Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Notion ist ein vernetzter Arbeitsplatz, der Dokumente, Wiki, Projekte, Datenbanken und leichte CRM Funktionen vereint. Notion kann in eine öffentliche Website eingebettet werden (notion.site oder notion.so iframe) oder über die Notion API abgefragt werden. Die Notion Labs Inc. ist in den USA ansässig und die Plattform setzt beim Laden öffentlicher Notion Seiten mehrere Analyse , Sicherheits und Session Cookies im Browser.
Notion ist ein vernetzter Arbeitsplatz, in dem Teams Dokumente schreiben, Wikis aufbauen, Projekte tracken, Datenbanken modellieren und leichte CRM und HR Abläufe betreiben. Der Großteil der Nutzung erfolgt nach Anmeldung auf notion.so, öffentliche Notion Seiten können jedoch auch über notion.site geteilt und in eine öffentliche Website per iframe eingebettet oder serverseitig über die Notion API abgerufen werden. Manche Teams nutzen Notion als leichten Headless CMS für Helpcenter, Changelogs, Karriere Seiten und Roadmaps.
Beim Laden einer Notion Seite werden mehrere Cookies gesetzt: Session Cookies (token_v2, notion_user_id), CSRF und Sicherheitscookies (notion_check_cookie_consent), auf Segment und Amplitude basierende Product Analytics Cookies (ajs_anonymous_id, ajs_user_id, _amp_id), Feature Flag Cookies und Sprachpräferenzen (NEXT_LOCALE). Notion erfasst zudem Request Metadaten (IP Adresse, User Agent, Geolokalisierung), Aktivitäten im Workspace, Suchanfragen und sämtliche von Redakteuren eingegebenen Inhalte.
Notion ist ein Drittanbieter SaaS, der Analyse und Product Cookies setzt, die über das unbedingt Erforderliche hinausgehen, und löst damit die ePrivacy Einwilligungspflicht aus, wenn öffentliche Notion Seiten in einer Website mit EU Besuchern eingebettet werden. Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO ist erforderlich, bevor das Embed lädt, insbesondere für Analyse und Product Cookies. Für Mitarbeiter und Dienstleister, die Notion im Workspace nutzen, ist die Rechtsgrundlage Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO und berechtigtes Interesse für Sicherheitslogs.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Notion läuft überwiegend auf AWS in den USA. Enterprise Kunden können die EU Datenresidenz aktivieren, bei der Workspace Inhalte in AWS Frankfurt gespeichert werden, während Konto , Abrechnungs und Supportdaten in den USA verbleiben. Übermittlungen stützen sich auf das Notion Auftragsverarbeitungs Addendum, die EU Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und das EU US Data Privacy Framework, mit TLS 1.3 in der Übertragung, Verschlüsselung im Ruhezustand, SOC 2 Typ II und ISO 27001.
Schließen Sie das Notion Auftragsverarbeitungs Addendum ab, aktivieren Sie EU Datenresidenz im Enterprise Plan, falls EU Kunden dies erfordern, konfigurieren Sie SAML SSO, feingranulare Berechtigungen und Audit Logs für den Workspace und definieren Sie Aufbewahrungsregeln für archivierte Inhalte. Wenn Sie Notion in eine öffentliche Website einbetten, schalten Sie das iframe hinter eine Consent Management Plattform, damit Analyse Cookies erst nach Einwilligung des Besuchers laden. Führen Sie Notion als Auftragsverarbeiter im Verzeichnis von Verarbeitungstätigkeiten und nennen Sie den Dienst in der Datenschutzerklärung.
Websites using Notion must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird empfohlen, wenn Notion in großem Umfang personenbezogene Daten von Mitarbeitern, Kunden oder Lieferanten speichert, wenn es in regulierten Branchen eingesetzt wird (Finanzdienstleistungen, Gesundheit, öffentlicher Sektor), wenn AI Connectors personenbezogene Daten an Dritte senden oder wenn relevante Mengen minderjähriger EU Nutzer über eingebettete Formulare mit Notion interagieren.
Sample consent text
Wir betten Inhalte von Notion ein (Notion Labs Inc., USA). Das Laden der Notion Inhalte setzt Analyse , Sicherheits und Session Cookies (NEXT_LOCALE, notion_check_cookie_consent, ajs_anonymous_id) und übermittelt Ihre IP Adresse und Anfrage Metadaten an Notion Server, auch in den USA. Mit Ihrer Einwilligung erlauben Sie diese Verarbeitung unter EU Standardvertragsklauseln und dem EU US Data Privacy Framework.
