Drip
FallstudienProzessApex
Für dich umgesetztWir machen dein ganzes TestingMit dir umgesetztDein Team testet in Apex, mit unserem Research
BlogRessourcenArtifactsStatistik-ToolsBenchmarksResearch
Prüfen, ob dein Shop passt
Prüfen, ob dein Shop passtShop prüfen
Tool-Vergleich15 Min. Lesezeit

DSGVO-konforme A/B-Testing-Tools: Guide 2026

Einwilligung, berechtigtes Interesse, Datenhaltung und die Tools, die es wirklich richtig machen. Ein Guide aus der Praxis für saubere Tests in Europa.

Fabian GmeindlCo-Founder, DRIP Agency
13. März 2026Veröffentlicht
Neu von DRIP

Apex by DRIP sagt vorher, welche A/B-Tests gewinnen, bevor sie live gehen.

Basiert auf unserer eigenen A/B-Test-Datenbank, einer der größten im E-Commerce: 4,3 Millionen Tests aus 151.000 Shops, gesammelt über acht Jahre.

So funktioniert Apex
Dieser Artikel ist Teil von Der komplette Guide zu A/B-Testing-Tools für E-Commerce

Apex by DRIP ist unsere erste Empfehlung auf dieser Seite. Der Grund ist nicht der Datenschutz: Apex bewertet jede Testidee vor dem Start gegen ein Testgedächtnis aus 4,3 Millionen Tests aus 151.000 Shops, gesammelt über acht Jahre. Das zählt am meisten, wenn die Einwilligungspflicht deine Tests knapp macht. Apex ist unser eigenes Produkt. Das Hosting liegt in UK (London) und Irland unter dem britischen Angemessenheitsbeschluss. Es gibt einen AVV mit Subprozessoren-Anhang. Apex setzt eine First-Party-Besucher-ID und arbeitet nicht cookielos. Das Compliance-Programm läuft in Drata, das SOC 2 / ISO 27001 Audit-Paket ist vorbereitet, das Audit hat noch nicht begonnen. Verlangt dein Datenschutzbeauftragter Verarbeitung nur in der EU oder eine abgeschlossene Zertifizierung? Dann wähl eins der DSGVO-konformen A/B-Testing-Tools unten. Die meisten A/B-Tests laufen rechtlich über das berechtigte Interesse, aber nur ohne Cookies, die nicht notwendig sind. Am stärksten aufgestellt sind Kameleoon (CNIL-zertifiziert), ABlyft (Hosting in Deutschland, minimale Cookies) und AB Tasty. VWO, Optimizely und GrowthBook sind konform, wenn du sie sorgfältig einrichtest. Serverseitiges Testing bleibt der sauberste Weg.

Inhalt
  1. 01Was verlangt die DSGVO beim A/B-Testing wirklich?
  2. 02Welches Tool hilft am meisten, wenn die Einwilligungspflicht deine Tests knapp macht?
  3. 03Clientseitig oder serverseitig: was heißt das für den Datenschutz?
  4. 04Brauchst du für A/B-Tests eine Einwilligung für Cookies?
  5. 05Worauf achtest du, wenn du ein Testing-Tool auf DSGVO-Konformität prüfst?
  6. 06Wie schlagen sich die großen A/B-Testing-Tools bei der DSGVO?
  7. 07Warum ist serverseitiges Testing der datenschutzfreundlichste Weg?
  8. 08Wie fährst du DSGVO-konforme A/B-Tests in der Praxis?
Lesefortschritt0%
gelesen

01Was verlangt die DSGVO beim A/B-Testing wirklich?

Wer personenbezogene Daten verarbeitet, braucht nach der DSGVO eine Rechtsgrundlage. Beim A/B-Testing kommen zwei in Frage: die Einwilligung nach Art. 6 Abs. 1 lit. a und das berechtigte Interesse nach Art. 6 Abs. 1 lit. f. Sauber umgesetzt, fallen die meisten Tests unter das berechtigte Interesse. Davon getrennt regelt die ePrivacy-Richtlinie den Zugriff auf das Endgerät, also Cookies und lokalen Speicher. Genau diese Trennung verwischt das Marketing der Anbieter am häufigsten. Und sie entscheidet, ob dein Test eine Einwilligung braucht.

Rund um DSGVO und A/B-Testing herrscht viel Nebel. Schuld sind Anbietermarketing, juristische Übervorsicht und vor allem die Verwechslung zweier Regelwerke. Bevor du irgendein Tool bewertest, musst du diesen Unterschied verstehen.

DSGVO und ePrivacy-Richtlinie

Die DSGVO regelt, wie personenbezogene Daten verarbeitet werden. Die ePrivacy-Richtlinie regelt den Zugriff auf das Endgerät des Nutzers, also Cookies, lokalen Speicher und Fingerprinting. National ist sie oft als Cookie-Recht umgesetzt. Das sind zwei getrennte Regelwerke mit unterschiedlichen Anforderungen. Auch ein A/B-Test ohne personenbezogene Daten kann unter die ePrivacy-Richtlinie fallen: sobald er Cookies im Browser setzt.

DSGVO und ePrivacy-Richtlinie: was beim A/B-Testing greift
RegelwerkRegeltRechtsgrundlage für TestsKernanforderung
DSGVO (Art. 6)Verarbeitung personenbezogener DatenBerechtigtes Interesse oder EinwilligungRechtsgrundlage, Datenminimierung, Auftragsverarbeitungsvertrag
ePrivacy-Richtlinie (Art. 5 Abs. 3)Speichern und Auslesen von Informationen auf dem EndgerätEinwilligung oder Ausnahme für unbedingt erforderliche ZweckeVorherige Einwilligung für nicht notwendige Cookies
Der entscheidende Unterschied
Cookies für A/B-Tests sind nach der ePrivacy-Richtlinie in der Regel NICHT unbedingt erforderlich. Deine Website funktioniert auch ohne sie. Clientseitige Testing-Tools mit Cookies brauchen deshalb in den meisten EU-Staaten streng genommen eine Einwilligung. Serverseitiges Testing ohne Cookies umgeht diese Frage komplett.

Berechtigtes Interesse als Rechtsgrundlage

Nach Art. 6 Abs. 1 lit. f DSGVO darf A/B-Testing über das berechtigte Interesse laufen. Dafür müssen drei Bedingungen erfüllt sein. Das Interesse ist berechtigt (du willst die Nutzererfahrung verbessern). Die Verarbeitung ist dafür erforderlich. Und die Rechte der betroffenen Person überwiegen nicht. Europäische Aufsichtsbehörden erkennen die Optimierung einer Website breit als berechtigtes Interesse an.

Diese Interessenabwägung musst du dokumentieren. Du zeigst, dass dein Testing einem echten Geschäftszweck dient, dass du so wenig Daten wie möglich erhebst und dass die Wirkung auf Nutzer verhältnismäßig bleibt. Normales A/B-Testing schafft diese Hürde in der Praxis leicht: Du zeigst eine andere Buttonfarbe. Du erstellst kein Profil einer Person.

