Der Digital Markets Act (DMA) trat im März 2024 vollständig in Kraft und veränderte die Spielregeln für die größten Technologieplattformen in Europa. Wenn Ihre Website auf Google Analytics, Meta Pixel oder andere Tools von benannten Gatekeepern setzt, betrifft der DMA Sie direkt: und zwar in der Art, wie diese Plattformen mit Cookie-Einwilligung umgehen.

Was ist der Digital Markets Act?

Der Digital Markets Act ist eine EU-Verordnung (Verordnung (EU) 2022/1925), die faire und bestreitbare digitale Märkte sicherstellen soll. Anders als die DSGVO, die für alle Organisationen gilt, die personenbezogene Daten verarbeiten, richtet sich der DMA nur an die allergrößten digitalen Plattformen: die sogenannten Gatekeeper.

Gatekeeper sind Unternehmen, die zentrale Plattformdienste anbieten (Suchmaschinen, soziale Netzwerke, Betriebssysteme, App Stores, Messaging, Browser, virtuelle Assistenten, Werbedienste) und bestimmte Schwellenwerte für Marktbedeutung erfüllen. Die Europäische Kommission hat im September 2023 sechs Gatekeeper benannt:

  • Alphabet (Google Search, Google Maps, Google Play, Chrome, YouTube, Google-Werbung)
  • Amazon (Amazon Marketplace, Amazon Ads)
  • Apple (iOS, App Store, Safari)
  • ByteDance (TikTok)
  • Meta (Facebook, Instagram, WhatsApp, Facebook Marketplace, Meta-Werbung)
  • Microsoft (Windows, LinkedIn, Bing, Edge)

Diese Unternehmen mussten bis zum 7. März 2024 ihre DMA-Pflichten erfüllen: Verstöße können mit Bußgeldern von bis zu 10 % des weltweiten Jahresumsatzes geahndet werden, bei wiederholten Verstößen sogar bis zu 20 %.

Wie sich der DMA von der DSGVO unterscheidet

Die DSGVO ist eine horizontale Regelung: Sie gilt für jede Organisation, die personenbezogene Daten von EU-Bürgern verarbeitet, unabhängig von ihrer Größe. Der DMA ist eine vertikale, asymmetrische Regelung, die zusätzliche Pflichten nur den größten Gatekeepern auferlegt. Man kann sich die DSGVO als das Fundament vorstellen, das jeder erfüllen muss, und den DMA als zusätzliches Stockwerk, das nur die größten Akteure bauen müssen.

Die praktischen Unterschiede bei der Cookie-Einwilligung:

  • Die DSGVO verlangt von jeder Website eine freiwillige, informierte, spezifische Einwilligung, bevor nicht essenzielle Cookies gesetzt werden.
  • Der DMA verbietet Gatekeepern zusätzlich, die Einwilligung zur Datenkombination über ihre zentralen Plattformdienste hinweg zur Zugangsbedingung für diese Dienste zu machen. Zudem müssen Gatekeeper gleichwertige Alternativen anbieten, wenn keine Einwilligung erteilt wird.

Für die meisten kleinen und mittleren Unternehmen bleibt die DSGVO der primäre Compliance-Rahmen. Der DMA ist für Sie vor allem deshalb relevant, weil er beeinflusst, wie die Gatekeeper-Tools, auf die Sie sich verlassen: Google Ads, Meta Pixel und andere: mit Einwilligungsdaten umgehen.

Zentrale DMA-Pflichten mit Auswirkung auf Cookie-Einwilligung

Artikel 5 Absatz 2 des DMA ist die für Cookie-Einwilligung relevanteste Bestimmung. Er verbietet Gatekeepern:

  • Personenbezogene Daten für Online-Werbezwecke ohne gültige Einwilligung zu verarbeiten (der DMA verweist hier ausdrücklich auf DSGVO-Standards)
  • Personenbezogene Daten aus zentralen Plattformdiensten mit Daten aus anderen Diensten zu kombinieren: einschließlich Drittanbieter-Websites: ohne separate, ausdrückliche Einwilligung
  • Personenbezogene Daten diensteübergreifend für Online-Targeting zu nutzen, ohne dass die Einwilligung ebenso leicht widerrufen werden kann, wie sie erteilt wurde

Entscheidend ist, dass der DMA verlangt, dass die Einwilligung wirklich freiwillig sein muss. Gatekeeper dürfen den Zugang zu ihren zentralen Diensten nicht davon abhängig machen, dass Nutzer der Datenkombination zustimmen: genau das machte Metas ursprüngliches "Pay or Consent"-Modell rechtlich umstritten.

