UNPKG und Datenschutz: Unsichtbare US-Verbindung durch fremde JavaScript-Bibliotheken
Wenn auf deiner Website JavaScript-Bibliotheken über UNPKG geladen werden, stellt der Browser deiner Besucher eine direkte Verbindung zu US-Servern her – ohne dass sie es merken. UNPKG ist kein Plugin, das du selbst installiert hast, sondern ein Lieferdienst für Programmdateien, den andere Plugins oder Themes im Hintergrund nutzen. Das macht aus Datenschutzsicht trotzdem Pflichten für dich als Website-Betreiber.
Überblick
Was ist UNPKG?
UNPKG ist ein öffentliches Content Delivery Network (CDN) – ein Netzwerk aus Servern weltweit, das JavaScript-Bibliotheken und andere Programmdateien schnell ausliefert. Website-Entwickler binden Dateien wie Animationsbibliotheken oder Hilfsprogramme über UNPKG ein, statt sie selbst auf dem Webserver zu speichern.
UNPKG wurde von Michael Jackson entwickelt und wird von ihm als Open-Source-Projekt betrieben. Die technische Infrastruktur stellt Cloudflare bereit.
| UNPKG – DSGVO-Risiko | ||
|---|---|---|
| Cookies | 🟢 | UNPKG setzt keine Cookies bei deinen Besuchern. |
| Externe Verbindungen | 🔴 | Browser der Besucher verbinden sich direkt mit US-Servern von Cloudflare. |
| Datenschutzerklärung | 🔴 | Eintrag in der Datenschutzerklärung erforderlich. |
| Drittlandtransfer | 🔴 | IP-Adressen werden an Server in den USA übertragen. |
| Auftragsverarbeitung | 🔴 | Cloudflare verarbeitet Besucher-IP-Adressen – vertragliche Absicherung ist schwierig und rechtlich nicht abschließend geklärt. |
| Benutzereingaben | 🟢 | UNPKG nimmt keine Eingaben von Besuchern entgegen. |
Was lädt deine Website, bevor jemand zustimmt?
Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.
Datenverarbeitung
Was passiert, wenn UNPKG auf deiner Website aktiv ist?
Sobald ein Besucher eine Seite aufruft, auf der eine Datei über UNPKG eingebunden ist, stellt sein Browser automatisch eine Verbindung zu UNPKG-Servern her. Das passiert im Hintergrund, bevor der Besucher irgendetwas anklickt. Dabei wird die IP-Adresse des Besuchers an diese Server übermittelt – zusammen mit Informationen wie dem verwendeten Browser, dem Zeitpunkt des Zugriffs und der aufgerufenen Datei.
Die Server, auf denen UNPKG läuft, gehören Cloudflare und stehen in den USA. Die IP-Adresse gilt als personenbezogenes Datum, weil sich damit im Zweifelsfall eine Person identifizieren lässt.
UNPKG selbst speichert keine Tracking-Daten und setzt keine Cookies – es geht hier ausschließlich um die technische Verbindung, die bei der Dateiauslieferung entsteht.

Cookies
Setzt UNPKG Cookies bei meinen Besuchern?
UNPKG setzt keine Cookies. Wenn Besucher deine Website aufrufen und dabei Dateien über UNPKG geladen werden, hinterlässt dieser Vorgang keine Cookies im Browser. Du musst deinen Cookie-Banner dafür nicht konfigurieren und keine Einwilligung einholen.
Externe Verbindungen
Welche externen Verbindungen baut UNPKG auf?
Wenn ein Plugin oder Theme auf deiner Website JavaScript-Dateien über UNPKG einbindet, verbindet sich der Browser deiner Besucher direkt mit unpkg.com. Diese Verbindung ist für den Betrieb der Funktion notwendig, die das jeweilige Plugin oder Theme damit umsetzt – ohne sie würde das entsprechende Feature nicht funktionieren.
Diese Verbindung muss nicht im Cookie-Banner blockiert werden. Sie gehört aber in deine Datenschutzerklärung, weil dabei Besucher-IP-Adressen an US-Server übertragen werden.
