
Blackout — Das offizielle Blackout Public FAFO Repo.

„Sie können den Forscher blockieren. Sie können die Beweise nicht blockieren.“
Am 25. November 2025 veröffentlichte ZoomInfo-CEO Henry Schuck auf LinkedIn eine Produktdemo von GTM Studio – der KI-gestützten Plattform, die „Besuche auf Personenebene identifiziert“.
Ein Sicherheitsforscher analysierte die GTM Studio-Landingpage und dokumentierte eine umfangreiche Pre-Consent-Tracking-Infrastruktur. Die Erkenntnisse wurden als Kommentar unter dem LinkedIn-Beitrag des CEOs veröffentlicht.
Innerhalb weniger Minuten wurde der Forscher blockiert.
Keine Richtigstellung. Keine Klarstellung. Nur Stille.
Dieses Beweispaket stellt sicher, dass die Erkenntnisse nicht unterdrückt werden können.
| Erkenntnis | Beweis |
|---|---|
| Über 50 Tracking-Anfragen vor Consent | Netzwerk-Mitschnitt zeigt, dass Tracking ausgelöst wird, bevor das Consent-Banner lädt |
| Sardine.ai-Biometrie aktiviert | enableBiometrics: true in dekodierter Konfiguration |
| PerimeterX-Fingerprinting | Collector feuert bei Anfrage #79 (vor Consent) |
| DNS-Fingerprinting aktiv | enableDNS: true in Sardine-Konfiguration |
| 118 eindeutige Tracking-Domains | Bei einem einzigen Seitenaufruf kontaktiert |
| Session-Fingerprinting | Fraud-Erkennungs-API erstellt Session vor Consent |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Diese Konfiguration wurde aus einem base64-kodierten Payload in der Collector-Iframe-URL dekodiert.
Übersetzung:
ZoomInfo vermarktet GTM Studio als Tool zur „Identifizierung von Besuchen auf Personenebene“.
Doch auf ihrer eigenen Landingpage für dieses Produkt setzen sie ein:
Selbst der Besucheridentifikations-Anbieter vertraut seinem eigenen Produkt nicht zur Besucheridentifikation.
Sie sind kein Datenschutzanwalt. Sie versuchen, Pipeline-Ziele zu erreichen. Warum sollten Sie sich also kümmern?
Jeder Dollar, der für Anbieter mit dokumentiertem Pre-Consent-Tracking ausgegeben wird, ist ein Dollar, der potenziell für zukünftige rechtliche Haftungen ausgegeben wird. Wenn in diesem Bereich Sammelklagen auftauchen, wird „das wussten wir nicht“ oft nicht als Verteidigung akzeptiert – es kann als Fahrlässigkeit eingestuft werden.
Die zu bedenkende Frage: Könnten diese Daten in einem Rechtsstreit relevant werden?
Daten, die ohne ordnungsgemäße Einwilligung erhoben wurden, sind möglicherweise nicht rechtmäßig verarbeitbar. Das könnte bedeuten:
Dies sollte mit Ihrer Rechtsabteilung bewertet werden.
Die Personen, die ohne Einwilligung getrackt werden? Das sind dieselben Leute, die Sie konvertieren wollen. Wenn sie es herausfinden (und die Verbreitung dieser Praktiken wird zunehmend öffentlich), verlieren Sie vielleicht nicht nur einen Deal – Sie schaffen sich einen Gegner mit rechtlichem Stand.
Jeder Besucher ist ein potenzieller Kläger. Jeder Seitenaufruf ist potenzielles Beweismaterial.
DSGVO Art. 26. CCPA 1798.100. Ihre Verträge sagen vielleicht „Anbieter garantiert Compliance.“ Gerichte haben jedoch unabhängig davon eine gemeinsame Haftung festgestellt. Wenn die Praktiken eines Anbieters öffentlich werden, wird Ihre Rechtsabteilung fragen: „Wer hat diesen Anbieter genehmigt?“
Diese Antwort ist offenlegungspflichtig.
Stellen Sie sich vor, Sie verlieren einen Enterprise-Deal, weil das Sicherheitsteam des Interessenten Ihren Martech-Stack recherchiert hat. Stellen Sie sich die RFP-Frage: „Nutzen Sie Anbieter mit dokumentiertem Pre-Consent-Tracking?“
Ihre Anbieterwahl ist offenlegungspflichtig. Wählen Sie entsprechend.
Marketing hat 15 Jahre lang im Modus „schnell handeln, um Verzeihung bitten“ operiert. Diese Ära geht zu Ende.
Die Tracking-Infrastruktur, die das „Wachstum um jeden Preis“-Playbook antrieb, ist jetzt:
Sie können entweder:
Die Anbieter werden Sie nicht schützen. Ihre Verträge werden Sie möglicherweise nicht schützen. Nur Ihre Entscheidungen werden es.
zoominfo-gtm-studio/
├── FINDINGS.md # Vollständige technische Analyse
├── TIMELINE.md # Ablauf: CEO-Post → Kommentar → Blockierung
├── code/
│ ├── sardine-config.json # Dekodierte Biometrie-Konfiguration
│ ├── perimeterx.md # Details zur PerimeterX-Infrastruktur
│ └── tracking-sequence.md # Vollständiger Anfrage-Zeitplan
├── methodology/
│ └── how-we-tested.md # Reproduktionsanleitung
└── legal/
├── gdpr-analysis.md # Analyse der EU-Regulierung
├── ccpa-analysis.md # Analyse des kalifornischen Datenschutzgesetzes
└── cipa-exposure.md # Analyse der kalifornischen Abhör-Exposition
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — PerimeterX-Fingerprinting*.d.sardine.ai/bg.png — Sardine-Verhaltensbiometriegw-app.zoominfo.com/gw/ziapi/fraud-detection — Session-Fingerprinting