Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Plaid ist ein Open-Banking-Datennetzwerk, das Bankkonten von Endnutzern über das JavaScript-SDK Plaid Link mit Finanzanwendungen verbindet. Es aggregiert Kontodaten, Salden, Transaktionen und Identitätsdaten im Auftrag von Fintech-Apps. In der EU und im Vereinigten Königreich ist Plaid Financial Ltd als von der FCA zugelassener Kontoinformationsdienstleister gemäß PSD2 tätig. Da Plaid Daten in die USA überträgt und Tracking-Cookies setzt, ist eine ausdrückliche Einwilligung der Nutzer und eine sorgfältige DSFA-Dokumentation erforderlich.
Plaid ist ein Finanzdatennetzwerk, das es verbraucherorientierten Apps ermöglicht, sich direkt mit dem Bankkonto eines Nutzers zu verbinden. Die Integration erfolgt über Plaid Link, ein JavaScript-SDK, das eine sichere Oberfläche öffnet, in der sich der Nutzer mit seinen Bankzugangsdaten oder über OAuth authentifiziert. Nach der Autorisierung ruft Plaid Kontoinformationen (IBAN, Bankleitzahlen), Salden, Transaktionshistorien bis zu zwei Jahren und Identitätsdaten ab. In der EU und im Vereinigten Königreich wird dieser Dienst von Plaid Financial Ltd erbracht, einem Unternehmen, das von der britischen Financial Conduct Authority als Kontoinformationsdienstleister gemäß den Payment Services Regulations 2017 (Umsetzung der PSD2) zugelassen ist.
Plaid erhebt Bankkonten-Metadaten, Salden, kategorisierte Transaktionsdatensätze und Identitätsfelder. Während des Link-Flows werden auch Session-Cookies gesetzt und Ressourcen von cdn.plaid.com und production.plaid.com geladen. Die wichtigsten Cookies umfassen einen Sitzungsbezeichner (_plaid_session), einen Geräte-Fingerprint-Cookie zur Betrugsprävention und Analyse-Cookies zur Messung der Link-Konversionsraten. Da diese Cookies der ePrivacy-Richtlinie unterliegen, ist eine vorherige ausdrückliche Einwilligung der Nutzer erforderlich.
Finanztransaktionsdaten können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO darstellen, wenn sie gesundheitsbezogene Ausgaben, religiöse Spenden oder politische Beiträge offenbaren. Verantwortliche müssen daher prüfen, ob zusätzlich zur Einwilligung nach Art. 6(1)(a) eine ausdrückliche Einwilligung nach Art. 9(2)(a) erforderlich ist. Gemäß PSD2 muss der Nutzer für jeden Kontoinformationsdienst eine freie, spezifische, informierte und unmissverständliche Einwilligung erteilen, sodass eine gebündelte Einwilligung in Allgemeinen Geschäftsbedingungen ungültig ist. Betrugsbekämpfungsverarbeitung kann auf berechtigte Interessen (Art. 6(1)(f)) gestützt werden, erfordert aber eine dokumentierte Interessenabwägung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Plaid Financial Ltd überträgt personenbezogene und Finanzdaten an die US-Muttergesellschaft Plaid Inc. im Rahmen des EU-US Data Privacy Framework (DPF), dessen zertifizierter Teilnehmer Plaid Inc. ist. UK-Transfers stützen sich auf die britische Erweiterung des DPF. Verantwortliche sollten die aktuelle DPF-Zertifizierung von Plaid überprüfen, den Transfer im Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) vermerken und den Transfermechanismus in ihrer Datenschutzerklärung dokumentieren. Standardvertragsklauseln dienen als ergänzende Schutzmaßnahme; bei umfangreichen sensiblen Finanzdatensätzen ist eine Transfer-Folgenabschätzung ratsam.
Plaid Link darf erst initialisiert werden, nachdem der Nutzer eine gültige Einwilligung nach DSGVO und ePrivacy-Richtlinie gegeben hat. In der Praxis bedeutet dies, das Plaid-Link-Skript erst nach dem positiven Einwilligungssignal der Consent-Management-Plattform (CMP) zu laden. Die Einwilligungs-UI muss Plaid explizit benennen, die Kategorien der abgerufenen Bankdaten beschreiben, den Transfer in die USA offenlegen und einen wirksamen Widerrufsmechanismus bereitstellen. Einwilligungsnachweise müssen mit Zeitstempel und Versionskennung gespeichert werden, um bei behördlichen Anfragen vorgelegt werden zu können.
