Blockiert bis zur Einwilligung
Inline-Tags, Google Tag Manager und Framework-Komponenten warten alle auf ihre Kategorie. „Alle ablehnen“ heißt: Nichts Nicht-Notwendiges läuft.
Cookie-Einwilligung · EU-Hosting · kostenloser Tarif
CookieCrumbs scannt Ihre Website, blockiert jeden Tracker, bis Besucher zustimmen, und führt einen signierten Nachweis jeder Entscheidung. Einrichtung im Dashboard, im Terminal oder direkt aus Cursor und Claude Code. Gehostet in der EU, kostenlos zum Start.
$ npx cookiecrumbs init
Layout
Colours
Languages
Region rules
| Time | ID | Region | Categories | Version |
|---|---|---|---|---|
| 14:02:11 | c_8f2a… | DE | analytics marketing | v14 |
| 14:01:58 | c_19c4… | FR | all | v14 |
| 14:01:40 | c_77e0… | NL | rejected | v14 |
| 14:01:12 | c_b3d9… | GB | analytics | v13 |
Funktioniert mit dem Stack, den Sie schon haben
Open-Source-Projekte, für die CookieCrumbs SDKs oder Installationsanleitungen liefert. Namen und Logos gehören den jeweiligen Projekten und zeigen nur Kompatibilität an, keine Empfehlung. Shopify, Webflow, Framer und jeder andere Website-Baukasten funktionieren mit dem einzeiligen Script-Tag.
auf einen Blick
Ein Banner, das Sie einfügen, ist keine Consent-Management-Plattform. Das ändert sich, wenn Scanner, Protokoll und Konfiguration an einem Ort leben.
Consent-Banner
Die meisten Banner fragen und laden dann trotzdem alles. Dieses hält jedes Tag, jedes Pixel und jeden iFrame zurück, bis seine Kategorie erlaubt wird. Sieben Layouts, 25 Sprachen, Google Consent Mode v2 und die richtigen Regeln für die EU, das Vereinigte Königreich, US-Bundesstaaten, die Schweiz, Brasilien und Québec, gewählt nach dem Standort des Besuchers.
Inline-Tags, Google Tag Manager und Framework-Komponenten warten alle auf ihre Kategorie. „Alle ablehnen“ heißt: Nichts Nicht-Notwendiges läuft.
Gleiche Ebene, gleiche Größe, gleiches Gewicht. Das prüfen CNIL und EDPB zuerst. Per Tastatur bedienbar, mit Fokusfalle, WCAG 2.2 AA.
Opt-in, wo das Gesetz Opt-in verlangt. Ein „Do Not Sell“-Link und Global Privacy Control, wo es Opt-out verlangt. Texte in 25 Sprachen, die dem Browser des Besuchers folgen.
Alle sieben Signale stehen auf „denied“, bevor ein Tag läuft, und werden aktualisiert, sobald jemand entscheidet. GTM-Vorlage inklusive. Noch kein IAB TCF; es steht auf der Roadmap.
Eine Datei, asynchron geladen, lange gecacht, keine eigenen Anfragen an Dritte. Die Layouts Bar und Ribbon reservieren ihren Platz vor dem Rendern. CLS 0,00.
Ein dauerhaftes Bedienelement öffnet das Banner wieder, eine Ablehnung wird sechs Monate gemerkt, und ein geänderter Zweck fragt erneut. Artikel 7 Absatz 3, in der Praxis.
mit KI gebaut?
Lovable, Bolt, v0 und Replit erzeugen Ihre Analyse-Skripte und Pixel, und keiner von ihnen fügt Einwilligung hinzu. Bitten Sie denselben Agenten um ein Banner, bekommen Sie eine Box, die nichts blockiert. CookieCrumbs löst beides: Der Scanner findet, was die App wirklich lädt, das Banner hält es zurück, bis Besucher zustimmen, und der MCP-Server lässt Cursor oder Claude Code die Einrichtung übernehmen, mit einem Diff, das Sie prüfen.
LovableBoltv0ReplitCursorClaude CodeWindsurf
Vorlage wählen, Scan starten, veröffentlichen. Die Cookie-Erklärung schreibt sich selbst und aktualisiert sich, wenn sich Tracker ändern. Für die tägliche Arbeit braucht es keinen Anwalt.
