FlowConsent
DiensteBlogErweiterungLösungenPreiseFlowConsent testen
FlowConsent

FlowConsent ist eine DSGVO-konforme Consent-Management-Plattform für Cookies.

Produkt

  • Dienste
  • Erweiterung
  • Erweiterungs-Support
  • Lösungen
  • Preise
  • FlowConsent App

Rechtliches

  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisEspanol

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. Einwilligungsverwaltung
  4. Flocktory

Flocktory

EssenziellWebsite

Related services

2

2B Advice

2B Advice is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. 2B Advice integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, 2B Advice helps organizations maintain robust websites that meet user expectations and technical requirements.

Essenziell
A

Acconsento.click

Acconsento.click is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. Acconsento.click integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, Acconsento.click helps organizations maintain robust websites that meet user expectations and.

Essenziell
A

AdFixus

AdFixus is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AdFixus supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AdFixus ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essenziell
A

AdOpt

AdOpt is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AdOpt supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AdOpt ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essenziell
A

AdRoll CMP System

AdRoll CMP System is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AdRoll CMP System supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AdRoll CMP System ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essenziell

Aklamio

Aklamio is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. Aklamio integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, Aklamio helps organizations maintain robust websites that meet user expectations and technical requirements.

Essenziell
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht Flocktory?

Flocktory ist eine russische Plattform für On Site Personalisierung, Pop ups, Empfehlungsprogramme und Post Purchase Marketing, im Eigentum von Sber. Sie verfolgt Besucher auf E Commerce Seiten und löst verhaltensbasierte Kampagnen aus. Eine Einwilligung ist erforderlich, und der Einsatz dieses Tools ist für EU Betreiber hochriskant, da Daten in der Russischen Föderation verarbeitet werden, einem Drittland ohne Angemessenheitsbeschluss nach DSGVO.

Was ist Flocktory und wer betreibt es

Flocktory ist eine Plattform für On Site Marketing, Personalisierung und Empfehlungsprogramme, die in Russland und der Gemeinschaft Unabhängiger Staaten weit verbreitet von E Commerce Seiten eingesetzt wird. Das Tool injiziert ein JavaScript Tag in die Seite, beobachtet das Besucherverhalten in Echtzeit, erstellt ein Profil und löst Kampagnen wie Exit Intent Pop ups, Post Purchase Angebote, E Mail Capture Formulare, Member get Member Empfehlungsprogramme und personalisierte Produktempfehlungen aus. Flocktory wurde von Sberbank, heute Sber, übernommen, einer staatlich kontrollierten russischen Bank, die EU und US Sanktionen unterliegt. Die Plattform wird aus der Russischen Föderation betrieben und richtet sich vorrangig an russische und GUS Händler.

Welche Daten werden erhoben und wie

Flocktory erhebt IP Adresse, User Agent, Browser und Geräte Fingerprinting Signale, persistente First Party und Third Party Cookies, Seiten URLs, Referrer, Scroll und Klick Ereignisse, Verweildauer, Warenkorb und Bestellinhalte sowie alle personenbezogenen Daten, die der Besucher in ein Formular eingibt, etwa E Mail Adresse, Telefonnummer oder Name. Die Ereignisse werden in Echtzeit über HTTPS an Flocktory Server gesendet und dort serverseitig mit dem Besucherprofil abgeglichen. Der Anbieter unterstützt zudem Server zu Server Integrationen, die das Profil mit vom Händler hochgeladenen Offline Daten anreichern.

Datenstandort und Transfer in die Russische Föderation

Flocktory speichert personenbezogene Daten überwiegend in der Russischen Föderation, im Einklang mit der Datenlokalisierungsregel des föderalen Gesetzes 152 FZ, die die Speicherung personenbezogener Daten russischer Bürger auf in Russland befindlichen Servern verlangt. Die Russische Föderation ist von keinem Angemessenheitsbeschluss der Europäischen Kommission nach Artikel 45 DSGVO erfasst. Jeder Datentransfer aus dem EWR an Flocktory stellt daher einen internationalen Transfer dar, der sich auf die Garantien des Artikels 46 stützen muss, in der Praxis Standardvertragsklauseln, sowie auf eine Transfer Impact Assessment im Sinne des Schrems II Urteils des Gerichtshofs der Europäischen Union. Die TIA muss zum Ergebnis kommen, dass zusätzliche Maßnahmen gegen die weitreichenden Überwachungsbefugnisse russischer Behörden wirksam sind, insbesondere gegen das Abhörregime SORM und das föderale Gesetz 374 FZ, bekannt als Jarowaja Paket. In der Praxis werden die meisten EU Verantwortlichen feststellen, dass diese Maßnahmen nicht wirksam gemacht werden können, sodass als Rechtsgrundlage nur noch die Ausnahme der ausdrücklichen Einwilligung nach Artikel 49(1)(a) DSGVO bleibt, und das nur gelegentlich und nicht systematisch.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Sanktionen, Eigentum durch Sber und Reputationsrisiko

