FlowConsent
DiensteSo funktioniert’sPreiseBlogDokumentation
DiensteSo funktioniert’sPreiseBlogDokumentationAnmeldenFlowConsent testen
AnmeldenFlowConsent testen
FlowConsent

DSGVO-konforme Einwilligung, in der EU gehostet, in unter zehn Minuten live – ohne Cookie-Wall.

EU-HOSTED·RGPD·SOC 2
Produkt
  • Dienste
  • So funktioniert’s
  • Preise
  • Erweiterung
Unternehmen
  • Blog
  • Dokumentation
  • Lösungen
  • FlowConsent App
Rechtliches
  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis
  • Cookies
© 2026 FlowConsent von BeBranded. Alle Rechte vorbehalten.
EnglishFrancaisEspanol
Alle Systeme betriebsbereit

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. Sicherheit
  4. Cloudflare Bot Management
C

Cloudflare Bot Management

EssenziellWebsite

Related services

Accertify

Accertify is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Accertify supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Accertify ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essenziell

adCAPTCHA

adCAPTCHA is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. adCAPTCHA supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, adCAPTCHA ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essenziell
A

Akamai Bot Manager

Akamai Bot Manager is an AI-powered chatbot platform that enables businesses to automate customer conversations across websites, messaging apps, and social channels. It provides natural language processing, conversation flow builders, and backend integration to handle inquiries, qualify leads, and provide support. Akamai Bot Manager reduces response times and costs while maintaining high-quality conversational experiences that scale with your business needs.

Essenziell
A

Akamai Web Application Protector

Akamai Web Application Protector is a comprehensive web security solution that protects websites and applications from cyber threats including DDoS attacks, SQL injection, and cross-site scripting. It provides web application firewall (WAF) capabilities, real-time threat detection, and automated incident response. Akamai Web Application Protector offers SSL/TLS encryption, bot management, and security monitoring. With compliance reporting and vulnerability scanning, Akamai Web Application Protector.

Essenziell
A

Alibaba Cloud Verification Code

Alibaba Cloud Verification Code is a web hosting and cloud infrastructure provider delivering reliable, scalable hosting solutions for websites and applications of all sizes. It offers shared, VPS, and dedicated server options with SSD storage, global CDN, and automated backups. Alibaba Cloud Verification Code provides one-click deployment, managed databases, and 24/7 monitoring. With high uptime guarantees and developer-friendly tools, Alibaba Cloud Verification Code ensures optimal performance at scale.

Essenziell

Alliance Auth

Alliance Auth is an identity and authentication platform providing secure login, single sign-on (SSO), and multi-factor authentication for websites and applications. It supports social login, passwordless authentication, and user management with enterprise-grade security. Alliance Auth simplifies identity implementation for developers while ensuring compliance. With adaptive authentication and anomaly detection, Alliance Auth protects user accounts while maintaining a frictionless experience.

Essenziell
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht Cloudflare Bot Management?

Cloudflare Bot Management ist das kostenpflichtige Bot Erkennungsprodukt von Cloudflare. Es inspiziert jeden HTTP Request am Cloudflare Edge, berechnet ueber Machine Learning Modelle einen Bot Score und ermoeglicht es dem Betreiber, Bot Traffic zu blockieren, zu challengen oder zu drosseln. Es setzt das Cookie __cf_bm auf dem Endgeraet des Besuchers (Standardlaufzeit 30 Minuten) zur Korrelation aufeinanderfolgender Requests. Cloudflare positioniert das Cookie als sicherheitsbedingt erforderlich; die Auslegungen der Aufsichtsbehoerden variieren.

Was Cloudflare Bot Management ist

Cloudflare Bot Management ist das kostenpflichtige Bot Erkennungsprodukt in der Cloudflare Suite, verfuegbar in den Plaenen Pro, Business und Enterprise. Es nutzt die Position von Cloudflare als Reverse Proxy und CDN vor der Betreiber Site, um jeden eingehenden HTTP Request am Cloudflare Edge zu inspizieren. Auf dem globalen Request Graph von Cloudflare (oeffentlich genannt: ueber 50 Millionen Sites) trainierte ML Modelle berechnen einen Bot Score von 1 (mit hoher Wahrscheinlichkeit Bot) bis 99 (mit hoher Wahrscheinlichkeit Mensch). Der Betreiber definiert Firewall Regeln, die je nach Score blockieren, challengen oder drosseln. Bot Management wird breit eingesetzt von E Commerce, Banken, oeffentlicher Hand und Ticketing zur Abwehr von Credential Stuffing, Scraping, Bestandshorten und DDoS.

