Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Cloudflare Bot Management ist das kostenpflichtige Bot Erkennungsprodukt von Cloudflare. Es inspiziert jeden HTTP Request am Cloudflare Edge, berechnet ueber Machine Learning Modelle einen Bot Score und ermoeglicht es dem Betreiber, Bot Traffic zu blockieren, zu challengen oder zu drosseln. Es setzt das Cookie __cf_bm auf dem Endgeraet des Besuchers (Standardlaufzeit 30 Minuten) zur Korrelation aufeinanderfolgender Requests. Cloudflare positioniert das Cookie als sicherheitsbedingt erforderlich; die Auslegungen der Aufsichtsbehoerden variieren.
Cloudflare Bot Management ist das kostenpflichtige Bot Erkennungsprodukt in der Cloudflare Suite, verfuegbar in den Plaenen Pro, Business und Enterprise. Es nutzt die Position von Cloudflare als Reverse Proxy und CDN vor der Betreiber Site, um jeden eingehenden HTTP Request am Cloudflare Edge zu inspizieren. Auf dem globalen Request Graph von Cloudflare (oeffentlich genannt: ueber 50 Millionen Sites) trainierte ML Modelle berechnen einen Bot Score von 1 (mit hoher Wahrscheinlichkeit Bot) bis 99 (mit hoher Wahrscheinlichkeit Mensch). Der Betreiber definiert Firewall Regeln, die je nach Score blockieren, challengen oder drosseln. Bot Management wird breit eingesetzt von E Commerce, Banken, oeffentlicher Hand und Ticketing zur Abwehr von Credential Stuffing, Scraping, Bestandshorten und DDoS.
Bot Management setzt das Cookie __cf_bm auf der Betreiberdomain (Standard 30 Minuten Sliding Lifetime) mit einem verschluesselten Token, das Cloudflare zur Session Wiedererkennung und Modellverfeinerung nutzt. Auf Request Ebene inspiziert Cloudflare: Quell IP, TLS Fingerprint (JA3/JA4), HTTP Header, Request Timing, angeforderte URL und Signale der Cloudflare JavaScript Detection (sofern aktiviert). Aggregierte Metadaten fliessen in die Modelle zurueck. Der Request Body wird nur inspiziert, wenn der Betreiber Payload Funktionen explizit aktiviert (Page Shield, Payload Bot Detection).
Cloudflare positioniert __cf_bm als sicherheitsbedingt erforderliches Cookie unter der ePrivacy Ausnahme nach Art. 5 Abs. 3 fuer Cookies, die fuer einen ausdruecklich angefragten Dienst noetig sind. Die CNIL akzeptiert diese Position fuer aehnliche Sicherheits Cookies. Die deutsche DSK und andere Aufsichtsbehoerden fordern granulare Einwilligung, sobald Sicherheits Cookies mit weiterreichender Verhaltensanalytik kombiniert werden. Unter DSGVO ist die Rechtsgrundlage fuer die Verarbeitung von Bot Score und Cookie Wert das berechtigte Interesse nach Art. 6 Abs. 1 lit. f, gerechtfertigt durch Sicherheit und Betrugspraevention, mit Interessenabwaegung durch den Betreiber. Besucher IP, Request Metadaten und Bot Score sind personenbezogene Daten und im Verarbeitungsverzeichnis zu dokumentieren.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
EU Besucher Traffic wird typischerweise in EU Edge Rechenzentren verarbeitet (Frankfurt, Amsterdam, Paris, London, Madrid, Mailand etc.). Konfigurations Management, ML Trainingspipeline, Kundendashboards und Audit Logs liegen teilweise in den USA. Cloudflare ist nach EU US Data Privacy Framework selbstzertifiziert und setzt SCC als Rueckfall ein. Cloudflare ist US Unternehmen und damit dem CLOUD Act ausgesetzt, was EU Aufsichtsbehoerden unabhaengig vom Zertifizierungsstatus bemaengeln. Die Data Localisation Suite in Enterprise pinnt Inspektion, Schluesselmaterial und Log Delivery in EU Regionen und reduziert das Restrisiko.
Cloudflare JavaScript Detection laedt manchmal einen ausfuehrbaren Challenge vor der Einwilligung, was unter der Sicherheitsausnahme zulaessig ist, in der Datenschutzerklaerung aber transparent gemacht werden sollte. Bot Management interagiert mit Turnstile (Cloudflare CAPTCHA) und Page Shield, beide mit eigener Datenschutzposition. Betreiber koennen volle Request Metadaten zu forensischen Zwecken oder nur aggregierte Counter loggen: vollstaendige Logs haben hoeheres Gewicht und sollten auf das Notwendige begrenzt sein. In Enterprise empfiehlt sich die Data Localisation Suite, um Inspektion und kryptografisches Material in der EU zu halten.