Häufiger Fehler
Das berechtigte Interesse nach der DSGVO hebt die Einwilligungspflicht für Cookies nach der ePrivacy-Richtlinie nicht auf. Auch wenn deine Datenverarbeitung eine gültige Rechtsgrundlage hat: Für nicht notwendige Cookies brauchst du trotzdem eine Einwilligung. Genau dieses Detail übergeht das Anbietermarketing am häufigsten.

Auftragsverarbeitungsverträge

Jedes A/B-Testing-Tool, das für dich personenbezogene Daten verarbeitet, ist Auftragsverarbeiter nach Art. 28 DSGVO. Du brauchst also einen Auftragsverarbeitungsvertrag (AVV). Er regelt Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Arten personenbezogener Daten, die Kategorien betroffener Personen und die Pflichten des Auftragsverarbeiters. Jeder seriöse Anbieter stellt dir einen bereit. Tut deiner das nicht, ist er raus.

02Welches Tool hilft am meisten, wenn die Einwilligungspflicht deine Tests knapp macht?

Apex by DRIP ist hier unsere erste Empfehlung. Der Grund ist nicht der Datenschutz. Apex hat drei Ebenen. Ein Testgedächtnis aus 4,3 Millionen Tests aus 151.000 Shops, gesammelt über acht Jahre, bewertet jede Idee vor dem Start. Mit dem Testing-Tool baust, startest und wertest du Tests direkt im Shop aus. Und das DRIP-Team begleitet die Umsetzung. Apex ist unser eigenes Produkt, und wir verkaufen es. Apex hostet in UK (London) und Irland unter dem britischen Angemessenheitsbeschluss, nicht in der EU. Es gibt einen AVV mit Subprozessoren-Anhang. Apex setzt für 365 Tage eine Besucher-ID per Cookie oder localStorage und arbeitet nicht cookielos. Es bindet 8 Consent-Manager an, aber kein IAB TCF. Das Compliance-Programm läuft in Drata, das SOC 2 / ISO 27001 Audit-Paket ist vorbereitet, das Audit hat noch nicht begonnen. Verlangt dein Datenschutzbeauftragter Verarbeitung nur in der EU oder eine abgeschlossene Zertifizierung? Dann wähl aus den Tools unten.
Offenlegung
Apex ist unser eigenes Produkt. Wir haben es gebaut, wir verkaufen es, und wir empfehlen es hier. Was wir über die anderen Tools sagen, haben wir genauso schon vor Apex veröffentlicht. Bewerte unsere Begründung, nicht das Ranking.

Apex by DRIP ist unsere A/B-Testing-Plattform für Online-Shops. Sie steht auf dieser Seite vorn, weil die Einwilligungsregeln nicht nur entscheiden, ob ein Test rechtlich sauber ist. Sie entscheiden auch, ob er sich rechnet. Genau dafür haben wir Apex gebaut. Apex hat drei Ebenen.

  • Testgedächtnis: 4,3 Millionen Tests aus 151.000 Shops, gesammelt über acht Jahre. Es basiert auf unserer eigenen A/B-Test-Datenbank, einer der größten im E-Commerce. Jede Testidee bekommt vor dem Start eine Bewertung. So sortierst du deinen Backlog nach Evidenz statt nach Begeisterung.
  • Testing-Tool: Du baust, startest und wertest A/B-Tests direkt im Shop aus. Vorhersage und Umsetzung liegen an einem Ort. Deshalb wird jede Vorhersage am echten Ergebnis gemessen.
  • Begleitete Umsetzung: Das DRIP-Team baut, prüft, startet und analysiert die Tests mit dir. Diese Ebene ist kein Self-Service-Tool. Genau deshalb legen wir den Apex-Preis im Gespräch fest.
4,3 MillionenTests im TestgedächtnisAus 151.000 Shops, gesammelt über acht Jahre
27 % auf 55 %Unsere Gewinnquote2024 gegenüber dem letzten Quartal. Branchenweit gewinnt etwa jeder fünfte Test
Gespräch buchenPreisGibt es nur mit begleiteter Umsetzung. Den Umfang klären wir im Gespräch

Das ist unser Argument. Die Einwilligungspflicht macht Tests knapp. Ein Test mit Cookies sieht nur die Besucher, die zugestimmt haben. Die Stichprobe ist kleiner, und jeder Test braucht mehr Wochen bis zur Entscheidung. Ein europäischer Shop schafft so nur eine Handvoll sauberer Tests pro Quartal. Branchenweit gewinnt etwa jeder fünfte Test. Vier dieser fünf Slots enden also ohne bestätigten Uplift. Wenn Tests knapp sind, entscheidet die Auswahl: Welche Idee du in den Slot steckst, zählt mehr als der Editor, in dem du sie baust. Bei über 4.000 Tests für über 50 Marken lag unsere Gewinnquote 2024 bei 27 %, im letzten Quartal bei 55 %. Fast der ganze Sprung kam daher, dass wir Ideen schon vor dem Bauen aussortiert haben.

Jetzt die Grenzen. Auf einer Datenschutzseite sind sie der wichtige Teil. Apex hostet in UK (London) und Irland unter dem britischen Angemessenheitsbeschluss, nicht in der EU. Es gibt einen AVV mit Subprozessoren-Anhang. Apex setzt für 365 Tage eine Besucher-ID per Cookie oder localStorage und arbeitet nicht cookielos. Apex nutzt kein Fingerprinting und speichert nie die IP-Adressen von Besuchern. Es bindet 8 Consent-Manager an, unterstützt aber kein IAB TCF. Das Compliance-Programm läuft in Drata, das SOC 2 / ISO 27001 Audit-Paket ist vorbereitet, das Audit hat noch nicht begonnen. Beim Datenschutz ist Apex nicht die Nummer eins, und wir behaupten dort auch keinen Vorteil. Manche Datenschutzbeauftragte verlangen schon vor der Bewertung bestimmte Dinge: Verarbeitung nachweislich nur in der EU, eine veröffentlichte Liste der Unterauftragsverarbeiter, IAB-TCF-Unterstützung, cookieloses Arbeiten als Standard oder eine abgeschlossene SOC-2- oder ISO-27001-Zertifizierung. Dann sind die Tools unten die Antwort, nicht Apex. Jede Empfehlung in diesem Guide bleibt gleich. Unter den kommerziellen Tools sind Kameleoon und ABlyft ohne Zusatzarbeit am stärksten aufgestellt. Ein selbst gehostetes GrowthBook ist insgesamt am stärksten. Und serverseitiges Testing bleibt die saubere Architektur. Dasselbe gilt, wenn du einen veröffentlichten Preis oder einen Self-Service-Test willst. Und: Eine Vorhersage ist eine Wahrscheinlichkeit, keine Garantie. Unsere Gewinnquote zeigt die Bilanz unseres eigenen Programms. Sie ist keine Prognose für einen einzelnen Shop.

