Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
SharpSpring ist eine Marketing Automation und CRM Plattform, die heute unter dem Namen Constant Contact Lead Gen and CRM vermarktet wird. Sie trackt Website Besucher, erfasst Formularübermittlungen und betreibt Lead Scoring. Dabei werden persistente Identifikations Cookies gesetzt, die nach DSGVO und ePrivacy Richtlinie eine vorherige Einwilligung erfordern.
SharpSpring, heute vermarktet als Constant Contact Lead Gen and CRM, ist eine Marketing Automation und CRM Plattform, die von Constant Contact, Inc. in den USA betrieben wird. Sie wird auf EU Websites über ein JavaScript Snippet eingebunden (häufig ausgeliefert von marketingautomation.services oder hsforms.sharpspring.com), das den Besucher fingerabdruckartig erkennt, Formularübermittlungen erfasst und jede Interaktion einem persistenten Lead Profil zuordnet.
Typische Funktionen sind Landing Pages, dynamische Formulare, Lead Scoring, automatisierte E Mail Kampagnen, Verhaltens Trigger und ein integriertes CRM. Jede Seitenansicht und jede Formulareingabe wird der Besucher ID zugeordnet, sodass SharpSpring sehr schnell umfangreiche Verhaltenshistorien zu identifizierten und noch nicht identifizierten Interessenten aufbaut.
SharpSpring setzt mehrere First Party Cookies: __ss, __ss_tk, __ss_referrer, _ss_oka und _ss_ub. Es handelt sich um persistente Identifikatoren, mit denen wiederkehrende Besucher erkannt, anonyme Aktivitäten nach einer Formulareingabe einem bekannten Kontakt zugeordnet und das Verhaltensscoring gespeist werden. Zusätzlich werden IP Adresse, User Agent, Referrer URL, Seiteninhalte, Verweildauer und Formularinhalte erfasst.
Da SharpSpring nicht zwingend erforderliche Informationen auf dem Endgerät speichert und ausliest, verlangt § 25 Abs. 1 TTDSG (Umsetzung von Art. 5(3) ePrivacy Richtlinie) eine vorherige, freiwillige, spezifische, informierte und unmissverständliche Einwilligung, bevor das Skript ausgeführt wird. Die DSGVO Rechtsgrundlage ist Art. 6(1)(a), Einwilligung, die über eine konforme Consent Management Plattform eingeholt werden muss, bevor SharpSpring Cookies setzt oder Formulardaten anreichert.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Alle von SharpSpring erfassten personenbezogenen Daten werden in die USA an die Infrastruktur von Constant Contact übermittelt. Nach Schrems II müssen die Übermittlungen auf einem gültigen Mechanismus nach Art. 46 DSGVO beruhen: Constant Contact, Inc. ist nach dem EU US Data Privacy Framework zertifiziert, Standardvertragsklauseln liegen ergänzend vor. Verantwortliche in der EU müssen eine Transfer Impact Assessment dokumentieren und zusätzliche Maßnahmen wie Transportverschlüsselung und vertragliche Garantien vorsehen.
Schalten Sie das SharpSpring Skript hinter eine Consent Management Plattform, lassen Sie es erst nach ausdrücklicher Einwilligung laden, dokumentieren Sie einen Eintrag im Verzeichnis von Verarbeitungstätigkeiten, schließen Sie einen Auftragsverarbeitungsvertrag mit Constant Contact ab, konfigurieren Sie Aufbewahrungsfristen innerhalb von SharpSpring und aktualisieren Sie Datenschutzerklärung und Cookie Hinweis, um den US Transfer und das Profiling offen zu legen.
Websites using SharpSpring (Constant Contact Lead Gen and CRM) must obtain user consent under GDPR regulations.
