Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
WP Engine ist eine Managed WordPress und Headless WordPress Hosting Plattform mit Sitz in Austin, Texas, die weltweit ueber 1,5 Millionen Websites betreibt. Sie laeuft auf der Google Cloud Platform und bietet EU Rechenzentren in Frankfurt und London. WP Engine schliesst mit Kunden eine Auftragsverarbeitungsvereinbarung ab und stellt Standardvertragsklauseln fuer Datentransfers ausserhalb des EWR bereit.
WP Engine ist eine Managed WordPress und Headless WordPress Hosting Plattform, 2010 gegruendet und mit Sitz in Austin, Texas. Sie betreibt weltweit ueber 1,5 Millionen Websites auf Basis der Google Cloud Platform und bietet Rechenzentren in den USA, Frankfurt und London. Fuer europaeische Kunden stellt WP Engine eine Auftragsverarbeitungsvereinbarung, Standardvertragsklauseln und die Wahl einer rein europaeischen Hosting Region bereit.
Auf Infrastrukturebene verarbeitet WP Engine Serverprotokolle, Besucher IPs, Request Header und Bandbreitennutzung. Das Hosting selbst setzt keine Tracking Cookies im Browser des Besuchers. Das Kundenportal (my.wpengine.com) und die Marketingseite (wpengine.com) setzen jedoch eigene First Party Cookies fuer Authentifizierung, Session Management und Analyse. Optional leitet Global Edge Security den Traffic ueber Cloudflare, das eigene Sicherheits Cookies wie __cf_bm und cf_clearance setzen kann.
WP Engine ist Auftragsverarbeiter gemaess Art. 28 DSGVO. Der Websitebetreiber bleibt Verantwortlicher fuer die Besucherdaten. WP Engine veroeffentlicht einen AVV, eine Liste der Unterauftragsverarbeiter und Standardvertragsklauseln. Die ePrivacy Richtlinie verlangt keine Einwilligung fuer die Hosting Schicht selbst, da diese keine Daten auf dem Endgeraet des Besuchers speichert. Plug ins, Analyse oder Marketing Werkzeuge oberhalb von WordPress bleiben jedoch einwilligungspflichtig.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Fuer die WP Engine Hosting Schicht selbst ist keine Besuchereinwilligung erforderlich, da keine Cookies auf dem Besucherbrowser gesetzt werden. Einwilligung ist fuer Drittwerkzeuge wie Google Analytics, Meta Pixel oder Marketing Tags erforderlich, die auf WordPress installiert werden. Bei Aktivierung von Global Edge Security ueber Cloudflare fallen die Sicherheits Cookies in der Regel unter die Ausnahme fuer zwingend erforderliche Daten gemaess Art. 5(3) ePrivacy.
WP Engine ist ein US Unternehmen, seine Support, Abrechnungs und Verwaltungsfunktionen befinden sich in den USA. Besucherdaten der gehosteten Websites verbleiben in der gewaehlten Region, sodass europaeische Kunden die Daten durch Wahl von Frankfurt oder London im EWR halten koennen. Zugriffe durch US Personal und bestimmte globale Dienste stellen weiterhin Drittlandtransfers dar und stuetzen sich auf Standardvertragsklauseln sowie das EU US Data Privacy Framework, sofern die Empfangerstelle zertifiziert ist.
Schliessen Sie den AVV im WP Engine Kundenportal ab, waehlen Sie beim Provisionieren eine europaeische Region, dokumentieren Sie die Unterauftragsverarbeiter in Ihrem Verzeichnis von Verarbeitungstaetigkeiten, fuehren Sie eine Transfer Impact Assessment durch, wenn US Personal beteiligt ist, konfigurieren Sie Global Edge Security sorgfaeltig und nennen Cloudflare in Ihrer Datenschutzerklaerung als Unterauftragsverarbeiter und pruefen Sie mindestens jaehrlich die veroeffentlichte Liste der Unterauftragsverarbeiter.
Websites using WP Engine must obtain user consent under GDPR regulations.
DPIA considerations
WP Engine handelt als Auftragsverarbeiter gemaess Art. 28 DSGVO fuer die Daten der Kundenwebsites. Wesentliche DSFA Aspekte: (1) Wahl der Serverregion, US Rechenzentren loesen einen Drittlandtransfer aus, der eine Transfer Impact Assessment erfordert; (2) Zugriff durch US Support kann als Folgetransfer mit denselben Schutzmassnahmen einzustufen sein; (3) Backups werden regionsuebergreifend vorgehalten, Aufbewahrungs und Loeschrichtlinien pruefen; (4) Serverprotokolle enthalten Besucher IPs, die auf Grundlage berechtigter Interessen zur Sicherheit verarbeitet werden; (5) Global Edge Security und DDoS Schutz nutzen Cloudflare als weiteren Auftragsverarbeiter, der zusaetzliche Datenfluesse erzeugt; (6) das Kundenportal und die wpengine.com Marketingseite setzen eigene Cookies, getrennt von gehosteten Kundenwebsites.
