Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Dyte ist eine Entwicklerplattform mit WebRTC basierten SDKs für Video, Sprache und Live Chat. Sie wurde 2023 von Cloudflare übernommen und ist Teil von Cloudflare Realtime. Dyte betreibt eingebettete Anrufe in Telemedizin, E-Learning, Kundensupport und Remote Work Apps. Audio- und Videoströme laufen über Cloudflare- und Dyte-Infrastruktur in den USA und Indien, was DSGVO-Pflichten zu Einwilligung und Drittlandtransfer für europäische Websites auslöst.
Dyte ist eine Entwicklerplattform mit WebRTC basierten SDKs und APIs zur Einbindung von Live-Video, Sprache und Chat in Websites und Anwendungen. Das Unternehmen wurde Ende 2023 von Cloudflare übernommen und gehört heute zur Produktlinie Cloudflare Realtime, die das gleiche globale Edge-Netzwerk für niedrige Latenzen nutzt.
Typische Anwendungsfälle sind Telemedizin, Online-Unterricht, Vertrieb auf Distanz, Video-Kundensupport und Kollaborationswerkzeuge. Dyte stellt vorgefertigte UI-Komponenten, headless SDKs für Web und Mobile sowie REST APIs für Meetings und Aufzeichnungen bereit.
Beim Laden des Dyte SDK auf einer Seite werden JavaScript und Konfiguration von Dyte- und Cloudflare-Domains abgerufen, WebSocket-Signalisierungskanäle geöffnet und Peer Verbindungen für Audio und Video ausgehandelt. Während einer Session verarbeitet das SDK Audio- und Videoströme, Bildschirmfreigaben, Chatnachrichten, Teilnehmernamen, Gerätekennungen, IP-Adressen, Browser- und Betriebssystemmetadaten sowie Qualitätstelemetrie.
Dyte nutzt überwiegend Session und Local Storage, setzt aber auch einige funktionale Cookies auf dem vorgefertigten Meeting-Portal (app.dyte.io) für Authentifizierung, Sitzungskontinuität und Consent-Einstellungen. Audio- und Videoströme können als biometrische Daten gelten, wenn sie zur Identifikation einer Person dienen, womit die besondere Kategorie nach Artikel 9 DSGVO greift.
Das Laden von Dyte aus einer Drittdomain und das Schreiben in den Local Storage fallen unter Artikel 5 Absatz 3 der ePrivacy-Richtlinie und damit unter Paragraf 25 TDDDG in Deutschland. Eine vorherige Einwilligung ist erforderlich, sofern die Speicherung nicht unbedingt für einen vom Nutzer ausdrücklich gewünschten Dienst notwendig ist, was praktisch erst dann der Fall ist, wenn er aktiv einer Sitzung beitritt.
Nach DSGVO ist der Seitenbetreiber Verantwortlicher, Dyte/Cloudflare agiert als Auftragsverarbeiter auf Basis eines Auftragsverarbeitungsvertrags. Das Risikoprofil wird durch WebRTC-Medienströme, persistente Gerätekennungen, Fingerprinting-Signale aus getUserMedia und das grenzüberschreitende Routing über US- und indische Infrastruktur deutlich erhöht.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Für ein Kontakt-Widget, das das Dyte SDK proaktiv auf jeder Seite lädt, ist eine Opt-in-Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und Paragraf 25 TDDDG die sicherste Rechtsgrundlage. SDK und alle zugehörigen Cookies müssen blockiert bleiben, bis der Nutzer die passende Kategorie im Banner akzeptiert hat.
Wenn das Meeting selbst der gewünschte Dienst ist (zum Beispiel eine geplante telemedizinische Konsultation), kann Artikel 6 Absatz 1 Buchstabe b DSGVO die Kernverarbeitung legitimieren. Messcookies, Analytics-Events und Aufzeichnungsfunktionen erfordern dennoch eine separate Einwilligung.
Cloudflare und Dyte betreiben eine globale Infrastruktur mit Schwerpunkt in den USA und Indien. Audio-, Video- und Signalisierungsdaten europäischer Nutzer werden regelmäßig über US- und indische Server geleitet. Für die USA greift bei Zertifizierung von Cloudflare das EU-US Data Privacy Framework, andernfalls gelten Standardvertragsklauseln mit Verschlüsselung in Transit und at Rest.
Indien verfügt über keinen Angemessenheitsbeschluss, sodass Standardvertragsklauseln nach Artikel 46 Absatz 2 Buchstabe c DSGVO sowie ein Transfer Impact Assessment erforderlich sind. Halten Sie die Routing-Logik und die regionalen Optionen von Cloudflare Realtime im Verarbeitungsverzeichnis fest.
Laden Sie das Dyte SDK erst nach erteilter Einwilligung oder nach aktivem Start eines Anrufs durch den Nutzer. Schließen Sie den Auftragsverarbeitungsvertrag mit Cloudflare/Dyte ab, nennen Sie beide in der Datenschutzerklärung als weitere Auftragsverarbeiter und deaktivieren Sie Aufzeichnungen standardmäßig.
Führen Sie für Telemedizin, Bildung und HR eine Datenschutz-Folgenabschätzung durch, beschränken Sie den Zugriff auf Aufzeichnungen, setzen Sie kurze Aufbewahrungsfristen und prüfen Sie regionale Pinning-Optionen in Cloudflare Realtime. Pflegen Sie die Dyte-Domains in der Content Security Policy und im Consent-Management-Tool.
