Zurück zum Blog
Artikel••9 Min. Lesezeit

Corpay hat 100 Millionen Dollar an die FTC gezahlt. Das Compliance-Risiko, das diesen Fall begründete, steckt im Papierpfad.

Ein FTC-Vergleich über 100 Millionen Dollar wegen Marketingpraktiken bei Kraftstoffkarten ist eine Fallstudie dafür, wie Compliance-Verstöße still und leise entstehen – in der Lücke zwischen dem, was das Marketing versprochen hat, und dem, was ein Unternehmen tatsächlich geliefert hat. Für Autohäuser, die Werbekampagnen ohne ein datiertes, entscheidungsbezogenes Compliance-Protokoll betreiben, ist das strukturelle Risiko identisch.

Was hat die FTC Corpay tatsächlich vorgeworfen?

Die Schlagzeile lautet 100 Millionen Dollar. FleetCor Technologies, das heute unter dem Namen Corpay operiert, hat sich bereit erklärt, 100 Millionen Dollar zu zahlen, um eine Verwaltungsklage der Federal Trade Commission beizulegen, die dem Unternehmen vorwarf, seinen Geschäftskunden eine breite Palette nicht genehmigter Gebühren in Rechnung gestellt zu haben, denen diese niemals zugestimmt hatten. Die Klage wurde erstmals im Dezember 2019 bei einem Bundesgericht eingereicht. Die Einigung wurde im September 2026 bekanntgegeben – mehr als sechs Jahre nach der ersten Einreichung.

Die Vorwürfe waren nicht außergewöhnlich. Die FTC warf FleetCor vor, seinen Geschäftskunden fälschlicherweise versprochen zu haben, dass sie beim Kraftstoff sparen, vor nicht genehmigten Abbuchungen geschützt sein und keine Einrichtungs-, Transaktions- oder Mitgliedsgebühren zahlen würden – während den Kunden in Wirklichkeit Hunderte von Millionen Dollar an versteckten Gebühren berechnet wurden, die zum Zeitpunkt des Verkaufs nie offengelegt worden waren. Im Klartext: Was das Marketing versprach und was das Unternehmen tatsächlich lieferte, waren zwei verschiedene Dinge – und diese Diskrepanz bestand über Jahre, bevor die Regulierungsbehörden die Unterlagen sichteten und eine Zahl daran knüpften.

Laut FTC zeigten FleetCors eigene interne Aufzeichnungen, dass Kunden die beworbenen Einsparungen pro Gallone im Allgemeinen nicht erzielt hatten. Die Lücke zwischen dem Marketing-Versprechen und dem internen Befund existierte schriftlich, innerhalb des Unternehmens, noch bevor irgendwelche Vollstreckungsmaßnahmen eingeleitet wurden. Die Dokumentation war vorhanden. Sie sagte nur das Falsche.

Warum führt eine Klage von 2019 zu einem Vergleich im Jahr 2026?

Weil Strafverfolgung sich nicht im Tempo eines Nachrichtenzyklus bewegt. Die FTC reichte ihre Bundesklage im Jahr 2019 ein. Die Behörde reichte 2021 eine separate Verwaltungsklage gegen FleetCor und seinen CEO Ronald Clarke ein. Der Vergleich kam 2026 zustande. In der Zwischenzeit durchlief das Verfahren Beweiserhebungen, Berufungen und Gerichtsentscheidungen.

Dieser Zeitrahmen ist keine Corpay-Besonderheit. Regulatorische Durchsetzungsverfahren im Finanzdienstleistungsbereich und in verbraucherorientierten Branchen erstrecken sich routinemäßig über fünf bis sieben Jahre vom Einreichen einer Klage bis zur Einigung. Der Credit Acceptance-Vergleich, den wir als Fallstudie zur Werbeexposition behandelt haben, verlief nach einem ähnlichen Muster: Das Verhalten, das den Vergleich ausgelöst hatte, dauerte bereits jahrelang an, bevor die Klage eingereicht wurde; das Gerichtsverfahren fügte weitere Jahre hinzu. Bis eine Vergleichssumme in der Öffentlichkeit erscheint, ist das zugrunde liegende Fehlverhalten für jeden im Unternehmen — außer den Anwälten — längst Vergangenheit.

