Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Glassbox ist eine Enterprise-Plattform fuer Digital Experience Analytics, die jede Nutzerinteraktion auf Web- und Mobile-Apps erfasst, vollstaendige Sessions wiedergibt und Friktions- sowie Conversion-Probleme aufdeckt. Sie wird breit von Banken, Versicherern, Telkos und Airlines fuer Customer Experience und Beschwerde-Forensik genutzt. Da Glassbox systematisch sensible Kundenreisen aufzeichnet, erfordert der Einsatz in der EU eine ausdrueckliche Einwilligung nach DSGVO und ePrivacy sowie eine DSFA und striktes Eingabe-Masking.
Glassbox ist eine Enterprise-Plattform fuer Digital Experience Analytics. 2010 in Petach Tikva (Israel) gegruendet, mit Buero in London, New York und Singapur, erfasst sie saemtliche Interaktionen auf Web- und Mobile-Apps fuer Replay, Friktionsanalyse und Beschwerde-Untersuchung. Hauptkunden in regulierten Branchen: Banken, Versicherer, Telkos, Gesundheits- und Luftfahrtanbieter.
Das Tracking erfolgt ueber ein JavaScript-SDK im Web sowie native SDKs auf iOS und Android. Das SDK erfasst das vollstaendige DOM, jede Maus- und Tastatureingabe, Netzwerkanfragen und JavaScript-Fehler und streamt sie an einen Glassbox-Cloud-Tenant.
Standardmaessig erfasst Glassbox alles Sichtbare und Interaktive: IP, Geraetemerkmale, Geolokalisierung, Seiten-URL, Referrer, Scrolltiefe, Klickpositionen, Tastatureingaben (wenn konfiguriert), Formulardaten, Upload-Metadaten und Netzwerkanfrage-Metadaten. Ohne Masking koennen besondere Datenkategorien (Gesundheit, Finanzen, Ausweisdaten) in den Aufzeichnungen landen.
Glassbox bietet drei Masking-Ebenen: automatisches Masking aller Eingabefelder, manuelles Masking ueber CSS-Attribute (gb-mask, data-gb-sensitive) und serverseitige Redaktion nach der Erfassung. Alle drei muessen kombiniert werden, um die Datenminimierung der DSGVO zu erfuellen.
Glassbox agiert als Auftragsverarbeiter nach Art. 28 DSGVO. EU-Kunden waehlen beim Onboarding die Region Irland. Israel verfuegt ueber eine erneuerte Angemessenheitsentscheidung (2024), doch US-Unterauftragsverarbeiter (AWS US, Support-Tooling) koennen in der Kette auftauchen und erfordern SCC und TIA.
Da Cookies und SDK nicht unbedingt erforderlich sind, verlangen Art. 5(3) ePrivacy und §25 TTDSG eine vorherige informierte Einwilligung. Berechtigtes Interesse ist fuer vollstaendigen Session Replay auf EU-Nutzer nicht haltbar.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Eine DSFA nach Art. 35 DSGVO ist fuer jede Glassbox-Einbindung auf EU-Traffic faktisch verpflichtend. Sie muss Masking-Strategie, Aufbewahrung, Unterauftragsverarbeiter, Residenz, Mitarbeiter-Monitoring-Nebenwirkungen und Art. 22-Risiken bei Friktions-Scoring oder Betrugserkennung adressieren.
Im Finanzbereich kommen DORA, PSD2 und PCI DSS hinzu. Aufzeichnungen von Authentifizierungsablaeufen muessen Credentials, OTP-Codes und Kartennummern maskieren, der Glassbox-Tenant ist in Resilienztests einzubeziehen.
Laden Sie das Glassbox-SDK erst nach Einwilligung in Analytik oder Marketing. Der Banner muss Glassbox namentlich nennen, den Session-Replay-Zweck beschreiben und auf die Datenschutzerklaerung verlinken. Bei TCF v2.2 ist Glassbox unter dem passenden IAB-Zweck zu registrieren.
In B2B-Kundenportalen kann berechtigtes Interesse mit striktem Masking vertreten werden; der Nutzer muss dennoch klar informiert werden und einen Opt-out erhalten. Interessenabwaegung und Schutzmassnahmen in der DSFA dokumentieren.
Tenant Irland fuer EU-Traffic waehlen. AV-Vertrag und SCC fuer Israel sowie US-Unterauftragsverarbeiter pruefen. Globales Auto-Masking aktivieren, gb-mask an alle Elemente mit personenbezogenen Daten setzen. Aufbewahrungsdauer auf das Notwendige reduzieren (Replay oft 30 Tage, Aggregate laenger).
DSFA durchfuehren, im Verzeichnis eintragen, Produkt- und Engineering-Teams in den Masking-Helfern schulen und Consent-Akzeptanz quartalsweise pruefen. Bei Multi-Country-Marken jede regionale Bereitstellung dokumentieren und Betriebsratspflichten bei Mitarbeiteruewachung beruecksichtigen.
Websites using Glassbox must obtain user consent under GDPR regulations.
