Pixel-Tracking erklärt: wie Tracking-Pixel auf Websites und in E-Mails funktionieren, gängige Werbe-Pixel und wann DSGVO, ePrivacy und CCPA eine Einwilligung oder ein Opt-out verlangen.
Pixel-Tracking ist eine Methode, um zu erfassen, was Menschen auf einer Website oder in einer E-Mail tun, indem eine winzige, meist unsichtbare Ressource von einem Drittanbieter-Server geladen wird. Beim Laden der Seite oder E-Mail sendet das Tracking-Pixel eine Anfrage mit Daten wie Seiten-URL, Uhrzeit, IP-Adresse, Gerätedetails und einer Kennung, damit der Werbetreibende oder Analyseanbieter Besuche zählen, Conversions messen und Zielgruppen aufbauen kann. Da ein Tracking-Pixel Informationen vom Gerät des Nutzers ausliest und versendet, behandelt das EU-Recht es wie ein Cookie: In den meisten Fällen ist eine vorherige Einwilligung erforderlich.
Ein Tracking-Pixel (auch Pixel-Tag, Web Beacon, Zählpixel, Spionagepixel oder Conversion-Pixel genannt) war ursprünglich ein transparentes 1x1-Bild im HTML-Code einer Seite oder E-Mail. Niemand sieht es, aber der Browser oder die E-Mail-App muss es abrufen, und genau dieser Abruf ist das Signal.
Heute meint „Pixel“ meist ein kleines JavaScript-Tag einer Werbeplattform, etwa das Meta Pixel oder das TikTok Pixel. Das Skript sendet weiterhin Anfragen an den Server der Plattform, kann aber viel mehr als ein einfaches Bild: Cookies lesen und setzen, Ereignisse wie „AddToCart“ oder „Purchase“ erfassen und gehashte Kundendaten für den Abgleich anhängen.
| Typ | Wo es läuft | Was es erfassen kann |
|---|---|---|
| Bild-Pixel (1x1 GIF/PNG) | Webseiten und HTML-E-Mails | Öffnung oder Seitenaufruf, Uhrzeit, IP-Adresse, User Agent, alle IDs in der URL |
| JavaScript-Pixel | Webseiten | Seitenaufrufe, benutzerdefinierte Ereignisse, Cookie-IDs, Klick-IDs, von der Website gesendete Formular- und Kaufdaten |
| Serverseitige Conversions-API | Ihr Server an die Werbeplattform | Ereignisse, die Ihr Server sendet, oft mit gehashter E-Mail-Adresse oder Telefonnummer und der Cookie-ID des Browsers |
_fbp) und lesen Klick-IDs aus, die an die URLs von Anzeigen-Landingpages angehängt werden, damit spätere Besuche und Käufe der Anzeige zugeordnet werden können.Viele Plattformen empfehlen inzwischen, dieselben Ereignisse zusätzlich von Ihrem Server zu senden, etwa über die Meta Conversions API, die TikTok Events API, die LinkedIn Conversions API oder erweiterte Conversions (Enhanced Conversions) in Google Ads. Serverseitiges Tracking umgeht die Datenschutzregeln nicht: Die Daten beschreiben weiterhin eine Person und gehen weiterhin an eine Werbeplattform, daher muss dieselbe Einwilligung oder derselbe Widerspruch gelten.
| Pixel | Plattform | Typische Nutzung | Serverseitiges Gegenstück |
|---|---|---|---|
| Meta Pixel | Facebook- und Instagram-Anzeigen | Conversions, Retargeting, Lookalike-Zielgruppen | Conversions API |
| TikTok Pixel | TikTok-Anzeigen | Conversions, Retargeting, Optimierung | Events API |
| Google-Tag (Google Ads) | Google Ads | Conversion-Tracking, Remarketing | Erweiterte Conversions |
| LinkedIn Insight Tag | LinkedIn-Anzeigen | Conversions, Retargeting, B2B-Zielgruppeneinblicke | Conversions API |
| Microsoft UET-Tag | Microsoft Advertising | Conversions, Remarketing-Listen | Import von Offline-Conversions |
| Pinterest Tag | Pinterest-Anzeigen | Conversions, Retargeting | Conversions API |
Alle diese Tags senden Daten über Besucher an die Werbeplattform und unterliegen daher denselben Einwilligungs- und Widerspruchsregeln, die unten beschrieben werden.