Die praktische Konsequenz für jedes Unternehmen, das ein Marketingprogramm betreibt: Die Unterlagen, die Sie heute erstellen, werden nicht im Kontext von heute bewertet. Sie werden, sofern sie überhaupt bewertet werden, Jahre später von Menschen geprüft, die damals nicht im Raum waren, als die Entscheidungen getroffen wurden — und die dabei auf alle Aufzeichnungen zurückgreifen, die zu diesem Zeitpunkt existieren. Wenn eine Entscheidung getroffen und nicht dokumentiert wurde, hat sie nicht stattgefunden. Wenn eine Werbeanzeige ohne Compliance-Prüfung geschaltet wurde, lässt sich diese Prüfung im Nachhinein nicht rekonstruieren.

Wie sieht ein Compliance-Verstoß aus, bevor er ans Licht kommt?

Nicht wie ein Verstoß. Das ist das Problem.

Illustration for: What Does a Compliance Failure Actually Look Like Before It Surfaces?

Im Fall Corpay agierte das Unternehmen nicht im Verborgenen. Es vermarktete handelsübliche Zahlungskarten an Flottenoperatoren. Es schaltete Kampagnen, erstellte Angebote und machte Einsparungsversprechen. Die Versprechen wurden von irgendjemandem, auf irgendeiner Ebene, in irgendeinem Rhythmus geprüft – sonst wären sie nie veröffentlicht worden. Die Compliance-Lücke bestand nicht darin, dass niemand die Sache ernst nahm. Die Compliance-Lücke bestand darin, dass das, was das Marketing kommunizierte, und das, was das Produkt tatsächlich lieferte, schrittweise und über die Zeit auseinanderklafften – und kein einziger Nachweis diese beiden Tatsachen miteinander verband.

Ein Compliance-Verstoß bei einem Autohaus sieht so aus: Eine Anzeige läuft, in der eine Leasingrate angegeben wird. Diese Rate war korrekt, als die Anzeige erstellt wurde. Das Angebot des Herstellers änderte sich zwei Wochen später. Die Anzeige lief weiter. Niemand dokumentierte, wann sich das Angebot geändert hatte, oder bestätigte, dass der Anzeigentext aktualisiert worden war, oder hielt fest, wer die Entscheidung getroffen hatte, die Anzeige so weiterlaufen zu lassen. Wenn eine Behörde sechs Monate später nach dieser Anzeige fragt, lautet die Antwort: ein Ordner voller Screenshots ohne Zeitstempel, ohne Entscheidungsprotokoll und ohne dokumentierte Prüfung. Unabhängig davon, ob tatsächlich ein Verstoß vorlag, lässt das Fehlen von Dokumentation die Haftungsbewertung genauso aussehen, als wäre einer begangen worden.

Die Warnung der FTC an 97 Händlergruppen Anfang dieses Jahres unterstrich diesen Punkt. Wie wir feststellten, als diese Warnung eintraf, sind die am stärksten gefährdeten Händler nicht immer diejenigen, die die aggressivsten Kampagnen schalten. Es sind diejenigen, die nicht – Anzeige für Anzeige und Dollar für Dollar – belegen können, was geschaltet wurde, wann, was darin stand und wer es freigegeben hat.

Ist eine Werbekampagne eines Autohauses derselben Compliance-Gefährdung ausgesetzt?

Nicht identisch, aber strukturell ähnlich. Corpay betrieb ein Finanzprodukt. Die Werbung von Autohäusern unterliegt Regulation Z und Regulation M, dem Verbot unlauterer oder irreführender Praktiken gemäß dem FTC Act, den Markenrichtlinien der Hersteller sowie einem Flickenteppich aus staatlichen Werberegeln, die je nach Bundesstaat variieren. Die konkreten Verstöße sind unterschiedlich. Die Durchsetzungsmechanismen sind dieselben.