Ein Befehl zum Initialisieren, typisierte SDKs für Next.js, React, Astro, Nuxt und SvelteKit, die Banner-Konfiguration in Git und ein MCP-Server, den Ihr Agent steuern kann.
Eine Konsole, jeder Kunde. Rollen pro Workspace, gemeinsame Vorlagen, geplante Re-Scans mit Alarmen und ein Preis, der sich nicht pro Domain vervielfacht.
Shopify, WooCommerce, Webflow und eigene Storefronts über ein Script-Tag. Consent Mode hält die Google-Ads-Messung am Laufen, die US-Regeln respektieren Global Privacy Control, und das Einwilligungsprotokoll deckt das Audit ab.
MCP-Server
Eine Zeile fügt den CookieCrumbs-MCP-Server zu Claude Code, Cursor, Windsurf, Zed oder VS Code hinzu. Dann fragen Sie in einfachen Worten. Der Agent scannt, schreibt die Konfiguration und öffnet einen Pull Request. Jeder Schreibvorgang ist ein Diff, das Sie freigeben, und jede Aktion landet im Audit-Trail mit dem Namen des Tokens.
claude mcp add cookiecrumbs -- npx -y @cookiecrumbs-eu/mcp
{ "mcpServers": { "cookiecrumbs": { "command": "npx", "args": ["-y", "@cookiecrumbs-eu/mcp"] } } }
Ein Befehl für Claude Code, eine Zeile in .cursor/mcp.json für alle anderen. Authentifiziert mit einem eingeschränkten Token, das Sie widerrufen können.
„Füge ein DSGVO-Cookie-Banner hinzu, blockiere GA4 bis zur Einwilligung, deutsche und französische Texte.“ Der Agent scannt, schreibt die Konfiguration und öffnet den PR. Sie prüfen und mergen.
Fragen Sie, warum ein Cookie unter Marketing einsortiert ist oder ob Ihre erste Ebene den CNIL-Vorgaben entspricht. Jede Antwort zitiert das Scan-Ergebnis und die Regel.
Werkzeuge sind standardmäßig nur lesend. Schreibvorgänge brauchen einen expliziten Scope und zeigen zuerst ein Diff. Tokens tragen nie Abrechnungsrechte.
Füge ein DSGVO-Cookie-Banner hinzu, blockiere GA4 bis zur Einwilligung, deutsche und französische Texte.
scan_siteacme.example · 38 Seiten · 14 Cookies✔update_bannerLayout: Bar · Sprachen: de, fr · GA4 → Statistik✔push_configcookiecrumbs.config.ts · Vorschau deployt✔Fertig. GA4 lädt jetzt nur nach Statistik-Einwilligung, die Banner-Texte sind auf Deutsch und Französisch, und die Consent-Mode-v2-Standardwerte stehen für EWR-Besucher auf „denied“. Ich habe PR #142 zur Prüfung geöffnet.
+ languages: ['de', 'fr'],
+ block: { 'googletagmanager.com': 'analytics' },
consentMode: { default: 'denied' },
so funktioniert es
Von einer ungescannten Website zu einem live geschalteten DSGVO-Cookie-Banner mit Einwilligungsprotokoll, in drei Schritten. Klicken Sie sich im Dashboard durch, skripten Sie sie in der CLI oder übergeben Sie sie Ihrem Coding-Agenten.
Führen Sie npx cookiecrumbs init aus oder fügen Sie Ihre Domain ein. Der Scanner lädt Ihre Seiten in einem echten Browser, in jedem Einwilligungszustand, und entwirft die Kategorien und die Erklärung.
Layout, Farben, Texte und Sprachen, im Dashboard oder in cookiecrumbs.config.ts. Vorschau pro Region und zehn eingebaute Vorlagen zur Auswahl.
Ein Script-Tag oder das SDK. Skripte bleiben bis zur Einwilligung blockiert, und jede Entscheidung landet in Ihrem EU-gehosteten Protokoll.
