Tidio und Datenschutz: Das Chat-Widget lädt von US-Servern – ohne Einwilligung
Tidio ist eines der beliebtesten Live-Chat-Plugins für WordPress – und bringt aus Datenschutzsicht einiges mit sich. Das Widget lädt beim Seitenaufruf Skripte von einem US-amerikanischen Server, Besucherdaten fließen in die USA, und du brauchst sowohl einen Eintrag in der Datenschutzerklärung als auch einen Vertrag mit Tidio. Was genau anfällt und was du konkret tun musst, erklärt dieser Artikel.
Überblick
Was ist Tidio?
Tidio ist ein Live-Chat- und Chatbot-Dienst, den du als Plugin in WordPress einbindest. Sobald das Plugin aktiv ist, erscheint auf deiner Website ein Chat-Widget, über das Besucher dir Nachrichten schicken können. Tidio bietet außerdem einen KI-gestützten Chatbot, der Fragen automatisch beantwortet.
| Tidio – DSGVO-Risiko | ||
|---|---|---|
| Cookies | 🟢 | Tidio setzt keine klassischen Cookies – Widget-Daten werden im Browser-Speicher abgelegt, nicht als Cookie. |
| Externe Verbindungen | 🔴 | Das Widget lädt vollständig von code.tidio.co – Skripte, Schriften und Sounds kommen von einem externen US-Server. |
| Datenschutzerklärung | 🔴 | Tidio muss in der Datenschutzerklärung genannt werden. |
| Drittlandtransfer | 🔴 | Besucherdaten werden in die USA übertragen – Tidio LLC hat seinen Sitz in San Francisco. |
| Auftragsverarbeitung | 🔴 | Tidio verarbeitet Besucherdaten in deinem Auftrag – ein Vertrag mit Tidio ist Pflicht. |
| Benutzereingaben | 🔴 | Besucher können Namen, E-Mail und Chatnachrichten eingeben – alle Angaben landen bei Tidio. |
Was lädt deine Website, bevor jemand zustimmt?
Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.
Datenverarbeitung
Welche Daten verarbeitet Tidio von deinen Website-Besuchern?
Tidio wird aktiv, sobald jemand eine Seite auf deiner Website aufruft, auf der das Chat-Widget eingebunden ist. In diesem Moment baut der Browser deines Besuchers eine direkte Verbindung zu Tidio-Servern auf und lädt von dort das gesamte Widget – Programmcode, Schriftarten und Sounds. Dabei übermittelt der Browser automatisch die IP-Adresse des Besuchers und Browser-Informationen an Tidio.
Entscheidet sich ein Besucher, den Chat zu öffnen und etwas zu schreiben, kommen weitere Daten dazu: Name und E-Mail-Adresse aus dem Vorgespräch sowie der gesamte Chat-Inhalt. Alle diese Angaben werden auf Tidio-Servern gespeichert. Da Tidio eine US-amerikanische Firma ist, fließen diese Daten in die USA.
Tidio speichert den Zustand des Widgets nicht als Cookie, sondern im Browser-Speicher deines Besuchers (zum Beispiel ob der Chat schon geöffnet wurde). Das ändert aber nichts daran, dass die Verbindung zu Tidio-Servern beim Laden der Seite stattfindet – unabhängig davon, ob der Besucher den Chat überhaupt anklickt.

Cookies
Setzt Tidio Cookies auf meiner Website?
Tidio setzt keine klassischen Cookies im Browser deiner Besucher. Widget-Daten wie den Öffnungszustand des Chats speichert Tidio stattdessen im Browser-Speicher (localStorage) – das sind Einträge wie tidio_state_*, tidio_*_visitorData oder tidio_*_tidioChatLog. Dieser Mechanismus funktioniert technisch anders als Cookies, hat aber eine ähnliche Wirkung: Informationen bleiben im Browser des Besuchers gespeichert.
Da es sich nicht um Cookies handelt, brauchst du deinen Cookie-Banner dafür nicht anzupassen. Die externe Verbindung zu Tidio-Servern, die beim Laden der Seite entsteht, muss dein Cookie-Banner aber trotzdem behandeln – mehr dazu weiter unten.
Externe Verbindungen
Baut Tidio externe Verbindungen auf – und was muss ich dagegen tun?
