FlowConsent
DiensteSo funktioniert’sPreiseBlogDokumentation
DiensteSo funktioniert’sPreiseBlogDokumentationAnmeldenFlowConsent testen
AnmeldenFlowConsent testen
FlowConsent

DSGVO-konforme Einwilligung, in der EU gehostet, in unter zehn Minuten live – ohne Cookie-Wall.

EU-HOSTED·RGPD·SOC 2
Produkt
  • Dienste
  • So funktioniert’s
  • Preise
  • Erweiterung
Unternehmen
  • Blog
  • Dokumentation
  • Lösungen
  • FlowConsent App
Rechtliches
  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis
  • Cookies
© 2026 FlowConsent von BeBranded. Alle Rechte vorbehalten.
EnglishFrancaisEspanol
Alle Systeme betriebsbereit

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. CMS
  4. Substack

Substack

SonstigeWebsite

Related services

@

@sulu/web

@sulu/web is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. @sulu/web supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, @sulu/web ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Sonstige

1C-Bitrix

1C-Bitrix is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. 1C-Bitrix integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, 1C-Bitrix helps organizations maintain robust websites that meet user expectations and technical requirements.

Sonstige
3

321 CMS

321 CMS is a powerful content management system (CMS) designed to help businesses and developers build, manage, and publish digital content with ease. It offers a flexible architecture that supports custom content types, templates, and workflows, making it ideal for websites of any scale. With 321 CMS, teams can streamline content creation, improve collaboration, and deliver engaging web experiences. Its extensible plugin ecosystem and API-first approach ensure seamless integration with existing tools and services.

Sonstige
6

6Valley eCommerce CMS

6Valley eCommerce CMS is a powerful content management system (CMS) designed to help businesses and developers build, manage, and publish digital content with ease. It offers a flexible architecture that supports custom content types, templates, and workflows, making it ideal for websites of any scale. With 6Valley eCommerce CMS, teams can streamline content creation, improve collaboration, and deliver engaging web experiences. Its extensible plugin ecosystem and API-first approach ensure seamless.

Sonstige

a-blog cms

a-blog cms provides a robust content management platform that enables organizations to create, organize, and distribute web content efficiently. Built with scalability and performance in mind, a-blog cms supports multi-site management, role-based access control, and advanced publishing workflows. Whether running a corporate website or a complex digital portal, a-blog cms delivers the flexibility and reliability needed to manage content at scale while maintaining optimal page load speeds and search engine.

Sonstige

AboutMyClinic

AboutMyClinic is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AboutMyClinic supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AboutMyClinic ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Sonstige
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht Substack?

Substack ist eine US Newsletter und Online Publishing Plattform, die es Autoren, Journalisten und Kreativen ermöglicht, kostenlose und kostenpflichtige Newsletter, Podcasts und kurze Notes zu veröffentlichen. Substack Einbettungen wie das Abonnementformular, der Beitrags Embed und das Notes Widget können in Drittwebsites eingebunden werden und laden JavaScript und Cookies von substack.com und substackcdn.com. Die Plattform wird auf AWS in den Vereinigten Staaten hinter Cloudflare gehostet und nutzt Stripe für kostenpflichtige Abonnements. Aus Sicht der DSGVO und der ePrivacy Richtlinie erfordert die Einbettung von Substack Widgets eine vorherige Einwilligung, eine transparente Information in der Datenschutzerklärung und einen dokumentierten Rahmen für die Datenübermittlung in die USA auf Basis der Standardvertragsklauseln.

Was Substack ist

Substack ist eine Newsletter und Online Publishing Plattform, die 2017 gegründet wurde und ihren Sitz in San Francisco hat. Sie ermöglicht Autoren, Journalisten, Podcastern und Kreativen, kostenlose und kostenpflichtige Newsletter zu veröffentlichen, Podcasts zu hosten und kurze Beiträge über die Notes Funktion zu teilen. Substack übernimmt den E Mail Versand, das Hosting der Publikationsseiten, die Zahlungsabwicklung über Stripe für kostenpflichtige Abonnements sowie die Audience Analyse. Publisher können außerdem ein Abonnementformular, einen einzelnen Beitrags Embed oder das Notes Widget in Drittwebsites einbinden, wodurch der Browser des Besuchers Skripte lädt und Cookies von substack.com und substackcdn.com erhält.

