{"id":1020,"date":"2024-08-06T00:00:00","date_gmt":"2024-08-06T00:00:00","guid":{"rendered":"https:\/\/decareto-test.qivoro.han-solo.net\/2024\/08\/06\/cloudflare-and-gdpr-compliance\/"},"modified":"2025-01-02T16:01:21","modified_gmt":"2025-01-02T16:01:21","slug":"cloudflare-und-dsgvo-konformitat","status":"publish","type":"post","link":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/cloudflare-und-dsgvo-konformitat\/","title":{"rendered":"Cloudflare und DSGVO-Konformit\u00e4t"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Was macht Cloudflare?<\/h2>\n\n\n\n<p>Cloudflare ist ein US-amerikanisches Unternehmen, das ein sog. Content Delivery Network (CDN) und weitere Dienste bereitstellt, mit denen Websites skalierbarer und performanter betrieben werden k\u00f6nnen.<\/p>\n\n\n\n<p>Der Dienst von Cloudflare besteht im Wesentlichen aus DNS-Servern und &#8222;Reverse Proxies&#8220;. Dies sorgt daf\u00fcr, dass Webseiten nicht direkt vom Unternehmen an Benutzer ausgeliefert werden, sondern \u00fcber zwischengeschaltete Server von Cloudflare, die in einer Vielzahl von Rechenzentren stehen. Damit k\u00f6nnen auch gro\u00dfe Datenmengen sehr schnell ausgeliefert werden, ohne dass der Webserver des Unternehmens belastet wird.<\/p>\n\n\n\n<p>Zudem sch\u00fctzen die vorgeschalteten Server von Cloudflare gegen Denial-of-Service-Attacken oder das Abgreifen von Website-Inhalten durch Bots. Der Hauptsitz von Cloudflare Inc. ist in 101 Townsend St, San Francisco, CA 94107, USA. Nach eigenen Angaben bietet Cloudflare Dienste f\u00fcr 6 Mio. Websites an, und bedient 11% der Top 10 Millionen Websites.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ist Cloudflare DSGVO-konform?<\/h2>\n\n\n\n<p>Wenn Websites \u00fcber ein CDN ausgeliefert werden, so verarbeitet dieses im Sinne der DSGVO immer personenbezogene Daten, da die IP-Adresse des Besuchers an den CDN-Server \u00fcbertragen wird. Die IP-Adresse ist nach Ansicht des Europ\u00e4ischen Gerichtshofes ein personenbezogenes Datum, es findet deshalb eine Datenverarbeitung statt. Zudem speichert Cloudflare die \u00fcbertragenen Inhalte, unter denen personenbezogene Daten sein k\u00f6nnen, zumindest zweitweise zwischen.<\/p>\n\n\n\n<p>Eine Datenverarbeitung ist grunds\u00e4tzlich nur f\u00fcr L\u00e4nder in der EU zul\u00e4ssig oder f\u00fcr solche, f\u00fcr die es einen Angemessenheitsbeschluss gibt. Dies ist f\u00fcr die USA der Fall f\u00fcr Unternehmen, die zertifiziert im EU-US-Data Privacy Network sind. Cloudflare ist ein US-amerikanisches Unternehmen und im DPF zertifiziert (Stand 05.08.2024), damit ist die Nutzung zun\u00e4chst rechtlich zul\u00e4ssig. F\u00fcr einen DSGVO-konformen Einsatz m\u00fcssen zus\u00e4tzlich noch weitere Pflichten erf\u00fcllt werden (s.u.).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Werden durch Cloudflare Cookies gesetzt?<\/h2>\n\n\n\n<p>Nicht in allen Nutzungsszenarien setzt Cloudflare Cookies ein, nach eigenen Angaben aber zumindest teilweise die folgenden:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>Name<\/td><td>Zweck<\/td><td>Speicherdauer<\/td><\/tr><tr><td>__cflb<\/td><td>Wird bei der Lastverteilung von Zugriffen verwendet<\/td><td>Bis zu 24 Stunden<\/td><\/tr><tr><td>__cf_bm<\/td><td>Wird zum Schutz einer Websites vor Bots verwendet<\/td><td>30 Minuten<\/td><\/tr><tr><td>__cfseq<\/td><td>Wird zum Schutz einer Website gegen unzul\u00e4ssige Zugriffe verwendet<\/td><td>&nbsp;<\/td><\/tr><tr><td>cf_ob_info<br>cf_use_ob<\/td><td>Wird im Rahmen des Produktes &#8222;Always Online&#8220; verwendet<\/td><td>30 Sekunden<\/td><\/tr><tr><td>__cfwaitingroom<br>_cfuvid<br>__cfruid &nbsp;<\/td><td>Wird bei der Begrenzung von Zugriffen verwendet<\/td><td>&nbsp;<\/td><\/tr><tr><td>cf_clearance<br>cf_chl_rc_i<br>cf_chl_rc_ni<br>cf_chl_rc_m<\/td><td>Wird verwendet, um verd\u00e4chtige Zugriffe zu identifizieren<\/td><td>&nbsp;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Wie pr\u00fcft man, ob Cloudflare auf einer Website eingesetzt wird?<\/h2>\n\n\n\n<p>Cloudflare kann in zwei Varianten auf einer Website eingesetzt werden:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Auslieferung der Website durch das Cloudflare CDN und\/oder \u00dcberwachung der Zugriffe auf die Website.