GA4 Consent Mode v2: Komplette Einrichtung und DSGVO-Leitfaden
Google Consent Mode v2 richtig einrichten. Basic vs. Advanced, die Signale ad_user_data und ad_personalization, CMP-Integration, die Änderungen von 2026 bei Tag Manager und Google Signals und DSGVO-bewusste Entscheidungen.
Google-Ads-Remarketing, Zielgruppen und personalisierte Messung funktionieren im EWR nicht mehr, wenn die Consent-Mode-v2-Signale nicht korrekt verdrahtet sind und seit Juni 2026 entscheiden allein die Einwilligungssignale, was von GA4 zu Google Ads fließt.
Consent Mode v2 über eine CMP aus Googles Partnerprogramm oder ein eigenes Banner mit der richtigen Basic- oder Advanced-Konfiguration umsetzen, validiert gegen die vier Einwilligungssignale.
Was Google Consent Mode v2 ist
Google Consent Mode v2 ist ein Signalisierungs-Framework, das den Google-Tags (GA4, Google Ads, Floodlight) mitteilt, ob eine Nutzerin oder ein Nutzer in Analyse- und Werbe-Cookies eingewilligt hat und das Verhalten der Tags entsprechend anpasst. Statt einfach zu feuern oder nicht zu feuern, erhalten deine Tags einen aktuellen Einwilligungsstatus und reagieren darauf. Wird die Einwilligung verweigert, können die Tags entweder still bleiben oder cookielose Pings senden, je nachdem, welchen Modus du wählst.
Google hat die beiden zusätzlichen Signale ad_user_data und ad_personalization für Traffic aus dem EWR, dem Vereinigten Königreich und der Schweiz eingeführt und verlangt sie seit März 2024 für Anzeigenpersonalisierung, Remarketing und Customer Match, dokumentiert unter Obtain user consent. Hintergrund sind Googles EU-Richtlinie zur Einwilligung der Nutzer und die Pflichten, die Google unter dem EU Digital Markets Act übernommen hat. Ohne die Signale nutzt Google die Daten von EWR-Nutzerinnen und -Nutzern nicht für Personalisierung und das Audit zur EU User Consent Policy kann dazu führen, dass Zielgruppenfunktionen und Conversion-Messung für das Konto ausgesetzt werden.
Dieser Leitfaden erklärt die beiden Modi, die vier Einwilligungssignale, wie du eine Consent-Management-Plattform (CMP) wie Cookiebot oder Usercentrics integrierst, was die Conversion-Modellierung tatsächlich zurückholt und welche DSGVO-Abwägungen du treffen musst. Er behandelt außerdem die beiden Änderungen von 2026, die jedes Setup betreffen: Seit dem 15. Juni 2026 steuern allein die Einwilligungssignale den Werbedatenfluss von Google Analytics zu Google Ads und seit dem 20. August 2026 teilen sich Google-Tag und Tag Manager ein Snippet ohne gtag config-Befehl. Dies ist technische und sachliche Orientierung, keine Rechtsberatung. Bei Entscheidungen, die deutsches und EU-Recht berühren, behandle die rechtlichen Abschnitte als fachlichen Kontext und kläre die Einzelheiten mit deinem Datenschutzbeistand.
Wenn du das Ganze sauber verdrahtet und durchgängig validiert haben möchtest, deckt unser Consent-Mode-v2-Implementierungsservice den vollständigen Einrichtungs- und Testzyklus ab.
Consent Mode v2 Basic vs. Advanced: die zentrale Entscheidung
Die mit Abstand wichtigste Entscheidung ist, ob du Consent Mode im Basic- oder im Advanced-Modus betreibst. Sie unterscheiden sich darin, was passiert, bevor die Nutzerin oder der Nutzer eine Einwilligungsentscheidung getroffen hat und nach einer Ablehnung. Google dokumentiert beide Varianten in der Consent-Mode-Übersicht und unter About consent mode.
Basic-Modus
Im Basic-Modus werden die Google-Tags am Laden gehindert, bis die Einwilligung erteilt wurde. Keine Pings, keine Requests, nichts verlässt den Browser vor der Einwilligung, nicht einmal der Standard-Einwilligungsstatus. Lehnt die Person ab, feuert kein Google-Tag.
- Maximale Datensparsamkeit: Ohne Einwilligung wird nichts gesendet.
