Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Zeotap ist eine in Europa entwickelte Customer Data Platform, die Kundendaten fuer Marketing und Customer Intelligence vereinheitlicht, anreichert und aktiviert. Sie fuehrt Identitaetsaufloesung, Zielgruppenbildung und Profiling auf Basis eigener Kennungen, gehashter Kontaktdaten und universeller IDs durch. Da sie personenbezogene Daten fuer Profiling und Zielgruppenaktivierung verarbeitet, stuetzt sie sich auf Einwilligung und bringt erhebliche Datenschutzpflichten mit sich.
Zeotap ist eine Customer Data Platform, die in Europa mit Datenschutzkonformitaet als zentralem Entwurfsziel aufgebaut wurde. Sie hilft Marken, Kundendaten zu erfassen, zu vereinheitlichen, anzureichern und zu aktivieren, damit Marketingteams Zielgruppen bilden und die Customer Intelligence verbessern koennen. Die Plattform loest Identitaeten auf, indem sie eigene Kennungen, gehashte E-Mails, gehashte Telefonnummern und mobile Werbe IDs zu einer einheitlichen Kundensicht zusammenfuehrt. Anschliessend aktiviert sie diese Zielgruppen ueber Werbe und Marketingkanaele und unterstuetzt dabei cookielose universelle Kennungen. Da sie personenbezogene Daten in grossem Umfang zentralisiert und anreichert, steht sie im Mittelpunkt des Marketing Stacks des Verantwortlichen und bringt erhebliche Datenschutzpflichten mit sich.
Bei der Einbindung ueber ein Website Tag kann Zeotap ein eigenes ID+ Cookie setzen, das fuer Browser, Website und Geraet eindeutig ist, und es kann den lokalen Speicher nutzen, um Kennungen zu erhalten. Zu den erfassten Daten gehoeren in der Regel Online Kennungen, gehashte Kontaktdaten, Geraete und Browserinformationen sowie Verhaltensereignisse, die beschreiben, wie ein Besucher mit der Website interagiert. Diese Signale dienen der Identitaetsaufloesung, der Zielgruppenbildung und dem Profiling und nicht dem rein technischen Betrieb der Website. Zeotap unterstuetzt zudem universelle Kennungen wie Zeotap ID+, ID5 und EUID, die ohne Cookies von Drittanbietern funktionieren koennen. Betreiber sollten jede Kennung und jedes Speicherelement in ihrem Cookie Verzeichnis dokumentieren, damit der tatsaechliche Umfang der Erfassung transparent ist.
Nach der DSGVO sind die von Zeotap verarbeiteten Daten personenbezogene Daten, und der Abgleich der Kennungen stellt Profiling dar. Die ePrivacy Richtlinie, national umgesetzt durch Gesetze wie das deutsche TTDSG und die Leitlinien der franzoesischen CNIL, verlangt eine Einwilligung, bevor nicht notwendige Kennungen vom Geraet eines Besuchers gelesen oder darauf gespeichert werden. Da Zielgruppenbildung und Identitaetsaufloesung nicht unbedingt erforderlich sind, um die Website bereitzustellen, koennen sie sich nicht auf eine technische Ausnahme stuetzen. Der Websitebetreiber handelt in der Regel als Verantwortlicher, waehrend Zeotap je nach Aktivierungsfall als Auftragsverarbeiter oder als gemeinsam Verantwortlicher handelt. Klare Rollen, ein Auftragsverarbeitungsvertrag und eine Rechtsgrundlage muessen vor jeder Erfassung festgelegt werden.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Eine gueltige Einwilligung muss eingeholt werden, bevor Zeotap Kennungen setzt oder Profile erstellt, und diese Einwilligung muss freiwillig, spezifisch, informiert und ebenso leicht widerrufbar wie erteilbar sein. Eine Consent Management Plattform sollte das Zeotap Tag so steuern, dass nichts ausgeloest wird, bis der Besucher den Marketing oder Profiling Zwecken zustimmt. Zeotap unterstuetzt das Transparency and Consent Framework des IAB Europe, das ein konformes Einwilligungssignal an die Plattform und nachgelagerte Partner weitergibt. Betreiber sollten Zeotap der richtigen Zweckkategorie zuordnen und pruefen, ob der Widerruf der Einwilligung die Erfassung stoppt und ein Signal verbreitet, die Daten nicht mehr zu verwenden. Regelmaessige Tests stellen sicher, dass das Tag den Einwilligungsstatus tatsaechlich respektiert und nicht beim Laden der Seite ausgeloest wird.