Sber, Muttergesellschaft von Flocktory, unterliegt seit 2022 EU Restriktionsmaßnahmen, darunter Beschränkungen im Korrespondenzbankgeschäft und Vermögenseinfrierungen einzelner Führungskräfte. EU Betreiber, die personenbezogene Daten und Provisionen an einen Sber kontrollierten Anbieter übermitteln, müssen prüfen, dass die Vertragsbeziehung nicht gegen das EU Sanktionsregime verstößt, insbesondere die Verbote der Verordnung 833/2014 des Rates und die SWIFT Trennungsmaßnahmen. Über das rechtliche Risiko hinaus stellt der Einsatz eines an den russischen Staat gekoppelten Marketing Tools auf einer europäischen Markenseite ein Reputationsrisiko dar, das von Rechts, Compliance und Kommunikationsabteilungen bewertet werden sollte.

Einwilligung, ePrivacy und Erwartungen der Aufsichtsbehörden

Da Flocktory Cookies setzt und Gerätekennungen zu Marketingzwecken ausliest, ist Artikel 5(3) der ePrivacy Richtlinie anwendbar. Eine vorherige, freiwillige, spezifische, informierte und unmissverständliche Einwilligung ist vor dem Laden eines Flocktory Scripts erforderlich. Das Script muss daher bedingt durch eine Consent Management Platform injiziert werden und darf niemals fest im Seitenkopf eingebunden sein. Der dem Nutzer angezeigte Informationshinweis muss den Transfer in die Russische Föderation, das Fehlen eines Angemessenheitsbeschlusses, das Risiko des Zugriffs durch russische Behörden und die Identität von Sber als oberster Muttergesellschaft offenlegen. Aufsichtsbehörden betonen wiederholt, dass eine ohne Offenlegung eines Hochrisiko Drittlandtransfers eingeholte Einwilligung nicht informiert und daher nicht wirksam ist.

Empfehlung für EU Betreiber

Für die meisten EU Verantwortlichen ist Flocktory keine empfohlene Wahl. Die Kombination aus einem nicht angemessenen Drittland, einer Eigentümerstruktur, die EU Sanktionen unterliegt, und dem Fehlen wirksamer zusätzlicher Maßnahmen gegen staatliche Überwachung führt zu einem hohen Restrisiko. EU Betreiber, die das Tool weiterhin nutzen müssen, etwa um russische oder GUS Zielgruppen über eine separate Domain zu bedienen, sollten diesen Einsatz isolieren, auf einwilligende Nutzer beschränken, die Ausnahme nach Artikel 49 dokumentieren und Datenverkehr von EU Ansässigen auf Ebene der Consent Management Platform geografisch ausschließen.

GDPR consent category

Essenziell

Websites using Flocktory must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(a) GDPR consent, plus Article 49(1)(a) explicit consent for the international transfer to Russia when no Article 46 mechanism can be made effective. ePrivacy Directive Article 5(3) also requires prior consent for the JavaScript tag and cookies dropped by Flocktory.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive, French Data Protection Act and CNIL guidelines on cookies, Russian Federal Law 152 FZ on personal data including the data localization requirement, EU restrictive measures (sanctions) against Russia, Schrems II case law applied by analogy to non adequate third countries

DPIA considerations

Flocktory verarbeitet personenbezogene Daten in der Russischen Föderation, einem Land ohne DSGVO Angemessenheitsbeschluss. Eine Datenschutz Folgenabschätzung nach Artikel 35 DSGVO wird dringend empfohlen und ist in den meisten Fällen formell erforderlich, bevor das Tool auf einer auf die EU gerichteten Seite eingesetzt wird. Die DSFA muss umfassen: die Kategorien der erhobenen Daten (IP Adresse, Browser und Geräteidentifikatoren, Verhaltensereignisse, E Mail sofern angegeben, Kaufdaten), die Rechtsgrundlage für den Transfer nach Russland gemäß Artikel 46 DSGVO, das Vorhandensein und die Wirksamkeit zusätzlicher Maßnahmen gegen Zugriffe russischer Behörden gemäß föderalem Gesetz 374 FZ und SORM Abhörregime, die Auswirkungen der EU Sanktionen und der Eigentümerschaft durch Sber, die Speicherdauer, die tatsächliche Wahrnehmbarkeit der Betroffenenrechte, wenn der Datenverantwortliche nur in Russland erreichbar ist, sowie die Verfügbarkeit weniger eingriffsintensiver Alternativen im EWR.