Eine Anzeige, die eine Leasingrate ohne die erforderlichen auslösenden Angaben nennt, stellt eine Reg-M-Gefährdung dar. Eine Anzeige, die einen Finanzierungszins ohne die erforderlichen zusätzlichen Konditionen nennt, stellt eine Reg-Z-Gefährdung dar. Eine Anzeige, die eine Sparaussage für ein Finanzierungsprodukt in einer Formulierung trifft, die der FTC Act als irreführend einstuft, stellt eine Section-5-Gefährdung dar. Dies sind keine theoretischen Risiken. Es sind genau die Kategorien, die in den hier behandelten Fällen zu Vergleichen geführt haben.

Was den Corpay-Vergleich für ein Autohaus lehrreich macht, ist nicht die Tankkarte. Es ist der Mechanismus. Die These der FTC lautete, dass eine Lücke zwischen dem bestand, was das Marketing des Unternehmens versprach, und dem, was das Produkt tatsächlich lieferte, und dass diese Lücke anhand der eigenen Unterlagen des Unternehmens belegbar war. In der Werbung von Autohäusern tritt diese Lücke auf, wenn eine Kampagne etwas aussagt und sich das Angebot inzwischen geändert hat, wenn eine Compliance-Prüfung stattgefunden, aber nicht dokumentiert wurde, wenn jemand eine Ermessensentscheidung über den Anzeigentext getroffen hat und diese Entscheidung nirgendwo festgehalten wurde. Die Lücke ist nicht immer ein Verstoß. Aber das Fehlen einer Aufzeichnung ist dasselbe, unabhängig davon, ob das zugrunde liegende Verhalten regelkonform war oder nicht.

Was ist eine hash-verkettete Prüfkette, und warum ist sie wichtig?

Eine hash-verkettete Prüfkette ist eine Aufzeichnung, bei der jeder Eintrag kryptografisch mit den vorherigen Einträgen verknüpft ist. Die praktische Konsequenz daraus ist, dass man keinen früheren Eintrag nachträglich bearbeiten kann, ohne die Kette auf eine erkennbare Weise zu unterbrechen. Die Aufzeichnung ist im eigentlichen Sinne manipulationssicher: Eine spätere Änderung erzeugt eine sichtbare Diskontinuität in der Kette, sodass die Integrität der Aufzeichnung verifiziert werden kann, ohne darauf vertrauen zu müssen, wer Zugang zum System hatte.

Illustration for: What Is a Hash-Chained Audit Trail, and Why Does It Matter?

Das ist in einem Durchsetzungskontext von Bedeutung, weil der Wert einer Compliance-Aufzeichnung unmittelbar an ihre Glaubwürdigkeit geknüpft ist. Eine Tabelle, die jemand letzte Woche hätte bearbeiten können, ist weniger wert als eine Aufzeichnung, die nachweisen kann, dass sie seit der Protokollierung des Ereignisses nicht verändert wurde. Beweiserhebungen sind adversarisch. Die Aufgabe der Gegenseite besteht darin, Gründe zu finden, Ihre Dokumentation nicht anzuerkennen. Eine Aufzeichnung, die nicht unbemerkt verändert werden kann, ist schwerer zu diskreditieren.

Die Frage, die die meisten Händlergruppen heute nicht beantworten können, lautet: Wenn eine Aufsichtsbehörde jede Entscheidung zu einer bestimmten Kampagne an einem bestimmten Datum anfordern würde, einschließlich der Information, wer den Text geprüft hat, welche Angebotsdaten in Kraft waren und welche Compliance-Einschätzung getroffen wurde, könnten Sie diese Aufzeichnung vorlegen? Nicht eine Rekonstruktion. Nicht eine bestmögliche Darstellung aus dem Gedächtnis und E-Mail-Verläufen. Eine tatsächliche, datierte, unveränderte Aufzeichnung dessen, was geschehen ist.

Für die meisten Autohäuser, die Kampagnen über eine Mischung aus Agenturen, internen Mitarbeitern und Plattformautomatisierungen abwickeln, lautet die ehrliche Antwort: Nein. Die Entscheidungen wurden getroffen. Sie wurden schlicht nie in einer Form festgehalten, die intakt bleibt, wenn jemand außerhalb der Organisation sie anfordert.

