Das Double Opt-in (DOI) ist eine Anmeldung in zwei Schritten: Die im Formular eingegebene Adresse kommt erst auf die Liste, nachdem der Link einer Bestätigungs-E-Mail angeklickt wurde. Weder die DSGVO noch die CNIL, die französische Datenschutzbehörde, schreiben es vor. Dieser Leitfaden nennt die genaue Rechtslage, die Felder, die Sie als Nachweis archivieren sollten, ein E-Mail-Muster zum Kopieren und das Vorgehen bei der Migration einer bestehenden Liste. Ein Entscheidungsbaum stellt das DOI dem einfachen Opt-in gegenüber und ergänzt anschließend die Adressprüfung.
Der Leitfaden behandelt auch die Einrichtung in Brevo, Mailchimp, HubSpot und ActiveCampaign.
Der Anmeldeweg: vom Eintrag bis zur aktiven Liste
Das DOI läuft in fünf Schritten ab. Die Person selbst sieht davon nur drei.
- Der Besucher trägt seine Adresse in ein Formular ein und setzt ein standardmäßig leeres Häkchen für die Einwilligung.
- Das E-Mail-Tool legt den Kontakt mit dem Status „ausstehend“ (pending) an und verknüpft ihn mit keiner Kampagne.
- Innerhalb einer Minute geht eine Bestätigungs-E-Mail mit einem Einmal-Link raus.
- Der Klick aktiviert den Kontakt. Das Tool speichert Zeitstempel und IP-Adresse des Klicks.
- Es erscheint eine Dankeseite, danach folgt die Willkommens-E-Mail.
Status „ausstehend“ und Ablauf des Links
Ein Kontakt im Status „ausstehend“ erhält keine Kampagne, auch nicht den Newsletter vom selben Tag. Der Bestätigungslink ist nur begrenzt gültig, und jedes Tool legt die Frist anders fest. Lesen Sie die Dokumentation, bevor Sie eine Dauer versprechen (das Muster weiter unten nennt 48 Stunden, passen Sie das an). Nach Ablauf muss der Besucher das Formular erneut ausfüllen. Eine zu kurze Frist kostet Sie Leute, die ihre Mails erst abends oder am nächsten Tag öffnen.
Einfaches Opt-in und Opt-out: die beiden anderen Modi
Beim einfachen Opt-in (Single Opt-in, SOI) gilt die Anmeldung schon mit dem Absenden des Formulars als bestätigt. Es wird keine Bestätigungs-E-Mail verschickt. Der Besucher bekommt seine erste Kampagne ohne weiteren Handgriff. Die Einwilligung liegt dann tatsächlich vor. Nichts beweist aber, dass die Adresse der Person gehört, die sie eingetragen hat.
Das Opt-out dreht die Logik um: Das Unternehmen schreibt so lange, bis der Empfänger widerspricht. Die CNIL fasst das Opt-in in einem Satz zusammen („wer nicht Ja gesagt hat, hat Nein gesagt“), womit das Opt-out bei der Werbeansprache von Privatpersonen ausscheidet. Jede Nachricht muss einen funktionierenden Abmeldelink enthalten. Der Austritt aus der Liste muss sofort erfolgen, ohne erneute Bestätigung.
Vergleich: Bestätigung, Bot-Schutz und Nachweis
Die beiden Verfahren unterscheiden sich in sechs Punkten, von der Zahl der Anmeldungen bis zum Nachweis bei einer Kontrolle.
| Kriterium | Einfaches Opt-in | Double Opt-in |
|---|---|---|
| Behaltene Anmeldungen | 100 % der gültigen Einsendungen | Nur wer klickt (39 % bei Mailchimp 2017) |
| Tippfehler (gmial.com) | Landen auf der Liste | Werden abgefangen: Die Bestätigungsmail geht ins Leere |
| Roboter, die das Formular ausfüllen | Landen auf der Liste | Bleiben „ausstehend“ |
| Nachweis der Einwilligung | Gesetztes Häkchen und Formularprotokoll | Gesetztes Häkchen und Klick mit Zeitstempel aus dem Postfach des Abonnenten |
| Aufwand für den Abonnenten | Eine Handlung | Eine Handlung plus eine E-Mail, die geöffnet werden muss |
| Bounce-Risiko bei der Anmeldung | Hoch ohne Adressprüfung | Gering bei der Anmeldung, steigt mit der Zeit wieder |
Die letzte Zeile braucht eine Einschränkung: Das Risiko kommt später zurück, wie der Abschnitt über Rückläufer erklärt.
