Praxis
Cookies, Einwilligung und Einbindungen in TYPO3
TYPO3 selbst kommt im Frontend mit sehr wenig aus. Fast alles, wofür ein Banner nötig wird, kommt von dem, was jemand zusätzlich eingebunden hat: Schriften, Karten, Videos, Statistik.
Was TYPO3 selbst tut
Der Kern ist zurückhaltend. Eine Seite ohne Anmeldung, ohne Warenkorb und ohne Formularsitzung setzt im Frontend kein Cookie. Das Sitzungs-Cookie entsteht erst, wenn eine Sitzung gebraucht wird.
Im Backend sieht es anders aus, dort ist ein Anmelde-Cookie notwendig. Es betrifft aber nur angemeldete Redakteurinnen und Redakteure, nicht die Besucher der Website. Für die Frage nach einem Banner im Frontend spielt es keine Rolle.
Bleiben die Server-Protokolle. Sie entstehen beim Ausliefern jeder Datei und enthalten unter anderem die IP-Adresse. Das ist kein Cookie und keine Frage der Einwilligung, sondern eine Frage der Aufbewahrungsdauer und der Beschreibung in der Datenschutzerklärung.
Woher die Banner tatsächlich kommen
In der Praxis stammt fast jede Einwilligungsabfrage von etwas Zusätzlichem. Die Liste ist kurz und wiederholt sich in fast jedem Projekt.
Schriften von einem fremden Server. Beim Seitenaufruf entsteht eine Verbindung zu einem Dritten, bevor der Besucher irgendetwas entschieden hat.
Eingebettete Karten. Der Kartendienst lädt Skripte und setzt in der Regel Cookies, sobald der Kartenausschnitt im Dokument steht, unabhängig davon, ob jemand ihn benutzt.
Videos aus einem Videoportal. Dasselbe Muster. Manche Anbieter haben einen datenschutzfreundlicheren Einbettungsmodus, der die Sache verbessert, aber nicht auflöst.
Statistik und Werbe-Tags. Hier ist die Einwilligung meist unstrittig erforderlich.
Schriftsymbole, Kartenbibliotheken, Skripte aus einem Netzwerk. Der am leichtesten übersehene Punkt, weil er nicht sichtbar ist und oft aus einem gekauften Template stammt.
Der Weg, der die Frage kleiner macht
Alles Statische lokal ausliefern. Schriften, Symbole, Bibliotheken. Sie liegen im Projekt, gehen durch die Asset-Pipeline und erzeugen keine Verbindung nach außen. Wie sich das auf die Ladezeit auswirkt, steht unter Pagespeed-Optimierung.
Karten als Bild mit Link. Ein statischer Kartenausschnitt mit einem Link auf den Routenplaner deckt den tatsächlichen Bedarf fast immer ab. Wer wirklich eine bedienbare Karte braucht, lädt sie erst nach einem Klick.
Videos erst auf Klick laden. Vorschaubild und Abspielknopf liegen lokal, die Verbindung zum Portal entsteht erst, wenn jemand abspielen will. Das ist zugleich die schnellere Lösung, weil ein eingebettetes Video sonst beim Seitenaufbau erhebliche Datenmengen zieht.
Formulare ohne Umweg. Ein Formular, das im eigenen System verarbeitet wird, braucht keine Einwilligung für die Verarbeitung selbst, sondern eine klare Beschreibung, wozu die Angaben verwendet werden und wie lange sie bleiben.
Bleibt am Ende ein Dienst übrig, der wirklich gebraucht wird, ist ein Consent-Werkzeug die richtige Antwort. Nur ist es dann eine bewusste Entscheidung für einen konkreten Zweck und keine pauschale Vorsichtsmaßnahme.
Was im Backend dazugehört
Datenschutz endet nicht im Frontend. Im Backend sammeln sich Daten an, an die selten jemand denkt: Formulareingänge, die in der Datenbank liegen bleiben, Protokolle über Redaktionsvorgänge, alte Benutzerkonten von Personen, die längst nicht mehr im Haus sind.
Dafür gibt es unspektakuläre Routinen. Formulardaten mit einer Aufbewahrungsfrist versehen und automatisiert löschen, etwa über einen Auftrag im Scheduler. Konten deaktivieren, wenn jemand geht, und nicht erst beim nächsten Audit. Rechte so vergeben, dass niemand Zugriff auf Daten hat, die er für seine Aufgabe nicht braucht.
Der Nebeneffekt, der oft unterschätzt wird
Eine Seite ohne Fremddienste ist nicht nur datenschutzrechtlich einfacher, sie ist auch technisch ruhiger. Jeder externe Aufruf ist ein möglicher Ausfall, eine mögliche Verzögerung und eine Abhängigkeit von jemandem, dessen Änderungen man nicht kontrolliert.
Diese Seite ist der Selbstversuch: keine Fremd-Ressourcen, keine Cookies, kein Banner. Was das im Einzelnen bedeutet, steht in unserer Datenschutzerklärung.
Zum rechtlichen Rahmen ein deutlicher Hinweis: Dieser Text beschreibt die technische Seite. Ob eine konkrete Einbindung eine Einwilligung erfordert, ist eine Rechtsfrage, und die gehört im Zweifel an jemanden, der sie beantworten darf.