Ein Befehl startet den ersten Scan
$ npx cookiecrumbs init
✔ Detected Next.js (App Router) · linked acme.example to workspace acme (eu-central)
✔ cookiecrumbs.config.ts and cookiecrumbs/texts/ written · install snippet printed
$ cookiecrumbs scan --wait
✔ 38 pages crawled in 3 consent states · 14 cookies in 4 categories · declaration updated
→ Run `cookiecrumbs open` to edit design, texts, languages and regions
Found 14 cookies
Classifying 72%
Blocking marketing until consent
import { defineConfig } from 'cookiecrumbs';
export default defineConfig({
layout: 'bar',
languages: ['en', 'de', 'fr', 'nl'],
regions: {
EU: 'opt-in',
UK: 'opt-in',
US: 'opt-out',
},
consentMode: { default: 'denied' },
});
<CookieCrumbs site="acme.example" />
$ cookiecrumbs push --note "launch"
✔ Banner v14 published on acme.example · scripts blocked until consent
2026-08-21 14:02:11 · eu-central · analytics: granted · marketing: denied · v14
Website-Cookie-Scanner
Ein Banner ist nur so gut wie sein Inventar. Der Scanner crawlt gerenderte Seiten in jedem Einwilligungszustand, gleicht jedes Cookie und Pixel mit einer gepflegten Tracker-Datenbank ab und schreibt die Cookie-Erklärung für Sie. Danach prüft er weiter.
Gerenderte Seiten in jedem Einwilligungszustand, nicht nur HTML. Cookies, die von Skripten, Pixeln, iFrames, Local Storage und Tag-Managern gesetzt werden, mit der Seite und dem Skript, die sie gesetzt haben.
Jedes Cookie wird mit der Tracker-Datenbank abgeglichen und als Cookie-Erklärung in Ihren Sprachen veröffentlicht, als JSON, HTML oder Markdown.
Kostenlosen Scan starten38 Seiten gecrawlt · 14 Cookies in 4 Kategorien · letzter Scan vor 2 Stunden
| Cookie | Anbieter | Kategorie | Gesetzt von | Laufzeit | Status |
|---|---|---|---|---|---|
cc_consent | CookieCrumbs | Notwendig | / | 6 Monate | Erlaubt |
_ga | Google Analytics | Statistik | gtm.js | 2 Jahre | Blockiert bis zur Einwilligung |
_fbp | Meta Pixel | Marketing | /pricing | 3 Monate | Blockiert bis zur Einwilligung |
__hstc | HubSpot | Marketing | hs-script | 13 Monate | Blockiert bis zur Einwilligung |
_hjSession | Hotjar | Statistik | /docs | 30 Min. | Blockiert bis zur Einwilligung |
theme | acme.example | Präferenzen | localStorage | 1 Jahr | Blockiert bis zur Einwilligung |
Meta Pixel Marketing
Täglich, wöchentlich oder monatlich. Ein Pixel, das jemand über ein Tag-Manager-Experiment hinzugefügt hat, kommt als Slack- oder E-Mail-Alarm an, standardmäßig blockiert.
$ cookiecrumbs scan --fail-on-unknown
✖ 1 unclassified tracker: cdn.example.net/px.js
build failed · classify it or add a rule
Läuft in CI und lässt den Build fehlschlagen, wenn ein nicht klassifizierter Tracker auftaucht. Ergebnisse als JSON abrufen und in Pull Requests vergleichen.
Dashboard
Eine Datenschutzbehörde oder ein Unternehmenskunde fragt, wie die Einwilligung eingeholt wurde. Sie antworten mit einem signierten Export, nicht mit einer Erklärung.
Jede Entscheidung wird mit Zeitstempel, Banner-Version, einem Hash der angezeigten Texte und den gewählten Kategorien gespeichert, verkettet mit dem Datensatz davor. Exporte sind signiert, sodass ein Prüfer sie verifizieren kann, ohne uns vertrauen zu müssen. Einwilligungsnachweis nach Artikel 7 Absatz 1, in jedem Tarif.
Einwilligungsprotokoll · Filter: letzte 24 h · eu-central
| Zeitstempel | ID | Region | Kategorien | Banner |
|---|---|---|---|---|
| 2026-08-21 14:02:11 | c_8f2a91 | DE | Statistik Marketing Präferenzen | v14 · en |
| 2026-08-21 14:01:58 | c_19c4e0 | FR | alles erteilt | v14 · fr |
| 2026-08-21 14:01:40 | c_77e0b2 | NL | alles abgelehnt | v14 · nl |
| 2026-08-21 14:01:12 | c_b3d9c7 | GB | Statistik Marketing | v13 · en |
| 2026-08-21 14:00:49 | c_0a7f13 | DE | widerrufen | v14 · de |
Akzeptanz-Analyse · Beispieldaten
Nach Gerät
Akzeptanz-, Ablehnungs- und Eigenauswahl-Raten nach Region, Gerät, Sprache, Layout und Banner-Version. Vergleichen Sie zwei Versionen und sehen Sie, welche die Einwilligung ehrlich verdient.
