
Blackout — The Official Blackout Public FAFO Repo.

„Sie können den Forscher blockieren. Sie können die Beweise nicht blockieren.“
Am 25. November 2025 veröffentlichte ZoomInfo-CEO Henry Schuck auf LinkedIn eine Produktdemo von GTM Studio – der KI-gestützten Plattform, die „Besuche auf Personenebene identifiziert“.
Ein Sicherheitsforscher analysierte die GTM Studio-Landingpage und dokumentierte eine umfangreiche Pre-Consent-Tracking-Infrastruktur. Die Erkenntnisse wurden als Kommentar unter dem LinkedIn-Beitrag des CEOs veröffentlicht.
Innerhalb weniger Minuten wurde der Forscher blockiert.
Keine Richtigstellung. Keine Klarstellung. Nur Stille.
Dieses Beweispaket stellt sicher, dass die Erkenntnisse nicht unterdrückt werden können.
| Erkenntnis | Beweis |
|---|---|
| Über 50 Tracking-Anfragen vor Consent | Netzwerk-Mitschnitt zeigt, dass Tracking ausgelöst wird, bevor das Consent-Banner lädt |
| Sardine.ai-Biometrie aktiviert | enableBiometrics: true in dekodierter Konfiguration |
| PerimeterX-Fingerprinting | Collector feuert bei Anfrage #79 (vor Consent) |
| DNS-Fingerprinting aktiv | enableDNS: true in Sardine-Konfiguration |
| 118 eindeutige Tracking-Domains | Bei einem einzigen Seitenaufruf kontaktiert |
| Session-Fingerprinting | Fraud-Erkennungs-API erstellt Session vor Consent |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Diese Konfiguration wurde aus einem base64-kodierten Payload in der Collector-Iframe-URL dekodiert.
Übersetzung:
ZoomInfo vermarktet GTM Studio als Tool zur „Identifizierung von Besuchen auf Personenebene“.
Doch auf ihrer eigenen Landingpage für dieses Produkt setzen sie ein:
Selbst der Besucheridentifikations-Anbieter vertraut seinem eigenen Produkt nicht zur Besucheridentifikation.
Sie sind kein Datenschutzanwalt. Sie versuchen, Pipeline-Ziele zu erreichen. Warum sollten Sie sich also kümmern?
Jeder Dollar, der für Anbieter mit dokumentiertem Pre-Consent-Tracking ausgegeben wird, ist ein Dollar, der potenziell für zukünftige rechtliche Haftungen ausgegeben wird. Wenn in diesem Bereich Sammelklagen auftauchen, wird „das wussten wir nicht“ oft nicht als Verteidigung akzeptiert – es kann als Fahrlässigkeit eingestuft werden.
Die zu bedenkende Frage: Könnten diese Daten in einem Rechtsstreit relevant werden?
Daten, die ohne ordnungsgemäße Einwilligung erhoben wurden, sind möglicherweise nicht rechtmäßig verarbeitbar. Das könnte bedeuten:
Dies sollte mit Ihrer Rechtsabteilung bewertet werden.
Die Personen, die ohne Einwilligung getrackt werden? Das sind dieselben Leute, die Sie konvertieren wollen. Wenn sie es herausfinden (und die Verbreitung dieser Praktiken wird zunehmend öffentlich), verlieren Sie vielleicht nicht nur einen Deal – Sie schaffen sich einen Gegner mit rechtlichem Stand.
Jeder Besucher ist ein potenzieller Kläger. Jeder Seitenaufruf ist potenzielles Beweismaterial.
DSGVO Art. 26. CCPA 1798.100. Ihre Verträge sagen vielleicht „Anbieter garantiert Compliance.“ Gerichte haben jedoch unabhängig davon eine gemeinsame Haftung festgestellt. Wenn die Praktiken eines Anbieters öffentlich werden, wird Ihre Rechtsabteilung fragen: „Wer hat diesen Anbieter genehmigt?“
Diese Antwort ist offenlegungspflichtig.
Stellen Sie sich vor, Sie verlieren einen Enterprise-Deal, weil das Sicherheitsteam des Interessenten Ihren Martech-Stack recherchiert hat. Stellen Sie sich die RFP-Frage: „Nutzen Sie Anbieter mit dokumentiertem Pre-Consent-Tracking?“
Ihre Anbieterwahl ist offenlegungspflichtig. Wählen Sie entsprechend.