Pixel und Cookies sind unterschiedliche Werkzeuge, die meist zusammenarbeiten.
| Tracking-Pixel | Cookie | |
|---|---|---|
| Was es ist | Eine Anfrage an einen Drittanbieter-Server, ausgelöst durch ein Bild oder Skript | Eine kleine Textdatei, die im Browser gespeichert wird |
| Hauptaufgabe | Sendet Daten aus dem Browser heraus | Speichert eine Kennung oder Einstellung auf dem Gerät |
| Funktioniert in E-Mails | Ja, wenn Bilder geladen werden | Nein, die meisten E-Mail-Apps speichern keine Cookies |
| Durch Löschen von Cookies blockiert | Nein | Ja |
| EU-Einwilligungsregel | ePrivacy Artikel 5(3) | ePrivacy Artikel 5(3) |
Ein JavaScript-Pixel setzt normalerweise eigene Cookies. Deshalb ist ein Cookie-Scanner eine gute Möglichkeit, Pixel zu finden, von denen Sie nicht wussten, dass sie auf Ihrer Website sind. Grundlagen zu Cookies finden Sie unter All About Cookies.
Die meisten E-Mail-Marketing-Tools fügen standardmäßig jeder Nachricht ein Tracking-Pixel hinzu, um Öffnungsraten zu messen. Jede Bild-URL ist für den Empfänger eindeutig, sodass der Absender erfährt, wer die E-Mail wann und wie oft geöffnet hat und ungefähr wo und auf welchem Gerät.
Am 14. April 2026 veröffentlichte die französische Aufsichtsbehörde CNIL ihre Empfehlung zu Tracking-Pixeln in E-Mails (angenommen am 12. März 2026). Die wichtigsten Punkte:
Unsere vollständige Analyse lesen Sie unter CNIL email tracking pixels recommendation.
Einige E-Mail-Apps begrenzen Pixel auch auf Nutzerseite. Apple Mail-Datenschutz (Mail Privacy Protection) lädt zum Beispiel entfernte Inhalte privat im Hintergrund und verbirgt die IP-Adresse des Empfängers, wodurch Öffnungsraten weniger zuverlässig werden.
Pixel-Tracking ist legal, wenn Sie die Datenschutzregeln der Orte einhalten, an denen Ihre Besucher und Abonnenten leben. Die Regeln unterscheiden sich zwischen der EU und den USA erheblich.
Artikel 5(3) der ePrivacy-Richtlinie verlangt eine Einwilligung, bevor Informationen auf dem Gerät eines Nutzers gespeichert oder abgerufen werden, sofern dies nicht für einen vom Nutzer gewünschten Dienst unbedingt erforderlich ist. In seinen Leitlinien 2/2023 zum technischen Anwendungsbereich von Artikel 5(3), die am 7. Oktober 2024 endgültig angenommen wurden, bestätigt der Europäische Datenschutzausschuss, dass die Regel nicht auf Cookies beschränkt ist und auch URL- und Pixel-Tracking erfasst. Werbe- und Analyse-Pixel sind nicht unbedingt erforderlich und benötigen daher eine vorherige Opt-in-Einwilligung.
Die vom Pixel erfassten Daten (IP-Adresse, Cookie-IDs, Browsing-Ereignisse) sind personenbezogene Daten im Sinne der DSGVO. Sie brauchen also außerdem eine Rechtsgrundlage, einen klaren Datenschutzhinweis und eine Möglichkeit für Nutzer, ihre Einwilligung so einfach zu widerrufen, wie sie sie erteilt haben. Das Vereinigte Königreich verfolgt über PECR und die UK GDPR denselben Ansatz.
