Wenn Ihre Website auf programmatische Werbung setzt: sei es über Google AdSense, Google Ad Manager, Header Bidding oder Real-Time-Bidding-Börsen (RTB): müssen Sie mit sehr hoher Wahrscheinlichkeit das IAB Transparency and Consent Framework (TCF) einhalten. Das von IAB Europe als direkte Antwort auf die DSGVO entwickelte TCF hat sich zum De-facto-Industriestandard für das Erfassen, Kodieren und Übertragen von Nutzereinwilligungen entlang der digitalen Werbe-Lieferkette entwickelt. In diesem umfassenden Leitfaden erklären wir, was TCF ist, wie es unter der Haube funktioniert, was sich zwischen Version 2.0 und 2.2 geändert hat, warum europäische Aufsichtsbehörden das Framework kritisch geprüft haben und wie Sie es auf Ihrer Website implementieren können, ohne sich in technischen Details zu verlieren.

Das Problem, das TCF lösen sollte

Bevor die DSGVO am 25. Mai 2018 in Kraft trat, arbeitete das digitale Werbe-Ökosystem mit vergleichsweise wenigen Einschränkungen bei der Datenerhebung. Werbetreibende, Ad Exchanges, Demand-Side-Plattformen (DSPs) und Supply-Side-Plattformen (SSPs) tauschten Nutzerdaten frei aus: Browser-Fingerprints, Cookie-IDs, Browserverläufe: um zielgerichtete Werbung auszuliefern. Die DSGVO änderte dies, indem sie eine Rechtsgrundlage (meist die Einwilligung) verlangte, bevor personenbezogene Daten verarbeitet werden durften.

Die Herausforderung war sofort offensichtlich: Ein einziger Seitenaufruf auf einer werbefinanzierten Website kann Dutzende, manchmal Hunderte, verschiedener Unternehmen einbeziehen, die Nutzerdaten in Millisekunden verarbeiten. Wie sollte ein Publisher für jeden dieser Anbieter eine belastbare Einwilligung einholen, und wie sollte dieses Einwilligungssignal in dem Bruchteil einer Sekunde, den eine Auktion dauert, durch die gesamte programmatische Kette wandern?

Die Antwort von IAB Europe war das Transparency and Consent Framework: eine technische Spezifikation, die standardisiert, wie Einwilligungen von Publishern erfasst, in einen maschinenlesbaren String kodiert und an jeden Teilnehmer der Werbe-Lieferkette weitergegeben werden.

Was ist IAB TCF?

Das IAB Transparency and Consent Framework (TCF) ist ein offenes, branchenübergreifendes Protokoll, das drei Dinge definiert:

  • Wie Einwilligungen erfasst werden sollen: über eine registrierte Consent-Management-Plattform (CMP), die Nutzern standardisierte Informationen zu Datenverarbeitungszwecken und Anbietern anzeigt.
  • Welche Verarbeitungszwecke existieren: TCF definiert eine feste Liste von Zwecken (etwa „Informationen auf einem Gerät speichern und/oder abrufen“, „Einfache Anzeigen auswählen“, „Anzeigenleistung messen“) sowie besondere Merkmale, um branchenweite Konsistenz sicherzustellen.
  • Wie Einwilligungssignale übertragen werden sollen: über einen standardisierten kodierten String (den TC String), den jeder Teilnehmer der Ad-Tech-Kette lesen und verarbeiten kann.

TCF wird von IAB Europe gepflegt und durch ein Regelwerk geregelt, das CMPs, Publisher und Anbieter einhalten müssen, wenn sie teilnehmen möchten. Das Framework ist kostenlos nutzbar, Teilnehmer müssen sich jedoch registrieren und den TCF-Richtlinien zustimmen.

Wichtige Komponenten des TCF-Ökosystems

Um TCF zu verstehen, muss man mehrere zusammenwirkende Komponenten kennen:

Die Global Vendor List (GVL)

IAB Europe pflegt eine öffentliche Liste aller registrierten Anbieter: Ad-Tech-Unternehmen, die den TCF-Richtlinien zugestimmt und angegeben haben, auf welche Zwecke und Rechtsgrundlagen sie sich stützen. Anfang 2026 enthält die GVL über 1.200 Anbieter. Wenn eine CMP ein Cookie-Banner anzeigt, ruft sie Informationen aus der GVL ab, um Nutzern genau zu zeigen, welche Unternehmen ihre Daten zu welchen Zwecken verarbeiten werden.

Consent-Management-Plattformen (CMPs)

Eine CMP ist die Software, die Nutzern die Einwilligungsoberfläche (das Cookie-Banner) präsentiert. Um an TCF teilzunehmen, muss eine CMP bei IAB Europe registriert und mit einer eindeutigen CMP-ID versehen sein. Die CMP ist dafür verantwortlich, korrekte, vollständige Informationen anzuzeigen, die Entscheidungen der Nutzer zu erfassen, diese in einen TC String zu kodieren und den String über eine standardisierte JavaScript-API (die CMP-API, auch bekannt als __tcfapi) für Anbieter verfügbar zu machen.

