Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Dropbox ist ein Cloud Datei Speicher, Sharing und Kollaborations Dienst von Dropbox Inc. (San Francisco). Auf einer Website erscheint Dropbox in zwei Hauptformen: als Backend Speicher Auftragsverarbeiter fuer hochgeladene Dateien (per Dropbox API oder Drittanbieter Connector) oder als eingebettete Komponente (Dropbox Chooser, Saver, Embedder), mit der Besucher Dropbox Inhalte direkt aus der Seite nutzen koennen. Die eingebetteten Komponenten laden JavaScript und Cookies von dropbox.com und loesen Einwilligungspflichten nach ePrivacy aus.
Dropbox ist einer der pioniere Dienste fuer Cloud Datei Speicherung und Synchronisation, betrieben von Dropbox Inc. mit Sitz in San Francisco und NASDAQ Listing. Auf einer Website erscheint Dropbox entweder als Backend Speicher Auftragsverarbeiter (Betreiber nutzt Dropbox API oder Drittanbieter Connector) oder als eingebettete Komponente (Dropbox Chooser zur Dateiauswahl aus dem Besucher Dropbox, Dropbox Saver zum Speichern, Dropbox Embedder fuer eine Vorschau eines geteilten Dokuments). Die Komponenten sind JavaScript Widgets, die von www.dropbox.com geladen werden.
Beim Backend Speicher laedt der Server des Betreibers Dateien per API in einen Dropbox Ordner. Inhalt und Metadaten liegen in der Dropbox Infrastruktur. Bei eingebetteten Komponenten laedt der Browser des Besuchers JavaScript direkt von dropbox.com und authentifiziert sich am eigenen Dropbox Konto des Besuchers. Dropbox sieht dann IP, User Agent, Referer URL der Betreiberseite und Dropbox Konto Identitaet. Dropbox setzt einige Cookies (lid, gvc, t, hp_session) auf der dropbox.com Domain.
Beim Backend Speicher greift DSGVO und Dropbox agiert als Auftragsverarbeiter nach Business Agreement und DPA. Art. 5 Abs. 3 ePrivacy greift nicht, sofern keine Cookies auf dem Endgeraet gesetzt werden. Bei eingebetteten Komponenten gelten beide: Cookies auf dropbox.com benoetigen Einwilligung und die mit Dropbox geteilten personenbezogenen Daten (IP, Kontoidentitaet, Referer) unterliegen der DSGVO. Eingebettete Komponenten sind als Drittanbieter Widgets mit granularer Einwilligung (funktional oder marketing) zu gaten.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Die Plaene Dropbox Business Advanced und Enterprise bieten EU Datenresidenz: Dateiinhalt liegt in Dropbox Rechenzentren in Frankfurt (Deutschland). Konto Metadaten, Sharing Audit Logs und Team Management Daten fliessen weiter in die US Infrastruktur. Dropbox Inc. ist US Unternehmen mit CLOUD Act Pflichten, die EU Aufsichten (BfDI, DSK, CNIL) als Restrisiko markieren. Dropbox ist nach EU US Data Privacy Framework selbstzertifiziert und bietet SCC. Fuer HIPAA Pflichtige gibt es einen gesonderten HIPAA Anhang.
Dropbox verschluesselt Dateien at Rest in AES 256 und im Transport in TLS 1.2+. Die Schluesselverwaltung ist standardmaessig Anbieter seitig. Betreiber mit hohen Sensitivitaetsanforderungen koennen Client Side Verschluesselung wie Cryptomator vor dem Upload nutzen, was Dropbox die Sicht auf den Inhalt entzieht, aber Vorschau und Suche bricht. Enterprise Plaene bieten Zusatzkontrollen (Watermarking, erweiterte Audit Logs, granulare Admin Steuerung).
Business Agreement und DPA mit Dropbox unterzeichnen. Fuer EU Inhalts Residenz Business Advanced oder Enterprise abonnieren und die EU Speicher Option aktivieren. Dropbox als Auftragsverarbeiter im Verarbeitungsverzeichnis mit Datenkategorien, Speicherort, Aufbewahrungsfrist und US Transfermechanismus fuehren. Eingebettete Komponenten auf oeffentlichen Seiten in einem CMP Gate (funktional oder marketing) einbetten und dropbox.com Cookies in der Cookie Richtlinie listen. Transfer Impact Assessment fuer jede Speicherung personenbezogener Daten mit Mitigationen (EU Residenz, Verschluesselung, begrenzter Admin Zugriff) durchfuehren.
Websites using Dropbox must obtain user consent under GDPR regulations.
DPIA considerations
Die Dropbox Verarbeitung haengt vom Anwendungsfall ab. DSFA Kernpunkte: (1) im Backend Speicher kann Inhalt in deutschen Rechenzentren liegen (Business Advanced/Enterprise), Konto Metadaten und Audit Logs fliessen aber weiter in die USA; (2) die US CLOUD Act Exposition ist das verbleibende Transferrisiko, da Dropbox Inc. US Unternehmen ist; (3) Chooser, Saver und Embedder laden JavaScript von dropbox.com, das Cookies setzt (lid, gvc, t, hp_session) und einen Drittanbieter Touchpoint schafft, der Einwilligung braucht; (4) bei besonderen Datenkategorien (Gesundheit, Identitaet, Finanz) muss die DSFA das hoehere Risiko abbilden, Verschluesselungsoptionen pruefen; (5) Dropbox stellt DPA und SCC bereit, plus eine HIPAA Option fuer Gesundheitsdaten. Eine DSFA ist empfohlen, sobald Dropbox fuer besondere Kategorien oder als primaere Speicherung personenbezogener Daten dient.
