Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Sanity ist ein norwegisches Headless CMS, das um einen Echtzeit Content Lake aufgebaut ist. Redakteure arbeiten in Sanity Studio und der Inhalt wird über REST und GROQ APIs per HTTPS ausgeliefert. Die öffentliche Auslieferungs API setzt keine Cookies bei Besuchern und ist DSGVO konform, wenn die EU Dataset Region gewählt wird.
Sanity ist eine Headless Content Plattform, die 2015 in Oslo, Norwegen, von Sanity.io AS gegründet wurde. Sie basiert auf einem Echtzeit Content Lake. Redakteure erstellen strukturierte Inhalte in Sanity Studio, einer React Editor Oberfläche, die typischerweise vom Kunden oder auf sanity.studio gehostet wird. Der veröffentlichte Inhalt wird vom Frontend per REST oder der GROQ Abfragesprache abgefragt und über das Sanity CDN ausgeliefert. Wie andere moderne Headless Plattformen ist die öffentliche Auslieferung zustandslos und cookielos.
Auf der öffentlichen Website setzt Sanity keine Cookies. Die Antworten der Auslieferungs API enthalten nur JSON und Standard Cache Header. Cookies erscheinen nur in drei redakteursbezogenen Kontexten. Sanity Studio nutzt ein Session Cookie zur Authentifizierung der Redakteure. Das sanity.io Kontoportal setzt ein Authentifizierungscookie für das Dashboard. Sanity Insights kann, wenn im Studio für Projektinhaber aktiviert, Plausible Analytics für Nutzungsstatistiken einsetzen, beschränkt auf die Studio Domain.
Da die öffentliche Sanity API keine Identifikatoren auf dem Endgerät des Besuchers ablegt, ist nach Artikel 5(3) der ePrivacy Richtlinie keine vorherige Einwilligung erforderlich. Artikel 6(1)(f) DSGVO (berechtigtes Interesse) deckt die begrenzten Anfrage Metadaten an der CDN Edge. Sanity.io AS agiert als Auftragsverarbeiter nach Artikel 28 DSGVO für die Speicherung der Kundeninhalte. Die AV Vereinbarung ist im Sanity Dashboard verfügbar, und die in Oslo ansässige Gesellschaft bietet zusätzliche Sicherheit hinsichtlich der DSGVO Durchsetzung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Sanity bietet eine EU Dataset Region (Frankfurt) und eine US Region (Iowa). Für europäische Projekte legen Sie das Dataset in der EU Region an. Die Region des Datasets kann nach der Erstellung nur über Export und Import geändert werden. Das sanity.io Login Portal und einige Support Werkzeuge können Anfragen über die USA leiten. Plausible Analytics, das von Sanity Insights verwendet wird, wird aus der EU (Deutschland) betrieben, was US Transfers für diese Telemetrie vermeidet.
Erstellen Sie das Produktions Dataset in der EU Region. Unterzeichnen Sie die Sanity AV Vereinbarung. Dokumentieren Sie den Auftragsverarbeiter im VVT mit Datasetname, Region, Aufbewahrung und Asset CDN. Hosten Sie Sanity Studio auf Ihrer eigenen Domain hinter Authentifizierung (SSO über Google, GitHub, SAML). Beschränken Sie API Tokens nach Dataset und Berechtigungsbereich. Verwenden Sie für die öffentliche Website einen Read Only Client auf der veröffentlichten Ansicht statt Admin Tokens. Wenn Sie Drittanbieter Skripte in Ihr Frontend einbinden, steuern Sie diese über eine Consent Management Plattform, die Sanity Auslieferung selbst bleibt außerhalb dieses Scopes.
Websites using Sanity must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für die öffentliche Auslieferungs API in den meisten Fällen nicht erforderlich, da keine personenbezogenen Besucherdaten über Standard Anfrageprotokolle hinaus verarbeitet werden. Eine DSFA ist sinnvoll, wenn Sanity mit Sanity Insights, Personalisierungsfunktionen, nutzergeneriertem Inhalt kombiniert wird oder wenn besondere Datenkategorien im Content Lake gespeichert werden. Dokumentieren Sie die Auswahl der EU Region, die mit Sanity.io AS unterzeichnete AV Vereinbarung und die Zugriffskontrollen für Sanity Studio.