Texte, Kategorien, Farben und Verhalten ändern Sie im Dashboard, live in Sekunden. Jede Version bleibt erhalten, ein Rollback ist ein Klick.
Workspaces, Rollen und ein Audit-Trail für jede Änderung. Gemeinsame Vorlagen mit Überschreibungen pro Website und Kunden-Workspaces für Agenturen.
CLI und SDKs
Alles im Dashboard ist auch eine Datei und ein Endpunkt. Ihr Banner lebt in Git, wird in einem Pull Request geprüft und mit dem Rest der App deployt. CLI, SDKs und MCP-Server sind im kostenlosen Tarif enthalten.
$ npx cookiecrumbs init
✔ Detected Next.js (App Router) · linked acme.example to workspace acme (eu-central)
✔ cookiecrumbs.config.ts and cookiecrumbs/texts/ written · install snippet printed
$ cookiecrumbs scan --fail-on-unknown --wait
✔ 38 pages crawled in 3 consent states · 0 unclassified trackers · 14 cookies match the declaration
$ cookiecrumbs push --note "launch"
✔ Draft pushed · published as v14 on acme.example
$ cookiecrumbs logs export --format csv
✔ 12,480 consent records, Ed25519-signed → ./exports/consent-2026-08.csv
Erkennt Next.js, React, Astro, Nuxt, SvelteKit oder reines HTML, verknüpft die Website, schreibt cookiecrumbs.config.ts und die Texte und gibt das Installations-Snippet für Ihr Framework aus.
Design, Texte, Kategorien, Sprachen und Regionsregeln in einer typisierten Konfiguration. cookiecrumbs push deployt sie. cookiecrumbs pull holt Dashboard-Änderungen zurück ins Repo.
cookiecrumbs scan --fail-on-unknown lässt den Build fehlschlagen, wenn sich ein neuer Tracker einschleicht, mit SARIF für Code-Scanning. cookiecrumbs logs export holt signierte Datensätze für ein Audit. Tokens sind pro Website, Umgebung und Berechtigung eingeschränkt.
Typisierte Pakete für Next.js, React, Astro, Nuxt und SvelteKit mit Hooks wie useConsent(), ein Script-Tag für alles andere und eine REST-API mit Webhooks.
EU zuerst
In Deutschland gebaut und betrieben, in Euro bepreist. Die Einwilligungsdatensätze, auf die Sie sich stützen, überqueren nie eine Grenze, also gibt es keinen Übermittlungsmechanismus, über den man streiten müsste.
Einwilligungsprotokolle, Scan-Ergebnisse und Dashboards laufen in Frankfurt. Datensätze verlassen die EU nie.
Pseudonyme IDs, keine IP-Adresse neben einem Datensatz, eine Aufbewahrungsdauer, die Sie festlegen, ein Auftragsverarbeitungsvertrag, der mit der Registrierung gilt, und eine öffentliche Liste der Unterauftragsverarbeiter. Privacy by Design in der Praxis, nicht in einem PDF.
AVV, Unterauftragsverarbeiter, Sicherheitsüberblick.
Preise in Euro, festgeschrieben für die Laufzeit Ihres Tarifs. Traffic wird nie gemessen, und ein Scan stuft Sie nie von selbst hoch. Ihre Rechnung entspricht der Preisseite.
Was Sie auf der Preisseite sehen, zahlen Sie.
Konfigurationen sind Dateien in Ihrem Repo. Richtlinien exportieren Sie als HTML oder Markdown, Einwilligungsprotokolle als signiertes CSV oder JSON, auch nach der Kündigung. Der Abschied ist ein Befehl.
$ cookiecrumbs export --all
aus dem Blog
Lange Texte über Regeln, Durchsetzung und die Technik der Einwilligung. Jede Aussage trägt ein Datum und eine Quelle, und jeder Beitrag endet mit etwas, das Sie heute auf Ihrer eigenen Website prüfen können.
