Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Spotify Widgets sind einbettbare iframe Abspielgeräte, mit denen Website Betreiber einen Spotify Track, ein Album, eine Playlist oder einen Podcast direkt auf einer Seite einbinden können. Das Laden des Players kontaktiert Spotify Server, kann Spotify Cookies setzen und legt die IP Adresse des Besuchers offen.
Spotify Widgets sind einbettbare iframe Player, mit denen Website Betreiber einen Spotify Track, ein Album, eine Playlist oder eine Podcast Episode direkt auf einer Seite anzeigen können. Der Player wird von open.spotify.com bereitgestellt. Wenn er geladen wird, stellt der Browser des Besuchers eine direkte Verbindung zu Spotify Servern her, legt die IP Adresse des Besuchers offen und ermöglicht Spotify das Setzen von Cookies.
Beim Laden eines Spotify Widgets können mehrere Cookies gesetzt werden: sp_t (Tracking Kennung, 1 Jahr), sp_landing (speichert Landing Page Daten, 1 Tag), sp_dc (Konto Routing bei eingeloggten Besuchern, 1 Jahr) und Player Präferenz Cookies. Die IP Adresse des Besuchers, Geräteinformationen und Wiedergabeereignisse werden ebenfalls an Spotify übertragen.
Spotify Widgets lösen Pflichten nach der DSGVO und der ePrivacy Richtlinie aus. Die ePrivacy Richtlinie verlangt eine vorherige Einwilligung vor dem Setzen von Cookies auf dem Gerät des Besuchers. Nach der DSGVO stellt die Übertragung von IP Adressen und personenbezogenen Daten an Spotify eine Verarbeitung dar, die einer Rechtsgrundlage bedarf. Da das Widget automatisch beim Rendern der Seite lädt, muss die Einwilligung vor der Einbettung des iframes eingeholt werden.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Vor dem Laden eines Spotify Widgets ist eine Einwilligung erforderlich. Diese muss freiwillig, spezifisch, informiert und eindeutig sein. Eine konforme Implementierung ersetzt den iframe durch einen Platzhalter, der den Spotify Player erst nach aktiver Zustimmung des Besuchers lädt. Kategorisieren Sie den Dienst in Ihrer Consent Management Plattform unter Medien oder funktionale Cookies.
Spotify AB hat seinen Sitz in Schweden, betreibt jedoch eine globale Infrastruktur einschließlich Server in den USA. Besucherdaten wie IP Adressen, Gerätekennungen und Wiedergabeereignisse können in die USA übertragen und dort verarbeitet werden. Spotify stützt sich auf Standardvertragsklauseln und gegebenenfalls auf den EU US Datenschutzrahmen. Dokumentieren Sie diese Übertragungen in Ihrem Verzeichnis der Verarbeitungstätigkeiten.
Für eine konforme Nutzung von Spotify Widgets: sperren Sie den iframe hinter einer Consent Management Plattform und injizieren Sie ihn erst nach Zustimmung; zeigen Sie einen klaren Platzhalter an; kategorisieren Sie den Dienst in Ihrer Cookie Richtlinie unter Medienplayer; dokumentieren Sie die Datenübertragung in die USA und den Übertragungsmechanismus; überprüfen Sie die Datenverarbeitungsbedingungen von Spotify jährlich.
Websites using Spotify Widgets must obtain user consent under GDPR regulations.
DPIA considerations
Ein DSFA sollte in Betracht gezogen werden, wenn Spotify Widgets auf stark frequentierten Seiten oder Seiten eingebettet werden, die sich an sensible Zielgruppen richten. Wesentliche Risiken sind die Übertragung der Besucher IP und der Wiedergabedaten an Spotify Infrastruktur in den USA, die Verknüpfung der Wiedergabe mit authentifizierten Spotify Konten sowie die fehlende Möglichkeit einer Cookie freien Version. Dokumentieren Sie die Rechtsgrundlage, implementieren Sie die Einwilligung vor dem Laden des iframes und überprüfen Sie die Standardvertragsklauseln mit Spotify.