Entwickler, die Plaid integrieren, sollten: (1) das Plaid-Link-Skript hinter der CMP-Einwilligung absichern; (2) vor dem Go-live eine DSFA durchführen und diese jährlich überprüfen; (3) Plaid Financial Ltd in den Auftragsverarbeitungsvertrag mit geeigneten Unterauftragnehmerklauseln aufnehmen; (4) die Datenschutzerklärung aktualisieren; (5) einen Bankkonten-Trennungsflow implementieren, der die Plaid-Kontolösch-API auslöst; und (6) die Sicherheitsbulletins von Plaid abonnieren und Änderungen an der Unterauftragnehmer-Liste prüfen.
Websites using Plaid must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz-Folgenabschätzung (DSFA) ist vor dem Einsatz von Plaid in jedem EU- oder UK-Kontext verpflichtend. Wesentliche Risikofaktoren sind: (1) die Verarbeitung sensibler Finanzdaten, die besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO offenbaren können; (2) umfangreiche Verarbeitung von Bankzugangsdaten und Kontoinformationen; (3) internationale Datentransfers in die USA auf Basis des EU-US Data Privacy Framework; (4) PSD2-Pflichten zur granularen Einwilligung für jeden Kontoinformationsdienst. Die DSFA muss die Datenflüsse über Plaid Link dokumentieren, die Sicherheit der OAuth-Flows bewerten, die Unterauftragnehmer-Kette von Plaid Financial Ltd prüfen und mit Maßnahmen zur Restrisikominderung abschließen.
Sample consent text
Wir nutzen Plaid, um Ihr Bankkonto sicher mit diesem Dienst zu verbinden. Plaid (in der EU/UK betrieben durch Plaid Financial Ltd, einen von der FCA zugelassenen Kontoinformationsdienstleister) wird in Ihrem Auftrag auf Ihre Kontoinformationen, Salden und Transaktionshistorie zugreifen. Ihre Daten werden in der EU und im UK verarbeitet und können unter dem EU-US Data Privacy Framework an Plaid Inc. in die USA übertragen werden. Plaid setzt über seine Link-Oberfläche auch Cookies auf Ihrem Gerät. Sie können diese Einwilligung jederzeit widerrufen, indem Sie Ihr Konto in Ihren Profileinstellungen trennen. Stimmen Sie zu, dass Plaid auf Ihre Bankdaten zugreift?
Third-party domains contacted
plaid.comcdn.plaid.comproduction.plaid.comsandbox.plaid.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _plaid_session | session | Session | Maintains state and authentication context during the Plaid Link bank account connection flow. Required for the OAuth redirect and credential-verification steps to function correctly. |
| plaid_device_id | persistent | 2 years | Device fingerprinting cookie used by Plaid's fraud and abuse prevention system to identify returning devices and detect anomalous authentication patterns. |
| _plaid_analytics | analytics | 1 year | Analytics cookie loaded from cdn.plaid.com that measures Plaid Link funnel conversion rates, drop-off points and feature usage to improve the Link product. |
| plaid_csrf_token | functional | Session | CSRF protection token set during the Plaid Link OAuth flow to prevent cross-site request forgery attacks during the bank authentication redirect sequence. |
| plaid_ab | functional | 30 days | A/B testing and feature-flag cookie used internally by Plaid to roll out new Link UI variants and measure their effect on authentication success rates. |
Plaid verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Plaid setzt über sein Link-SDK mehrere Cookies: einen Session-Cookie (_plaid_session) zur Aufrechterhaltung des Zustands während des Bankauthentifizierungsflows, einen Geräte-Fingerprint-Cookie zur Betrugsprävention und Analyse-Cookies auf cdn.plaid.com zur Messung der Link-Trichterleistung. Diese Cookies werden sowohl auf der Domain des Publishers als auch auf Plaids eigenen Subdomains gesetzt und persistieren in manchen Fällen über die unmittelbare Session hinaus. Da sie nicht unbedingt erforderlich sind, benötigen sie nach der ePrivacy-Richtlinie eine vorherige informierte Einwilligung.
