EUQR

Tracking-Links Einwilligung: die EDPB-Leitlinien erklärt

Tracking-Links Einwilligung klingt nach einem Nischenthema, bis Ihnen auffällt, dass die meisten E-Mail-Tools und viele Linkverkürzer standardmäßig eine Kennung pro Empfänger anhängen. Die Leitlinien 2/2023 des EDPB sagen, dass dieses Design unter die Einwilligungsregel der ePrivacy-Richtlinie fällt. Dieser Artikel erklärt die Begründung, die CNIL-Position von 2026 und wo eine schlichte QR-Weiterleitung steht.

Zwei Links können auf einem Flyer identisch aussehen und rechtlich sehr verschieden sein. Der eine schickt jeden Leser an dieselbe Adresse und zählt, wie viele ankamen. Der andere trägt einen Code, der den Empfänger benennt, sodass der Absender erfährt, wer wann von welchem Gerät geklickt hat. Europäische Aufsichtsbehörden haben inzwischen klar gesagt, welcher der beiden eine Einwilligung braucht. Dieser Artikel geht durch die Leitlinien 2/2023 des Europäischen Datenschutzausschusses (EDPB) zum technischen Anwendungsbereich von Artikel 5 Absatz 3 der ePrivacy-Richtlinie, die Empfehlung der französischen CNIL von 2026 zu E-Mail-Pixeln, und was beides für Kurzlinks, QR-Weiterleitungen und Retargeting bedeutet. Er ist keine Rechtsberatung; er ist eine technische Lektüre offizieller Texte, mit Randnummern, damit Sie nachprüfen können. Die rechtliche Checkliste für QR-Codes im Allgemeinen steht in der DSGVO-Checkliste für QR-Codes; hier geht es nur um den Link selbst.

Zwei Designs, die auf Papier gleich aussehen

Design A ist ein Kampagnenlink: qreu.eu/herbstaktion, auf zehntausend Flyern gedruckt, auf jedem Exemplar gleich. Der Weiterleitungsserver zählt Anfragen und vermerkt Land, Gerätetyp, Browser und Sprache in Summe. Niemand wird identifiziert, kein Cookie wird gesetzt, nichts wird auf das Telefon geschrieben. Design B ist ein Tracking-Link: Jeder Newsletter-Empfänger bekommt qreu.eu/herbstaktion?r=71c2e, wobei 71c2e der Datensatz dieser Person im Mailing-Tool ist. Wird der Link geöffnet, protokolliert das Tool, dass genau diese Person geklickt hat. Design B ist der Standard in den meisten E-Mail-Plattformen und vielen Affiliate-Systemen. Es ist auch das, was der EDPB einen Tracking-Link nennt.

Was die EDPB-Leitlinien zu Tracking-Links Einwilligung sagen

Artikel 5 Absatz 3 der ePrivacy-Richtlinie ist die Regel hinter den Cookie-Bannern: Informationen auf der Endeinrichtung eines Nutzers zu speichern oder auf dort bereits gespeicherte Informationen zuzugreifen, erfordert eine Einwilligung, es sei denn, es ist für einen vom Nutzer gewünschten Dienst unbedingt erforderlich. Die Leitlinien 2/2023 des EDPB, Version 2.0 vom 7. Oktober 2024, legen dar, wann eine Technik unter diese Regel fällt. Randnummer 6 nennt die Kriterien: Der Vorgang muss Informationen betreffen (Kriterium A), die Endeinrichtung eines Teilnehmers oder Nutzers einbeziehen (Kriterium B) und eine Speicherung oder einen Zugriff darstellen (Kriterium C). Die Leitlinien wenden diese Kriterien dann auf konkrete Fälle an. Die Randnummern 47 und 48 beschreiben Tracking-Pixel, die der EDPB als Hyperlink auf eine Ressource definiert, meist eine Bilddatei, eingebettet in eine Website oder E-Mail, sodass beim Anzeigen des Inhalts automatisch eine Anfrage gesendet wird. Randnummer 49 wendet sich Tracking-Links zu und beschreibt sie als Links, bei denen eine Kennung an die Webadresse angehängt wird, damit die besuchte Seite erkennen kann, woher der Traffic kommt, eine Technik, die die Leitlinien mit Affiliate-Marketing verbinden. Alle Zitate und Randnummern stammen aus der PDF der Version 2.0 des EDPB, am 30. September 2026 von edpb.europa.eu abgerufen.

