Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Substack ist eine US Newsletter und Online Publishing Plattform, die es Autoren, Journalisten und Kreativen ermöglicht, kostenlose und kostenpflichtige Newsletter, Podcasts und kurze Notes zu veröffentlichen. Substack Einbettungen wie das Abonnementformular, der Beitrags Embed und das Notes Widget können in Drittwebsites eingebunden werden und laden JavaScript und Cookies von substack.com und substackcdn.com. Die Plattform wird auf AWS in den Vereinigten Staaten hinter Cloudflare gehostet und nutzt Stripe für kostenpflichtige Abonnements. Aus Sicht der DSGVO und der ePrivacy Richtlinie erfordert die Einbettung von Substack Widgets eine vorherige Einwilligung, eine transparente Information in der Datenschutzerklärung und einen dokumentierten Rahmen für die Datenübermittlung in die USA auf Basis der Standardvertragsklauseln.
Substack ist eine Newsletter und Online Publishing Plattform, die 2017 gegründet wurde und ihren Sitz in San Francisco hat. Sie ermöglicht Autoren, Journalisten, Podcastern und Kreativen, kostenlose und kostenpflichtige Newsletter zu veröffentlichen, Podcasts zu hosten und kurze Beiträge über die Notes Funktion zu teilen. Substack übernimmt den E Mail Versand, das Hosting der Publikationsseiten, die Zahlungsabwicklung über Stripe für kostenpflichtige Abonnements sowie die Audience Analyse. Publisher können außerdem ein Abonnementformular, einen einzelnen Beitrags Embed oder das Notes Widget in Drittwebsites einbinden, wodurch der Browser des Besuchers Skripte lädt und Cookies von substack.com und substackcdn.com erhält.
Wenn eine Substack Einbettung auf einer Website geladen wird, baut der Browser des Besuchers eine direkte Verbindung zu substack.com und substackcdn.com auf und kann Cookies wie substack.sid und connect.sid für Sitzung und Authentifizierung, AWSALB für AWS Load Balancing sowie __cf_bm für den Cloudflare Bot Schutz erhalten. Substack erhält außerdem die Seiten URL, die IP Adresse, den User Agent und alle Daten, die der Besucher in das Abonnementformular einträgt, in der Regel eine E Mail Adresse. Newsletter E Mails von Substack enthalten einen Tracking Pixel und umgeschriebene Links, die Öffnungen und Klicks protokollieren, was eine Verhaltensbeobachtung der Abonnenten darstellt. Diese Elemente sind personenbezogene Daten im Sinne von Art. 4(1) DSGVO.
Da Substack Einbettungen Cookies setzen und auslesen, die für einen vom Nutzer ausdrücklich gewünschten Dienst nicht unbedingt erforderlich sind, verlangt Art. 5(3) der ePrivacy Richtlinie eine vorherige informierte Einwilligung vor dem Laden der Einbettung. Dieselbe Logik gilt für Tracking Pixel in E Mails, die in den EDSA Leitlinien 03/2022 zu Deceptive Design und in Erwägungsgrund 32 der ePrivacy Richtlinie behandelt werden. Website Betreiber und Substack handeln als unabhängige Verantwortliche für getrennte Verarbeitungsvorgänge, und der Betreiber bleibt für die Rechtmäßigkeit gegenüber den Besuchern gemäß Art. 5 und Art. 26 DSGVO verantwortlich. Bei kostenpflichtigen Abonnements besteht das Vertragsverhältnis zwischen Substack und dem Abonnenten, der Publisher muss die Abonnenten jedoch über den Datenfluss und die Rolle von Stripe als Zahlungsdienstleister informieren.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Substack Abonnementformulare, Beitrags Embeds und das Notes Widget müssen standardmäßig blockiert sein und erst nach einer gültigen Einwilligung über eine Consent Management Plattform geladen werden. Die Einwilligung muss freiwillig, spezifisch, informiert und unmissverständlich sein und ebenso einfach abzulehnen wie zu erteilen sein. Der Consent Banner sollte Substack ausdrücklich nennen sowie die Kategorien der erfassten Daten, die Übermittlung in die Vereinigten Staaten und die Speicherdauer beschreiben. Für die eigentliche Newsletter Anmeldung ist gemäß Art. 7 DSGVO und den nationalen Umsetzungen der ePrivacy Richtlinie wie dem deutschen TDDDG oder dem französischen Datenschutzgesetz eine gesonderte Opt In Auswahl erforderlich.
