Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Heap ist eine US-amerikanische Produktanalyse-Plattform (von Contentsquare übernommen), die für ihren Autocapture-Ansatz bekannt ist und automatisch jede Nutzerinteraktion ohne manuelle Event-Instrumentierung aufzeichnet. Diese Funktion birgt erhebliche DSGVO-Risiken: Heap erfasst standardmässig alle Klicks, Eingaben und Seitenaufrufe, möglicherweise einschliesslich sensibler Formulardaten. Eine Einwilligung ist erforderlich, bevor Heap lädt. Sorgfältige Konfiguration zur Datenminimierung ist für die DSGVO-Compliance unerlässlich.
Heap ist eine US Produktanalyse Plattform, 2013 in San Francisco gegründet und 2024 vom französischen Digital Experience Anbieter Contentsquare übernommen. Bekannt ist Heap für seine Autocapture Engine: Statt Entwickler aufzufordern, jedes Ereignis manuell zu instrumentieren, zeichnet die Bibliothek heap.js standardmäßig alle Klicks, Formulareingaben, Seitenaufrufe und Submits auf. Analysten können nachträglich Metriken auf diesem Rohereignisstrom definieren. Heap wird von Produkt, Growth und CRO Teams eingesetzt, um Conversion Funnels, Retention Kohorten und Feature Adoption zu analysieren.
Heap speichert eine Erstanbieter Nutzerkennung im Cookie _hp2_id.{appId} für 13 Monate, eine Sitzungs ID in _hp2_ses_props.{appId} sowie Nutzereigenschaften in mit _hp2_ präfixierten localStorage Schlüsseln. Autocapture erfasst: Seiten URL und Referrer, Klickziel (DOM Selektor, Text, Attribute), Formularfeld Interaktionen (Fokus, Blur, Eingabelänge, Werte schwärzbar), Viewport Größe, Geräte und Browser Fingerprint, IP Adresse (serverseitig gekürzt für EU Residency Kunden), aus der IP abgeleitete Geolokalisierung sowie alle benutzerdefinierten Eigenschaften, die über heap.identify oder heap.addUserProperties übergeben werden.
Heap liest und schreibt auf das Endgerät der Nutzer und löst damit unmittelbar Artikel 5(3) der ePrivacy Richtlinie sowie die nationalen Umsetzungen aus (Sektion 25 TDDDG in Deutschland, Artikel 82 LIL in Frankreich, Artikel 22.2 LSSI in Spanien). Heap verarbeitet zudem personenbezogene Daten im Sinne von Artikel 4(1) DSGVO, da die persistente Kennung in Kombination mit Verhaltensdaten eine Einzelidentifikation erlaubt. Die CNIL Ausnahme für reine Reichweitenmessung greift nicht: Heap Autocapture sendet Daten an einen US Verantwortlichen, ermöglicht Cross Site Tracking und ist für den gewünschten Dienst nicht zwingend erforderlich. Die Einwilligung ist verpflichtend.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Blockieren Sie heap.js, bevor eine Einwilligung erteilt wurde. Das Skript darf nicht ausgeführt werden, keine Cookies setzen, nicht in den localStorage schreiben und keine Netzwerkaufrufe tätigen, bis der Nutzer explizit zugestimmt hat. Die CMP muss eine granulare Einwilligung für die Analyse Kategorie einholen, den Nachweis mit Zeitstempel und Zweck protokollieren und die Entscheidung über Google Consent Mode v2 (analytics_storage) oder die nativen Heap APIs (heap.startTracking und heap.stopTracking) weitergeben. Ablehnung oder Nichtreaktion muss zu null Datenerfassung führen: vorangekreuzte Häkchen, Scrollen oder fortgesetztes Surfen sind keine gültige Einwilligung gemäß den EDSA Leitlinien 05/2020.
