FlowConsent
DiensteBlogErweiterungLösungenPreiseFlowConsent testen
FlowConsent

FlowConsent ist eine DSGVO-konforme Consent-Management-Plattform für Cookies.

Produkt

  • Dienste
  • Erweiterung
  • Erweiterungs-Support
  • Lösungen
  • Preise
  • FlowConsent App

Rechtliches

  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisEspanol

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. Soziale Medien
  4. TikTok Embed
T

TikTok Embed

Marketing

Related services

A

AddShoppers

AddShoppers is a digital marketing technology that helps businesses reach, engage, and convert their target audience online. It provides advanced targeting, campaign management, and performance analytics capabilities. AddShoppers enables marketers to deliver personalized experiences across channels, optimize campaign ROI, and gain actionable insights into customer behavior. With automation features and data-driven optimization, AddShoppers empowers marketing teams to achieve measurable growth.

Marketing

AddThis

AddThis is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddThis integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddThis helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

AddToAny

AddToAny is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddToAny integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddToAny helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Cackle

Cackle is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Cackle supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Cackle ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Marketing

Commento

Commento is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. Commento integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, Commento helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Douban

Douban is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Douban is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Douban offers reliable solutions that scale with organizational needs and evolving web standards.

Marketing
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht TikTok Embed?

TikTok Embed ist der offizielle iframe, mit dem ein öffentliches TikTok Video in einer anderen Website angezeigt werden kann. Der Embed lädt embed.js von www.tiktok.com, setzt ByteDance Tracking Cookies (tt_webid, tt_csrf_token, _ttp, msToken, ttwid) und übermittelt IP Adresse, User Agent und Referrer URL des Besuchers an TikTok, sobald der iframe initialisiert wird. Die irische DPC verhängte im September 2023 ein Bußgeld von 345 Mio. Euro und im Mai 2025 weitere 530 Mio. Euro wegen Datenübermittlungen nach China. EU Aufsichtsbehörden stufen den Embed als Hochrisikoverarbeitung ein, die nach ePrivacy Richtlinie eine vorherige Einwilligung erfordert.

Wie der TikTok Embed technisch funktioniert

Der TikTok Embed wird über ein Script Tag auf www.tiktok.com/embed.js sowie eine Blockquote mit der Video URL eingebunden. Sobald das Skript ausgeführt wird, öffnet der Besucher Browser Verbindungen zu www.tiktok.com, p16 sign.tiktokcdn us.com und mehreren weiteren CDN Domains, lädt den Player und erlaubt TikTok das Lesen und Schreiben seiner Tracking Identifikatoren. Technisch entspricht dies dem Öffnen des Videos auf tiktok.com selbst, nur innerhalb eines iframes auf Ihrer Domain. ByteDance erhält damit IP Adresse, User Agent, Sprache, Zeitzone, Referrer URL und alle zuvor auf tiktok.com gesetzten Cookies.

Welche Daten der Embed an TikTok und ByteDance übermittelt

TikTok setzt mehrere Tracking Cookies: tt_webid und tt_webid_v2 (Geräte Identifikatoren), tt_csrf_token (CSRF Schutz), _ttp (TikTok Pixel Identifier, falls Pixel aktiviert), msToken (Anti Scraping und Session Token), ttwid (Web Identifier) sowie passport_csrf_token / passport_auth_status_ss bei eingeloggten Nutzern. Der Embed Aufruf wird im TikTok Analytics protokolliert und fließt in den Empfehlungsgraphen ein. Betreibt der Operator zusätzlich einen TikTok Pixel auf derselben Domain, lassen sich Embed und Pixel korrelieren und das ByteDance Profil des Besuchers anreichern.

DSGVO, ePrivacy und die irische DPC

Der TikTok Embed ist für den vom Nutzer gewünschten Dienst nicht zwingend erforderlich. Artikel 5(3) der ePrivacy Richtlinie verlangt daher eine vorherige Opt in Einwilligung, bevor Cookies geschrieben oder Skripte geladen werden. Die DPC Entscheidung vom 1. September 2023 verhängte 345 Mio. Euro für Kinderdaten und Transparenzversäumnisse, und im Mai 2025 folgten weitere 530 Mio. Euro wegen Übermittlungen von Daten europäischer Nutzer nach China. Europäische Behörden stufen TikTok Integrationen durchgehend als hochriskant ein, insbesondere bei jugendlichen Zielgruppen.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Project Clover, Zugriff aus China und Risikobewertung

Project Clover verpflichtet TikTok dazu, Daten europäischer Nutzer auf Oracle Infrastruktur innerhalb der EU zu speichern, mit der NCC Group als unabhängigem Security Trustee. Das Projekt wird noch ausgerollt und ByteDance Personal in China behält kontrollierten Remote Zugriff für Engineering, Moderation und Trust & Safety. Solange Project Clover nicht vollständig auditiert und vom EDPB bestätigt ist, muss der Embed als Hochrisiko Übermittlung in nicht adäquate Drittländer behandelt werden. In den meisten Fällen ist eine DSFA erforderlich, und regulierte Sektoren sollten den Embed vermeiden.