- Aus Datenschutzsicht am einfachsten zu verteidigen, weil vor einem aktiven Opt-in keine Daten das Gerät verlassen.
- Der Nachteil: Du erfasst von ablehnenden Personen keinerlei Daten. Google Ads greift dann auf sein allgemeines, weniger detailliertes Conversion-Modell zurück und die Verhaltensmodellierung in GA4 steht nicht zur Verfügung.
Advanced-Modus
Im Advanced-Modus laden die Google-Tags auf jeder Seite mit allen Voreinstellungen auf denied, ihr Verhalten wird vom Einwilligungsstatus gesteuert. Vor der Einwilligung und bei Ablehnung senden die Tags cookielose Pings. Laut Googles Übersicht kann ein Ping einen Zeitstempel, den User Agent, den Referrer, einen Hinweis darauf, ob die aktuelle oder eine vorherige Seite Anzeigenklick-Informationen in der URL trug, den Einwilligungsstatus als boolesche Werte und eine zufällige Seitenladenummer enthalten, aber keine Cookies und keine Client-Kennungen. Sobald die Einwilligung erteilt ist, läuft die vollständige Messung wieder an.
- Ermöglicht das werbetreibendenspezifische Conversion-Modell in Google Ads und die Verhaltensmodellierung in GA4, weil Google eine Basis aus cookielosen Pings hat, von der aus modelliert werden kann.
- Holt einen Teil der Conversions zurück, die du sonst an das Cookie-Banner verlieren würdest (was Google dazu dokumentiert, steht im Abschnitt zur Modellierung).
- Der Nachteil: Cookielose Pings werden vor der Einwilligung gesendet, was in Deutschland unter der DSGVO umstritten ist (siehe unten).
Die Abwägung in einem Satz: Der Basic-Modus bevorzugt strikte Datensparsamkeit, der Advanced-Modus bevorzugt Datenvollständigkeit durch Modellierung. Eine allgemeingültig richtige Antwort gibt es nicht. Viele DACH-Praktikerinnen und -Praktiker empfehlen den Basic-Modus, wenn maximale rechtliche Belastbarkeit Priorität hat und reservieren den Advanced-Modus für Fälle, in denen der Modellierungs-Uplift dokumentiert und die rechtliche Lage geprüft ist.
Die vier Einwilligungssignale (inklusive ad_user_data und ad_personalization)
Consent Mode v2 erweitert die ursprünglichen zwei Signale um zwei werbespezifische. Alle vier werden entweder als granted oder als denied übergeben.
| Signal | Steuert |
|---|---|
analytics_storage | Analyse-Cookies und -Speicher (GA4-Messung) |
ad_storage | Werbe-Cookies und -Speicher |
ad_user_data | Ob Nutzerdaten für Werbung an Google gesendet werden dürfen |
ad_personalization | Ob Daten für personalisierte Werbung / Remarketing genutzt werden dürfen |
Der Tag Manager kennt zusätzlich drei Datenschutzparameter, functionality_storage, personalization_storage und security_storage, aufgeführt auf der Seite Tag Manager consent mode support. Sie ändern das Verhalten der Google-eigenen Tags nicht, aber die meisten CMPs setzen sie und du kannst sie für Einwilligungsprüfungen an deinen eigenen Tags nutzen.
Die beiden v2-Ergänzungen, ad_user_data und ad_personalization, sind der Grund, warum das Update verpflichtend war. Sind sie nicht auf granted gesetzt, baut Google für diese Person keine Remarketing-Zielgruppen auf und führt keine personalisierte Messung durch, selbst wenn ad_storage erteilt ist.
Googles Referenz zur Consent-API stellt klar, dass standardmäßig keine Consent-Mode-Werte gesetzt sind. Du musst die Voreinstellungen also selbst setzen, bevor irgendein Tag feuert und sie aktualisieren, sobald die Person mit deinem Banner interagiert. Ein korrekter Standardzustand sieht im Tag Manager über einen Consent-Initialization-Trigger oder direkt per gtag so aus:
gtag('consent', 'default', {
ad_storage: 'denied',
ad_user_data: 'denied',
ad_personalization: 'denied',
analytics_storage: 'denied',
wait_for_update: 500
});
Alles ist verweigert, bis die Person entscheidet. wait_for_update weist die Tags an, bis zu 500 Millisekunden auf ein Consent-Update zu warten, was der CMP Zeit gibt, die gespeicherte Wahl einer wiederkehrenden Person zu lesen, bevor ein Tag handelt. Brauchst du je Land andere Voreinstellungen, akzeptiert derselbe Befehl ein region-Array mit ISO-Codes und die spezifischste Region gewinnt.