Welche Daten erhoben werden

Bot Management setzt das Cookie __cf_bm auf der Betreiberdomain (Standard 30 Minuten Sliding Lifetime) mit einem verschluesselten Token, das Cloudflare zur Session Wiedererkennung und Modellverfeinerung nutzt. Auf Request Ebene inspiziert Cloudflare: Quell IP, TLS Fingerprint (JA3/JA4), HTTP Header, Request Timing, angeforderte URL und Signale der Cloudflare JavaScript Detection (sofern aktiviert). Aggregierte Metadaten fliessen in die Modelle zurueck. Der Request Body wird nur inspiziert, wenn der Betreiber Payload Funktionen explizit aktiviert (Page Shield, Payload Bot Detection).

DSGVO und ePrivacy Implikationen

Cloudflare positioniert __cf_bm als sicherheitsbedingt erforderliches Cookie unter der ePrivacy Ausnahme nach Art. 5 Abs. 3 fuer Cookies, die fuer einen ausdruecklich angefragten Dienst noetig sind. Die CNIL akzeptiert diese Position fuer aehnliche Sicherheits Cookies. Die deutsche DSK und andere Aufsichtsbehoerden fordern granulare Einwilligung, sobald Sicherheits Cookies mit weiterreichender Verhaltensanalytik kombiniert werden. Unter DSGVO ist die Rechtsgrundlage fuer die Verarbeitung von Bot Score und Cookie Wert das berechtigte Interesse nach Art. 6 Abs. 1 lit. f, gerechtfertigt durch Sicherheit und Betrugspraevention, mit Interessenabwaegung durch den Betreiber. Besucher IP, Request Metadaten und Bot Score sind personenbezogene Daten und im Verarbeitungsverzeichnis zu dokumentieren.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Datentransfers und US Exposition

EU Besucher Traffic wird typischerweise in EU Edge Rechenzentren verarbeitet (Frankfurt, Amsterdam, Paris, London, Madrid, Mailand etc.). Konfigurations Management, ML Trainingspipeline, Kundendashboards und Audit Logs liegen teilweise in den USA. Cloudflare ist nach EU US Data Privacy Framework selbstzertifiziert und setzt SCC als Rueckfall ein. Cloudflare ist US Unternehmen und damit dem CLOUD Act ausgesetzt, was EU Aufsichtsbehoerden unabhaengig vom Zertifizierungsstatus bemaengeln. Die Data Localisation Suite in Enterprise pinnt Inspektion, Schluesselmaterial und Log Delivery in EU Regionen und reduziert das Restrisiko.

Konfigurationsentscheidungen mit Compliance Auswirkung

Cloudflare JavaScript Detection laedt manchmal einen ausfuehrbaren Challenge vor der Einwilligung, was unter der Sicherheitsausnahme zulaessig ist, in der Datenschutzerklaerung aber transparent gemacht werden sollte. Bot Management interagiert mit Turnstile (Cloudflare CAPTCHA) und Page Shield, beide mit eigener Datenschutzposition. Betreiber koennen volle Request Metadaten zu forensischen Zwecken oder nur aggregierte Counter loggen: vollstaendige Logs haben hoeheres Gewicht und sollten auf das Notwendige begrenzt sein. In Enterprise empfiehlt sich die Data Localisation Suite, um Inspektion und kryptografisches Material in der EU zu halten.

Praktische Umsetzung

Bot Management im Verarbeitungsverzeichnis als Sicherheitsverarbeitung unter berechtigtem Interesse fuehren. __cf_bm in der Cookie Richtlinie als sicherheitsbedingt erforderliches Cookie mit 30 Minuten Laufzeit und Bot Erkennungs Zweck listen. Cloudflare DPA und SCC unterzeichnen. CLOUD Act Exposition im Transfer Impact Assessment bewerten, Restrisiko und Mitigationen (Data Localisation Suite, gehashte IDs, begrenzte Log Aufbewahrung) dokumentieren. Wo moeglich Data Localisation Suite in Enterprise aktivieren. Pruefen, ob Einwilligung fuer Bot Management Cookies erforderlich ist, abhaengig vom Risikoappetit und der Position der nationalen Aufsicht.

GDPR consent category

Essenziell

Websites using Cloudflare Bot Management must obtain user consent under GDPR regulations.

