FlowConsent
DiensteSo funktioniert’sPreiseBlogDokumentation
DiensteSo funktioniert’sPreiseBlogDokumentationAnmeldenFlowConsent testen
AnmeldenFlowConsent testen
FlowConsent

DSGVO-konforme Einwilligung, in der EU gehostet, in unter zehn Minuten live – ohne Cookie-Wall.

EU-HOSTED·RGPD·SOC 2
Produkt
  • Dienste
  • So funktioniert’s
  • Preise
  • Erweiterung
Unternehmen
  • Blog
  • Dokumentation
  • Lösungen
  • FlowConsent App
Rechtliches
  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis
  • Cookies
© 2026 FlowConsent von BeBranded. Alle Rechte vorbehalten.
EnglishFrancaisEspanol
Alle Systeme betriebsbereit

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. CMS
  4. Strapi

Strapi

Sonstige

Related services

@

@sulu/web

@sulu/web is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. @sulu/web supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, @sulu/web ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Sonstige

1C-Bitrix

1C-Bitrix is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. 1C-Bitrix integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, 1C-Bitrix helps organizations maintain robust websites that meet user expectations and technical requirements.

Sonstige
3

321 CMS

321 CMS is a powerful content management system (CMS) designed to help businesses and developers build, manage, and publish digital content with ease. It offers a flexible architecture that supports custom content types, templates, and workflows, making it ideal for websites of any scale. With 321 CMS, teams can streamline content creation, improve collaboration, and deliver engaging web experiences. Its extensible plugin ecosystem and API-first approach ensure seamless integration with existing tools and services.

Sonstige
6

6Valley eCommerce CMS

6Valley eCommerce CMS is a powerful content management system (CMS) designed to help businesses and developers build, manage, and publish digital content with ease. It offers a flexible architecture that supports custom content types, templates, and workflows, making it ideal for websites of any scale. With 6Valley eCommerce CMS, teams can streamline content creation, improve collaboration, and deliver engaging web experiences. Its extensible plugin ecosystem and API-first approach ensure seamless.

Sonstige

a-blog cms

a-blog cms provides a robust content management platform that enables organizations to create, organize, and distribute web content efficiently. Built with scalability and performance in mind, a-blog cms supports multi-site management, role-based access control, and advanced publishing workflows. Whether running a corporate website or a complex digital portal, a-blog cms delivers the flexibility and reliability needed to manage content at scale while maintaining optimal page load speeds and search engine.

Sonstige

AboutMyClinic

AboutMyClinic is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AboutMyClinic supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AboutMyClinic ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Sonstige
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht Strapi?

Strapi ist das führende Open Source Headless CMS, herausgegeben von der Strapi SAS in Paris. Die öffentliche REST und GraphQL API liefert JSON ohne Cookies, sodass die öffentliche Auslieferung DSGVO konform ohne Einwilligung erfolgt. Das Hosting wählt der Kunde selbst, was für europäische Projekte volle Kontrolle über die Region bietet.

Was Strapi ist und wie es Inhalte ausliefert

Strapi ist das weltweit beliebteste Open Source Headless CMS. Es wird von der Strapi SAS in Paris seit 2015 unter MIT Lizenz herausgegeben und ermöglicht Entwicklern, Collections im Admin Panel zu modellieren und die Daten via REST oder GraphQL bereitzustellen. Kunden betreiben Strapi auf eigener Infrastruktur (Docker, Kubernetes, VPS, PaaS) oder auf Strapi Cloud. Die öffentliche Auslieferungs API ist zustandslos und benötigt keinen clientseitigen Identifikator.

Cookies und Identifikatoren bei Besuchern

Im Auslieferungszustand setzt Strapi keine Cookies auf der öffentlichen Website. Das einzige von Strapi erzeugte Cookie ist jwtToken, ein httpOnly Session Cookie des Admin Panels unter /admin zur Authentifizierung der Redakteure. Dieses Cookie ist niemals auf der öffentlichen Website sichtbar. Strapi Cloud Kunden, die das strapi.io Kontoportal nutzen, haben zusätzlich ein Portal Session Cookie und können von den Marketing Analytics auf strapi.io erfasst werden, die jedoch auf die strapi.io Domain beschränkt sind.