Erwartbare Bestätigungsquote
Nur eine einzige Zahl ist nachvollziehbar belegt: 39 % Bestätigung, also 61 % Abbruch. John Foreman, Chief Data Scientist bei Mailchimp, nannte sie im Oktober 2017, als er begründete, warum das einfache Opt-in am 31. Oktober 2017 zum Standard wurde (bestehende Formulare von Kunden in der EU blieben aus Sorge vor der DSGVO beim DOI). Die Zahl stammt aus einer Wiedergabe im deutschen Blog emailmarketingtipps.de, denn die Originalseite von Mailchimp ist verschwunden. Lesen Sie sie als Größenordnung von 2017, nicht als aktuellen Richtwert. Die Spannen von 50 bis 80 %, die in Anbieterblogs kursieren, stützen sich auf keine veröffentlichte Studie.
Bei 10 000 Anmeldungen im Monat bleiben mit 39 % noch 3 900 aktive Kontakte. Messen Sie Ihre eigene Quote: Bestätigungen geteilt durch Anmeldungen über 30 Tage, getrennt nach Traffic-Quelle, denn sie schwankt von Formular zu Formular.
Bot-Schutz: DOI, CAPTCHA und Honeypot
Ein CAPTCHA (reCAPTCHA von Google, hCaptcha, Cloudflare Turnstile) oder ein Köderfeld (Honeypot) hält den Roboter vor dem Versand der E-Mail auf. Das DOI hält ihn danach auf: Der Roboter bleibt „ausstehend“. Nur das DOI kostet pro Roboter einen Versand, was bei großen Mengen ins Gewicht fällt. Beides lässt sich problemlos kombinieren.
Was DSGVO, CNIL und CPCE sagen
Die Regel passt in eine Zeile: eine aktive Handlung der Person, dazu die Fähigkeit, sie nachzuweisen. Kein ausgewerteter Text schreibt die Bestätigung per E-Mail vor.
Artikel 7 und Erwägungsgrund 32
Artikel 7 der DSGVO (Verordnung (EU) 2016/679, seit dem 25. Mai 2018 anwendbar) verpflichtet den Verantwortlichen, „nachweisen zu können“, dass die betroffene Person eingewilligt hat. Erwägungsgrund 32 beschreibt die Einwilligung als eindeutige bestätigende Handlung und schließt Schweigen, vorangekreuzte Kästchen und Untätigkeit aus. Das DOI erfüllt beide Anforderungen, ohne sie zu erzwingen: Der Klick ist eine aktive Handlung und hinterlässt eine Spur.
Auf ihrer Seite zur Einholung der Einwilligung (veröffentlicht am 3. August 2018, 2026 aktualisiert) ergänzt die CNIL, dass die Einwilligung freiwillig, spezifisch, informiert und eindeutig sein muss. Der Verantwortliche muss sie außerdem jederzeit belegen können, etwa über ein Einwilligungsregister. Für Werbe-E-Mails verlangt sie ein eigenes, nicht vorangekreuztes Kästchen: Die Zustimmung zu den AGB genügt nicht. Keine der ausgewerteten CNIL-Seiten erwähnt das Double Opt-in.
Werbung per E-Mail: Artikel L34-5 des CPCE
In Frankreich legt Artikel L34-5 des Code des postes et des communications électroniques (CPCE) seit dem Gesetz zum Vertrauen in die digitale Wirtschaft vom 21. Juni 2004 den Grundsatz der vorherigen Einwilligung für Werbung per E-Mail an natürliche Personen fest. Der DSGVO-Rahmen für E-Mail-Marketing erläutert die Folgen für Ihre Kampagnen. Ursprung dieser Regel ist die europäische Richtlinie 2002/58/EG (ePrivacy).
