# Einrichtungsassistent: eine verifizierte Installation, Schritt für Schritt

Wie der FlowConsent-Einrichtungsassistent jeden Installationsschritt real verifiziert — Snippet-Prüfung, Ablehnungs-Scan, wöchentliche Überwachung, Server-Pfad.

> Canonical: https://www.flowconsent.com/de/doc/setup-wizard
> Last updated: 2026-07-30
Der Einrichtungsassistent lebt im Tab **Deployment** des Builders, sobald Ihr Banner deployt ist. Er reicht Ihnen nicht nur ein Snippet: Jeder Schritt wird **auf Ihrer echten Website verifiziert**. Der Assistent sagt nicht „fügen Sie diesen Code ein" — er ruft Ihre Seite ab und stellt fest, dass es getan ist, beweist dann mit einem Ablehnungs-Scan, dass das Banner respektiert wird, und endet mit kontinuierlicher Überwachung statt mit einem „fertig".

## Schritt 1 — Das Snippet für Ihre Plattform einfügen

Die Integrationskarte bietet das Snippet in drei Varianten: **HTML / No-code**, **Webflow** und **Next.js**. Alle enthalten dieselben zwei Teile, in dieser Reihenfolge:

1. Ein inline **Consent-Mode-Stub**, der für alle Google-Signale `denied`-Standardwerte registriert.
2. Der **FlowConsent-Loader**, der das Banner anzeigt und die Wahl des Besuchers anwendet.

```html title="index.html"
<script>
// FlowConsent Loader - PLACER AVANT tout autre script dans le <head>
window.dataLayer=window.dataLayer||[];
function gtag(){dataLayer.push(arguments);}
gtag('consent','default',{
  'ad_storage':'denied',
  'analytics_storage':'denied',
  'ad_user_data':'denied',
  'ad_personalization':'denied',
  'wait_for_update':500
});
gtag('set','url_passthrough',true);
gtag('set','ads_data_redaction',true);
</script>
<!-- FlowConsent CMP -->
<script src="https://IHR-LIZENZCODE.consent.flowconsent.com/cookie-manager.js?code=IHR_LIZENZCODE"></script>
```

> [!WARNING]
> Der Stub muss **vor** dem Loader stehen — und vor jedem anderen Skript. Der Loader ist asynchron: Ein Google-Tag, das über einen anderen Kanal injiziert wird (eine Site-Builder-Einstellung, ein Plugin), könnte das Rennen gewinnen. Der Stub dagegen läuft beim Parsen des HTML: Die `denied`-Standardwerte sind registriert, bevor irgendein gtag läuft, egal wer es lädt.

Die Plattform-Besonderheiten, wie im Assistenten angezeigt:

- **Webflow** — fügen Sie das Snippet unter *Site settings → Custom code → Head code* ein und publizieren Sie. Entfernen Sie jede Google-Analytics-Measurement-ID aus *Site settings → Apps & Integrations*: Webflow injiziert sie **oberhalb** Ihres Custom Codes, ihre gtag-Konfiguration liefe also vor den Einwilligungs-Standardwerten, und keine CMP könnte sie kontrollieren.
- **Next.js** — der Assistent erzeugt eine `app/layout.tsx`-Version mit `<Script strategy="beforeInteractive">` für Stub und Loader. Aktivieren Sie für clientseitige Navigation zusätzlich den SPA-Modus im Tab Settings — siehe den [Next.js-Integrationsleitfaden](/de/doc/nextjs-integration).

## Schritt 2 — Ihre Installation verifizieren

Geben Sie die URL Ihrer Seite ein und klicken Sie auf **Verifizieren**. FlowConsent ruft die Seite von seinen Servern ab und prüft im echten HTML:

- die Seite ist **erreichbar** (andernfalls mit HTTP-Status);
- der **FlowConsent-Loader ist mit Ihrem Lizenzcode vorhanden** — wird ein Loader mit einem *anderen* Code gefunden, sagt Ihnen der Assistent, mit welchem;
- der **Consent-Mode-Stub ist vorhanden** — fehlt er, haben Sie vermutlich nur den zweiten `<script>`-Block eingefügt;
- falls ein Google-Tag auf der Seite ist: der **Stub läuft davor** — sonst können dessen Cookies nicht kontrolliert werden, und der Assistent zeigt die URL des betroffenen Tags.