Der TC String

Der TC String ist ein Base64-kodierter String, der sämtliche Einwilligungs- und Signale zum berechtigten Interesse des Nutzers, die Liste der erfassten Anbieter, die zugestimmten Zwecke, etwaige Publisher-Beschränkungen sowie Metadaten wie das Datum der Einwilligung und die erfassende CMP enthält. Dieser String wird typischerweise in einem First-Party-Cookie gespeichert (häufig euconsent-v2 genannt) und über Bid-Requests, Pixel-URLs und API-Aufrufe durch die Ad-Tech-Kette weitergereicht.

Die CMP-API (__tcfapi)

TCF definiert eine JavaScript-API, die Anbieter aufrufen, um den aktuellen Einwilligungsstatus zu prüfen. Wenn das Skript eines Anbieters auf einer Seite lädt, ruft es __tcfapi('getTCData', ...) auf, um den TC String abzurufen und festzustellen, ob eine Einwilligung zur Verarbeitung von Daten für die angegebenen Zwecke vorliegt. Liegt keine Einwilligung vor, sollte ein regelkonformer Anbieter davon absehen, Cookies zu setzen oder Daten zu erheben.

Warum Ihre Website TCF braucht

Die praktische Realität ist einfach: Wenn Sie Ihre Website durch Werbung monetarisieren, ist TCF-Konformität faktisch verpflichtend. Hier ist der Grund:

  • Google verlangt es. Seit Januar 2024 verlangt Google von allen Publishern, die Anzeigen im Europäischen Wirtschaftsraum (EWR) und im Vereinigten Königreich ausliefern, eine von Google zertifizierte CMP zu verwenden, die TCF 2.2 unterstützt. Ohne diese kann Google die Anzeige personalisierter Werbung auf Ihrer Website einschränken oder vollständig blockieren, was Ihre Werbeeinnahmen drastisch senken kann.
  • Große Ad Exchanges verlangen es. Xandr (früher AppNexus), Index Exchange, PubMatic, Criteo, The Trade Desk und praktisch jeder relevante Akteur im Bereich programmatischer Werbung fordert TCF-Konformität von seinen Publisher-Partnern oder empfiehlt sie dringend.
  • Es zeigt DSGVO-Konformität. TCF ist zwar eher ein Industriestandard als eine gesetzliche Vorgabe an sich, doch der Einsatz einer TCF-konformen CMP liefert dokumentierte Nachweise dafür, dass Sie Einwilligungen standardisiert und transparent erfasst haben: genau das, was Aufsichtsbehörden erwarten.
  • Es schützt Ihre Einnahmen. Ohne gültige Einwilligungssignale im Bid-Stream werden Werbetreibende weniger (oder gar nicht) für Ihr Werbeinventar bieten. Publisher, die TCF korrekt implementiert haben, verzeichnen in der Regel deutlich bessere Füllraten und TKPs als solche, die auf nicht standardisierte Einwilligungsmechanismen setzen.

Ohne TCF-Konformität kann Google die Anzeige personalisierter Werbung auf Ihrer Website einschränken oder vollständig blockieren: was Ihre Werbeeinnahmen um 50 % oder mehr senken kann.

Wie TCF in der Praxis funktioniert: Schritt für Schritt

Verfolgen wir, was passiert, wenn ein Nutzer eine TCF-konforme Website zum ersten Mal besucht:

Schritt 1: Die CMP lädt. Beim Laden der Seite initialisiert sich das CMP-Skript und prüft, ob bereits ein gültiger TC String vorhanden ist (von einem früheren Besuch). Falls nicht, zeigt es das Einwilligungsbanner an.

Schritt 2: Der Nutzer sieht die Einwilligungsoberfläche. Das Banner zeigt Informationen zu den Datenverarbeitungszwecken (aus der TCF-Zweckliste) und den beteiligten Anbietern (aus der Global Vendor List). Der Nutzer kann alle akzeptieren, alle ablehnen oder granulare Entscheidungen zweck- und anbieterweise treffen.

Schritt 3: Die Einwilligung wird kodiert. Sobald der Nutzer eine Wahl trifft, kodiert die CMP die Entscheidungen in einen TC String. Dieser String wird in einem First-Party-Cookie gespeichert und über die JavaScript-API __tcfapi verfügbar gemacht.

Schritt 4: Anbieter-Skripte prüfen die Einwilligung. Beim Laden der Werbeskripte ruft jeder Anbieter die CMP-API auf, um den TC String abzurufen, und prüft, ob eine Einwilligung für seine angegebenen Zwecke vorliegt. Ist eine Einwilligung vorhanden, verfährt der Anbieter normal. Wenn nicht, muss er von der Verarbeitung personenbezogener Daten absehen.

