Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
HighLevel ist eine All in One Marketing und CRM Plattform aus den USA, die von Agenturen für Funnels, E Mail, SMS, Kalender, KI Agenten und White Label SaaS genutzt wird. Sie setzt First Party Cookies auf Kunden Funnels, erfasst Formular und Attributionsdaten und verarbeitet personenbezogene Daten in den USA, was Einwilligungs und Drittlandpflichten nach DSGVO auslöst.
HighLevel, auch als GoHighLevel vermarktet, ist eine All in One Marketing und CRM Plattform, die hauptsächlich für Agenturen und Reseller entwickelt wurde. Sie bündelt Funnels, Websites, E Mail und SMS Automation, Kalender, Pipelines, Reputationsmanagement, KI Assistenten und eine White Label SaaS Ebene, die Agenturen an ihre eigenen Kunden weiterverkaufen können. Da HighLevel im Zentrum der Lead Erfassung, Werbeattribution und Kundenkommunikation steht, verarbeitet die Plattform große Mengen personenbezogener Daten wie Namen, E Mail Adressen, Telefonnummern, IP Adressen, Verhaltensereignisse und Konversationsverläufe.
Auf Funnels, Formularen und Websites mit HighLevel setzt die Plattform in der Regel First Party Besucher und Session Cookies, Attributions IDs, CSRF Tokens und Formular Session Cookies. Zusätzlich können Werbepixel durch die Agentur eingebunden werden, etwa Meta, Google Ads oder TikTok, die unter die Einwilligungspflicht fallen. Serverseitige Webhooks und das Conversations Modul speichern außerdem Nachrichtenprotokolle, Anrufaufzeichnungen und Lead Datensätze im CRM. All diese Technologien müssen gemeinsam in der Einwilligungsstrategie bewertet werden.
HighLevel LLC sitzt in den USA und verarbeitet personenbezogene Daten auf US Infrastruktur wie AWS und Cloudflare. Für europäische Verantwortliche greift damit Kapitel V der DSGVO. Transfers müssen durch Standardvertragsklauseln und, sofern der jeweilige Unterauftragsverarbeiter zertifiziert ist, durch den EU US Data Privacy Framework abgesichert werden. Verantwortliche sollten ein Transfer Impact Assessment durchführen, zusätzliche Maßnahmen dokumentieren und das Verzeichnis von Verarbeitungstätigkeiten entsprechend aktualisieren.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Die Rechtsgrundlage hängt vom Anwendungsfall ab. Reine CRM Funktionen, die von der betroffenen Person angefordert werden, etwa eine Terminbuchung, eine Kontoerstellung oder eine Bestellbestätigung, können sich auf Artikel 6(1)(b) DSGVO Vertrag stützen. Marketing Automation, Lead Scoring, Werbepixel und Verhaltensanalyse stützen sich auf Artikel 6(1)(a) DSGVO Einwilligung in Verbindung mit Paragraph 25 TTDSG für jeden Zugriff oder das Speichern von Informationen auf dem Endgerät. Die Einwilligung muss vorher, spezifisch, informiert und freiwillig erteilt werden.
Das Gesamtrisiko von HighLevel ist mittel bis hoch. Die Plattform kombiniert Identifier, Verhaltensdaten, Kommunikationsinhalte und KI Verarbeitung, was zu umfangreichem Profiling führen kann. Eine Datenschutz Folgenabschätzung wird dringend empfohlen, wenn HighLevel für Lead Scoring, automatisierte SMS und E Mail Kampagnen, das Training von KI Agenten auf Kundenkonversationen oder die Zentralisierung von Daten aus mehreren Werbequellen genutzt wird. Dokumentieren Sie Aufbewahrungsfristen, Zugriffskontrollen und Änderungen bei Unterauftragsverarbeitern.
Schließen Sie einen Auftragsverarbeitungsvertrag mit HighLevel, integrieren Sie die Plattform in eine Consent Management Plattform, die nicht notwendige Cookies und Pixel bis zur Einwilligung blockiert, konfigurieren Sie serverseitige Events so, dass sie das Einwilligungssignal respektieren, dokumentieren Sie Aufbewahrungsfristen, beschränken Sie Admin und Agentur Sitze, prüfen Sie White Label Unterkunden und aktualisieren Sie Datenschutzerklärung sowie Cookie Richtlinie so, dass HighLevel, die USA als Empfängerland und der jeweilige Transfermechanismus genannt werden.
Websites using HighLevel must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz Folgenabschätzung wird empfohlen, wenn HighLevel für umfangreiche Marketingautomatisierung, Lead Scoring, ausgehende SMS und E Mail Kampagnen eingesetzt wird oder sensible Datenkategorien über Formulare erhoben werden können. Wichtige Risiken: Datentransfers in die USA, kanalübergreifendes Profiling, Aufbewahrungsfristen der CRM Datensätze, Unterauftragsverarbeiterkette und Kombination von CRM Daten mit Werbe IDs. Dokumentieren Sie den Transfermechanismus (SCC, DPF), führen Sie ein Transfer Impact Assessment durch, konfigurieren Sie die Aufbewahrung, beschränken Sie Admin Zugriffe und stellen Sie sicher, dass die Einwilligung vor dem Setzen nicht notwendiger Cookies eingeholt wird.