Sample consent text
Diese Website verwendet Sanity zur Auslieferung redaktioneller Inhalte. Die Sanity API setzt keine Cookies und verfolgt Besucher nicht. Es ist keine Einwilligung erforderlich. Authentifizierungscookies gelten nur für Redakteure, die in Sanity Studio angemeldet sind.
Third-party domains contacted
sanity.ioapi.sanity.ioapicdn.sanity.iocdn.sanity.iosanity.studiosanity.workCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sanitySession | first-party (Sanity Studio only) | Session | Session cookie used inside Sanity Studio to authenticate a logged in editor. Strictly necessary, never set on the public website. |
| sanity-management-token | first-party (account portal only) | Up to 30 days | Authentication token for the sanity.io account portal. Strictly necessary for the customer dashboard, not present on public websites. |
| sb_anon | first-party (Studio analytics) | 30 days | Anonymous identifier optionally set by Plausible Analytics inside Sanity Insights when the project owner enables Studio usage tracking. Scoped to the Studio domain. |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
Nein. Die öffentlichen Sanity REST und GROQ APIs liefern JSON ohne Cookies. Cookies erscheinen nur in Sanity Studio (Redakteurssession), im sanity.io Kontoportal und optional in Plausible Analytics innerhalb von Sanity Insights, sämtlich redakteursseitig und für Besucher nicht sichtbar.
Für die öffentliche Sanity Auslieferung ist keine Einwilligung erforderlich, da keine Identifikatoren auf dem Endgerät des Besuchers gespeichert werden. Eine Einwilligung wird nur relevant, wenn Ihr Frontend Drittanbieter Tracker einbindet, deren Inhalt von Sanity stammt.
Artikel 6(1)(f) DSGVO (berechtigtes Interesse) deckt die Anfrage Metadaten für Auslieferung und Sicherheit. Der Kunde ist Verantwortlicher für die in Sanity gespeicherten Inhalte. Sanity.io AS ist Auftragsverarbeiter nach Artikel 28 DSGVO, die AV Vereinbarung ist im Dashboard verfügbar.
Nicht wenn die EU Dataset Region gewählt ist, der Content Lake bleibt in Frankfurt und das Asset CDN liefert aus Google Cloud EU Regionen aus. Die US Dataset Region (Iowa) ist optional. Das sanity.io Login Portal kann den Editor Flow über US Infrastruktur leiten.
Eine DSFA ist für eine öffentliche redaktionelle Installation in der Regel nicht erforderlich. Sie ist sinnvoll, wenn Sanity sensible Inhalte speichert, wenn Sanity Insights aktiviert ist, wenn Personalisierung oder A/B Tests integriert sind oder wenn die US Dataset Region genutzt wird.
Dataset in der EU Region anlegen, DPA unterzeichnen, Sanity Studio auf eigener Domain mit SSO hosten, API Tokens nach Berechtigungsbereich einschränken, den Auftragsverarbeiter im VVT dokumentieren, für die öffentliche Website einen Read Only Client verwenden und alle Drittanbieter Skripte im Frontend über eine Consent Management Plattform steuern.
Weitere in Europa genutzte Headless CMS sind Storyblok (Österreich), Strapi (Frankreich), Contentful (Deutschland), Hygraph (Deutschland), Directus (Deutschland, Open Source), Payload CMS (Open Source) und Wagtail (Python, Open Source).
Für die öffentliche Website ist keine Sanity spezifische Cookie Erklärung nötig, wenn keine Cookies gesetzt werden. Listen Sie Sanity als Auftragsverarbeiter für Inhalte in Ihrer Datenschutzerklärung mit Region des Datasets, Zweck, Aufbewahrung und Verweis auf die AV Vereinbarung. Editorbezogene Cookies in Sanity Studio müssen nicht im öffentlichen Cookie Banner erscheinen.