Akzeptiert die Person, feuert die CMP ein Update:
gtag('consent', 'update', {
ad_storage: 'granted',
ad_user_data: 'granted',
ad_personalization: 'granted',
analytics_storage: 'granted'
});
Google formuliert ausdrücklich, dass der Default-Befehl auf jeder Seite vor jedem Befehl laufen muss, der Messdaten sendet und dass Consent-Voreinstellungen nicht funktionieren, wenn der Code in falscher Reihenfolge läuft. Den Standardzustand zu spät zu setzen ist eine der häufigsten Fehlkonfigurationen und bricht das gesamte Modell unbemerkt.
Tag Manager seit August 2026: ein Snippet, Consent Initialization und das Tag-Gateway
Am 20. August 2026 hat Google Google-Tag und Tag Manager zusammengeführt. Google-Tags werden zu vollwertigen Tag-Manager-Containern aufgewertet, alle neuen Deployment-Snippets sind identisch und enthalten keinen gtag config-Befehl mehr. Google empfiehlt, die Initialisierung über den Initialization-Trigger zu konfigurieren, der auf Wunsch auch auf einen alten Config-Befehl warten kann, wenn du ein älteres Setup erhalten willst. Bestehende Snippets funktionieren weiter und die Container-Optimierung, die Google anbietet, ist optional.
Für die Einwilligung ändert das nichts an der Reihenfolge, aber es entfernt den Ort, an dem viele ältere Setups ihren Consent-Default versteckt hatten: den Inline-Block mit gtag config. Lege den Consent-Default und dein CMP-Tag auf den Consent-Initialization-Trigger. Googles Trigger-Dokumentation hält fest, dass er vor allen anderen Triggern feuert, auch vor dem Initialization-Trigger und dass er für Tags gedacht ist, die den Einwilligungsstatus setzen oder aktualisieren. Ein Consent-Default auf einem Seitenaufruf-Trigger läuft zu spät.
Googles eigene Tags (GA4, Google Ads, Floodlight, Conversion Linker) tragen integrierte Einwilligungsprüfungen und passen ihr Verhalten ohne weitere Konfiguration an den Einwilligungsstatus an. Jedes Tag hat zusätzlich eine Einstellung für zusätzliche Einwilligungsprüfungen mit den Optionen nicht festgelegt, keine zusätzliche Einwilligung erforderlich und zusätzliche Einwilligung erforderlich, damit das Tag feuert. Die Einwilligungsübersicht in den Container-Einstellungen zeigt diese Einstellungen für alle Tags auf einmal. In der Praxis: Der Advanced-Modus verlässt sich allein auf die integrierten Prüfungen, der Basic-Modus ergänzt einen erforderlichen Einwilligungstyp oder einen einwilligungsbasierten Trigger, damit das Tag nicht vor dem Update feuert.
Das Google-Tag-Gateway für Werbetreibende erlaubt dir, das Google-Tag über deine eigene Domain zu laden und Messereignisse über Cloudflare, ein CDN oder einen Load Balancer zu senden, beschrieben in Googles Ankündigung. Es ändert den Transportweg, nicht die Einwilligungslogik: Voreinstellungen, Updates und die vier Signale gelten unverändert und Daten von Personen, die abgelehnt haben, dürfen nicht weitergeleitet werden, nur weil der Request jetzt über deine Domain läuft.
CMP-Integration: Cookiebot, Usercentrics und Standardzustände im Tag Manager
Google betreibt ein CMP-Partnerprogramm, dessen Mitglieder, darunter Cookiebot und Usercentrics, Tag-Manager-Templates für Consent Mode liefern und dieselbe Seite stellt klar, dass du auch ein eigenes Consent-Banner bauen kannst. Eine von Google zertifizierte CMP mit IAB-TCF-Integration ist nur für Publisher Pflicht, die Anzeigen über AdSense, Ad Manager oder AdMob ausliefern, dokumentiert in den Publisher-Anforderungen. Für Werbetreibende ist eine Partner-CMP der praktische Weg, weil das Template Default und Update übernimmt, aber die Integrationsdetails sind trotzdem entscheidend.