DPIA considerations
Für jeden SharpSpring Einsatz in der EU wird eine Datenschutz Folgenabschätzung dringend empfohlen. Das Tool kombiniert persistente Besucher IDs mit Formulardaten, IP Protokollierung und Verhaltensscoring und betreibt damit systematisches Profiling im Sinne von Art. 35(3)(a) DSGVO. Die DSFA muss Datenflüsse zu Constant Contact in die USA dokumentieren, Schrems II Zusatzmaßnahmen prüfen, Aufbewahrungsfristen für Profile bewerten, die Auswirkungen des automatisierten Lead Scorings einschätzen und sicherstellen, dass die Einwilligung granular und widerrufbar erfasst wird.
Sample consent text
Wir nutzen SharpSpring (Constant Contact Lead Gen and CRM), um Sie über alle Seiten hinweg wiederzuerkennen, Ihre Formularübermittlungen mit einem Marketingprofil zu verknüpfen und Ihr Interesse zu bewerten. Dazu werden Identifikations Cookies gesetzt und Ihre Daten in die USA übertragen. SharpSpring wird erst nach Ihrem Klick auf Akzeptieren aktiviert. Sie können Ihre Einwilligung jederzeit über unsere Cookie Einstellungen widerrufen.
Third-party domains contacted
sharpspring.commarketingautomation.serviceshsforms.sharpspring.comapp.sharpspring.comkoi.comapp.sharpspring.comkoi-3QNHL3VG3O.marketingautomation.servicessharpspringmail.comconstantcontact.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| __ss | HTTP | 10 years | SharpSpring anonymous tracker identifier used to link visits, sessions and form submissions to a persistent profile. |
| __ss | first_party | 1 year | Persistent SharpSpring visitor identifier used to recognise returning users and link sessions to a lead profile. |
| __ss_tk | first_party | 1 year | Tracking token used to associate page views and form submissions with a SharpSpring contact record. |
| __ss_tk | HTTP | Session | SharpSpring session token used for in session correlation of events. |
| koitk | HTTP | 1 year | Identifier set by the SharpSpring Koi tracking subdomain to support cross subdomain attribution. |
| __ss_referrer | first_party | Session | Stores the original referrer URL of the visitor for marketing attribution within SharpSpring. |
| _pk_id | HTTP | 13 months | Stores a hashed prospect identifier when the user has been recognised via a previous form submission. |
| _ss_oka | first_party | 1 year | Stores attribution and source information used by the SharpSpring campaign tracking engine. |
| _ss_ub | first_party | 1 year | Behavioural identifier used by SharpSpring for visitor scoring and segmentation. |
| hubspotutk | third_party | 6 months | Set when SharpSpring forms are embedded via the HubSpot derived hsforms endpoint to identify visitors. |
SharpSpring (Constant Contact Lead Gen and CRM) setzt Tracking-Cookies für Werbezwecke — werden Sie DSGVO-konform mit FlowConsent.
SharpSpring setzt mehrere First Party Cookies: __ss, __ss_tk, __ss_referrer, _ss_oka und _ss_ub. Es handelt sich um persistente Besucher IDs, mit denen das Verhalten über Sitzungen hinweg verfolgt und anonyme Aktivität nach einer Formulareingabe einem bekannten Kontakt zugeordnet wird.
SharpSpring setzt First Party Cookies wie __ss (anonyme Tracker ID, bis zu 10 Jahre), __ss_tk (Sitzungs Token), koitk (Koi Subdomain, 1 Jahr) und kann eine gehashte Prospect ID speichern. Zusätzlich werden Koi Subdomains aufgerufen, um Ereignisse zu erfassen.
Ja. SharpSpring setzt nicht zwingend erforderliche Cookies und betreibt Profiling. § 25 Abs. 1 TTDSG und Art. 6(1)(a) DSGVO verlangen eine vorherige, freiwillige, spezifische, informierte und unmissverständliche Einwilligung. Das Skript muss blockiert bleiben, bis der Nutzer zustimmt.
Ja. SharpSpring betreibt Verhaltens Tracking und setzt persistente Cookies; nach Art. 5(3) der ePrivacy Richtlinie muss der Loader auf eine ausdrückliche Einwilligung warten. Aufsichtsbehörden ordnen solche Marketing Automation Pixel klar dem Einwilligungserfordernis zu.