Substack Inc. hat seinen Sitz in Kalifornien und hostet die Abonnentendaten auf der AWS Infrastruktur in den Vereinigten Staaten hinter Cloudflare. Personenbezogene Daten von Personen in der EU und im Vereinigten Königreich werden daher außerhalb des Europäischen Wirtschaftsraums übermittelt. Übermittlungen stützen sich auf die Standardvertragsklauseln gemäß Art. 46(2)(c) DSGVO und in vielen Fällen auf den EU US Data Privacy Framework, sofern Substack und seine Unterauftragsverarbeiter zertifiziert sind. Verantwortliche sollten ein Transfer Impact Assessment durchführen, das die US Überwachungsgesetze wie FISA 702 und Executive Order 12333 berücksichtigt, ergänzende Maßnahmen dokumentieren und die Nachweise im Verzeichnis der Verarbeitungstätigkeiten gemäß Art. 30 DSGVO aufbewahren.
Um Substack auf einer an EU Nutzer gerichteten Website rechtmäßig einzusetzen, blockieren Sie alle Substack Einbettungen vor der Einwilligung, setzen Sie eine Consent Management Plattform mit einem dedizierten Substack Toggle ein und weisen Sie Substack in der Datenschutzerklärung als Empfänger und Auftragsverarbeiter aus, zusammen mit Rechtsgrundlage, Speicherdauer und Übermittlungsmechanismus. Unterzeichnen oder akzeptieren Sie die Substack Auftragsverarbeitungsvereinbarung, soweit zutreffend, dokumentieren Sie Standardvertragsklauseln und Transfer Impact Assessment und überprüfen Sie das Cookie Inventar mindestens jährlich. Verlinken Sie bei kostenpflichtigen Abonnements die Datenschutzhinweise von Substack und Stripe und stellen Sie sicher, dass Marketing E Mails das Widerspruchsrecht und den jederzeitigen Widerruf der Einwilligung respektieren.
Websites using Substack must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird empfohlen, wenn Substack die primäre Newsletter und Audience Plattform für einen Verantwortlichen ist, der sich an Personen in der EU richtet, da systematisch E Mail Adressen, Abonnementdaten und Engagement Metriken erfasst und in die USA übermittelt werden. Die Bewertung sollte die Rechtsgrundlage für Marketingkommunikation, die Aufbewahrung von Abonnentendaten, das Profiling über Öffnungs und Klickraten, den Einsatz von Stripe für bezahlte Tarife sowie ergänzende Maßnahmen für AWS Hosting und Cloudflare gemäß den EDSA Empfehlungen 01/2020 abdecken.
Sample consent text
Diese Seite enthält ein Substack Abonnementformular, das Inhalte von substack.com und substackcdn.com lädt und Cookies für Sitzung, Authentifizierung und Bot Schutz setzt. Ihre E Mail Adresse und Engagement Daten werden von Substack Inc. in den Vereinigten Staaten verarbeitet. Akzeptieren Sie das Laden von Substack Einbettungen?
Third-party domains contacted
substack.com*.substack.comsubstackcdn.combucketeer-*.s3.amazonaws.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| substack.sid | HTTP cookie | Session | Session and authentication cookie for Substack publishers and subscribers, used to keep users signed in to substack.com and to identify the current session when an embed is loaded. |
| connect.sid | HTTP cookie | Session | Express.js session identifier set by the Substack backend to maintain the server side session state when interacting with substack.com and with Substack embeds. |
| substack_email | Tracking pixel and cookie | Up to 2 years | Email tracking identifier set when a recipient opens a newsletter email or clicks a rewritten link, used by Substack to measure opens, clicks, and subscriber engagement. |
| __cf_bm | HTTP cookie | 30 minutes | Cloudflare bot management cookie placed in front of substack.com to distinguish humans from automated traffic and protect the service from abusive bots. |
| AWSALB | HTTP cookie | 7 days | AWS Application Load Balancer stickiness cookie that routes the visitor requests to the same backend instance for the duration of a session. |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
Ein Substack Abonnementformular, ein Beitrags Embed oder das Notes Widget setzen typischerweise substack.sid und connect.sid für Sitzung und Authentifizierung, AWSALB für die Sticky Session des AWS Load Balancers sowie __cf_bm für das Cloudflare Bot Management. Die Einbettung legt zudem die IP Adresse, den User Agent und die Seiten URL des Besuchers gegenüber substack.com und substackcdn.com offen.
