Datentransfers vor Einwilligung, Cookie-Einwilligung und CMP-Verbreitung auf 816013 EU-Websites — gemessen, nicht geschätzt.
45%
Cookie-Banner erkannt
21%
Ablehnen-Option verfügbar
16%
Hochrisiko vor Einwilligung
55%
Hosting mit EU-Hauptsitz
561642 gescannte Websites · GDPR Art. 44
Resources loaded before cookie consent transfer the user's IP address to third parties — personal data under GDPR. International transfers require safeguards per GDPR Art. 44-49 and Schrems II (CJEU C-311/18). ePrivacy Art. 5(3) prohibits non-essential storage/access without prior consent.
16%
Sites with high-risk transfers
97%
Sites with medium-risk transfers
2.8
Avg transfers / site
35.9
Avg third-party requests
0.2
Avg high-risk / site
2.6
Avg medium-risk / site
Pre-consent transfers can be eliminated by self-hosting resources or using EU-based alternatives:
Google Consent Mode v2 with default 'denied' addresses data-collection-before-consent for Google tags (no data collection before consent), but the script itself still loads — transferring the user's IP. Server-side GTM eliminates this last transfer.
20719 sites with detected CMP
Consent Management Platforms (CMPs) implement the cookie consent requirements of ePrivacy Directive 2002/58/EC and GDPR. A CMP's quality directly affects legal compliance — misconfigured banners are a leading cause of GDPR enforcement actions.
Consent Management Platform distribution across 20719 sites with detected CMP
855847 sites with hosting data
GDPR Art. 28 requires processor agreements specifying data location. Art. 44-49 govern international transfers — the CLOUD Act gives US authorities access to data held by US companies regardless of server location. Schrems II (CJEU C-311/18) invalidated Privacy Shield and requires supplementary measures for US transfers.
73%
Hosted in EU/EEA
27%
Hosted outside EU
59%
Hosted domestically
55%
Anbieter mit EU-Hauptsitz
45%
Nicht-EU-Anbieter (CLOUD Act / Schrems II)
Serverstandort über IP-Geolokalisierung (MaxMind GeoLite2). Firmensitz aus ASN-Registry. Eine Website kann physisch in der EU gehostet werden, aber einen US-Anbieter nutzen, der dem CLOUD Act unterliegt — gemäß Schrems II (CJEU C-311/18) erfordert dies SCCs mit ergänzenden Maßnahmen. · GDPR Art. 44-49
Wie diese Daten erhoben wurden und was sie aussagen.
Alle Daten werden durch automatisierte, nicht-intrusive Scans öffentlich zugänglicher Websites erhoben. Es werden keine Zugangsdaten verwendet, keine Formulare abgesendet und keine privaten Daten abgerufen.
Cookie-Einwilligungsmechanismen werden mit einem Headless-Browser (Playwright) geprüft. Wir laden jede Website, ohne mit dem Einwilligungsbanner zu interagieren, und erfassen alle gesetzten Cookies, Drittanbieter-Requests und geladenen Ressourcen vor jeglicher Nutzerinteraktion — so wird der Zustand vor der Einwilligung erfasst.
Die CMP-Erkennung identifiziert die eingesetzte Consent-Management-Plattform (z. B. Cookiebot, OneTrust, Usercentrics) anhand von Skript-Signaturen, DOM-Elementen und API-Endpunkten. Unterstützung für Google Consent Mode und das IAB-TCF-Framework wird durch Prüfung der JavaScript-APIs erkannt.
Datentransfers vor Einwilligung werden nach Risikostufe klassifiziert — anhand der Jurisdiktion des empfangenden Unternehmens, des Umfangs der Datenverarbeitung und der Verfügbarkeit einer EU-Alternative. Hochrisiko-Transfers betreffen US-Dienste ohne angemessene Schutzmaßnahmen.
Hosting-Daten werden über IP-Geolokalisierung (MaxMind GeoLite2) für den Serverstandort und über ASN-Registry-Abfragen für den Firmensitz des Anbieters ermittelt.
Es werden keine einzelnen Websites genannt. Alle Statistiken sind aggregiert und anonymisiert. Regulatorische Verweise zeigen, welche Anforderungen sich auf jeden Befund beziehen — sie stellen keine Behauptung der Nichteinhaltung einer bestimmten Organisation dar.
Führen Sie einen kostenlosen Datenschutz-Scan durch und sehen Sie, wie Ihre Cookie-Einwilligung, Transfers vor Einwilligung und Hosting-Compliance abschneiden — in 30 Sekunden, ohne Konto.
Basierend auf automatisierten Scans von 816013 europäischen Websites. Laufend aktualisiert.