Praktische Compliance und sicherere Alternativen

Implementieren Sie einen Click to load Platzhalter mit Opt in Default, listen Sie TikTok im Consent Banner als Social Media oder Advertising Vendor und injizieren Sie den Embed erst nach granularer Einwilligung. Vermeiden Sie TikTok Embeds auf Seiten für Minderjährige. Aktualisieren Sie die Datenschutzerklärung mit Link zu den TikTok Bedingungen, der Cookie Liste und der Übermittlung an ByteDance. Sicherere Alternativen sind das Hosting eines MP4 auf der eigenen CDN unter Creator Lizenz, ein statisches Vorschaubild mit Link zur TikTok URL oder ein Server Proxy, der das Video abruft, ohne dass der Besucher Browser TikTok kontaktiert.

GDPR consent category

Marketing

Websites using TikTok Embed must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(a) GDPR (consent). The embed loads scripts from www.tiktok.com that read and write tracking identifiers and is not strictly necessary to the user requested service. Article 5(3) of the ePrivacy Directive therefore requires prior opt in consent before the embed is allowed to run.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive, French CNIL guidance on social plugins, German TTDSG, Spanish LSSI, Schrems II case law, Irish DPC 2023 and 2025 decisions on TikTok, Digital Services Act (TikTok is a designated VLOP), Project Clover commitments, EU US Data Privacy Framework

DPIA considerations

Eine DSFA ist für den TikTok Embed in den meisten EU Properties erforderlich. Die Kombination aus großvolumiger Verarbeitung durch ByteDance, möglichen Rückschlüssen auf besondere Datenkategorien über die konsumierten Videos und historischen Übermittlungen nach China macht den Embed zu einer Hochrisikoverarbeitung. Im Anschluss an die DPC Entscheidungen 2023 und 2025 müssen Betreiber die Rechtsgrundlage, den Einwilligungsfluss, das Restrisiko nach Project Clover, die übermittelten Datenkategorien und die geprüften sichereren Alternativen dokumentieren.

Sample consent text

Wir binden TikTok Videos ein. Das Laden dieses Embeds übermittelt Ihre IP Adresse, Ihren User Agent und den Browsing Kontext an TikTok und ByteDance und kann Übermittlungen außerhalb des EWR umfassen. Der Embed lädt erst, nachdem Sie Werbe und Social Media Cookies akzeptiert haben.

Technical details

Tracking methodJavaScript embed loaded from www.tiktok.com (TikTok oEmbed iframe with embed.js), first party cookies set by TikTok / ByteDance on tiktok.com, server side oEmbed API for content fetching, optional pairing with the TikTok Pixel on the operator domain
Server locationTikTok Ireland Ltd is the EEA controller. Project Clover commits to storing EEA user data on Oracle infrastructure inside the EU, with NCC Group as security trustee. ByteDance Ltd in China retains controlled remote access for engineering, moderation and trust and safety.
Data transferred outside the EUTikTok is owned by ByteDance Ltd in Beijing, with operational headquarters in Singapore and the US. Project Clover migrates EEA visitor data to EU data centres but ByteDance personnel in China retain controlled access. The Irish DPC fined TikTok 345 million euros in September 2023 over child data and transparency failures and, in May 2025, an additional 530 million euros over transfers of EEA user data to China. The embed must therefore be treated as a high risk transfer to non adequate third countries.

Third-party domains contacted

tiktok.comwww.tiktok.comp16-sign.tiktokcdn-us.comp16-sign-va.tiktokcdn.commssdk.tiktokv.combyteoversea.comtiktokcdn.com

Cookies placed

NameTypeDurationPurpose
tt_webidhttp12 monthsTikTok device identifier set by www.tiktok.com when the embed loads. Used for analytics, recommendations and fraud prevention.
tt_webid_v2http12 monthsNewer TikTok device identifier used alongside tt_webid for cross session recognition.
tt_csrf_tokenhttpSessionCSRF token paired with TikTok requests to prevent cross site request forgery on actions performed inside the embed.
msTokenhttp~30 minutesAnti scraping and short lived session token rotated on every interaction with TikTok endpoints.
ttwidhttp12 monthsTikTok web identifier used to track the device across TikTok properties and recommend content.
_ttphttp13 monthsTikTok Pixel identifier. Set on the operator domain when a TikTok Pixel is installed and shared with the embed to correlate visits.
passport_csrf_tokenhttp6 monthsTikTok login session protection cookie set when the visitor is authenticated, linking the embed view to a TikTok account.

