Praxis

Cookies, Einwilligung und Einbindungen in TYPO3

TYPO3 selbst kommt im Frontend mit sehr wenig aus. Fast alles, wofür ein Banner nötig wird, kommt von dem, was jemand zusätzlich eingebunden hat: Schriften, Karten, Videos, Statistik.

Was TYPO3 selbst tut

Der Kern ist zurückhaltend. Eine Seite ohne Anmeldung, ohne Warenkorb und ohne Formularsitzung setzt im Frontend kein Cookie. Das Sitzungs-Cookie entsteht erst, wenn eine Sitzung gebraucht wird.

Im Backend sieht es anders aus, dort ist ein Anmelde-Cookie notwendig. Es betrifft aber nur angemeldete Redakteurinnen und Redakteure, nicht die Besucher der Website. Für die Frage nach einem Banner im Frontend spielt es keine Rolle.

Bleiben die Server-Protokolle. Sie entstehen beim Ausliefern jeder Datei und enthalten unter anderem die IP-Adresse. Das ist kein Cookie und keine Frage der Einwilligung, sondern eine Frage der Aufbewahrungsdauer und der Beschreibung in der Datenschutzerklärung.

Woher die Banner tatsächlich kommen

In der Praxis stammt fast jede Einwilligungsabfrage von etwas Zusätzlichem. Die Liste ist kurz und wiederholt sich in fast jedem Projekt.

Schriften von einem fremden Server. Beim Seitenaufruf entsteht eine Verbindung zu einem Dritten, bevor der Besucher irgendetwas entschieden hat.

Eingebettete Karten. Der Kartendienst lädt Skripte und setzt in der Regel Cookies, sobald der Kartenausschnitt im Dokument steht, unabhängig davon, ob jemand ihn benutzt.

Videos aus einem Videoportal. Dasselbe Muster. Manche Anbieter haben einen datenschutzfreundlicheren Einbettungsmodus, der die Sache verbessert, aber nicht auflöst.

Statistik und Werbe-Tags. Hier ist die Einwilligung meist unstrittig erforderlich.

Schriftsymbole, Kartenbibliotheken, Skripte aus einem Netzwerk. Der am leichtesten übersehene Punkt, weil er nicht sichtbar ist und oft aus einem gekauften Template stammt.

Der Weg, der die Frage kleiner macht

Alles Statische lokal ausliefern. Schriften, Symbole, Bibliotheken. Sie liegen im Projekt, gehen durch die Asset-Pipeline und erzeugen keine Verbindung nach außen. Wie sich das auf die Ladezeit auswirkt, steht unter Pagespeed-Optimierung.

Karten als Bild mit Link. Ein statischer Kartenausschnitt mit einem Link auf den Routenplaner deckt den tatsächlichen Bedarf fast immer ab. Wer wirklich eine bedienbare Karte braucht, lädt sie erst nach einem Klick.

Videos erst auf Klick laden. Vorschaubild und Abspielknopf liegen lokal, die Verbindung zum Portal entsteht erst, wenn jemand abspielen will. Das ist zugleich die schnellere Lösung, weil ein eingebettetes Video sonst beim Seitenaufbau erhebliche Datenmengen zieht.

Formulare ohne Umweg. Ein Formular, das im eigenen System verarbeitet wird, braucht keine Einwilligung für die Verarbeitung selbst, sondern eine klare Beschreibung, wozu die Angaben verwendet werden und wie lange sie bleiben.

Bleibt am Ende ein Dienst übrig, der wirklich gebraucht wird, ist ein Consent-Werkzeug die richtige Antwort. Nur ist es dann eine bewusste Entscheidung für einen konkreten Zweck und keine pauschale Vorsichtsmaßnahme.

Was im Backend dazugehört

Datenschutz endet nicht im Frontend. Im Backend sammeln sich Daten an, an die selten jemand denkt: Formulareingänge, die in der Datenbank liegen bleiben, Protokolle über Redaktionsvorgänge, alte Benutzerkonten von Personen, die längst nicht mehr im Haus sind.