Deine Testideen bewerten lassen, bevor du sie baust? Prüfen, ob dein Shop passt→

03Clientseitig oder serverseitig: was heißt das für den Datenschutz?

Clientseitiges Testing führt JavaScript im Browser aus. Es setzt meist Cookies und kann personenbezogene Daten an fremde Server schicken. Serverseitiges Testing weist die Variante im Backend zu. Es läuft ohne Cookies, und die Verarbeitung bleibt in deiner Infrastruktur. Nach DSGVO und ePrivacy-Richtlinie bekommst du serverseitiges Testing deutlich leichter konform. Die Einwilligung für die Testing-Ebene fällt weg, die Übermittlung in Drittländer auch. Und du testest dein ganzes Publikum, nicht nur die Besucher, die zugestimmt haben. 67 % der EU-Aufsichtsbehörden stufen Cookies für A/B-Tests als nicht notwendig ein. Bei clientseitigen Tools ist die Einwilligung damit der Normalfall.

Ob du clientseitig oder serverseitig testest, hat große Folgen für den Datenschutz. Das ist keine Theorie: Davon hängt ab, ob du vor dem Test eine Einwilligung für Cookies brauchst.

Datenschutzfolgen: clientseitiges und serverseitiges Testing im Vergleich
DimensionClientseitiges TestingServerseitiges Testing
Cookie-NutzungSetzt fast immer Cookies für Zuweisung und PersistenzKann komplett ohne Cookies im Browser laufen
Einwilligung nach ePrivacyNötig, weil Test-Cookies nicht unbedingt erforderlich sindNicht nötig, wenn keine Cookies und kein Gerätespeicher genutzt werden
DatenübermittlungNutzerdaten gehen an die Server des Anbieters, oft in den USADaten bleiben auf deinen Servern, nur aggregierte Ergebnisse gehen an den Anbieter
Skripte DritterAnbieter-JavaScript lädt auf jeder SeiteKein Anbietercode im Browser, API-Aufrufe aus deinem Backend
Sichtbarkeit personenbezogener DatenDer Anbieter sieht IP-Adresse, User-Agent und VerhaltenNur die Daten, die du bewusst per API schickst
Rechtsgrundlage nach DSGVOBerechtigtes Interesse möglich, die Einwilligung für Cookies bleibt nach ePrivacy nötigBerechtigtes Interesse reicht, wenn keine Cookies gesetzt werden
67 %der EU-Aufsichtsbehördenhaben Vorgaben veröffentlicht, nach denen Cookies für A/B-Tests nicht notwendig sind und eine vorherige Einwilligung brauchen

Das hat große praktische Folgen. Clientseitige Tools mit Cookies testen nur Nutzer, die zugestimmt haben. Deine Stichprobe wird verzerrt, und du hast weniger Traffic zum Testen. Serverseitiges Testing ohne Cookies erreicht 100 % deiner Besucher. Eine Einwilligung nach der ePrivacy-Richtlinie brauchst du dafür nicht.

Pro Tipp
Manche clientseitigen Tools haben cookielose Modi. Sie nutzen dann den Session-Speicher oder weisen First-Party auf dem Server zu. Wie gut das umgesetzt ist, schwankt stark. Prüf immer selbst, was dein Tool wirklich im Browser speichert. Erst dann kannst du davon ausgehen, dass du keine Einwilligung brauchst.

DRIP hat tausende Tests für europäische Online-Shops gefahren. Unsere Erfahrung: Der Datenschutzaufwand beim clientseitigen Testing ist machbar, aber real. Serverseitiges Testing streicht ganze Risikokategorien. Und du testest dein volles Publikum, ohne dass die Einwilligung bremst.

04Brauchst du für A/B-Tests eine Einwilligung für Cookies?

Setzt dein A/B-Testing-Tool Cookies oder greift es auf den Gerätespeicher zu? Dann brauchst du in den meisten EU-Staaten nach der ePrivacy-Richtlinie eine vorherige Einwilligung. Die Ausnahme für unbedingt erforderliche Zwecke greift bei Optimierungs-Cookies nicht. Serverseitige Setups ganz ohne Cookies laufen dagegen ohne Einwilligung über das berechtigte Interesse. Das ist nicht nur juristisch wichtig. Es entscheidet auch, ob du dein volles Publikum testest oder nur die Besucher, die zugestimmt haben. Und damit, wie belastbar deine Ergebnisse sind. In der EU stimmen typischerweise 40–70 % der Besucher zu. Du verlierst also bis zu 60 % deines Traffics.

Keine Frage sorgt für mehr Verwirrung, und zu keiner gibt es mehr irreführendes Anbietermarketing. Die Antwort hängt ganz an deiner Umsetzung. Nicht an dem, was dein Anbieter behauptet.

Wann du eine Einwilligung brauchst

  • Dein Testing-Tool setzt ein Cookie, um Nutzer den Varianten zuzuweisen (das machen praktisch alle clientseitigen Tools)
  • Dein Tool nutzt localStorage oder sessionStorage, damit die Variante gleich bleibt
  • Dein Tool erkennt Nutzer an Geräteeigenschaften wieder, um sie konsistent zuzuweisen
  • Du fährst Personalisierungstests, die das Verhalten von Nutzern über mehrere Sitzungen profilieren

Wann du keine Einwilligung brauchst

  • Serverseitige Zuweisung ohne Speicherung im Browser
  • Testing nur innerhalb der Sitzung, über bestehende First-Party-Session-Cookies mit Einwilligung
  • Feature-Flags im Backend, die den Browser nie berühren
  • Split-Tests über URLs ohne dauerhaftes Tracking
Häufiger Fehler
Die französische CNIL, der deutsche BfDI und die österreichische DSB sagen alle: Cookies für A/B-Tests sind nicht unbedingt erforderlich. Sich für Test-Cookies trotzdem auf diese Ausnahme zu berufen, ist rechtlich vertretbar. Die herrschende Meinung der europäischen Aufsichtsbehörden ist es aber nicht. Plan entsprechend.

Das Problem: Die Einwilligung verzerrt deine Stichprobe

Läuft dein A/B-Test nur auf Nutzern, die Cookies akzeptieren, testest du eine verzerrte Stichprobe. Wer einwilligt, achtet meist weniger auf Datenschutz, ist aktiver und kauft eher. Deine Ergebnisse gelten dann vielleicht nicht für dein ganzes Publikum. Und das ist keine Theorie: In der EU stimmen typischerweise 40–70 % der Besucher zu. Du verlierst also bis zu 60 % deines Traffics.

40–70 %typische Einwilligungsrate in der EUclientseitiges Testing mit Einwilligungspflicht erreicht damit oft nur 40 bis 60 % deiner Besucher
100 %testbares Publikummit serverseitigem Testing ohne Cookies, ohne Einwilligung nach der ePrivacy-Richtlinie

Das ist das stärkste praktische Argument für serverseitige oder cookielose Setups. Datenschutz ist nicht nur ein juristisches Häkchen. Er wirkt direkt darauf, wie belastbar deine Tests statistisch sind.

