CNF
Startseite Werkzeuge Konsole
Sprache auswählen
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية
Anmelden

Dieses Dokument wird auf Deutsch angezeigt.

Cookie-Richtlinie

Gültig ab: 16. Januar 2025

Zuletzt aktualisiert: 16. Januar 2025

Vorherige Fassung: 1. Dezember 2024

1. Einleitung und Geltungsbereich

1.1 Zweck und Anwendung

Diese Cookie-Richtlinie („Richtlinie“) enthält detaillierte Informationen dazu, wie und wann CNF („wir“, „unser“ oder „uns“) Cookies, Pixel-Tags, lokale Speicherung und andere Tracking-Technologien in folgenden Angeboten verwendet:

  • Websites (Domains und Subdomains unter *.c.nf)
  • Mobile Anwendungen
  • Webanwendungen
  • API-Dienste
  • Eingebettete Inhalte
  • Clientseitige Software
  • Zugehörige Dienste und Plattformen

1.2 Einhaltung von Vorschriften

Diese Richtlinie ist auf die Einhaltung folgender Vorschriften ausgerichtet:

  • Datenschutz-Grundverordnung der EU (GDPR)
    • Artikel 5 Absatz 1 – Grundsätze für die Verarbeitung
    • Artikel 6 – Rechtmäßigkeit der Verarbeitung
    • Artikel 7 – Bedingungen für die Einwilligung
    • Artikel 13 – Bereitzustellende Informationen
  • ePrivacy-Richtlinie 2002/58/EG (Cookie-Richtlinie)
  • California Consumer Privacy Act (CCPA)
  • California Privacy Rights Act (CPRA)
  • Virginia Consumer Data Protection Act (VCDPA)
  • Colorado Privacy Act (CPA)
  • UK Data Protection Act 2018
  • Personal Information Protection and Electronic Documents Act (PIPEDA) – Kanada

1.3 Begriffsbestimmungen

Begriff Definition Beispiele
Cookies Kleine Textdateien, die auf Benutzergeräten gespeichert werden und Daten zu Surfverhalten und Präferenzen enthalten Sitzungscookies, dauerhafte Cookies, Erstanbieter-Cookies, Drittanbieter-Cookies
Pixel-Tags Kleine transparente Bilder, die Benutzerverhalten erfassen und Nutzungsdaten sammeln Web-Beacons, transparente GIFs, Zählpixel
Lokale Speicherung Browserfunktion, mit der Websites Daten lokal auf Benutzergeräten speichern können localStorage, sessionStorage, IndexedDB
Geräte-Fingerprinting Erhebung von Informationen über Geräteeigenschaften zur Erstellung einer eindeutigen Kennung Browserkonfiguration, installierte Plug-ins, Bildschirmauflösung

2. Technische Cookie-Spezifikationen

2.1 Technische Umsetzung

Standardformat für Cookies:

Set-Cookie: <cookie-name>=<cookie-value>
            ; Domain=<domain-value>
            ; Path=<path-value>
            ; Secure
            ; HttpOnly
            ; SameSite=Strict|Lax|None
            ; Expires=<date> | Max-Age=<seconds>

2.2 Sicherheitsmaßnahmen

  • Verschlüsselungsanforderungen:
    • Alle Cookies mit sensiblen Daten müssen mit AES-256 verschlüsselt werden
    • Für die Übertragung ist Transport Layer Security (TLS 1.3) erforderlich
    • Das Secure-Attribut ist für alle HTTPS-Cookies erforderlich
    • Das HttpOnly-Attribut wird verwendet, wenn kein clientseitiger Zugriff erforderlich ist
  • Cookie-Attribute:
    • SameSite=Strict für alle Authentifizierungs-Cookies
    • Nur domainspezifische Cookies
    • Spezifische Pfadattribute, soweit anwendbar
    • Dem Zweck angemessene Ablaufdaten