DSGVO und ePrivacy Implikationen

Da die öffentliche Strapi Auslieferung keine Identifikatoren auf den Browser des Besuchers schreibt, erfordert Artikel 5(3) der ePrivacy Richtlinie (umgesetzt im TTDSG in Deutschland, LCEN in Frankreich, LSSI in Spanien) keine vorherige Einwilligung. Artikel 6(1)(f) DSGVO (berechtigtes Interesse) deckt die begrenzten Anfrageprotokolle für Auslieferung und Missbrauchsabwehr. Der Kunde ist Verantwortlicher für die in Strapi gespeicherten Daten, die Strapi Instanz ist nur das Werkzeug. Bei Strapi Cloud ist die Strapi SAS Auftragsverarbeiter nach Artikel 28 DSGVO mit einer im Dashboard verfügbaren AV Vereinbarung.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Datentransfers und Schrems II

Beim selbst gehosteten Strapi kontrolliert der Kunde die Region vollständig. Wählen Sie einen EU Anbieter (OVH Roubaix, Scaleway Paris, Clever Cloud, Hetzner Falkenstein, AWS Frankfurt oder Irland), um Drittlandtransfers zu vermeiden. Strapi Cloud erlaubt die Auswahl einer Region bei Projekterstellung: Frankfurt (eu central 1) hält die Daten in der EU, während die US Optionen (Virginia us east 1) Schrems II Überlegungen auslösen und Standardvertragsklauseln sowie eine Transfer Impact Assessment erfordern.

Praktische Compliance Schritte

Dokumentieren Sie Strapi im Verzeichnis der Verarbeitungstätigkeiten (VVT) mit Hosting Region, Zweck, Aufbewahrung und Zugriffskontrollen. Sichern Sie die /admin Route durch IP Allowlisting oder VPN ab, aktivieren Sie SSO und verlangen Sie 2FA für Redakteurskonten. Setzen Sie striktes Rate Limiting auf der öffentlichen API ein, um Enumeration zu verhindern. Wenn nutzergenerierter Inhalt (Kommentare, Formulare) über Strapi aufgenommen wird, dokumentieren Sie die Rechtsgrundlage separat. Prüfen Sie installierte Plugins, da sie den Datenfluss erweitern können.

GDPR consent category

Sonstige

Websites using Strapi must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(f) GDPR (legitimate interest) for the limited request logging required to deliver content and prevent abuse. The admin panel uses a strictly necessary session cookie (Article 5(3) ePrivacy carveout). No consent required for the public delivery.
Risk levellow
Applicable regulationsGDPR, ePrivacy Directive, DSGVO, RGPD, LSSI, LCEN, TTDSG, Schrems II only if Strapi Cloud US region is selected

DPIA considerations

Eine DSFA ist für die öffentliche Strapi Auslieferung in den meisten Fällen nicht erforderlich, da keine personenbezogenen Besucherdaten über Standard Anfrageprotokolle hinaus verarbeitet werden. Eine DSFA ist sinnvoll, wenn die Strapi Instanz besondere Kategorien (Gesundheit, Biometrie, politische Meinungen) speichert oder wenn ein Workflow für nutzergenerierten Inhalt viele natürliche Personen verarbeitet. Dokumentieren Sie die Hosting Region, die Zugriffskontrollen für /admin und die Authentifizierungsmethode der Redakteure.

Sample consent text

Diese Website verwendet Strapi zur Verwaltung und Auslieferung redaktioneller Inhalte. Die öffentliche Strapi API setzt keine Cookies und verfolgt Sie nicht. Es ist keine Einwilligung erforderlich. Wenn Sie sich im Admin Bereich anmelden, wird ein strikt notwendiges Session Cookie zur Authentifizierung gesetzt.

Technical details

Tracking methodOpen source headless CMS, primarily self hosted by the customer. Public REST and GraphQL APIs serve JSON without cookies. The admin panel at /admin uses a JWT token in a httpOnly cookie (jwtToken) for editor sessions. Strapi Cloud adds an account session and product analytics. By default Strapi does not set cookies on website visitors.
Server locationSelf hosted infrastructure chosen by the customer (typically Amazon AWS, Google Cloud, Microsoft Azure, OVH, Scaleway, Clever Cloud or on premise). Strapi Cloud is operated from Render and AWS regions including Frankfurt, Ireland and Virginia. The publisher Strapi SAS is incorporated in Paris, France.
Cookieless tracking availableYes

