Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Strapi ist das führende Open Source Headless CMS, herausgegeben von der Strapi SAS in Paris. Die öffentliche REST und GraphQL API liefert JSON ohne Cookies, sodass die öffentliche Auslieferung DSGVO konform ohne Einwilligung erfolgt. Das Hosting wählt der Kunde selbst, was für europäische Projekte volle Kontrolle über die Region bietet.
Strapi ist das weltweit beliebteste Open Source Headless CMS. Es wird von der Strapi SAS in Paris seit 2015 unter MIT Lizenz herausgegeben und ermöglicht Entwicklern, Collections im Admin Panel zu modellieren und die Daten via REST oder GraphQL bereitzustellen. Kunden betreiben Strapi auf eigener Infrastruktur (Docker, Kubernetes, VPS, PaaS) oder auf Strapi Cloud. Die öffentliche Auslieferungs API ist zustandslos und benötigt keinen clientseitigen Identifikator.
Im Auslieferungszustand setzt Strapi keine Cookies auf der öffentlichen Website. Das einzige von Strapi erzeugte Cookie ist jwtToken, ein httpOnly Session Cookie des Admin Panels unter /admin zur Authentifizierung der Redakteure. Dieses Cookie ist niemals auf der öffentlichen Website sichtbar. Strapi Cloud Kunden, die das strapi.io Kontoportal nutzen, haben zusätzlich ein Portal Session Cookie und können von den Marketing Analytics auf strapi.io erfasst werden, die jedoch auf die strapi.io Domain beschränkt sind.
Da die öffentliche Strapi Auslieferung keine Identifikatoren auf den Browser des Besuchers schreibt, erfordert Artikel 5(3) der ePrivacy Richtlinie (umgesetzt im TTDSG in Deutschland, LCEN in Frankreich, LSSI in Spanien) keine vorherige Einwilligung. Artikel 6(1)(f) DSGVO (berechtigtes Interesse) deckt die begrenzten Anfrageprotokolle für Auslieferung und Missbrauchsabwehr. Der Kunde ist Verantwortlicher für die in Strapi gespeicherten Daten, die Strapi Instanz ist nur das Werkzeug. Bei Strapi Cloud ist die Strapi SAS Auftragsverarbeiter nach Artikel 28 DSGVO mit einer im Dashboard verfügbaren AV Vereinbarung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Beim selbst gehosteten Strapi kontrolliert der Kunde die Region vollständig. Wählen Sie einen EU Anbieter (OVH Roubaix, Scaleway Paris, Clever Cloud, Hetzner Falkenstein, AWS Frankfurt oder Irland), um Drittlandtransfers zu vermeiden. Strapi Cloud erlaubt die Auswahl einer Region bei Projekterstellung: Frankfurt (eu central 1) hält die Daten in der EU, während die US Optionen (Virginia us east 1) Schrems II Überlegungen auslösen und Standardvertragsklauseln sowie eine Transfer Impact Assessment erfordern.
Dokumentieren Sie Strapi im Verzeichnis der Verarbeitungstätigkeiten (VVT) mit Hosting Region, Zweck, Aufbewahrung und Zugriffskontrollen. Sichern Sie die /admin Route durch IP Allowlisting oder VPN ab, aktivieren Sie SSO und verlangen Sie 2FA für Redakteurskonten. Setzen Sie striktes Rate Limiting auf der öffentlichen API ein, um Enumeration zu verhindern. Wenn nutzergenerierter Inhalt (Kommentare, Formulare) über Strapi aufgenommen wird, dokumentieren Sie die Rechtsgrundlage separat. Prüfen Sie installierte Plugins, da sie den Datenfluss erweitern können.
Websites using Strapi must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für die öffentliche Strapi Auslieferung in den meisten Fällen nicht erforderlich, da keine personenbezogenen Besucherdaten über Standard Anfrageprotokolle hinaus verarbeitet werden. Eine DSFA ist sinnvoll, wenn die Strapi Instanz besondere Kategorien (Gesundheit, Biometrie, politische Meinungen) speichert oder wenn ein Workflow für nutzergenerierten Inhalt viele natürliche Personen verarbeitet. Dokumentieren Sie die Hosting Region, die Zugriffskontrollen für /admin und die Authentifizierungsmethode der Redakteure.