05Worauf achtest du, wenn du ein Testing-Tool auf DSGVO-Konformität prüfst?

Prüf die Datenhaltung (EU-Hosting), den Auftragsverarbeitungsvertrag, wie offen der Anbieter seine Unterauftragsverarbeiter nennt, das Cookie-Verhalten und die Löschfristen. Und ob das Tool serverseitig oder cookielos arbeiten kann. Die Marketingaussagen eines Anbieters reichen nicht. Prüf die technische Umsetzung selbst. Installier das Tool auf einer Staging-Umgebung, öffne die Entwicklerwerkzeuge und notier jedes Cookie, jeden Netzwerkaufruf und jeden Schreibvorgang im Speicher. Dokumentation und Umsetzung weichen öfter voneinander ab, als man denkt. Geh die Prüfliste unten Punkt für Punkt durch. Jede Zeile nennt die Anforderung, was du prüfst und das Warnsignal.

Jeder Anbieter von A/B-Testing-Tools nennt sich inzwischen DSGVO-konform. Das Wort ist zur leeren Marketingfloskel geworden. Was zählt, ist Konformität, die du technisch und vertraglich überprüfen kannst, Punkt für Punkt. Nutz diese Prüfliste bei jeder Plattform.

Die DSGVO-Prüfliste von DRIP für Testing-Tools

DSGVO-Prüfliste für die Bewertung von A/B-Testing-Tools
AnforderungWas du prüfstWarnsignal
DatenhaltungWo liegen Testdaten und Besucherdaten? Rechenzentren nur in der EU?Daten in den USA ohne ausreichende Absicherung
AuftragsverarbeitungsvertragGibt es einen Vertrag? Erfüllt er Art. 28?Kein Vertrag im Angebot oder Vertrag nicht anpassbar
Liste der UnterauftragsverarbeiterVeröffentlichte Liste mit Standorten und ZweckenKeine Transparenz, häufige Ergänzungen ohne Ankündigung
Cookie-VerhaltenWelche Cookies werden gesetzt? Sind sie First-Party? Wie lange laufen sie?Cookies von Dritten, langlebige Tracking-Cookies, Fingerprinting
Cookieloser ModusLäuft das Tool ganz ohne Cookies? Gibt es eine serverseitige Option?Kein cookieloser Modus, Grundfunktionen gehen nur mit Cookies im Browser
LöschfristenWie lange bleiben Daten auf Besucherebene gespeichert? Kannst du die Fristen einstellen?Unbegrenzte Speicherung ohne Einstellmöglichkeit
DatenminimierungErhebt das Tool nur, was der Test braucht?Erfasst standardmäßig Session Recordings, Heatmaps oder Verhaltensprofile
Recht auf LöschungLassen sich Daten einzelner Nutzer auf Anfrage löschen? Gibt es eine API?Kein Löschmechanismus, nur manuelle Prozesse
Anbindung an das Consent-ToolVerbindet sich das Tool mit deiner Consent-Plattform und hält es sich an die Signale?Lädt und trackt vor der Einwilligung, ignoriert TCF-Signale
Rechtsgrundlage für ÜbermittlungenBei Standorten außerhalb der EU: Standardvertragsklauseln, Angemessenheitsbeschluss oder verbindliche interne Vorschriften?Stützt sich allein auf den Nachfolger des Privacy Shield, ohne Standardvertragsklauseln
Pro Tipp
Frag den Anbieter nach seinem Eintrag im Verzeichnis von Verarbeitungstätigkeiten für dein Projekt. Kann er keinen vorlegen, hat er seine Hausaufgaben beim Datenschutz nicht gemacht.

Zusätzlich zur Prüfliste lohnt sich ein kurzer technischer Test. Installier das Tool auf einer Staging-Umgebung, öffne die Entwicklerwerkzeuge deines Browsers und prüf jedes Cookie, jeden Netzwerkaufruf und jeden Schreibvorgang im Speicher. Vergleich, was der Anbieter verspricht, mit dem, was das Tool wirklich tut. Dokumentation und Umsetzung weichen öfter voneinander ab, als man denkt.

06Wie schlagen sich die großen A/B-Testing-Tools bei der DSGVO?

ABlyft und Kameleoon sind ohne Zusatzarbeit am stärksten aufgestellt, mit EU-Hosting und minimalem Cookie-Fußabdruck. AB Tasty ist mit Hosting in Frankreich stark. VWO und Optimizely sind konform, brauchen aber eine sorgfältige Konfiguration. Selbst gehostet gibt dir GrowthBook die volle Kontrolle über deine Daten. Apex by DRIP, unser eigenes Produkt, ist in der Tabelle bei allen Datenschutzpunkten dokumentiert, liegt dort aber nicht vorn. Wir empfehlen es für die Auswahl der Ideen, nie für den Datenschutz. Prüf vor dem Kauf die aktuelle Dokumentation. Datenschutzfunktionen ändern sich, und diese Bewertung hat den Stand März 2026.
Offenlegung
Unter den Tools anderer Anbieter ist ABlyft das Testing-Tool, das DRIP für datenschutzsensible Kunden bevorzugt. Wir haben es wegen EU-Hosting, kleinem Cookie-Fußabdruck und serverseitigen Möglichkeiten gewählt. Wir haben keine finanzielle Beziehung zu ABlyft oder einem anderen Tool auf dieser Seite. Bei Apex by DRIP, oben auf Platz eins, ist das anders: Es ist unser eigenes Produkt. Wir haben es gebaut, und wir verkaufen es. Unsere Einschätzung der anderen Tools ist dieselbe, die wir schon vor Apex veröffentlicht haben. Wir wollen fair sein und belegen, was wir sagen.

Diese Bewertung beruht auf öffentlicher Dokumentation, unserer eigenen Erfahrung mit jeder Plattform und den Datenschutzunterlagen der Anbieter, Stand März 2026. Datenschutzfunktionen ändern sich. Prüf die aktuelle Dokumentation, bevor du kaufst.

Apex by DRIP steht in der ersten Spalte, weil es auf dieser Seite unsere erste Empfehlung ist. Nicht, weil es beim Datenschutz vorn liegt. Die Apex-Spalte zeigt, was unser eigenes Produkt-Audit ergeben hat: Hosting in UK und Irland statt in der EU, kein IAB TCF und ein Compliance-Programm, dessen SOC-2- und ISO-27001-Audit noch nicht begonnen hat. Ist Datenschutz dein Engpass, ist das ein Grund, aus den anderen Spalten zu wählen. Den Apex-Preis legen wir im Gespräch fest, er ist nicht veröffentlicht.