Schritt 5: Der TC String wandert durch die Werbekette. Wenn eine Anzeigenanfrage erfolgt (z. B. ein Header-Bidding-Aufruf oder eine Anfrage an den Google Ad Manager), wird der TC String in die Bid-Anfrage aufgenommen. Jeder Teilnehmer der Auktion: SSPs, DSPs, Datenmanagementplattformen: kann den String lesen und entsprechend handeln. Werbetreibende, die keine Einwilligung des Nutzers haben, sollten für diese Impression kein Gebot abgeben.

Schritt 6: Wiederkehrende Besucher. Wenn der Nutzer zurückkehrt, liest die CMP den vorhandenen TC String aus dem Cookie. Ist dieser noch gültig (nicht abgelaufen, CMP-Version stimmt überein usw.), wird das Banner nicht erneut angezeigt und die gespeicherten Einwilligungssignale werden verwendet.

TCF-Zwecke im Überblick

TCF definiert eine feste Reihe von Verarbeitungszwecken. Stand TCF 2.2 sind dies:

  • Zweck 1: Informationen auf einem Gerät speichern und/oder abrufen
  • Zweck 2: Einfache Anzeigen auswählen
  • Zweck 3: Ein personalisiertes Anzeigenprofil erstellen
  • Zweck 4: Personalisierte Anzeigen auswählen
  • Zweck 5: Ein personalisiertes Inhaltsprofil erstellen
  • Zweck 6: Personalisierte Inhalte auswählen
  • Zweck 7: Anzeigenleistung messen
  • Zweck 8: Inhaltsleistung messen
  • Zweck 9: Marktforschung zur Generierung von Zielgruppenerkenntnissen anwenden
  • Zweck 10: Produkte entwickeln und verbessern
  • Zweck 11: Begrenzte Daten zur Inhaltsauswahl nutzen

Jeder Anbieter in der GVL gibt an, auf welche Zwecke er sich stützt und ob er Einwilligung oder berechtigtes Interesse als Rechtsgrundlage nutzt. Unter TCF 2.2 kann berechtigtes Interesse für die Zwecke 3, 4, 5 und 6 nicht mehr genutzt werden: diese erfordern nun eine ausdrückliche Einwilligung.

TCF 2.0 vs. 2.2: Was sich geändert hat

TCF Version 2.2 wurde im Mai 2023 veröffentlicht und wurde bis November 2023 für alle Teilnehmer verpflichtend. Die wichtigsten Änderungen waren:

  • Wegfall des berechtigten Interesses für bestimmte Zwecke. Unter TCF 2.0 konnten Anbieter für Zwecke der personalisierten Werbung berechtigtes Interesse geltend machen. TCF 2.2 hat dies abgeschafft und verlangt nun für die Zwecke 3 bis 6 eine Einwilligung. Dies war eine direkte Reaktion auf Kritik von Aufsichtsbehörden, die argumentierten, das berechtigte Interesse werde missbraucht.
  • Strengere Informationspflichten. CMPs müssen nun Anbieternamen, Zwecke und Datenspeicherfristen deutlicher anzeigen. Die „erste Ebene“ der Einwilligungsoberfläche muss mehr Details enthalten als bisher verlangt.
  • Bessere Kontrolle für Nutzer. Nutzer müssen der Verarbeitung auf Grundlage berechtigten Interesses direkt von der ersten Ebene der Einwilligungsoberfläche widersprechen können, ohne zu einem separaten Bildschirm navigieren zu müssen.
  • Offenlegung der Datenspeicherfristen der Anbieter. Anbieter müssen ihre maximalen Datenspeicherfristen angeben, und diese Information muss für Nutzer in der Einwilligungsoberfläche sichtbar sein.
  • URL-basierte Einwilligung. TCF 2.2 führte zusätzlich zum Cookie-basierten Ansatz die Möglichkeit ein, Einwilligungssignale über URL-Parameter zu übertragen, um Umgebungen zu unterstützen, in denen Cookies eingeschränkt sind.

Aufsichtsrechtliche Prüfung von TCF

Wichtig ist: TCF ist nicht ohne aufsichtsrechtliche Kritik geblieben. Im Februar 2022 stellte die belgische Datenschutzbehörde (APD) fest, dass das TCF-System von IAB Europe die DSGVO in mehreren Punkten verletzte, unter anderem, dass der TC String selbst personenbezogene Daten darstellt und dass IAB Europe ohne ausreichende Rechtsgrundlage als Verantwortlicher agierte. IAB Europe wurde mit einer Geldbuße von 250.000 Euro belegt und aufgefordert, TCF in Einklang mit der DSGVO zu bringen.

