Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Criteo ist ein französisches, an der Nasdaq notiertes Adtech Unternehmen (CRTO) mit Hauptsitz in Paris und europäischer Marktführer im programmatischen Retargeting. Das OneTag Pixel setzt Drittanbieter Cookies, um Nutzer websiteübergreifend zu identifizieren und personalisierte Display Werbung auszuspielen. Im Juni 2023 verhängte die CNIL gegen Criteo ein Bußgeld von 40 Millionen Euro wegen DSGVO Verstößen, womit Criteo zu den risikoreichsten Anbietern ohne strikt konformen Consent Flow zählt.
Criteo S.A. ist ein französisches, an der Nasdaq notiertes Adtech Unternehmen (CRTO), 2005 in Paris gegründet und lange Zeit europäischer Marktführer für personalisiertes Retargeting und Commerce Media. Das OneTag Pixel ist bei mehr als 20 000 E Commerce Anbietern weltweit eingebunden, um Besucher publisherübergreifend zu erkennen und dynamische Bannerwerbung mit zuletzt angesehenen Produkten auszuspielen. Criteo ist registrierter IAB TCF v2.2 Vendor (ID 91) und betreibt Programmatic Bidding über Partner im Open RTB Ökosystem.
Criteo setzt Drittanbieter Cookies auf criteo.com und criteo.net: uid (12 Monate) ist die websiteübergreifende Kennung, optout (5 Jahre) speichert das Opt out Signal, tid (1 Monat) den Targeting Kontext und dyn_user_match (6 Monate) führt das Cookie Syncing mit Bidding Partnern durch. Criteo erfasst zudem Produktnavigationsereignisse (ID, Kategorie, Preis, Währung), Suchanfragen und Conversions und kombiniert diese über Cookie Syncing mit den Publisher Signalen. Mit dem Auslaufen der Drittanbieter Cookies setzt Criteo zusätzlich auf den First Party Universal Token, auf SHA256 gehashte E Mail Adressen und auf die Privacy Sandbox APIs von Google.
Im Juni 2023 verhängte die französische Aufsichtsbehörde CNIL gegen Criteo ein Bußgeld von 40 Millionen Euro wegen fehlendem Einwilligungsnachweis, mangelnder Transparenz der Datenschutzerklärung, teilweiser Verletzung der Betroffenenrechte (Auskunft, Widerruf, Löschung) und unvollständiger Auftragsverarbeitungsverträge mit Händlerpartnern (Beschluss SAN 2023 009). Die Entscheidung wendet die strenge CNIL Doktrin an, wonach der Verantwortliche sich nicht allein auf die IAB TCF Kette stützen darf, um die Einwilligung nachzuweisen, sondern eigene Beweise speichern muss. Jede Website mit OneTag muss daher pro Besucher belegen können, dass die Einwilligung vor dem Auslösen des Tags vorlag.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Das OneTag und die damit gesetzten Cookies unterliegen strikt Artikel 5(3) ePrivacy Richtlinie und erfordern die vorherige ausdrückliche Einwilligung nach Artikel 6(1)(a) DSGVO. Das berechtigte Interesse nach Artikel 6(1)(f) steht für websiteübergreifende Verhaltenswerbung nicht zur Verfügung, wie EDSA und CNIL bestätigen. Die CMP muss das OneTag vor Einwilligung blockieren, die Kategorie Werbung als Opt in konfigurieren, den Einwilligungsnachweis für mindestens 13 Monate speichern und den IAB TCF v2.2 String an Criteo übergeben. Der Ablehnen Button muss die gleiche visuelle Gewichtung wie der Akzeptieren Button haben.
Steuern Sie das Criteo OneTag über eine CMP, die Drittanbieter Skripte vor der Einwilligung blockiert (CookieFirst, Didomi, Iubenda, Axeptio, Cookiebot, Usercentrics, Klaro). Aktivieren Sie IAB TCF v2.2 Vendor 91 in der CMP, leiten Sie den TCF String an Criteo weiter, speichern Sie den Einwilligungsnachweis mindestens 13 Monate und dokumentieren Sie die Interessenabwägung im Verarbeitungsverzeichnis. Für serverseitige Einbindungen nutzen Sie die Criteo Conversions API nur mit gegebener Einwilligung und übergeben Sie das Consent Signal in jedem Event Payload.
Websites using Criteo must obtain user consent under GDPR regulations.
DPIA considerations
Das Criteo Retargeting ist eine Verarbeitung mit hohem Risiko im Sinne des Artikels 35 DSGVO und der EDSA Liste: umfangreiche Verfolgung des Verhaltens zwischen Websites, grenzüberschreitende Datenweitergabe in der Programmatic Kette und Werbe Profilbildung, die die Betroffenen erheblich beeinflussen kann. Eine DSFA wird dringend empfohlen; dokumentieren Sie die Interessenabwägung (nicht für das Cookie, nur für das nachgelagerte Profiling), den Einwilligungsnachweis, die IAB TCF v2.2 Vendor 91 Registrierung und den Vertrag mit Criteo S.A.