DSGVO-Vergleich der großen A/B-Testing-Tools (März 2026)
DimensionApex by DRIPABlyftKameleoonAB TastyVWOOptimizelyGrowthBook
Sitz und RechtsraumDeutschland (EU)Deutschland (EU)Frankreich (EU)Frankreich (EU)Indien / USAUSAUSA (Open Source)
EU-RechenzentrumNein, UK (London) und IrlandJa (Deutschland)Ja (Frankreich)Ja (Frankreich)Ja (Option EU-Rechenzentrum)Ja (Option EU-Rechenzentrum)Selbst gehostet oder EU-Cloud
AuftragsverarbeitungsvertragJa, AVV mit Subprozessoren-AnhangJa, nach Art. 28Ja, nach Art. 28Ja, nach Art. 28Ja, nach Art. 28Ja, mit StandardvertragsklauselnSelbst gehostet: entfällt; Cloud: ja
Cookie-FußabdruckMinimal (1 First-Party-Besucher-ID, 365 Tage)Minimal (1 First-Party)Minimal (1 bis 2 First-Party)2 bis 3 First-Party-CookiesMehrere First-Party-CookiesMehrere First-Party-CookiesKeine (serverseitig)
Cookieloser ModusNein, es wird eine First-Party-Besucher-ID gesetztJa (serverseitig)Ja (Kameleoon-Hybrid)EingeschränktTeilweiseJa (serverseitiges SDK)Ja (nativ)
Serverseitiges SDKNein, stattdessen Decide-API und Edge WorkerJaJaJaJa (VWO FME)Ja (Optimizely FS)Ja (Kern der Architektur)
Anbindung an das Consent-Tool8 Consent-Manager, kein TCFConsent-fähig, TCF 2.2Consent-fähig, TCF 2.2Consent-fähigAnbindung verfügbarAnbindung verfügbarManuelle Umsetzung
Unabhängige ZertifizierungProgramm läuft in Drata, SOC 2 / ISO 27001 Audit-Paket vorbereitet, Audit noch nicht begonnenKeineCNIL-zertifiziert (Aufsichtsbehörde)KeineISO 27001, SOC 2 (unabhängige Audits)ISO 27001, SOC 2 (unabhängige Audits)Keine
Transparenz über UnterauftragsverarbeiterSubprozessoren-Anhang im AVVVeröffentlichte ListeVeröffentlichte ListeVeröffentlichte ListeVeröffentlichte ListeVeröffentlichte ListeEntfällt (selbst gehostet)
DSGVO-PositionGut (Hosting in UK und Irland unter dem britischen Angemessenheitsbeschluss)StarkSehr starkStarkGut (mit Konfiguration)Ausreichend (mit Konfiguration)Ausgezeichnet (selbst gehostet)

ABlyft: Anbieter aus der EU, gebaut für Entwickler

ABlyft ist ein deutsches Unternehmen und verarbeitet Daten nur in EU-Rechenzentren. Für die Zuweisung der Varianten setzt es ein einziges, schlankes First-Party-Cookie. Mit dem serverseitigen SDK testest du komplett ohne Cookies. Du willst wenige Cookies und trotzdem einen visuellen Editor? Dann ist ABlyft unter den kommerziellen Tools der sauberste Weg.

Kameleoon: CNIL-zertifiziert, Datenschutz von Anfang an mitgedacht

Kameleoon ist die einzige große A/B-Testing-Plattform mit einer Zertifizierung der französischen Aufsichtsbehörde CNIL. Die hybride Client-Server-Architektur kann ohne Einwilligung laufen. Die Varianten werden dann auf dem Server zugewiesen, und im Browser landen nur minimale Cookies. Die eingebaute Anbindung an Consent-Tools ist die ausgereifteste am Markt.

AB Tasty: französische Wurzeln, starker Vertrag

AB Tasty sitzt in Frankreich und bietet Datenhaltung in der EU. Der Auftragsverarbeitungsvertrag ist umfassend und wird regelmäßig aktualisiert. Standardmäßig setzt die Plattform 2 bis 3 First-Party-Cookies. Nach der ePrivacy-Richtlinie brauchst du deshalb eine Einwilligung. Serverseitiges Testing gibt es, die Stärke liegt aber clientseitig. Datenschutzsensible Teams sollten genau prüfen, welche Cookies in ihrem eigenen Setup gesetzt werden.

VWO: globale Plattform, EU-Setup möglich

VWO sitzt in Indien und entwickelt in Indien und den USA. EU-Rechenzentren gibt es. VWO setzt mehrere First-Party-Cookies für Besucher-Tracking, Zuweisung der Varianten und Sitzungsverwaltung. Konform wirst du damit, aber nur mit bewusster Konfiguration: EU-Rechenzentrum wählen, Cookies reduzieren, Consent-Tool anbinden. Das Produkt Full Stack (Feature Management and Experimentation) bietet einen serverseitigen Weg.

Optimizely: Sitz in den USA, ausreichende Absicherung

Optimizely ist ein US-Unternehmen und verarbeitet Daten in Rechenzentren in den USA und in der EU. Für die DSGVO wählst du EU-Datenhaltung, schließt den Auftragsverarbeitungsvertrag mit Standardvertragsklauseln ab und stellst die Löschfristen ein. Das Produkt Feature Experimentation (serverseitig) ist ein starker Weg zur Konformität. Das Produkt Web Experimentation (clientseitig) setzt mehrere Cookies und braucht eine Einwilligung.

GrowthBook: selbst gehostet, volle Kontrolle über die Daten

Die Open-Source-Variante von GrowthBook, selbst gehostet, ist die stärkste Option für den Datenschutz: Deine Daten verlassen nie deine Infrastruktur. Keine Anbieter-Cookies, keine Übermittlung an Dritte, kein Risiko durch Unterauftragsverarbeiter. Der Preis: Du trägst den Betrieb. Du pflegst die Plattform, spielst Updates ein und kümmerst dich um die Skalierung. Hast du Entwickler dafür, ist das die beste DSGVO-Position, die du bekommen kannst.

Apex by DRIP: unser eigenes Produkt, für die Auswahl der Ideen statt für den Datenschutz

Wir verkaufen Apex by DRIP. Lies diesen Absatz mit diesem Wissen. Bei den Punkten, die dieser Abschnitt bewertet, ist Apex dokumentiert, liegt aber nicht vorn. Das Hosting liegt in UK (London) und Irland unter dem britischen Angemessenheitsbeschluss, nicht in der EU. Der AVV kommt mit Subprozessoren-Anhang. Apex setzt für 365 Tage eine Besucher-ID per Cookie oder localStorage und arbeitet nicht cookielos. 8 Consent-Manager sind angebunden, IAB TCF nicht. Das Compliance-Programm läuft in Drata. Das SOC 2 / ISO 27001 Audit-Paket ist vorbereitet, das Audit hat noch nicht begonnen. Am Urteil oben ändert das nichts. Kameleoon bleibt die stärkste zertifizierte Position. ABlyft bleibt unser bevorzugtes Tool eines anderen Anbieters für datenschutzsensible Kunden. AB Tasty bleibt stark beim Vertrag. VWO und Optimizely bleiben mit bewusster Konfiguration konform. Und ein selbst gehostetes GrowthBook bleibt die beste DSGVO-Position. Apex empfehlen wir zuerst für eine andere Frage: welchen Test du fahren solltest. Apex bewertet jede Idee gegen 4,3 Millionen Tests aus 151.000 Shops, bevor jemand sie baut. Mit diesem Hebel ist unsere eigene Gewinnquote von 27 % im Jahr 2024 auf 55 % im letzten Quartal gestiegen. Branchenweit gewinnt etwa jeder fünfte Test. Genau hier zählt dieser Hebel am meisten: Die Einwilligungspflicht lässt einem europäischen Shop nur wenige Test-Slots pro Quartal. Für wen Apex nichts ist: für jedes Team, dessen Datenschutzbeauftragter vor der Bewertung Verarbeitung nur in der EU, IAB-TCF-Unterstützung oder eine abgeschlossene SOC-2- oder ISO-27001-Zertifizierung verlangt. Und für jedes Team, das einen veröffentlichten Preis oder einen Self-Service-Test will.