Nach dem CCPA gilt die Weitergabe personenbezogener Daten an Dritte für kontextübergreifende verhaltensbasierte Werbung (Cross-Context Behavioral Advertising) als „Sharing“, auch wenn kein Geld fließt. Die meisten Retargeting- und Conversion-Pixel von Werbeplattformen fallen in diese Kategorie. Der CCPA ist ein Opt-out-Gesetz, daher müssen Sie:
Mehrere andere Datenschutzgesetze der US-Bundesstaaten sehen ähnliche Widerspruchsrechte für gezielte Werbung vor, und viele verlangen eine Opt-in-Einwilligung für sensible Daten wie Gesundheitsinformationen.
Pixel sind in den USA auch eine wichtige Quelle für Sammelklagen:
Aufsichtsbehörden sind streng, wenn Pixel Gesundheitsinformationen offenlegen. 2023 verpflichtete die US-Handelsbehörde FTC BetterHelp zur Zahlung von 7,8 Millionen $ wegen des Vorwurfs, sensible Gesundheitsdaten ohne Einwilligung mit Werbeplattformen geteilt zu haben, und ging nach der Health Breach Notification Rule gegen GoodRx vor, weil Gesundheitsdaten unter anderem mit Facebook und Google geteilt wurden. Wenn Ihre Seiten Erkrankungen, Termine oder Medikamente erkennen lassen, halten Sie Werbe-Pixel von diesen Seiten fern oder holen Sie zuerst eine ausdrückliche Einwilligung ein. Mehr dazu unter the BetterHelp FTC settlement.
Pixel-Tracking ist die Nutzung eines kleinen Bildes oder Skripts, eines sogenannten Tracking-Pixels, das beim Laden einer Webseite oder E-Mail Daten an einen Drittanbieter-Server sendet. Werbetreibende und Analyseanbieter nutzen es, um Besuche, E-Mail-Öffnungen und Conversions zu messen und Retargeting-Zielgruppen aufzubauen.
Wenn eine Seite oder E-Mail geladen wird, fordert der Browser oder die E-Mail-App das Pixel vom Server des Anbieters an. Die Anfrage enthält Daten wie IP-Adresse, Gerät, Seiten-URL, Uhrzeit und eine Kennung, und JavaScript-Pixel können zudem Cookies lesen und setzen sowie Ereignisse wie Käufe senden.
Ja, wenn Sie die Datenschutzregeln einhalten, die für Ihre Nutzer gelten. In der EU, im EWR und im Vereinigten Königreich benötigen Werbe- und Analyse-Pixel nach den ePrivacy-Regeln und der DSGVO eine vorherige Einwilligung. Nach dem CCPA und anderen Gesetzen der US-Bundesstaaten müssen Sie informieren und Pixel, die Daten für gezielte Werbung teilen, stoppen, wenn ein Nutzer widerspricht, auch über Global Privacy Control.
Ja, in den meisten Fällen. Der Europäische Datenschutzausschuss bestätigt, dass Artikel 5(3) der ePrivacy-Richtlinie nicht nur Cookies, sondern auch Pixel-Tracking erfasst. Pixel, die für einen vom Nutzer angeforderten Dienst nicht unbedingt erforderlich sind, benötigen daher eine vorherige Einwilligung.
Ein Cookie ist eine kleine Datei im Browser, die eine Kennung oder Einstellung speichert. Ein Tracking-Pixel ist eine Anfrage an einen Drittanbieter-Server, die Daten nach außen sendet. JavaScript-Pixel setzen meist auch Cookies, und Pixel funktionieren auch in E-Mails, wo Cookies in der Regel nicht funktionieren.
Stellen Sie Ihre E-Mail-App so ein, dass sie vor dem Laden externer Bilder nachfragt, oder nutzen Sie eine Datenschutzfunktion wie Apple Mail-Datenschutz (Mail Privacy Protection), die entfernte Inhalte privat im Hintergrund lädt und Ihre IP-Adresse verbirgt. Absender in der EU sollten vor dem Einsatz von E-Mail-Tracking-Pixeln überhaupt eine Einwilligung einholen.
UniConsent ist eine von Google zertifizierte, bei IAB TCF registrierte Consent-Management-Plattform für Websites, die Werbe-Pixel einsetzen:
Mehr über Einwilligungen für Werbe-Tags erfahren Sie auf unserer Seite für Werbetreibende, oder erstellen Sie ein kostenloses UniConsent-Konto und verwalten Sie Ihre Pixel noch heute.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren