FlowConsent
DiensteBlogErweiterungLösungenPreiseFlowConsent testen
FlowConsent

FlowConsent ist eine DSGVO-konforme Consent-Management-Plattform für Cookies.

Produkt

  • Dienste
  • Erweiterung
  • Erweiterungs-Support
  • Lösungen
  • Preise
  • FlowConsent App

Rechtliches

  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisEspanol

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. Soziale Medien
  4. Instagram Embed
I

Instagram Embed

Marketing

Related services

A

AddShoppers

AddShoppers is a digital marketing technology that helps businesses reach, engage, and convert their target audience online. It provides advanced targeting, campaign management, and performance analytics capabilities. AddShoppers enables marketers to deliver personalized experiences across channels, optimize campaign ROI, and gain actionable insights into customer behavior. With automation features and data-driven optimization, AddShoppers empowers marketing teams to achieve measurable growth.

Marketing

AddThis

AddThis is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddThis integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddThis helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

AddToAny

AddToAny is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddToAny integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddToAny helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Cackle

Cackle is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Cackle supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Cackle ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Marketing

Commento

Commento is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. Commento integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, Commento helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Douban

Douban is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Douban is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Douban offers reliable solutions that scale with organizational needs and evolving web standards.

Marketing
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht Instagram Embed?

Instagram Embed ist die offizielle Methode, um einen öffentlichen Instagram Beitrag, Reel oder ein Profil per oEmbed iframe und einem Skript (embeds.js) von instagram.com in einer anderen Website darzustellen. Der Embed setzt Meta Tracking Cookies (datr, fr, ig_did, mid, c_user bei eingeloggten Nutzern) auf der Domain instagram.com und übermittelt IP Adresse und User Agent des Besuchers an Meta, sobald das Skript geladen wird. Nach DSGVO und ePrivacy Richtlinie ist hierfür eine vorherige Einwilligung erforderlich, weil der Embed nicht technisch notwendig ist und personenbezogene Daten an Meta Platforms Inc in die USA übertragen werden.

Was ein Instagram Embed tatsächlich lädt

Ein Instagram Embed ist die offizielle Möglichkeit, einen öffentlichen Beitrag, ein Reel, ein Story Highlight oder ein Profil innerhalb einer anderen Website anzuzeigen. Die Integration besteht aus einem iframe auf der Domain instagram.com und einer kleinen JavaScript Datei (embeds.js), die auf Meta Infrastruktur gehostet wird. Sobald der iframe lädt, kontaktiert der Browser des Besuchers instagram.com, das dieselben Identifikatoren liest und schreibt, die Instagram auf seiner eigenen Plattform nutzt (datr, fr, ig_did, mid und die c_user Variante bei eingeloggten Nutzern). Selbst ein scheinbar passiver Embed ist daher ein direkter Kontakt mit Meta mit den gleichen Datenflüssen wie ein Besuch von instagram.com.

Welche Daten der Embed an Meta übermittelt

Meta erhält die IP Adresse des Besuchers, den User Agent, die Sprache, die Referrer URL (Ihre Seite) und alle Cookies, die zuvor auf instagram.com gesetzt wurden. Ist der Besucher in Instagram oder Facebook eingeloggt, erhält Meta zusätzlich die Konto Kennung (c_user) und kann den Besucher im offenen Web re identifizieren. Der Embed wird damit Teil der Meta Tracking Infrastruktur auf Ihrer Domain. Auch ohne Meta Pixel reicht der Embed aus, um einen Seitenbesuch mit einem Meta Konto zu verknüpfen und in das Werbegraph einzuspeisen.

DSGVO, ePrivacy und Schrems II

Der Instagram Embed kann sich nicht auf die Ausnahme der unbedingten Erforderlichkeit nach Artikel 5(3) der ePrivacy Richtlinie berufen, da er für den gewünschten Dienst nicht zwingend ist. Es ist eine vorherige, informierte und granulare Einwilligung erforderlich. Hinzu kommt die Übermittlung an Meta Platforms Inc in den USA, ein Drittlandstransfer nach Kapitel V DSGVO. Der EuGH hat in Schrems II (C 311/18) den Privacy Shield für ungültig erklärt, und europäische Aufsichtsbehörden (CNIL, deutsche Datenschutzbehörden, Garante, EDPB) sehen das Datenteilen mit Meta auch unter dem EU US Data Privacy Framework als erheblich risikobehaftet (FISA 702, Executive Order 12333).

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Einwilligungspflichten und Zwei Klick Lösung

Empfohlen ist das Zwei Klick oder Click to load Muster. Der Embed wird durch einen statischen Platzhalter ersetzt, bis der Besucher ausdrücklich zustimmt. Der Platzhalter muss klar darauf hinweisen, dass der Inhalt von Instagram stammt, dass das Laden personenbezogene Daten an Meta in die USA überträgt und dass der Besucher ablehnen kann. Die Zustimmung muss opt in erfolgen (keine vorausgewählten Häkchen), genauso einfach zu widerrufen sein wie zu erteilen und über ein dauerhaft sichtbares Consent Panel reversibel bleiben. Die CNIL hat mehrere französische Betreiber für vor der Einwilligung geladene Meta Embeds sanktioniert.