Der Standard-Integrationsablauf im Tag Manager
- Voreinstellungen zuerst setzen. Feuere das CMP-Template oder dein Consent-Tag über den Consent-Initialization-Trigger und setze alle vier Signale auf
denied. Das muss vor allem anderen laufen. - CMP laden. Das CMP-Banner lädt und liest entweder eine gespeicherte Wahl oder wartet auf die Person.
- Bei Interaktion aktualisieren. Akzeptiert oder lehnt die Person Kategorien ab, gibt die CMP das
consent-Update mit den passendengranted/denied-Werten aus. - Tags respektieren den Status. Deine GA4- und Google-Ads-Tags lesen den aktuellen Einwilligungsstatus und feuern, senden cookielose Pings oder bleiben entsprechend still.
Cookiebot
Laut dem Implementierungsleitfaden von Cookiebot sendet das Cookiebot-Skript das Consent-Update automatisch und bildet sowohl ad_user_data als auch ad_personalization auf seine Marketing-Kategorie ab. Was du selbst erledigen musst, ist der Standardzustand: Aktiviere im Tag Manager den Consent Mode im Cookiebot-Tag und setze denied für jeden Parameter, nutze das WordPress-Plugin oder platziere das Inline-Default-Skript vor dem Tag-Manager-Snippet. Halte das Template auf der neuesten Version. Der typische Cookiebot-Fehler ist nicht eine fehlende Zuordnung, sondern ein fehlender oder zu später Default, der im Tag Assistant als Update ohne vorausgehenden Default erscheint.
Usercentrics
Laut der Schritt-für-Schritt-Anleitung von Usercentrics ist Consent Mode standardmäßig aktiv und der Schalter sitzt unter Configuration und CMP Settings. Usercentrics bildet keine Kategorien ab, sondern Google-Dienste aus seiner Datenbank: Google Analytics 4 steuert analytics_storage, Google Ads, Google Ads Conversion Tracking, Google Ads Remarketing und Conversion Linker steuern ad_storage und ad_user_data sowie ad_personalization folgen dem Wert von ad_storage. Für jeden Parameter muss mindestens ein passender Dienst in deiner Konfiguration liegen, sonst lässt das Update-Event ihn aus. Das Default-Event übernimmt Usercentrics nicht nativ: Setze es im Abschnitt Default Consent State des Tag-Manager-Templates, optional je Region oder per manuellem Skript.
TCF 2.2
Wenn du im programmatischen Advertising aktiv bist, gibt deine CMP unter Umständen zusätzlich einen IAB-TCF-2.2-Transparenz- und Einwilligungsstring aus. Consent Mode und TCF sind getrennt, aber verwandt: Der TC-String trägt den rechtlichen Einwilligungsnachweis für Vendoren, während Consent Mode das operative Signal an die Google-Tags trägt. Mit enableAdvertiserConsentMode in den TC-Daten kann Google die Werbesignale aus dem TC-String ableiten, aber Cookiebot empfiehlt trotzdem, die Consent-Voreinstellungen explizit zu setzen, damit kein Google-Tag feuern kann, bevor der String verfügbar ist.
Conversion-Modellierung: was du realistisch zurückholst
Die Conversion-Modellierung ist der praktische Gewinn des Advanced-Modus. Lehnt eine Person die Einwilligung ab, hat Google kein Cookie, um ihre Conversion zuzuordnen, also geht der Pfad verloren. Die Modellierung nutzt die cookielosen Pings plus aggregierte Verhaltensmuster einwilligender Personen, um diese fehlenden Conversions statistisch zu rekonstruieren.
Die oft zitierte Zahl stammt aus einem Google-Blogbeitrag vom April 2021: Im Durchschnitt holt die Conversion-Modellierung über Consent Mode mehr als 70 % der Anzeigenklick-zu-Conversion-Pfade zurück, die durch Cookie-Einwilligungsentscheidungen verloren gehen. Google ergänzt im selben Beitrag, dass die Ergebnisse je Werbetreibendem stark variieren können, vor allem abhängig von Einwilligungsrate und Setup. Behandle das als Herstellerzahl von 2021, nicht als Prognose für dein Konto.