Einwilligungsnachweis: Diese Felder sollten Sie archivieren
Ein Bestätigungsklick zählt nur, wenn er auffindbar ist. Bewahren Sie für jeden Kontakt Folgendes auf:
- Datum und Uhrzeit der Eingabe sowie des Bestätigungsklicks;
- die zu beiden Schritten gehörende IP-Adresse;
- den genauen Text des Einwilligungskästchens und die angezeigte Formularversion;
- die URL der Anmeldeseite und die Traffic-Quelle;
- die Kennung der versendeten Bestätigungs-E-Mail.
Brevo weist in seiner Hilfe darauf hin, dass die DSGVO das DOI nicht verlangt, es aber beim Nachweis der Anmeldung hilft, dank Ereignisprotokollen und Transaktions-E-Mails. Prüfen Sie, ob Ihr Tool diese Felder exportiert: Ein Register, das in der Plattform eingesperrt bleibt, verschwindet mit Ihrem Abonnement.
Fälle, in denen keine vorherige Einwilligung nötig ist
Die Seite der CNIL zur Werbung per E-Mail (Juni 2026) beschreibt zwei Hauptausnahmen. Die erste: Sie schreiben einem Kunden zu Produkten oder Dienstleistungen, die den bereits gekauften ähneln, nachdem Sie ihm schon bei der Erhebung die Möglichkeit zum Widerspruch gegeben haben (das „Soft Opt-in“ der Angelsachsen). Die zweite: nicht kommerzielle Werbung. Im B2B-Bereich lässt die CNIL die Ansprache auf Grundlage des berechtigten Interesses zu: Der Versand an eine berufliche Adresse ist möglich, wenn die Nachricht einen Bezug zur Funktion der Person hat und diese bei der Erhebung informiert wurde und widersprechen konnte. Für generische Adressen juristischer Personen (info@, contact@, commande@) stellt die CNIL klar, dass diese Grundsätze nicht gelten. In all diesen Fällen bleibt das DOI freiwillig.
Der deutsche Fall
Am 10. Februar 2011 hat der Bundesgerichtshof (BGH) im Urteil „Double-Opt-in-Verfahren“ (I ZR 164/09) angenommen, dass nach Eingang der Bestätigung davon ausgegangen werden kann, dass die Anfrage tatsächlich von der angegebenen Adresse stammt. Die Einwilligung ist dann ausreichend dokumentiert. Der Urteilstext stellt zudem klar, dass der Werbende die Erklärung speichern und jederzeit ausdrucken können muss.
Eine wichtige Grenze: Das Urteil gehört zum deutschen Wettbewerbsrecht (UWG) und nicht zur DSGVO. Das DOI per E-Mail beweist keine Zustimmung zu Telefonanrufen. Kein deutsches Gesetz schreibt es vor. Die Beweislast, die der Werbende trägt, macht es für alle, die nach Deutschland versenden, praktisch unverzichtbar.
Die Bestätigung in Ihrem Tool einrichten
Die Einstellung sitzt je nach Tool auf einer anderen Ebene: Manche aktivieren sie für die gesamte Zielgruppe, andere formularweise. Die Menübezeichnungen ändern sich, suchen Sie im Bereich Formulare oder Zielgruppe Ihres Kontos.
| Tool | Ebene der Einstellung | Vor der Aktivierung zu prüfen |
|---|---|---|
| Brevo | Anmeldeformular | Vorlage der Bestätigungs-E-Mail und Zielliste der bestätigten Kontakte |
| Mailchimp | Zielgruppe (Einstellungen der Zielgruppe) | Seit Oktober 2017 ist das einfache Opt-in der Standard neuer Formulare (bestehende Formulare von EU-Kunden blieben beim DOI) |
| HubSpot | E-Mail-Einstellungen (gesamtes Konto); formularweise mit Marketing Hub Professional oder Enterprise | Vorlage der Bestätigungs-E-Mail: HubSpot sendet dem Kontakt keine Marketing-E-Mail, solange er nicht bestätigt hat |
| ActiveCampaign | Anmeldeformular (Aktion „Zu einer Liste hinzufügen“) | Das DOI ist dort standardmäßig aktiv: Angezeigte Meldung und Vorlage der Bestätigungs-E-Mail kontrollieren |
Die Bestätigungs-E-Mail formulieren
Die Bestätigungs-E-Mail ist selbst eine heikle Nachricht: Ist die Anmeldung nicht nachgewiesen, hat das OLG München sie als Werbung eingestuft (siehe FAQ). Halten Sie sie streng transaktional: ein klarer Betreff, ein Satz Kontext, ein Button, kein Angebot. Hier ein Muster.
