Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Statamic ist ein selbst gehostetes, Laravel basiertes CMS, das auf Flat Files oder einer Datenbank laufen kann. Das Kernprodukt setzt keine Tracking Cookies und sendet keine Telemetrie, was es zu einer DSGVO freundlichen Wahl auf kundeneigener Infrastruktur macht.
Statamic ist ein Laravel basiertes Content Management System, das 2012 von Jack McDade und Jason Varga gegründet wurde. Es startete als Flat File CMS, bei dem jeder Inhalt in YAML oder Markdown Dateien auf der Festplatte liegt, und wurde inzwischen um Unterstützung klassischer Datenbanken wie MySQL, PostgreSQL und SQLite erweitert. Statamic wird unter einer kommerziellen Lizenz von Wilderborn Software LLC mit Sitz in den USA veröffentlicht; für kleine Ein Personen Sites steht die kostenlose Edition Statamic Solo zur Verfügung. Im Laravel Ökosystem ist es sehr beliebt, weil es nativ mit Eloquent, Queues, Blade und der Artisan Konsole zusammenarbeitet.
Statamic wird auf einer vom Kunden gewählten und betriebenen Infrastruktur installiert. Es läuft auf jedem PHP fähigen Host: VPS, Managed PaaS, Laravel Forge, Laravel Vapor oder dem offiziellen Statamic Cloud Angebot, das selbst auf Laravel Forge basiert. In jedem Fall behält der Kunde die volle Kontrolle darüber, wo die Daten liegen, was die DSGVO Analyse zur Datenresidenz vereinfacht. Statamic Cloud erlaubt die Auswahl der Bereitstellungsregion, sodass europäische Projekte ihre Daten bei Bedarf im EWR halten können.
Das Kern CMS speichert drei Datenkategorien: durch Redakteure erstellte Inhalte (Seiten, Einträge, Taxonomien, Assets), Administrator Konten (E Mail, gehashtes Passwort, optionale Profilfelder, Rollen und Berechtigungen) und Authentifizierungsartefakte: das Cookie statamic_session, das von Laravel für den CSRF Schutz verwendete Cookie XSRF-TOKEN und das optionale Cookie laravel_session bei aktivierten Datenbank Sessions. Auf öffentlichen Besuchern findet weder Analyse noch Fingerprinting oder Verhaltens Tracking statt. Die Lizenzvalidierung ruft bei der Aktivierung die Wilderborn Server in den USA auf, das ist ein einmaliger administrativer Vorgang und keine fortlaufende Beobachtung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Da Statamic selbst auf Kundeninfrastruktur läuft und keine Drittanbieter Skripte einbettet, ist es eine der DSGVO freundlichsten CMS Optionen am Markt. Der Verantwortliche (der Websitebetreiber) bleibt die einzige Partei mit Zugriff auf personenbezogene Daten, und ein Auftragsverarbeitungsvertrag mit Statamic ist für den CMS Kern selbst nicht erforderlich. Mit dem Hosting Anbieter und gegebenenfalls mit Wilderborn beim Einsatz von Statamic Cloud kann jedoch ein Vertrag erforderlich sein. Der DSGVO Fußabdruck wächst schnell mit Add ons: Formular Builder, Kommentarsysteme, Analyse Integrationen, Suchanbieter und Marketplace Add ons bringen jeweils eigene Cookies, Telemetrien und Drittlandsübermittlungen mit sich und müssen einzeln bewertet werden.
Statamic unterstützt einen Headless Modus über seine REST und GraphQL APIs, bei dem die Administrationsoberfläche auf einer privaten Origin läuft und ein separates Front End (Next.js, Nuxt, Astro, Mobile App) die Inhalte konsumiert. In einem Headless Deployment sieht das öffentliche Front End weder statamic_session noch XSRF-TOKEN, sodass das Cookie Banner nur den Front End Stack abdecken muss. Die Compliance Checkliste umfasst üblicherweise: Hosting in einer geeigneten Region, TLS Pflicht, Beschränkung des Admin Panels per IP oder VPN, Konfiguration sicherer Cookie Flags, Dokumentation der Rolle von Wilderborn als Lizenzgeber im Verarbeitungsverzeichnis sowie Prüfung jedes installierten Statamic Add ons.
Teams, die ähnlich datenschutzfreundliche selbst gehostete CMS Optionen suchen, können Kirby (PHP Flat File), Craft CMS (PHP, datenbankbasiert), ProcessWire (PHP, sehr flexibel), October CMS (auf Laravel basierend), Laravel Nova (Admin Panel für individuelle Laravel Apps) oder Bagisto (Laravel E Commerce) in Betracht ziehen. Alle lassen sich unter alleiniger Kontrolle des Kunden betreiben, sodass die DSGVO Analyse so unkompliziert bleibt wie bei Statamic.
Websites using Statamic must obtain user consent under GDPR regulations.
