繁體中文
consentglass · 網站 GDPR 檢測

首頁知識庫 › 服務

Cloudflare Web Analytics DSGVO-konform einsetzen

Cloudflare Web Analytics misst Seitenaufrufe über ein kleines Beacon-Skript (static.cloudflareinsights.com), ohne Cookies zu setzen und ohne clientseitiges Fingerprinting. Cloudflare Inc. sitzt in den USA.

Cloudflare Web Analytics unterscheidet sich technisch deutlich von Google Analytics: Es gibt keinen Client-Identifier, keine Cookies und keine geräteübergreifende Zusammenführung. Die Zählung von „Besuchen“ erfolgt serverseitig anhand von Referrer und einem kurzlebigen, nicht persistenten Signal. Damit entfällt das Hauptargument für die Einwilligungspflicht — der Zugriff auf im Endgerät gespeicherte Informationen findet nicht statt.

Die Debatte verlagert sich damit auf zwei Ebenen. Erstens der Drittlandtransfer: Auch ein cookiefreies Beacon wird von einem Cloudflare-Server geladen, wodurch die IP-Adresse der Besucher an Cloudflare (USA) übertragen wird. Cloudflare ist unter dem Data Privacy Framework zertifiziert, sodass der Transfer grundsätzlich abgesichert ist; er gehört trotzdem in die Datenschutzerklärung. Zweitens die Rechtsgrundlage für die Verarbeitung selbst — hier trägt in der Regel das berechtigte Interesse an einer datensparsamen Reichweitenmessung, das in einer kurzen Interessenabwägung festgehalten werden sollte.

Praktisch heißt das: Wer Cloudflare Web Analytics im cookiefreien Standardmodus betreibt, kann in vielen Fällen auf ein Consent-Banner für dieses Tool verzichten — vorausgesetzt, es sind keine anderen einwilligungspflichtigen Dienste auf der Seite. Sobald daneben Google Fonts von Google, ein YouTube-Embed oder Marketing-Pixel laufen, braucht die Seite ohnehin ein Banner, und dann ist es sauberer, auch die Analyse mit aufzunehmen.

這是風險嗎?

Weil kein Cookie gesetzt und keine Kennung aus dem Endgerät gelesen wird, ist der Kern-Vorgang nach verbreiteter Auslegung nicht nach § 25 Abs. 1 TDDDG einwilligungspflichtig. Es bleiben zwei Prüfpunkte: Das Beacon-Skript und die aggregierten Daten laufen über Cloudflare in den USA — dieser Transfer braucht eine Grundlage. Und für die Verarbeitung der (aggregierten, aber aus IP und User-Agent abgeleiteten) Daten ist ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO zu dokumentieren.

您可以怎麼做

常見問題

Braucht Cloudflare Web Analytics ein Cookie-Banner?
Im cookiefreien Standardbetrieb nach verbreiteter Auffassung nicht, weil kein Zugriff auf im Endgerät gespeicherte Informationen erfolgt. Der USA-Transfer und die Interessenabwägung bleiben trotzdem zu dokumentieren.
Worin unterscheidet es sich vom Cloudflare-Bot-Management?
Das Bot-Management (u. a. das Cookie __cf_bm) dient der Sicherheit und ist meist technisch notwendig. Web Analytics ist ein separates Produkt zur Reichweitenmessung; nur dieses ist hier gemeint.
Ist der Transfer zu Cloudflare in die USA zulässig?
Cloudflare Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, wodurch der Transfer grundsätzlich abgesichert ist. In der Datenschutzerklärung ist Cloudflare als Empfänger und der Transfer zu nennen.
Reicht das berechtigte Interesse als Rechtsgrundlage?
Für eine datensparsame, aggregierte Reichweitenmessung ohne Profilbildung trägt Art. 6 Abs. 1 lit. f DSGVO in der Regel. Die Abwägung sollte kurz schriftlich festgehalten werden, inklusive Widerspruchsmöglichkeit.

consentglass 如何提供協助

免費檢測會分析所提供的 HTML,並顯示哪些服務被內嵌、是否偵測到 Cookie 橫幅,以及是否有隱私權政策與營運者資訊連結——每一項發現皆附有分類。不能取代法律諮詢。

繼續閱讀

本文內容為我們所知的一般性資訊,不構成法律諮詢。針對個案,請諮詢專精於資訊科技法的律師事務所。