Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Keap (ehemals Infusionsoft) ist eine US-amerikanische CRM- und Marketing-Automatisierungsplattform, die von kleinen Unternehmen zur Kontaktverwaltung, zum Versand von Marketing-E-Mails, zur Erstellung von Webformularen und zur Verfolgung des Website-Besucherverhaltens via JavaScript-Tracking-Skript genutzt wird. Da Keap ausschließlich in den USA gehostet wird und alle europäischen Kontaktdaten auf amerikanische Server überträgt, erfordert seine Integration erhebliche DSGVO-Compliance-Maßnahmen einschließlich gültiger Transfermechanismen und ausdrücklicher Einwilligung für Tracking und Marketingaktivitäten.
Keap (ehemals Infusionsoft) ist eine in den USA ansässige CRM- und Marketing-Automatisierungsplattform für kleine Unternehmen. Seine Kernfunktionen umfassen Kontaktverwaltung, E-Mail-Marketing, Pipeline-Automatisierung, Terminplanung und Webformular-Erstellung. Wenn es auf einer europäischen Website eingesetzt wird, installiert Keap ein JavaScript-Tracking-Snippet, das Website-Besuchersitzungen mit Kontaktdatensätzen im CRM verknüpft. Dieses ermöglicht verhaltensgesteuerte Automatisierungen, wie das Versenden einer Nachverfolgungs-E-Mail, wenn ein Kontakt eine Preisseite besucht. Das Tracking-Skript setzt Cookies auf dem Browser des Besuchers, die über Sitzungen hinaus bestehen bleiben. Alle gesammelten Daten werden direkt an Keaps US-Infrastruktur gesendet, was jeden Website-Besuch eines europäischen Nutzers zu einem Datentransfer in die USA macht.
Das Keap-Tracking-Skript setzt einen persistenten Besucher-Identifier-Cookie (typischerweise INFUSIONSOFT_COOKIE oder eine Variante), der mit einem Kontaktdatensatz verknüpft wird, sobald der Besucher ein Formular absendet oder auf einen verfolgten E-Mail-Link klickt. Zusätzliche Session-Cookies verfolgen Seitensequenzen und Verweildauer. In Keap-Kampagnen-E-Mails eingebettete Marketing-Pixel zeichnen Öffnungen (via 1x1-Pixel-Bildanfrage) und Link-Klicks auf und ordnen Engagement-Daten dem Kontaktdatensatz zu. Webformulare von infusionsoft.app oder keap.page erfassen Daten direkt im US-CRM. Kontaktdatensätze akkumulieren im Laufe der Zeit Tags, Bewertungen und Aktivitätshistorien.
Das Keap-Tracking-Skript stellt eine nicht wesentliche elektronische Kommunikationsüberwachung gemäß der ePrivacy-Richtlinie dar und erfordert ein vorheriges Opt-in in allen EU-Mitgliedstaaten. Für Marketing-E-Mail-Kommunikationen ist eine Art. 6(1)(a) DSGVO-Einwilligung von B2C-Kontakten erforderlich. Die B2B-Prospektierung an geschäftliche E-Mail-Adressen kann in einigen Jurisdiktionen berechtigte Interessen nutzen, wird aber zunehmend eingeschränkt. Keap-Webformulare erstellen Kontaktdatensätze: die anfängliche Datenerfassung in einem Transaktionsformular kann auf Art. 6(1)(b) gestützt werden, aber die anschließende Marketing-Nutzung derselben E-Mail-Adresse erfordert eine separate Einwilligung.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Keap bietet keine EU-Datenspeicheroption; jeder Kontaktdatensatz, jedes Website-Besuchsprotokoll, jede E-Mail-Öffnung und Formularübermittlung wird auf AWS-Infrastruktur in den USA gespeichert. Der Transfer stützt sich auf Keaps EU-US DPF-Zertifizierung und die Verfügbarkeit von SCC im Keap-Datenverarbeitungszusatz. Verantwortliche müssen Keaps aktuellen DPF-Eintrag verifizieren, den DPA ausführen, eine Transfer-Folgenabschätzung für sensible Datenkategorien durchführen und den US-Transfer in ihrer Datenschutzerklärung klar offenlegen. UK-Verantwortliche nutzen den UK IDTA-Zusatz für UK-zu-US-Transfers.
Das Keap-Tracking-Skript muss in einem CMP-bedingten Tag platziert werden, damit es nur nach der Einwilligung des Nutzers in Analyse- oder Marketing-Cookies feuert. Via iframe eingebettete Keap-Formulare laden beim Seitenrendering Ressourcen von US-Servern; die Einwilligung muss daher vor der Anzeige dieser Formulare eingeholt werden. Ein konformer Ansatz ist, bis zur Einwilligung einen statischen datenschutzfreundlichen Formularplatzhalter anzuzeigen, der dann durch das Keap-iframe ersetzt wird. Die über Keap-Formulare erfasste E-Mail-Einwilligung muss einen Einwilligungsnachweis mit Zeitstempel und CMP-Version speichern.