Die "Pay or Consent"-Kontroverse

Im November 2023 führte Meta EU-weit ein Abo-Modell ein: Nutzer konnten entweder eine monatliche Gebühr zahlen (9,99 € pro Monat im Web), um Facebook und Instagram ohne Tracking für Werbezwecke zu nutzen, oder die Dienste kostenlos nutzen und dafür der Verarbeitung personenbezogener Daten für Werbung zustimmen.

Dieses Modell: bekannt als "Pay or Consent": war sofort umstritten. Der Europäische Datenschutzausschuss (EDPB) veröffentlichte im April 2024 eine Stellungnahme, in der er zu dem Schluss kam, dass große Plattformen ihren Nutzern in der Regel keine binäre Wahl zwischen Bezahlen für den Datenschutz und Zustimmung zur Datenverarbeitung für Werbung anbieten dürfen. Die auf diese Weise erlangte Einwilligung ist nicht "freiwillig gegeben", da es für Nutzer, die sich die Zahlung nicht leisten können oder wollen, keine echte kostenfreie Alternative gibt.

Die Europäische Kommission leitete zudem eine DMA-Untersuchung zu Metas Modell ein, woraufhin Meta Ende 2024 Änderungen an seinem Ansatz ankündigte: darunter eine weniger zielgerichtete Werbeoption, die weder eine Zahlung noch eine Einwilligung zu umfangreicher Datenverarbeitung voraussetzt.

Die Lehre für Unternehmen: Auch wenn Sie selbst kein Gatekeeper sind, müssen die Tools, die Sie von Gatekeepern einbinden (Pixel, SDKs, Werbe-Tags), eine gültige DSGVO-Einwilligung erhalten, bevor sie Nutzerdaten verarbeiten. Die DMA-Durchsetzung verschärft zunehmend, was als "gültig" gilt.

Praktische Auswirkungen für Websites mit Google- und Meta-Tools

Wenn Ihre Website Google Analytics 4, Google Ads Conversion-Tracking oder Meta Pixel nutzt, betrifft Sie die DMA-Durchsetzung unmittelbar: nicht weil Sie selbst ein Gatekeeper sind, sondern weil die Gatekeeper selbst als Reaktion auf den DMA-Druck ändern, wie ihre Tools funktionieren.

Google Consent Mode v2

Google reagierte auf den zunehmenden regulatorischen Druck (sowohl durch DSGVO als auch DMA), indem es Google Consent Mode v2 ab März 2024 für alle Websites verpflichtend machte, die Googles Werbe- und Messprodukte nutzen. Consent Mode ermöglicht es Googles Tags, im eingeschränkten Modus zu arbeiten, wenn keine Einwilligung vorliegt, und Conversion-Daten zu modellieren, anstatt einzelne Nutzer zu tracken. Websites ohne Consent Mode v2 riskieren den Verlust von Remarketing-Zielgruppen und Conversion-Modellierung in Google Ads.

Meta Pixel und die Conversions API

Meta hat seine Empfehlungen ähnlich angepasst und empfiehlt die Nutzung der Conversions API (CAPI) für serverseitige Event-Übermittlung zusätzlich zum: oder anstelle des: browserbasierten Pixels. Serverseitiges Tracking befreit Sie jedoch nicht von Einwilligungspflichten: über CAPI gesendete personenbezogene Daten benötigen dieselbe gültige Einwilligung wie das Browser-Pixel.

Einwilligung muss zuerst kommen

Sowohl nach DSGVO als auch nach den DMA-geprägten Plattformanforderungen ist die Reihenfolge nicht verhandelbar: kein Tracking vor Einwilligung. Das bedeutet:

  1. Ihr Cookie-Banner muss alle nicht essenziellen Tracking-Tags blockieren, bis der Nutzer sie aktiv akzeptiert.
  2. Sie müssen Ablehnungen respektieren: Lehnt ein Nutzer ab, dürfen Analyse- und Werbe-Tags nicht ausgelöst werden.
  3. Sie müssen einen einfachen Mechanismus bereitstellen, mit dem Nutzer ihre Einwilligung jederzeit widerrufen oder ändern können.