Speicherung, Zugriff und warum Caching zählt

Der interessante Teil ist, wie der EDPB von einem Link zur Endeinrichtung kommt. Randnummer 50 sagt, dass das Verteilen von Tracking-Pixeln und Tracking-Links an das Gerät des Nutzers eine Speicherung darstellt, weil der Inhalt auf dem Gerät zwischengespeichert wird, und dass Artikel 5 Absatz 3 auch dann gilt, wenn diese Speicherung nur vorübergehend ist. Randnummer 51 ergänzt, dass das Anhängen von Tracking-Informationen an eine URL oder ein Bild faktisch eine Anweisung an die Endeinrichtung ist, diese Informationen zurückzusenden, was die Leitlinien als Zugriff einstufen. Beide Kriterien sind erfüllt, die Technik fällt also unter Artikel 5 Absatz 3, und eine Einwilligung ist nötig, sofern keine der Ausnahmen greift. Beachten Sie, dass die Begründung überhaupt nicht von Cookies abhängt. Ein Tracking-Link ganz ohne Cookie zählt trotzdem, weil die Kennung über das Gerät des Nutzers reist und zurückkommt.

Beispiel: Eine regionale Energiegenossenschaft schickt einen gedruckten Newsletter mit einem QR-Code an 20.000 Haushalte und einen E-Mail-Newsletter mit Links pro Empfänger an 8.000 Abonnenten. Der gedruckte Code ist Design A: eine URL, aggregierte Zählungen. Die E-Mail-Links sind Design B: Jeder trägt die Kennung des Abonnenten. In der Lesart des EDPB ist die zweite Kampagne ein Tracking-Link-Vorgang, der eine Einwilligung braucht, während die erste eine Zählung von Besuchen an einer Adresse ist.

Die CNIL zu Pixeln und Tracking-Links

Die französische Aufsicht ging bei der Pixel-Hälfte einen Schritt weiter. Am 14. April 2026 veröffentlichte die CNIL ihre Empfehlung zu Tracking-Pixeln in E-Mails, beschlossen als Délibération 2026-042 am 12. März 2026. Sie definiert ein Pixel als ein Bild von einem mal einem Pixel, für den Nutzer unsichtbar, dessen Dateiname eine Kennung enthält, sodass das Laden verrät, dass dieser Nutzer die E-Mail geöffnet hat, und sie trennt die einwilligungspflichtigen Fälle von einer kleinen Zahl an Ausnahmen, etwa der Messung der Zustellbarkeit für einen vom Empfänger gewünschten Dienst (CNIL, recommandation pixels de suivi, geprüft am 30. September 2026). Tracking-Links werden in den begleitenden FAQ behandelt. Die CNIL erklärt, dass Tracking-Links nicht unmittelbar von der Empfehlung erfasst sind, aber Lese- und Schreibvorgänge auf dem Endgerät des Nutzers beinhalten und deshalb unter Artikel 82 des französischen Datenschutzgesetzes fallen, die nationale Umsetzung von Artikel 5 Absatz 3. Ob eine Einwilligung nötig ist, hängt davon ab, ob der Vorgang für den gewünschten Dienst erforderlich ist; das eigene Beispiel der FAQ für einen befreiten Tracking-Link ist einer, mit dem ein Leser seine Einwilligung einfach und sicher widerrufen kann (CNIL-FAQ zur Pixel-Empfehlung). Die Seite der niederländischen Aufsicht zu Tracking-Pixeln war beim Schreiben dieses Artikels nicht erreichbar und wird hier deshalb nicht zitiert.