Bot Management im Verarbeitungsverzeichnis als Sicherheitsverarbeitung unter berechtigtem Interesse fuehren. __cf_bm in der Cookie Richtlinie als sicherheitsbedingt erforderliches Cookie mit 30 Minuten Laufzeit und Bot Erkennungs Zweck listen. Cloudflare DPA und SCC unterzeichnen. CLOUD Act Exposition im Transfer Impact Assessment bewerten, Restrisiko und Mitigationen (Data Localisation Suite, gehashte IDs, begrenzte Log Aufbewahrung) dokumentieren. Wo moeglich Data Localisation Suite in Enterprise aktivieren. Pruefen, ob Einwilligung fuer Bot Management Cookies erforderlich ist, abhaengig vom Risikoappetit und der Position der nationalen Aufsicht.
Websites using Cloudflare Bot Management must obtain user consent under GDPR regulations.
DPIA considerations
Cloudflare Bot Management schreibt das __cf_bm Cookie (Standardlaufzeit 30 Minuten) auf der Betreiberdomain mit verschluesseltem Session Token, das Cloudflare zur Request Korrelation und zur Modellverbesserung nutzt. DSFA Kernpunkte: (1) die Cookie ID ist ein persistenter Online Identifier im Sinne der DSGVO und kann auch ohne direkte Identifizierung als personenbezogenes Datum gelten; (2) Bot Score und Request Metadaten werden am Cloudflare Edge verarbeitet, fuer EU Besucher typischerweise in EU Rechenzentren, Trainingsdaten und Dashboards koennen jedoch in den USA liegen; (3) Cloudflare ist US Unternehmen mit CLOUD Act Exposition, die unabhaengig vom Data Privacy Framework zu pruefen ist; (4) das Cookie wird als sicherheitsbedingt erforderlich positioniert, was die CNIL fuer aehnliche Cookies anerkennt (Sicherheitsausnahme nach ePrivacy Art. 5 Abs. 3), die deutsche DSK und andere fordern teils granulare Einwilligung; (5) bei hoch frequentierten Sites kann die Data Localisation Suite (Enterprise) Inspektion und Schluesselmaterial in der EU halten. Eine DSFA empfiehlt sich fuer Hoch Risiko Deployments (Finanz, E Commerce, oeffentliche Hand), besonders kombiniert mit Workers oder Page Shield.
Sample consent text
Wir setzen Cloudflare Bot Management ein, um die Website vor automatisiertem Missbrauch, Scraping und Credential Stuffing zu schuetzen. Cloudflare setzt ein kleines First Party Cookie (__cf_bm) auf Ihrem Geraet fuer bis zu 30 Minuten, um legitime Besucher von Bots zu unterscheiden. Die Bot Erkennung erfolgt in den europaeischen Rechenzentren von Cloudflare, begrenzt werden Sicherheitsanalysedaten an Cloudflare Inc. in den USA weitergegeben. Rechtsgrundlage ist das berechtigte Interesse fuer Sicherheit nach Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen in unserer Sicherheits und Datenschutzerklaerung.
Third-party domains contacted
challenges.cloudflare.comstatic.cloudflareinsights.comcdnjs.cloudflare.comcloudflare.comworkers.devCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| __cf_bm | Strictly Necessary / Security | 30 minutes | Set by Cloudflare Bot Management on the operator's first party domain. Contains an encrypted token used by Cloudflare to recognise the same browser session, correlate requests at the edge and refine the bot score machine learning model. Refreshed on every page load (sliding lifetime). |
| _cfuvid | Strictly Necessary / Security | Session | Set by Cloudflare on the operator's domain when Rate Limiting or Bot Management is active. Used to bypass cookie based rate limiting for the same browser session. |
| cf_clearance | Strictly Necessary / Security | 30 days | Set by Cloudflare after a successful Cloudflare challenge (Managed Challenge, Interactive Challenge, JavaScript Challenge or Turnstile). Acts as a security pass for the browser, exempting it from further challenges for the duration of the cookie. |
| __cflb | Strictly Necessary / Functional | 24 hours | Set by Cloudflare Load Balancing when used together with Bot Management. Pins the visitor to the same origin server for session affinity, which can be important for bot detection consistency. |
Cloudflare Bot Management ist ein essenzieller Dienst, aber Transparenz ist wichtig. Verwalten Sie Ihre gesamte Einwilligung mit FlowConsent.