3. Umfassende Cookie-Kategorien und Zwecke

3.1 Unbedingt erforderliche Cookies

Cookie-Name Zweck Dauer Sicherheitsmaßnahmen Erhobene Daten
session_id Sitzungsverwaltung und Authentifizierung Sitzung Verschlüsselt, HttpOnly, Secure, SameSite=Strict Zufällig erzeugte Sitzungskennung
csrf_token Verhinderung von CSRF-Angriffen Sitzung Verschlüsselt, HttpOnly, Secure, SameSite=Strict Kryptografisches Token
auth_token Aufrechterhaltung des Authentifizierungsstatus 30 Tage Verschlüsselt, HttpOnly, Secure, SameSite=Strict Verschlüsselte Authentifizierungsdaten
load_balancer Serveraffinität Sitzung Secure, SameSite=Lax Serverkennung

3.2 Funktionale Cookies

Cookie-Name Zweck Dauer Benutzersteuerung Gespeicherte Daten
user_preferences Anpassung der Benutzeroberfläche 1 Jahr Über Einstellungen konfigurierbar Design, Sprache, Anzeigeeinstellungen
recent_activity Erfassung der Benutzeraktivität 30 Tage Widerspruch möglich Zuletzt besuchte Seiten, Interaktionen
feature_flags Funktionsverfügbarkeit Sitzung Nicht konfigurierbar Aktivierungsstatus der Funktion

3.3 Analyse-Cookies

Anbieter Cookie-Namen Zweck Aufbewahrung Datenverarbeitung
Google Analytics _ga, _gid, _gat Analyse des Benutzerverhaltens 2 Jahre, 24 Std., 1 Min. Datenverarbeitung in der EU
Mixpanel mp_*, distinct_id Ereigniserfassung 1 Jahr Datenverarbeitung in den USA
Interne Analysen analytics_session_* Leistungsüberwachung Sitzung Lokale Verarbeitung

3.4 Marketing- und Werbe-Cookies

Anbieter Cookie-Namen Zweck Widerspruchsmethode Datenweitergabe
Google Ads ads_*, conversion_* Werbezielgruppensteuerung Widerspruch über DAA Begrenzte Datenweitergabe
Facebook Pixel _fbp, fr Werbung in sozialen Medien Plattformeinstellungen Aggregierte Daten
LinkedIn Insight li_*, UserMatchHistory B2B-Marketing Kontoeinstellungen Berufliche Daten

4. Detailliertes Cookie-Verzeichnis

4.1 Standards zur Cookie-Umsetzung

Sicherheitsanforderungen

  • Authentifizierungs-Cookies:
    • AES-256-Verschlüsselung erforderlich
    • Maximale Lebensdauer von 30 Tagen
    • Rotation alle 24 Stunden
    • IP-Bindung, soweit anwendbar
  • Sitzungs-Cookies:
    • Secure-Attribut zwingend erforderlich
    • HttpOnly-Attribut erforderlich
    • Einstellung SameSite=Strict
    • Keine dauerhafte Speicherung

5. Integration von Cookies Dritter

5.1 Drittanbieter

Dienstanbieter Zweck Ort der Datenverarbeitung Datenschutzrichtlinie Compliance-Status
Google Analytics Analyse und Erfassung des Benutzerverhaltens EU, USA privacy.google.com GDPR, Privacy Shield
Stripe Zahlungsabwicklung Weltweit stripe.com/privacy PCI DSS, GDPR
Cloudflare Inhaltsauslieferung, Sicherheit Weltweit cloudflare.com/privacy ISO 27001, SOC 2

Integrationsanforderungen

  • Auftragsverarbeitungsvereinbarungen (DPAs):
    • Für alle Auftragsverarbeiter erforderlich
    • Einbeziehung von Standardvertragsklauseln
    • Regelmäßige Compliance-Prüfungen
    • Folgenabschätzungen für Datenübermittlungen
  • Sicherheitsmaßnahmen:
    • Verschlüsselung bei der Übertragung und im Ruhezustand
    • Anforderungen an die Zugriffskontrolle
    • Verfahren zur Reaktion auf Sicherheitsvorfälle
    • Regelmäßige Sicherheitsbewertungen

