Funktionen

Was heute funktioniert — und was noch nicht

Diese Seite trennt beides sauber. Ein Feature steht erst dann in der oberen Liste, wenn es tatsächlich implementiert ist.

Verfügbar

Banner und Detailansicht

Vier Layouts (Banner unten, Banner oben, Modal, Slide-in), zweite Ebene mit Kategorien, Diensten und Cookie-Tabellen, vollständig per Tastatur bedienbar, Rendering im Shadow DOM.

Script-Blocking

Deklarativ über type="text/plain" data-consented="…" und musterbasiert über einen MutationObserver, der bereits im Stub startet — also bevor die Runtime geladen ist.

Google Consent Mode v2

Standardsignale werden im Stub gesetzt, vor GTM. Nach der Entscheidung folgt ein consent update mit der Zuordnung Kategorie → Signal.

Mehrsprachigkeit

32 Sprachen im Katalog, vollständige Texte für Deutsch und Englisch, Fallback-Kette über Browsersprache, HTML-lang und Standardsprache.

Dienste-Verwaltung

Durchsuchbarer Katalog mit Anbieter, Zweck, Cookies und Blocking-Mustern, dazu beliebig viele eigene Dienste mit vollständigem Formular.

Drittland-Wächter

Für Dienste, bei denen die Teilnahme am EU-US Data Privacy Framework hinterlegt ist, halten wir den Status wöchentlich gegen die Teilnehmerliste des US-Handelsministeriums. Läuft eine Zertifizierung aus oder wird sie zurückgezogen, geht eine Nachricht an den Betreiber. Hinterlegt ist die Zuordnung bei fünf Katalogeinträgen (Stand 14.08.2026) — sie entsteht redaktionell, nicht aus einem Namensabgleich, und alle übrigen Einträge tragen sichtbar „nicht erfasst“.

Design-Editor

Farben, Radien, Layout und eigenes CSS mit Live-Vorschau im Sandbox-iFrame und automatischer WCAG-Kontrastprüfung.

Einwilligungsprotokoll

Jede Entscheidung mit Zeitstempel, Konfigurationsversion, Sprache und HMAC-pseudonymisierter IP. Änderungen überschreiben nichts, sie hängen an.

Beweiskette über das Protokoll

Jeder Eintrag im Einwilligungsprotokoll trägt den Hash seines Vorgängers, jeder abgeschlossene Tag wird zu einem Merkle-Root nach RFC 6962 verdichtet. Eine nachträglich geänderte, gelöschte oder eingeschobene Zeile fällt damit beim Nachrechnen auf; bin/verify-chain gehört zum Lieferumfang. Die Siegel liegen bis auf Weiteres nur in der Datenbank der eigenen Instanz — die Kette zeigt eine Änderung, sie verhindert sie nicht.

Auswertungen

Zustimmungsraten nach Domain, Sprache, Land und Layout mit Zeitverlauf. Dazu ein pseudonymer Export des Einwilligungsprotokolls als CSV oder JSON — IP nur als HMAC, Seiten-URL nur als SHA-256.

A/B-Tests

Bis zu drei Banner-Varianten mit Traffic-Split und deterministischer Zuordnung — derselbe Besucher sieht immer dasselbe Banner. Je Variante der volle Design-Editor samt Bannertexten, Vorschau nebeneinander, und eine Auswertung, die einen Unterschied erst ab 100 Entscheidungen je Variante und p < 0,05 behauptet.

Versionierung

Jede Veröffentlichung friert die Konfiguration als unveränderlichen Snapshot ein — nachvollziehbar, welcher Besucher welche Fassung gesehen hat.

Domain-Verifikation

Per DNS-TXT oder Datei-Upload. Nicht verifizierte Domains werden bei der Auslieferung eingeschränkt.

Rollen und Einladungen

Inhaber, Administrator, Bearbeiter und Betrachter mit dokumentierter Rechte-Matrix, Einladung per E-Mail, Änderungen im Audit-Log.

Betroffenenrechte

Öffentliche Abfrage per Einwilligungs-ID: Auskunft über den gespeicherten Datensatz und Löschung auf Wunsch — ohne Konto.

Zwei-Faktor-Authentifizierung

TOTP nach RFC 6238 mit zehn Wiederherstellungscodes. Das Geheimnis liegt verschlüsselt, und derselbe Code lässt sich kein zweites Mal verwenden.

Self-Hosting

Derselbe Quellcode, PHP und MariaDB, kein Build-Schritt, kein Node auf dem Server.

In Arbeit

IAB TCF v2.3 geplant

TC-String-Encoder/-Decoder ist fertig und gegen die offiziellen IAB-Testvektoren geprüft. Offen: GVL-Sync, Vendor-Layer, Publisher Restrictions — und vor allem die CMP-Registrierung bei IAB Europe, ohne die kein TC-String ausgespielt werden darf. Siehe Hinweis unten.

Cookie-Scanner geplant

Headless-Crawler, der vor und nach der Einwilligung misst und Vorab-Tracking sichtbar macht.

GPP und US-Regionen geplant

__gpp-API und sechs Sektionen (USNat, Kalifornien, Virginia, Colorado, Utah, Connecticut) sind fertig und gegen die offiziellen IAB-Testvektoren geprüft. Offen: die USNat-Sektion setzt laut Spezifikation eine Signatarschaft der Multi-State Privacy Agreement voraus — eine Geschäftsentscheidung, keine technische Lücke. Siehe Hinweis unter Einstellungen.

Zum Thema TCF
consented.eu ist auf TCF v2.3 hin gebaut, aber noch nicht als CMP bei IAB Europe registriert. Ohne eigene CMP-ID darf ein Banner keine TC-Strings im Framework ausspielen. Bis das geklärt ist, bleibt der TCF-Schalter im Dashboard deaktiviert — ein Schalter, der etwas verspricht, was noch nicht gilt, wäre schlimmer als keiner.