Cloudflare Bot Management setzt das __cf_bm Cookie auf der Betreiberdomain, Standard Sliding Lifetime 30 Minuten, mit verschluesseltem Token, mit dem Cloudflare die gleiche Browser Session erkennt und den Bot Score verfeinert. Die Cloudflare JavaScript Detection nutzt ggf. kurzfristigen Client Side Storage. Die Cookies sind First Party auf der Betreiberdomain.
Cloudflare positioniert __cf_bm als sicherheitsbedingt erforderliches Cookie unter der ePrivacy Ausnahme nach Art. 5 Abs. 3. Die CNIL akzeptiert diese Position in vielen Faellen, insbesondere bei realer Bot Bedrohung. Die deutsche DSK und mehrere weitere Behoerden fordern granulare Einwilligung, sobald Bot Management mit umfangreicher Analytics kombiniert wird. Betreiber sollten die Position ihrer nationalen Aufsicht pruefen und die gewaehlte Vorgehensweise dokumentieren.
Berechtigtes Interesse nach Art. 6 Abs. 1 lit. f, gerechtfertigt durch das legitime Ziel, automatisierten Missbrauch, Credential Stuffing, Scraping und DDoS zu verhindern. Der Betreiber muss eine Interessenabwaegung gegen die berechtigten Erwartungen des Besuchers durchfuehren und dokumentieren. Eine Einwilligung ist fuer den Sicherheitszweck in der Regel nicht erforderlich, die Transparenz zum Cookie muss aber in der Datenschutzerklaerung enthalten sein.
EU Besucher Requests werden typischerweise in EU Edge Rechenzentren verarbeitet, Konfigurations Management, ML Trainingspipeline, Kundendashboards und Audit Logs liegen teils in den USA. Cloudflare ist nach EU US Data Privacy Framework selbstzertifiziert und nutzt SCC als Rueckfall. Als US Unternehmen ist Cloudflare dem CLOUD Act ausgesetzt, was EU Aufsichten als Bedenken markieren. Die Data Localisation Suite (Enterprise) pinnt Inspektion und Schluesselmaterial in die EU.
Eine DSFA ist empfehlenswert bei groesseren Deployments, vor allem im Finanzwesen, E Commerce, oeffentlichem Sektor, Ticketing und ueberall dort, wo automatisierte Profilbildung wesentliche Zugangsentscheidungen beeinflusst. Die DSFA muss die Bot Score Verarbeitung, den Cookie Zweck, die Rechtsgrundlage (Interessenabwaegung), den Transfermechanismus und etwaige Kombinationen mit Workers, Page Shield oder Turnstile abdecken.
Bot Management als Sicherheits Verarbeitung unter berechtigtem Interesse im Verarbeitungsverzeichnis fuehren. __cf_bm in der Cookie Richtlinie als sicherheitsbedingt erforderliches Cookie mit 30 Minuten Laufzeit listen. Cloudflare DPA und SCC unterzeichnen. Transfer Impact Assessment mit Adressierung der CLOUD Act Exposition durchfuehren. Wo verfuegbar Data Localisation Suite in Enterprise aktivieren. Kombinationen mit Turnstile, Workers oder Page Shield als separate Verarbeitungsaktivitaeten dokumentieren.
Weitere Bot Management Produkte: DataDome (Frankreich), Imperva Advanced Bot Protection, Akamai Bot Manager, F5 Distributed Cloud Bot Defense, Kasada und HUMAN BotGuard. EU Anbieter wie DataDome bieten standardmaessig reine EU Datenverarbeitung, was die DSGVO Transferbewertung gegenueber US Anbietern vereinfacht.
__cf_bm unter den sicherheitsbedingt erforderlichen Cookies mit 30 Minuten Laufzeit und Bot Erkennungs Zweck listen. In der Datenschutzerklaerung Cloudflare Inc. (Bot Management) als Auftragsverarbeiter, den Sicherheitszweck, die Rechtsgrundlage (berechtigtes Interesse), die Residenz (EU Edge fuer Inspektion, teils US fuer ML Training) und etwaige Data Localisation Suite Konfiguration nennen. Sicherheits und Risikoregister aktualisieren, um das Restrisiko des Transfers festzuhalten.