Funktionen
Was heute funktioniert — und was noch nicht
Diese Seite trennt beides sauber. Ein Feature steht erst dann in der oberen Liste, wenn es tatsächlich implementiert ist.
Verfügbar
Banner und Detailansicht
Vier Layouts (Banner unten, Banner oben, Modal, Slide-in), zweite Ebene mit Kategorien, Diensten und Cookie-Tabellen, vollständig per Tastatur bedienbar, Rendering im Shadow DOM.
Script-Blocking
Deklarativ über type="text/plain" data-consented="…" und musterbasiert über einen MutationObserver, der bereits im Stub startet — also bevor die Runtime geladen ist.
Google Consent Mode v2
Standardsignale werden im Stub gesetzt, vor GTM. Nach der Entscheidung folgt ein consent update mit der Zuordnung Kategorie → Signal.
Mehrsprachigkeit
32 Sprachen im Katalog, vollständige Texte für Deutsch und Englisch, Fallback-Kette über Browsersprache, HTML-lang und Standardsprache.
Dienste-Verwaltung
Durchsuchbarer Katalog mit Anbieter, Zweck, Cookies und Blocking-Mustern, dazu beliebig viele eigene Dienste mit vollständigem Formular.
Drittland-Wächter
Für Dienste, bei denen die Teilnahme am EU-US Data Privacy Framework hinterlegt ist, halten wir den Status wöchentlich gegen die Teilnehmerliste des US-Handelsministeriums. Läuft eine Zertifizierung aus oder wird sie zurückgezogen, geht eine Nachricht an den Betreiber. Hinterlegt ist die Zuordnung bei fünf Katalogeinträgen (Stand 14.08.2026) — sie entsteht redaktionell, nicht aus einem Namensabgleich, und alle übrigen Einträge tragen sichtbar „nicht erfasst“.
Design-Editor
Farben, Radien, Layout und eigenes CSS mit Live-Vorschau im Sandbox-iFrame und automatischer WCAG-Kontrastprüfung.
Einwilligungsprotokoll
Jede Entscheidung mit Zeitstempel, Konfigurationsversion, Sprache und HMAC-pseudonymisierter IP. Änderungen überschreiben nichts, sie hängen an.
Beweiskette über das Protokoll
Jeder Eintrag im Einwilligungsprotokoll trägt den Hash seines Vorgängers, jeder abgeschlossene Tag wird zu einem Merkle-Root nach RFC 6962 verdichtet. Eine nachträglich geänderte, gelöschte oder eingeschobene Zeile fällt damit beim Nachrechnen auf; bin/verify-chain gehört zum Lieferumfang. Die Siegel liegen bis auf Weiteres nur in der Datenbank der eigenen Instanz — die Kette zeigt eine Änderung, sie verhindert sie nicht.
Auswertungen
Zustimmungsraten nach Domain, Sprache, Land und Layout mit Zeitverlauf. Dazu ein pseudonymer Export des Einwilligungsprotokolls als CSV oder JSON — IP nur als HMAC, Seiten-URL nur als SHA-256.
A/B-Tests
Bis zu drei Banner-Varianten mit Traffic-Split und deterministischer Zuordnung — derselbe Besucher sieht immer dasselbe Banner. Je Variante der volle Design-Editor samt Bannertexten, Vorschau nebeneinander, und eine Auswertung, die einen Unterschied erst ab 100 Entscheidungen je Variante und p < 0,05 behauptet.
Versionierung
Jede Veröffentlichung friert die Konfiguration als unveränderlichen Snapshot ein — nachvollziehbar, welcher Besucher welche Fassung gesehen hat.
Domain-Verifikation
Per DNS-TXT oder Datei-Upload. Nicht verifizierte Domains werden bei der Auslieferung eingeschränkt.
Rollen und Einladungen
Inhaber, Administrator, Bearbeiter und Betrachter mit dokumentierter Rechte-Matrix, Einladung per E-Mail, Änderungen im Audit-Log.
Betroffenenrechte
Öffentliche Abfrage per Einwilligungs-ID: Auskunft über den gespeicherten Datensatz und Löschung auf Wunsch — ohne Konto.
Zwei-Faktor-Authentifizierung
TOTP nach RFC 6238 mit zehn Wiederherstellungscodes. Das Geheimnis liegt verschlüsselt, und derselbe Code lässt sich kein zweites Mal verwenden.
Self-Hosting
Derselbe Quellcode, PHP und MariaDB, kein Build-Schritt, kein Node auf dem Server.
In Arbeit
IAB TCF v2.3 geplant
TC-String-Encoder/-Decoder ist fertig und gegen die offiziellen IAB-Testvektoren geprüft. Offen: GVL-Sync, Vendor-Layer, Publisher Restrictions — und vor allem die CMP-Registrierung bei IAB Europe, ohne die kein TC-String ausgespielt werden darf. Siehe Hinweis unten.
Cookie-Scanner geplant
Headless-Crawler, der vor und nach der Einwilligung misst und Vorab-Tracking sichtbar macht.
GPP und US-Regionen geplant
__gpp-API und sechs Sektionen (USNat, Kalifornien, Virginia, Colorado, Utah, Connecticut) sind fertig und gegen die offiziellen IAB-Testvektoren geprüft. Offen: die USNat-Sektion setzt laut Spezifikation eine Signatarschaft der Multi-State Privacy Agreement voraus — eine Geschäftsentscheidung, keine technische Lücke. Siehe Hinweis unter Einstellungen.