Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
FingerprintJS ist eine Bibliothek zur Browser und Geraeteidentifikation, die eine stabile Besucher ID ohne Cookies erzeugt. Sie wird vor allem zur Betrugspraevention, zum Schutz vor Account Uebernahmen und zur Bot Erkennung eingesetzt. Da sie Browser, Geraete und Netzwerksignale kombiniert, um einzelne Nutzer zu identifizieren, gilt sie unter DSGVO und ePrivacy Richtlinie als Hochrisiko Identifikationstechnologie und erfordert in der EU eine informierte Einwilligung.
FingerprintJS ist eine kommerzielle Browser Identifikationsplattform von FingerprintJS, Inc. (Chicago, USA). Sie stellt ein JavaScript SDK bereit, das eine breite Auswahl an Browser und Geraetesignalen sammelt, um eine stabile visitorId zu erzeugen. Die Open Source Bibliothek FingerprintJS liefert einen Fingerprint Hash, der vollstaendig im Browser berechnet wird, waehrend FingerprintJS Pro serverseitige Verarbeitung nutzt, um hoehere Genauigkeit zu liefern und Identifier ueber Sitzungen, Geraete und Inkognitofenster hinweg zu deduplizieren. Hauptanwendungen sind Betrugserkennung, Account Uebernahme Schutz, Zahlungsrisiko Scoring, Bot Abwehr und Schutz vor Scraping.
FingerprintJS liest eine Kombination stabiler Signale: User Agent, installierte Schriften, Canvas und WebGL Rendering, Audio Kontext, Bildschirmaufloesung und Farbtiefe, Zeitzone, Sprachheader, Plattform, Hardware Concurrency, Geraetespeicher, Plugins, Touch Support, Math und DOM Features. FingerprintJS Pro verarbeitet zusaetzlich die Besucher IP, verhaltensbezogene Signale und Persistenzvektoren (localStorage, IndexedDB, Service Worker Speicher), um die Identitaet auch nach Loeschung von Cookies aufrechtzuerhalten. Die resultierende visitorId ist ein probabilistischer Identifier und gilt nach DSGVO als personenbezogenes Datum, weil sie eine natuerliche Person ausmacht.
FingerprintJS benoetigt zwar keine Cookies, faellt aber unter Art. 5(3) der ePrivacy Richtlinie: das Auslesen von Informationen aus dem Endgeraet zu Identifikationszwecken erfordert eine vorherige informierte Einwilligung, sofern der Zugriff nicht zwingend zur Bereitstellung eines vom Nutzer ausdruecklich angeforderten Dienstes erforderlich ist. EDPB Leitlinien 2/2023 stellen klar, dass Fingerprinting Techniken in Bezug auf die Einwilligung wie Cookies behandelt werden. Antifraud Anwendungen koennen sich teilweise auf die Ausnahme der unbedingten Erforderlichkeit stuetzen, die Schwelle ist jedoch eng: die Identifikation muss auf Sicherheit beschraenkt, dem Risiko angemessen sein und darf nicht fuer Marketing, Analytics oder Profiling genutzt werden.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Fuer die meisten kommerziellen Einsaetze ist die Rechtsgrundlage Einwilligung (Art. 6(1)(a) DSGVO) in Verbindung mit der ePrivacy Einwilligungspflicht. Fuer rein sicherheitsbezogene Anwendungen (Betrugspraevention auf einem Login oder Checkout, der explizit vom Nutzer initiiert wurde) stuetzen sich manche Verantwortliche auf das berechtigte Interesse (Art. 6(1)(f) DSGVO), abgesichert durch eine dokumentierte Interessenabwaegung. Auch dort ist Transparenz Pflicht: Nutzer muessen in der Datenschutzerklaerung ueber das Geraete Fingerprinting, die erfassten Daten, die Speicherdauer und ihr Widerspruchsrecht informiert werden.
Standardmaessig verarbeitet FingerprintJS Pro Daten in den USA. Kunden in der EU sollten den EU Region Endpoint konfigurieren, um Identifikationsdaten innerhalb des EWR zu halten. Transfers in die USA sind durch Standardvertragsklauseln nach Art. 46(2)(c) DSGVO abgedeckt und erfordern ein Transfer Impact Assessment, das FISA 702 und Executive Order 14086 beruecksichtigt. Der von FingerprintJS angebotene AVV legt die Pflichten von Verantwortlichem und Auftragsverarbeiter fest und verweist auf die SCC.
Fuer einen rechtskonformen Einsatz: binden Sie das SDK an Ihre Consent Management Platform, sodass das Skript erst nach erteilter Einwilligung geladen wird (oder ausschliesslich auf sicherheitskritischen Flows, wenn Sie sich auf berechtigtes Interesse stuetzen); aktivieren Sie die EU Region fuer FingerprintJS Pro; dokumentieren Sie die Verarbeitung im Verzeichnis der Verarbeitungstaetigkeiten; fuehren Sie eine DSFA durch, wenn Fingerprinting mit automatisierten Entscheidungen oder grossangelegtem Profiling kombiniert wird; unterzeichnen Sie den FingerprintJS AVV und bewahren Sie die SCC auf; aktualisieren Sie Ihre Datenschutzerklaerung mit einer klaren Beschreibung der Fingerprinting Technologie, der Speicherdauer der visitorId und der Nutzerrechte einschliesslich Widerspruchs und Loeschrecht.
Websites using FingerprintJS must obtain user consent under GDPR regulations.