Websites using Dyte must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird dringend empfohlen, sobald Dyte für Telemedizin, Online-Bildung, HR-Interviews oder ähnliche sensible Kontexte verwendet wird. Wichtige Punkte: (1) Audio- und Videoströme können bei Identifikation biometrische Daten im Sinne von Art. 9 DSGVO sein; (2) WebRTC offenbart IP, Geräte-IDs und Codec-Fähigkeiten und ermöglicht Fingerprinting; (3) die Daten laufen durch US- und indische Infrastruktur, daher SCCs und Transfer Impact Assessment; (4) Aufzeichnungsfunktion benötigt Zweckbindung, Aufbewahrungsfrist und Zugriffsbeschränkung; (5) gemeinsame Auftragsverarbeiterkette Dyte plus Cloudflare muss dokumentiert sein; (6) Widerruf der Einwilligung muss die Session beenden und clientseitige Identifier löschen.
Sample consent text
Wir nutzen Dyte (Cloudflare Realtime), um Video-, Sprach- und Chatfunktionen einzubetten. Mit Ihrer Einwilligung lädt das Dyte SDK JavaScript, öffnet eine WebRTC-Verbindung und verarbeitet Audio, Video, Bildschirmfreigabe und Gerätemetadaten. Streams werden über Cloudflare- und Dyte-Server in den USA und Indien unter Standardvertragsklauseln geroutet. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen, was das Laden des SDK stoppt und laufende Sessions beendet.
Third-party domains contacted
dyte.ioapp.dyte.ioapi.dyte.iorealtime.dyte.iocdn.dyte.iovideo.dyte.ioassets.dyte.iocloudflare.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| dyte-auth-token | Functional / Authentication | Session | Authenticates the user inside the Dyte meeting portal (app.dyte.io) |
| dyte-preferred-input | Functional / Preferences | 1 year | Remembers the preferred microphone and camera devices for the next session |
| dyte-consent | Functional / Consent | 6 months | Stores the user consent preferences for the Dyte meeting portal |
| __cf_bm | Functional / Bot management (Cloudflare) | 30 minutes | Cloudflare bot management cookie set when serving Dyte assets through the Cloudflare edge |
| cf_clearance | Functional / Security (Cloudflare) | 30 days | Cloudflare challenge clearance cookie used to verify the visitor passed a security check |
Dyte setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.
Dyte nutzt vor allem Session und Local Storage. Das Meeting-Portal app.dyte.io setzt zusätzlich einige funktionale Cookies für Authentifizierung, Sitzungskontinuität und Consent-Einstellungen. Marketing- oder Analytics-Cookies gehören nicht zum Standard-SDK, können aber durch eigene Integrationen hinzukommen.
Ja. Das Dyte SDK lädt Drittanbieter-JavaScript und schreibt auf das Gerät, was unter Artikel 5 Absatz 3 ePrivacy und Paragraf 25 TDDDG fällt. Eine vorherige Einwilligung ist nötig, außer der Anruf ist der ausdrücklich gewünschte Dienst. Blockieren Sie das SDK bis zur Zustimmung im Banner.
Für optionale Widgets ist die Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO einschlägig. Wenn das Meeting der gewünschte Dienst ist, kann Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertrag) die Kernverarbeitung tragen. Tracking, Analytics oder Aufzeichnungen erfordern weiterhin Einwilligung.
Ja. Audio-, Video- und Signalisierungsdaten laufen über Cloudflare- und Dyte-Infrastruktur in den USA und Indien. Übermittlungen stützen sich auf das EU-US Data Privacy Framework (bei Cloudflare Zertifizierung) oder auf Standardvertragsklauseln, ergänzt um ein Transfer Impact Assessment für Indien.
Eine DSFA ist für Telemedizin, Online-Bildung, HR-Interviews oder andere Fälle mit möglichen besonderen Kategorien stark empfohlen. Audio und Video können biometrische Daten nach Artikel 9 DSGVO sein, persistente Identifier ermöglichen Profilbildung und das Routing über die USA und Indien erhöht das Risiko.
Laden Sie das SDK erst nach Einwilligung oder bei aktiv gestartetem Anruf. Schließen Sie den Auftragsverarbeitungsvertrag mit Cloudflare/Dyte. Nennen Sie beide als weitere Auftragsverarbeiter, deaktivieren Sie die Aufzeichnung standardmäßig und ergänzen Sie die Dyte-Domains in Ihrer Content Security Policy.
Alternativen sind Daily.co, Twilio Video, Vonage Video API, Whereby Embedded, Jitsi (Open Source, selbst gehostet), LiveKit (Open Source SDKs) und 100ms. Einige bieten EU Datenresidenz oder bessere Dokumentation für Telemedizin und können die Compliance vereinfachen.
Listen Sie Dyte als Drittanbieter-Kommunikationsdienst im Bereich Cookies und SDKs. Erwähnen Sie die funktionalen Cookies auf app.dyte.io, den Einsatz von WebRTC, die Datenkategorien (Audio, Video, Chat, Metadaten), die gemeinsame Verarbeitung Cloudflare/Dyte und den Transfer in die USA und nach Indien unter SCCs.