Sample consent text
Diese Website nutzt Criteo, um personalisierte Werbung auf Basis Ihrer Navigation auszuspielen. Criteo, ein börsennotiertes französisches Unternehmen, setzt Drittanbieter Cookies, die Ihren Browser websiteübergreifend identifizieren und ein Werbeprofil bilden können. Criteo wird erst nach Ihrer Zustimmung zur Kategorie Werbung geladen; Sie können Ihre Einwilligung jederzeit widerrufen.
Third-party domains contacted
static.criteo.netsslwidget.criteo.comdis.criteo.comdis.eu.criteo.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| uid | third_party | 12 months | Unique cross site identifier assigned by Criteo. Used to recognise the browser across publishers in the programmatic ecosystem and to build the retargeting profile. |
| tid | third_party | 1 month | Targeting context cookie storing the latest browsed product and campaign signals to compute the optimal ad to display. |
| dyn_user_match | third_party | 6 months | Cookie syncing identifier shared with bidding partners (Open RTB) to align user IDs across DSPs and SSPs in real time auctions. |
| optout | third_party | 5 years | Stores the user opt out preference. Set when the visitor uses the IAB TCF opt out signal or the Criteo specific opt out page. |
Criteo setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.
Criteo setzt Drittanbieter Cookies auf criteo.com und criteo.net: uid (12 Monate) als websiteübergreifende Kennung, tid (1 Monat) als Targeting Kontext, dyn_user_match (6 Monate) für das Cookie Syncing mit Bidding Partnern und optout (5 Jahre) für das Opt out Signal. Ohne diese Cookies kann das Retargeting nicht funktionieren.
Ja. Vorherige ausdrückliche Einwilligung nach Artikel 6(1)(a) DSGVO und Artikel 5(3) ePrivacy ist erforderlich. Criteo Cookies sind reine Werbe Cookies für websiteübergreifendes Retargeting und können sich nicht auf das berechtigte Interesse stützen, wie CNIL und EDSA bestätigt haben.
Ausschließlich die Einwilligung (Artikel 6(1)(a) DSGVO). Der CNIL Beschluss SAN 2023 009 vom Juni 2023 bestätigt, dass Criteo Retargeting eine ausdrückliche, nachweisbare Einwilligung verlangt, und verhängte gegen Criteo ein Bußgeld von 40 Millionen Euro wegen fehlendem Einwilligungsnachweis und Verletzung von Betroffenenrechten.
Criteo hat seinen Sitz in Paris, betreibt aber eine globale programmatische Infrastruktur. Bid Requests mit Nutzer Signalen können von Partnern außerhalb des EWR verarbeitet werden. Standardvertragsklauseln sind unterzeichnet und das EU US Data Privacy Framework wird referenziert; eine Schrems II Transfer Folgenabschätzung wird empfohlen.
Ja. Criteo Retargeting ist eine Hochrisiko Verarbeitung (umfangreiche Verhaltensverfolgung, Profilbildung, grenzüberschreitende Weitergabe), eine DSFA wird von CNIL und EDSA dringend empfohlen. Dokumentieren Sie den Consent Flow, die IAB TCF Vendor 91 Registrierung, den Vertrag mit Criteo S.A. und die 13 monatige Aufbewahrung des Nachweises.
Blockieren Sie das Criteo OneTag in einer CMP, aktivieren Sie IAB TCF v2.2 Vendor 91, übergeben Sie den TCF String an Criteo, speichern Sie den Einwilligungsnachweis mindestens 13 Monate, konfigurieren Sie den Ablehnen Button mit gleicher visueller Gewichtung und nutzen Sie die Conversions API serverseitig nur mit Einwilligung. Dokumentieren Sie die Interessenabwägung im Verarbeitungsverzeichnis.
Europäische Programmatic Alternativen: RTB House (Polen), AdUp (Deutschland, kontextuell), Smartclip (Deutschland) und kontextuelle Plattformen wie Seedtag (Spanien) und Outbrain Engage (Israel). Privacy First Alternativen: serverseitiges First Party Retargeting über CDP (Snowflake, Twilio Segment) in Kombination mit E Mail Retargeting.
Nennen Sie Criteo ausdrücklich als Werbe Auftragsverarbeiter in Ihrer Cookie Richtlinie, verlinken Sie auf die Criteo Datenschutzerklärung https://www.criteo.com/privacy, erklären Sie die IAB TCF Vendor 91 Registrierung, dokumentieren Sie den Drittland Transfer Mechanismus und aktualisieren Sie die Richtlinie bei Änderungen der Criteo Cookie Liste oder Domains.