Sample consent text

Wir nutzen Flocktory, einen von Flocktory Ltd, Teil der Sber Gruppe, betriebenen Marketing Personalisierungsdienst, um auf dieser Seite Pop ups und personalisierte Angebote auszuspielen. Flocktory setzt Cookies auf Ihrem Gerät, erstellt ein Verhaltensprofil und überträgt Ihre personenbezogenen Daten, einschließlich Ihrer IP Adresse und Ihrer Browsing Ereignisse, an Server in der Russischen Föderation. Die Russische Föderation wird von der Europäischen Kommission nicht als angemessenes Datenschutzniveau anerkannt, und Ihre Daten können durch russische Behörden eingesehen werden. Mit dem Klick auf Akzeptieren erteilen Sie Ihre ausdrückliche Einwilligung zu diesen Cookies und zu diesem internationalen Datentransfer gemäß Artikel 49(1)(a) DSGVO.

Technical details

Tracking methodJavaScript tag, first party and third party cookies, browser fingerprinting signals, server to server pixel
Server locationRussian Federation, primary data centers in Moscow operated by Sber group, with limited CDN edge nodes outside Russia
Data transferred outside the EUPersonal data is transferred to and processed in the Russian Federation. Russia is not covered by a European Commission adequacy decision under Article 45 GDPR, so any transfer from the EEA requires Article 46 safeguards (Standard Contractual Clauses plus a documented Transfer Impact Assessment) and, in practice, supplementary measures because Russian law allows broad access by security services (FSB, SORM interception regime, Federal Law 374 FZ known as the Yarovaya package). After February 2022, EU sanctions and the parent company ownership by Sber raise additional legal and reputational issues for EU controllers.

Third-party domains contacted

flocktory.comwww.flocktory.comapi.flocktory.comcdn.flocktory.comstatic.flocktory.comevents.flocktory.comp.flocktory.comtracking.flocktory.comsber.rusberbank.ru

Cookies placed

NameTypeDurationPurpose
flocktorythird_party1 yearPrimary Flocktory identifier cookie used to recognize the visitor across sessions and to attribute popup impressions, conversions and referral events. Stores a unique pseudonymous user ID linked to the behavioral profile on Flocktory servers in Russia.
flocktory_uidthird_party1 yearVisitor unique identifier set by the Flocktory tag for cross page tracking, profile building and audience segmentation, used to trigger personalized campaigns.
flocktory_sessionthird_partySessionSession cookie that groups the events of a single visit, used to evaluate campaign triggering rules such as exit intent, scroll depth and time on page.
_flocktoryfirst_party1 yearMirrored first party cookie set on the merchant domain when first party context is enabled, carrying the same Flocktory user identifier to bypass third party cookie restrictions in modern browsers.
flocktory_referrerfirst_party6 monthsStores the identifier of the referring user in a member get member referral campaign, used to attribute the reward when the referred visitor completes a qualifying action.
flocktory_popup_statefirst_party30 daysStores the state of each popup or exit intent campaign already shown to the visitor, used to enforce frequency capping and prevent re displaying a dismissed offer.
flocktory_testthird_party90 daysA or B test assignment cookie that pins the visitor to a specific variant of a personalization campaign for the duration of the test to ensure consistent experience and reliable measurement.
flocktory_email_leadfirst_party180 daysMarker cookie indicating that the visitor has submitted an email address through a Flocktory capture form, used to suppress further email capture popups and link the future browsing to the captured contact.

Flocktory ist ein essenzieller Dienst, aber Transparenz ist wichtig. Verwalten Sie Ihre gesamte Einwilligung mit FlowConsent.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Ist eine Einwilligung für den Einsatz von Flocktory in der EU erforderlich?

Ja. Flocktory setzt Cookies und liest Gerätekennungen zur Marketing Personalisierung aus, daher ist Artikel 5(3) der ePrivacy Richtlinie anwendbar. Eine vorherige, freiwillige, spezifische, informierte und unmissverständliche Einwilligung ist erforderlich, bevor ein Flocktory Script geladen wird. Das Script muss bedingt durch eine Consent Management Platform injiziert werden. Da Flocktory zudem Daten in der Russischen Föderation verarbeitet, muss die Einwilligung ausdrücklich den internationalen Transfer in ein nicht angemessenes Land, das Fehlen eines Angemessenheitsbeschlusses, das Risiko des Zugriffs durch russische Behörden und die Muttergesellschaft Sber offenlegen.

Wo werden die von Flocktory verarbeiteten Daten gespeichert?

