한국어
consentglass · 웹사이트를 위한 GDPR 검사

지식 › 서비스

Cloudflare Web Analytics DSGVO-konform einsetzen

Cloudflare Web Analytics misst Seitenaufrufe über ein kleines Beacon-Skript (static.cloudflareinsights.com), ohne Cookies zu setzen und ohne clientseitiges Fingerprinting. Cloudflare Inc. sitzt in den USA.

Cloudflare Web Analytics unterscheidet sich technisch deutlich von Google Analytics: Es gibt keinen Client-Identifier, keine Cookies und keine geräteübergreifende Zusammenführung. Die Zählung von „Besuchen“ erfolgt serverseitig anhand von Referrer und einem kurzlebigen, nicht persistenten Signal. Damit entfällt das Hauptargument für die Einwilligungspflicht — der Zugriff auf im Endgerät gespeicherte Informationen findet nicht statt.

Die Debatte verlagert sich damit auf zwei Ebenen. Erstens der Drittlandtransfer: Auch ein cookiefreies Beacon wird von einem Cloudflare-Server geladen, wodurch die IP-Adresse der Besucher an Cloudflare (USA) übertragen wird. Cloudflare ist unter dem Data Privacy Framework zertifiziert, sodass der Transfer grundsätzlich abgesichert ist; er gehört trotzdem in die Datenschutzerklärung. Zweitens die Rechtsgrundlage für die Verarbeitung selbst — hier trägt in der Regel das berechtigte Interesse an einer datensparsamen Reichweitenmessung, das in einer kurzen Interessenabwägung festgehalten werden sollte.

Praktisch heißt das: Wer Cloudflare Web Analytics im cookiefreien Standardmodus betreibt, kann in vielen Fällen auf ein Consent-Banner für dieses Tool verzichten — vorausgesetzt, es sind keine anderen einwilligungspflichtigen Dienste auf der Seite. Sobald daneben Google Fonts von Google, ein YouTube-Embed oder Marketing-Pixel laufen, braucht die Seite ohnehin ein Banner, und dann ist es sauberer, auch die Analyse mit aufzunehmen.

이것은 위험한가요?

Weil kein Cookie gesetzt und keine Kennung aus dem Endgerät gelesen wird, ist der Kern-Vorgang nach verbreiteter Auslegung nicht nach § 25 Abs. 1 TDDDG einwilligungspflichtig. Es bleiben zwei Prüfpunkte: Das Beacon-Skript und die aggregierten Daten laufen über Cloudflare in den USA — dieser Transfer braucht eine Grundlage. Und für die Verarbeitung der (aggregierten, aber aus IP und User-Agent abgeleiteten) Daten ist ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO zu dokumentieren.

할 수 있는 조치

자주 묻는 질문

Braucht Cloudflare Web Analytics ein Cookie-Banner?
Im cookiefreien Standardbetrieb nach verbreiteter Auffassung nicht, weil kein Zugriff auf im Endgerät gespeicherte Informationen erfolgt. Der USA-Transfer und die Interessenabwägung bleiben trotzdem zu dokumentieren.
Worin unterscheidet es sich vom Cloudflare-Bot-Management?
Das Bot-Management (u. a. das Cookie __cf_bm) dient der Sicherheit und ist meist technisch notwendig. Web Analytics ist ein separates Produkt zur Reichweitenmessung; nur dieses ist hier gemeint.
Ist der Transfer zu Cloudflare in die USA zulässig?
Cloudflare Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, wodurch der Transfer grundsätzlich abgesichert ist. In der Datenschutzerklärung ist Cloudflare als Empfänger und der Transfer zu nennen.
Reicht das berechtigte Interesse als Rechtsgrundlage?
Für eine datensparsame, aggregierte Reichweitenmessung ohne Profilbildung trägt Art. 6 Abs. 1 lit. f DSGVO in der Regel. Die Abwägung sollte kurz schriftlich festgehalten werden, inklusive Widerspruchsmöglichkeit.

consentglass가 도와드리는 방법

무료 검사는 제공된 HTML을 분석하여 어떤 서비스가 내장되어 있는지, 쿠키 배너가 감지되는지, 개인정보처리방침 및 사업자 정보 링크가 있는지 각 발견 사항에 대한 분류와 함께 보여줍니다. 법률 자문을 대체하지 않습니다.

더 읽어보기

이 글은 당사가 알고 있는 최선의 지식에 근거한 일반 정보이며, 법률 자문이 아닙니다. 개별 사례에 대해서는 IT법 전문 법률사무소에 문의하시기 바랍니다.