Organisationen, die Keap für europäische Zielgruppen nutzen, sollten: (1) das Keap-Tracking-Skript und eingebettete Formulare hinter die CMP-Einwilligung schalten; (2) Keaps DPA ausführen und die DPF-Zertifizierung jährlich überprüfen; (3) eine Transfer-Folgenabschätzung angesichts des ausschließlich US-amerikanischen Hostings durchführen; (4) einen Double-Opt-in-Workflow in Keap für EU-E-Mail-Marketing-Listen implementieren; (5) Keap-Automatisierungs-Tags konfigurieren, um EU- und Nicht-EU-Kontakte zu unterscheiden; (6) Kontaktaufbewahrungsrichtlinien in Keap festlegen und einen Löschworkflow implementieren; und (7) Keap als Unterauftragnehmer in der Datenschutzerklärung offenlegen.
Websites using Keap (ehemals Infusionsoft) must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz-Folgenabschätzung wird vor dem Einsatz des Keap-Tracking-Skripts auf jeder europäischen Website empfohlen. Wesentliche Risikofaktoren: (1) alle europäischen personenbezogenen Daten werden ohne EU-Datensicherheit in die USA übertragen, gestützt auf EU-US DPF oder SCC; (2) das Keap-Tracking-Skript überwacht das individuelle Besucherverhalten seitenübergreifend; (3) automatisierte Marketing-E-Mail-Sequenzen und Kontaktbewertung beinhalten Elemente automatisierter Entscheidungsfindung; (4) Formularübermittlungen erfassen Daten direkt in Echtzeit im US-CRM; (5) CCPA-Pflichten können relevant werden, wenn US-Bürger in der Kontaktdatenbank vorhanden sind. Die DSFA muss alle Verarbeitungsaktivitäten dokumentieren, die Angemessenheit des DPF-Transfermechanismus bewerten und Datenminimirungs- sowie Aufbewahrungsrichtlinien für die Keap-Kontaktdatenbank festlegen.
Sample consent text
Diese Website verwendet Keap (ehemals Infusionsoft), ein CRM- und Marketing-Automatisierungstool, das von Keap Inc. in den Vereinigten Staaten betrieben wird. Wenn Sie mit Formularen auf dieser Website interagieren oder dem Website-Tracking zustimmen, werden Ihre personenbezogenen Daten (einschließlich Name, E-Mail-Adresse und Surfverhalten) unter dem EU-US Data Privacy Framework auf Keap-Server in den USA übertragen und dort gespeichert. Wir verwenden diese Daten zur Verwaltung unserer Kundenbeziehungen und zum Versand von Marketing-Kommunikationen, wenn Sie abonniert haben. Sie können Ihre Einwilligung in Marketing-Kommunikationen jederzeit über den Abmelde-Link in jeder E-Mail widerrufen und Ihre Einwilligung in das Tracking durch Anpassung Ihrer Cookie-Einstellungen unten widerrufen.
Third-party domains contacted
keap.cominfusionsoft.cominfusionsoft.appkeap.pageCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| INFUSIONSOFT_COOKIE | marketing | 1 year | Persistent visitor identification cookie that links anonymous website sessions to Keap CRM contact records. Triggered when a visitor submits a Keap form or clicks a tracked link in a Keap email, enabling cross-session contact tracking and behaviour-triggered automation sequences. |
| inf_session | functional | Session | Session-scoped cookie that tracks the visitor's current page sequence within a website session and maintains state for Keap form submissions and hosted landing pages on keap.page and infusionsoft.app. |
| keap_email_pixel | marketing | Session (server-side) | 1x1 tracking pixel embedded in Keap marketing emails that records email open events by logging a pixel request to Keap's servers, attributing opens to specific contact records and campaign sequences. |
| inf_contact_key | marketing | 1 year | Contact key cookie that persists a hashed identifier linking the current browser session to a specific Keap contact record, enabling personalised content delivery and automation triggers even without a new form submission. |
| inf_ab | analytics | 30 days | A/B testing cookie used by Keap to assign visitors to different form variants and email sequence experiments, measuring conversion rates across different messaging and landing page treatments. |
Keap (ehemals Infusionsoft) setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.
Keap platziert einen persistenten Besucher-Identifikations-Cookie (INFUSIONSOFT_COOKIE), der anonyme Website-Besucher mit CRM-Kontaktdatensätzen verknüpft, sobald ein Identifizierungsereignis eintritt. Er setzt auch Session-Cookies zur Verfolgung von Seitensequenzen und einen Marketing-Mess-Cookie. Keap-E-Mail-Kampagnen enthalten 1x1-Tracking-Pixel, die E-Mail-Öffnungen aufzeichnen, und Link-Click-Tracking wird auf jede ausgehende URL in Keap-E-Mails angewendet. All diese Technologien senden Daten an Keaps US-Server und erfordern nach der ePrivacy-Richtlinie eine vorherige Einwilligung.
