jsDelivr: keine Cookies, trotzdem Einwilligung nötig

jsDelivr liefert dir kostenlos JavaScript-Bibliotheken und andere Dateien schneller aus, als es dein eigener Server könnte. Cookies setzt der Dienst dabei tatsächlich keine – trotzdem bringt er auf deiner Website spürbaren Aufwand mit: IP-Adresse und weitere Verbindungsdaten deiner Besucher wandern automatisch zu mehreren internationalen CDN-Anbietern, noch bevor überhaupt jemand zugestimmt hat.

Überblick

Was ist jsDelivr?

jsDelivr ist ein kostenloses Open-Source-CDN, über das Websites JavaScript-Bibliotheken, CSS-Dateien und andere Web-Assets von schnellen, weltweit verteilten Servern laden, statt sie vom eigenen Hosting auszuliefern. Betrieben wird der Dienst von der britischen Volentio JSD Limited, die technische Auslieferung übernehmen aber mehrere große CDN-Netzwerke im Hintergrund.

jsDelivr – DSGVO-Risiko
Cookies🟢Setzt keine Cookies.
Externe Verbindungen🔴Lädt automatisch Dateien von internationalen CDN-Servern.
Datenschutzerklärung🔴Braucht einen eigenen Eintrag.
Drittlandtransfer🔴Daten gehen automatisch außerhalb der EU raus.
Auftragsverarbeitung🔴Vertrag zur Auftragsverarbeitung nötig und vorhanden.
Benutzereingaben🟢Keine Eingabefunktion vorhanden.
KI-Verarbeitung🟢Keine KI-Funktion mit Besucherbezug

Live-check

Was lädt deine Website, bevor jemand zustimmt?

Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.

Jetzt prüfen

Datenverarbeitung

Was passiert mit den Daten deiner Besucher, wenn jsDelivr eingebunden ist?

Sobald ein Besucher deine Seite öffnet und dabei eine Datei über cdn.jsdelivr.net nachlädt, baut sein Browser automatisch eine Verbindung zu jsDelivr auf – ganz ohne Klick, ganz ohne Formular. Dabei gehen IP-Adresse, Browsertyp und -version, die aufgerufene Datei sowie Zeitpunkt des Zugriffs raus.

Cookies setzt jsDelivr laut eigener Datenschutzerklärung dabei nicht, das ist schon mal ein Pluspunkt. Wohin die Verbindung am Ende tatsächlich geht, entscheidet allerdings nicht jsDelivr selbst, sondern ein Lastverteilungssystem im Hintergrund: Je nachdem, welcher Anbieter gerade am schnellsten antwortet, landen die Daten bei Cloudflare, Fastly, Bunny oder GCore – alles Unternehmen mit Servern außerhalb der EU.

Betreiber des Gesamtdienstes ist die britische Volentio JSD Limited, die für jsDelivr auf Anfrage einen Vertrag zur Auftragsverarbeitung anbietet. Wegen dieser automatischen Datenübertragung ins Ausland gehört jsDelivr in deine Datenschutzerklärung – unabhängig davon, dass keine Cookies gesetzt werden.

jsDelivr und DSGVO: Datenübertragung zu CDN-Servern außerhalb der EU
Sobald eine Datei über jsDelivr geladen wird, geht die IP-Adresse automatisch an CDN-Server außerhalb der EU – dein Cookie-Banner muss diese Verbindung vorher blockieren.

Externe Verbindungen

Muss dein Cookie-Banner die Verbindung zu jsDelivr blockieren?

Dein Cookie-Banner muss die Verbindung zu jsDelivr blockieren, bis der Besucher zustimmt. Sobald eine Datei über cdn.jsdelivr.net eingebunden ist, holt sich der Browser diese automatisch beim Seitenaufruf, wobei die IP-Adresse und weitere Verbindungsdaten übertragen werden. Nach Einschätzung von Cookiebox.pro und der Kanzlei Schneider & Kollegen ist das einwilligungspflichtig, unter anderem weil sich für Besucher nicht nachvollziehen lässt, in welchem Land die Daten am Ende tatsächlich landen. Bindest du die Dateien stattdessen lokal ein, also direkt von deinem eigenen Server ausgeliefert, entsteht diese Verbindung gar nicht erst.