07Warum ist serverseitiges Testing der datenschutzfreundlichste Weg?

Serverseitiges Testing kommt ohne Cookies im Browser aus. Personenbezogene Daten bleiben in deiner eigenen Infrastruktur, und die Einwilligung für Cookies nach der ePrivacy-Richtlinie fällt weg. Du testest 100 % deines Traffics über das berechtigte Interesse. Deine Ergebnisse sind unverzerrt, und du erfüllst den höchsten Anspruch an Datenschutz. Dazu kommen technische Vorteile: kein Flackern, kein blockierendes Skript, keine Konsolenfehler durch DOM-Manipulation. Der Preis ist mehr Aufwand bei der Umsetzung. Die Logik der Varianten gehört in deinen Anwendungscode, nicht in einen visuellen Editor. Der pragmatische Mittelweg ist hybrid: serverseitig auf den Kernseiten, clientseitig mit Einwilligung für UI-Tests mit weniger Risiko.

Beim serverseitigen Testing weist das Backend die Variante zu, bevor die Seite gerendert wird. Der Nutzer bekommt die eine oder die andere Version. Dafür läuft kein JavaScript, es wird kein Cookie gesetzt, und kein Anbieter erhebt im Browser Daten. So fallen die zwei größten Reibungspunkte mit der DSGVO weg: Cookies, die eine Einwilligung brauchen, und personenbezogene Daten, die deine Infrastruktur verlassen.

  1. Keine Cookies, die Einwilligungspflicht nach der ePrivacy-Richtlinie entfällt
  2. Keine Skripte Dritter, keine Daten fließen aus dem Browser an Anbieterserver
  3. Daten bleiben auf deinen Servern, keine Fragen zur Übermittlung in Drittländer
  4. Du testest den vollen Traffic, keine Einwilligungsverzerrung in den Ergebnissen
  5. Schnellere Ladezeiten, kein Testing-Skript, das das Rendern blockiert
  6. Kein Flackern, die Variante kommt mit dem Rendern und nicht erst nach dem Laden
DRIP Insight
Serverseitiges Testing löst mehr als den Datenschutz. Es beseitigt Flackern, belastet die Ladezeit weniger, verhindert Konsolenfehler durch DOM-Manipulation und liefert verlässlichere Testdaten. Die Architektur ist schlicht besser. Der Datenschutzvorteil kommt obendrauf.

Der große Nachteil: Die Umsetzung ist komplexer. Für serverseitige Tests brauchst du Entwickler, die die Logik der Varianten im Anwendungscode bauen. Änderungen per Drag-and-drop im visuellen Editor gehen nicht. Für Teams, bei denen das Marketing Tests im Editor baut, ist das eine echte Umstellung.

Der pragmatische Mittelweg ist hybrid. Wichtige Tests auf den Kernseiten (Checkout, Produktseite, Preise) laufen serverseitig. UI-Tests mit weniger Risiko laufen clientseitig mit Einwilligung, dort ist die Verzerrung vertretbar. So baut DRIP die meisten großen Testing-Programme auf.

0nötige Cookiesfür serverseitiges A/B-Testing, also komplett frei von der Einwilligungspflicht
100 %des Traffics testbarunabhängig von der Einwilligung, also unverzerrte Stichproben und schneller signifikant

Wir haben tausende Tests für europäische Online-Shops gefahren. Serverseitiges Testing liefert dabei durchweg sauberere Daten. Die Verzerrung, die cookieloses Testing beseitigt, ist nicht akademisch. Sie verändert, welche Variante gewinnt und wie sicher du ein Ergebnis ausrollen kannst.

08Wie fährst du DSGVO-konforme A/B-Tests in der Praxis?

Dokumentier deine Rechtsgrundlage (berechtigtes Interesse oder Einwilligung) und erheb so wenig Daten wie möglich. Stell die Datenhaltung auf die EU ein, schließ den Auftragsverarbeitungsvertrag ab und bind dein Consent-Tool an. Prüf deinen Cookie-Fußabdruck und bau einen Prozess für Anfragen betroffener Personen. Konformität hängt an der Umsetzung, nicht am Tool. Die sieben Schritte unten gelten für jedes Tool. In dieser Reihenfolge kosten sie dich am wenigsten: erst die Rechtsgrundlage, dann die Technik. Teste die Anbindung deines Consent-Tools immer im privaten Fenster mit gelöschten Cookies. Dort siehst du, was wirklich vor der Einwilligung lädt.

DSGVO-Konformität ist kein Häkchen, das du einmal setzt. Sie besteht aus festen Abläufen in deinem Testing. Die folgenden Schritte zeigen dir, wie du konform testest, egal mit welchem Tool. Eine A/B-Testing-Agentur mit DSGVO-Erfahrung kann diese rechtlichen Anforderungen mit Umsetzung und Messung zusammenbringen.

Schritt 1: Rechtsgrundlage wählen und dokumentieren

Mach für dein Testing-Programm eine Interessenabwägung. Halte fest, warum A/B-Testing einem berechtigten Geschäftszweck dient (bessere Nutzererfahrung, weniger Reibung). Warum die Verarbeitung erforderlich ist (ohne Tests keine Optimierung). Und warum die Rechte der Nutzer nicht überwiegen (minimale Daten, aggregierte Ergebnisse, keine Profile einzelner Personen). Schreib diese Abwägung auf, denn Aufsichtsbehörden erwarten eine Dokumentation.

Schritt 2: Cookie-Fußabdruck prüfen

Installier dein Testing-Tool auf einer Staging-Umgebung. Öffne die Entwicklerwerkzeuge des Browsers und notier jedes Cookie und jeden Eintrag in localStorage und sessionStorage, den das Tool anlegt. Halte Name, Domain, Laufzeit und Zweck fest, und ob es First-Party oder Third-Party ist. Fällt ein Cookie nicht unter die Ausnahme für unbedingt erforderliche Zwecke, brauchst du eine Einwilligung, bevor es gesetzt wird.