Ja, eine Einwilligung ist aus zwei separaten Gründen erforderlich. Erstens erfordern nach der ePrivacy-Richtlinie die von Plaid Link gesetzten Cookies ein aktives Opt-in, bevor sie platziert werden. Zweitens müssen Nutzer nach PSD2 und DSGVO eine ausdrückliche, granulare Einwilligung für jeden Kontoinformationsdienst geben, bevor Plaid auf ihre Bankdaten zugreifen darf. Eine gebündelte Einwilligung in AGB ist nicht ausreichend; die Einwilligungs-UI muss Plaid explizit benennen.
Für die Aggregation von Finanzkontodaten ist die primäre Rechtsgrundlage die ausdrückliche Einwilligung nach Art. 6(1)(a) DSGVO, ergänzt durch die PSD2-Einwilligungspflicht für Kontoinformationsdienste. Wenn Plaid Finanzdaten verarbeitet, die Gesundheits-, Religions- oder politische Informationen offenbaren, gilt zusätzlich Art. 9(2)(a). Die Betrugspräventionsverarbeitung kann auf berechtigte Interessen (Art. 6(1)(f)) gestützt werden, erfordert aber eine dokumentierte Interessenabwägung.
Ja. Plaid Financial Ltd überträgt personenbezogene und Finanzdaten an Plaid Inc. in den USA. Dieser Transfer ist durch den EU-US Data Privacy Framework abgedeckt, dessen zertifizierter Teilnehmer Plaid Inc. ist, und wird durch Standardvertragsklauseln ergänzt. Verantwortliche müssen den Transfer in ihrem Art. 30-Verzeichnis erfassen, ihn in ihrer Datenschutzerklärung offenlegen und für umfangreiche oder sensible Finanzdatensätze eine Transfer-Folgenabschätzung in Betracht ziehen.
Ja, eine Datenschutz-Folgenabschätzung ist verpflichtend. Plaids Verarbeitung erfüllt mehrere DSGVO-Art. 35-Auslöser: umfangreiche Verarbeitung von Finanzdaten, mögliche Offenbarung von Daten besonderer Kategorien durch Transaktionsanalyse und systematische Überwachung des finanziellen Verhaltens. Die DSFA muss Datenflüsse über Plaid Link dokumentieren, die Sicherheit der OAuth-Flows bewerten, die Unterauftragnehmer-Kette von Plaid Financial Ltd prüfen und Maßnahmen zur Restrisikominderung definieren.
Binden Sie das Plaid-Link-Skript vollständig hinter die CMP-Einwilligung, sodass es keine Cookies lädt oder setzt, bevor der Nutzer zustimmt. Zeigen Sie einen klaren Einwilligungshinweis an, der Plaid benennt, die Datenkategorien und den US-Transfer beschreibt. Unterzeichnen Sie einen Auftragsverarbeitungsvertrag mit Plaid Financial Ltd. Führen Sie vor dem Launch eine DSFA durch. Aktualisieren Sie Ihre Datenschutzerklärung und implementieren Sie eine Bankkonten-Trennungsfunktion, die die Plaid-Kontolösch-API aufruft.
In Europa können regulierte Open-Banking-APIs, die Banken direkt unter PSD2 (XS2A) bereitstellen, ohne einen Drittanbieter-Aggregator genutzt werden, wodurch das US-Datentransferrisiko entfällt und der Cookie-Fußabdruck reduziert wird. Anbieter wie TrueLayer (UK/EU), Nordigen (jetzt GoCardless Open Banking) und Salt Edge sind EU-ansässige Alternativen, die Daten innerhalb des EWR verarbeiten und Ihre DSGVO-Dokumentation vereinfachen können.
Fügen Sie Ihrer Cookie-Richtlinientabelle einen dedizierten Plaid-Eintrag hinzu, der den _plaid_session-Cookie, den Geräte-Fingerprint-Cookie und etwaige Analyse-Cookies mit ihrer Dauer, ihrem Zweck und der Rechtsgrundlage (Einwilligung) auflistet. Ergänzen Sie in Ihrer Datenschutzerklärung einen Abschnitt, der Plaid als Auftragsverarbeiter, die Kategorien der erhobenen Finanzdaten, die DSGVO- und PSD2-Rechtsgrundlagen, den US-Transfermechanismus sowie das Widerrufsrecht beschreibt. Verlinken Sie auf Plaids eigene Datenschutzerklärung unter plaid.com/legal/privacy-notice.