Lovable liefert Ihre App ohne Cookie-Banner aus, und wenn Sie eines verlangen, bekommen Sie eine Box, die nichts blockiert. Hier ist der Zehn-Minuten-Weg zu einem Banner, das jeden Tracker zurückhält, bis Besucher zustimmen, mit den Prüfungen, die es beweisen.
LesenZwei Entscheidungen im September 2025 haben aus einer EDPB-Leitlinie ein Preisschild gemacht. Hier steht, was die Behörde gezählt hat und wie eine konforme erste Ebene 2026 aussieht.
LesenConsent Mode ist kein Cookie-Blocker. Es ist eine Nachricht, die Ihr Banner an Googles Tags schickt. Ist die Nachricht falsch, brechen Sie entweder das Gesetz oder verlieren Ihre Ads-Messung. Hier ist das Ganze auf einer Seite.
LesenEine Aufsichtsbehörde oder ein Unternehmenskunde fragt, wie Sie die Einwilligung eingeholt haben. „Wir haben ein Banner“ ist keine Antwort. Eine Datei schon. Das muss drinstehen.
LesenJa, ein Banner kann Ihre Werte ruinieren. Nein, es muss nicht. Der Schaden kommt von drei konkreten Verhaltensweisen, und jede hat eine Lösung.
LesenDas Vereinigte Königreich hat eine Ecke seiner Cookie-Regeln gelockert und die Strafe für alles andere verschärft. Hier steht, was der Data (Use and Access) Act geändert hat und was nicht.
LesenRegulierungs-Radar · aktualisiert
Cookie-Regeln ändern sich alle paar Monate. Wir verfolgen sie, damit Ihr Banner nicht zurückfällt. Jede Karte ist datiert und mit ihrer Quelle verlinkt, und die Regionsregeln in CookieCrumbs folgen dieser Liste über das Changelog.
TCF-2.2-Strings sind seit dem 1. März 2026 ungültig. TCF 2.3 ergänzt den TC String um das Segment disclosedVendors. CookieCrumbs erzeugt noch keine TC Strings; TCF-Unterstützung ist geplant. Wenn Sie AdSense oder Ad Manager ausspielen, brauchen Sie heute eine TCF-registrierte CMP.
Der Data (Use and Access) Act 2025 erlaubt im Vereinigten Königreich risikoarme Statistik- und Darstellungs-Cookies ohne Einwilligung, mit Information und Widerspruchsmöglichkeit. ICO-Leitlinie finalisiert am 29. April 2026.
ad_storage ist das maßgebliche Signal für Google-Ads-Daten geworden. Banner, die nur analytics_storage abbilden, verlieren die Ads-Messung. CookieCrumbs ordnet die Marketing-Einwilligung automatisch dem richtigen Signal zu.
Würde die Cookie-Einwilligung in die DSGVO verlagern, First-Party-Reichweitenmessung ausnehmen und erneutes Fragen sechs Monate nach einer Ablehnung untersagen. Der Rat hat die Browser-Signale nach Art. 88b im Juni 2026 gestrichen; der Trilog läuft weiter.
Die CNIL hat Google mit 325 Mio. € und SHEIN mit 150 Mio. € belegt, wegen Bannern ohne Ablehnung mit einem Klick und verwandter Praktiken. Gleichwertige Sichtbarkeit von „Alle ablehnen“ auf der ersten Ebene ist die Grundlinie.
Preise
Preise in Euro, monatlich oder jährlich mit zwei Gratismonaten. Die Verkaufseinheit ist Ihre Organisation. Traffic wird nie gemessen; die einzige bezahlte Messgröße sind gescannte Unterseiten pro Monat. Und das Banner geht nie aus: Kein Tarif hört je auf, Einwilligungen auszuliefern oder zu protokollieren.
Vollständig konform, für immer
0 €/Monat
Kostenlos startenLassen Sie das Banner arbeiten
29 €/Monat
Pro wählenEin Unternehmen, viele Domains
199 €/Monat
Scale wählenViele Kunden, eine Konsole
99 €/Monat
Agency wählenMonatliche Abrechnung. 20 Kunden-Workspaces inklusive, danach 9 € pro weiterem Workspace.