Tidio lädt sein gesamtes Chat-Widget von der Domain code.tidio.co. Das passiert automatisch beim Laden der Seite, auf der das Widget eingebunden ist – noch bevor ein Besucher den Chat auch nur anschaut. Geladen werden der Programmcode des Widgets, Webschriften (Inter und Mulish) sowie Benachrichtigungstöne. Dabei wird die IP-Adresse des Besuchers an Tidio-Server in den USA übermittelt.
Das Widget ist eine funktionale Einbindung: Es lädt von einem externen Anbieter und kann nicht lokal betrieben werden. Dein Cookie-Banner muss das Tidio-Widget blockieren, bis der Besucher eingewilligt hat. Das bedeutet: Das Skript von code.tidio.co darf erst dann geladen werden, wenn jemand auf deiner Website dem Laden von Tidio zugestimmt hat.
Benutzereingaben
Was passiert mit Daten, die Besucher im Chat eingeben?
Öffnet ein Besucher das Tidio-Chat-Widget und füllt das Vorgespräch aus, gibt er dabei in der Regel folgende Daten ein:
- Name
- E-Mail-Adresse
- Chatnachrichten und Anfragen
Alle diese Angaben werden direkt an Tidio übertragen und dort gespeichert. Du als Website-Betreiber kannst die Gespräche in deinem Tidio-Dashboard einsehen. Zusätzlich erfasst Tidio beim Laden des Widgets automatisch die IP-Adresse und Browser-Informationen des Besuchers.
Drittlandtransfer
Werden Daten meiner Besucher in die USA übertragen?
Tidio überträgt Besucherdaten in die USA. Tidio LLC, das Unternehmen hinter dem Dienst, hat seinen Sitz in San Francisco, Kalifornien. Beim Laden des Widgets wird die IP-Adresse des Besuchers an Tidio-Server übermittelt. Gibt jemand im Chat Daten ein, landen diese ebenfalls bei Tidio in den USA.
Tidio hat mit der EU vereinbart, dass diese Übertragungen unter bestimmten Bedingungen erlaubt sind – das Unternehmen ist im EU-US-Datenschutzrahmen eingetragen und nutzt entsprechende Vertragsregelungen. Du musst den Datentransfer trotzdem in deiner Datenschutzerklärung erwähnen.
Auftragsverarbeitung
Muss ich einen Vertrag mit Tidio abschließen?
Tidio verarbeitet Daten deiner Website-Besucher in deinem Auftrag – du bist also dafür verantwortlich, dass das rechtlich sauber geregelt ist. Dafür brauchst du einen Auftragsverarbeitungsvertrag mit Tidio.
So schließt du ihn ab: Schick eine E-Mail an privacy@tidio.net mit dem Betreff „DPA“. Tidio schickt dir dann ein elektronisches Dokument zum Unterschreiben. Alternativ gilt der Vertrag laut Tidio als abgeschlossen, wenn du die Nutzungsbedingungen akzeptierst – das Dokument findest du unter tidio.com. Bewahre eine Kopie auf.
Datenschutzerklärung
Was muss ich wegen Tidio in meine Datenschutzerklärung schreiben?
Tidio muss in deiner Datenschutzerklärung namentlich genannt werden.
Wir nutzen Tidio.
Tidio stellt beim Laden der Website eine Verbindung zu Servern von Tidio LLC her, die nicht technisch notwendig ist und für die deine Einwilligung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.
Wenn du über ein Formular von Tidio deine Daten eingibst, werden diese an Tidio LLC übermittelt. Soweit Tidio LLC die Daten in unserem Auftrag verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
DSGVO-Check
So erkennst du auf deiner Website, ob Tidio aktiv ist
Du kannst direkt im Browser prüfen, ob Tidio auf deiner Website läuft. Öffne deine Website in einem Browser, rufe die Entwicklertools auf (in Chrome oder Firefox mit der Taste F12) und wechsle zum Tab „Netzwerk“. Lade die Seite neu und suche in der Liste der Anfragen nach der Domain code.tidio.co. Wenn du dort Einträge siehst, lädt deine Website aktiv Daten von Tidio – unabhängig davon, ob jemand den Chat öffnet.
Wenn du einen Datenschutz-Scan über datenrein.de laufen lässt, erkennt der Scan ebenfalls Verbindungen zu code.tidio.co und zeigt dir, ob Tidio auf deiner Website aktiv ist und ob dein Cookie-Banner es korrekt blockiert.