Flocktory speichert personenbezogene Daten überwiegend in der Russischen Föderation, im Einklang mit dem russischen föderalen Gesetz 152 FZ zur Datenlokalisierung. Konkret werden, wenn ein europäischer Besucher eine Seite besucht, die Flocktory lädt, Kennungen und Verhaltensereignisse an Server unter russischer Hoheit übermittelt. Die Russische Föderation ist nicht Gegenstand eines Angemessenheitsbeschlusses der Europäischen Kommission nach Artikel 45 DSGVO.

Wie hoch ist das DSGVO Risiko beim Einsatz von Flocktory?

Hoch. Die Kombination aus Verhaltensprofilierung, persistenten Kennungen, internationalem Transfer in ein nicht angemessenes Land, Eigentum einer sanktionierten staatlich kontrollierten russischen Bank und den weitreichenden Überwachungsbefugnissen russischer Behörden nach SORM und föderalem Gesetz 374 FZ erzeugt ein hohes Restrisiko für EU Verantwortliche. Eine Datenschutz Folgenabschätzung nach Artikel 35 DSGVO wird dringend empfohlen, und der Einsatz sollte nur in Erwägung gezogen werden, wenn keine im EWR gehostete Alternative verfügbar ist.

Gilt Schrems II für Datentransfers nach Russland?

Schrems II betraf Transfers in die USA, aber die Begründung gilt sinngemäß für jeden Transfer in ein Drittland ohne Angemessenheitsbeschluss. Russland gehört dazu. Der Verantwortliche muss eine Transfer Impact Assessment durchführen, prüfen, ob das russische Recht, insbesondere das föderale Gesetz 374 FZ und das SORM Abhörregime, ein im Wesentlichen gleichwertiges Schutzniveau wie in der EU gewährleistet, und zusätzliche Maßnahmen identifizieren. In den meisten Fällen können diese Maßnahmen nicht wirksam gegen Zugriffsrechte des russischen Staates gemacht werden.

Können Standardvertragsklauseln den Transfer rechtmäßig machen?

Allein, nein. SCC sind ein vertragliches Instrument und können den Zugriff russischer Behörden auf Daten nicht verhindern. Sie müssen durch zusätzliche technische, vertragliche und organisatorische Maßnahmen ergänzt werden, deren Wirksamkeit der Verantwortliche im russischen Rechtskontext nachweisen muss. Angesichts der russischen Überwachungs und Datenzugriffsgesetze kommt die EDSA artige Analyse meist zu dem Ergebnis, dass wirksame Maßnahmen nicht konzipiert werden können. In der Praxis bleibt als rechtlicher Weg die gelegentliche Ausnahme der ausdrücklichen Einwilligung nach Artikel 49(1)(a) DSGVO.

Wirken sich EU Sanktionen auf den Einsatz von Flocktory aus?

Möglich. Sber, Muttergesellschaft von Flocktory, unterliegt EU Restriktionsmaßnahmen nach Verordnung 833/2014 des Rates und verwandten Instrumenten, darunter Beschränkungen im Korrespondenzbankgeschäft und Vermögenseinfrierungen einzelner Führungskräfte. EU Betreiber sollten eine rechtliche Prüfung einholen, die bestätigt, dass die Zahlung von Gebühren, die Vertragsbeziehung und die Datenverarbeitungsvereinbarung mit einem von Sber kontrollierten Anbieter nicht in den Anwendungsbereich eines Verbots fallen, einschließlich indirekter Erleichterung, und dass die Gegenpartei nicht auf der EU Sanktionsliste steht.

Ist eine DSFA vor dem Einsatz von Flocktory verpflichtend?

In den meisten EU Einsätzen ja. Aufsichtsbehörden sehen, dass die systematische Verhaltensprofilierung von Webseitenbesuchern in Kombination mit einem Transfer in ein nicht angemessenes Drittland mit hohem staatlichen Datenzugriff mehrere Kriterien der WP29 Leitlinien zur DSFA erfüllt. Eine DSFA nach Artikel 35 DSGVO ist daher vor dem Go Live durchzuführen und zu dokumentieren, mit einer klaren Schlussfolgerung zum Restrisiko und zu den geprüften Alternativen.

Welche Alternativen zu Flocktory gibt es für EU Betreiber?

Es gibt mehrere im EWR gehostete Alternativen für On Site Personalisierung, Pop ups, Exit Intent und Empfehlungsmarketing, sowohl europäische als auch US Anbieter mit EU Regionen und ordnungsgemäßen Transfermechanismen nach Artikel 46 mit wirksamen zusätzlichen Maßnahmen. Für die meisten EU Verantwortlichen ist die Wahl einer dieser Alternativen der am besten verteidigbare Ansatz. Flocktory sollte nur für speziell auf russische oder GUS Zielgruppen ausgerichtete Properties in Erwägung gezogen werden, auf isolierten Domains bereitgestellt und mit EU Traffic, der per Geofencing ausgeschlossen wird.