TikTok Embed setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Welche Cookies setzt der TikTok Embed?

Beim Laden des Embeds setzt www.tiktok.com ByteDance Tracking Cookies: tt_webid und tt_webid_v2 (Geräte Identifikatoren, 12 Monate), tt_csrf_token (CSRF Schutz), msToken (Anti Scraping und Session, ca. 30 Minuten), ttwid (TikTok Web Identifier, 12 Monate) sowie _ttp, wenn der Betreiber zusätzlich einen TikTok Pixel nutzt. Bei eingeloggten Besuchern kommen Passport Cookies hinzu, die den Embed Aufruf mit dem TikTok Konto verknüpfen.

Erfordert der TikTok Embed eine Einwilligung?

Ja. Der Embed lädt Skripte und schreibt Tracking Cookies und ist für den Dienst nicht zwingend erforderlich. Artikel 5(3) ePrivacy Richtlinie verlangt eine vorherige Opt in Einwilligung, und der EDPB stellt klar, dass diese spezifisch, informiert und granular sein muss. Standardlösung ist ein Zwei Klick Platzhalter auf der eigenen Domain, der den iframe erst nach Zustimmung lädt.

Welche Rechtsgrundlage gilt für die an TikTok übermittelten Daten?

Die einzige realistische Grundlage ist die Einwilligung nach Artikel 6(1)(a) DSGVO. Berechtigtes Interesse scheidet aus, weil der Embed großvolumiges Profiling durch ByteDance ermöglicht und den Besucher potenziellen Transfers nach China aussetzt. TikTok selbst nutzt für eigene Verarbeitungen weitere Grundlagen, aber der Betreiber, der den iframe einbettet, ist für die Einholung der Einwilligung verantwortlich, bevor Daten den Besucher Browser verlassen.

Überträgt der TikTok Embed Daten in Nicht EU Länder?

Ja. Auch wenn Project Clover Daten europäischer Nutzer in Oracle Rechenzentren innerhalb der EU verlagert, behält ByteDance Personal in China kontrollierten Zugriff. Die irische DPC verhängte 2023 ein Bußgeld von 345 Mio. Euro und 2025 weitere 530 Mio. Euro, vor allem für Übermittlungen und Kinderdaten. Der Embed muss als Hochrisiko Übermittlung in nicht adäquate Drittländer behandelt und entsprechend in der Datenschutzerklärung offengelegt werden.

Ist für den TikTok Embed eine DSFA erforderlich?

Ja in den meisten Fällen. Die Kombination aus großvolumiger Verarbeitung durch ByteDance, möglichen Rückschlüssen auf besondere Datenkategorien über die konsumierten Videos und historischen Übermittlungen nach China überschreitet in der Regel die Schwelle von Artikel 35 DSGVO. Die DSFA muss Notwendigkeit, Rechtsgrundlage, Einwilligungsmechanismus, Restrisiko unter Project Clover und geprüfte sicherere Alternativen dokumentieren. In regulierten Sektoren ist auf den Embed zu verzichten.

Wie binde ich den TikTok Embed rechtskonform ein?

Blockieren Sie den Embed standardmäßig und ersetzen Sie ihn durch einen Click to load Platzhalter auf der eigenen Domain, der den Datenfluss zu TikTok erklärt. Listen Sie TikTok im Consent Banner als Social Media oder Advertising Vendor und injizieren Sie den iframe erst nach granularer Einwilligung. Dokumentieren Sie die Verarbeitung in der Datenschutzerklärung mit Cookie Liste, Link zu den TikTok Bedingungen und Hinweis auf die China Übermittlung. Auf Seiten für Minderjährige vollständig verzichten.

Welche sichereren Alternativen gibt es zum TikTok Embed?

Übliche Alternativen sind das Herunterladen des MP4 unter Creator Lizenz und Hosting auf der eigenen CDN, ein statisches Vorschaubild mit Link zur TikTok URL oder ein Server Proxy, der das Video abruft, ohne den Besucher Browser den TikTok Endpoints auszusetzen. Für redaktionelle Anwendungen kann ein EU basierter Video Hoster (PeerTube, Vimeo mit EU Residenz, Bunny Stream) die TikTok Integration vollständig ersetzen.

Wie aktualisiere ich meine Cookie Richtlinie für den TikTok Embed?

Führen Sie TikTok und ByteDance Ltd als Datenempfänger auf, listen Sie die von www.tiktok.com gesetzten Cookies (tt_webid, tt_webid_v2, tt_csrf_token, msToken, ttwid, _ttp, Passport Varianten) mit Speicherdauer und Zweck auf, weisen Sie auf die Übermittlung außerhalb des EWR und nach China hin, erwähnen Sie Project Clover und referenzieren Sie die DPC Entscheidungen. Aktualisieren Sie den Eintrag bei jeder Änderung der TikTok Angaben.