Sample consent text
Wir nutzen Dropbox von Dropbox Inc. als Cloud Datei Speicher und Sharing Plattform. In unserem Business Plan wird Dateiinhalt in Dropbox Rechenzentren in Deutschland gespeichert, Konto Metadaten und Audit Logs werden in den USA verarbeitet. Dropbox Inc. ist dem US CLOUD Act ausgesetzt, daher haben wir SCC unterzeichnet und stuetzen uns auf das EU US Data Privacy Framework. Sehen Sie eine eingebettete Dropbox Vorschau oder einen Button auf unserer Site, setzt Dropbox Cookies auf dropbox.com; Sie koennen die Einwilligung in unseren Cookie Einstellungen ablehnen.
Third-party domains contacted
dropbox.comwww.dropbox.comcfl.dropboxstatic.comapi.dropboxapi.comcontent.dropboxapi.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| lid | Functional / Marketing | 11 months | Set by Dropbox on dropbox.com. Persistent identifier used to recognise the visitor across visits to Dropbox properties and embedded components. |
| gvc | Functional | 11 months | Set by Dropbox on dropbox.com. Stores a Google verification challenge value used during Dropbox sign in flows that involve Google accounts. |
| t | Strictly Necessary / Functional | Session | Set by Dropbox on dropbox.com. CSRF protection token used to validate requests during interactive flows (sign in, file sharing, Chooser, Saver). |
| hp_session | Functional | Session | Set by Dropbox on dropbox.com. Session identifier used by the Dropbox home page and embedded components to maintain the visitor's session state across navigation. |
| bjar | Marketing | 13 months | Set by Dropbox on dropbox.com. Used for advertising attribution and audience building across Dropbox campaigns. |
Dropbox verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Dropbox setzt selbst keine Cookies auf der Betreiberdomain, wenn es als Backend Speicher genutzt wird. Wird Chooser, Saver oder Embedder auf einer oeffentlichen Seite geladen, setzt Dropbox Cookies auf der dropbox.com Domain (lid, gvc, t, hp_session und weitere je nach Login Status).
Beim Backend Speicher haengt die Einwilligung von der Verarbeitungs Zwecksetzung ab, nicht von Dropbox selbst. Bei eingebetteten Komponenten auf oeffentlichen Seiten sind die dropbox.com Cookies nicht zwingend erforderlich, sodass Art. 5 Abs. 3 ePrivacy eine vorherige Einwilligung verlangt.
Backend Speicher stuetzt sich typischerweise auf Vertragsnotwendigkeit nach Art. 6 Abs. 1 lit. b (Dateien fuer einen vom Nutzer beauftragten Dienst) oder berechtigtes Interesse nach Art. 6 Abs. 1 lit. f (interne Dokumentenablage). Eingebettete Komponenten benoetigen Einwilligung nach Art. 6 Abs. 1 lit. a.
Ja standardmaessig. EU Inhalts Residenz gibt es in Business Advanced und Enterprise mit Speicherung in deutschen Rechenzentren, Konto Metadaten und Audit Logs verbleiben aber in den USA. Dropbox ist nach EU US Data Privacy Framework selbstzertifiziert und bietet SCC. US CLOUD Act Exposition ist zu pruefen.
Eine DSFA ist empfohlen bei besonderen Datenkategorien (Gesundheit, Identitaet, Finanz) oder grossflaechiger primaerer Speicherung personenbezogener Daten. Bei punktueller Nutzung eingebetteter Komponenten oder kleiner Datenmengen ist die DSFA Schwelle ggf. nicht erreicht, das Verarbeitungsverzeichnis ist aber Pflicht.
Business Agreement und DPA mit Dropbox unterzeichnen. Business Advanced oder Enterprise abonnieren und EU Inhalts Residenz aktivieren. Eingebettete Komponenten auf oeffentlichen Seiten ueber CMP mit ausdruecklicher Einwilligung gaten. Dropbox im Verarbeitungsverzeichnis mit Datenkategorien, Speicherort, Aufbewahrung und US Transfermechanismus dokumentieren. Bei sehr sensiblen Inhalten Client Side Verschluesselung pruefen.
EU souveraene Alternativen: Tresorit (Schweiz, Ende zu Ende), pCloud (Schweiz), Sync.com (Kanada, Zero Knowledge), Nextcloud (Deutschland, Self Hosted) und OVH Object Storage (Frankreich). US Alternativen: Box, Google Drive, Microsoft OneDrive und Amazon S3, alle mit aehnlicher CLOUD Act Erwaegung.
Dropbox als Auftragsverarbeiter in der Datenschutzerklaerung mit Datenkategorien, EU Inhalts Residenz Status und US Transfermechanismus auffuehren. Wenn Chooser, Saver oder Embedder auf oeffentlichen Seiten eingesetzt werden, die dropbox.com Cookies (lid, gvc, t, hp_session) in der Cookie Richtlinie unter funktional oder marketing listen.