Alle Preise in Euro, festgeschrieben für die Laufzeit des Abonnements: keine Indexierung, kein Aufschlag bei Verlängerung. Bei jährlicher Abrechnung zahlen Sie zehn Monate für zwölf (Pro 290 €, Scale 1.990 €). Eine Organisation ist eine juristische Person oder Markenfamilie; Agency-Workspaces sind für Kunden, die eigene juristische Personen sind, und ein Kunden-Workspace, der seine Agentur verlässt, läuft als 29-€-Pro-Tarif weiter. Individuell: On-Premise, mehr als 100.000 Unterseiten oder Papierverträge, kalkuliert ab dem Scale-Preis, kontaktieren Sie uns. Wechsel von einem anderen Anbieter? Ihr bezahlter Tarif ist kostenlos, bis der laufende Vertrag endet, mit Konfigurationsimport. CookieCrumbs ist noch nicht Teil des Google CMP Partner Program, was nur zählt, wenn Sie AdSense, Ad Manager oder AdMob ausspielen.
FAQ
Klare Antworten zu DSGVO, UK PECR, Consent Mode v2 und dazu, wie CookieCrumbs damit umgeht. Daten zählen hier, deshalb trägt jede Antwort welche.
In der EU ja, sobald Sie mehr als unbedingt notwendige Cookies setzen: Artikel 5 Absatz 3 der ePrivacy-Richtlinie plus DSGVO-Einwilligung. Im Vereinigten Königreich verlangt PECR weiterhin Einwilligung, mit neuen Ausnahmen für Statistik und Darstellung seit dem 5. Februar 2026. In den USA gibt es keine Opt-in-Regel, aber Kalifornien und andere Bundesstaaten verlangen einen Opt-out-Link und Unterstützung für Global Privacy Control.
Ändern Sie Script-Tags auf type="text/plain" mit einem data-category-Attribut, oder lassen Sie das CookieCrumbs-Snippet bekannte Tracker automatisch umschreiben. Blockierte Skripte, iFrames und Pixel laufen erst, wenn die passende Kategorie akzeptiert wurde. In Next.js, React, Astro und Nuxt verpackt das SDK Tags in eine einwilligungsbewusste Komponente, und Google-Tag-Manager-Trigger feuern bei Consent-Events.
Das kann er. Ein renderblockierendes CMP-Skript mit kurzer Cache-TTL kann den LCP um Sekunden verlängern und bei jedem Besuch Layoutverschiebungen verursachen. CookieCrumbs lädt eine einzelne, 21 kB große gzip-Datei asynchron mit langen Cache-Laufzeiten, stellt keine eigenen Anfragen an Dritte, und die Layouts Bar und Ribbon reservieren ihren Platz vor dem Rendern, sodass sie keine Layoutverschiebung verursachen.
Nicht bei jedem Seitenaufruf. Die CNIL empfiehlt, eine Ablehnung mindestens sechs Monate zu respektieren, und der vorgeschlagene Artikel 88a des EU Digital Omnibus würde eine sechsmonatige Sperrfrist EU-weit zum Gesetz machen. CookieCrumbs speichert die Ablehnung, unterdrückt das Banner für einen von Ihnen gesetzten Zeitraum, standardmäßig sechs Monate, und fragt nur erneut, wenn sich Ihre Zwecke ändern.
Nein. Sie erzeugen die Analyse- und Pixel-Skripte, die Sie anfordern, und nichts, was sie blockiert. Bittet man den Builder um ein Banner, entsteht meist eine kosmetische Box, die eine Auswahl zeigt und nichts blockiert, was weder der DSGVO noch der ePrivacy-Richtlinie genügt. CookieCrumbs fügt ein Banner hinzu, das diese Skripte bis zur Einwilligung zurückhält, über ein Script-Tag oder über seinen MCP-Server aus Cursor oder Claude Code.
Der kostenlose Scan liest das HTML Ihrer Startseite einmal und gleicht Skript- und iFrame-Hosts mit der Tracker-Datenbank ab, ohne Konto. Der vollständige Scan im Dashboard lädt jede Seite in einem echten Browser, in jedem Einwilligungszustand, erfasst jedes Cookie, Skript, Pixel, iFrame und jeden Storage-Schlüssel mit der Seite und dem Skript, die ihn gesetzt haben, und läuft regelmäßig erneut. Nur der vollständige Scan sieht, was ein Tag-Manager nach dem Laden einschleust.
