Was ist die DSGVO und welche Auswirkungen hat sie auf digitale Werbung?
Die Datenschutz-Grundverordnung (DSGVO) ist das Datenschutzrecht der Europäischen Union und regelt unmittelbar, wie Werbetreibende personenbezogene Daten erheben, nutzen und für Targeting einsetzen dürfen. Jede Verarbeitung benötigt eine gültige Rechtsgrundlage, und bei cookie- oder profilbasiertem Ad-Targeting ist das nahezu immer eine freiwillig erteilte, spezifische Einwilligung, kein vorab angekreuztes Kästchen und keine an die Nutzung einer Website gekoppelte Bedingung.
Was die DSGVO für Werbung tatsächlich verlangt
Die DSGVO nennt sechs mögliche Rechtsgrundlagen für die Verarbeitung personenbezogener Daten, doch für die meisten Formen des Ad-Targetings halten in der Praxis nur zwei stand: Einwilligung und berechtigtes Interesse. Die Einwilligung muss freiwillig, spezifisch, informiert und ebenso leicht widerrufbar wie erteilbar sein. Ein berechtigtes Interesse kann bestimmte First-Party-Analysen oder die Betrugsprävention abdecken, nicht aber seitenübergreifendes Profiling für Ad-Targeting, sobald eine echte Alternative besteht. Besondere Kategorien personenbezogener Daten (Gesundheit, Religion, sexuelle Orientierung und Vergleichbares) erfordern ausnahmslos eine ausdrückliche Einwilligung, ein Rückgriff auf das berechtigte Interesse ist hier ausgeschlossen. Die DSGVO schränkt zudem die Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR ein, sofern kein Angemessenheitsbeschluss oder vertragliche Garantien vorliegen; eine ausführlichere Einordnung im Vergleich zu anderen Märkten finden Sie in unserem FAQ zu grenzüberschreitendem Marketing.
Einwilligungsstandards werden strenger, nicht lockerer
Das britische Information Commissioner's Office veröffentlichte im Januar 2025 eine Leitlinie zu "Consent or Pay"-Werbemodellen, deren Logik sich unmittelbar auf das EU-Regime übertragen lässt: Eine Einwilligung ist nicht freiwillig erteilt, wenn die betroffene Person keine echte Wahl hat oder eine Ablehnung mit spürbaren Nachteilen verbunden ist. Die Bewertung des ICO stützt sich auf vier Faktoren: ob ein echtes Machtungleichgewicht besteht, ob eine kostenpflichtige Alternative fair statt strafend bepreist ist, ob werbefinanzierte und kostenpflichtige Angebote tatsächlich gleichwertig sind und ob die Wahlmöglichkeit transparent statt über ein Dark Pattern präsentiert wird. Die Entwicklung in der Durchsetzungspraxis von Großbritannien und der EU zeigt in dieselbe Richtung: standardmäßig aktiviertes Tracking und erzwungene Einwilligungsbündel sind genau das Muster, das Aufsichtsbehörden aktiv zurückdrängen, nicht verschärfen. First-Party-Ansätze rund um Tracking-Cookies und First-Party-Daten halten dieser Prüfung deutlich besser stand als Profiling über Drittanbieter.
Durchsetzung ist ein reales Kostenrisiko
DSGVO-Bußgelder sind keine theoretische Größe. Stand März 2026 verzeichnet der CMS Enforcement Tracker 2.685 Bußgelder mit einer Gesamtsumme von rund 6,11 Milliarden € seit Inkrafttreten der Verordnung im Jahr 2018, darunter das Bußgeld in Höhe von 1,2 Milliarden €, das die irische Datenschutzbehörde 2023 gegen Meta verhängte, das bislang höchste Einzelbußgeld unter der DSGVO. Diese Größenordnung verändert die Kostenrechnung für die Datenstrategie: Die Kosten eines regelkonformen Targeting-Ansatzes liegen durchweg unter den Kosten einer Durchsetzungsmaßnahme samt der Kampagnenunterbrechung, die darauf folgt.
Neuer Schwerpunkt der Aufsichtsbehörden 2026: Transparenz
Der Europäische Datenschutzausschuss startete am 19. März 2026 sein koordiniertes Durchsetzungsprogramm (Coordinated Enforcement Framework) 2026, bei dem 25 Datenschutzbehörden in ganz Europa die Einhaltung der Transparenz- und Informationspflichten der DSGVO (Artikel 12 bis 14) prüfen: ob Unternehmen klar und von Anfang an offenlegen, welche Daten erhoben werden und warum. Für Werbetreibende bedeutet das, dass Datenschutzhinweise und die Formulierungen im Einwilligungsprozess inzwischen ebenso stark im Fokus von Prüfungen stehen wie der Cookie-Banner selbst, und dass Offenlegungen im Zusammenhang mit datenschutzfreundlicher Werbemessung oder Data Clean Rooms derselben Prüfung standhalten müssen.
Wie Criterion Global DSGVO-konformes Targeting aufbaut
Bei PURE Insurance war eine personenbezogene First-Party-Datenstrategie von Anfang an das eigentliche Ziel, nicht nachträglich aufgesetzte Compliance: Unterdrückung irrelevanter Impressions, Lookalike-Modelling auf Basis eigener Daten und personalisiertes, datenschutzkonformes Targeting über alle Plattformen hinweg, ein Modell, das sich beim Ausbau des Accounts nach Kanada ebenso bewährte wie im Heimatmarkt. Genau diese Vorgehensweise wendet der Criterion Global Budget Blueprint℠ auf jede Marke an, die in einen DSGVO-regulierten Markt eintritt: Compliance-Reibung und Zielgruppenreaktion zunächst mit einer begrenzten Minimum Viable Market Investment℠ (MVMI℠) austesten, bevor Budget in großem Umfang gebunden wird, statt einen US-Targeting-Stack unverändert nach Europa zu übertragen und erst nach dem Start zu erfahren, was nicht funktioniert.