DPIA considerations
Glassbox ist ein Hochrisikoverarbeiter. Wesentliche DSFA-Aspekte: (1) erfasst das gesamte DOM, Maus- und Tastaturinteraktionen sowie Formulareingaben; ohne durchgaengiges Masking werden besondere Datenkategorien nach Art. 9 DSGVO (Gesundheit, Finanzen, Ausweisdaten) aufgezeichnet; (2) Einsatzfaelle in Finanzdienstleistungen betreffen zusaetzlich DORA, PSD2 (starke Kundenauthentifizierung) und PCI DSS; (3) Glassbox hat Sitz in Israel und Support-Personal weltweit, Transfers sind anhand der Israel-Angemessenheit und SCC fuer nicht angemessene Jurisdiktionen zu pruefen; (4) die Plattform ist auf cross-device Customer-Journey-Rekonstruktion ausgelegt und bildet reichhaltige Verhaltensprofile, die hinsichtlich Art. 22 DSGVO (automatisierte Entscheidungen) bewertet werden muessen, wenn sie Friction-Scoring oder Betrugserkennung speisen; (5) Standard-Aufbewahrungsfristen von 90 Tagen oder mehr sind zu pruefen; (6) Mitarbeiter-Monitoring entsteht als Nebeneffekt bei Einsatz auf Support-Portalen und loest Betriebsratspflichten in Deutschland, Frankreich und Italien aus.
Sample consent text
Wir nutzen Glassbox, um anonymisierte Sitzungen auf unserer Website aufzuzeichnen und wiederzugeben, um technische Probleme zu erkennen und die Nutzererfahrung zu verbessern. Mit Ihrer Einwilligung setzt Glassbox Cookies und erfasst Ihre Interaktionen mit der Seite (Klicks, Scrollen, Seitenuebergaenge, Formularinteraktionen, sensible Felder werden automatisch maskiert). Die Aufzeichnungen werden auf Glassbox-Servern in der Europaeischen Union unter AV-Vertrag gespeichert. Sie koennen diese Aufzeichnung jederzeit ablehnen.
Third-party domains contacted
glassbox.comglassboxdigital.iocdn.glassboxdigital.ioapi.glassboxdigital.iosdk.glassbox.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _gbsession | Analytics | Session | Identifies the current Glassbox session and links subsequent events to the same replay sequence. |
| _gbvisitor | Analytics | 1 year | Persistent visitor identifier. Used to stitch sessions to the same Glassbox profile across visits. |
| _gbconfig | Functional | 1 year | Stores the SDK configuration (sampling rate, masking flags) so it can be applied consistently across page views. |
| _gbts | Functional | Session | Timestamp helper used to synchronise client and server clocks for event ordering in replays. |
Glassbox erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Glassbox setzt First-Party-Cookies auf Ihrer Domain, vor allem _gbsession (Sitzungs-ID, Session) und _gbvisitor (persistente Besucher-ID, ~1 Jahr) sowie mehrere Konfigurations-Cookies. Das SDK schreibt zudem in localStorage und IndexedDB, um erfasste Events in eine Warteschlange zu legen. Keiner davon ist fuer die Website unbedingt erforderlich, alle benoetigen Einwilligung.
Ja, in jedem EU-Deployment. SDK und Cookies sind nach Art. 5(3) ePrivacy und §25 TTDSG nicht unbedingt erforderlich, eine vorherige informierte Einwilligung ist Pflicht. Da Glassbox umfangreiche personenbezogene Daten (potenziell auch besondere Kategorien) erfasst, ist Einwilligung auch die sicherste Art. 6 DSGVO-Grundlage. Berechtigtes Interesse ist fuer vollstaendigen Session Replay auf EU-Endkunden nicht haltbar.
Einwilligung (Art. 6(1)(a) DSGVO) ist die sichere Standardgrundlage. Bei Mitarbeiter-Portalen oder B2B-Anwendungen kommt berechtigtes Interesse (Art. 6(1)(f)) in Betracht, sofern Masking umfassend ist, die Aufbewahrung begrenzt und eine dokumentierte Interessenabwaegung erfolgt. Die gewaehlte Grundlage muss in Datenschutzerklaerung und DSFA erscheinen.
EU-Kunden koennen Irland als Speicherort waehlen. Glassbox hat jedoch den Hauptsitz in Israel und weltweit Support-Personal; Israel verfuegt ueber eine erneuerte EU-Angemessenheit (2024), aber US-Unterauftragsverarbeiter koennen weiterhin in der Kette stehen (AWS US, Support-Tooling). SCC plus TIA sind fuer jede nicht angemessene Destination erforderlich.
In der Praxis immer ja. Glassbox fuehrt eine systematische, grossangelegte Ueberwachung von Personen auf regulierten Diensten durch, was die Art. 35-Kriterien erfuellt. Die DSFA muss Masking, Aufbewahrung, Unterauftragsverarbeiter, Residenz, Mitarbeiter-Monitoring-Effekte und automatisierte Entscheidungen abdecken.
Tenant EU (Irland) waehlen. AV-Vertrag und SCC pruefen. Automatisches Feld-Masking aktivieren, gb-mask und data-gb-sensitive an Elemente mit personenbezogenen oder finanziellen Daten setzen. SDK erst nach Einwilligung laden. Kurze Aufbewahrung (oft 30 Tage Replay). Produktteams im Masking-Testing vor jedem Release schulen.
Enterprise-Alternativen: Contentsquare (Frankreich), Quantum Metric (USA mit EU-Regionen), FullStory (USA mit EU-Residenz), Dynatrace Real User Monitoring. Open Source / self-hosted: OpenReplay, PostHog. Glassbox unterscheidet sich durch Erfassungstiefe fuer regulierte Finanz- und Versicherungsfaelle mit starken Forensik- und Reklamationsfunktionen.
Listen Sie Glassbox-Cookies (_gbsession, _gbvisitor) mit Anbieter (Glassbox Digital Ltd, Israel; Glassbox Digital UK Ltd), Zweck (Sitzungserfassung fuer Digital Experience Analytics), Laufzeit und Kategorie (Analytik). Beschreiben Sie Session-Replay, Masking, Aufbewahrungsdauer und Residenz. Verlinken Sie die Glassbox-Datenschutzerklaerung und bieten Sie einen klaren Opt-out.