Drittlandtransfer

Wohin gehen die Daten deiner Besucher bei jsDelivr?

jsDelivr überträgt die Verbindungsdaten deiner Besucher automatisch außerhalb der EU. Der Betreiber Volentio JSD Limited sitzt in Großbritannien – die EU hat mit Großbritannien eine Vereinbarung getroffen, die Datenübertragungen dorthin ohne zusätzliche Hürden erlaubt. Ausgeliefert werden die Dateien aber zusätzlich über die Netzwerke von Cloudflare, Fastly, Bunny und GCore sowie eigene Server unter anderem in China. Für die Übertragung nach China nennt jsDelivr in der eigenen Datenschutzerklärung keine Rechtsgrundlage.

Auftragsverarbeitung

Brauchst du einen Vertrag mit jsDelivr?

Volentio JSD Limited bietet für jsDelivr einen Vertrag zur Auftragsverarbeitung an, den du bei Bedarf direkt beim Unternehmen anfordern kannst. Das ist nötig, weil jsDelivr in deinem Auftrag Verbindungsdaten deiner Website-Besucher verarbeitet, sobald deine Seite eine Datei über den Dienst lädt.

Datenschutzerklärung

Muss jsDelivr in deine Datenschutzerklärung?

jsDelivr muss namentlich in deine Datenschutzerklärung, weil der Dienst bei jedem Seitenaufruf automatisch die IP-Adresse deiner Besucher außerhalb der EU überträgt. Nach übereinstimmender Einschätzung von AdSimple.de und Cookiebox.pro reicht dafür ein reiner Eintrag in der Datenschutzerklärung nicht aus – zusätzlich brauchst du die Zustimmung deiner Besucher über den Cookie-Banner, bevor die Verbindung überhaupt aufgebaut wird.

TEXTVORSCHLAG FÜR DEINE DATENSCHUTZERKLÄRUNG
Unverbindliches Beispiel — ersetzt keine Rechtsberatung. Passe ihn an deine Nutzung an.

Wir nutzen jsDelivr für CDN-Dienste.

jsDelivr stellt beim Laden der Website eine Verbindung zu Servern von Volentio JSD Limited her, die nicht technisch notwendig ist und für die deine Einwilligung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.

Bei der Nutzung von jsDelivr kann eine Übermittlung personenbezogener Daten ins Vereinigte Königreich stattfinden. Grundlage der Übermittlung ist ein Angemessenheitsbeschluss der Europäischen Kommission.

Im Rahmen der Nutzung von jsDelivr werden Daten an Volentio JSD Limited übermittelt. Soweit Volentio JSD Limited diese Daten in unserem Auftrag verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Alternative

Gibt es datenschutzfreundlichere Alternativen zu jsDelivr?

Hier siehst du, wo jsDelivr im DSGVO-Vergleich zu anderen CDN-Dienste steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder jsDelivr in Sachen Datenschutz bereits gut aufgestellt ist.

Fehler

Welche Fehler kommen bei jsDelivr in unseren DSGVO-Checks am häufigsten vor?

jsDelivr taucht bei 2 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:

1
Externe Verbindungen ohne Einwilligung gestartet
100 %
2
Fehlende Einträge in der Datenschutzerklärung
100 %

Prozentangaben beziehen sich auf Websites, bei denen jsDelivr gefunden wurde.

DSGVO-Check

Warum lohnt sich ein DSGVO-Check auf datenrein.de für jsDelivr?

Ein Scan zeigt dir in wenigen Minuten, ob jsDelivr auf deiner Website überhaupt aktiv ist und über welche konkrete Verbindung die Dateien geladen werden – das musst du nicht selbst im Quellcode suchen.

Jeder DSGVO-Scan liefert außerdem echte Signale, die wir bekannten Tools wie jsDelivr zuordnen oder als neuen Fall in unsere Recherche aufnehmen. Je mehr Websites gescannt werden, desto mehr Tools erkennen wir zuverlässig – davon profitierst am Ende du genauso wie jeder andere Website-Betreiber, der seine Seite prüft.

Datenschutz-Scan

Hier haben wir für dich recherchiert