Wie AUTONOMi dem begegnet

AXIOM, AUTONOMis Governance- und Policy-Engine, verknüpft jede händlerbezogene Entscheidung per Hash-Kette zu einem dauerhaften Prüfpfad, den der Händler einsehen kann. Jede Ausgabenaktion, jede Textänderung, jede Compliance-Prüfentscheidung und jede Budgetverschiebung wird in einer nur erweiterbaren Kette festgehalten, die nachträglich nicht unbemerkt verändert werden kann. Ein Eintrag, der nach dem Schreiben geändert wird, bricht die Kette, und dieser Bruch ist nachweisbar. Das Protokoll ist kein Log, das jemand mit Administratorzugang vor einer Anfrage bereinigen kann. Es ist eine Kette, bei der jede Veränderung sichtbar ist.

Die dreigliedrige Compliance-Triade läuft, bevor Anzeigentexte eine Plattform erreichen. AEGIS führt vor der Freigabe von Ausgaben eine Strategist-Composer-Verifier-Sequenz für jeden Anzeigentext und jede Landing-Page-Aussage durch, wobei jede Stufe als eigenständiger Prüfdatensatz erfasst wird. Diese Sequenz ist kein Kontrollkästchen. Sie ist eine dokumentierte Feststellung: was geprüft wurde, wann, was der Text aussagte und ob er die Prüfung bestanden hat. Wenn ein Regulierer fragt, welche Compliance-Prüfung bei einer bestimmten Anzeige stattgefunden hat, ist die Antwort keine Rekonstruktion. Sie ist ein Lesezugriff auf die Kette.

Bei OEM-Angeboten im Besonderen: AUTONOMi führt ein eigenes Beweisregister auf Byte-Ebene für jedes OEM-Angebot, auf dessen Basis es handelt, und speichert die Antwort des Herstellers genau so, wie sie geliefert wurde, den Zeitstempel des Abrufs, die geparsten Daten sowie die gesicherten Angebotszeilen in einem nur erweiterbaren, per Hash-Kette gesicherten Hauptbuch. Dies ist AUTONOMis eigenes Beweisregister. Es bietet Rückverfolgbarkeit: Wenn eine Leasingrate in einer Anzeige erschien, kann das Register nachweisen, welcher OEM-Abruf sie erzeugt hat, wann dieser Abruf stattfand und was die Quelldaten des Herstellers besagten. Wurde ein Angebot geändert und der Anzeigentext aktualisiert, ist diese Aktualisierung in der Kette. Wenn die Aktualisierung nicht erfolgte, ist auch dieses Fehlen sichtbar.

Der Fall Corpay drehte sich unter anderem darum, was die eigenen Unterlagen des Unternehmens zeigten. AXIOM erfasst jede Zuteilungssperre, jede Budgetverschiebung und jede kanalspezifische Entscheidung mit einem datierten Begründungsverlauf, sodass der Prüfpfad nicht nur abdeckt, was genehmigt wurde, sondern auch, wie die Begründung an jedem Entscheidungspunkt lautete. Wenn Dokumentation vorhanden ist, dreht sich das Gespräch mit Regulierern um Fakten. Wenn sie fehlt, dreht es sich darum, was möglicherweise geschehen ist — eine deutlich schwächere Ausgangsposition.

Der Prüfpfad muss existieren, bevor die Untersuchung beginnt

Der Vergleich mit Corpay war sieben Jahre in der Entstehung. Das Verhalten, das ihn ausgelöst hat, war bereits Jahre alt, bevor die erste Beschwerde eingereicht wurde. Die Entscheidungen, die die Haftung geschaffen haben, wurden von Menschen getroffen, die beim Genehmigen eines Kraftstoffeinspar-Claims für eine Flottenkarten-Marketingkampagne wahrscheinlich nicht an einen Vergleich über 100 Millionen Dollar gedacht haben. Sie dachten ans Quartal. Die Dokumentation — oder ihr Fehlen — war zum damaligen Zeitpunkt eine nachrangige Frage und wurde später zur zentralen.

