Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Drupal ist ein Open Source Content Management System, das Behörden, Großunternehmen und Medienhäuser in Europa antreibt. Es setzt Sitzungs und Sicherheits Cookies als Erstanbieter sowie alle Cookies, die von Erweiterungsmodulen wie Google Analytics, reCAPTCHA oder Social Einbettungen hinzugefügt werden.
Drupal ist ein etabliertes Open Source Content Management System auf PHP Basis, gepflegt von der Drupal Association und einer weltweiten Community. Es betreibt hunderttausende europäische Websites: nationale Behörden, Universitäten, öffentlich rechtliche Sender und gemeinnützige Organisationen. Drupal wird selbst gehostet, der Betreiber kontrolliert also Server, Datenbank und alle Cookies, die im Browser der Besucher gesetzt werden.
Eine saubere Drupal 9 oder 10 Installation setzt nur wenige Erstanbieter Cookies: ein PHP Session Cookie namens SESS oder SSESS mit Hash Präfix, das Erkennungs Cookie has_js sowie Drupal.visitor.* Cookies, die Präferenzen wie Formular Entwürfe speichern. Angemeldete Redakteure erhalten zusätzlich Drupal.toolbar.collapsed und Drupal.tableDrag.showWeight für die Admin Oberfläche. Alle sind Erstanbieter und unbedingt erforderlich.
Drupal Core Cookies fallen unter die Ausnahme der unbedingt erforderlichen Cookies in Artikel 5(3) der ePrivacy Richtlinie, eine Einwilligung ist also nicht erforderlich. Drupal verarbeitet dennoch personenbezogene Daten wie IP Adressen in Server Logs und Formular Übermittlungen, die der Betreiber im Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30 DSGVO dokumentieren muss. Das Risikoprofil ändert sich drastisch, sobald Erweiterungen wie Google Analytics, Matomo, Facebook Pixel, reCAPTCHA oder Webform Handler aktiviert werden.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Drupal Core benötigt kein Cookie Banner, da standardmäßig keine Profiling oder Marketing Cookies gesetzt werden. Sobald Analyse, Video oder Social Embed Module aktiviert werden, muss der Betreiber vor der Ausführung der Drittanbieter Skripte eine vorherige, freiwillige, spezifische, informierte und unmissverständliche Einwilligung einholen, im Einklang mit den Vorgaben von DSK, CNIL, AEPD und Garante. Eine Consent Management Plattform muss die Tags blockieren, bis der Besucher zustimmt.
Selbst gehostetes Drupal überträgt keine Besucherdaten außerhalb des EWR. Der Update Manager und das Composer Repository kontaktieren jedoch die drupal.org Infrastruktur (USA und Europa) zur Versionsprüfung. Ein EU Hoster und das Deaktivieren automatischer Updateprüfungen reichen aus, um Besucherdaten innerhalb des EWR zu halten. Jedes Erweiterungsmodul, das Skripte von US Anbietern lädt, muss unter Schrems II geprüft werden.
Hosten Sie in der EU, dokumentieren Sie Drupal Core Cookies in der Cookie Richtlinie als unbedingt erforderlich und prüfen Sie jedes Erweiterungsmodul vor dem Go Live. Kombinieren Sie Drupal mit einer Consent Management Plattform, die Google Tag Manager, YouTube Embeds und reCAPTCHA bis zur Einwilligung blockiert. Spielen Sie Sicherheitsupdates zeitnah ein, beschränken Sie den Admin Zugang auf bestimmte IPs und halten Sie Datenbank, Backups und Logs innerhalb des EWR, um Datenminimierung und Speicherbegrenzung zu wahren.
Websites using Drupal must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für eine Vanilla Drupal Installation nicht erforderlich, da nur unbedingt notwendige Cookies gesetzt werden. Sie wird empfohlen, sobald Erweiterungsmodule Profiling, Verhaltensanalysen, Tracking über Google Analytics oder Drittlandübermittlungen aktivieren.
Sample consent text
Unsere Website läuft auf Drupal und nutzt unbedingt erforderliche Cookies, um Sie angemeldet zu halten und Formulare vor Missbrauch zu schützen. Optionale Analyse, Video und Social Media Module werden nur mit Ihrer Einwilligung aktiviert.