DSFA und Risikobewertung

Da der Instagram Embed eine umfangreiche Verarbeitung durch Meta, mögliche Rückschlüsse auf besondere Kategorien personenbezogener Daten (sexuelle Orientierung, politische Meinungen, Religion über besuchte Konten) und einen risikobehafteten internationalen Transfer kombiniert, ist eine DSFA in vielen EU Mitgliedstaaten verpflichtend. Sie muss Notwendigkeit, Verhältnismäßigkeit, vorhandene Schutzmaßnahmen (Einwilligung, DPF, SCC, Click to load) und geprüfte Alternativen dokumentieren. Betreiber in regulierten Branchen (Gesundheit, Bildung, öffentliche Verwaltung) sollten den Embed in der Regel vermeiden.

Praktische Umsetzung und sicherere Alternativen

Implementieren Sie einen Click to load Platzhalter, listen Sie Instagram in Ihrem Consent Banner als Social Media oder Advertising Vendor und laden Sie den Embed erst nach granularer Einwilligung. Dokumentieren Sie die Verarbeitung im Verzeichnis der Verarbeitungstätigkeiten und aktualisieren Sie die Datenschutzerklärung mit dem Link zu den Meta Bedingungen und der Liste der von instagram.com gesetzten Cookies. Sicherere Alternativen sind das Hosten eines Screenshots auf der eigenen CDN, die Nutzung eines statischen Bildes mit Link auf die Instagram URL oder offizielle Presse APIs, die den Inhalt serverseitig ausliefern, ohne dass der Browser des Besuchers Meta kontaktiert.

GDPR consent category

Marketing

Websites using Instagram Embed must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(a) GDPR (consent) is the only realistic legal basis. The embed loads scripts from instagram.com that read and write tracking identifiers, so prior explicit consent is required under Article 5(3) of the ePrivacy Directive. Legitimate interest is not available because of the high impact on visitor privacy and the systematic transfer of identifiers to Meta.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive, French CNIL guidance on social plugins, German TTDSG, Spanish LSSI, Schrems II case law (C 311/18), EDPB Recommendations 01/2020, EU US Data Privacy Framework, Meta Audience and Pixel terms, Digital Services Act disclosures

DPIA considerations

Eine DSFA wird empfohlen, sobald der Instagram Embed auf Seiten genutzt wird, die EU Besucher adressieren, da systematische Übermittlungen personenbezogener Daten an Meta in den USA ausgelöst werden und mehrere europäische Aufsichtsbehörden (CNIL, Bundeskartellamt, Garante) das Risiko als hoch einstufen. Die DSFA muss den Einwilligungsmechanismus, das Fehlen einer technischen Notwendigkeit, das Restrisiko unter dem EU US Data Privacy Framework sowie die Eignung sichererer Alternativen (statisches Bild, selbst gehostete Screenshots) behandeln.

Sample consent text

Wir binden Inhalte von Instagram ein. Das Laden dieses Embeds übermittelt Ihre IP Adresse, Ihren User Agent und den Browsing Kontext an Meta Platforms Inc in den USA, und Meta setzt Cookies auf der Domain instagram.com. Der Embed lädt erst, nachdem Sie Werbe und Social Media Cookies akzeptiert haben.

Technical details

Tracking methodJavaScript embed loaded from instagram.com (oEmbed iframe and embeds.js), first party and third party cookies set by Meta on the instagram.com and cdninstagram.com domains, server side requests via the Instagram Graph API for newer integrations
Server locationUnited States (Meta Platforms Inc) with worldwide CDN distribution. Meta Platforms Ireland Ltd acts as the EEA controller, but the technical infrastructure is operated by Meta in the US.
Data transferred outside the EUInstagram is owned by Meta Platforms Inc in the United States. Even with Meta Platforms Ireland Ltd as the EU controller, embedded content triggers calls to instagram.com endpoints that transit through US infrastructure. Transfers rely on the EU US Data Privacy Framework (Meta is self certified) and Standard Contractual Clauses. The Schrems II decision and subsequent CNIL, EDPB and German DPA positions classify Meta data flows as high risk for EU regulators.

Third-party domains contacted

instagram.comwww.instagram.comcdninstagram.comscontent.cdninstagram.comfacebook.comstatic.cdninstagram.com

Cookies placed

NameTypeDurationPurpose
datrhttp2 yearsMeta browser identifier used for security, fraud detection and analytics. Set on the instagram.com domain when the embed loads.
frhttp90 daysMeta advertising cookie used to deliver, measure and personalise ads across Meta properties and the Audience Network.
ig_didhttp2 yearsInstagram device identifier used to recognise the browser across sessions.
midhttp2 yearsAlternative Instagram device identifier set by the embed.
sbhttp2 yearsMeta security cookie used to identify the browser and detect suspicious activity.
c_userhttp1 yearMeta logged in user identifier. Set on the instagram.com domain when the visitor is also logged into Instagram or Facebook. Enables cross site identification.
xshttpSessionMeta session token used to maintain the logged in state and tie the embed view to a Meta Account.