Sample consent text
Wir nutzen HighLevel zum Betrieb unserer Funnels, Formulare, Kalender und CRM. Mit Ihrer Einwilligung kann HighLevel Cookies und Identifier setzen, um die Funnel Performance zu messen, Conversions zuzuordnen und Follow up Nachrichten zu personalisieren. Sie können Ihre Auswahl jederzeit über unser Cookie Banner annehmen, ablehnen oder ändern.
Third-party domains contacted
gohighlevel.comapp.gohighlevel.commsgsndr.comleadconnectorhq.comcdn.msgsndr.comservices.leadconnectorhq.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ghl_visitor_id | first_party | 1 year | Persistent visitor identifier used by HighLevel to track returning visitors across funnels and forms for attribution and lead matching. |
| ghl_session | first_party | Session | Session cookie used to maintain the funnel and form state across page navigation within a single browsing session. |
| _gh_uniq | first_party | 30 days | Attribution cookie that stores UTM parameters, referrer and first touch source to attribute leads to the correct marketing campaign. |
| ghl_form_session | first_party | Session | Form session cookie used to preserve form inputs, multi step state and CSRF protection during the form completion flow. |
| ghl_csrf | first_party | Session | CSRF protection token used to secure form submissions and API requests against cross site request forgery. |
HighLevel setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.
HighLevel setzt in der Regel First Party Cookies auf Funnels, Formularen und Websites, darunter eine Besucher ID, ein Session Cookie, ein Formular Session Cookie, Attributions und UTM IDs sowie ein CSRF Token. Agenturen ergänzen häufig Werbepixel von Drittanbietern wie Meta, Google Ads oder TikTok, die einwilligungspflichtig sind. Welche Cookies konkret gesetzt werden, hängt von den aktivierten Modulen, der Domain Konfiguration und den von der Agentur ergänzten Integrationen ab.
Ja. Wenn HighLevel für Marketingautomatisierung, Werbepixel, Verhaltensanalyse oder Retargeting genutzt wird, ist nach Paragraph 25 TTDSG und Artikel 6(1)(a) DSGVO eine vorherige Einwilligung erforderlich. Reine CRM Funktionen, die ausdrücklich von der nutzenden Person angefordert werden, etwa eine Terminbuchung oder eine Bestellbestätigung, können sich auf Artikel 6(1)(b) DSGVO stützen, ohne Einwilligung.
Die Rechtsgrundlage ist geteilt. Operative CRM Abläufe, die von der Person angefordert werden, stützen sich auf Artikel 6(1)(b) DSGVO Vertrag. Marketingautomatisierung, Lead Scoring, Retargeting und Werbepixel stützen sich auf Artikel 6(1)(a) DSGVO Einwilligung, kombiniert mit der ePrivacy Richtlinie für jeden Zugriff oder das Speichern von Informationen auf dem Endgerät. Dokumentieren Sie beide Grundlagen im Verzeichnis der Verarbeitungstätigkeiten.
Ja. HighLevel LLC ist ein US Unternehmen und verarbeitet personenbezogene Daten auf US Infrastruktur, einschließlich AWS und Cloudflare. Transfers müssen durch Standardvertragsklauseln und, soweit anwendbar, durch das EU US Data Privacy Framework für zertifizierte Unterauftragsverarbeiter abgesichert werden. Ein Transfer Impact Assessment und eine Beschreibung zusätzlicher Maßnahmen werden empfohlen.
Eine Datenschutz Folgenabschätzung wird dringend empfohlen, wenn HighLevel für umfangreiche Marketingautomatisierung, Verhaltensprofiling, Lead Scoring, KI gestützte Konversationen oder die Zentralisierung von Daten aus mehreren Quellen in einem CRM genutzt wird. Die Kombination aus Identifiern, Kommunikationsinhalten und KI Verarbeitung erfüllt typischerweise mindestens zwei der EDSA Kriterien, die eine verpflichtende DSFA auslösen.
Schließen Sie einen Auftragsverarbeitungsvertrag, integrieren Sie HighLevel in eine Consent Management Plattform, blockieren Sie nicht notwendige Cookies und Pixel bis zur Einwilligung, konfigurieren Sie serverseitige Events so, dass sie das Einwilligungssignal respektieren, legen Sie Aufbewahrungsfristen fest, beschränken Sie Admin und Agentur Sitze, prüfen Sie White Label Unterkunden und aktualisieren Sie Datenschutzerklärung und Cookie Richtlinie so, dass HighLevel, die USA und der jeweilige Transfermechanismus genannt werden.
Europäische oder EU gehostete Alternativen, die Teile des HighLevel Funktionsumfangs abdecken, sind HubSpot mit EU Hosting, Brevo, ActiveCampaign mit EU Optionen, Plezi, Webmecanik, Pipedrive und Salesforce mit EU Datenresidenz. Keine davon deckt den Agentur White Label Bereich exakt ab, daher sollte eine Migrationsanalyse Funnels, CRM, Messaging und White Label SaaS gegen Ihre tatsächliche Nutzung vergleichen.
Listen Sie die HighLevel Cookies und Identifier auf, die auf Ihren Funnels und Formularen verwendet werden, beschreiben Sie Zweck und Speicherdauer, nennen Sie HighLevel LLC als Empfänger, weisen Sie auf die USA als Zielland hin, benennen Sie den Transfermechanismus (SCC und ggf. DPF) und verlinken Sie auf eine Möglichkeit für Nutzer, die Einwilligung jederzeit zu widerrufen oder zu ändern.