<\/li>\n\n\n\n<li>Einbindung einzelner Inhalte (Bilder, Videos, Javascript-Dateien etc.) in die Website, die von Cloudflare-Servern ausgeliefert werden (anstatt sie auf dem eigenen Webserver abzulegen).<\/li>\n<\/ol>\n\n\n\n<p>Zu 1: In diesem Fall werden auch HTML-Dateien der Website \u00fcber die Netzwerk-Infrastruktur von Cloudflare ausgeliefert. Dies kann mit Hilfe der IP-Adresse des Webservers nachgewiesen werden.&nbsp;<a href=\"https:\/\/decareto-test.qivoro.han-solo.net\/de\/website-auf-externe-dienste-ueberpruefen\/\">Dieser Artikel beschreibt, wie daf\u00fcr vorgegangen werden muss.<\/a><\/p>\n\n\n\n<p>Zu 2: Um dies nachzuweisen, laden Sie eine oder mehrere Seiten der Website, und pr\u00fcfen Sie (<a href=\"https:\/\/decareto-test.qivoro.han-solo.net\/de\/standort-und-hosting-einer-website-herausfinden\/\">dieser Artikel beschreibt, wie daf\u00fcr vorgegangen werden muss<\/a>) ob es Netzwerkzugriffe zu einer der folgenden Domains gibt:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>cloudflare.com<\/li>\n\n\n\n<li>cloudflare.net<\/li>\n\n\n\n<li>cloudflareinsights.net<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Wie setzt man Cloudflare DSGVO-konform ein?<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Einwilligung einholen<\/h3>\n\n\n\n<p>Ob die von Cloudflare gesetzten Cookies notwendig zum Betrieb der Website sind ist umstritten. Falls nein, dann sieht \u00a725 TDDDG vor, dass eine Einwilligung notwendig ist. F\u00fcr einen rechtssicheren Betrieb ist eine Einwilligung empfohlen. Falls dies nicht m\u00f6glich ist, weil Cloudflare als CDN die Auslieferung der gesamten Website verantwortet, sollte der Einsatz \u00fcberdacht werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vertrag zur Auftragsverarbeitung abschlie\u00dfen<\/h3>\n\n\n\n<p>Da Cloudflare im Auftrag des Website-Betreibers personenbezogene Daten verarbeitet, muss ein Vertrag zur Auftragsverarbeitung abgeschlossen werden. Dieser kann im Cloudflare-Dashboard eingesehen werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Datenschutzerkl\u00e4rung anpassen<\/h3>\n\n\n\n<p>\u00dcber die Datenverarbeitung durch Cloudflare muss in der Datenschutzerkl\u00e4rung der Website informiert werden.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>Bitte beachten Sie, dass dieser Artikel keine Rechtsberatung darstellt.<\/td><\/tr><\/tbody><\/table><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>Was macht Cloudflare? Cloudflare ist ein US-amerikanisches Unternehmen, das ein sog. Content Delivery Network (CDN) und weitere Dienste bereitstellt, mit denen Websites skalierbarer und performanter betrieben werden k\u00f6nnen. Der Dienst von Cloudflare besteht im Wesentlichen aus DNS-Servern und &#8222;Reverse Proxies&#8220;. Dies sorgt daf\u00fcr, dass Webseiten nicht direkt vom Unternehmen an Benutzer ausgeliefert werden, sondern \u00fcber [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":2403,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_seopress_robots_primary_cat":"none","_seopress_titles_title":"Cloudflare and GDPR Compliance | decareto","_seopress_titles_desc":"We show what Cloudflare does, how to use the service compliantly, how to check whether it is being used on a website and which cookies it sets.","_seopress_robots_index":"","footnotes":""},"categories":[12],"tags":[],"class_list":["post-1020","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein"],"acf":[],"_links":{"self":[{"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/posts\/1020","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/comments?post=1020"}],"version-history":[{"count":2,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/posts\/1020\/revisions"}],"predecessor-version":[{"id":2164,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/posts\/1020\/revisions\/2164"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/media\/2403"}],"wp:attachment":[{"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/media?parent=1020"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/categories?post=1020"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/decareto-test.qivoro.han-solo.net\/de\/wp-json\/wp\/v2\/tags?post=1020"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}