Wo eine QR-Weiterleitung in diesem Bild steht

Ein QR-Scan ist eine HTTP-Anfrage des Telefons an den Weiterleitungsserver, gefolgt von einer Weiterleitung zum Ziel. Ob das unter Artikel 5 Absatz 3 fällt, hängt davon ab, was in der Anfrage mitreist und was der Server damit macht. Ist die URL für alle gleich und setzt der Server kein Cookie, enthält die Anfrage keine Kennung, die der Absender auf dem Gerät platziert hat. Der Server erhält allerdings die IP-Adresse, und die Leitlinien behandeln reines IP-Tracking gesondert in den Randnummern 54 bis 56: Der Zugriff auf eine IP-Adresse berührt Artikel 5 Absatz 3 nur, wenn die Adresse aus der Endeinrichtung des Nutzers stammt, was laut EDPB bei manchen statischen Adressen und bei IPv6 der Fall sein kann. Diese Nuance ist ein weiterer Grund, IP-Adressen gar nicht erst aufzubewahren. Die Weiterleitung von EUQR speichert die rohe IP-Adresse nie; die Scanstatistiken sind aggregierte Zählungen aus täglich rotierenden Hashes, und die Weiterleitung setzt kein Cookie. Das technische Detail dazu, was ein Scan sendet und was daraus wird, steht in QR-Code Scans tracken ohne Cookies.

Weiterleitungen, die vor dem Weiterleiten Pixel laden

Manche Verkürzer schieben einen Schritt zwischen Klick und Ziel: eine Zwischenseite, die Werbepixel lädt und den Besucher danach weiterleitet. Der Verkürzer Cuttly beschreibt das in seiner eigenen Datenschutzerklärung vom 19. Mai 2026, die festhält, dass Tracking-Pixel erst nach dem Klick auf einen verkürzten Link und vor der Weiterleitung auf die Zielseite geladen werden, und die unter anderem die Pixel von Meta, TikTok, LinkedIn, Pinterest, Quora und X als auslösbar nennt (cutt.ly/privacy, geprüft am 30. September 2026). Das ist eine Retargeting-Funktion, und es ist genau die Art von Speicherung und Zugriff, die die Leitlinien beschreiben, ausgeführt im Auftrag des Absenders durch den Verkürzer. Bietet Ihr Weiterleitungsanbieter Pixel auf der Weiterleitung an, landet die Einwilligungsfrage auf Ihrem Schreibtisch. Der URL-Verkürzer von EUQR lädt auf der Weiterleitung keine Pixel und bietet sie nicht an.

Eine praktische Checkliste für Marketingteams

  • Ein Link pro Platzierung, nie ein Link pro Empfänger, auf Gedrucktem wie in E-Mails.
  • Keine Kundennummern, Bestellnummern oder gehashten E-Mail-Adressen in Slugs oder Query-Strings.
  • Keine Pixel oder Skripte im Weiterleitungsschritt; suchen Sie in der Datenschutzerklärung Ihres Verkürzers nach den Wörtern Zwischenseite, Pixel oder Retargeting.
  • Nur aggregierte Zählungen: Land, Gerät, Browser, Sprache, Zeit, nie eine Besuchshistorie pro Person.
  • Brauchen Sie doch Tracking pro Empfänger, behandeln Sie es als Einwilligungsfrage, dokumentieren Sie die Grundlage und geben Sie dem Leser eine Abmeldemöglichkeit, die selbst nicht trackt.

