Deutsch
consentglass · DSGVO-Scan für Websites

StartWissen › Dienst

Tawk.to DSGVO-konform einbinden

Tawk.to (tawk.to, tawk.to inc., USA) ist einer der meistgenutzten kostenlosen Live-Chats. Das Widget lädt beim Seitenaufruf Skripte von *.tawk.to, setzt Cookies und überträgt die IP-Adresse an US-Server.

Tawk.to ist populär, weil es dauerhaft kostenlos ist — finanziert wird der Dienst über bezahlte Zusatzleistungen und optional entfernbares Branding. Für die DSGVO ist die Konstellation ungünstig: Der Anbieter sitzt in den USA, das Widget lädt beim Seitenaufruf, setzt mehrere Cookies und überträgt Besucherdaten (IP, besuchte Seiten, Verweildauer) an US-Server. Diese Vorab-Verarbeitung findet statt, bevor der Besucher den Chat überhaupt anklickt.

Rechtlich sind zwei Ebenen betroffen: § 25 Abs. 1 TDDDG für den Zugriff auf das Endgerät (Cookies, Skripte) und Art. 44 ff. DSGVO für den Transfer in die USA. Der Transfer kann über das EU-US Data Privacy Framework abgedeckt sein, sofern tawk.to zertifiziert ist — das ändert aber nichts daran, dass der Endgeräte-Zugriff vor der Nutzung eine Einwilligung braucht.

Am einfachsten ist es, das Widget nur auf Klick zu laden: Die Seite zeigt einen eigenen Button; erst beim Klick wird das Tawk.to-Embed-Skript eingefügt. Wer den Chat behalten, aber global anzeigen will, muss ihn in das Consent-Tool aufnehmen und darf ihn erst nach Zustimmung initialisieren. Für viele kleine Websites ist die datensparsamste Lösung ohnehin, statt eines Live-Chats ein einfaches Kontaktformular anzubieten.

Ist das ein Risiko?

Tawk.to lädt beim Seitenaufruf mehrere Skripte und Ressourcen, setzt Cookies (u. a. für die Wiedererkennung von Besuchern) und überträgt Daten an Server in den USA. Ohne Einwilligung verstößt die Standard-Einbindung gegen § 25 Abs. 1 TDDDG; hinzu kommt der Drittlandtransfer, der eine eigene Grundlage braucht.

Was du tun kannst

Häufige Fragen

Ist die kostenlose Version von Tawk.to DSGVO-konform?
Die Kostenfrage ist unabhängig vom Datenschutz. Entscheidend ist die Einbindung: Lädt das Widget global beim Seitenaufruf, braucht es eine Einwilligung. Lädt es erst nach Klick, lässt sich der Einsatz auf § 25 Abs. 2 TDDDG stützen.
Welche Cookies setzt Tawk.to?
Typischerweise mehrere Cookies zur Besucher-Wiedererkennung und Session-Verwaltung (z. B. TawkConnectionTime, ss, __tawkuuid). Die genaue Liste sollte im Netzwerk-Tab geprüft und in der Cookie-Erklärung dokumentiert werden.
Werden Daten in die USA übertragen?
Ja. tawk.to inc. sitzt in den USA und betreibt dort Server. Der Transfer braucht eine Grundlage (i. d. R. EU-US Data Privacy Framework) und muss in der Datenschutzerklärung stehen.
Gibt es eine datensparsamere Alternative?
Ein Anbieter mit EU-Hosting (z. B. Crisp mit EU-Region) reduziert die Drittlandfrage. Ganz ohne Endgeräte-Zugriff kommt nur ein serverseitig gerendertes Kontaktformular aus.

Wie consentglass hilft

Der kostenlose Scan prüft das ausgelieferte HTML und zeigt, welche Dienste eingebunden sind, ob ein Cookie-Banner erkannt wird und ob Datenschutz- und Impressum-Link vorhanden sind — mit Einordnung je Fund. Er ersetzt keine Rechtsberatung.

Weiterlesen

Dieser Text ist eine allgemeine Information nach bestem Wissen, kein Rechtsrat. Für den Einzelfall eine auf IT-Recht spezialisierte Kanzlei hinzuziehen.