Sample consent text
Unsere Website wird von WP Engine betrieben, einem Managed WordPress Hosting Anbieter. WP Engine verarbeitet in unserem Auftrag Verbindungsprotokolle, IP Adressen und Sicherheitsdaten zum Betrieb der Website. Wir haben mit WP Engine einen Auftragsverarbeitungsvertrag geschlossen und nutzen Standardvertragsklauseln fuer Transfers ausserhalb des EWR.
Third-party domains contacted
wpengine.commy.wpengine.comwpenginepowered.comwpengine.iowpecdn.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| wpe-auth | Functional | Session | Used on the WP Engine customer portal (my.wpengine.com) to maintain an authenticated session for customers. |
| _wpe_aff | Marketing | 30 days | Stores the WP Engine affiliate referrer on the marketing site wpengine.com to attribute new sign ups to a partner. |
| __cf_bm | Functional | 30 minutes | Cloudflare bot management cookie set in front of WP Engine sites when Global Edge Security is enabled. Used to distinguish humans from automated traffic. |
| cf_clearance | Functional | 30 days | Cloudflare cookie indicating that the visitor has passed a security challenge. Set when Global Edge Security is enabled. |
WP Engine erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Nein, die WP Engine Hosting Infrastruktur setzt selbst keine Cookies im Browser der Besucher. Cookies erscheinen nur im WP Engine Kundenportal (my.wpengine.com) und auf der Marketingseite (wpengine.com), wo sie fuer Authentifizierung, Session Management und Analyse genutzt werden. Bei aktivierter Funktion Global Edge Security kann Cloudflare zwingend erforderliche Sicherheits Cookies (__cf_bm, cf_clearance) vor Ihrer Website setzen.
Nein, fuer die WP Engine Hosting Schicht selbst ist keine Einwilligung erforderlich, da keine Informationen auf dem Endgeraet des Besuchers gespeichert werden. Einwilligung ist jedoch fuer Drittwerkzeuge erforderlich, die Sie auf WordPress installieren, etwa Google Analytics, Meta Pixel oder Marketing Skripte. Nennen Sie WP Engine in Ihrer Datenschutzerklaerung als Unterauftragsverarbeiter, ohne Consent Banner.
Die Verarbeitung stuetzt sich auf Vertragserfuellung (Art. 6(1)(b) DSGVO) zwischen Ihnen und dem Besucher zur Bereitstellung der Website sowie auf berechtigtes Interesse (Art. 6(1)(f) DSGVO) fuer Sicherheits Logs, DDoS Schutz und Missbrauchspraevention. WP Engine handelt als Auftragsverarbeiter gemaess Art. 28 DSGVO ueber den mit Ihnen geschlossenen AVV.
Standardmaessig werden Kundenwebsites auf Google Cloud Platform Infrastruktur in den USA gehostet. Sie koennen beim Provisionieren EU Regionen in Frankfurt (europe-west3) oder London (europe-west2) waehlen. Auch mit EU Region greifen US Support und bestimmte globale Dienste auf Daten zu, was einen Drittlandtransfer darstellt, abgedeckt durch Standardvertragsklauseln und, sofern anwendbar, das EU US Data Privacy Framework.
Eine DSFA ist allein fuer das Hosting nicht zwingend, aber sehr empfehlenswert, wenn Sie besondere Kategorien personenbezogener Daten verarbeiten, eine Website mit hohem Traffic betreiben oder das US Rechenzentrum nutzen. Wesentliche Risiken zur Dokumentation: Drittlandtransfers, Zugriffe durch Unterauftragsverarbeiter (insbesondere Cloudflare fuer Global Edge Security) und die Aufbewahrung von Serverprotokollen mit Besucher IPs.
Schliessen Sie den WP Engine AVV im Kundenportal ab, waehlen Sie beim Provisionieren ein EU Rechenzentrum, dokumentieren Sie WP Engine und Cloudflare in Ihrer Liste der Unterauftragsverarbeiter, fuehren Sie eine Transfer Impact Assessment durch, wenn US Zugriff im Geltungsbereich ist, konfigurieren Sie WordPress so, dass unnoetige Cookies vermieden werden, und ueberpruefen Sie die Liste der Unterauftragsverarbeiter mindestens einmal jaehrlich.
In Europa ansaessige Managed WordPress Hoster sind unter anderem Kinsta (mit EU Regionen auf GCP), Raidboxes (Deutschland), Savvii (Niederlande), 20i (Grossbritannien), Pressidium (Grossbritannien) sowie Hetzner mit Managed WordPress Add ons. Die Wahl eines EU Verantwortlichen und EU Rechenzentrums vereinfacht die Compliance, da die Frage des Drittlandtransfers entfaellt.
Fuegen Sie WP Engine als Hosting Unterauftragsverarbeiter in Ihre Datenschutzerklaerung ein, nennen Sie die gewaehlte Region, erwaehnen Sie Cookies des Kundenportals, falls Besucher Zugang haben, und nennen Sie Cloudflare, wenn Global Edge Security aktiv ist. Verlinken Sie die WP Engine Liste der Unterauftragsverarbeiter und den AVV. Bei US Region dokumentieren Sie Ihre Transfer Impact Assessment und verweisen auf die Standardvertragsklauseln.