Third-party domains contacted

strapi.iocloud.strapi.iomarket.strapi.ioapi.strapi.ioanalytics.strapi.io

Cookies placed

NameTypeDurationPurpose
jwtTokenfirst-party (admin panel only)Session (or 30 days if "remember me" is enabled)httpOnly cookie that carries the JSON Web Token authenticating a logged in editor on the Strapi admin panel under /admin. Strictly necessary, only set after a successful sign in, never reaches anonymous visitors.
strapi_sessionfirst-party (Strapi Cloud portal)SessionAuthenticates a user on the Strapi Cloud account portal (cloud.strapi.io). Strictly necessary for the customer side. Not set on the public website.
ajs_anonymous_idthird-party (Segment, on strapi.io only)1 yearAnonymous identifier set by Segment on the strapi.io marketing site for product analytics. Does not appear on customer instances. Disclosed here for completeness.

Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Setzt Strapi Cookies bei Website Besuchern?

Nein. Die öffentlichen Strapi REST und GraphQL APIs setzen keine Cookies. Das einzige von Strapi erzeugte Cookie ist jwtToken, ein httpOnly Session Cookie, das auf die /admin Route beschränkt ist und eingeloggte Redakteure authentifiziert. Anonyme Besucher erhalten es nie.

Ist für Strapi eine Einwilligung nach DSGVO und ePrivacy erforderlich?

Für die öffentliche Strapi Auslieferung ist keine Einwilligung erforderlich, da keine Identifikatoren auf dem Endgerät des Besuchers gespeichert werden. Artikel 5(3) der ePrivacy Richtlinie gilt nicht. Eine Einwilligung wird nur relevant, wenn Ihr Frontend Drittanbieter Tracker einbindet, die mit Strapi Inhalten gespeist werden.

Welche Rechtsgrundlage gilt für die Verarbeitung mit Strapi?

Artikel 6(1)(f) DSGVO (berechtigtes Interesse) deckt die begrenzten Anfrageprotokolle für Auslieferung und Sicherheit. Der Kunde ist Verantwortlicher für die in Strapi verwalteten redaktionellen Daten. Die Strapi SAS handelt nur bei Strapi Cloud als Auftragsverarbeiter, mit AV Vereinbarung nach Artikel 28.

Überträgt Strapi Daten in die USA?

Selbst gehostetes Strapi überträgt von sich aus nichts, der Kunde wählt den Hosting Standort. Strapi Cloud überträgt nur dann in die USA, wenn die US Region gewählt wird. Die Frankfurt Region hält die Daten in der EU. Die Marketing Website strapi.io nutzt einige US Tools, die jedoch nur auf diese Website wirken, nicht auf Ihre Instanz.

Ist eine DSFA für Strapi erforderlich?

Eine DSFA ist für eine typische redaktionelle CMS Installation nicht erforderlich, da standardmäßig kein Profiling oder besondere Datenkategorien verarbeitet werden. Eine DSFA ist sinnvoll, wenn Strapi sensible Inhalte (Gesundheit, Biometrie) speichert, wenn große Mengen an Nutzerbeiträgen verarbeitet werden oder bei Integration mit Personalisierung oder KI Funktionen.

Wie binde ich Strapi DSGVO konform ein?

In der EU hosten, /admin durch IP Allowlist oder VPN absichern, SSO und 2FA aktivieren, Strapi Cloud DPA unterzeichnen falls zutreffend, die Verarbeitung im VVT dokumentieren, striktes Rate Limiting auf der öffentlichen API setzen und installierte Plugins auf zusätzliche Datenflüsse prüfen.

Welche Alternativen zu Strapi gibt es?

Weitere in Europa genutzte Headless CMS sind Storyblok (Österreich), Contentful (Deutschland), Hygraph (Deutschland), Sanity (Norwegen), Directus (Deutschland, Open Source), Payload CMS (Open Source, selbst gehostet) und Wagtail (Python, Open Source).

Wie aktualisiere ich die Cookie Richtlinie für Strapi?

Für die öffentliche Website ist keine Strapi spezifische Cookie Erklärung nötig, wenn keine Cookies gesetzt werden. Listen Sie Strapi als Auftragsverarbeiter für die Inhaltsverwaltung in Ihrer Datenschutzerklärung mit Hosting Region, Zweck und Zugriffskontrollen auf. Das nur im Admin Bereich gesetzte Cookie jwtToken muss nicht im Cookie Banner erscheinen, da es strikt notwendig ist und erst nach erfolgreichem Login gesetzt wird.