Daten und Cookies von Substack Einbettungen

Wenn eine Substack Einbettung auf einer Website geladen wird, baut der Browser des Besuchers eine direkte Verbindung zu substack.com und substackcdn.com auf und kann Cookies wie substack.sid und connect.sid für Sitzung und Authentifizierung, AWSALB für AWS Load Balancing sowie __cf_bm für den Cloudflare Bot Schutz erhalten. Substack erhält außerdem die Seiten URL, die IP Adresse, den User Agent und alle Daten, die der Besucher in das Abonnementformular einträgt, in der Regel eine E Mail Adresse. Newsletter E Mails von Substack enthalten einen Tracking Pixel und umgeschriebene Links, die Öffnungen und Klicks protokollieren, was eine Verhaltensbeobachtung der Abonnenten darstellt. Diese Elemente sind personenbezogene Daten im Sinne von Art. 4(1) DSGVO.

DSGVO und ePrivacy Implikationen

Da Substack Einbettungen Cookies setzen und auslesen, die für einen vom Nutzer ausdrücklich gewünschten Dienst nicht unbedingt erforderlich sind, verlangt Art. 5(3) der ePrivacy Richtlinie eine vorherige informierte Einwilligung vor dem Laden der Einbettung. Dieselbe Logik gilt für Tracking Pixel in E Mails, die in den EDSA Leitlinien 03/2022 zu Deceptive Design und in Erwägungsgrund 32 der ePrivacy Richtlinie behandelt werden. Website Betreiber und Substack handeln als unabhängige Verantwortliche für getrennte Verarbeitungsvorgänge, und der Betreiber bleibt für die Rechtmäßigkeit gegenüber den Besuchern gemäß Art. 5 und Art. 26 DSGVO verantwortlich. Bei kostenpflichtigen Abonnements besteht das Vertragsverhältnis zwischen Substack und dem Abonnenten, der Publisher muss die Abonnenten jedoch über den Datenfluss und die Rolle von Stripe als Zahlungsdienstleister informieren.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Anforderungen an die Einwilligung

Substack Abonnementformulare, Beitrags Embeds und das Notes Widget müssen standardmäßig blockiert sein und erst nach einer gültigen Einwilligung über eine Consent Management Plattform geladen werden. Die Einwilligung muss freiwillig, spezifisch, informiert und unmissverständlich sein und ebenso einfach abzulehnen wie zu erteilen sein. Der Consent Banner sollte Substack ausdrücklich nennen sowie die Kategorien der erfassten Daten, die Übermittlung in die Vereinigten Staaten und die Speicherdauer beschreiben. Für die eigentliche Newsletter Anmeldung ist gemäß Art. 7 DSGVO und den nationalen Umsetzungen der ePrivacy Richtlinie wie dem deutschen TDDDG oder dem französischen Datenschutzgesetz eine gesonderte Opt In Auswahl erforderlich.

Datenübermittlung in die USA

Substack Inc. hat seinen Sitz in Kalifornien und hostet die Abonnentendaten auf der AWS Infrastruktur in den Vereinigten Staaten hinter Cloudflare. Personenbezogene Daten von Personen in der EU und im Vereinigten Königreich werden daher außerhalb des Europäischen Wirtschaftsraums übermittelt. Übermittlungen stützen sich auf die Standardvertragsklauseln gemäß Art. 46(2)(c) DSGVO und in vielen Fällen auf den EU US Data Privacy Framework, sofern Substack und seine Unterauftragsverarbeiter zertifiziert sind. Verantwortliche sollten ein Transfer Impact Assessment durchführen, das die US Überwachungsgesetze wie FISA 702 und Executive Order 12333 berücksichtigt, ergänzende Maßnahmen dokumentieren und die Nachweise im Verzeichnis der Verarbeitungstätigkeiten gemäß Art. 30 DSGVO aufbewahren.

