Sie setzen ein CNIL-konformes CMP ein: keine Analyse vor der Einwilligung. Die Leistung erfolgt über Cloudflare in den USA: Jede Anfrage wird am Edge protokolliert – IP, URL, TLS-Footprint – bevor sie Ihren französischen Ursprung erreicht. Im Register wird nur der Gastgeber erwähnt. Das DPA-CDN: fehlt.
Cookies und CDN: zwei Schichten. Das Banner deckt Skripte und Browser-Cookies ab. Das CDN führt eine Edge-Server-Verarbeitung durch, die für den CMP manchmal unsichtbar ist.
Rechtsteams validieren häufig das ursprüngliche Banner und die Datenschutzrichtlinie – dann aktiviert das Performance-Team ein CDN, ohne sich an den Datenschutzbeauftragten zu wenden. Ergebnis: Unvollständiges Register, ungenaue Benutzerrichtlinien, Risiko im Falle einer Beschwerde oder eines CNIL-Audits. Die Zuordnung sollte der Erstellung des CDN vorausgehen und nicht darauf folgen.
Was das CDN ohne sichtbares Cookie verarbeitet
IP-Adresse des Besuchers, Zeitstempel, angeforderte URL, Benutzeragent, Antwortcodes, Cache-Erfolg oder -Fehler. Manchmal eigene Cookies (Anti-Bot, A/B-Edge-Testing). Zwecke: DDoS-Sicherheit, Leistung, manchmal analytisches CDN-Produkt.
| Element | Ihre Website | CDN-Edge |
|---|---|---|
| CMP-Abdeckungen | Seitenskripte | Nicht automatisch |
| Daten | Cookies von Drittanbietern | IP-/URL-Protokolle |
| Subunternehmer | Gastgeber | CDN = separater ST |
| Übertragen | Herkunft EU | Edge manchmal US |
Einwilligung, Befreiung, berechtigtes Interesse
Unbedingt notwendige Cookies (Warenkorbsitzung): ausgenommen – genaue und begrenzte Liste. Zielgruppenmessung: vorherige Zustimmung der CNIL – nicht Google Analytics ohne Opt-in. CDN-Sicherheitsprotokolle: häufig berechtigtes Sicherheitsinteresse – dokumentieren, minimieren, begrenzte Dauer (siehe Aufbewahrungsprotokolle).
Wählen und dokumentieren Sie das CDN
Lesen Sie die CDN-Datenschutz- und Cookie-Richtlinie. Unterzeichnen Sie bei einer Übertragung die DPA und die Standardvertragsklauseln. Bevorzugen Sie nach Möglichkeit den europäischen Rand. Aktualisieren Sie Register und Banner mit ausdrücklicher Erwähnung des Drittanbieters.
Case Cloudflare und integrierte Hosts
Cloudflare ist das häufigste Beispiel: Selbst im Proxy-Modus durchlaufen die Besucher-IP und -URL vor der Entstehung das Cloudflare-Netzwerk. Das Cloudflare Analytics Dashboard ist eine von Ihren Hosting-Protokollen getrennte Behandlung. Bunny CDN, KeyCDN oder bei OVHcloud oder Infomaniak integriertes CDN stellen dieselben Fragen mit unterschiedlichen vertraglichen Antworten – lesen Sie die DPA jeder Ebene, nicht nur die des zuerst abgerechneten Hosts.
Wenn Sie Google-Schriftarten oder Mapbox-Karten verwenden, reicht CMP ebenfalls nicht aus: Diese Dienste fügen zusätzliche Subunternehmer hinzu, die in der Cookie-Registrierung oft vergessen werden.
Durchsuchen Sie während einer internen Prüfung die Netzwerkregisterkarte des Browsers beim privaten Surfen, ohne das Banner zu akzeptieren: Beachten Sie jede Drittanbieter-Domain, die trotzdem antwortet. Diese Vorab-Einwilligungsanfragen sind die rechtlich sensibelsten – sie offenbaren häufig das CDN, einen falsch konfigurierten Tag-Manager oder eine zu früh geladene Zielgruppenmetrik.
Passen Sie abschließend Banner und Richtlinie an: Wenn das CDN ein Subunternehmer ist, muss es in beiden Dokumenten mit Zweck und Aufbewahrungsfrist erscheinen. Benutzer lesen nicht die interne Registrierung, sondern die Datenschutzseite. Eine sichtbare Inkonsistenz schwächt das Vertrauen ebenso wie ein CNIL-Risiko.
Wiederholen Sie diese Prüfung nach jeder CDN- oder Analyseänderung – nicht ein für alle Mal. Edge-Konfigurationen entwickeln sich mit Produktaktualisierungen der Anbieter weiter; Ein jährliches Cookie-Audit ohne kontinuierliche Überprüfung läuft schnell ab.
Der Gipfel: Der Besuch beginnt beim CDN, nicht bei Ihrem PHP
Entscheide dich und gehe ohne blinden Fleck voran
Listen Sie zunächst CDN, Schriftarten, Analysen und Tag-Manager auf. Überprüfen Sie Anfragen Dritter vor und nach der Zustimmung mit Entwicklertools. Unterzeichnen Sie die DPA und führen Sie die Übertragungsanalyse durch, wenn US-CDN, oder migrieren Sie zum EU-Rand. Orientieren Sie sich am Leitfaden zu Nicht-EU-Übertragungen und konsultieren Sie die Leitfäden und das Verzeichnis.
Häufig gestellte Fragen
Erstellt ein CDN Cookies?
Manchmal ; IP- und URL-Protokolle bleiben weiterhin möglich und stellen personenbezogene Daten dar, die von einem separaten Auftragsverarbeiter verarbeitet werden.
Reicht die Zustimmung der Website aus?
Nein – Sie benötigen DPA CDN, Rechtsgrundlage und Benutzerinformationen. Das Ursprungsbanner deckt die Kantenverarbeitung nicht automatisch ab.
Amerikanisches CDN und DSGVO?
Standardvertragsklauseln und Wirkungsanalyse; oder europäisches CDN und Edge, wenn eine strikte Ansässigkeit erforderlich ist.
Wie auditiert man?
Registerkarte „Netzwerk“, CDN-Richtlinie, DPA, Registrierung, Test ohne Zustimmung, um echte Flüsse zu beobachten.
Die erste Spur eines Besuchs wird oft in das CDN geschrieben – Ihr Cookie-Banner sollte dies ebenso wissen wie Ihr Register.
