Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Customer Data Platform und Marketing Automation Suite, heute als Bloomreach Engagement vermarktet. Erfasst Besucherereignisse, baut einheitliche Profile und steuert Personalisierung, E Mail, SMS und Push Kampagnen. Umfangreiches Tracking mit Hosting in der EU und den USA.
Exponea war eine 2015 gestartete slowakische Customer Data Platform. 2021 wurde sie von Bloomreach übernommen und in Bloomreach Engagement umbenannt. Die Plattform kombiniert in einem Produkt eine CDP, Web und Mobile Analyse, Marketing Automation, E Mail und SMS Versand, In App Messaging, Web Personalisierung und Predictive Scoring. Sie wird hauptsächlich von Handel, Mode, Finanzdienstleistern und Travel in Europa und Nordamerika eingesetzt.
Das Exponea JavaScript SDK setzt ein langlebiges First Party Cookie (__exponea_etc__), das die anonyme Besucherkennung speichert, sowie ein Session Cookie (__exponea_time2__) für Zeitmessungen. Jeder Seitenaufruf, Klick, Scroll, jede Formularinteraktion, Produktansicht, Warenkorb Ereignis und Kauf wird an die Exponea API gesendet. Das SDK kann zusätzlich Geräte Daten (Browser, OS, Bildschirm, Sprache, grobe Geolokalisierung aus der IP) erfassen und anonyme Aktivität mit dem Kundenprofil verknüpfen, sobald sich der Besucher anmeldet oder eine E Mail Adresse hinterlegt. Server seitige Ereignisse aus CRM oder E Commerce Backend werden demselben Profil zugeordnet.
Exponea setzt nicht notwendige Cookies und führt geräteübergreifendes Profiling durch: Artikel 5(3) ePrivacy Richtlinie und Paragraph 25 TDDDG verlangen ein vorheriges informiertes Opt in vor dem Laden des SDKs. Die nachgelagerte Verarbeitung der Verhaltensdaten und das Profiling fallen unter Artikel 6(1)(a) und 22 DSGVO und verlangen Einwilligung für Marketing Personalisierung sowie Transparenz, Widerspruch und menschliches Eingreifen. Aufsichtsbehörden wie die französische CNIL, die niederländische Autoriteit Persoonsgegevens oder der italienische Garante haben CDP Implementierungen sanktioniert, die Skripte vor der Einwilligung luden oder sich für Marketing auf berechtigte Interessen stützten.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Das Exponea SDK muss hinter einem Cookie Banner mit den Kategorien Analyse und Marketing eingebunden sein. Bloomreach bietet ein Consent Framework, das Zwecke (funktional, Analyse, Personalisierung, Marketing Automation) abbildet und den ausgewählten Status an das SDK übergibt, damit Ereignisse anonym gespeichert oder mit dem vollständigen Profil verknüpft werden. Besucherinnen und Besucher müssen genauso einfach ablehnen wie zustimmen, die Einwilligung widerrufen und über das Bloomreach Kundendatenzentrum Auskunft, Berichtigung, Löschung und Übertragbarkeit beantragen können.
Bloomreach Engagement läuft auf AWS mit Hauptregionen Frankfurt, Dublin und Virginia. Kunden wählen die Speicherregion ihrer Produktionsdaten, Support, F&E und einige Verwaltungssysteme werden jedoch aus der Slowakei, den Niederlanden und den USA betrieben. Transfers in die USA stützen sich auf das EU US Data Privacy Framework und Standardvertragsklauseln; ergänzende Maßnahmen sind Transportverschlüsselung, Pseudonymisierung von Cookie Kennungen und begrenzte Aufbewahrung der Roh Ereignisse.
Schließen Sie den Bloomreach Auftragsverarbeitungsvertrag samt SCC, wählen Sie nach Möglichkeit die EU Region, führen Sie Exponea im Verzeichnis der Verarbeitungstätigkeiten mit offen gelegten Unter Auftragsverarbeitern, setzen Sie eine CMP ein, die Einwilligungszwecke an das SDK signalisiert, konfigurieren Sie den einwilligungsfreien anonymen Modus für Ablehnungen, dokumentieren Sie die Aufbewahrungsfristen für Ereignisse und Profile, führen Sie vor dem Einsatz von Predictive Modellen oder Audience Synchronisation mit Werbeplattformen eine DSFA durch und prüfen Sie den Einsatz alle zwölf Monate.
Websites using Exponea must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz Folgenabschätzung nach Artikel 35 DSGVO wird dringend empfohlen. Exponea baut einheitliche Kundenprofile aus Web, Mobile und CRM Daten, reichert sie mit Predictive Scoring an und löst automatisierte Marketing Aktionen aus. Umfang, Profiling und systematische Überwachung von Besucherinnen und Besuchern führen zu einem hohen Risiko. Dokumentieren Sie die erfassten Kennungen und Ereignisse, abgeleitete Attribute und Modelle, Aufbewahrungsregeln, Empfänger synchronisierter Zielgruppen sowie die Garantien für Transfers in die USA.