6. Verwaltung des Cookie-Lebenszyklus

6.1 Erstellung und Bereitstellung von Cookies

Phase Anforderungen Dokumentation Prüfverfahren
Planung Festlegung des Zwecks, Prüfung der Erforderlichkeit Technische Spezifikation Prüfung durch das Datenschutzteam
Entwicklung Sicherheitsumsetzung, Tests Entwicklungsrichtlinien Sicherheitsprüfung
Bereitstellung Integration des Einwilligungsmechanismus Bereitstellungscheckliste Compliance-Prüfung
Überwachung Leistungserfassung, Compliance Überwachungsberichte Regelmäßige Prüfungen

6.2 Ablauf und Löschung von Cookies

  • Automatischer Ablauf:
    • Sitzungscookies: Schließen des Browsers
    • Authentifizierungs-Cookies: höchstens 30 Tage
    • Einstellungs-Cookies: höchstens 1 Jahr
    • Analyse-Cookies: höchstens 2 Jahre
  • Manuelle Löschverfahren:
    • Browsereinstellungen
    • Datenschutz-Dashboard
    • Kontolöschung
    • Supportanfrage

7. Benutzersteuerung und Einwilligungsverwaltung

7.1 Einholung der Einwilligung

Erstmalige Einwilligung

  • Anforderungen an das Cookie-Banner:
    • Klare und deutlich sichtbare Darstellung
    • Differenzierte Einwilligungsoptionen
    • Zweckbeschreibungen
    • Einfacher Widerspruchsmechanismus
  • Speicherung der Einwilligung:
    • Verschlüsselter Einwilligungsnachweis
    • Zeitstempel und Version
    • Umfang der Einwilligung
    • Methode der Einholung

7.2 Plattform zur Einwilligungsverwaltung

Funktion Umsetzung Benutzersteuerung Dokumentation
Einstellungscenter Weboberfläche Vollständige differenzierte Steuerung Benutzerhandbuch
Cookie-Scanner Automatisierte Prüfung Aktualisierungen in Echtzeit Technische Spezifikationen
Einwilligungsprotokoll Prüfpfad Zugriff auf Anfrage Protokollformat

8. Technische Umsetzungsanforderungen

8.1 Entwicklungsstandards

Codeanforderungen zum Setzen von Cookies

// Erforderliche Cookie-Attribute
{
   name: string;
   value: string;
   domain: string;
   path: string;
   secure: boolean;
   httpOnly: boolean;
   sameSite: 'Strict' | 'Lax' | 'None';
   expires?: Date;
   maxAge?: number;
   priority?: 'Low' | 'Medium' | 'High';
}
           

8.2 Sicherheitsanforderungen

  • Verschlüsselung:
    • AES-256 für sensible Daten
    • TLS 1.3 für die Übertragung
    • Verfahren zur Schlüsselrotation
    • Überprüfung der Verschlüsselung
  • Zugriffskontrollen:
    • Rollenbasierter Zugriff
    • Prüfprotokollierung
    • Widerruf von Zugriffen
    • Regelmäßige Überprüfungen

9. Maßnahmen zur Einhaltung von Vorschriften

9.1 Einhaltung der GDPR

  • Rechtsgrundlage der Verarbeitung:
    • Einwilligung (Artikel 6 Absatz 1 Buchstabe a)
    • Berechtigte Interessen (Artikel 6 Absatz 1 Buchstabe f)
    • Vertragliche Erforderlichkeit (Artikel 6 Absatz 1 Buchstabe b)
  • Rechte betroffener Personen:
    • Recht auf Widerruf der Einwilligung
    • Recht auf Löschung
    • Recht auf Datenübertragbarkeit
    • Widerspruchsrecht