Third-party domains contacted
updates.drupal.orgwww.drupal.orgpackages.drupal.orgCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| SESS{hash} / SSESS{hash} | first_party | 23 days (configurable) | PHP session identifier used by Drupal to maintain authenticated user sessions and CSRF protection. Set as Secure HttpOnly on HTTPS sites. |
| has_js | first_party | Session | Lightweight cookie set by Drupal to record that the visitor browser supports JavaScript and to serve a JS enhanced UI accordingly. |
| Drupal.visitor.* | first_party | 1 year | Stores visitor preferences such as form drafts, language or theme. Set only when contributed modules or custom code use the Drupal visitor cookie API. |
| Drupal.toolbar.collapsed | first_party | 1 year | Editor only cookie that remembers whether the administration toolbar is collapsed or expanded for authenticated users. |
| Drupal.tableDrag.showWeight | first_party | 1 year | Editor only cookie that remembers whether the row weight column is shown in draggable admin tables. |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
Eine frische Drupal Installation setzt ein PHP Session Cookie (SESS oder SSESS), das Erkennungs Cookie has_js und Drupal.visitor.* Präferenz Cookies. Angemeldete Redakteure erhalten zusätzlich Drupal.toolbar.collapsed und Drupal.tableDrag.showWeight. Alle sind Erstanbieter und unbedingt erforderlich; ohne Erweiterungsmodule werden keine Marketing Cookies gesetzt.
Nein. Drupal Core setzt nur unbedingt erforderliche Cookies, die unter die Ausnahme von Artikel 5(3) ePrivacy fallen, eine Einwilligung ist also für eine Vanilla Installation nicht nötig. Sobald Sie Analyse, Werbe oder Social Media Module aktivieren, wird eine Einwilligung erforderlich.
Unbedingt erforderliche Session und Sicherheits Cookies stützen sich auf das berechtigte Interesse nach Artikel 6(1)(f) DSGVO. Personenbezogene Daten in Formularen oder Nutzerkonten stützen sich meist auf Einwilligung oder Vertrag. Beigetragene Analyse Module benötigen eine ausdrückliche Einwilligung nach ePrivacy.
Nicht von sich aus. Drupal wird selbst gehostet, Sie wählen den Serverstandort. Der Update Manager und das Modul Repository kontaktieren drupal.org Infrastruktur (USA und EU) zur Versionsprüfung, was deaktiviert werden kann. Drittlandübermittlungen hängen von den installierten Modulen und Embeds ab.
Eine DSFA ist für eine schlichte Drupal Installation mit nur unbedingt erforderlichen Cookies nicht erforderlich. Sie wird empfohlen, sobald Erweiterungsmodule Profiling, Verhaltensanalysen, große öffentliche Portale oder besondere Kategorien wie Gesundheits oder biometrische Daten einführen.
Hosten Sie innerhalb des EWR, dokumentieren Sie die unbedingt erforderlichen Cookies in Ihrer Cookie Richtlinie, deaktivieren Sie nicht benötigte Module und prüfen Sie jedes Erweiterungsmodul, das Drittanbieter Skripte lädt. Nutzen Sie eine Consent Management Plattform, um Google Analytics, reCAPTCHA, YouTube Embeds und Social Widgets bis zur Einwilligung zu blockieren.
Für selbst gehostete CMS Workloads kommen WordPress mit gehärteten Modulen, Statamic, Craft CMS, ProcessWire oder Strapi in Frage. Alle erfordern die gleiche Sorgfalt bei beigetragenen Erweiterungen; die Wahl hängt eher vom Ökosystem als von einem Datenschutz Grundniveau ab.
Führen Sie nach jeder Modul Änderung einen neuen Cookie Scan durch, listen Sie jedes von Drupal und seinen Erweiterungen gesetzte Cookie mit Namen, Zweck, Speicherdauer und Anbieter und verlinken Sie auf die Datenschutzhinweise aller über Drupal eingebundenen Drittanbieter wie Google Analytics oder YouTube Embeds.