Marketing hat 15 Jahre lang im Modus „schnell handeln, um Verzeihung bitten“ operiert. Diese Ära geht zu Ende.
Die Tracking-Infrastruktur, die das „Wachstum um jeden Preis“-Playbook antrieb, ist jetzt:
Sie können entweder:
Die Anbieter werden Sie nicht schützen. Ihre Verträge werden Sie möglicherweise nicht schützen. Nur Ihre Entscheidungen werden es.
zoominfo-gtm-studio/
├── FINDINGS.md # Vollständige technische Analyse
├── TIMELINE.md # Ablauf: CEO-Post → Kommentar → Blockierung
├── code/
│ ├── sardine-config.json # Dekodierte Biometrie-Konfiguration
│ ├── perimeterx.md # Details zur PerimeterX-Infrastruktur
│ └── tracking-sequence.md # Vollständiger Anfrage-Zeitplan
├── methodology/
│ └── how-we-tested.md # Reproduktionsanleitung
└── legal/
├── gdpr-analysis.md # Analyse der EU-Regulierung
├── ccpa-analysis.md # Analyse des kalifornischen Datenschutzgesetzes
└── cipa-exposure.md # Analyse der kalifornischen Abhör-Exposition
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — PerimeterX-Fingerprinting*.d.sardine.ai/bg.png — Sardine-Verhaltensbiometriegw-app.zoominfo.com/gw/ziapi/fraud-detection — Session-Fingerprinting
Als ihm dokumentierte Beweise vorgelegt wurden für:
entschied sich der CEO eines börsennotierten Unternehmens dafür:
ZoomInfo hat auf Anfragen zur Stellungnahme zu diesen Erkenntnissen nicht reagiert.
DIES IST KEINE RECHTSBERATUNG.
Die in diesem Beweispaket enthaltenen Informationen dienen ausschließlich Informations- und Bildungszwecken. Nichts davon stellt eine Rechtsberatung dar, und durch den Zugriff, das Lesen oder die Nutzung dieser Informationen entsteht kein Mandatsverhältnis.
Sie sollten einen qualifizierten Rechtsanwalt konsultieren, der in Ihrem Rechtsraum zugelassen ist, bevor Sie Maßnahmen auf der Grundlage der hier dargestellten Informationen ergreifen. Datenschutzrecht ist komplex, variiert je nach Rechtsraum und unterliegt Änderungen. Was in einem Rechtsraum einen Verstoß darstellen kann, trifft in einem anderen möglicherweise nicht zu.
Blackout ist keine Anwaltskanzlei. Wir sind Sicherheitsforscher, die technische Erkenntnisse dokumentieren. Wir geben keine Zusicherungen oder Garantien ab hinsichtlich:
Alle Erkenntnisse basieren auf öffentlich beobachtbarem Verhalten zum Zeitpunkt der Tests. Netzwerk-Mitschnitte, dekodierte Konfigurationen und Anfrage-Zeitpläne stellen eine Momentaufnahme dar. Anbieter können ihre Praktiken nach der Veröffentlichung ändern.
Wenn Sie glauben, von Pre-Consent-Tracking oder Überwachungspraktiken betroffen zu sein, wenden Sie sich an einen Datenschutzanwalt oder an Ihre zuständige Datenschutzbehörde. Verlassen Sie sich nicht ausschließlich auf dieses Dokument, um Ihre rechtlichen Ansprüche oder Rechtsbehelfe zu beurteilen.
Durch den Zugriff auf dieses Beweispaket bestätigen Sie, dass Sie diesen Haftungsausschluss gelesen und verstanden haben.
Dieses Beweispaket wird im öffentlichen Interesse veröffentlicht.
Die Tracking-Infrastruktur von Anbietern sollte transparent und überprüfbar sein, nicht unterdrückt werden, wenn sie dokumentiert wird.
Veröffentlicht von: Blackout Research
Datum: 25. November 2025
Kostenlose forensische Scans. 100 Domains. 24 Stunden.
Finden Sie heraus, was IHRE Anbieter tun.
„Sie können den Forscher blockieren.
Sie können die Beweise nicht blockieren.“