Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Medium ist eine US-amerikanische Publikationsplattform, deren Embeds und Widgets Cookies fuer Analyse und Personalisierung setzen. Die Einbettung von Medium-Inhalten erfordert nach der ePrivacy-Richtlinie eine vorherige Einwilligung.
Medium ist eine 2012 von Evan Williams, Mitgruender von Twitter und Blogger, gestartete Online-Publikationsplattform. Betrieben von A Medium Corporation aus San Francisco, Kalifornien, hostet Medium Artikel einzelner Autoren und professioneller Publikationen zu einer Vielzahl von Themen. Leserinnen und Leser koennen mit Einschraenkungen kostenlos lesen oder das kostenpflichtige Medium-Member-Programm fuer unbegrenzten Zugang abonnieren. Autoren koennen ueber das Medium Partner Program eine Verguetung erhalten, die sich am Leserengagement orientiert.
Neben Website und nativen Apps bietet Medium JavaScript-Embeds, mit denen Drittwebsites einen Medium-Beitrag, einen Folgen-Button oder ein Profil-Widget anzeigen koennen. Diese Embeds werden haeufig von Unternehmensblogs, Portfolios und Newslettern eingesetzt, die Medium-Inhalte einbinden moechten, ohne sie selbst zu hosten. Die eingebundenen Skripte werden von medium.com und zugehoerigen Domains ausgeliefert und laufen unmittelbar nach dem Seitenaufruf im Browser der besuchenden Person.
Sobald ein Medium-Embed laedt, baut der Browser eine direkte Verbindung zu Medium-Servern auf. Medium kann bestehende Cookies lesen (etwa die persistente Besucherkennung uid und die Sitzungskennung sid) und neue setzen, etwa fuer Personalisierung, Praeferenzen (pr), Zeitzone (tz) und Schutz vor seitenuebergreifenden Anfragen (xsrf). Medium nutzt zudem eine eigene Analytics-Loesung und hat historisch Tools wie Mixpanel und Google Analytics eingesetzt.
Zusaetzlich zu Cookies erhaelt Medium automatisch die URL der einbettenden Seite, die IP-Adresse, den User-Agent sowie Sprache und Zeitzone des Browsers. Ist die besuchende Person bei einem Medium-Konto angemeldet, koennen diese Signale mit einem bekannten Profil verknuepft und zur Verfeinerung des Empfehlungssystems von medium.com genutzt werden. Datenschutzrechtlich liegt damit eine Verarbeitung personenbezogener Daten durch Medium vor; es entsteht ein Verhaeltnis gemeinsamer Verantwortlichkeit oder Auftragsverarbeitung mit der Website-Betreiberin.
Weil Medium-Embeds Informationen auf dem Endgeraet speichern und auslesen, verlangt Artikel 5 Absatz 3 der ePrivacy-Richtlinie (in nationales Recht umgesetzt durch das TTDSG in Deutschland) eine vorherige, informierte und freiwillige Einwilligung, bevor nicht unbedingt erforderliche Cookies gesetzt werden. Die DSGVO ergaenzt diese Pflichten: Die Betreiberin muss eine Rechtsgrundlage nach Art. 6 bestimmen, eine Interessenabwaegung fuer berechtigte Interessen durchfuehren, transparent informieren und ein Verarbeitungsverzeichnis fuehren.
Fuer Embeds mit Werbe- oder Profiling-Cookies behandeln Leitlinien des EDSA und gefestigte EuGH-Rechtsprechung (Fashion ID, Planet49) die Website-Betreiberin und Medium als gemeinsam Verantwortliche fuer die Phase der Erhebung und Uebermittlung. Die Website ist fuer die Einholung einer wirksamen Einwilligung verantwortlich; Medium fuer die anschliessende Verarbeitung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
A Medium Corporation ist in den USA niedergelassen und verarbeitet die ueber Embeds erhobenen Daten auf Infrastruktur in den USA (AWS- und Google-Cloud-Regionen). Uebermittlungen aus der EU/EWR in die USA unterliegen Kapitel V der DSGVO. In der Praxis stuetzen sich Verantwortliche auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO oder, soweit anwendbar, auf eine Selbstzertifizierung von Medium unter dem EU-US Data Privacy Framework. Ein Transfer Impact Assessment ist erforderlich, um US-Ueberwachungsgesetze (FISA 702, EO 12333) zu bewerten und gegebenenfalls zusaetzliche Massnahmen umzusetzen.
Um Medium-Inhalte rechtskonform einzubinden, laden Sie das Embed-Skript ueber eine Consent-Management-Plattform, die Drittanbieter-JavaScript bis zur Einwilligung in die Kategorie Statistik oder Marketing blockiert. Zeigen Sie einen kontextuellen Platzhalter (Click-to-Load-Karte) an, der darauf hinweist, dass das Laden Daten an Medium in die USA uebertraegt. Aktualisieren Sie Cookie-Hinweis und Datenschutzerklaerung mit den Cookies, den Empfaengerkategorien, den Speicherfristen und dem Uebertragungsmechanismus. Halten Sie eine schriftliche Bewertung der gemeinsamen Verantwortlichkeit vor, wenn der Embed den Folgen-Button oder andere Profiling-Elemente enthaelt.
Weniger einschneidende Alternativen sind die Wiederveroeffentlichung des Beitrags auf der eigenen Website mit Canonical-Link, die Nutzung des RSS-Feeds von Medium fuer statische Auszuege oder das Hosting des Blogs auf einer selbstverwalteten Plattform wie Ghost oder WordPress, wenn der Redaktionsprozess es zulaesst.