9.2 Zusätzliche regulatorische Anforderungen

Vorschrift Anforderungen Umsetzung Dokumentation
CCPA/CPRA Hinweis bei der Erhebung, Widerspruchsrechte Cookie-Banner, Datenschutzeinstellungen Compliance-Nachweise
PIPEDA Ausdrückliche Einwilligung, Zweckbindung Einwilligungsverwaltung Datenschutz-Folgenabschätzung
ePrivacy-Richtlinie Vorherige Einwilligung, klare Informationen Cookie-Hinweis Einwilligungsprotokolle

10. Verfahren zur Cookie-Prüfung

10.1 Anforderungen an interne Prüfungen

Prüfkomponente Häufigkeit Verantwortliche Stelle Erforderliche Dokumentation
Prüfung des Cookie-Verzeichnisses Monatlich Datenschutzteam Cookie-Prüfberichte, Zweckdokumentation
Prüfung des Einwilligungsmechanismus Vierteljährlich Rechts- und Entwicklungsteam Einwilligungsprotokolle, Berichte zur technischen Umsetzung
Sicherheitsbewertung Halbjährlich Sicherheitsteam Sicherheitsprüfberichte, Ergebnisse von Penetrationstests
Compliance-Prüfung Jährlich Compliance-Beauftragter Regulatorische Bewertung, Lückenanalyse

10.2 Prüfungsmethodik

  • Technische Bewertung:
    • Automatisierte Cookie-Prüfung
    • Manuelle Überprüfung der Cookie-Eigenschaften
    • Prüfung der Sicherheitskonfiguration
    • Analyse der Leistungsauswirkungen
    • Browserübergreifende Kompatibilitätstests
  • Compliance-Bewertung:
    • Wirksamkeit des Einwilligungsmechanismus
    • Richtigkeit des Datenschutzhinweises
    • Einhaltung der Datenaufbewahrung
    • Überprüfung der Compliance Dritter
    • Vollständigkeit der Dokumentation

11. Besondere Anforderungen einzelner Rechtsordnungen

11.1 Europäische Union (GDPR)

Besondere Anforderungen

  • Anforderungen an die Einwilligung:
    • Ausdrückliche Zustimmung zu nicht erforderlichen Cookies
    • Differenzierte Einwilligungsoptionen
    • Einfacher Widerruf der Einwilligung
    • Keine vorausgewählten Kontrollkästchen
    • Klare Datenschutzinformationen
  • Dokumentationsanforderungen:
    • Einwilligungsnachweise
    • Datenschutz-Folgenabschätzungen
    • Verarbeitungsverzeichnisse
    • Mechanismen für internationale Übermittlungen

11.2 Kalifornien (CCPA/CPRA)

  • Hinweispflichten:
    • Link „Do Not Sell My Personal Information“
    • Kategorien erhobener personenbezogener Daten
    • Offenlegung des Geschäftszwecks
    • Informationen zur Weitergabe an Dritte
  • Verbraucherrechte:
    • Widerspruchsrecht
    • Recht auf Löschung
    • Recht auf Kenntnis
    • Recht auf Berichtigung

11.3 Andere Rechtsordnungen

Rechtsordnung Wesentliche Anforderungen Umsetzungsmaßnahmen Erforderliche Dokumentation
Kanada (PIPEDA) Ausdrückliche Einwilligung, Zweckbindung System zur Einwilligungsverwaltung Datenschutz-Folgenabschätzungen
Brasilien (LGPD) Rechtsgrundlage der Verarbeitung, Rechte betroffener Personen Portal zur Rechteverwaltung Verarbeitungsverzeichnisse
Australien (Privacy Act) Erhebungshinweise, Einwilligungsanforderungen Umsetzung von Hinweisen Compliance-Nachweise