Betreff: Bestätigen Sie Ihre Anmeldung zum Newsletter von [Marke]
Guten Tag,
Sie haben soeben mit der Adresse [Adresse] den Newsletter von [Marke] angefordert. Klicken Sie zur Bestätigung auf den Button unten. Der Link ist 48 Stunden gültig.
[Button: Anmeldung bestätigen]
Falls Sie diese Anfrage nicht gestellt haben, ignorieren Sie diese Nachricht einfach: Es wird keine Anmeldung gespeichert.
[Marke], [Postanschrift], [überwachte Antwortadresse]
Versenden Sie sie von einer Adresse, die Antworten empfängt. Wer die noreply-Adresse abschafft, ermöglicht einem zögernden Abonnenten, Ihnen zu schreiben, statt die Nachricht als Spam zu melden.
Dankeseite, Willkommens-E-Mail und Erinnerung
Die Dankeseite nach dem Klick bestätigt die Anmeldung, nennt die Versandhäufigkeit und erinnert an die Abmeldemöglichkeit. Die Willkommens-E-Mail folgt unmittelbar und löst das erste Versprechen ein (der angekündigte Leitfaden, der Rabattcode). Sie ist das erste positive Signal an die Mailprovider.
Zur Erinnerung: eine einzige nach 24 Stunden für Kontakte im Status „ausstehend“, danach Löschung nach sieben Tagen. Eine zweite Erinnerung erhöht das Risiko einer Spam-Beschwerde bei jemandem, der nichts bestätigt hat.
Eine Liste mit einfachem Opt-in migrieren
Der Wechsel zum DOI macht eine schlecht dokumentierte Liste nicht rückwirkend gültig. Sortieren Sie zuerst: Kontakte, zu denen Sie Erhebungsdatum und Quelle besitzen, bleiben aktiv, sofern Sie auch den genauen Wortlaut der Einwilligung wiederfinden. Allen anderen schicken Sie eine Bitte um erneute Bestätigung, zunächst an eine Stichprobe von 1 000 Kontakten. Messen Sie die Klickrate und weiten Sie dann in Wellen von 5 000 bis 10 000 Kontakten aus. Vor diesem Versand sollten Sie Ihre E-Mail-Liste bereinigen: Tote Adressen bestätigen nie und blähen die Abbruchquote künstlich auf.
Auch eine bestätigte Adresse kann zum Bounce werden
Der Klick beweist, dass im Moment des Klicks jemand das Postfach kontrolliert. Über den Zustand dieses Postfachs sechs Monate später sagt er nichts. Genau dort verschlechtert sich die Zustellbarkeit einer „sauberen“ Liste.
Mehrere Fälle kommen am Double Opt-in problemlos vorbei. Eine berufliche Adresse verschwindet, wenn ihr Inhaber das Unternehmen verlässt: Das Postfach liefert dann einen NDR (Non-Delivery Report) mit dem SMTP-Code 550 5.1.1 („Benutzer unbekannt“), also einen endgültigen Hard Bounce. Eine Domain mit Catch-all nimmt alle Nachrichten an, auch für nicht existierende Postfächer: Der Klick kann von einem anderen Tool stammen als von einem Menschen. Eine aufgegebene Adresse kann außerdem von manchen Betreibern als Spam-Falle recycelt werden. Ein Versand an eine Falle belastet die Sender Reputation.