Was das bei EUQR bedeutet

EUQR wurde für Design A gebaut. Jeder dynamische QR-Code und jeder Kurzlink ist eine URL für alle, die Weiterleitung setzt kein Cookie und speichert keine rohe IP-Adresse, Statistiken sind aggregierte Zählungen aus täglich rotierenden Hashes, und nirgends im Produkt gibt es Pixel, Retargeting-Zielgruppen oder Kennungen pro Besucher. Deshalb braucht der DSGVO-freundliche QR-Code-Generator für den Weiterleitungsschritt keinen Cookie-Banner, und deshalb können Scan- und Kurzlinkdaten ohne Tracking-Skripte Dritter in Amsterdam gehostet werden. Es bedeutet auch, dass EUQR Ihnen nicht sagen kann, welche namentlich bekannte Person einen Code gescannt hat; hängt Ihre Kampagne davon ab, ist EUQR das falsche Werkzeug und das Einwilligungsgespräch der richtige nächste Schritt. Die Tarife beginnen bei €0,99 pro Monat auf der Preisseite, geprüft am 30. September 2026, zuzüglich Mehrwertsteuer. Noch einmal: Das ist keine Rechtsberatung. Lesen Sie die oben zitierten Randnummern, und wenn Sie E-Mail-Kampagnen mit Links pro Empfänger fahren, bringen Sie die Frage vor dem nächsten Versand zu der Person, die in Ihrer Organisation für Datenschutz zuständig ist.

Häufig gestellte Fragen

Braucht ein Kurzlink nach der ePrivacy-Richtlinie eine Einwilligung?
Ein schlichter Kurzlink, der für jeden Leser gleich ist und kein Cookie setzt, ist eine Anfrage an eine Adresse und wird aggregiert gezählt. Ein Tracking-Link mit einer Kennung pro Empfänger ist etwas anderes: Die EDPB-Leitlinien 2/2023, Randnummern 49 bis 51, behandeln ihn als Speicherung auf und Zugriff auf das Gerät des Nutzers nach Artikel 5 Absatz 3, was in der Regel eine Einwilligung erfordert.
Was genau ist ein Tracking-Link laut EDPB?
Randnummer 49 der Leitlinien 2/2023 beschreibt einen Tracking-Link als Link, bei dem eine Kennung an die Webadresse angehängt wird, damit die besuchte Seite erkennen kann, woher der Traffic kommt, eine Technik, die der EDPB mit Affiliate-Marketing verbindet. Die Randnummern 50 und 51 erklären, warum das Verteilen solcher Links als Speicherung und als Zugriff zählt.
Fällt ein QR-Code-Scan unter dieselbe Regel?
Das hängt davon ab, was der Code enthält und was der Server tut. Ein Code mit einer URL für alle, ohne Cookie auf der Weiterleitung und ohne Kennung in der URL, ist eine schlichte Anfrage und eine aggregierte Zählung. Ein Code mit einer Kennung pro Empfänger oder eine Weiterleitung, die Retargeting-Pixel lädt, ist in der Begründung des EDPB ein Tracking-Vorgang.
Was hat die CNIL 2026 zu Tracking-Links gesagt?
Die Empfehlung der CNIL vom 14. April 2026, Délibération 2026-042, behandelt Tracking-Pixel in E-Mails. Ihre FAQ sagt, dass Tracking-Links nicht unmittelbar erfasst sind, aber Lese- und Schreibvorgänge auf dem Endgerät beinhalten und deshalb unter Artikel 82 des französischen Datenschutzgesetzes fallen; die Einwilligung hängt dann davon ab, ob der Vorgang für den gewünschten Dienst erforderlich ist.
Wie zählt EUQR Scans, ohne Menschen zu verfolgen?
Jeder EUQR-Code und jeder Kurzlink ist eine URL für alle Leser. Die Weiterleitung setzt kein Cookie, speichert keine rohe IP-Adresse und lädt keine Pixel. Scan- und Klickstatistiken sind aggregierte Zählungen nach Land, Gerät, Browser und Sprache, berechnet aus täglich rotierenden Hashes und gehostet in Amsterdam. EUQR kann Ihnen bewusst nicht sagen, welche Einzelperson gescannt hat.

Scans zählen ohne Einwilligungsproblem

Erstellen Sie einen dynamischen QR-Code oder Kurzlink, der für jeden Leser gleich ist, mit aggregierten Statistiken, ohne Cookies und ohne Pixel auf der Weiterleitung. Gehostet in Amsterdam, ab €0,99 pro Monat.

Code erstellen