Beim Händlerwerbung geht es in der Regel nicht um die Dollarbeträge, die einen FTC-Vergleich über 100 Millionen Dollar antreiben. Doch die strukturelle Lehre ist auf jede Größenordnung übertragbar. Ein Compliance-Nachweis, der zum Zeitpunkt der Entscheidung nicht erstellt wurde, kann später nicht glaubwürdig erstellt werden. Eine Textänderung, die beim Entstehen nicht protokolliert wurde, lässt sich unter widrigen Bedingungen nicht präzise rekonstruieren. Ein Angebot, das weiter geschaltet wurde, nachdem es hätte zurückgezogen werden sollen, hinterlässt eine Haftung, die allein durch die guten Absichten der Beteiligten nicht ausgeräumt wird.

Die Händler, die dauerhaft starke Positionen aufbauen, sind jene, die ihre Werbeunterlagen als Compliance-Vermögenswert behandeln — nicht als nachträglichen Gedanken. Jede Entscheidung, die in der Kette dokumentiert ist, ist ein Gespräch weniger, das aus dem Gedächtnis rekonstruiert werden muss, wenn die Untersuchung eintrifft. Die Untersuchung kommt vielleicht nie. Doch die Architektur sollte davon ausgehen, dass sie es tut — denn der Fall Corpay ist eine Erinnerung daran, dass die Lücke zwischen dem, was das Marketing versprochen hat, und dem, was ein Unternehmen geliefert hat, jahrelang undokumentiert bestehen kann, bevor irgendjemand verpflichtet ist, die Belege vorzulegen. Bauen Sie Ihre Werbung auf einem dokumentierten Fundament mit AUTONOMi auf, bevor die Frage gestellt wird — nicht danach.

Quellen: FTC-Pressemitteilung, September 2026. FTC-Beschwerde, Dezember 2019. FTC-Verwaltungsbeschwerde, August 2021.

Weiterlesen

Mehr aus dem Blog

Artikel•9 Min. Lesezeit

Der NY-Generalstaatsanwalt hat eine Händlergruppe zur Rückzahlung von 1 Mio. USD irreführender Gebühren verpflichtet. Die Compliance-Lücke, auf der dieser Fall aufgebaut wurde, steckt in den Anzeigen

Wenn ein staatlicher Generalstaatsanwalt Händlergebühren als irreführend einstuft, folgt die Strafverfolgung einem konsistenten Muster: Die Gebühren standen im Kleingedruckten, nicht im beworbenen Preis – und niemand im Anzeigen-Stack des Händlers hat die Lücke im Blick gehabt. Diese Lücke ist zuerst ein Werbeproblem und erst dann ein rechtliches.

Artikel lesen
Artikel•9 Min. Lesezeit

Stellantis MAAP gilt ab 1. Oktober. Ist Ihr Anzeigentext bereit zur Selbstkorrektur?

Die neue Mindestwerbepreis-Richtlinie (Minimum Allowable Advertised Price) von Stellantis tritt am 1. Oktober 2026 in Kraft – jeder Chrysler-, Dodge-, Jeep- oder RAM-Händler, der noch einen Preis unterhalb der Untergrenze anzeigt, verstößt sofort gegen die Compliance-Vorgaben. Das Problem ist nicht die Frist. Das Problem ist, dass die meisten Händler-Anzeigen-Stacks keinen Mechanismus haben, um den Verstoß zu erkennen – geschweige denn, ihn zu beheben.

Artikel lesen
Artikel•11 Min. Lesezeit

Die verborgenen Sicherheitslücken, die Händler gefährden, liegen nicht im Serverraum. Sie liegen im Ad Stack, den niemand prüft.

Die Cybersicherheitsdebatte im Automobilhandel landet immer wieder am selben Ort: dem Serverraum, dem DMS, dem Showroom-WLAN. Das sind echte Risiken. Aber die folgenreichste ungeprüfte Angriffsfläche in einem typischen Autohaus ist nicht das Netzwerk. Es ist der Ad Stack – und niemand im Haus kann Ihnen sagen, was dort letzten Dienstag geändert wurde, wer es geändert hat oder warum.

Artikel lesen

Bereit für eigenes Wachstum?

Sehen Sie, wie infrastrukturbasiertes Marketing für Ihr Autohaus aussieht.