IAB Europe legte Widerspruch ein und schlug anschließend einen Aktionsplan vor, der im Januar 2024 von der APD vorläufig genehmigt wurde. Das zentrale Ergebnis war, dass IAB Europe seine Rolle als gemeinsam Verantwortlicher für die TC-String-Daten anerkannte und sich verpflichtete, zusätzliche Schutzmaßnahmen umzusetzen, darunter eine strengere Prüfung von Anbietern und verbesserte Auditmechanismen.

Diese Episode unterstreicht einen entscheidenden Punkt: TCF-Konformität allein garantiert keine DSGVO-Konformität. TCF ist ein nützliches Werkzeug für die Verwaltung von Einwilligungen im Werbe-Ökosystem, doch Publisher müssen weiterhin sicherstellen, dass ihre gesamten Datenverarbeitungspraktiken der DSGVO entsprechen: einschließlich gültiger Datenschutzerklärungen, der Bearbeitung von Betroffenenanfragen und der Führung von Verarbeitungsverzeichnissen.

Häufige Fehler bei der TCF-Implementierung

Selbst mit einer TCF-konformen CMP können Publisher auf Probleme stoßen. Hier die häufigsten Fehler:

  • Anbieter-Skripte werden vor der Einwilligung geladen. Manche Publisher laden Werbeskripte bereits im Seiten-Header, bevor die CMP überhaupt Gelegenheit hatte, eine Einwilligung einzuholen. Das bedeutet, dass Cookies gesetzt und Daten erhoben werden, bevor der Nutzer eine Wahl getroffen hat: ein klarer DSGVO-Verstoß, unabhängig vom TCF-Status.
  • Die GVL wird nicht aktualisiert. Die Global Vendor List wird regelmäßig aktualisiert, da sich neue Anbieter registrieren und bestehende ihre Angaben ändern. Verwendet Ihre CMP eine veraltete GVL, erfassen Sie möglicherweise Einwilligungen für die falschen Zwecke oder übersehen Anbieter vollständig.
  • Publisher-Beschränkungen werden ignoriert. TCF erlaubt es Publishern, Anbietern Beschränkungen aufzuerlegen: zum Beispiel für einen bestimmten Zweck Einwilligung statt berechtigtem Interesse zu verlangen. Konfigurieren Sie diese Beschränkungen nicht, verarbeiten Anbieter möglicherweise Daten auf Rechtsgrundlagen, die Sie so nicht zulassen wollten.
  • Die Implementierung wird nicht getestet. Viele Publisher installieren eine CMP und gehen davon aus, dass alles funktioniert. In der Praxis sollten Sie prüfen, ob der TC String korrekt generiert wird, ob Anbieter-Skripte die Einwilligung vor der Ausführung überprüfen und ob die CMP-API für alle Anbieter auf der Seite zugänglich ist.

TCF und Google Consent Mode v2

Wenn Sie Google-Dienste (Analytics, Ads, AdSense) nutzen, müssen Sie verstehen, wie TCF mit Google Consent Mode v2 zusammenspielt. Google Consent Mode ist ein eigenständiger Mechanismus, der das Verhalten von Google-Tags je nach Einwilligungsstatus anpasst. In Kombination mit TCF aktualisiert eine korrekt konfigurierte CMP gleichzeitig sowohl den TC String als auch die Google-Consent-Mode-Signale, sodass Google-Dienste unabhängig von der Einwilligungsentscheidung des Nutzers korrekt funktionieren.

In der Praxis übernehmen die meisten modernen CMPs: einschließlich Consentio: diese Integration automatisch. Wenn ein Nutzer Zweck 1 (Gerätespeicherung) und Zweck 7 (Anzeigenmessung) zustimmt, setzt die CMP sowohl die entsprechenden Bits im TC String als auch die Signale analytics_storage und ad_storage für den Google Consent Mode.

Implementierung mit Consentio

Die Einrichtung von TCF auf Ihrer Website muss nicht kompliziert sein. Mit Consentio erhalten Sie ein Cookie-Banner, das vollständig TCF-2.2-konform und bei IAB Europe als zertifizierte CMP registriert ist. Unsere Plattform übernimmt die gesamte technische Komplexität für Sie:

  • Automatische Synchronisierung mit der Global Vendor List
  • Korrekte Erzeugung und Speicherung von TC Strings
  • Vollständige Implementierung der CMP-API (__tcfapi)
  • Integration mit Google Consent Mode v2
  • Konfiguration von Publisher-Beschränkungen über ein einfaches Dashboard
  • Automatische Blockierung von Anbieter-Skripten bis zur Einwilligung

All das wird mit einer einzigen Codezeile bereitgestellt. Sie kümmern sich um Ihre Inhalte und Einnahmen: wir übernehmen die Einwilligungsinfrastruktur.