Beim Real-Time Bidding (RTB) werden digitale Werbeplätze innerhalb von Millisekunden versteigert. Hinter dem kurzen Ladevorgang können jedoch komplexe Datenflüsse zwischen Website-Betreibern, Consent-Management-Plattformen und zahlreichen Unternehmen der Werbetechnik stehen. Wer RTB oder programmatische Werbung einsetzt, muss deshalb nicht nur den sichtbaren Cookie-Banner, sondern die gesamte Verarbeitungskette prüfen.
Dieser Beitrag erschien ursprünglich am 18. Juni 2021 aus Anlass eines damals angekündigten Verfahrens vor dem Landgericht Hamburg. Dessen konkreter weiterer Stand lässt sich anhand frei zugänglicher amtlicher Quellen nicht verlässlich nachzeichnen. Die damalige Ankündigung wird hier deshalb nur als historischer Ausgangspunkt eingeordnet. Für die heutige Bewertung sind vor allem die Datenschutz-Grundverordnung (DSGVO), § 25 TDDDG sowie die inzwischen ergangenen Entscheidungen zum Transparency and Consent Framework (TCF) von IAB Europe maßgeblich.
Was ist Real-Time Bidding?
Bei RTB wird ein Werbeplatz automatisiert versteigert, während eine Website oder App geladen wird. Vereinfacht läuft der Vorgang so ab:
- Ein Nutzer ruft eine Seite mit einem verfügbaren Werbeplatz auf.
- Die Website oder ein eingebundener Vermarktungsdienst stößt eine Angebotsanfrage an.
- Werbeplattformen bewerten die Anfrage und geben Gebote ab.
- Das ausgewählte Werbemittel wird ausgeliefert.
Je nach technischer Gestaltung kann die Angebotsanfrage Informationen zum Seitenkontext, zum Endgerät und zu einem vermuteten Nutzerprofil enthalten. Personalisierte Werbung ist dabei nur eine mögliche Ausprägung. Auch kontextbezogene Werbung kann automatisiert gehandelt werden und kommt unter Umständen mit deutlich weniger Nutzerdaten aus.
Welche Beteiligten und Datenflüsse gibt es?
Ein RTB-System kann insbesondere folgende Beteiligte umfassen:
- den Website- oder App-Betreiber, der Werbeflächen einbindet und Anbieter auswählt,
- eine Consent-Management-Plattform (CMP), die Auswahlentscheidungen abfragt und dokumentiert,
- Vermarktungsplattformen auf der Anbieterseite, Ad Exchanges oder andere Vermittler,
- Plattformen auf der Nachfrageseite, Werbetreibende und deren Agenturen,
- Dienste für Reichweitenmessung, Betrugsprävention oder Erfolgskontrolle.
Verarbeitet werden können beispielsweise die aufgerufene Seite oder App, Zeitstempel, IP-Adresse, ungefährer Standort, Browser- und Geräteinformationen, Cookie- oder Werbe-IDs, der TC-String sowie abgeleitete Interessen- oder Zielgruppensegmente. Welche Daten tatsächlich an wen gelangen, hängt von der konkreten Implementierung ab. Es wäre daher ebenso ungenau, allen RTB-Systemen denselben Datenumfang zu unterstellen, wie nur die unmittelbar sichtbaren Cookies zu betrachten.
Besondere Vorsicht ist geboten, wenn Inhalte oder Segmente Informationen über Gesundheit, politische Meinung, Religion, sexuelle Orientierung oder andere besondere Kategorien nach Art. 9 DSGVO offenbaren oder ableiten können. Für deren Verarbeitung gelten zusätzliche Voraussetzungen. Eine gewöhnliche Werbeeinwilligung erfüllt nicht automatisch die strengeren Anforderungen an eine ausdrückliche Einwilligung.
Wer ist datenschutzrechtlich verantwortlich?
Die Rollen lassen sich nicht allein anhand der Bezeichnung „Dienstleister“ bestimmen. Entscheidend ist, wer Zwecke und wesentliche Mittel der jeweiligen Verarbeitung tatsächlich festlegt. Je nach Verarbeitungsschritt kommen eine eigene Verantwortlichkeit, eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO oder eine Auftragsverarbeitung nach Art. 28 DSGVO in Betracht.