DPIA considerations
Für eine Standard Statamic Installation ist keine DSFA erforderlich, da das CMS lediglich Administrator Anmeldedaten und Inhalte auf der Kundeninfrastruktur verarbeitet. Eine DSFA kann nötig werden, wenn Add ons Endnutzerdaten erheben (Formulare, Analyse, Kommentare) oder wenn Statamic Cloud mit personenbezogenen EU Daten verwendet wird. In diesem Fall sollte der Kunde die gewählte Region und den Lizenzvalidierungsfluss von Wilderborn dokumentieren.
Sample consent text
Für das Statamic Kern CMS ist kein Consent Banner erforderlich, da auf öffentlichen Besuchern keine Tracking Cookies gesetzt werden. Es werden nur Administrator Sitzungs und CSRF Cookies ausgegeben, und das ausschließlich für authentifizierte Redakteure, was nach der ePrivacy Richtlinie als unbedingt erforderlich gilt.
Third-party domains contacted
statamic.comcontrol.statamic.com*.laravel.cloudCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| statamic_session | session | Session (typically 2 hours) | Administrator session cookie issued by Statamic to authenticated editors in the control panel. Strictly necessary, not set on public visitors. |
| XSRF-TOKEN | session | Session (typically 2 hours) | Cross site request forgery token cookie set by the underlying Laravel framework to protect administrative form submissions. Strictly necessary, only present in the admin context. |
| laravel_session | session | Session (typically 2 hours) | Optional Laravel session cookie used when database sessions are enabled instead of file based sessions. Strictly necessary for authenticated administrators only. |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
Das Statamic Kern CMS setzt nur administrative Cookies für authentifizierte Redakteure: statamic_session für die Admin Sitzung, XSRF-TOKEN für den CSRF Schutz (Laravel Standard) und das optionale Cookie laravel_session bei aktivierten Datenbank Sessions. Keines dieser Cookies berührt öffentliche Besucher, und es werden keine Analyse oder Tracking Cookies vom Kernprodukt ausgegeben.
Für das Statamic CMS selbst ist kein Consent Banner erforderlich, da auf öffentlichen Besuchern keine Tracking Cookies gesetzt werden. Die Sitzungs und CSRF Cookies für authentifizierte Administratoren gelten als unbedingt erforderlich im Sinne der ePrivacy Richtlinie. Ein Banner wird nur dann notwendig, wenn Sie Add ons oder Front End Skripte installieren, die ihrerseits nicht notwendige Cookies setzen.
Für das CMS selbst sind die einschlägigen Rechtsgrundlagen Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Redakteurskonten und berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für die administrative Authentifizierung und den CSRF Schutz. Öffentliche Besucher werden vom Kernprodukt nicht verfolgt, daher ist keine einwilligungsbasierte Rechtsgrundlage für Statamic ab Werk erforderlich.
Nein, nicht für das Kern CMS. Statamic ist selbst gehostet, der Verantwortliche wählt also das Hosting Land. Die einzige ausgehende Verbindung des Kernprodukts ist die einmalige Lizenzvalidierung an Wilderborn Software LLC in den USA bei der Aktivierung. Bei Statamic Cloud wählt der Kunde zusätzlich die Bereitstellungsregion über Laravel Forge, sodass EU Projekte ihre Daten im EWR halten können.
Eine DSFA ist für eine Standard Statamic Installation in der Regel nicht erforderlich, da das CMS nur Administrator Anmeldedaten und Inhalte auf Kundeninfrastruktur verarbeitet. Eine DSFA kann durch bestimmte Add ons ausgelöst werden, die Endnutzerdaten erheben (Formular Builder, Kommentare, Analyse), oder durch Verarbeitungen in großem Umfang. Jedes installierte Add on sollte separat bewertet werden.
Hosten Sie Statamic in einer für Ihre Zielgruppe passenden Region, erzwingen Sie HTTPS, beschränken Sie das Admin Panel per IP, Netzwerk oder VPN, konfigurieren Sie sichere Cookie Flags, halten Sie die Anwendung und die Add ons aktuell, dokumentieren Sie die Rolle von Wilderborn als Lizenzgeber in Ihrem Verarbeitungsverzeichnis und prüfen Sie jedes Statamic Add on auf eigene Cookies und Drittanbieter Aufrufe vor der Veröffentlichung.
Vergleichbare selbst gehostete CMS Optionen sind Kirby (PHP Flat File), Craft CMS (PHP, datenbankbasiert), ProcessWire (PHP, sehr flexibel), October CMS (auf Laravel basierend), Laravel Nova (Admin Panel für individuelle Laravel Apps) und Bagisto (Laravel E Commerce). Alle lassen sich unter alleiniger Kontrolle des Kunden betreiben, sodass die DSGVO Analyse mit Statamic vergleichbar bleibt.
Sie müssen Statamic selbst nicht in einer öffentlichen Cookie Richtlinie deklarieren, da das Kern CMS keine Cookies auf öffentlichen Besuchern setzt. Die administrativen Cookies sollten in einem internen Mitarbeiter Datenschutzhinweis erwähnt werden, und in der öffentlichen Richtlinie müssen alle Cookies deklariert werden, die aus Statamic Add ons oder dem auf dem CMS aufgebauten Front End stammen.