Benutzereingaben
Gibt UNPKG Benutzereingaben weiter?
UNPKG nimmt keine Eingaben von Besuchern entgegen. Das CDN liefert ausschließlich Dateien aus – es gibt keine Formulare, keine Eingabefelder und keine Interaktionen über UNPKG. Dieser Punkt ist für deine Website nicht relevant.
Drittlandtransfer
Werden Daten meiner Besucher in die USA übertragen?
UNPKG überträgt Besucher-Daten in die USA. Cloudflare, das Unternehmen hinter der Infrastruktur von UNPKG, hat seinen Hauptsitz in San Francisco, Kalifornien. Bei jedem Seitenaufruf, bei dem eine Datei über UNPKG geladen wird, gehen IP-Adresse und Verbindungsdaten des Besuchers an diese US-Server.
Die USA gelten datenschutzrechtlich als Drittland außerhalb der EU. Du musst diesen Datentransfer in deiner Datenschutzerklärung benennen.
Auftragsverarbeitung
Brauche ich einen Vertrag wegen UNPKG?
Cloudflare verarbeitet die IP-Adressen deiner Website-Besucher, wenn diese Dateien über UNPKG laden. Einen klassischen Auftragsverarbeitungsvertrag kannst du mit UNPKG oder Cloudflare nicht direkt abschließen, wenn du kein Cloudflare-Kunde bist.
Als rechtliche Grundlage für den Datentransfer in die USA werden in der Praxis Standardvertragsklauseln (SCCs) herangezogen, die der Betreiber von UNPKG anbietet. Ob das im Einzelfall ausreicht, ist datenschutzrechtlich nicht abschließend geklärt. Die sicherste Lösung bleibt, die Verbindung zu UNPKG zu vermeiden – entweder durch lokales Einbinden der Bibliothek oder durch Wechsel zu einem Plugin, das UNPKG nicht nutzt.
Datenschutzerklärung
Muss UNPKG in die Datenschutzerklärung?
UNPKG muss in deine Datenschutzerklärung, weil Cloudflare als technischer Betreiber IP-Adressen deiner Besucher verarbeitet. Folgende Angaben gehören in den Eintrag:
- Zweck: Technische Auslieferung von JavaScript-Dateien über ein externes Netzwerk
- Rechtsgrundlage: Berechtigtes Interesse am störungsfreien Betrieb der Website
- Empfänger: Cloudflare, Inc., San Francisco, USA
- Drittlandtransfer: Übertragung in die USA
- Speicherdauer: Laut Cloudflare-Datenschutzrichtlinie
Wir nutzen UNPKG für CDN-Dienste.
UNPKG stellt beim Laden der Website automatisch eine Verbindung zu Servern von Michael Jackson her. Diese Verbindung ist technisch notwendig und erfolgt auf Grundlage unseres berechtigten Interesses an einer funktionsfähigen Website (Art. 6 Abs. 1 lit. f DSGVO). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.
Alternative
Gibt es datenschutzfreundlichere Alternativen zu UNPKG?
Hier siehst du, wo UNPKG im DSGVO-Vergleich zu anderen CDN-Dienste steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder UNPKG in Sachen Datenschutz bereits gut aufgestellt ist.
Fehler
Welche Fehler kommen bei UNPKG in unseren DSGVO-Checks am häufigsten vor?
UNPKG taucht bei 5 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:
Prozentangaben beziehen sich auf Websites, bei denen UNPKG gefunden wurde.
DSGVO-Check
Wie erkenne ich, ob UNPKG auf meiner Website aktiv ist?
UNPKG lässt sich direkt über externe Verbindungen prüfen. Öffne deine Website im Browser und starte die Entwicklertools (in den meisten Browsern mit der Taste F12). Im Tab „Netzwerk“ siehst du alle Verbindungen, die beim Laden der Seite aufgebaut werden. Wenn deine Website eine Verbindung zu unpkg.com aufbaut, ist UNPKG aktiv. Alternativ kannst du einen automatisierten Datenschutz-Scan machen, der diese Verbindungen für dich erkennt und auswertet.