Der Europäische Gerichtshof entschied in der Rechtssache C-604/22, dass ein TC-String ein personenbezogenes Datum sein kann, wenn er mit Mitteln, die vernünftigerweise eingesetzt werden können, einer identifizierbaren Person zugeordnet werden kann. Eine Branchenorganisation wie IAB Europe kann für das Erfassen der Nutzerpräferenzen gemeinsam verantwortlich sein, wenn sie auf Zwecke und Mittel dieses Verarbeitungsschritts Einfluss nimmt. Diese gemeinsame Verantwortlichkeit erstreckt sich nach dem Urteil jedoch nicht automatisch auf jede spätere Verarbeitung durch Website-Anbieter oder andere Dritte.
Für Website-Betreiber bedeutet das: Die Beteiligten und Rollen müssen pro Verarbeitungsschritt dokumentiert werden. Ein Vertrag mit einem Anbieter ersetzt weder diese Prüfung noch eine eigene Rechtsgrundlage.
Einwilligung, § 25 TDDDG und Rechtsgrundlage nach der DSGVO
Bei RTB sind zwei Ebenen auseinanderzuhalten:
- Endgerätezugriff: Das Speichern von Informationen auf einem Endgerät oder der Zugriff auf dort gespeicherte Informationen setzt nach § 25 TDDDG grundsätzlich eine Einwilligung auf Grundlage klarer und umfassender Informationen voraus. Ausnahmen gelten insbesondere, wenn der Vorgang unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen. Werbe- und Profiling-Technologien sind regelmäßig nicht schon deshalb unbedingt erforderlich, weil sie der Finanzierung der Website dienen.
- Weitere Datenverarbeitung: Für die anschließende Verarbeitung personenbezogener Daten ist zusätzlich eine Rechtsgrundlage nach Art. 6 DSGVO erforderlich. Werden besondere Kategorien personenbezogener Daten verarbeitet, muss außerdem eine Ausnahme nach Art. 9 Abs. 2 DSGVO greifen.
Eine Einwilligung muss freiwillig, für bestimmte Zwecke, informiert und durch eine eindeutige bestätigende Handlung erteilt werden. Sie muss zudem nachweisbar und so einfach widerrufbar sein, wie sie erteilt wurde. Die Leitlinien 05/2020 des Europäischen Datenschutzausschusses erläutern diese Anforderungen. Vorangekreuzte Optionen, irreführende Schaltflächen oder eine pauschale Zustimmung zu unklar beschriebenen Zwecken tragen eine wirksame Einwilligung nicht.
Ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO ist kein pauschaler Ersatz für die Einwilligung. Ob es für einen bestimmten Verarbeitungsschritt in Betracht kommt, erfordert die Darlegung des konkreten Interesses, die Prüfung der Erforderlichkeit und eine Abwägung mit den Rechten der betroffenen Personen. Ein einwilligungspflichtiger Zugriff auf das Endgerät wird dadurch nicht nachträglich erlaubt.
Transparenz, Empfänger und Widerruf
Die Informationen nach Art. 12 bis 14 DSGVO müssen in klarer, verständlicher und leicht zugänglicher Form erklären, was tatsächlich geschieht. Dazu gehören insbesondere:
- die Zwecke und Rechtsgrundlagen der Verarbeitung,
- die verarbeiteten Datenarten und ihre Herkunft,
- die beteiligten Verantwortlichen sowie Empfänger oder Empfängerkategorien,
- Speicherdauern oder nachvollziehbare Kriterien für ihre Festlegung,
- Profiling und seine Folgen, soweit einschlägig,
- Drittlandtransfers und die dafür verwendeten Garantien,
- die Möglichkeit, eine Einwilligung mit Wirkung für die Zukunft zu widerrufen.
Eine sehr lange, technisch benannte Anbieterliste allein macht einen komplexen RTB-Prozess noch nicht verständlich. Umgekehrt erlaubt die DSGVO bei den Informationen nach Art. 13 und 14 grundsätzlich auch Kategorien von Empfängern. Beim Auskunftsrecht hat der EuGH in der Rechtssache C-154/21 klargestellt, dass auf Anfrage grundsätzlich die tatsächlichen Empfänger zu benennen sind, wenn Daten offengelegt wurden oder noch offengelegt werden und die Empfänger feststehen. Das setzt voraus, dass der Website-Betreiber seine Weitergaben technisch und organisatorisch nachvollziehen kann.
Was bedeuten die Entscheidungen zum IAB Europe TCF?