Zeotap speichert Nutzerdaten in Rechenzentren in Deutschland, Belgien und im Vereinigten Koenigreich, wodurch die zentrale Verarbeitung innerhalb der EU und des EWR bleibt. Daten koennen jedoch mit Empfaengern oder Unterauftragsverarbeitern ausserhalb des EWR geteilt werden, und ein solches Teilen kann eine Uebermittlung in ein Drittland darstellen. Zeotap schliesst mit diesen Empfaengern EU Standardvertragsklauseln ab und wendet zusaetzliche Schutzmassnahmen an, um ein gleichwertiges Schutzniveau zu wahren. Wenn personenbezogene Daten in die Vereinigten Staaten gelangen, sollten Betreiber pruefen, ob sich ein Empfaenger auf das EU US Data Privacy Framework oder auf Standardvertragsklauseln zusammen mit einer Folgenabschaetzung fuer die Uebermittlung stuetzt. Diese Mechanismen sollten im Verzeichnis von Verarbeitungstaetigkeiten festgehalten werden.
Beginnen Sie mit einer Datenschutz Folgenabschaetzung, da das von Zeotap durchgefuehrte Profiling und die Identitaetsaufloesung in der Regel die Schwelle fuer eine verpflichtende Abschaetzung erreichen. Schliessen Sie einen Auftragsverarbeitungsvertrag ab, bestaetigen Sie die Rollen von Verantwortlichem und Auftragsverarbeiter und dokumentieren Sie die Uebermittlungsmechanismen fuer Empfaenger ausserhalb des EWR. Konfigurieren Sie die Consent Management Plattform so, dass das Zeotap Tag blockiert bleibt, bis der Besucher seine Einwilligung zu Marketing und Profiling erteilt, und ueberpruefen Sie dies durch Tests im Browser. Aktualisieren Sie die Datenschutzerklaerung und die Cookie Richtlinie, um die eigene Kennung, die universellen IDs und die Anreicherungsaktivitaeten in klarer Sprache zu beschreiben. Richten Sie schliesslich Prozesse ein, um Auskunfts, Widerspruchs und Loeschungsanfragen nachzukommen, und ueberpruefen Sie die Konfiguration, sobald neue Zielgruppen oder Aktivierungskanaele hinzugefuegt werden.
Websites using Zeotap must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz Folgenabschaetzung wird dringend empfohlen und ist haeufig verpflichtend. Zeotap fuehrt umfangreiches Profiling, Identitaetsaufloesung und Zielgruppenbildung durch, was als systematische Ueberwachung und Bewertung persoenlicher Aspekte gelten kann. Die Abschaetzung sollte Datenquellen, den Abgleich gehashter E-Mails und Telefonnummern, Speicherfristen, automatisierte Entscheidungen und die Schutzmassnahmen fuer Uebermittlungen ausserhalb des EWR dokumentieren. Besondere Aufmerksamkeit gilt dem Ausschluss besonderer Kategorien personenbezogener Daten und dem Recht der betroffenen Personen, dem Profiling zu widersprechen.
Sample consent text
Wir verwenden Zeotap, um Ihre Daten zu vereinheitlichen und anzureichern und um Marketing Zielgruppen zu bilden. Mit Ihrer Einwilligung setzen wir eine eigene Kennung und kombinieren sie mit gehashten Kontaktdaten und universellen IDs, um Marketing zu personalisieren. Sie koennen Ihre Einwilligung jederzeit in den Cookie Einstellungen widerrufen.