Standardmäßig übermittelt Heap Daten an AWS us-east-1. Nach dem Schrems II Urteil (EuGH C-311/18) und dem im Juli 2023 verabschiedeten EU US Data Privacy Framework sind US Transfers nur zulässig, wenn Heap Inc. unter dem DPF zertifiziert ist oder die EU Standardvertragsklauseln 2021/914 unterzeichnet und durch eine Transfer Impact Assessment ergänzt werden. Heap stellt einen DPA bereit und bietet im Enterprise Plan eine EU Residency Option. Europäische Verantwortliche sollten: EU Residency aktivieren, sofern der Plan dies erlaubt, SCC unterzeichnen (Modul 2 Verantwortlicher an Auftragsverarbeiter), TIA dokumentieren, den Zugriff des Heap Supports einschränken und IP Kürzung aktivieren.
Konkrete Schritte für einen DSGVO konformen Heap Einsatz: 1) heap.js erst nach expliziter Opt in Einwilligung über Ihre CMP laden; 2) Daten Redaktionsregeln konfigurieren, um sensible Formularfelder (Passwörter, Zahlungsdaten, Gesundheitsdaten) auszuschließen, etwa über das Attribut data-heap-redact-text oder die Einstellung redact_text; 3) IP Kürzung aktivieren; 4) Sitzungs und Identifikator Speicherdauer reduzieren, wo geschäftlich vertretbar; 5) Heap im Verzeichnis von Verarbeitungstätigkeiten (Artikel 30) erfassen; 6) Datenschutzhinweis aktualisieren (Verantwortlicher, Zwecke, Speicherdauer, Empfänger Heap Inc., Rechtsgrundlage Einwilligung, Betroffenenrechte); 7) Heap in der Cookie Richtlinie verlinken; 8) per Netzwerk Panel oder CMP Audit Tool testen, dass Heap bei Ablehnung vollständig blockiert wird.
Websites using Heap must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz Folgenabschätzung gemäß Artikel 35 DSGVO wird dringend empfohlen. Die Heap Autocapture stellt konstruktionsbedingt eine systematische Überwachung jeder Nutzerinteraktion in großem Umfang dar und löst damit Kriterium 7 der EDSA Leitlinien WP248 aus. Schwerpunkte: Risiko der unbeabsichtigten Erfassung besonderer Kategorien personenbezogener Daten über Formularfelder, kein echter cookieloser Modus, internationaler Transfer in die USA, lange Speicherdauer des Nutzeridentifikators (13 Monate), Möglichkeit für Administratoren, Sitzungen abzuspielen. Dokumentieren Sie Datenminimierungsregeln (selektor basiertes Schwärzen, Sperrlisten für sensible Felder) und vertragliche Garantien (DPA, SCC, EU Residency Option soweit verfügbar).
Sample consent text
Wir verwenden Heap, einen Produktanalyse Dienst der Heap Inc. (USA, ein Unternehmen der Contentsquare Gruppe), um die Nutzung unserer Website zu verstehen. Heap zeichnet automatisch Klicks, Formularinteraktionen und Navigation auf und speichert eine Erstanbieter Kennung in Cookies und im localStorage Ihres Geräts für bis zu 13 Monate. Die Daten können auf Grundlage der EU Standardvertragsklauseln in die USA übermittelt werden. Heap wird nur geladen, wenn Sie ausdrücklich zustimmen.