Jeder dieser Fälle lässt sich messen: Beobachten Sie die Hard-Bounce-Rate in Ihren Berichten und die Spam-Beschwerderate in den Google Postmaster Tools auf der Gmail-Seite.
Die Adressprüfung greift zu zwei verschiedenen Zeitpunkten. Bei der Eingabe prüft eine Verifizierung per API die Domain (DNS, MX), testet das Postfach per SMTP-Verbindung und schlägt bei einem Tippfehler eine Korrektur vor, noch bevor der Bestätigungslink verschickt wird: Keine Mail geht an „gmial.com“. Laut API-Dokumentation dauert eine vollständige SMTP-Prüfung etwa 3 Sekunden: Planen Sie ein Timeout von 20 Sekunden ein und behandeln Sie jede Überschreitung als Ergebnis „unknown“. Vor einer Kampagne meldet eine Prüfung der Datenbank ungültige Adressen und riskante Catch-all-Adressen. Für die Zukunft garantiert diese Prüfung nichts: Ein heute gültiges Postfach kann morgen verschwinden. Deshalb lohnt es sich, sie vor großen Kampagnen zu wiederholen, statt sie nur einmal durchzuführen.
Entscheidungsbaum: DOI, einfaches Opt-in oder Prüfung
- Sie versenden nach Deutschland oder können Ihre Anmeldungen nicht gut belegen: DOI, mit den Nachweisfeldern aus dem vorigen Abschnitt.
- Ihr Formular ist ein B2B-Lead-Magnet und jeder Lead speist eine Vertriebssequenz: einfaches Opt-in plus Adressprüfung bei der Eingabe, denn der Verlust von bis zu 61 % der Anmeldungen (die Mailchimp-Zahl von 2017) kann mehr kosten als das Risiko eines Tippfehlers.
- Ihr Formular steht der Öffentlichkeit offen und Roboter greifen es schon an: DOI oder CAPTCHA, dann Prüfung vor der ersten Kampagne.
- Sie importieren eine gekaufte oder von einem Partner übernommene Datenbank: Keine der drei Maßnahmen ersetzt eine an der Quelle eingeholte Einwilligung. Importieren Sie sie nicht.
- Sie schreiben Ihren Kunden zu ähnlichen Produkten: Im Rahmen der Ausnahme ist keine Einwilligung nötig, das DOI ist freiwillig, die Prüfung vor dem Versand sinnvoll.
Häufige Fragen zum Double Opt-in
Zählt die Bestätigungs-E-Mail als Werbung? In Deutschland hat das OLG München (27. September 2012, 29 U 1682/12) sie als einfache Werbung eingestuft, wenn sie ohne vorherige Einwilligung verschickt wird. Beschränken Sie sie auf eine Bitte um Bestätigung, ohne Werbeinhalt. Schreiben Sie nur einmal.
Gilt das DOI als Einwilligung in Anrufe und SMS? Beim Telefon nicht: Der BGH hat 2011 entschieden, dass die Bestätigung per E-Mail keine Zustimmung zu Anrufen belegt. Holen Sie für jeden Kanal eine eigene Einwilligung ein.
Wie lange sollte der Nachweis aufbewahrt werden? Die CNIL nennt auf ihren Seiten zur Einwilligung keine Dauer. Bewahren Sie ihn auf, solange die Person abonniert bleibt und so lange, wie Sie auf einen Einspruch antworten müssen, und lassen Sie die Frist dann von Ihrem Datenschutzbeauftragten prüfen.
Wie vermeidet man falsche Bestätigungen? Manche Sicherheitsfilter in Unternehmen öffnen die Links in E-Mails vor dem Empfänger und bestätigen einen Kontakt ohne dessen Wissen. Lassen Sie auf der Zielseite einen Button anklicken, bevor Sie den Kontakt aktivieren, statt schon beim bloßen Aufruf des Links.
Verlangt ein B2B-Lead-Magnet-Formular das DOI? Nein: Ein nicht vorangekreuztes Kästchen oder die oben beschriebene B2B-Ausnahme genügt. Das DOI dient dort dazu, die Adresse abzusichern, und eine Adressprüfung bei der Eingabe leistet das günstiger.
