forumNeues Thema

Google Tag Manager nutzen — Worauf müssen wir in Deutschland bezüglich Datenschutz und DSGVO achten?

CCeren B***Teilnehmer
Funktion
Vertriebsleiter
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2025
Nachricht
282
#1

Wir betreiben von Köln aus einen kleineren B2B-Großhandelsshop. Unser Marketing- und Werbebudget liegt monatlich bei rund 1.800 EUR. Bisher haben wir Conversion-Pixel und Analyse-Codes immer manuell direkt in den Quellcode der Website eingebunden. Das Ganze verlangsamt allerdings das System und macht uns bei jeder neuen Kampagne von Entwicklern abhängig.

Unsere Agentur hat vorgeschlagen, den Google Tag Manager einzurichten, um die Abläufe zu beschleunigen. Allerdings machen mir die strengen DSGVO-Regeln in Deutschland und die Haltung der Datenschutzbehörden echte Sorgen. Ein Jurist, den wir konsultiert haben, meinte, dass bereits der Tag Manager selbst die IP-Adresse der Nutzer verarbeitet und zwingend an den Consent-Mechanismus gekoppelt werden muss.

Auf unserer Website nutzen wir bereits ein Cookie-Consent-Tool. Welche Schritte müssen wir gehen, um die Google Tag Manager-Infrastruktur aufzusetzen, ohne im deutschen Markt ein Abmahn- oder Bußgeldrisiko einzugehen? Wie baut man das Consent Management und das Tag-Inventar rechtskonform auf?

BBurhanTeilnehmer
Funktion
Ingenieur (ehem.)
Beigetreten
Aug. 2024
Nachricht
132
Nützlichste Antwort#2

Kurze Antwort: Auch wenn der Google Tag Manager für sich genommen nicht direkt Cookies setzt, verarbeitet er die IP-Adresse des Nutzers und muss daher unter der DSGVO voll in Ihr Consent Management integriert sein. Bevor der Nutzer nicht ausdrücklich eingewilligt hat, darf kein einziges Marketing- oder Analyse-Tag ausgelöst werden; das System darf anfangs nur rein technisch notwendige Basisfunktionen bereitstellen.

In der Praxis ist Ihr erster Schritt, ein lückenloses Tag-Inventar aller auf der Seite aktiven Tracking-Codes zu erstellen. Sie müssen für jedes Tag dokumentieren, welche Daten erfasst werden, wohin diese übermittelt werden und auf welcher Rechtsgrundlage das Ganze basiert. Anschließend binden Sie Ihre Consent Management Platform (CMP) an die Trigger des Tag Managers an. Das bedeutet: Google Analytics, das Meta-Pixel oder Remarketing-Codes dürfen erst und nur dann feuern, wenn der Besucher dem zugestimmt hat.

Der zweite Schritt betrifft Verträge und Transparenz. Sie müssen unbedingt einen aktuellen Auftragsverarbeitungsvertrag (AVV) mit Google schließen. In Ihrer Datenschutzerklärung müssen Sie den Zweck des Tag Managers, die Serverstandorte der erfassten Daten und die Risiken einer Drittlandübermittlung transparent darlegen. Zudem sollten Sie die IP-Anonymisierung standardmäßig aktivieren.

CCansu K***Teilnehmer
Funktion
Buchhalter
Branche
papier
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2024
Nachricht
4
#3

Vergesst auf der technischen Seite bloß nicht das Setup für Consent Mode v2. Beim Einrichten der Trigger solltet ihr statt 'All Pages' lieber auf die Custom Events hören, die eure CMP feuert. Testet das Ganze unbedingt selbst im Network-Tab der Browser-DevTools, um sicherzugehen, dass ohne Einwilligung wirklich absolut gar keine Requests rausgehen.

MMelis Ç***Experte
Funktion
Systemadministrator
Branche
energie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
4
#4

Macht euch sofort eine Tabelle auf und tragt alle bestehenden Tags ein: 1) Name des Tags, 2) Anbieter und Serverstandort, 3) Zweck 4) Erforderliche Consent-Kategorie (Statistik, Marketing etc.). Wenn ihr ohne dieses Inventar auf den Tag Manager umstellt blickt nach drei Monaten kein Mensch mehr durch, welcher Code wann feuert.