Die Schwellen sind dokumentiert. Für Google Ads verlangt die Consent-Mode-Modellierung 700 Anzeigenklicks über einen Zeitraum von 7 Tagen je Land- und Domain-Gruppierung und ohne cookielose Pings kann Google keine werbetreibendenspezifischen Kalibrierungsfaktoren berechnen, was der Unterschied zwischen dem allgemeinen Modell im Basic-Modus und dem werbetreibendenspezifischen Modell im Advanced-Modus ist. Für GA4 verlangt die Verhaltensmodellierung eine Advanced-Implementierung, mindestens 1.000 Events pro Tag mit analytics_storage auf denied über mindestens 7 Tage und mindestens 1.000 tägliche Nutzerinnen und Nutzer, die Events mit analytics_storage auf granted senden, an mindestens 7 der vorherigen 28 Tage. Google weist darauf hin, dass das Erreichen der Schwellen keine Garantie für die Eignung ist. Accounts mit wenig Traffic sehen womöglich kaum oder gar keine modellierten Daten.
Wie viel du ohne Modellierung verlierst, hängt von deiner eigenen Einwilligungsrate ab, die deine CMP ausweist. Die Modellierung gibt dir keine rohen Daten auf Nutzerebene zurück, sondern eine statistisch geschätzte Zahl, die für Gebote und Reporting nützlich ist, aber nicht dasselbe ist wie beobachtete Conversions.
Einwilligungssignale und der Datenfluss zu Google Ads seit dem 15. Juni 2026
Google hat begonnen, die Datenkontrollen zusammenzuführen, die zwischen Google Analytics und Google Ads liegen. Bis Juni 2026 wurde die Erfassung von Google-Ads-Cookies und -IDs durch das Google-Analytics-Tag sowohl von der Google-Signals-Einstellung in Analytics als auch von den Consent-Mode-Werbeeinstellungen gesteuert. Seit dem 15. Juni 2026 ist Consent Mode die einzige Kontrolle: Die über die Werbe-Einwilligungssignale übermittelten Entscheidungen der Nutzerinnen und Nutzer bestimmen allein, wie diese Daten erfasst und genutzt werden und die Google-Signals-Einstellung steuert nur noch, ob Analytics-Daten für die Verhaltensberichte innerhalb von Analytics mit Informationen angemeldeter Personen verknüpft werden.
Google hat zwei weitere Schritte für später in 2026 angekündigt: Für verknüpfte Properties wird das Signal ad_personalization allein steuern, ob Analytics-Daten im Ads-Konto für Personalisierung genutzt werden und die vom Google-Tag erfassten IP-Adressen werden verschlüsselt an das verknüpfte Google-Ads-Konto fließen, wo die Ads-Einstellungen sie regeln. Die genauen Termine stehen noch aus.
Drei praktische Folgen:
- Google Signals abzuschalten verhindert nicht mehr, dass werbebezogene Daten zu Google Ads fließen. Das tut nur ein verweigertes
ad_storageundad_user_data. - Eine Voreinstellung von
deniedfür alle vier Signale ist jetzt der Mechanismus, der die Wahl der Person für den Ads-Datenfluss durchsetzt. Wenn sich dein Setup auf den Google-Signals-Schalter als Sicherheitsnetz verlassen hat, prüfe die Voreinstellungen jetzt. - Die Zielgruppen- und Personalisierungskontrollen in der Analytics-Verwaltung laufen aus. Dokumentiere die Einwilligungszuordnung als deine Kontrolle, nicht den Schalter.
DSGVO, TDDDG und Datenübermittlung: fachlicher Kontext, keine Rechtsberatung
Dieser Abschnitt ist fachlicher Kontext, keine Rechtsberatung. Die Zulässigkeit des Advanced-Modus in Deutschland ist tatsächlich umstritten und du solltest deine Position mit qualifiziertem Beistand klären.
Einwilligung für Speichern und Auslesen auf dem Gerät
In Deutschland verlangt § 25 TDDDG eine Einwilligung, bevor Informationen auf dem Gerät der Person gespeichert oder daraus ausgelesen werden, es sei denn, das ist für einen von der Person gewünschten Dienst unbedingt erforderlich. Cookies und vergleichbare Kennungen, die Google-Tags setzen, fallen darunter. Das ist der technische Grund, warum du alle Einwilligungsvoreinstellungen auf denied setzt und nur bei einem ausdrücklichen Opt-in aktualisierst.