Instagram Embed setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Welche Cookies setzt der Instagram Embed?

Sobald der Embed lädt, setzt instagram.com die typischen Meta Tracking Cookies: datr (Browser Identifikation, 2 Jahre), fr (Werbung und Analyse, 90 Tage), ig_did und mid (Instagram Device Identifier, 1 bis 2 Jahre), sb (Sicherheit, 2 Jahre) sowie c_user / xs bei eingeloggten Instagram oder Facebook Nutzern. Es handelt sich um Third Party Cookies von Meta in den USA.

Erfordert der Instagram Embed eine Einwilligung?

Ja. Der Embed lädt Skripte und schreibt Meta Tracking Cookies und ist für den vom Nutzer gewünschten Dienst nicht technisch notwendig. Artikel 5(3) der ePrivacy Richtlinie verlangt eine vorherige Opt in Einwilligung, und die DSGVO fordert eine transparente Information über die internationale Übermittlung an Meta. Standardlösung ist ein Zwei Klick Platzhalter, der den Embed erst nach Einwilligung lädt.

Welche Rechtsgrundlage gilt für die durch den Embed übermittelten Daten?

Die einzige realistische Grundlage ist die Einwilligung nach Artikel 6(1)(a) DSGVO. Vertrag oder berechtigtes Interesse scheiden aus, weil der Embed dekorativ und nicht essenziell ist und den Besucher umfangreichem Meta Profiling aussetzt. Meta selbst nutzt für eigene Verarbeitungen weitere Grundlagen, der einbettende Verantwortliche muss aber die Einwilligung einholen, bevor Daten den Besucher Browser verlassen.

Überträgt der Embed Daten in die USA?

Ja. Auch wenn EWR Besucher mit Inhalten interagieren, die unter der Verantwortung von Meta Platforms Ireland Ltd stehen, fließen die technischen Daten an die Meta Platforms Inc Infrastruktur in den USA. Dies ist ein Drittlandstransfer nach Kapitel V DSGVO und stützt sich derzeit auf das EU US Data Privacy Framework (Meta ist zertifiziert) sowie Standardvertragsklauseln. Schrems II und die folgenden EDPB Leitlinien stufen diesen Transfer weiterhin als risikoreich ein.

Ist für den Instagram Embed eine DSFA erforderlich?

In den meisten Fällen wird sie dringend empfohlen, und einige europäische Aufsichtsbehörden verlangen sie ausdrücklich beim großflächigen Einsatz. Die Kombination aus verhaltensbasiertem Profiling durch Meta, möglicher Ableitung besonderer Kategorien personenbezogener Daten und risikoreichen internationalen Übermittlungen überschreitet in der Regel die Schwelle von Artikel 35 DSGVO. Regulierte Branchen sollten den Embed in der Regel meiden.

Wie binde ich den Embed rechtskonform ein?

Verwenden Sie einen von Ihrer eigenen Domain ausgelieferten Click to load Platzhalter, listen Sie Instagram im Consent Banner als Social Media oder Advertising Vendor und laden Sie den Embed iframe erst nach granularer Opt in Einwilligung. Dokumentieren Sie die Verarbeitung in der Datenschutzerklärung, verlinken Sie auf die Meta Datenschutzhinweise, führen Sie die von instagram.com gesetzten Cookies auf und protokollieren Sie die Einwilligung. Verzichten Sie auf den Embed bei besonders schutzbedürftigen Zielgruppen.

Welche Alternativen zum Instagram Embed gibt es?

Übliche Alternativen sind das Hosten eines Screenshots des Beitrags auf der eigenen CDN mit Textbeschreibung, ein statisches Bild mit Link zur Instagram URL oder das serverseitige Rendern über die Instagram Graph API und die Auslieferung aus eigener Infrastruktur. Einige EU freundliche Drittanbieter (Embedly Proxies, selbst gehostete Snapshots) verhindern, dass der Besucher Browser Meta kontaktiert.

Wie aktualisiere ich meine Cookie Richtlinie für den Instagram Embed?

Dokumentieren Sie Instagram und Meta Platforms Inc als Empfänger, listen Sie die Meta Cookies (datr, fr, ig_did, mid, sb, c_user) mit Speicherdauer und Zweck auf, benennen Sie die Übermittlung in die USA unter dem EU US Data Privacy Framework, geben Sie die Rechtsgrundlage an (Einwilligung) und verlinken Sie auf die Meta Datenschutzerklärung und Cookie Liste. Aktualisieren Sie den Eintrag bei jeder Änderung der Meta Angaben.