Zeitlicher Ablauf und Durchsetzung

Wichtige Daten im DMA-Zeitplan:

  • November 2022: DMA tritt in Kraft
  • Mai 2023: DMA wird anwendbar
  • September 2023: Sechs Gatekeeper werden offiziell von der Europäischen Kommission benannt
  • 7. März 2024: Frist zur Gatekeeper-Compliance; DMA-Pflichten treten vollständig in Kraft
  • Ab März 2024: Die Europäische Kommission leitet förmliche Untersuchungen zu möglichen DMA-Verstößen ein (Apples Browser-Engine-Regeln, Metas Werbemodell, Interoperabilitätspflichten)
  • 2025–2026: Erste Durchsetzungsentscheidungen und mögliche Bußgelder werden erwartet; weitere Plattformen könnten als Gatekeeper benannt werden

Der DMA wird ausschließlich von der Europäischen Kommission durchgesetzt: anders als bei der DSGVO, wo jeder EU-Mitgliedstaat eine eigene Aufsichtsbehörde hat. Dieses zentralisierte Durchsetzungsmodell bedeutet, dass Entscheidungen EU-weit relativ einheitlich ausfallen, sich aber auch langsamer entwickeln können als nationale DSGVO-Durchsetzungsmaßnahmen.

Was Ihr Unternehmen tun sollte

Auch wenn der DMA nicht direkt auf Sie zutrifft, sollten Sie Folgendes tun, um mit der Richtung der EU-Digitalregulierung im Einklang zu bleiben:

  1. Prüfen Sie Ihre Drittanbieter-Tools. Erstellen Sie eine vollständige Liste aller Tracking-, Analyse- und Werbe-Tags auf Ihrer Website. Prüfen Sie für jedes einzelne, ob der Anbieter eine Einwilligung erfordert und ob Sie es korrekt blockieren, bevor die Einwilligung erteilt wird.
  2. Implementieren Sie Consent Mode v2. Wenn Sie Google-Werbe- oder Messprodukte nutzen, implementieren Sie Google Consent Mode v2 umgehend, sofern noch nicht geschehen. Dies ist inzwischen eine Google-Anforderung, nicht nur eine regulatorische.
  3. Überprüfen Sie Ihren Cookie-Banner. Stellen Sie sicher, dass er alle nicht essenziellen Cookies vor der Einwilligung blockiert, die Auswahlmöglichkeiten klar ohne Dark Patterns präsentiert und eine ebenso einfache Möglichkeit bietet, die Einwilligung abzulehnen oder zu widerrufen.
  4. Bewahren Sie Einwilligungsnachweise auf. Die DSGVO verlangt, dass Sie nachweisen, dass eine Einwilligung eingeholt wurde. Stellen Sie sicher, dass Ihre Consent-Management-Plattform Einwilligungsereignisse mit Zeitstempel, der zugestimmten Richtlinienversion und den Entscheidungen des Nutzers protokolliert.
  5. Verfolgen Sie regulatorische Entwicklungen. Die DMA-Durchsetzung befindet sich noch in einer frühen Phase. Achten Sie auf Entscheidungen der Europäischen Kommission zur Gatekeeper-Compliance: diese werden die Tools und SDKs betreffen, die Sie auf Ihrer Website einbinden.

Das große Ganze: Einwilligung als Fundament

Im Kern geht es beim DMA um Machtasymmetrien in digitalen Märkten. Doch seine praktische Wirkung: in Kombination mit der DSGVO und der kommenden ePrivacy-Verordnung: besteht darin, die Anforderungen an eine bedeutungsvolle Einwilligung im gesamten Web anzuheben. Die Zeit, in der "Alle akzeptieren"-Buttons gedankenlos geklickt wurden, geht zu Ende. Regulierungsbehörden, Plattformen und zunehmend auch Nutzer erwarten, dass Einwilligung echt, granular und widerrufbar ist.

Für Unternehmen bedeutet das: Eine solide, konforme Cookie-Einwilligungslösung ist kein bloßer rechtlicher Haken auf einer Liste: sie ist Infrastruktur. Die Qualität Ihrer Analysedaten, die Wirksamkeit Ihres Ad-Targetings und Ihr Ansehen bei Plattformen wie Google und Meta hängen alle davon ab, die Einwilligung richtig umzusetzen.

Consentio hilft Ihnen dabei, eine Cookie-Einwilligungslösung aufzubauen, die funktioniert: für die DSGVO, für Consent Mode v2 und für die sich weiterentwickelnde DMA-Landschaft. Unser visueller Banner-Editor ermöglicht es Ihnen, einen konformen Banner zu erstellen, ohne eine einzige Zeile Code zu schreiben, während Ihnen die Consent-Analytics genau zeigen, wie Besucher reagieren. Jetzt kostenlos starten und Ihre Website in wenigen Minuten konform machen.