DPIA considerations
FingerprintJS kombiniert Dutzende von Browser und Geraetesignalen (Canvas, Audio, WebGL, Schriften, Bildschirm, Plugins, Netzwerk), um eine persistente visitorId zu erzeugen, die Nutzer auch nach Cookieloeschung oder im Inkognitomodus wiedererkennt. DSFA Kernpunkte: (1) Geraete Fingerprinting fällt ausdruecklich unter Art. 5(3) ePrivacy Richtlinie und EDPB Leitlinien 2/2023, eine vorherige informierte Einwilligung ist erforderlich, bevor irgendein Signal gelesen wird; (2) die visitorId ist personenbezogene Daten im Sinne von ErwGr. 30 DSGVO, da sie eine natuerliche Person ueber Sitzungen hinweg identifiziert; (3) Pro Plaene transferieren Daten standardmaessig in die USA, was SCC und ein Transfer Impact Assessment erfordert, oder die Auswahl der EU Region; (4) die Technologie kann die Erwartungen der Nutzer an Cookieloeschung und privates Surfen umgehen, was Fairness und Transparenzpflichten nach Art. 5(1)(a) DSGVO beruehrt; (5) hohes Risiko fuer Rechte und Freiheiten loest in der Praxis eine verpflichtende DSFA nach Art. 35 DSGVO aus, insbesondere wenn Fingerprinting mit Profiling oder automatisierten Entscheidungen zur Betrugsbewertung kombiniert wird.
Sample consent text
Wir nutzen FingerprintJS, um betruegerische Aktivitaeten zu erkennen und Ihr Konto zu schuetzen. FingerprintJS liest technische Signale aus Ihrem Browser und Geraet (Bildschirmgroesse, Schriften, Audio Kontext, Grafik Fingerprint) aus, um eine eindeutige Besucher ID zu erzeugen. Diese ID und die zugehoerigen Signale werden je nach Konfiguration an FingerprintJS, Inc. in den USA oder in der Europaeischen Union uebertragen. Sie koennen Ihre Einwilligung jederzeit ueber unsere Cookie Einstellungen widerrufen.
Third-party domains contacted
api.fpjs.iofpnpmcdn.neteu.api.fpjs.iometrics.fpjs.iocdn.fpjs.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _iidt | localStorage / first party persistence | Up to 1 year | Stores the FingerprintJS Pro visitor identifier on the client to maintain identity across sessions and reduce reliance on cookies. |
| visitorId (cached) | IndexedDB | Up to 1 year | Caches the latest FingerprintJS visitorId returned by the API to limit unnecessary calls on subsequent page loads. |
| fpjs_* | Local Storage | Persistent | Internal configuration and cache values used by the FingerprintJS Pro Agent (region selection, integration version, last identification timestamp). |
FingerprintJS verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Die Open Source Bibliothek setzt keine klassischen Cookies und berechnet den Fingerprint Hash im Browser. FingerprintJS Pro kann jedoch in localStorage, IndexedDB und Service Worker Storage schreiben, um die visitorId ueber Sitzungen hinweg zu halten. Auch ohne Cookies fallen diese Persistenzmechanismen unter Art. 5(3) ePrivacy und sind einwilligungspflichtig.
Ja, in der EU ist in den meisten Faellen eine vorherige informierte Einwilligung erforderlich, da das Auslesen von Geraetesignalen zur Identifikation unter Art. 5(3) ePrivacy faellt. EDPB Leitlinien 2/2023 bestaetigen, dass Fingerprinting Techniken wie Cookies behandelt werden. Eine enge Ausnahme der unbedingten Erforderlichkeit kann fuer reine Sicherheitsanwendungen greifen.
Fuer Marketing, Analytics oder allgemeine Identifikation ist die Rechtsgrundlage die Einwilligung (Art. 6(1)(a) DSGVO). Fuer reine Betrugspraevention auf vom Nutzer initiierten Flows koennen Verantwortliche sich auf berechtigtes Interesse (Art. 6(1)(f) DSGVO) stuetzen, abgesichert durch eine dokumentierte Interessenabwaegung und transparente Information.
Standardmaessig ja. FingerprintJS Pro verarbeitet Daten in den USA, sofern nicht der EU Region Endpoint gewaehlt wird. Internationale Transfers sind durch SCC nach Art. 46(2)(c) DSGVO geregelt. EU Kunden sollten die EU Region aktivieren und fuer verbleibende Transfers ein Transfer Impact Assessment durchfuehren.
Eine DSFA nach Art. 35 DSGVO wird dringend empfohlen und ist haeufig verpflichtend: Geraete Fingerprinting steht auf den meisten Listen der Aufsichtsbehoerden, insbesondere in Kombination mit Profiling, automatisierten Entscheidungen oder grossangelegter Verarbeitung zur Betrugsbewertung.
Binden Sie das SDK an Ihre CMP, waehlen Sie die EU Region fuer FingerprintJS Pro, schliessen Sie den AVV und die SCC ab, dokumentieren Sie die Verarbeitung im Verzeichnis, fuehren Sie eine DSFA durch und aktualisieren Sie Ihre Datenschutzerklaerung mit einem eigenen Abschnitt zum Geraete Fingerprinting, zur Speicherdauer der visitorId und zu den Nutzerrechten.
Datenschutzfreundliche Alternativen: First Party Session Cookies fuer authentifizierte Flows, hCaptcha oder Cloudflare Turnstile zur Bot Abwehr, risikobasierte Authentifizierung allein auf Basis serverseitiger Signale. Andere kommerzielle Fingerprinting Anbieter (SEON, Sift, ThreatMetrix) werfen dieselben Rechtsfragen auf und erfordern dieselben Compliance Schritte.
Fuegen Sie einen eigenen Eintrag hinzu: FingerprintJS als Fingerprinting Technologie, Kategorien der erfassten Signale, Verantwortlicher und Auftragsverarbeiter (FingerprintJS Inc.), Speicherdauer der visitorId, Uebertragungsmechanismus, sowie einen direkten Link zum Widerruf der Einwilligung ueber Ihre CMP.