Third-party domains contacted
heapanalytics.comheap.iocdn.heapanalytics.comheapanalytics.comapi.heap.ioheap-api.comheapanalytics-eu.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _hp2_id | persistent | 13 months | Heap Analytics unique user identifier for autocapture event tracking and behavioural analytics |
| _hp2_id.{appId} | HTTP cookie (first party) | 13 months | Stores the persistent Heap user identifier used to stitch sessions, attribute events to a single visitor and build cross session funnels and retention cohorts. |
| _hp2_ses_props | session | Session | Heap session properties cookie for grouping autocaptured events within a user session |
| _hp2_ses_props.{appId} | HTTP cookie (first party) | Session | Stores session level properties such as session start timestamp, referrer and entry page. Reset on each new session. |
| _hp2_props.{appId} | localStorage | Persistent (until cleared) | Stores custom user properties set via heap.identify and heap.addUserProperties so they can be sent with every event. |
| _hp2_lastts.{appId} | localStorage | Persistent (until cleared) | Stores the timestamp of the last activity so Heap can determine whether the current visit is a new session. |
Heap erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Heap setzt First-Party-Cookies für Nutzeridentifizierung und Session-Tracking. Via Autocapture erfasst Heap standardmässig alle Klicks, Seitenaufrufe, Formulareingaben und Navigationsabläufe. Ohne Ausschlussregeln (Input Privacy) können sensible Formulardaten wie Passwörter oder Gesundheitsangaben versehentlich miterfasst werden.
Ja. Heaps Autocapture-Ansatz, der alle Nutzerinteraktionen aufzeichnet, stellt eine systematische Überwachung dar und erfordert eine ePrivacy-Einwilligung. Blockieren Sie das Heap-Skript im Consent-Manager bis zur Einwilligung für Analyse-Cookies.
Einwilligung ist die sicherere Rechtsgrundlage für Heap-Deployments. Berechtigtes Interesse ist angesichts des Autocapture-Umfangs schwer begründbar, da die Betroffeneninteressen in der Regel überwiegen. Dokumentieren Sie die Interessenabwägung sorgfältig, falls berechtigtes Interesse dennoch gewählt wird.
Ja. Heap verarbeitet als US-Unternehmen Daten auf US-Servern. Heap stellt einen AVV mit EU-Standardvertragsklauseln (SCC) als Übermittlungsgarantie bereit. EU-Datenspeicherung ist nicht standardmässig verfügbar.
Empfohlen aufgrund der Autocapture-Funktion, die standardmässig alle Nutzerinteraktionen aufzeichnet und eine grossangelegte systematische Überwachung darstellt. Dokumentieren Sie alle Ausschlussregeln für sensible Daten sowie Minimierungsmassnahmen in der DSFA.
Blockieren Sie das Heap-Skript bis zur Analyse-Cookie-Einwilligung, konfigurieren Sie Input-Privacy-Regeln für sensible Formularfelder, aktivieren Sie IP-Anonymisierung, unterzeichnen Sie den Heap-AVV, setzen Sie Aufbewahrungsfristen und beschränken Sie Nutzerprofil-Daten auf pseudonymisierte IDs.
PostHog kann selbst gehostet werden und bietet volle EU-Datensouveränität. Amplitude bietet EU-Datenspeicherung. Plausible Analytics ist eine cookielose, DSGVO-freundliche Alternative für einfachere Analyseanforderungen ohne individuelle Nutzerprofile.
Fügen Sie Heap im Cookie-Banner unter Analyse-Cookies hinzu, beschreiben Sie Autocapture und Session-Tracking als Zwecke, benennen Sie die US-Datenübermittlung und hinterlegen Sie einen Link zur Heap-Datenschutzrichtlinie. Dokumentieren Sie die konfigurierten Ausschlussregeln in Ihrer Datenschutzerklärung.
Heap setzt eine persistente Erstanbieter Nutzerkennung in _hp2_id.{appId} für 13 Monate, ein Sitzungs Cookie _hp2_ses_props.{appId}, und schreibt Nutzereigenschaften in localStorage Schlüssel mit Präfix _hp2_. Das Suffix ist Ihre Heap Projekt ID. Die Werte sind an Ihre Domain gebunden, werden aber von heap.js gelesen, das von heapanalytics.com geladen wird, weshalb sie nach EDSA und CNIL Sichtweise als Drittanbieter Tracking Technologie gelten.