Legal basisLegitimate interest (GDPR Art. 6(1)(f)) for the security purpose of bot detection and fraud prevention. The __cf_bm cookie is widely treated as strictly necessary for security and is exempt from consent under the ePrivacy Directive Art. 5(3) security exception, but supervisory authority positions vary, so granular consent is sometimes still required.
Risk levelmedium
Applicable regulationsGDPR, ePrivacy Directive, German TTDSG, French CNIL guidance on security cookies, EDPB guidelines 5/2020 on consent, US CLOUD Act exposure assessment

DPIA considerations

Cloudflare Bot Management schreibt das __cf_bm Cookie (Standardlaufzeit 30 Minuten) auf der Betreiberdomain mit verschluesseltem Session Token, das Cloudflare zur Request Korrelation und zur Modellverbesserung nutzt. DSFA Kernpunkte: (1) die Cookie ID ist ein persistenter Online Identifier im Sinne der DSGVO und kann auch ohne direkte Identifizierung als personenbezogenes Datum gelten; (2) Bot Score und Request Metadaten werden am Cloudflare Edge verarbeitet, fuer EU Besucher typischerweise in EU Rechenzentren, Trainingsdaten und Dashboards koennen jedoch in den USA liegen; (3) Cloudflare ist US Unternehmen mit CLOUD Act Exposition, die unabhaengig vom Data Privacy Framework zu pruefen ist; (4) das Cookie wird als sicherheitsbedingt erforderlich positioniert, was die CNIL fuer aehnliche Cookies anerkennt (Sicherheitsausnahme nach ePrivacy Art. 5 Abs. 3), die deutsche DSK und andere fordern teils granulare Einwilligung; (5) bei hoch frequentierten Sites kann die Data Localisation Suite (Enterprise) Inspektion und Schluesselmaterial in der EU halten. Eine DSFA empfiehlt sich fuer Hoch Risiko Deployments (Finanz, E Commerce, oeffentliche Hand), besonders kombiniert mit Workers oder Page Shield.

Sample consent text

Wir setzen Cloudflare Bot Management ein, um die Website vor automatisiertem Missbrauch, Scraping und Credential Stuffing zu schuetzen. Cloudflare setzt ein kleines First Party Cookie (__cf_bm) auf Ihrem Geraet fuer bis zu 30 Minuten, um legitime Besucher von Bots zu unterscheiden. Die Bot Erkennung erfolgt in den europaeischen Rechenzentren von Cloudflare, begrenzt werden Sicherheitsanalysedaten an Cloudflare Inc. in den USA weitergegeben. Rechtsgrundlage ist das berechtigte Interesse fuer Sicherheit nach Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen in unserer Sicherheits und Datenschutzerklaerung.

Technical details

Tracking methodEdge security service running on Cloudflare's global Anycast network. Inspects every HTTP request at the edge, applies machine learning models to compute a bot score (1 to 99), and assigns the result to internal headers consumed by firewall rules. Stores the __cf_bm cookie (Cloudflare Bot Manager) on the visitor's device to bind subsequent requests in a session to the same bot score and improve detection accuracy.
Server locationCloudflare global Anycast network spanning over 300 cities. EU visitors are typically served from EU data centres (Frankfurt, Amsterdam, Paris, London, Madrid, Milan, etc.). Cloudflare also offers a Data Localisation Suite that pins inspection, key storage and customer log delivery to the EU on Enterprise plans.
Data transferred outside the EUCloudflare Inc. is a US company headquartered in San Francisco. EU visitor traffic is processed at the nearest Cloudflare edge, typically in the EU, but configuration, key material, machine learning model training data and Enterprise dashboards may be hosted in the United States. Cloudflare self certifies under the EU US Data Privacy Framework, offers SCCs and a regional services option to limit processing to specific regions on Enterprise plans.

Third-party domains contacted

challenges.cloudflare.comstatic.cloudflareinsights.comcdnjs.cloudflare.comcloudflare.comworkers.dev

Cookies placed

NameTypeDurationPurpose
__cf_bmStrictly Necessary / Security30 minutesSet by Cloudflare Bot Management on the operator's first party domain. Contains an encrypted token used by Cloudflare to recognise the same browser session, correlate requests at the edge and refine the bot score machine learning model. Refreshed on every page load (sliding lifetime).
_cfuvidStrictly Necessary / SecuritySessionSet by Cloudflare on the operator's domain when Rate Limiting or Bot Management is active. Used to bypass cookie based rate limiting for the same browser session.
cf_clearanceStrictly Necessary / Security30 daysSet by Cloudflare after a successful Cloudflare challenge (Managed Challenge, Interactive Challenge, JavaScript Challenge or Turnstile). Acts as a security pass for the browser, exempting it from further challenges for the duration of the cookie.
__cflbStrictly Necessary / Functional24 hoursSet by Cloudflare Load Balancing when used together with Bot Management. Pins the visitor to the same origin server for session affinity, which can be important for bot detection consistency.

Cloudflare Bot Management ist ein essenzieller Dienst, aber Transparenz ist wichtig. Verwalten Sie Ihre gesamte Einwilligung mit FlowConsent.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Welche Cookies setzt Cloudflare Bot Management?