Schritt 3: Datenhaltung und Löschfristen konfigurieren

  • Wähl in den Einstellungen deines Tools EU-Rechenzentren (VWO, Optimizely und andere bieten diese Option)
  • Stell Löschfristen ein und halte Daten auf Besucherebene nur so lange, wie die Analyse sie braucht
  • Schalte Funktionen ab, die unnötige personenbezogene Daten erheben (Session Recordings, Heatmaps), solange es dafür keine eigene Einwilligung gibt
  • Prüf, ob die Standorte der Unterauftragsverarbeiter zu deinen Anforderungen an die Datenhaltung passen

Schritt 4: Vertrag schließen und Unterauftragsverarbeiter prüfen

Schließ den Auftragsverarbeitungsvertrag des Anbieters ab, bevor Daten verarbeitet werden. Prüf die Liste der Unterauftragsverarbeiter. Alle sollten in Ländern mit angemessenem Schutzniveau sitzen oder über Standardvertragsklauseln abgedeckt sein. Lass dich über Änderungen an dieser Liste benachrichtigen. Die meisten Anbieter haben dafür eine Mailingliste oder einen Webhook. Halte fest, wie du widersprichst, falls dir ein neuer Unterauftragsverarbeiter nicht passt.

Schritt 5: Consent-Tool anbinden

Testest du clientseitig mit Cookies, bind dein Testing-Tool an deine Consent-Management-Plattform an, zum Beispiel Cookiebot, OneTrust oder Usercentrics. Das Tool darf erst laden und Cookies setzen, wenn der Nutzer dem passenden Zweck zugestimmt hat. Prüf diese Anbindung wirklich nach: Vor der Einwilligung darf das Tool kein Skript starten und kein Cookie setzen.

Pro Tipp
Teste die Anbindung deines Consent-Tools im privaten Fenster mit gelöschten Cookies. Lädt dein A/B-Testing-Tool oder setzt es Cookies, bevor der Consent-Banner erscheint? Dann ist dein Setup nicht konform. Egal, was in der Konfiguration deines Consent-Tools steht.

Schritt 6: Prozess für Betroffenenanfragen aufbauen

Die DSGVO gibt betroffenen Personen das Recht auf Auskunft, Berichtigung und Löschung ihrer Daten. Dein Testing-Tool muss diese Anfragen unterstützen. Halte fest, wie du die Daten eines Nutzers in der Plattform findest (meist über eine Besucher- oder Nutzer-ID). Und wie du sie für eine Auskunft exportierst und bei einer Löschanfrage entfernst. Die meisten Tools haben dafür API-Endpunkte. Teste den Ablauf trotzdem, bevor die erste Anfrage kommt.

Schritt 7: Dauerhaft konform bleiben

  • Prüf das Cookie-Verhalten deines Testing-Tools nach jedem großen Update
  • Prüf Auftragsverarbeitungsvertrag und Liste der Unterauftragsverarbeiter einmal im Jahr
  • Nimm A/B-Testing und die Rechtsgrundlage, auf die du dich stützt, in deine Datenschutzerklärung auf
  • Schul dein Testing-Team in den DSGVO-Grundlagen, damit es versteht, warum die Einwilligung zählt
  • Dokumentier jeden Test mit Rechtsgrundlage und Umfang der Verarbeitung, damit du Rechenschaft ablegen kannst
  • Prüf deine Interessenabwägung regelmäßig, damit sie noch zur aktuellen Verarbeitung passt
Artikelbriefing
15Min. Lesezeit
8Abschnitte
Tool-Vergleich
Was abgedeckt wird
  1. 01Was verlangt die DSGVO beim A/B-Testing wirklich?
  2. 02Welches Tool hilft am meisten, wenn die Einwilligungspflicht deine Tests knapp macht?
  3. 03Clientseitig oder serverseitig: was heißt das für den Datenschutz?
  4. 04Brauchst du für A/B-Tests eine Einwilligung für Cookies?
Nächster Schritt

Die CRO Lizenz ansehen

So arbeitet DRIP mit paralleler Experimentation für planbares Umsatzwachstum.

Kostenloses Gespräch buchen
Beleg

SNOCKS Case Study lesen

350+ A/B Tests und €8,2 Mio. zusätzlicher Umsatz durch langfristige Optimierung.

SNOCKS Case Study lesen

Empfohlener nächster Schritt

Die CRO Lizenz ansehen

So arbeitet DRIP mit paralleler Experimentation für planbares Umsatzwachstum.

SNOCKS Case Study lesen

350+ A/B Tests und €8,2 Mio. zusätzlicher Umsatz durch langfristige Optimierung.

11 · Häufige Fragen

Häufige Fragen.

9 Fragen · 1 ehrliche Antwort pro Frage

Apex ist die A/B-Testing-Plattform von DRIP für Online-Shops. Sie hat drei Ebenen. Erstens ein Testgedächtnis aus 4,3 Millionen Tests aus 151.000 Shops, gesammelt über acht Jahre. Es bewertet jede Testidee vor dem Start. Zweitens ein Testing-Tool, mit dem du A/B-Tests direkt im Shop baust, startest und auswertest. Drittens die begleitete Umsetzung: Das DRIP-Team baut, prüft, startet und analysiert die Tests mit dir. Das Testgedächtnis basiert auf unserer eigenen A/B-Test-Datenbank, einer der größten im E-Commerce. Die Vorhersage ist der Grund, warum es das Produkt gibt. Apex hostet in UK (London) und Irland unter dem britischen Angemessenheitsbeschluss. Es gibt einen AVV mit Subprozessoren-Anhang, und Apex setzt für 365 Tage eine Besucher-ID per Cookie oder localStorage. Das SOC 2 / ISO 27001 Audit-Paket ist vorbereitet, das Audit hat noch nicht begonnen. Brauchst du aus Datenschutzgründen Verarbeitung nur in der EU oder eine abgeschlossene Zertifizierung? Dann wähl aus den anderen Tools auf dieser Seite. Einen veröffentlichten Preis gibt es auch nicht: Buch dir ein Gespräch.

Beim Datenschutz nicht. Kameleoon ist CNIL-zertifiziert und hostet in Frankreich. ABlyft hostet in Deutschland, hat einen minimalen Cookie-Fußabdruck und ein serverseitiges SDK. Beide veröffentlichen ihre Auftragsverarbeitungsverträge und Listen der Unterauftragsverarbeiter. Apex hostet in UK (London) und Irland unter dem britischen Angemessenheitsbeschluss. Eine Subprozessoren-Liste gibt es nur als Anhang im AVV, und das SOC-2- und ISO-27001-Audit hat noch nicht begonnen. Verlangt dein Datenschutzbeauftragter Verarbeitung nur in der EU, eine veröffentlichte Subprozessoren-Liste oder eine abgeschlossene Zertifizierung? Dann nimm Kameleoon, ABlyft oder ein selbst gehostetes GrowthBook. In einer anderen Sache ist Apex besser: Es bewertet Testideen gegen 4,3 Millionen frühere Tests, bevor sie live gehen. Das versucht keines dieser Tools. Wir verkaufen Apex, gewichte unser Ranking entsprechend. Apex ist nur dann die richtige Wahl, wenn dein Engpass die Auswahl der Tests ist. Genau das sagen wir dir auch im Gespräch.