In der EU braucht Analyse weiterhin Einwilligung, sofern Ihre Aufsichtsbehörde nicht eine eingeschränkte Konfiguration ausnimmt; Standard-GA4 sendet Daten an einen Dritten und fällt nicht darunter. Im Vereinigten Königreich nimmt PECR Schedule A1 (5. Februar 2026) risikoarme Statistiken mit Information und Widerspruchsmöglichkeit aus, gemäß der ICO-Leitlinie vom 29. April 2026. CookieCrumbs liefert beide Regelwerke mit.
Consent Mode v2 ist der Weg, über den ein Cookie-Banner Googles Tags mitteilt, was der Besucher erlaubt hat, über ad_storage, analytics_storage, ad_user_data und ad_personalization. Für Besucher aus dem EWR, dem Vereinigten Königreich und der Schweiz müssen die Standardwerte auf „denied“ stehen. Seit dem 15. Juni 2026 verwendet Google ad_storage als maßgebliches Signal für Ads-Daten. CookieCrumbs setzt die Standardwerte, aktualisiert sie bei Einwilligung und unterstützt Basic- und Advanced-Modus.
Für AdSense, Ad Manager und AdMob ja: Seit dem 16. Januar 2024 verlangt Google für EWR- und UK-Traffic eine CMP aus seinem CMP Partner Program, integriert mit IAB TCF. Google Ads und GA4 verlangen Consent-Mode-v2-Signale, aber keine zertifizierte CMP. CookieCrumbs ist Consent-Mode-v2-fähig und noch nicht Teil des Google CMP Partner Program, also bis zu dieser Zertifizierung nicht die richtige Wahl für AdSense, Ad Manager oder AdMob.
Sie müssen zeigen können, wer wann worin eingewilligt hat und was der Person angezeigt wurde. Ein brauchbares Protokoll speichert Zeitstempel, pseudonyme ID, Banner-Version und -Texte, gewählte Kategorien und Widerrufe. Die DSGVO nennt keine feste Frist; bewahren Sie die Datensätze auf, solange Sie sich auf die Einwilligung stützen, plus die Verjährungsfrist in Ihrem Land. CookieCrumbs bewahrt Datensätze im Free-Tarif 12 Monate und in jedem bezahlten Tarif 5 Jahre auf.
In der Praxis ja. Die CNIL verlangt eine Ablehnung mit einem Klick auf der ersten Ebene und hat im September 2025 Google mit 325 Mio. € und SHEIN mit 150 Mio. € belegt; die EDPB-Leitlinien 03/2022 werten versteckte oder ausgeblendete Ablehnungsoptionen als Dark Patterns. CookieCrumbs-Layouts haben gleichwertige Buttons und ein dauerhaftes Bedienelement zum Wiederöffnen des Banners; Sie können Farben ändern, aber den Button nicht abwerten.
Führen Sie npx cookiecrumbs init aus. Die CLI erkennt das Framework, installiert die Integration, schreibt cookiecrumbs.config.ts, setzt die Consent-Mode-v2-Standardwerte und verknüpft die Website mit Ihrem Workspace. Statische Websites, WordPress, Shopify und Webflow nutzen ein Script-Tag oder ein Plugin. Mit dem MCP-Server in Claude Code oder Cursor führt der Agent dieselben Schritte aus und öffnet einen Pull Request.
Ja, wenn er die Werkzeuge hat. Der CookieCrumbs-MCP-Server stellt Scannen, Banner-Konfiguration, Veröffentlichung und das Einwilligungsprotokoll für Claude Code, Cursor, Windsurf, Zed und VS Code bereit. Schreibvorgänge werden zuerst als Diff vorgeschlagen und mit einem zweiten Aufruf bestätigt, und jede Aktion wird mit dem Token protokolliert, das sie ausgeführt hat.
In Frankfurt, Deutschland, auf Infrastruktur innerhalb der EU. Einwilligungsdatensätze verlassen die EU nie, neben einem Datensatz wird weder IP-Adresse noch User-Agent gespeichert, und jeder Datensatz lässt sich als signiertes CSV oder JSON exportieren, auch nach der Kündigung.
bereit, wenn Sie es sind
Kostenloser Tarif, zwei Domains, keine Karte. Oder starten Sie zuerst einen kostenlosen Scan und sehen Sie, was Ihre Website heute lädt.
$ npx cookiecrumbs init