Warum der Advanced-Modus umstritten ist
Der Advanced-Modus sendet cookielose Pings vor der Einwilligung. Die umstrittene Frage ist, ob diese Pings eine Verarbeitung personenbezogener Daten ohne Rechtsgrundlage darstellen. Sie enthalten keine Cookies und keine Client-Kennungen, übertragen aber die oben aufgeführten Informationen (Seitenkontext, Zeitstempel, User Agent, Einwilligungsstatus) an Google, bevor die Person eingewilligt hat. Mehrere DACH-Datenschutzfachleute argumentieren, dass der Basic-Modus für maximale rechtliche Belastbarkeit die sicherere Wahl ist, weil vor der Einwilligung nichts das Gerät verlässt. Andere halten die Pings für ausreichend anonymisiert. Präsentiere das deinen Stakeholdern als dokumentierte Abwägung, nicht als abschließendes Urteil.
Datenübermittlung in die USA
An Google gesendete Daten umfassen eine Übermittlung an ein US-Unternehmen. Das EU-US Data Privacy Framework, von der Europäischen Kommission im Juli 2023 beschlossen, nachdem Schrems II den Privacy Shield für ungültig erklärt hatte, ist die aktuelle Grundlage für diese Übermittlungen. Das Framework wird gerichtlich angefochten, kläre seinen Stand also mit deinem Beistand und baue mit diesem Restrisiko im Hinterkopf, statt von Dauerhaftigkeit auszugehen. Das Google-Tag-Gateway ändert nichts daran, wo die Daten landen.
Server-Side-Tracking plus Consent Mode: Einwilligung am Server durchsetzen
Consent Mode ist eine clientseitige Signalisierungsschicht. Server-Side-Tracking (serverseitiger Tag Manager) sitzt dahinter und gibt dir einen zweiten Durchsetzungspunkt. Wenn du beides kombinierst, wandert der Einwilligungsstatus mit dem Event in deinen Server-Container, wo du je nach Einwilligungsstatus entscheiden kannst, ob Daten an Google, Meta oder ein anderes Ziel weitergeleitet werden.
Das ist wichtig, weil du damit Einwilligungsentscheidungen auf einer Infrastruktur durchsetzt, die du kontrollierst, statt nur dem Browser zu vertrauen. Es verbessert außerdem die Datenqualität und die Widerstandsfähigkeit gegen Adblocker und Safaris Tracking-Schutz. Unser DSGVO-konformer Conversion-Tracking-Service baut genau diese Kombination auf deutscher Infrastruktur.
Eine entscheidende Klarstellung: Server-Side-Tracking ist keine Umgehung der Einwilligung. Lehnt eine Person die Einwilligung ab, darf dein serverseitiger Container ihre Daten nicht an Google, Meta oder TikTok weiterleiten, auch nicht in anonymisierter Form, ohne gültige Rechtsgrundlage. Server-Side-Tracking verbessert Datenqualität und Kontrolle, ersetzt aber nicht das Einwilligungserfordernis. Wer es als Möglichkeit verkauft, “alle unabhängig vom Banner zu tracken”, stellt die Rechtslage falsch dar.
Die folgende konzeptionelle Prüfung liest den Einwilligungsstatus aus dem eingehenden Event, statt ihn anzunehmen und leitet nur weiter, wenn beide Werbesignale erteilt sind:
function shouldForward(event) {
const consent = event.consent || {};
return consent.ad_user_data === 'granted'
&& consent.ad_personalization === 'granted';
}
Häufige Fehlkonfigurationen bei Consent Mode v2
Das sind die wiederkehrenden Fehler, die wir bei der Prüfung bestehender Setups finden.
- Voreinstellungen zu spät gesetzt. Der
consent default-Aufruf muss vor jedem Google-Tag laufen. Lädt er nach GA4, greift das Modell nie. - Default auf dem falschen Trigger. Ein Consent-Default auf einem Seitenaufruf- oder DOM-Ready-Trigger statt auf Consent Initialization läuft, nachdem das Google-Tag bereits initialisiert ist.
- Die beiden v2-Signale fehlen. Vom ursprünglichen Consent Mode migrierte Setups aktualisieren oft
ad_storageundanalytics_storage, verdrahten aber niead_user_dataundad_personalization, womit Remarketing unbemerkt stirbt. - CMP-Zuordnung unvollständig. Bei Usercentrics bedeutet ein fehlender Google-Dienst in der Konfiguration, dass das Update diesen Parameter auslässt, bei Cookiebot bedeutet ein veraltetes Template, dass der Default fehlt.