> [!TIP]
> Meldet die Prüfung ein Tag, das durch Ihre **Webflow-Site-Einstellungen** injiziert wird, bekämpfen Sie es nicht mit Custom Code: Entfernen Sie die Measurement-ID aus *Site settings → Apps & Integrations* und lassen Sie stattdessen das Banner Google Analytics laden.

## Schritt 3 — Einen Ablehnungs-Scan starten

Ein installiertes Banner beweist für sich genommen nichts: Entscheidend ist, was läuft, wenn ein Besucher **ablehnt**. Dieser Schritt lädt Ihre Seite in einem echten Browser mit verweigerter Einwilligung und listet alles auf, was trotzdem abgeht. Er nutzt das schnelle Profil — ein Urteil in etwa 30–60 Sekunden — und zeigt dasselbe Urteils-Badge wie die Konformitätsseite (Konform, Warnungen oder Verstöße), plus die Zahl der Verstöße.

Der vollständige Audit, Seitenvorschläge und der Scan-Verlauf leben auf der [Konformitätsseite](/de/doc/compliance-verification).

## Schritt 4 — Wöchentliche Überwachung aktivieren

Der letzte Schritt beendet die Installation nicht — er hält sie bewiesen. Klicken Sie auf **Diese Seite wöchentlich überwachen**: Derselbe Ablehnungs-Scan läuft jede Woche erneut und alarmiert Sie bei einer Regression (ein von einem Marketing-Team hinzugefügter Tag, eine wieder aktivierte Site-Builder-Einstellung). Sobald ein Monitor für die Seite existiert, zeigt ihn der Assistent als aktiv an.

## Serverseitig (optional)

Die Hälfte der einwilligungspflichtigen Verarbeitung passiert serverseitig — GA4 Measurement Protocol, CRM-Synchronisation, eigene Analytics. Der Assistent deckt auch diesen Pfad ab.

### Den Einwilligungsvertrag mit dem Server-SDK lesen

Der Assistent erzeugt ein `readConsent()`-Snippet mit dem **aktuellen `configHash` Ihres Banners bereits eingesetzt**. Eine Einwilligung, die vor einer Banner-Änderung erteilt wurde, ist ungültig — der Hash lässt Ihren Server sie als erneut einwilligungspflichtig behandeln:

```js title="handler.js"
import { readConsent } from '@flowconsent/server-sdk'

export async function handler(request) {
  const consent = readConsent(request, {
    // Hash der publizierten Konfiguration: eine Wahl vor einer
    // Banner-Änderung ist ungültig (erneute Einwilligung).
    expectedConfigHash: 'IHR_AKTUELLER_CONFIG_HASH',
  })
  if (consent.can('analytics')) {
    // GA4 Measurement Protocol, eigene Analytics…
  }
  if (consent.can('marketing')) {
    // CRM-Synchronisation, Audiences…
  }
}
```

Die vollständige API finden Sie im [Server-SDK-Leitfaden](/de/doc/server-sdk).

### Einwilligungs-Webhook, getestet mit einem echten signierten Ereignis

Fügen Sie eine Endpoint-URL hinzu, und der Assistent erstellt einen **Einwilligungs-Webhook** mit einem Signatur-Secret im Format `whsec_…`.

> [!IMPORTANT]
> Das Signatur-Secret wird nur **einmal** angezeigt, bei der Erstellung. Speichern Sie es sofort — Sie brauchen es, um die Signatur jeder Zustellung zu verifizieren.

Klicken Sie dann auf **Signierten Test senden**: FlowConsent stellt ein echtes, signiertes `consent.test`-Ereignis an Ihren Endpoint zu und meldet das Ergebnis — zugestellt mit HTTP-Status und Antwortzeit, oder das Fehlerdetail. Ihre Integration wird durch eine tatsächliche Zustellung bestätigt, nicht durch ein grünes Häkchen auf Treu und Glauben.

## Nächste Schritte

- [Konformität laufend verifizieren](/de/doc/compliance-verification)
- [Das Banner anpassen](/de/doc/banner-customization)
- [Schnellinstallation von Grund auf](/de/doc/quick-install)