Compliance Schritte

Um Substack auf einer an EU Nutzer gerichteten Website rechtmäßig einzusetzen, blockieren Sie alle Substack Einbettungen vor der Einwilligung, setzen Sie eine Consent Management Plattform mit einem dedizierten Substack Toggle ein und weisen Sie Substack in der Datenschutzerklärung als Empfänger und Auftragsverarbeiter aus, zusammen mit Rechtsgrundlage, Speicherdauer und Übermittlungsmechanismus. Unterzeichnen oder akzeptieren Sie die Substack Auftragsverarbeitungsvereinbarung, soweit zutreffend, dokumentieren Sie Standardvertragsklauseln und Transfer Impact Assessment und überprüfen Sie das Cookie Inventar mindestens jährlich. Verlinken Sie bei kostenpflichtigen Abonnements die Datenschutzhinweise von Substack und Stripe und stellen Sie sicher, dass Marketing E Mails das Widerspruchsrecht und den jederzeitigen Widerruf der Einwilligung respektieren.

GDPR consent category

Sonstige

Websites using Substack must obtain user consent under GDPR regulations.

Legal basisConsent (Art. 6(1)(a) GDPR) for embeds with cookies and for newsletter marketing emails; performance of contract (Art. 6(1)(b) GDPR) for paid subscriptions
Risk levelmedium
Applicable regulationsGDPR, ePrivacy Directive (Cookie Law), CCPA

DPIA considerations

Eine DSFA wird empfohlen, wenn Substack die primäre Newsletter und Audience Plattform für einen Verantwortlichen ist, der sich an Personen in der EU richtet, da systematisch E Mail Adressen, Abonnementdaten und Engagement Metriken erfasst und in die USA übermittelt werden. Die Bewertung sollte die Rechtsgrundlage für Marketingkommunikation, die Aufbewahrung von Abonnentendaten, das Profiling über Öffnungs und Klickraten, den Einsatz von Stripe für bezahlte Tarife sowie ergänzende Maßnahmen für AWS Hosting und Cloudflare gemäß den EDSA Empfehlungen 01/2020 abdecken.

Sample consent text

Diese Seite enthält ein Substack Abonnementformular, das Inhalte von substack.com und substackcdn.com lädt und Cookies für Sitzung, Authentifizierung und Bot Schutz setzt. Ihre E Mail Adresse und Engagement Daten werden von Substack Inc. in den Vereinigten Staaten verarbeitet. Akzeptieren Sie das Laden von Substack Einbettungen?

Technical details

Tracking methodJavaScript embed (subscribe form, post embeds, Notes widget) and cookies for subscription and authentication
Server locationUnited States (Substack Inc., San Francisco, AWS US with Cloudflare)
Data transferred outside the EUSubstack hosts data on AWS infrastructure in the United States. International transfers are governed by Standard Contractual Clauses under Art. 46(2)(c) GDPR and require a Transfer Impact Assessment.

Third-party domains contacted

substack.com*.substack.comsubstackcdn.combucketeer-*.s3.amazonaws.com

Cookies placed

NameTypeDurationPurpose
substack.sidHTTP cookieSessionSession and authentication cookie for Substack publishers and subscribers, used to keep users signed in to substack.com and to identify the current session when an embed is loaded.
connect.sidHTTP cookieSessionExpress.js session identifier set by the Substack backend to maintain the server side session state when interacting with substack.com and with Substack embeds.
substack_emailTracking pixel and cookieUp to 2 yearsEmail tracking identifier set when a recipient opens a newsletter email or clicks a rewritten link, used by Substack to measure opens, clicks, and subscriber engagement.
__cf_bmHTTP cookie30 minutesCloudflare bot management cookie placed in front of substack.com to distinguish humans from automated traffic and protect the service from abusive bots.
AWSALBHTTP cookie7 daysAWS Application Load Balancer stickiness cookie that routes the visitor requests to the same backend instance for the duration of a session.

Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Welche Cookies setzt eine Substack Einbettung auf meiner Website?

Ein Substack Abonnementformular, ein Beitrags Embed oder das Notes Widget setzen typischerweise substack.sid und connect.sid für Sitzung und Authentifizierung, AWSALB für die Sticky Session des AWS Load Balancers sowie __cf_bm für das Cloudflare Bot Management. Die Einbettung legt zudem die IP Adresse, den User Agent und die Seiten URL des Besuchers gegenüber substack.com und substackcdn.com offen.