Sample consent text
Wir möchten einen Spotify Player laden, damit Sie Musik direkt auf dieser Seite hören können. Spotify erhält Ihre IP Adresse und kann Cookies setzen, um Ihr Gerät zu identifizieren. Wenn Sie bei Spotify angemeldet sind, kann Ihre Wiedergabe mit Ihrem Konto verknüpft werden. Stimmen Sie dem Laden des Spotify Players zu?
Third-party domains contacted
open.spotify.comembed.spotify.comwww.spotify.com*.scdn.coCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sp_t | Tracking | 1 year | Spotify tracking identifier that persists across sessions to identify the visitor device |
| sp_landing | Functional | 1 day | Stores the landing page URL data for Spotify analytics |
| sp_dc | Authentication | 1 year | Account routing cookie used when the visitor is logged in to Spotify to link playback to the account |
| sp_player_prefs | Functional | 1 year | Stores player preferences such as volume and playback settings |
Spotify Widgets verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Das Spotify Widget kann sp_t (Tracking Kennung, ein Jahr), sp_landing (Landing Page Daten, ein Tag), sp_dc (Konto Routing, ein Jahr, genutzt wenn der Besucher bei Spotify angemeldet ist) und Player Präferenz Cookies setzen. Diese Cookies werden gesetzt, sobald der iframe lädt, noch vor jeder Interaktion des Besuchers.
Ja. Eine Einwilligung muss eingeholt werden, bevor der Spotify iframe eingebettet wird. Das Widget kontaktiert Spotify Server und kann beim Laden der Seite Cookies setzen, was die Pflicht zur vorherigen Einwilligung nach der ePrivacy Richtlinie auslöst. Ersetzen Sie den iframe durch einen Platzhalter und laden Sie den Player erst nach der Zustimmung des Besuchers.
Die erforderliche Rechtsgrundlage ist die Einwilligung nach Art. 6(1)(a) DSGVO für die Verarbeitung personenbezogener Daten in Verbindung mit Art. 5(3) ePrivacy für das Setzen von Cookies. Berechtigte Interessen sind nicht anwendbar, da Spotify Cookies für eigene Tracking Zwecke setzt.
Ja. Spotify AB hat seinen Sitz in Schweden, betreibt aber eine globale Infrastruktur mit Servern in den USA. IP Adressen, Gerätedaten und Wiedergabeereignisse der Besucher können in die USA übertragen werden. Spotify stützt sich auf Standardvertragsklauseln und den EU US Datenschutzrahmen.
Ein DSFA sollte für stark frequentierte Websites oder solche, die sich an sensible Zielgruppen richten, in Betracht gezogen werden. Wesentliche Risikofaktoren sind die Übertragung personenbezogener Daten in die USA, die fehlende Cookie freie Version und die mögliche Verknüpfung der Wiedergabe mit authentifizierten Spotify Konten.
Sperren Sie den iframe hinter einer Consent Management Plattform. Zeigen Sie einen Platzhalter an, der beschreibt, was geladen wird. Injizieren Sie den Spotify iframe erst nach Zustimmung des Besuchers. Kategorisieren Sie den Dienst in Ihrer Cookie Richtlinie unter Medienplayer. Dokumentieren Sie die US Datenübertragung und den Übertragungsmechanismus in Ihrem Verzeichnis der Verarbeitungstätigkeiten.
Es gibt kein offizielles Cookie freies Spotify Embed. Alternativen umfassen das Verlinken auf den Spotify Track statt der Einbettung, das direkte Hosten einer Audiodatei auf Ihrem Server oder die Nutzung eines serverseitigen Proxys, der direkte Besucher zu Spotify Verbindungen unterbindet. Diese Ansätze vermeiden die Notwendigkeit einer vorherigen Einwilligung und die US Datenübertragung.
Fügen Sie Spotify in Ihrer Cookie Richtlinie unter der Kategorie Medienplayer oder funktionale Cookies hinzu. Listen Sie die Cookies sp_t, sp_landing und sp_dc mit Laufzeiten und Zwecken auf. Geben Sie an, dass Daten in die USA übertragen werden können, gestützt auf Standardvertragsklauseln und den EU US Datenschutzrahmen. Weisen Sie darauf hin, dass eine Einwilligung vor dem Laden des Players erforderlich ist.