Check-Erklärungen
Was der Tracking-Check prüft
Jeder Befund aus dem Scan hat eine Erklärseite: was geprüft wird, warum es zählt und wie Sie ihn beheben. Die komplette Liste, gruppiert nach Modul.
C01 · Consent Mode V2
- Cookie-Banner / CMP
Ein Cookie-Banner ist die sichtbare Hälfte des Consent-Flows, ohne CMP kein dokumentierter Opt-in.
- Consent aktiviert Messung
Wenn nach „Akzeptieren“ gar keine Messung feuert, ist die Consent-Verdrahtung vermutlich kaputt, Sie verlieren Daten trotz Einwilligung.
- Consent Mode V2
Seit März 2024 verlangt Google für Ads alle vier Consent-Parameter, sonst kein Conversion-Modelling.
- Consent Mode: Basic oder Advanced
Advanced sendet nach Ablehnung cookielose Pings mit gcs-Parameter, Basic sendet keine Google-Messung. Der Tiefenscan liest den Modus aus dem Reject-Zustand ab.
- Consent Mode Signal nach Update
Consent Mode V2 braucht ein gtag-Consent-Update nach dem Opt-in, sonst bleibt das Conversion-Modelling von Google aus.
- Consent-Frameworks (TCF v2.2 / GPP)
IAB TCF v2.2 und GPP sind die Standards für cross-vendor Consent in der EU-Werbeindustrie.
C02 · Cookies & Scripts vor / nach Consent
- 3rd-Party-Cookies
Chrome hat die 3rd-Party-Cookie-Abschaltung 2025 zugunsten einer Nutzerwahl aufgegeben; Safari und Firefox blockieren längst, Tracking auf dieser Basis bleibt strukturell unzuverlässig.
- Consent-verdeckter Stack
Der Scanner liest die öffentlich abrufbare Borlabs-Config und decodiert die Opt-in-Codes: Container-IDs und Custom-Loader, die erst nach Einwilligung laden, werden sichtbar, ohne Klick.
- CMP-Gruppenzuordnung
Hängt der Google-Tag-Manager-Service im CMP an einer Gruppe wie „Externe Medien“, misst die Website Besucher nicht, die der Statistik zugestimmt haben. Der Check liest die Zuordnung aus der Borlabs-Config.
- Consent-Simulation
Der Tiefen-Scan bedient das Cookie-Banner automatisch und vergleicht den Accept- mit dem Reject-Zustand.
- Pre-Consent-Cookies
Cookies, die vor der Consent-Entscheidung gesetzt werden, sind ein typischer Compliance-Befund.
- Pre-Consent-Scripts
Vor Consent referenzierte Tracker sind erst ein Verstoß, wenn sie auch ausgeführt werden. Der Check listet die Referenzen; ob CMP-Blocking oder Consent Mode die Ausführung stoppt, zeigt der Tiefenscan.
- Datenschutzerklärung
Der Scanner sucht den Link auf die Datenschutzerklärung, ruft die Seite ab und liest sie für den Abgleich mit dem erkannten Tracking-Stack ein.
- Datenschutz-Abgleich
Der Scanner hält den sichtbaren Text der Datenschutzerklärung gegen den real erkannten Tracking-Stack: Tools im Einsatz, die die Erklärung nie erwähnt, werden gelistet.
- Reject wird respektiert
Feuern nach „Ablehnen“ trotzdem Marketing- oder Analytics-Aufrufe, ist das der häufigste DSGVO-Befund bei Aufsichtsbehörden.
C03 · Tracking-Kern
- Server-Side Event APIs
Server-zu-Server Conversion-APIs (Meta CAPI, TikTok Events API) liefern Attribution auch ohne Cookies.
- dataLayer
Ohne dataLayer scrapen Tracking-Tools Werte aus dem DOM, fragil und uneinheitlich.
- Doppelte Google-IDs
Zwei GA4-Properties oder zwei GTM-Container auf derselben Seite zählen Pageviews doppelt. Der Check listet alle gefundenen IDs, inklusive toter UA-Altlasten.
- Server-Side Tracking
Server-Side Tagging umgeht Ad-Blocker, stabilisiert Attribution und entkoppelt Tracking vom Frontend.
- Tracking-Architektur
Der Tiefenscan liest aus dem Request-Log ab, ob Mess-Pings über einen First-Party-Endpunkt laufen oder direkt zu Google gehen: client-side, hybrid oder server-side.
- Analytics-Tag
Ohne Analytics-Tag fließen keine Daten in Google Ads, Looker oder das eigene Reporting.
- Tag Manager
Ein zentraler Tag-Manager macht Änderungen am Tracking unabhängig vom Deployment.
C04 · Produkt- & Preisdaten
- Währung
GA4 verwirft Umsätze ohne currency, und gemischte Währungen machen Summen unbrauchbar. Der Check prüft die Währungsangabe in JSON-LD, dataLayer und DOM.
- Preis-Konsistenz
Der Check vergleicht auf echten Produktseiten den sichtbaren Preis mit JSON-LD Offer.price und dem dataLayer. Abweichungen verfälschen ROAS und Umsatzberichte.
- Product-Schema (JSON-LD)
Ohne Product-JSON-LD mit Offer-Preis entfallen Preis-Snippets in der Suche, und AI-Suchen können Produktdaten nicht zitieren. Der Check prüft echte Produktseiten.
- Produkt-Stichprobe
Der Tiefenscan prüft bei erkannten Shops bis zu fünf echte Produktseiten: sichtbarer Preis, JSON-LD, dataLayer und view_item im direkten Vergleich.
- view_item-Event
Ohne view_item auf Produktseiten bleiben GA4-E-Commerce-Berichte leer und Remarketing-Listen ungefüllt. Der Check prüft das Event auf echten Produktseiten.
C05 · Script-Inventar & Performance
- Privacy Sandbox
Google hat die Privacy Sandbox 2025 weitgehend zurückgefahren, mehrere Ad-APIs werden eingestellt. Der Check ist ein Inventar-Signal, keine Empfehlung.
- Script-Ladeart
Synchron im head geladene Fremd-Scripts halten den ersten Seitenaufbau auf; jede Sekunde Ladezeit kostet messbar Conversions.
- Third-Party-Scripts
Mehr externe Scripts = langsamere Ladezeit und größere Compliance-Fläche.
- Tracking-Payload
Über 200 KB Tracking-Payload macht die Seite messbar langsamer und vergrößert die Compliance-Fläche.
C06 · Security & Bots
- AI-Bot-Policy
GPTBot, ClaudeBot, PerplexityBot bestimmen, ob Inhalte in AI-Antworten auftauchen, bewusste Entscheidung nötig.
- Security Headers
HSTS, X-Frame-Options und CSP bilden die Security-Baseline, die jedes Audit prüft.
- HTTPS
Unverschlüsseltes Tracking ist ein Datenleck-Risiko und bricht moderne Browser-Defaults.
- Strukturierte Daten (JSON-LD)
Structured Data (schema.org) ist Ranking-Signal für Google UND AI-Suchen.
- llms.txt
llms.txt ist der entstehende Standard, um LLMs strukturiert mitzuteilen, was sie lesen dürfen.
- Meta-Tags
Title, Description und Open Graph sind die SEO-Baseline, fehlen sie, leiden Sichtbarkeit und Social-Shares.
- robots.txt
Falsch konfigurierte robots.txt macht die Seite für Google unsichtbar.