Cloudflare Bot Management setzt das __cf_bm Cookie auf der Betreiberdomain, Standard Sliding Lifetime 30 Minuten, mit verschluesseltem Token, mit dem Cloudflare die gleiche Browser Session erkennt und den Bot Score verfeinert. Die Cloudflare JavaScript Detection nutzt ggf. kurzfristigen Client Side Storage. Die Cookies sind First Party auf der Betreiberdomain.

Ist eine Einwilligung fuer Cloudflare Bot Management erforderlich?

Cloudflare positioniert __cf_bm als sicherheitsbedingt erforderliches Cookie unter der ePrivacy Ausnahme nach Art. 5 Abs. 3. Die CNIL akzeptiert diese Position in vielen Faellen, insbesondere bei realer Bot Bedrohung. Die deutsche DSK und mehrere weitere Behoerden fordern granulare Einwilligung, sobald Bot Management mit umfangreicher Analytics kombiniert wird. Betreiber sollten die Position ihrer nationalen Aufsicht pruefen und die gewaehlte Vorgehensweise dokumentieren.

Welche Rechtsgrundlage gilt fuer die Bot Management Verarbeitung?

Berechtigtes Interesse nach Art. 6 Abs. 1 lit. f, gerechtfertigt durch das legitime Ziel, automatisierten Missbrauch, Credential Stuffing, Scraping und DDoS zu verhindern. Der Betreiber muss eine Interessenabwaegung gegen die berechtigten Erwartungen des Besuchers durchfuehren und dokumentieren. Eine Einwilligung ist fuer den Sicherheitszweck in der Regel nicht erforderlich, die Transparenz zum Cookie muss aber in der Datenschutzerklaerung enthalten sein.

Uebertraegt Cloudflare Bot Management Daten in die USA?

EU Besucher Requests werden typischerweise in EU Edge Rechenzentren verarbeitet, Konfigurations Management, ML Trainingspipeline, Kundendashboards und Audit Logs liegen teils in den USA. Cloudflare ist nach EU US Data Privacy Framework selbstzertifiziert und nutzt SCC als Rueckfall. Als US Unternehmen ist Cloudflare dem CLOUD Act ausgesetzt, was EU Aufsichten als Bedenken markieren. Die Data Localisation Suite (Enterprise) pinnt Inspektion und Schluesselmaterial in die EU.

Brauche ich eine DSFA fuer Cloudflare Bot Management?

Eine DSFA ist empfehlenswert bei groesseren Deployments, vor allem im Finanzwesen, E Commerce, oeffentlichem Sektor, Ticketing und ueberall dort, wo automatisierte Profilbildung wesentliche Zugangsentscheidungen beeinflusst. Die DSFA muss die Bot Score Verarbeitung, den Cookie Zweck, die Rechtsgrundlage (Interessenabwaegung), den Transfermechanismus und etwaige Kombinationen mit Workers, Page Shield oder Turnstile abdecken.

Wie setze ich Bot Management rechtskonform um?

Bot Management als Sicherheits Verarbeitung unter berechtigtem Interesse im Verarbeitungsverzeichnis fuehren. __cf_bm in der Cookie Richtlinie als sicherheitsbedingt erforderliches Cookie mit 30 Minuten Laufzeit listen. Cloudflare DPA und SCC unterzeichnen. Transfer Impact Assessment mit Adressierung der CLOUD Act Exposition durchfuehren. Wo verfuegbar Data Localisation Suite in Enterprise aktivieren. Kombinationen mit Turnstile, Workers oder Page Shield als separate Verarbeitungsaktivitaeten dokumentieren.

Welche Alternativen gibt es zu Cloudflare Bot Management?

Weitere Bot Management Produkte: DataDome (Frankreich), Imperva Advanced Bot Protection, Akamai Bot Manager, F5 Distributed Cloud Bot Defense, Kasada und HUMAN BotGuard. EU Anbieter wie DataDome bieten standardmaessig reine EU Datenverarbeitung, was die DSGVO Transferbewertung gegenueber US Anbietern vereinfacht.

Wie aktualisiere ich Cookie oder Datenschutzhinweise?

__cf_bm unter den sicherheitsbedingt erforderlichen Cookies mit 30 Minuten Laufzeit und Bot Erkennungs Zweck listen. In der Datenschutzerklaerung Cloudflare Inc. (Bot Management) als Auftragsverarbeiter, den Sicherheitszweck, die Rechtsgrundlage (berechtigtes Interesse), die Residenz (EU Edge fuer Inspektion, teils US fuer ML Training) und etwaige Data Localisation Suite Konfiguration nennen. Sicherheits und Risikoregister aktualisieren, um das Restrisiko des Transfers festzuhalten.