- Advanced-Modus ohne rechtliche Prüfung gewählt. Teams aktivieren den Advanced-Modus für den Modellierungs-Uplift, ohne die DSGVO-Abwägung zu dokumentieren.
- Kein
wait_for_update. Ohne es können Tags feuern, bevor die CMP die gespeicherte Wahl einer wiederkehrenden Person gelesen hat, was inkonsistente Zustände erzeugt. - Verlass auf den Google-Signals-Schalter. Seit dem 15. Juni 2026 steuert er den Werbedatenfluss nicht mehr, das tun nur noch die Einwilligungssignale.
- Annehmen, serverseitig sei gleich konform. Daten ohne Einwilligung serverseitig weiterzuleiten, weil sie “anonymisiert” seien, ist ein Fehlverständnis des Rechts.
Eine strukturierte Prüfung deckt das schnell auf. Wenn du nicht sicher bist, welcher dieser Punkte auf dich zutrifft, ist ein kostenloses Erstgespräch der richtige Ort, um das gemeinsam zu klären.
So testest du, ob dein Consent Mode v2 funktioniert
- Tag Assistant nutzen. Öffne die Tag-Manager-Vorschau oder tagassistant.google.com, wähle in der Zusammenfassung das früheste Consent-Event und prüfe im Abschnitt API Call oder im Consent-Tab unter On-page Default, dass alle vier Signale auf
deniedstehen. Googles Leitfaden zum Consent-Debugging führt genau durch diese Schritte. - Das Consent-Update bei Annahme prüfen. Klicke in deinem Banner auf Akzeptieren, wähle das jüngste Consent-Event und prüfe unter On-page Update, dass alle vier Signale auf
grantedstehen. - Netzwerk-Requests inspizieren. Laut der Consent-Mode-Übersicht überträgt der Parameter
gcsdie Werte vonad_storageundanalytics_storageund der Parametergcdden Status aller Einwilligungssignale. Im Advanced-Modus solltest du vor der Einwilligung Requests mit verweigertem Status sehen, im Basic-Modus gar keine Google-Requests. - In der GA4 DebugView validieren. Aktiviere den Debug-Modus über die Tag-Assistant-Vorschau oder den Parameter
debug_modeund öffne Verwaltung, Datenanzeige, DebugView, wie in Monitor events in DebugView beschrieben. Bestätige, dass Events mit dem erwarteten Einwilligungsstatus ankommen und dass Traffic ohne Einwilligung sich so verhält, wie es dein gewählter Modus vorgibt. - Den Status in Google Ads prüfen. Nach einer korrekten Implementierung zeigt Google Ads “Consent mode is implemented” oder “Consent mode is implemented and modeling is active”. Laut der Prüfseite kann es 48 Stunden dauern, bis der Status erscheint, in manchen Fällen bis zu zwei Wochen.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Consent Mode v2 Basic und Advanced?
Der Basic-Modus hindert die Google-Tags am Laden, bis die Person einwilligt, sodass bei Ablehnung nichts gesendet wird, nicht einmal der Standard-Einwilligungsstatus. Der Advanced-Modus lädt die Tags auf jeder Seite mit verweigerten Voreinstellungen und sendet vor und nach einer Ablehnung cookielose Pings, was das werbetreibendenspezifische Conversion-Modell und die Verhaltensmodellierung ermöglicht. Basic bevorzugt strikte Datensparsamkeit, Advanced bevorzugt Datenvollständigkeit.
Ist Google Consent Mode v2 verpflichtend?
Für Werbetreibende mit Traffic aus dem EWR, dem Vereinigten Königreich und der Schweiz, die Personalisierung, Remarketing oder Customer Match in Google Ads nutzen, ja, seit März 2024. Ohne die Signale ad_user_data und ad_personalization nutzt Google die Daten dieser Personen nicht für Personalisierung und ein nicht bestandenes Audit zur EU User Consent Policy kann dazu führen, dass Zielgruppenfunktionen und Conversion-Messung ausgesetzt werden.
Ist der Advanced-Modus in Deutschland DSGVO-konform?
