Vimeo DSGVO: Kein AVV – aber ein Vertrag ist trotzdem Pflicht
Wer Vimeo-Videos auf seiner Website einbettet, sucht oft nach dem Auftragsverarbeitungsvertrag – und findet ihn nicht. Das ist kein Versehen von Vimeo, sondern hat einen bestimmten Grund. Vimeo ist datenschutzrechtlich kein Dienstleister, der in deinem Auftrag Daten verarbeitet. Stattdessen entscheidet Vimeo selbst, was mit den Daten deiner Besucher passiert. Das ändert, welcher Vertrag nötig ist – und wie du ihn bekommst.
Überblick
Was ist Vimeo?
Vimeo ist ein Video-Hosting-Dienst des US-Unternehmens Vimeo.com, Inc. Website-Betreiber laden dort Videos hoch und binden sie per Einbettungscode in ihre eigene Website ein. Der Vimeo-Player erscheint dann direkt auf der Seite und spielt das Video ab – ohne dass Besucher auf die Vimeo-Website wechseln müssen.
| Vimeo – DSGVO-Risiko | ||
|---|---|---|
| Cookies | 🔴 | Vimeo setzt standardmäßig eine Nutzer-ID für Analytics (2 Jahre) – zustimmungspflichtig. |
| Externe Verbindungen | 🔴 | Verbindung zu Vimeo-Servern startet beim Seitenaufruf, bevor jemand auf Play klickt. |
| Datenschutzerklärung | 🔴 | Eintrag erforderlich wegen Tracking-Cookie und Datenübertragung in die USA. |
| Drittlandtransfer | 🔴 | Vimeo sitzt in den USA, Daten werden dort gespeichert und verarbeitet. |
| Auftragsverarbeitung | 🟡 | Kein AVV – Vimeo ist eigenständiger Verantwortlicher. Stattdessen: Vertrag über Standard-Datenschutzklauseln erforderlich. |
| Benutzereingaben | 🟢 | Keine Formulare oder Eingabefelder – Vimeo sammelt Daten passiv beim Laden des Players. |
Was lädt deine Website, bevor jemand zustimmt?
Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.
Datenverarbeitung
Welche Daten überträgt Vimeo und wann passiert das?
Sobald eine Seite mit einem eingebetteten Vimeo-Video geladen wird, baut der Browser des Besuchers automatisch eine Verbindung zu den Servern von Vimeo auf. Das passiert nicht erst beim Klick auf Play, sondern bereits beim Anzeigen des Vorschaubilds. In diesem Moment erfährt Vimeo die IP-Adresse des Besuchers, welchen Browser und welches Gerät er nutzt und welche Seite er besucht hat.
Zusätzlich setzt Vimeo einen Cookie, der eine eindeutige Nutzer-ID speichert. Über diese ID kann Vimeo nachverfolgen, welche Videos jemand auf welchen Websites angesehen hat – unabhängig davon, ob die Person ein Vimeo-Konto hat oder nicht.
Alle diese Daten landen auf Servern in den USA. Vimeo ist beim EU-US Data Privacy Framework angemeldet – das ist eine EU-anerkannte Vereinbarung, die US-Unternehmen auf EU-Datenschutzstandards verpflichtet. Trotzdem bleibt ein Eintrag in der Datenschutzerklärung und ein Vertrag mit Vimeo Pflicht.

Cookies
Setzt Vimeo Cookies auf meiner Website?
Vimeo setzt beim Laden des eingebetteten Players standardmäßig mehrere Cookies. Der wichtigste ist vuid – eine Nutzer-ID, die Vimeo zwei Jahre lang im Browser speichert. Über diese ID kann Vimeo das Verhalten von Website-Besuchern seitenübergreifend auswerten, also auch auf anderen Seiten, die Vimeo-Videos eingebettet haben. Das ist ein zustimmungspflichtiger Cookie. Dein Cookie-Banner muss diesen Cookie blockieren, bis der Besucher zustimmt.
Daneben gibt es technisch notwendige Cookies von Cloudflare, dem Sicherheitsdienst, den Vimeo nutzt. Diese Cookies (_cf_bm, cf_clearance, _cfuvid, player_clearance) schützen den Player vor automatisierten Zugriffen und brauchen keine Zustimmung. Sie lassen sich nicht deaktivieren.
Es gibt eine Möglichkeit, den vuid-Tracking-Cookie zu vermeiden: Wer den Einbettungscode manuell um den Parameter ?dnt=1 ergänzt, verhindert, dass Vimeo diese ID setzt. Das klappt aber nicht automatisch – du musst jeden einzelnen Einbettungscode manuell anpassen. Alternativ übernimmt das ein Cookie-Banner-Plugin, das den gesamten Player blockiert, bis der Besucher zustimmt.
Externe Verbindungen
Baut Vimeo eine Verbindung auf, bevor jemand das Video abspielt?
Vimeo baut eine Verbindung zu player.vimeo.com und vimeocdn.com auf, sobald eine Seite mit eingebettetem Video geladen wird – nicht erst wenn jemand auf Play klickt. Das Vorschaubild des Videos wird direkt von Vimeos Servern geladen, und dabei überträgt der Browser automatisch Daten wie IP-Adresse und Geräteinformationen an Vimeo.
Dein Cookie-Banner muss diese Verbindung blockieren, bis der Besucher zustimmt. Das bedeutet in der Praxis: Der Vimeo-Player darf auf deiner Seite erst erscheinen, nachdem der Besucher im Cookie-Banner zugestimmt hat. Die meisten Cookie-Banner-Plugins haben eine Funktion, mit der externe Inhalte wie Videos blockiert werden – dort trägst du Vimeo ein. Dann sieht der Besucher stattdessen einen Platzhalter mit einem Hinweis, bis er zustimmt.