JJülide V***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2023
Nachricht
320
#5

Manche Agenturen reden sich ja gern mit 'Der GTM ist nur ein Container, der setzt selbst keine Cookies, braucht man keine Einwilligung für' heraus. Das ist in Deutschland extrem riskant. Beim Laden des Container-Skripts geht die IP des Nutzers an Drittserver. Das Ding gehört also ganz nach oben in die Consent-Logik.

YYusuf Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
79
#6

haben das letztes jahr mit unserer agentur in hamburg durchgezogen. der anwalt hat die datenschutzerklärung komplett neu aufgesetzt, waren 600 eur beratungskosten. aber dafür schläft man ruhig falls mal post von der behörde kommt ist die doku griffbereit.

HHasan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
3
#7

Wir haben bei unserem Wechsel die Opt-in-Raten getrackt. Rund 68 Prozent der Besucher haben den Statistik-Cookies zugestimmt, bei Marketing-Pixeln waren es gerade mal 42 Prozent. Wenn ihr die Consent-Struktur nicht sauber aufsetzt, verliert ihr diese Daten komplett.

KKeremTeilnehmer
Funktion
Agenturvertrieb
Beigetreten
Juli 2024
Nachricht
94
#8

Unterstützt euer aktuelles Consent-Tool eigentlich Server-Side Tagging (Server-Side GTM)? Falls ihr verhindern wollt, dass Daten direkt auf Google-Server wandern: Habt ihr mal überlegt, das über einen Proxy-Server innerhalb der EU laufen zu lassen?

HHakan U***Teilnehmer
Funktion
Regionalleiter
Branche
Sport & Fitness
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
13

Doki · Server-Wartungsvertrag · 2025

#9

Ich empfehle einen Blick in die Orientierungshilfen der Landesbeauftragten für Datenschutz. Das Vorliegen von Standardvertragsklauseln (SCC) für Drittlandtransfers und die Transparenz im Cookie-Banner sind bei Prüfungen meist die ersten Punkte, die kontrolliert werden.

SSelin P***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
130
#10

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wer bei google tag manager datenschutz hetzt, stolpert alle an derselben Stelle. Das war's, entschuldige, wenn ich zu lang war.

ZZeynep Ş***VeteranCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
26
#11

Bleibe dran.

ZZerrin C***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
Gesundheitswesen
Organisationsform
Werkstatt
Beigetreten
Jan. 2024
Nachricht
10
#12

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Das war's, entschuldige, wenn ich zu lang war.

HHakan K***Neues Mitglied
Funktion
Content-Redakteur
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
375
#13

Ich möchte kurz warnen. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

An deiner Stelle würde ich so vorgehen.

MMetin C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
170
#14

Bei mir war es genau umgekehrt deshalb schreibe ich das. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

MMustafa G***Teilnehmer
Funktion
Mitgründer
Branche
Maschinenbau
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2022
Nachricht
155
#15

Ich würde mich freuen, wenn du das Ergebnis postest.

MMert U***ExperteCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
112
#16

Ich bin derselben Meinung. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

Ein nicht getestetes Backup ist kein Backup. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

FFerhat O***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
52

Doki · Infrastruktur-Migration · 2024

#17

Genau so ist es. Ein nicht getestetes Backup ist kein Backup.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

İİlker K***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2025
Nachricht
273
#18

Das hört man oft, aber bei uns war es nie so. Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Aus Erfahrung weiß ich das.

BBora Y***Neues Mitglied
Funktion
Praktikant
Branche
Versicherungswesen
Organisationsform
Werkstatt
Beigetreten
Mai 2026
Nachricht
1
#19

Ich schreibe mal meine Erfahrung auf. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Ein automatisierter Scan-Report ist kein Penetrationstest. Ich hoffe, das hilft dir weiter.

FFiliz B***VeteranCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
3
#20

Ich stimme zu.

Antwort schreiben