Ja, wenn du eine gültige Rechtsgrundlage hast. Für normales A/B-Testing reicht meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f. Dafür dokumentierst du die Interessenabwägung und erhebst so wenig Daten wie möglich. Die ePrivacy-Richtlinie gilt davon getrennt. Je nach Umsetzung verlangt sie zusätzlich eine Einwilligung für Cookies.

Setzt dein Testing-Tool Cookies oder nutzt es den Gerätespeicher, brauchst du in den meisten EU-Staaten nach der ePrivacy-Richtlinie eine vorherige Einwilligung. Die Mehrheit der europäischen Aufsichtsbehörden sieht Cookies für A/B-Tests nicht als unbedingt erforderlich. Serverseitiges Testing ohne Cookies braucht keine Einwilligung nach der ePrivacy-Richtlinie.

Ja. Serverseitige Testing-Tools weisen die Varianten im Backend zu und setzen kein Cookie im Browser. GrowthBook, ABlyft (serverseitiges SDK), Kameleoon (Hybrid-Modus) und Optimizely Feature Experimentation können cookielos testen. Damit fällt die Einwilligungspflicht nach der ePrivacy-Richtlinie komplett weg.

Ein Auftragsverarbeitungsvertrag ist nach Art. 28 DSGVO Pflicht. Du schließt ihn als Verantwortlicher mit deinem Tool-Anbieter als Auftragsverarbeiter. Er regelt, wie personenbezogene Daten verarbeitet, gespeichert und geschützt werden. Du brauchst ihn mit jedem Anbieter, der für dich personenbezogene Daten verarbeitet. Also auch mit deiner A/B-Testing-Plattform.

Ja. Nach Art. 6 Abs. 1 lit. f DSGVO gilt das berechtigte Interesse breit als gültige Rechtsgrundlage für A/B-Testing. Europäische Aufsichtsbehörden erkennen die Optimierung einer Website als berechtigten Geschäftszweck an. Du musst eine Interessenabwägung dokumentieren und so wenig Daten wie möglich verarbeiten. Aber Achtung: Das berechtigte Interesse nach der DSGVO hebt die Einwilligungspflicht für Cookies nach der ePrivacy-Richtlinie nicht auf.

Volle Kontrolle und volle Datenhoheit bekommst du mit einem selbst gehosteten GrowthBook. Unter den SaaS-Tools sind Kameleoon (CNIL-zertifiziert, Hosting in Frankreich) und ABlyft (Hosting in Deutschland, minimale Cookies) ohne Zusatzarbeit am stärksten aufgestellt. Am konformsten ist immer serverseitiges Testing mit Datenhaltung in der EU und ohne Cookies im Browser.

Bei Verstößen gegen die DSGVO drohen Bußgelder von bis zu 4 % des weltweiten Jahresumsatzes oder 20 Mio. €, je nachdem, was höher ist. In der Praxis ist das Risiko beim A/B-Testing geringer als bei invasiverem Tracking. Die Aufsichtsbehörden schauen aber immer genauer auf Web-Analytics und Marketing-Tools. Neben Bußgeldern drohen Anordnungen, die Verarbeitung zu stoppen, ein Imageschaden und unbrauchbare Testdaten, weil Einwilligungen fehlerhaft eingeholt wurden.

Verwandte Artikel

Tool-Vergleich

Beste A/B-Testing-Tools für Europa: Guide 2026

Apex by DRIP bewertet Testideen vor dem Start gegen 4,3 Millionen frühere Tests. Es ist unser eigenes Produkt. Dazu die besten A/B-Testing-Tools anderer Anbieter für europäische Teams, sortiert nach DSGVO-Architektur, Datenhaltung in der EU und Performance.

13. März 2026 - Fabian Gmeindl

Tool-Vergleich

ABlyft vs VWO: Vergleich 2026 für E-Commerce

ABlyft vs VWO: das Tool für Entwickler gegen die All-in-one-Plattform. Funktionen, Preise, Ladezeit und welches Tool zu welchem Team passt.

26. Feb. 2026 - Fabian Gmeindl

Benchmarks

A/B Testing Statistics: What E-Commerce Experiments Reveal

What share of A/B tests win, how large winning effects are, how long to run a test, and where to test first.

26. Feb. 2026 - Fabian Gmeindl

DRIP and Apex

Gleiches Werbebudget.
Mehr Umsatz.

Buch ein Gespräch mit dem Team und erzähl uns von deinem Shop. Wir sprechen darüber, wo er heute steht, wo du hinwillst und wie wir dich dahin bringen. Wenn wir nicht die beste Investition für dein Geld sind, sagen wir dir das ehrlich.

Kostenloses Gespräch buchen

30 Minuten, und du weißt genau, wo dein Shop steht.

Der Newsletter, den die Teams dieser Marken lesen

LEGONikeTeslalululemonPelotonSamsungBoseIKEA

Über 17.000 E-Commerce-Gründer lesen mit

Über 250 Marken vertrauen uns

  • Strauss
  • Koro
  • Sunday Natural
  • The Body Shop
  • Grover
  • Hello Fresh
  • Natural Elements
  • AG1
  • Bluebrixx
  • Woom
  • Hornbach
  • Tourlane
  • Congstar
  • Holy
  • Junglück
  • PV
  • Wunschgutschein
  • Motel A Mino
  • Ryzon
  • Kickz
  • The Female Company
  • Livefresh
  • Schiesser
  • Horizn Studios
  • Seeberger
  • Luca Faloni
  • Zahnheld
  • Snocks
  • Bruna
  • NatureHeart
  • Priwatt
  • Jumbo
  • NKM
  • Oceansapart
  • Omhu
  • Blackroll
  • 1 Kom Ma 5
  • Purelei
  • Giesswein
  • T1tan
  • Buah
  • Ironmaxx
  • Waterdrop
  • Send a Friend
  • Fitjeans
  • Mofakult
  • Plantura
  • BGA
  • Coop
DRIP

Prediction-Based Experimentation für Online-Shops ab 100.000 € im Monat.

Prüfen, ob dein Shop passt

Unternehmen

  • Über uns
  • Fallstudien
  • Prozess
  • Karriere
  • Experten
  • Medien
  • Erfahrungen

Services

  • Für dich umgesetzt
  • Mit dir umgesetzt
  • CRO-Agentur
  • A/B-Testing-Agentur
  • Shopify CRO

Apex

  • Apex
  • So haben wir das Genom gebaut
  • Einloggen
  • Docs

Ressourcen

  • Blog
  • Ressourcen
  • Research
  • Benchmarks
  • Statistik-Tools
  • Beste A/B-Testing-Tools
© 2026 Drip Trading GmbH
ImpressumDatenschutzAGB

Cookies

Wir nutzen optionale Analytics- und Marketing-Cookies, um Performance zu verbessern und Kampagnen zu messen. Datenschutz