Ja. Substack Einbettungen setzen Cookies, die nicht unbedingt erforderlich sind, daher verlangt Art. 5(3) der ePrivacy Richtlinie eine vorherige informierte Einwilligung. Die Einbettung muss standardmäßig blockiert sein und darf erst geladen werden, nachdem der Besucher über eine Consent Management Plattform eingewilligt hat, die Substack und die Übermittlung in die USA ausdrücklich nennt.
Für Einbettungen und Marketing Newsletter ist die Rechtsgrundlage die Einwilligung nach Art. 6(1)(a) DSGVO in Verbindung mit Art. 5(3) ePrivacy. Für kostenpflichtige Abonnements ist die Verarbeitung der Abonnentendaten zur Erfüllung des Abonnementvertrags nach Art. 6(1)(b) DSGVO erforderlich. Berechtigte Interessen sind für Marketing Cookies oder Tracking Pixel in Newslettern in der Regel ungeeignet.
Ja. Substack Inc. hat seinen Sitz in San Francisco und speichert Abonnentendaten auf AWS Infrastruktur in den Vereinigten Staaten hinter Cloudflare. Die Übermittlungen stützen sich auf die Standardvertragsklauseln nach Art. 46(2)(c) DSGVO und werden gegebenenfalls durch den EU US Data Privacy Framework ergänzt, sofern Substack und seine Unterauftragsverarbeiter zertifiziert sind, und müssen in einem Transfer Impact Assessment dokumentiert werden.
Eine DSFA wird empfohlen, sobald Substack die primäre Newsletter und Audience Plattform eines Verantwortlichen ist, der sich an Personen in der EU richtet, da systematische Datenerhebung, Engagement Profiling über Öffnungen und Klicks sowie internationale Übermittlungen kombiniert werden. Die DSFA sollte Rechtsgrundlage, Speicherdauer, ergänzende Maßnahmen für das US Hosting und die Rolle von Stripe bei kostenpflichtigen Abonnements abdecken.
Blockieren Sie alle Substack Einbettungen vor der Einwilligung, konfigurieren Sie einen dedizierten Substack Toggle in Ihrer Consent Management Plattform, weisen Sie Substack in der Datenschutzerklärung als Empfänger und Auftragsverarbeiter aus, dokumentieren Sie Standardvertragsklauseln und ein Transfer Impact Assessment und bieten Sie ein eindeutiges Opt In für den Newsletter selbst an. Beachten Sie jederzeit den Widerruf der Einwilligung und das Widerspruchsrecht.
Gängige Alternativen sind Beehiiv und ConvertKit für Creator Newsletter, Ghost als selbst hostbare Open Source Publishing Plattform, Mailchimp für allgemeines E Mail Marketing und Buttondown für minimalistische kostenpflichtige Newsletter. Twitter Revue wurde eingestellt und ist nicht mehr verfügbar. Hosting Region, Standarddatenflüsse und AVV Bedingungen unterscheiden sich stark zwischen Anbietern und sollten vor einer Migration bewertet werden.
Führen Sie Substack als Drittempfänger auf, benennen Sie die durch seine Einbettungen gesetzten Cookies, geben Sie deren Speicherdauer und Zweck an, erklären Sie die Übermittlung in die USA mit den entsprechenden Garantien und verlinken Sie auf die Datenschutzerklärung und Cookie Richtlinie von Substack. Wenn Sie kostenpflichtige Abonnements nutzen, nennen Sie zusätzlich Stripe als Zahlungsdienstleister und beschreiben die Rechtsgrundlage für Marketing E Mails.