Das ist umstritten. Der Advanced-Modus sendet cookielose Pings vor der Einwilligung und DACH-Fachleute sind sich uneins, ob das eine Verarbeitung ohne Rechtsgrundlage darstellt. Viele empfehlen den Basic-Modus für maximale rechtliche Belastbarkeit. Das ist fachlicher Kontext, keine Rechtsberatung, kläre es also mit deinem Datenschutzbeistand.
Welche CMP brauche ich für Consent Mode v2?
Jede CMP, die den Default setzt und das Update für alle vier Signale sendet. Googles CMP-Partnerprogramm umfasst Cookiebot und Usercentrics und Google stellt klar, dass du auch ein eigenes Banner bauen kannst. Eine zertifizierte CMP mit TCF-Integration ist nur für Publisher Pflicht, die Anzeigen über AdSense, Ad Manager oder AdMob ausliefern. Was auch immer du nutzt, prüfe die Zuordnung, insbesondere dass ad_user_data und ad_personalization Teil des Updates sind.
Was sind ad_user_data und ad_personalization?
Das sind die beiden in v2 neuen Signale. ad_user_data steuert, ob Nutzerdaten für Werbung an Google gesendet werden dürfen. ad_personalization steuert, ob Daten für personalisierte Werbung und Remarketing genutzt werden dürfen. Beide müssen granted sein, damit Remarketing funktioniert und seit Juni 2026 sind sie die einzige Kontrolle für den Werbedatenfluss aus Google Analytics.
Wie viele Conversions holt die Modellierung zurück?
Googles Zahl von 2021 lautet im Durchschnitt mehr als 70 % der verlorenen Anzeigenklick-zu-Conversion-Pfade, mit dem Hinweis, dass die Ergebnisse stark variieren. Die Google-Ads-Modellierung verlangt 700 Anzeigenklicks über 7 Tage je Land- und Domain-Gruppierung, die GA4-Verhaltensmodellierung verlangt eine Advanced-Implementierung und mindestens 1.000 tägliche Events mit verweigertem und 1.000 tägliche Nutzerinnen und Nutzer mit erteiltem Analytics-Speicher über die dokumentierten Zeiträume. Accounts mit wenig Traffic sehen womöglich kaum modellierte Daten.
Brauche ich zusätzlich zu Consent Mode auch Server-Side-Tracking?
Nicht zwingend, aber die Kombination erlaubt dir, Einwilligung auf einer Infrastruktur durchzusetzen, die du kontrollierst und verbessert die Datenqualität gegen Adblocker und Safari. Server-Side-Tracking ist keine Umgehung der Einwilligung: Daten ohne Einwilligung dürfen nicht ohne Rechtsgrundlage weitergeleitet werden.
Zusammenfassung: Checkliste für die Einrichtung von Consent Mode v2
- Basic vs. Advanced entscheiden und die DSGVO-Abwägung dokumentieren
- Alle vier Einwilligungsvoreinstellungen auf dem Consent-Initialization-Trigger auf
deniedsetzen, vor jedem Google-Tag -
wait_for_updatefür die Stabilität bei wiederkehrenden Besucherinnen und Besuchern ergänzen - Eine CMP aus Googles Partnerprogramm (Cookiebot oder Usercentrics) oder ein eigenes Banner verdrahten
- Prüfen, dass das Update
ad_user_dataundad_personalizationträgt, nicht nurad_storage - Bestätigen, dass das Consent-Update bei Annahme alle vier Signale feuert
- Den Einwilligungsstatus auf den Requests über die Parameter
gcsundgcdvalidieren - Nicht mehr auf den Google-Signals-Schalter für den Ads-Datenfluss verlassen, sondern die Voreinstellungen prüfen
- Bei serverseitigem Einsatz die Einwilligung am Server durchsetzen und Daten ohne Einwilligung nie weiterleiten
- Den gesamten Ablauf im Tag Assistant und in der GA4 DebugView testen und den Consent-Mode-Status in Google Ads prüfen
Consent Mode v2 ist kein einmaliger Schalter. Es ist eine Signalisierungsschicht, die korrekt verdrahtet, rechtlich durchdacht und fortlaufend validiert werden muss. Wenn du Gewissheit willst, dass deine Einrichtung die Daten zurückholt, die sie zurückholen soll und dabei DSGVO-bewusst bleibt, decken unsere Consent-Mode-v2-Implementierung und unsere Arbeit zur Conversion-Tracking-Compliance genau das ab.