Ja, eine vorherige informierte Einwilligung ist für das JavaScript-Tracking-Skript von Keap nach der ePrivacy-Richtlinie in allen EU-Mitgliedstaaten obligatorisch. Das Skript ist nicht wesentlich und erstellt detaillierte Verhaltensprofile, was es fest in die Kategorie der Tracking-Technologien einordnet, die ein aktives Opt-in erfordern. Die Einwilligung für Marketing-E-Mails ist für B2C-Kontakte separat nach Art. 6(1)(a) DSGVO erforderlich. Die B2B-E-Mail-Prospektierung über berechtigte Interessen ist in einigen EU-Jurisdiktionen noch möglich, wird aber zunehmend eingeschränkt.
Keap verarbeitet Daten unter mehreren Rechtsgrundlagen je nach Aktivität: Einwilligung (Art. 6(1)(a)) für Tracking-Cookies und Marketing-E-Mail-Kommunikationen; Vertragserfüllung (Art. 6(1)(b)) für während einer Kauftransaktion erstellte Kontaktdatensätze; und berechtigte Interessen (Art. 6(1)(f)) für Betrugsprävention und B2B-Prospektierung in erlaubten Jurisdiktionen. Wichtig: Die Rechtsgrundlage für die anfängliche Datenerfassung erstreckt sich nicht automatisch auf die anschließende Marketing-Nutzung, daher ist eine separate Rechtsgrundlage erforderlich, bevor ein Transaktionskontakt einer Keap-Marketing-Sequenz hinzugefügt wird.
Ja, und dies ist eine wesentliche Compliance-Überlegung. Keap hat kein EU-Rechenzentrum; 100% seiner CRM-Daten, Verhaltens-Tracking-Daten, E-Mail-Inhalte und Engagement-Metriken werden auf der Infrastruktur von Keap Inc. in den USA gespeichert. Der Rechtsmechanismus ist der EU-US Data Privacy Framework (Keap ist zertifizierter Teilnehmer), ergänzt durch Standardvertragsklauseln im Datenverarbeitungszusatz von Keap. UK-Transfers verwenden das UK IDTA. Verantwortliche müssen Keaps DPA ausführen, die DPF-Zertifizierung jährlich verifizieren und den US-Transfer in ihrer Datenschutzerklärung offenlegen.
Eine DSFA wird für jede Organisation empfohlen, die Keap mit einer wesentlichen europäischen Kontaktdatenbank einsetzt, insbesondere wenn automatisierte Marketing-Sequenzen, Lead-Scoring oder Verhaltensprofilierung involviert sind. Die Kombination aus Website-Verhaltens-Tracking, E-Mail-Engagement-Daten und ausschließlich in den USA gespeichertem Kontaktprofiling erstellt ein Datenschutzrisikoprofil, das eine dokumentierte Folgenabschätzung erfordert. Wenn Keap-Automatisierung für Entscheidungen genutzt wird, die den Zugang von Einzelpersonen zu Produkten oder Preisen beeinflussen, können auch Art. 22 DSGVO-Überlegungen zur automatisierten Entscheidungsfindung gelten.
Schalten Sie das Keap-Tracking-Skript hinter die CMP-Einwilligung, damit es nur nach dem Opt-in feuert. Zeigen Sie für eingebettete Formulare bis zur Einwilligung einen statischen Platzhalter an, dann laden Sie das Keap-iframe. Implementieren Sie Keaps Double-Opt-in für alle EU-Marketing-Listen. Führen Sie Keaps DPA aus und bestätigen Sie die DPF-Zertifizierung. Segmentieren Sie EU-Kontakte in Keap mit Tags, wenden Sie strengere Suppressionslogik an und konfigurieren Sie Aufbewahrungs-Automatisierungen zum Löschen inaktiver EU-Kontakte.
EU-gehostete Alternativen umfassen ActiveCampaign (EU-Datenspeicherung verfügbar), HubSpot (EU-Rechenzentren und starke DSGVO-Tools), Brevo (ehemals Sendinblue, französisches Unternehmen mit EU-Datenverarbeitung) und Mautic (Open Source, selbst gehostet). Die wichtigsten Compliance-Differenziatoren sind EU-Datenspeicherung, integriertes Double-Opt-in, Suppressionslisten-Verwaltung und DSGVO-konforme DPA-Dokumentation.
Führen Sie in Ihrer Cookie-Richtlinie INFUSIONSOFT_COOKIE als Marketing-/Tracking-Cookie mit einer Laufzeit von 1 Jahr auf und alle Keap-Session-Cookies als funktional. Ergänzen Sie in Ihrer Datenschutzerklärung einen Abschnitt über Keap als US-basierten Auftragsverarbeiter, in dem Sie angeben: Kategorien der übertragenen Daten, Zweck, Rechtsgrundlage, US-Transfermechanismus (EU-US DPF und SCC), Keaps Datenspeicherungspraktiken und das Widerrufsrecht Ihrer Kontakte. Verlinken Sie auf Keaps Datenschutzerklärung. Überprüfen Sie beide Dokumente nach jedem Keap-DPA-Update oder DPF-Rezertifizierung.