Dafür gibt es unspektakuläre Routinen. Formulardaten mit einer Aufbewahrungsfrist versehen und automatisiert löschen, etwa über einen Auftrag im Scheduler. Konten deaktivieren, wenn jemand geht, und nicht erst beim nächsten Audit. Rechte so vergeben, dass niemand Zugriff auf Daten hat, die er für seine Aufgabe nicht braucht.

Der Nebeneffekt, der oft unterschätzt wird

Eine Seite ohne Fremddienste ist nicht nur datenschutzrechtlich einfacher, sie ist auch technisch ruhiger. Jeder externe Aufruf ist ein möglicher Ausfall, eine mögliche Verzögerung und eine Abhängigkeit von jemandem, dessen Änderungen man nicht kontrolliert.

Diese Seite ist der Selbstversuch: keine Fremd-Ressourcen, keine Cookies, kein Banner. Was das im Einzelnen bedeutet, steht in unserer Datenschutzerklärung.

Zum rechtlichen Rahmen ein deutlicher Hinweis: Dieser Text beschreibt die technische Seite. Ob eine konkrete Einbindung eine Einwilligung erfordert, ist eine Rechtsfrage, und die gehört im Zweifel an jemanden, der sie beantworten darf.

Häufige Fragen

Setzt TYPO3 im Frontend überhaupt Cookies?

Ohne Anlass nein. Ein Cookie für die Frontend-Sitzung entsteht erst, wenn es eine Sitzung gibt, etwa bei einem geschützten Bereich mit Anmeldung oder bei einem Warenkorb. Im Backend ist das anders, dort gibt es ein Anmelde-Cookie, aber das betrifft Redakteure, keine Besucher.

Das ist der Grund, warum eine reine Informationsseite auf TYPO3 ohne Einwilligungsbanner auskommen kann. Diese Seite hier tut genau das.

Reicht es, Google Fonts lokal einzubinden?

Für den Punkt Schriften ja, und es ist der leichteste Schritt überhaupt: Schriftdateien herunterladen, mitausliefern, per CSS einbinden. Damit entfällt der Verbindungsaufbau zu einem fremden Server beim Seitenaufruf.

Als Nebeneffekt wird die Seite meist schneller, weil ein zusätzlicher DNS-Aufruf und ein zweiter Verbindungsaufbau wegfallen.

Brauchen wir ein Consent-Tool?

Nur, wenn etwas eingebunden ist, das eine Einwilligung braucht. Die Reihenfolge wird häufig umgedreht: Erst wird ein Werkzeug gekauft, dann fragt niemand mehr, ob die Einbindungen überhaupt nötig sind.

Der sinnvollere Weg ist andersherum. Erst die Liste der Fremddienste durchgehen und prüfen, was ersetzbar ist. Was danach übrig bleibt, bestimmt, ob ein Werkzeug gebraucht wird und wie umfangreich es sein muss.

Was ist mit Statistik? Wir wollen schon wissen, was gelesen wird.

Das ist ein berechtigtes Interesse, und es gibt mehrere Abstufungen. Eine Auswertung der Server-Protokolle kommt ohne Cookies und ohne Skript im Browser aus. Selbst betriebene Statistiksoftware lässt sich so konfigurieren, dass sie ohne personenbeziehbare Speicherung auskommt.

Wichtig ist die Ehrlichkeit gegenüber sich selbst: Wer eine Auswertung nicht regelmäßig liest, sammelt Daten ohne Zweck. Das ist datenschutzrechtlich die schlechteste aller Ausgangslagen.

Begriffe in diesem Text

Wie viele Fremddienste hängen an eurer Seite?

Wir sehen uns an, was beim Aufruf tatsächlich geladen wird, und sagen dir, was sich ohne Funktionsverlust ersetzen lässt.