Benötige ich eine Einwilligung, bevor ich Substack Einbettungen lade?

Ja. Substack Einbettungen setzen Cookies, die nicht unbedingt erforderlich sind, daher verlangt Art. 5(3) der ePrivacy Richtlinie eine vorherige informierte Einwilligung. Die Einbettung muss standardmäßig blockiert sein und darf erst geladen werden, nachdem der Besucher über eine Consent Management Plattform eingewilligt hat, die Substack und die Übermittlung in die USA ausdrücklich nennt.

Was ist die Rechtsgrundlage für die Nutzung von Substack?

Für Einbettungen und Marketing Newsletter ist die Rechtsgrundlage die Einwilligung nach Art. 6(1)(a) DSGVO in Verbindung mit Art. 5(3) ePrivacy. Für kostenpflichtige Abonnements ist die Verarbeitung der Abonnentendaten zur Erfüllung des Abonnementvertrags nach Art. 6(1)(b) DSGVO erforderlich. Berechtigte Interessen sind für Marketing Cookies oder Tracking Pixel in Newslettern in der Regel ungeeignet.

Übermittelt Substack die Daten meiner Abonnenten in die USA?

Ja. Substack Inc. hat seinen Sitz in San Francisco und speichert Abonnentendaten auf AWS Infrastruktur in den Vereinigten Staaten hinter Cloudflare. Die Übermittlungen stützen sich auf die Standardvertragsklauseln nach Art. 46(2)(c) DSGVO und werden gegebenenfalls durch den EU US Data Privacy Framework ergänzt, sofern Substack und seine Unterauftragsverarbeiter zertifiziert sind, und müssen in einem Transfer Impact Assessment dokumentiert werden.

Ist für Substack eine DSFA erforderlich?

Eine DSFA wird empfohlen, sobald Substack die primäre Newsletter und Audience Plattform eines Verantwortlichen ist, der sich an Personen in der EU richtet, da systematische Datenerhebung, Engagement Profiling über Öffnungen und Klicks sowie internationale Übermittlungen kombiniert werden. Die DSFA sollte Rechtsgrundlage, Speicherdauer, ergänzende Maßnahmen für das US Hosting und die Rolle von Stripe bei kostenpflichtigen Abonnements abdecken.

Wie integriere ich Substack DSGVO konform?

Blockieren Sie alle Substack Einbettungen vor der Einwilligung, konfigurieren Sie einen dedizierten Substack Toggle in Ihrer Consent Management Plattform, weisen Sie Substack in der Datenschutzerklärung als Empfänger und Auftragsverarbeiter aus, dokumentieren Sie Standardvertragsklauseln und ein Transfer Impact Assessment und bieten Sie ein eindeutiges Opt In für den Newsletter selbst an. Beachten Sie jederzeit den Widerruf der Einwilligung und das Widerspruchsrecht.

Was sind die wichtigsten Alternativen zu Substack?

Gängige Alternativen sind Beehiiv und ConvertKit für Creator Newsletter, Ghost als selbst hostbare Open Source Publishing Plattform, Mailchimp für allgemeines E Mail Marketing und Buttondown für minimalistische kostenpflichtige Newsletter. Twitter Revue wurde eingestellt und ist nicht mehr verfügbar. Hosting Region, Standarddatenflüsse und AVV Bedingungen unterscheiden sich stark zwischen Anbietern und sollten vor einer Migration bewertet werden.

Wie beschreibe ich Substack in meiner Cookie Richtlinie?

Führen Sie Substack als Drittempfänger auf, benennen Sie die durch seine Einbettungen gesetzten Cookies, geben Sie deren Speicherdauer und Zweck an, erklären Sie die Übermittlung in die USA mit den entsprechenden Garantien und verlinken Sie auf die Datenschutzerklärung und Cookie Richtlinie von Substack. Wenn Sie kostenpflichtige Abonnements nutzen, nennen Sie zusätzlich Stripe als Zahlungsdienstleister und beschreiben die Rechtsgrundlage für Marketing E Mails.