Sample consent text
Wir nutzen Exponea (heute Bloomreach Engagement), um Sie auf unserer Website, in unserer App und in unseren E Mails wiederzuerkennen und unsere Kommunikation zu personalisieren. Dabei werden Analyse und Marketing Cookies gesetzt und Ihre Interaktionen werden an Bloomreach in der Europäischen Union und in den USA übermittelt. Wir benötigen Ihre Einwilligung, bevor diese Cookies aktiviert werden. Sie können die Einwilligung jederzeit erteilen, ablehnen oder widerrufen.
Third-party domains contacted
exponea.combloomreach.cominfinario.comexponea.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| __exponea_etc__ | first party analytics | 3 years | Long lived first party identifier used by the Exponea SDK to recognise the visitor across sessions and link events to the customer profile. |
| __exponea_time2__ | first party session | Session | Per session cookie used by the Exponea SDK to measure event timings and synchronise the device clock with the server. |
| __exponea_consent__ | first party preference | 13 months | Optional consent state cookie storing the visitor cookie banner choices for the Exponea SDK (analytics, personalisation, marketing). |
| xnpe_* | third party (web push) | 13 months | Web push notification cookie set when the visitor subscribes to push notifications via the Exponea web push channel. |
| ba_id | first party marketing | 13 months | Identifier used to link advertising audiences synchronised from Exponea with retargeting platforms. |
Exponea erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Das Exponea JavaScript SDK setzt ein langlebiges First Party Cookie (__exponea_etc__) mit der anonymen Besucherkennung, ein Session Cookie (__exponea_time2__) für Zeitmessungen und ein optionales Einwilligungs Cookie (__exponea_consent__), das die Entscheidungen speichert. Über die API importierte server seitige Ereignisse setzen keine Browser Cookies, ergänzen aber dasselbe Profil.
Ja. Das SDK setzt nicht notwendige Cookies und erfasst Verhaltensdaten ab dem Laden. Artikel 5(3) ePrivacy Richtlinie und Paragraph 25 TDDDG verlangen ein vorheriges informiertes Opt in. Das SDK muss im Tag Manager oder CMP standardmäßig blockiert sein und erst nach Zustimmung in den Banner Kategorien Analyse und Marketing ausgelöst werden.
Einwilligung (Artikel 6(1)(a) DSGVO und Artikel 5(3) ePrivacy Richtlinie) für Cookies, Profiling und Marketing Personalisierung. Berechtigtes Interesse (Artikel 6(1)(f) DSGVO) kann für rein aggregierte interne Analysen in Betracht kommen, wird aber von EU Aufsichtsbehörden für Marketing Automation und kanalübergreifende Personalisierung nicht akzeptiert.
Ja. Bloomreach Engagement läuft in EU Regionen (Frankfurt, Dublin) und US Regionen (Virginia), Support und F&E Teams sitzen in der Slowakei, den Niederlanden und den USA. Transfers in die USA stützen sich auf das EU US Data Privacy Framework und Standardvertragsklauseln, ergänzt durch Transportverschlüsselung, Pseudonymisierung und begrenzte Aufbewahrung.
In der Praxis ja. Umfang der Datenerhebung, geräteübergreifendes Profiling, Predictive Scoring und systematische Überwachung erfüllen die Kriterien von Artikel 35 DSGVO. Die DSFA muss Datenkategorien, abgeleitete Attribute, Aufbewahrungsregeln, Empfänger synchronisierter Zielgruppen und Garantien für US Transfers dokumentieren.
Schließen Sie den Bloomreach Auftragsverarbeitungsvertrag und die SCC, wählen Sie die EU Region, setzen Sie eine CMP ein, die Einwilligungszwecke an das SDK signalisiert, konfigurieren Sie einen anonymen Modus für Ablehnungen, sichern Sie den Backend Zugang mit starker Authentifizierung, dokumentieren Sie Aufbewahrungsregeln für Ereignisse und Profile, führen Sie die DSFA vor dem Einsatz von Predictive Modellen oder Audience Sync durch und prüfen Sie alle zwölf Monate.
Weitere CDPs und Marketing Automation Plattformen sind Tealium AudienceStream, mParticle, Twilio Segment, Salesforce Data Cloud, RudderStack, Adobe Real Time CDP und Klaviyo. EU Alternativen sind Commanders Act und Piwik PRO CDP. Jede Variante verlangt einen eigenen AVV, ein Cookie Banner und eine Transferprüfung.
Führen Sie Exponea (Bloomreach Engagement) als Auftragsverarbeiter mit den gesetzten Cookies (__exponea_etc__, __exponea_time2__, optionales Consent Cookie), deren Zwecken, Dauern und Kategorien auf. Nennen Sie die Hosting Region und das EU US Data Privacy Framework. Verlinken Sie auf die Bloomreach Datenschutzerklärung und das Präferenzzentrum. Überprüfen Sie den Eintrag alle zwölf Monate.