Third-party domains contacted
zeotap.comspl.zeotap.comid5-sync.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ID+ | first party cookie | up to 1 year | Stores a first party Zeotap ID+ identifier that is unique to the browser, website and device for identity resolution and audience activation. |
| Zeotap local storage identifier | localStorage | persistent until cleared | Persists Zeotap identifiers in browser local storage to support identity resolution and audience building across visits. |
Zeotap erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Bei der Einbindung ueber ein Website Tag kann Zeotap ein eigenes ID+ Cookie setzen, das fuer Browser, Website und Geraet eindeutig ist, und es kann den lokalen Speicher nutzen, um Kennungen zu erhalten. Es unterstuetzt auch universelle IDs wie Zeotap ID+, ID5 und EUID, die ohne Cookies von Drittanbietern funktionieren koennen. Welche Elemente genau gesetzt werden, haengt von Ihrer Konfiguration ab, daher sollten Sie sie in Ihrem Cookie Verzeichnis dokumentieren.
Ja. Da Zeotap Identitaetsaufloesung, Zielgruppenbildung und Profiling durchfuehrt, ist es fuer die Website nicht unbedingt erforderlich und erfordert nach den ePrivacy Regeln und der DSGVO eine vorherige Einwilligung. Das Tag sollte blockiert bleiben, bis der Besucher den Marketing und Profiling Zwecken zustimmt.
Die geeignete Rechtsgrundlage ist die Einwilligung nach Artikel 6(1)(a) DSGVO fuer Profiling, Zielgruppenbildung und die Nutzung von Kennungen. Das berechtigte Interesse nach Artikel 6(1)(f) kann nur unbedingt erforderliche Vorgaenge ohne Profiling stuetzen und erfordert einen dokumentierten Abwaegungstest. Die Einwilligung bleibt die sichere Grundlage fuer die Marketingaktivierung.
Die zentrale Speicherung erfolgt in der EU und im EWR, in Rechenzentren in Deutschland, Belgien und im Vereinigten Koenigreich. Daten koennen jedoch mit Empfaengern oder Unterauftragsverarbeitern ausserhalb des EWR geteilt werden, auch in den Vereinigten Staaten, was als Drittlandsuebermittlung behandelt wird. Solche Uebermittlungen stuetzen sich auf EU Standardvertragsklauseln, gegebenenfalls das EU US Data Privacy Framework und zusaetzliche Schutzmassnahmen.
In den meisten Faellen ja. Zeotap fuehrt umfangreiches Profiling und Identitaetsaufloesung durch, was einer systematischen Bewertung persoenlicher Aspekte gleichkommen kann und in der Regel eine verpflichtende Datenschutz Folgenabschaetzung ausloest. Die Abschaetzung sollte Datenquellen, den Abgleich gehashter Kennungen, Speicherung und Uebermittlungsgarantien abdecken.
Schliessen Sie einen Auftragsverarbeitungsvertrag ab, bestaetigen Sie die Rollen von Verantwortlichem und Auftragsverarbeiter und fuehren Sie vor dem Start eine DSFA durch. Steuern Sie das Zeotap Tag ueber Ihre Consent Management Plattform, damit es erst nach der Einwilligung ausgeloest wird, und geben Sie ein gueltiges Einwilligungssignal ueber das Transparency and Consent Framework weiter. Aktualisieren Sie Ihre Datenschutzerklaerung und Cookie Richtlinie und pruefen Sie, dass der Widerruf der Einwilligung die Erfassung stoppt.
Weitere Customer Data Platforms und Identitaetsloesungen sind Segment, Tealium AudienceStream, Salesforce Data Cloud und Open Source Optionen, die selbst gehostet werden koennen. Der datenschutzfreundlichste Ansatz bevorzugt EU Datenresidenz, serverseitige Erfassung und ein einwilligungsorientiertes Design. Die richtige Wahl haengt von Ihren Anforderungen an die Datenresidenz und Ihrer Bereitschaft zum Profiling ab.
Fuehren Sie das eigene ID+ Cookie, etwaige Elemente im lokalen Speicher und die universellen IDs mit Zweck und Dauer auf. Erklaeren Sie, dass Daten vereinheitlicht, angereichert und zur Bildung von Marketing Zielgruppen genutzt werden, und beschreiben Sie die Speicherorte in der EU und die Garantien fuer internationale Uebermittlungen. Ueberpruefen Sie die Richtlinie, sobald Sie neue Zielgruppen oder Aktivierungskanaele hinzufuegen.