Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Mapbox.js und Mapbox GL JS zeigen interaktive Karten im Browser an und laden Kacheln und Telemetrie von Mapbox Servern in den USA, was Fragen zur Datenübermittlung nach DSGVO aufwirft.
Mapbox ist eine Standortplattform, deren JavaScript Bibliotheken Mapbox.js und das neuere Mapbox GL JS interaktive Karten, Geocoding und Routing in Websites und Apps einbetten. Lädt eine Seite eine Mapbox Karte, fordert der Browser des Besuchers Kacheln, Schriftarten und Stile direkt von der Mapbox Infrastruktur an, und die Bibliothek kann anonyme Nutzungstelemetrie an Mapbox zurücksenden.
Mapbox GL JS setzt in der Regel keine Cookies, doch jede Kartenanfrage übermittelt die IP Adresse des Besuchers, den angefragten Ort und die Koordinaten sowie technische Angaben wie Browser und Gerät. Die Bibliothek erfasst außerdem Telemetrie zu Interaktionen, sofern Sie diese nicht deaktivieren. IP Adresse und Standortdaten bleiben auch ohne Cookie personenbezogene Daten.
Da standardmäßig keine Informationen auf dem Gerät gespeichert oder ausgelesen werden, greift die ePrivacy Einwilligungspflicht für Cookies möglicherweise nicht streng, doch die DSGVO regelt weiterhin die Übermittlung von IP Adresse und Standortdaten an Mapbox. Behörden wie die CNIL behandeln automatisch geladene Drittinhalte, einschließlich Karten, als einwilligungspflichtig, wenn sie Daten an einen ausländischen Verantwortlichen offenlegen.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Am sichersten ist es, die Mapbox Karte erst nach Einwilligung des Besuchers zu laden, etwa hinter einem Platzhalter, der per Klick aktiviert wird. Wenn Sie stattdessen auf das berechtigte Interesse setzen, müssen Sie eine Abwägung dokumentieren und einen einfachen Widerspruch ermöglichen. Telemetrie sollte deaktiviert werden, wo sie nicht erforderlich ist.
Mapbox ist ein US Unternehmen, das Kacheln ausliefert und Anfragen über eine Infrastruktur in den USA verarbeitet; die Nutzung der Karten ist daher eine internationale Übermittlung. Diese sollte durch das EU US Data Privacy Framework, dem Mapbox beitreten kann, oder durch Standardvertragsklauseln mit zusätzlichen Maßnahmen abgesichert sein.
Verwenden Sie eine per Klick zu aktivierende Einbettung, damit vor der Einwilligung keine Mapbox Anfrage erfolgt, deaktivieren Sie die Telemetrie in den Kartenoptionen, beschränken Sie Ihr Zugriffstoken und dokumentieren Sie die Übermittlung in Ihrer Datenschutzerklärung. Erwägen Sie eine europäische oder selbst gehostete Kartenalternative für Seiten mit niedriger Einwilligungsrate.
Websites using Mapbox.js must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist erwägenswert, wenn Mapbox für kontinuierliches Standorttracking, Flotten oder Nutzerpositionierung statt für eine einfache statische Karte genutzt wird. Bewerten Sie die US Übermittlung, das Volumen der Standortdaten und ob eine europäische Alternative das Risiko senkt.
Sample consent text
Wir verwenden Mapbox, um interaktive Karten anzuzeigen. Das Laden einer Karte sendet Ihre IP Adresse und Ihre Standortanfrage an Mapbox in den USA. Karten werden erst nach Ihrer Zustimmung geladen.
Third-party domains contacted
api.mapbox.comevents.mapbox.comtiles.mapbox.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| mapbox.eventData | Local storage | Persistent until cleared | Stores an anonymous identifier and event data used by Mapbox telemetry. Can be disabled in the map options. |
| mapbox.eventData.uuid | Local storage | Persistent until cleared | Holds the anonymous telemetry identifier associated with map interactions. |
Mapbox.js verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Mapbox GL JS setzt standardmäßig keine klassischen Cookies, speichert aber eine anonyme Kennung im lokalen Speicher für Telemetrie und sendet bei jeder Kartenanfrage Ihre IP Adresse. Sie können die Telemetrie in der Kartenkonfiguration deaktivieren.
Nach den meisten europäischen Auslegungen sollten Sie vor dem Laden einer Mapbox Karte eine Einwilligung einholen, da die Anfrage die IP Adresse und den Standort des Besuchers an einen US Anbieter offenlegt. Ein per Klick zu aktivierender Platzhalter ist der sauberste Weg, diese Einwilligung einzuholen.
Sie können sich auf die Einwilligung nach Artikel 6(1)(a) DSGVO stützen oder auf ein dokumentiertes berechtigtes Interesse nach Artikel 6(1)(f), wenn die Karte wesentlich und die Telemetrie deaktiviert ist. Die ePrivacy Regeln sind hier weniger zentral, da Mapbox standardmäßig keine Cookies speichert.
Ja, Mapbox ist ein US Unternehmen und liefert Kacheln und verarbeitet Anfragen über US Infrastruktur, sodass IP und Standort des Besuchers dorthin übermittelt werden. Stützen Sie sich auf das EU US Data Privacy Framework oder Standardvertragsklauseln.
Eine einfache dekorative Karte benötigt selten eine DSFA, kontinuierliches Standorttracking, Flottenüberwachung oder Nutzerpositionierung im großen Maßstab dagegen meist schon. Bewerten Sie die Übermittlung und die Sensibilität der Standortdaten.
Schalten Sie die Karte hinter eine Einwilligung, deaktivieren Sie die Telemetrie, beschränken Sie das Zugriffstoken auf Ihre Domains und dokumentieren Sie die US Übermittlung in Ihrer Datenschutzerklärung. Bieten Sie eine Rückfalllösung wie ein statisches Bild oder eine Adresse für ablehnende Nutzer.
Europäische oder selbst gehostete Optionen sind MapLibre GL mit selbst gehosteten Kacheln, OpenStreetMap mit einem europäischen Kachelserver sowie Anbieter wie HERE oder lokale Kartendienste. Sie können die US Übermittlung verringern oder vermeiden.
Geben Sie an, dass Mapbox Karten erst nach Einwilligung laden, beschreiben Sie die Telemetrie Kennung im lokalen Speicher und die IP basierte Standortanfrage und legen Sie die Übermittlung in die USA offen. Aktualisieren Sie die Mitteilung, wenn Sie Telemetrie aktivieren oder den Anbieter wechseln.