Maßgeblich ist die Einwilligung nach Art. 6(1)(a) DSGVO für Marketing Tracking und Profiling. Wird der Kontakt Kunde, kann Art. 6(1)(b) DSGVO Transaktionsmails abdecken, während das berechtigte Interesse nach Art. 6(1)(f) nur enge technische Protokolle stützt.
Die Einwilligung nach Art. 6(1)(a) DSGVO ist für Pixel und Cookies erforderlich. Berechtigtes Interesse nach Art. 6(1)(f) DSGVO kann die interne Lead Bearbeitung tragen, sobald Einwilligung vorliegt und der Abwägungstest dokumentiert ist.
Ja. SharpSpring wird von Constant Contact, Inc. in den USA betrieben. Besucherprofile, IP Adressen und Formulardaten werden auf US Infrastruktur verarbeitet. Die Übermittlungen stützen sich auf das EU US Data Privacy Framework und Standardvertragsklauseln mit ergänzenden Maßnahmen.
Ja. SharpSpring läuft auf der US Infrastruktur von Constant Contact. Setzen Sie Standardvertragsklauseln nach Art. 46(2)(c) DSGVO ein und nutzen Sie das EU US Data Privacy Framework, sobald die Entität zertifiziert ist. Ein Transfer Impact Assessment ist Pflichtteil.
Eine DSFA wird dringend empfohlen. Die Kombination aus persistenten IDs, Profiling, Lead Scoring und Drittlandtransfers erfüllt die Kriterien von Art. 35(3)(a) DSGVO. Die DSFA muss Schrems II Risiken, Aufbewahrung, automatisierte Entscheidungen und Einwilligungsqualität bewerten.
Ja, weil SharpSpring großvolumiges Verhaltens Tracking mit Lead Scoring und E Mail Automation in den USA verbindet. Dokumentieren Sie Datenflüsse, Akteure, Transfers und Schutzmaßnahmen.
Blockieren Sie das Skript standardmäßig, binden Sie es an eine Consent Management Plattform an, starten Sie es nur nach ausdrücklichem Opt In, schließen Sie einen AVV mit Constant Contact, konfigurieren Sie Aufbewahrungsfristen in SharpSpring und weisen Sie den US Transfer in Ihrer Datenschutzerklärung aus.
Blockieren Sie den Tracker standardmäßig, laden Sie ihn erst nach Marketing Einwilligung, schließen Sie den Constant Contact AV Vertrag, hinterlegen Sie den Einwilligungsnachweis am Lead, begrenzen Sie Cookies auf maximal 13 Monate, dokumentieren Sie die Aufbewahrung und bieten Sie einen klaren Widerrufs und Auskunftsweg an.
EU freundlichere Optionen sind Brevo (Frankreich), Mailerlite, ActiveCampaign (mit SCC), Plezi (Frankreich) im B2B oder HubSpot Starter in Kombination mit einem CMP, das den Tracker steuert.
Ja. Brevo (Frankreich), Plezi (Frankreich), Webmecanik (Frankreich) und Salesmanago (Polen) bieten Marketing Automation mit Hosting in der EU, was die Schrems II Risiken gegenüber US Plattformen senkt.
Listen Sie jeden SharpSpring Cookie (__ss, __ss_tk, __ss_referrer, _ss_oka, _ss_ub) mit Zweck, Typ und Laufzeit auf, nennen Sie Constant Contact, Inc. als Empfänger, weisen Sie den US Transfer aus und stellen Sie über Ihre CMP einen funktionierenden Widerrufslink bereit.
Nennen Sie den Verantwortlichen, den Auftragsverarbeiter (Constant Contact), die Zwecke (Marketing Tracking, Automation), Cookies, koi.com Subdomains, US Transfers und deren Rechtsgrundlage sowie die Betroffenenrechte und den Widerrufsmechanismus.