Die belgische Datenschutzbehörde stellte in ihrer Entscheidung 21/2022 zum damaligen TCF 2.0 mehrere DSGVO-Verstöße fest. Das Verfahren wurde anschließend dem EuGH vorgelegt. Dessen Urteil von 2024 betraf insbesondere die Einordnung des TC-Strings als personenbezogenes Datum und die mögliche gemeinsame Verantwortlichkeit von IAB Europe.
Am 14. Mai 2025 entschied der Brüsseler Market Court über den Rechtsbehelf. Nach der amtlichen Zusammenfassung der belgischen Datenschutzbehörde bestätigte das Gericht die festgestellten Verstöße und das Bußgeld von 250.000 Euro, hob die Behördenentscheidung 21/2022 jedoch aus Verfahrensgründen auf. Zugleich verwarf es eine gemeinsame Verantwortlichkeit von IAB Europe für Verarbeitungen, die vollständig im OpenRTB-Protokoll stattfinden.
Diese Entscheidungen sind für die Abgrenzung von Daten, Verantwortlichkeiten und Rechenschaftspflichten wichtig. Sie besagen aber nicht, dass jedes RTB-Verfahren oder jede Nutzung eines TCF ohne Prüfung automatisch rechtswidrig oder rechtskonform wäre. Ausschlaggebend bleiben die konkrete Version, Konfiguration und tatsächlichen Datenflüsse.
Internationale Datentransfers bei RTB
Werbeplattformen und Unterauftragnehmer können außerhalb des Europäischen Wirtschaftsraums sitzen oder Daten von dort aus zugänglich machen. Dann müssen neben den übrigen DSGVO-Anforderungen die Art. 44 bis 49 DSGVO eingehalten werden.
Ein Angemessenheitsbeschluss kann eine Übermittlung tragen. Für die USA gilt das EU-US Data Privacy Framework nur gegenüber Organisationen, die tatsächlich daran teilnehmen. Fehlt ein einschlägiger Angemessenheitsbeschluss, kommen etwa Standardvertragsklauseln in Betracht. Diese dürfen nicht nur abgelegt werden: Das Schutzniveau im Empfängerland und die Notwendigkeit ergänzender Maßnahmen sind für die konkrete Übermittlung zu bewerten. Einen strukturierten Prüfweg enthalten die Empfehlungen 01/2020 des Europäischen Datenschutzausschusses. Einen Überblick über Angemessenheitsbeschlüsse, geeignete Garantien und eng auszulegende Ausnahmen bietet die Europäische Kommission.
Datenschutz-Checkliste für Website-Betreiber
Vor der Einführung und regelmäßig nach Updates sollten Website-Betreiber mindestens diese Punkte prüfen:
- Technik inventarisieren: Welche Skripte, Pixel, SDKs, Cookies und lokalen Speicherzugriffe werden wann ausgelöst?
- Datenflüsse testen: Welche Daten gehen vor und nach einer Auswahl an welche Domains, Unternehmen und Drittländer? Auch Unterauftragnehmer und Weiterübermittlungen einbeziehen.
- Nicht erforderliche Dienste blockieren: Einwilligungspflichtige Technologien dürfen nicht schon vor einer wirksamen Auswahl laden.
- Auswahl fair gestalten: Zwecke und Anbieter sinnvoll gliedern, Ablehnen und Widerrufen leicht auffindbar machen sowie unterschiedliche Optionen nicht manipulativ hervorheben.
- Einwilligung nachweisen: Zeitpunkt, Auswahl, Banner- und Textversion sowie spätere Änderungen nachvollziehbar dokumentieren, ohne dabei unnötige Daten zu sammeln.
- Datenschutzhinweise abgleichen: Zwecke, Rechtsgrundlagen, Datenarten, Empfänger, Speicherdauer, Profiling und Drittlandtransfers müssen mit dem realen Netzwerkverhalten übereinstimmen.
- Rollen und Verträge prüfen: Eigenständige und gemeinsame Verantwortlichkeiten sowie Auftragsverarbeitungen korrekt zuordnen und die erforderlichen Vereinbarungen abschließen.
- Daten minimieren: Kontextbezogene oder weniger eingriffsintensive Werbung prüfen, unnötige Kennungen entfernen und sensible Segmente ausschließen.
- Risiken bewerten: Bei voraussichtlich hohem Risiko, etwa durch umfangreiche systematische Bewertung oder Profilbildung, die Voraussetzungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO prüfen.
- Erneut kontrollieren: Änderungen an CMP, TCF, Anbieterlisten oder Tag-Management können Datenflüsse verändern. Nach wesentlichen Updates und in angemessenen Abständen erneut testen.