Ja. Heap liest und schreibt auf das Endgerät der Nutzer und verarbeitet Verhaltensdaten, die eine Einzelidentifikation ermöglichen. Artikel 5(3) der ePrivacy Richtlinie greift und eine freiwillige, spezifische, informierte und unmissverständliche Einwilligung nach Artikel 6(1)(a) DSGVO ist erforderlich. Berechtigtes Interesse ist keine gültige Alternative. Das Skript muss bis zum Klick auf Akzeptieren blockiert sein und beim Widerruf der Einwilligung gestoppt werden.
Die einzige gültige Rechtsgrundlage für nicht notwendige Analyse mit Drittlandtransfer und persistenter Kennung ist die Einwilligung (Artikel 6(1)(a) DSGVO). Heap ist Auftragsverarbeiter, der Websitebetreiber ist Verantwortlicher, ein Auftragsverarbeitungsvertrag gemäß Artikel 28 DSGVO ist verpflichtend. Vertragliche Notwendigkeit, berechtigtes Interesse und rechtliche Verpflichtung kommen für diese Art von Produktanalyse nicht in Betracht.
Ja, standardmäßig. Heap übermittelt Daten an AWS us-east-1 in den USA. Heap Inc. ist auch nach der Übernahme durch Contentsquare ein US Unternehmen. Die Übermittlungen stützen sich entweder auf eine Zertifizierung im EU US Data Privacy Framework oder auf die EU Standardvertragsklauseln 2021/914 in Verbindung mit einer dokumentierten Transfer Impact Assessment. Eine EU Residency Stufe existiert in Enterprise Plänen und sollte nach Möglichkeit aktiviert werden.
Eine Datenschutz Folgenabschätzung wird dringend empfohlen und ist für die meisten B2C oder traffic starken Websites verpflichtend. Heap Autocapture stellt eine systematische, umfangreiche Überwachung des Nutzerverhaltens dar und erfüllt Kriterium 7 der EDSA WP248 Liste hochriskanter Verarbeitung. Dokumentieren Sie Zwecke, Datenkategorien, betroffene Personen, Empfänger, Speicherdauer, Drittlandtransfers, Risiken für Rechte und Freiheiten und mitigierende Maßnahmen.
Laden Sie heap.js erst nach expliziter Opt in Einwilligung. Nutzen Sie eine CMP, um das Skript zu kontrollieren, propagieren Sie die Entscheidung über Google Consent Mode v2 oder die heap.startTracking und heap.stopTracking APIs und konfigurieren Sie Schwärzungsregeln für sensible Felder. Aktivieren Sie EU Residency, unterzeichnen Sie DPA und SCC, dokumentieren Sie die TIA, reduzieren Sie die Speicherdauer auf das notwendige Minimum und prüfen Sie im Netzwerk Panel, dass keine Heap Anfragen gesendet werden, wenn das Banner geschlossen oder abgelehnt wird.
Für Autocapture Produktanalyse sind die nächstliegenden europäischen Alternativen PostHog Cloud EU (selbst hostbar, Frankfurt), Plausible (privacy first, Deutschland), Matomo Cloud EU (Deutschland) und Pirsch Analytics (Deutschland). Für Session Replay und Behavioural Insights aus Europa bietet Contentsquare selbst (Heap Mutterkonzern) ein reines EU Deployment, und Mouseflow (Dänemark) stellt eine EU Datenresidenz Option bereit.
Fügen Sie einen Eintrag mit folgenden Angaben hinzu: Verantwortlicher (Heap Inc., 225 Bush Street, San Francisco, USA), Zweck (Produktanalyse, Autocapture der Nutzerinteraktionen), Rechtsgrundlage (Einwilligung), Datenkategorien (Kennung, Verhaltensdaten, IP, Gerätedaten), Empfänger (Heap Inc., Contentsquare, Unterauftragsverarbeiter AWS), Speicherdauer (bis zu 13 Monate), internationale Transfers (USA, SCC vorhanden), Betroffenenrechte einschließlich Widerruf der Einwilligung sowie einen direkten Link zur Heap Datenschutzerklärung.