Third-party domains contacted
notion.sonotion.sitenotion.comnotion-static.comamplitude.comsegment.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| token_v2 | Strictly necessary | 1 year | Stores the Notion authentication token for users logged in to a workspace. |
| notion_user_id | Strictly necessary | 1 year | Stores the Notion user identifier of the currently signed in account, used to scope content access. |
| notion_check_cookie_consent | Strictly necessary (security) | 1 year | Used by Notion to detect whether the browser accepts third party cookies, in order to fall back gracefully on the embed flow. |
| ajs_anonymous_id | Analytics | 1 year | Segment based product analytics cookie that assigns a pseudonymous identifier to the visitor. Used to track Notion product usage across sessions. |
| ajs_user_id | Analytics | 1 year | Segment based product analytics cookie that stores the authenticated user identifier for cross device analytics inside Notion. |
| NEXT_LOCALE | Functional | 1 year | Stores the preferred language and region settings for the Notion interface. |
Notion erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Das Laden eines notion.site oder notion.so iframes setzt Session Cookies (token_v2, notion_user_id), Sicherheitscookies (notion_check_cookie_consent), Segment Analyse Cookies (ajs_anonymous_id, ajs_user_id), Amplitude Product Cookies (_amp_id) und Sprach Cookies (NEXT_LOCALE). Die genaue Liste ändert sich mit der Analyse Stack von Notion.
Ja. Das Notion Embed setzt Analyse und Product Cookies, die über das unbedingt Erforderliche hinausgehen, und löst die ePrivacy Einwilligungspflicht aus. Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO ist vor dem Laden des Embeds nötig, üblicherweise über eine Consent Management Plattform, die das iframe nach der Zustimmung des Besuchers nachlädt.
Für Mitarbeiter und Dienstleister, die den Notion Workspace nutzen, ist die Rechtsgrundlage die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO für regelmäßige Kollaborationsfunktionen, ergänzt durch berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO für Sicherheitslogs und Missbrauchsprävention.
Notion schließt über sein Auftragsverarbeitungs Addendum die EU Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO ab und bestätigt die Teilnahme am EU US Data Privacy Framework. Enterprise Kunden können zudem EU Datenresidenz in AWS Frankfurt aktivieren. Ergänzende Maßnahmen umfassen TLS 1.3, Verschlüsselung im Ruhezustand, SOC 2 Typ II und ISO 27001.
Eine DSFA wird empfohlen, wenn Notion relevante Mengen an HR , Kunden oder Lieferantendaten hält, wenn es HR oder Recruiting Abläufe für EU Mitarbeiter unterstützt, wenn es mit Notion AI Connectors integriert ist, die personenbezogene Daten an Dritte senden, oder wenn es in regulierten Branchen eingesetzt wird (Gesundheit, Finanzdienstleistungen, öffentliche Verwaltung).
Schließen Sie das Notion Auftragsverarbeitungs Addendum ab, aktivieren Sie EU Datenresidenz im Enterprise Plan bei Bedarf, konfigurieren Sie SAML SSO und SCIM, definieren Sie feingranulare Berechtigungen und externe Freigaberegeln, beschränken Sie die Nutzung von Notion AI auf vertraulichen Seiten, schalten Sie öffentliche Embeds hinter eine Consent Management Plattform und führen Sie Notion als Auftragsverarbeiter im Verzeichnis von Verarbeitungstätigkeiten.
Alternativen mit EU Hosting umfassen Coda (US, mit EU Optionen), Confluence Cloud (Atlassian, EU Datenresidenz in Enterprise Plänen), Outline (Open Source, in der EU selbst hostbar), Affine (Open Source, selbst hostbar), Logseq (local first, Open Source), Anytype (local first, EU Projekt) und Nuclino (Deutschland).
Führen Sie die Notion Labs Inc. als Auftragsverarbeiter für das Notion Embed auf, beschreiben Sie die Kategorien der von Notion gesetzten Cookies (Session, Sicherheit, Analyse, Product), erläutern Sie, dass Daten einschließlich IP Adressen unter SCC und EU US Data Privacy Framework in die USA übermittelt werden können, verlinken Sie die Notion Datenschutzerklärung und erklären Sie, wie die Einwilligung über Ihre CMP widerrufen werden kann.