Sample consent text
Diese Website verwendet Strapi zur Verwaltung und Auslieferung redaktioneller Inhalte. Die öffentliche Strapi API setzt keine Cookies und verfolgt Sie nicht. Es ist keine Einwilligung erforderlich. Wenn Sie sich im Admin Bereich anmelden, wird ein strikt notwendiges Session Cookie zur Authentifizierung gesetzt.
Third-party domains contacted
strapi.iocloud.strapi.iomarket.strapi.ioapi.strapi.ioanalytics.strapi.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| jwtToken | first-party (admin panel only) | Session (or 30 days if "remember me" is enabled) | httpOnly cookie that carries the JSON Web Token authenticating a logged in editor on the Strapi admin panel under /admin. Strictly necessary, only set after a successful sign in, never reaches anonymous visitors. |
| strapi_session | first-party (Strapi Cloud portal) | Session | Authenticates a user on the Strapi Cloud account portal (cloud.strapi.io). Strictly necessary for the customer side. Not set on the public website. |
| ajs_anonymous_id | third-party (Segment, on strapi.io only) | 1 year | Anonymous identifier set by Segment on the strapi.io marketing site for product analytics. Does not appear on customer instances. Disclosed here for completeness. |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
Nein. Die öffentlichen Strapi REST und GraphQL APIs setzen keine Cookies. Das einzige von Strapi erzeugte Cookie ist jwtToken, ein httpOnly Session Cookie, das auf die /admin Route beschränkt ist und eingeloggte Redakteure authentifiziert. Anonyme Besucher erhalten es nie.
Für die öffentliche Strapi Auslieferung ist keine Einwilligung erforderlich, da keine Identifikatoren auf dem Endgerät des Besuchers gespeichert werden. Artikel 5(3) der ePrivacy Richtlinie gilt nicht. Eine Einwilligung wird nur relevant, wenn Ihr Frontend Drittanbieter Tracker einbindet, die mit Strapi Inhalten gespeist werden.
Artikel 6(1)(f) DSGVO (berechtigtes Interesse) deckt die begrenzten Anfrageprotokolle für Auslieferung und Sicherheit. Der Kunde ist Verantwortlicher für die in Strapi verwalteten redaktionellen Daten. Die Strapi SAS handelt nur bei Strapi Cloud als Auftragsverarbeiter, mit AV Vereinbarung nach Artikel 28.
Selbst gehostetes Strapi überträgt von sich aus nichts, der Kunde wählt den Hosting Standort. Strapi Cloud überträgt nur dann in die USA, wenn die US Region gewählt wird. Die Frankfurt Region hält die Daten in der EU. Die Marketing Website strapi.io nutzt einige US Tools, die jedoch nur auf diese Website wirken, nicht auf Ihre Instanz.
Eine DSFA ist für eine typische redaktionelle CMS Installation nicht erforderlich, da standardmäßig kein Profiling oder besondere Datenkategorien verarbeitet werden. Eine DSFA ist sinnvoll, wenn Strapi sensible Inhalte (Gesundheit, Biometrie) speichert, wenn große Mengen an Nutzerbeiträgen verarbeitet werden oder bei Integration mit Personalisierung oder KI Funktionen.
In der EU hosten, /admin durch IP Allowlist oder VPN absichern, SSO und 2FA aktivieren, Strapi Cloud DPA unterzeichnen falls zutreffend, die Verarbeitung im VVT dokumentieren, striktes Rate Limiting auf der öffentlichen API setzen und installierte Plugins auf zusätzliche Datenflüsse prüfen.
Weitere in Europa genutzte Headless CMS sind Storyblok (Österreich), Contentful (Deutschland), Hygraph (Deutschland), Sanity (Norwegen), Directus (Deutschland, Open Source), Payload CMS (Open Source, selbst gehostet) und Wagtail (Python, Open Source).
Für die öffentliche Website ist keine Strapi spezifische Cookie Erklärung nötig, wenn keine Cookies gesetzt werden. Listen Sie Strapi als Auftragsverarbeiter für die Inhaltsverwaltung in Ihrer Datenschutzerklärung mit Hosting Region, Zweck und Zugriffskontrollen auf. Das nur im Admin Bereich gesetzte Cookie jwtToken muss nicht im Cookie Banner erscheinen, da es strikt notwendig ist und erst nach erfolgreichem Login gesetzt wird.