Websites using Medium must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird empfohlen, wenn Medium-Embeds in grossem Umfang oder in Kombination mit anderem Tracking eingesetzt werden. Zu bewerten sind Datenminimierung, das Risiko von seitenuebergreifendem Tracking, das Profiling fuer Empfehlungen sowie die internationale Uebermittlung in die USA. Dokumentieren Sie Schutzmassnahmen wie bedingtes Laden nach Einwilligung und den Einsatz von Standardvertragsklauseln mit einem Transfer Impact Assessment.
Sample consent text
Diese Seite enthaelt Inhalte, die von Medium (A Medium Corporation, USA) eingebettet sind. Das Laden dieser Embeds setzt Cookies auf Ihrem Geraet, die fuer Analyse, Personalisierung und Empfehlungen genutzt werden, und uebermittelt Ihre IP-Adresse sowie Nutzungsdaten in die USA. Akzeptieren Sie das Laden der Medium-Inhalte?
Third-party domains contacted
medium.com*.medium.comcdn-images-1.medium.commiro.medium.commedium.statuspage.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| uid | tracking | 1 year | Persistent visitor identifier used by Medium to recognise returning readers across sessions and to feed the recommendation engine |
| sid | functional | Session | Session identifier maintaining the visitor state while interacting with Medium embeds and pages |
| _ga | analytics | 2 years | Google Analytics client identifier set when Medium loads its analytics stack; used to distinguish unique visitors |
| pr | functional | 6 months | Stores reader preferences such as content density and display options on the Medium interface |
| tz | functional | 6 months | Stores the visitor timezone to display localised dates and times for articles and notifications |
| xsrf | security | Session | Cross-site request forgery token protecting authenticated actions performed against Medium services |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
Ein typischer Medium-Embed kann mehrere Cookies lesen oder schreiben, darunter uid (persistente Besucherkennung, die wiederkehrende Leser identifiziert), sid (Sitzungskennung), pr (Praeferenzen), tz (Zeitzone) und xsrf (Schutz vor Cross-Site Request Forgery). Je nach Konfiguration koennen auch Analyse-Cookies wie _ga (Google Analytics) oder Mixpanel-Identifikatoren gesetzt werden. Keines davon ist fuer die Website-Betreiberin unbedingt erforderlich, alle sind einwilligungspflichtig.
Ja. Weil der Embed Informationen auf dem Endgeraet liest und schreibt, die nicht unbedingt erforderlich sind, verlangt Artikel 5 Absatz 3 der ePrivacy-Richtlinie (in Deutschland Paragraph 25 TTDSG) eine vorherige, informierte und freiwillige Einwilligung. Skript und zugehoerige Cookies muessen blockiert bleiben, bis die besuchende Person ueber eine konforme Consent-Management-Plattform aktiv zustimmt.
Fuer nicht erforderliche Cookies verlangt bereits ePrivacy/TTDSG eine Einwilligung; die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) ist daher auch fuer die anschliessende Verarbeitung die geeignete Grundlage. Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) scheidet bei Profiling-Cookies in der Regel aus, weil die Interessenabwaegung angesichts der Erwartungen der Besucher kaum zugunsten des Verantwortlichen ausfaellt.
Ja. A Medium Corporation hat ihren Sitz in San Francisco und verarbeitet die Daten auf US-Infrastruktur (AWS, Google Cloud). Uebermittlungen aus der EU/EWR stuetzen sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und, sofern anwendbar, auf eine Selbstzertifizierung im Rahmen des EU-US Data Privacy Framework. Ein dokumentiertes Transfer Impact Assessment ist erforderlich.
Eine DSFA ist nicht automatisch erforderlich, wird aber dringend empfohlen, wenn Medium-Embeds in grossem Umfang eingesetzt werden, mit weiteren Trackern kombiniert werden oder auf Seiten erscheinen, die sich an Kinder oder besonders schutzbeduerftige Gruppen richten. Die DSFA muss Profiling, die internationale Uebermittlung und die Rechte der betroffenen Personen behandeln.
Verpacken Sie den Embed-Code in ein script-Element vom Typ "text/plain" oder verwenden Sie das von Ihrer CMP unterstuetzte Data-Attribut-Schema. Zeigen Sie einen kontextuellen Platzhalter, der die Datenuebermittlung erklaert und eine granulare Auswahl ermoeglicht. Aktivieren Sie das Skript erst nach Opt-in in die passende Kategorie. Dokumentieren Sie die Umsetzung im Verarbeitungsverzeichnis.
Sie koennen den Artikel auf der eigenen Website mit einem Canonical-Link auf Medium republizieren, den RSS-Feed von Medium fuer statische Auszuege serverseitig nutzen oder auf eine selbstgehostete Publikationsplattform migrieren. Substack, Ghost, Hashnode, Dev.to, WordPress und LinkedIn Articles sind die gaengigsten Alternativen, jeweils mit eigenen Compliance-Abwaegungen.
Ja. Ihre Cookie-Erklaerung sollte die Medium-Cookies mit Name, Zweck und Speicherdauer auflisten, und Ihre Datenschutzerklaerung sollte Medium als Empfaenger personenbezogener Daten benennen, den Verarbeitungszweck beschreiben, die Uebermittlung in die USA und die getroffenen Garantien erwaehnen sowie erlaeutern, wie Besucher ihre Rechte nach der DSGVO geltend machen koennen.