Benutzereingaben
Gibt Vimeo Daten weiter, die Besucher aktiv eingeben?
Vimeo sammelt über den eingebetteten Player keine Formulardaten oder aktiven Eingaben von Besuchern. Die Datenerfassung – IP-Adresse, Geräteinformationen, Seitenpfad – passiert passiv beim Laden des Players, ohne dass der Besucher etwas eintippen muss.
Drittlandtransfer
Werden Daten meiner Website-Besucher in die USA übertragen?
Vimeo überträgt Daten in die USA. Das Unternehmen sitzt in White Plains, New York, und speichert Daten auf US-Servern. Die Übertragung ist rechtlich abgesichert: Vimeo ist beim EU-US Data Privacy Framework zertifiziert, einer EU-anerkannten Vereinbarung für den Datentransfer zwischen Europa und den USA. Trotzdem gehört der Hinweis auf diese Datenübertragung in deine Datenschutzerklärung.
Auftragsverarbeitung
Vimeo Auftragsverarbeitungsvertrag: Warum es keinen gibt – und was du stattdessen brauchst
Vimeo bietet keinen Auftragsverarbeitungsvertrag (AVV) an – und das ist kein Fehler. Der Grund liegt darin, wie Vimeo rechtlich aufgestellt ist: Vimeo ist kein Dienstleister, der Daten ausschließlich nach deinen Anweisungen verarbeitet. Vimeo entscheidet selbst, welche Daten es von deinen Besuchern erfasst, zu welchem Zweck und wie lange. Damit ist Vimeo datenschutzrechtlich ein eigenständiger Verantwortlicher – nicht dein Auftragnehmer.
Ein AVV passt nur in eine bestimmte Konstellation: Ein Dienstleister verarbeitet Daten ausschließlich für dich und nach deinen Vorgaben – zum Beispiel ein Hosting-Anbieter, der deinen Server betreibt, oder ein Newsletter-Dienst, der deine Empfängerliste verwaltet. Bei Vimeo ist das nicht der Fall. Vimeo nutzt die Daten deiner Besucher auch für eigene Zwecke.
Was du stattdessen brauchst, nennt sich Vertrag über Standard-Datenschutzklauseln. Das ist ein standardisierter Vertragstext, den die EU-Kommission entwickelt hat, um Datenübertragungen in Länder außerhalb der EU rechtlich abzusichern. Weil Vimeo in den USA sitzt und Daten dort verarbeitet, ist genau dieser Vertrag erforderlich – er regelt, dass Vimeo bei der Verarbeitung von EU-Besucherdaten bestimmte Datenschutzstandards einhält.
Vimeo stellt diesen Vertrag als Online-Formular bereit. Du füllst es unter vimeo.com/legal/privacy/data-transfer-agreement aus – das dauert wenige Minuten. Danach hast du den notwendigen Vertrag und kannst das in deiner Datenschutzerklärung entsprechend angeben. Dieses Formular gilt für alle, die den eingebetteten Vimeo-Player nutzen, unabhängig davon, ob sie einen kostenlosen oder bezahlten Vimeo-Account haben.
Datenschutzerklärung
Muss Vimeo in meine Datenschutzerklärung?
Vimeo gehört in die Datenschutzerklärung, weil der Player einen Tracking-Cookie setzt und Daten in die USA überträgt. Diese Angaben gehören in den Eintrag:
- Zweck: Einbindung von Videos, Analyse der Videonutzung durch Vimeo
- Rechtsgrundlage: Einwilligung des Besuchers
- Empfänger: Vimeo.com, Inc., White Plains, New York, USA
- Drittlandtransfer: Datenübertragung in die USA auf Basis des EU-US Data Privacy Frameworks
- Speicherdauer: Der Tracking-Cookie
vuidwird zwei Jahre gespeichert
Wir nutzen Vimeo für Video-Hosting & Player.
Vimeo setzt beim Laden der Website Cookies bzw. ähnliche Kennungen ein und baut eine Verbindung zu Servern von Vimeo.com, Inc. auf. Beides ist nicht technisch notwendig und erfolgt auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Im Rahmen der Nutzung von Vimeo werden Daten an Vimeo.com, Inc. übermittelt. Soweit Vimeo.com, Inc. diese Daten in unserem Auftrag verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Alternative
Gibt es datenschutzfreundlichere Alternativen zu Vimeo?
Hier siehst du, wo Vimeo im DSGVO-Vergleich zu anderen Video-Hosting & Player steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder Vimeo in Sachen Datenschutz bereits gut aufgestellt ist.
Fehler
Welche Fehler kommen bei Vimeo in unseren DSGVO-Checks am häufigsten vor?
Vimeo taucht bei 1 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:
Prozentangaben beziehen sich auf Websites, bei denen Vimeo gefunden wurde.
DSGVO-Check
Woran erkennst du, ob Vimeo auf deiner Website aktiv ist?
Du kannst in deinem Browser prüfen, ob deine Website eine Verbindung zu Vimeo aufbaut. Öffne eine Seite deiner Website mit einem eingebetteten Video in einem neuen Browserfenster, öffne die Entwicklertools (meist mit F12 erreichbar) und wechsle auf den Reiter „Netzwerk“. Wenn du dort Verbindungen zu player.vimeo.com oder vimeocdn.com siehst, ist der Vimeo-Player aktiv und lädt Inhalte von externen Servern.
Für die Cookies kannst du im selben Tool unter „Anwendung“ oder „Speicher“ nach dem Cookie vuid suchen. Wenn dieser Cookie gesetzt wurde, bevor du dem Cookie-Banner zugestimmt hast, ist der Cookie-Banner falsch konfiguriert.

