很多网站的Consent配置采用默认“加载GTM,通过CMP(同意管理平台)控制其内部标签触发”,这种方案默认GTM可以加载。
2025年3月19日,德国汉诺威行政法院对此提出了更严格的判断:在涉案网站的具体实施中,即使GTM管理的营销标签尚未运行,加载GTM本身仍然涉及终端设备访问和个人数据处理,因此需要事前同意。
本文将基于法院公开的判决文本,系统解读该案的法律逻辑、技术背景及其对GTM实务操作的深远影响。
案件是怎么发生的?
案件涉及德国地方新闻网站noz.de。
2018年,下萨克森州数据保护监管机构收到投诉,内容涉及noz.de网站使用Google Analytics、DoubleClick、Facebook、OpenX、Outbrain和Teads等第三方服务。
监管机构随后展开长期调查,核心问题包括:
- 同意机制问题:网站的Cookie横幅存在“诱导同意”倾向,且用户做出的选择与实际技术加载行为不一致(本文对此部分不做展开讨论)。
- GTM加载问题:当用户首次访问页面时,GTM在用户作出任何同意选择前即被加载。
在多次行政沟通与整改未能达成一致后,案件进入行政诉讼程序,并最终由汉诺威行政法院作出裁决。
判决的真正核心:GTM的加载行为本身即构成违规
法院将焦点集中在GTM的加载行为上,并确认了以下事实:
- 用户访问网站时,GTM在未获用户同意的情况下即被加载。
- GTM的加载过程会与Google服务器建立连接,并传输用户的IP地址及设备相关信息(如User-Agent)。
法院裁定,该行为在法律上构成对用户终端设备信息的“访问”与“存储”,并据此依据两部核心法律进行了审判。
法律解析:为何GTM不属于“技术必要”范畴?
法院判决的法律依据是TTDSG与GDPR的双重适用,其论证逻辑清晰明确:
依据TTDSG第25条:不符合“技术上绝对必要”的例外
网站经营者主张,GTM用于管理同意状态和后续标签,是合规机制的一部分,因此属于必要技术。
根据德国TTDSG第25条规定:
任何对用户终端设备信息的访问或存储,原则上均需事前获得用户同意,除非该行为在技术上“绝对必要”于提供用户明确请求的服务。
法院认定:GTM的加载,并不属于提供网站内容或服务所“技术上不可或缺”的组成部分。因此,不符合“技术必要性”的例外条件,必须获得用户事前同意。
依据GDPR第6(1)(f)条:无法援引“合法利益”
网站方援引GDPR Art. 6(1)(f)“合法利益”作为其事前加载GTM的合法理由,
法院认定:在用户尚未同意时,涉案网站已经向Google服务器传输IP地址和设备数据,至少未经处理的IP地址能够与个人产生关联,因此属于个人数据。由此需要在GDPR第6条下找到合法处理基础,网站方不能援引“合法利益”作为其事前加载GTM的合法理由。
判决的实质意义:GTM不再被视为“完全中立的技术容器”
法院明确否定了一种长期存在于行业中的认知:
“GTM只是一个技术容器,本身不处理数据,因此不受同意规则约束。”
法院的观点是:即便GTM本身不直接设置Cookie或执行追踪逻辑,其基础的加载行为及由此产生的网络通信(与Google服务器建立连接并传输IP等信息),本身就已触及TTDSG与GDPR的监管红线。
这意味着,在法律语境下,GTM本身已成为一个需要被纳入合规评估的对象,而不再是隐藏在营销代码背后的“透明容器”。
对GTM实务操作的影响与建议
此判决意味着,目前许多网站采用的 “默认加载GTM,通过CMP(同意管理平台)控制其内部标签触发” 的模式,在德国法律框架下已被判定为不合规。
基于此判决,如果德国是重要市场,可以优先采用严格的“先同意、后加载”方案,合规操作流程应为:
- 同意前:绝对不加载GTM。用户首次访问时,页面源代码中不应包含任何加载GTM的脚本。
- 同意后:仅在用户通过CMP明确作出同意选择后,再动态加载GTM容器。
- 标签触发:GTM加载后,再根据用户的同意状态,触发GA4、Google Ads等具体营销标签。