12. Sicherheitsmaßnahmen für Cookies

12.1 Technische Sicherheitskontrollen

Verschlüsselungsstandards

  • Ruhende Daten:
    • AES-256-Verschlüsselung für sensible Cookie-Daten
    • Sichere Verfahren zur Schlüsselverwaltung
    • Regelmäßige Schlüsselrotation
    • Verfahren zur Überprüfung der Verschlüsselung
  • Daten bei der Übertragung:
    • Durchsetzung des TLS 1.3-Protokolls
    • Anforderungen an starke Cipher Suites
    • Zertifikatsverwaltung
    • HSTS-Umsetzung

12.2 Zugriffskontrollen

Kontrollart Umsetzung Überwachung Prüfpfad
Authentifizierung Mehrfaktor-Authentifizierung Echtzeitüberwachung Zugriffsprotokolle
Autorisierung Rollenbasierte Zugriffskontrolle Berechtigungsprüfungen Änderungsprotokolle
Sitzungsverwaltung Sichere Sitzungsverarbeitung Sitzungsüberwachung Sitzungsprotokolle

13. Anforderungen an Dienstanbieter

13.1 Pflichten von Drittanbietern

Vertragliche Anforderungen

Anforderungskategorie Konkrete Pflichten Überprüfungsmethode Compliance-Frist
Auftragsverarbeitungsvereinbarung GDPR-konforme DPA, Umsetzung von SCCs Rechtliche Prüfung Vor der Integration
Sicherheitsstandards SOC 2, ISO 27001 oder gleichwertig Überprüfung des Zertifikats Jährliche Überprüfung
Datenschutzkontrollen Privacy Shield, BCRs Dokumentationsprüfung Halbjährliche Bewertung

Betriebliche Anforderungen

  • Sicherheitsmaßnahmen:
    • Einhaltung von Verschlüsselungsstandards
    • Umsetzung von Zugriffskontrollen
    • Verfahren zur Meldung von Sicherheitsvorfällen
    • Regelmäßige Sicherheitsbewertungen
  • Datenverarbeitung:
    • Verfahren zur Datenminimierung
    • Einhaltung von Aufbewahrungsfristen
    • Sichere Verfahren zur Datenübermittlung
    • Verfahren zur Datenlöschung

13.2 Überwachung und Compliance

Prüfanforderungen

  • Regelmäßige Bewertungen:
    • Jährliche Sicherheitsprüfungen
    • Vierteljährliche Compliance-Prüfungen
    • Monatliche Leistungsüberwachung
    • Echtzeit-Sicherheitsüberwachung
  • Dokumentationsanforderungen:
    • Prüfberichte und Feststellungen
    • Abhilfepläne
    • Compliance-Zertifikate
    • Unterlagen zur Reaktion auf Sicherheitsvorfälle

14. Aktualisierungen der Richtlinie und Änderungsmanagement

14.1 Verfahren zur Überarbeitung der Richtlinie

Art der Änderung Erforderliche Genehmigung Ankündigungsfrist Dokumentation
Wesentliche Änderungen Rechtsabteilung, Datenschutzbeauftragter, Verwaltungsrat Mindestens 30 Tage Änderungsprotokoll, Folgenabschätzung
Technische Aktualisierungen Datenschutzbeauftragter, Entwicklung 15 Tage Technische Dokumentation
Notfalländerungen Datenschutzbeauftragter Sofort Vorfallsbericht

14.2 Versionskontrolle und Dokumentation

  • Versionsverwaltung:
    • System zur semantischen Versionierung
    • Pflege des Änderungsverlaufs
    • Archiv früherer Fassungen
    • Nachverfolgung des Umsetzungszeitplans
  • Kommunikationsanforderungen:
    • Verfahren zur Benutzerbenachrichtigung
    • Kommunikation mit Interessengruppen
    • Aktualisierung interner Schulungen
    • Aktualisierung der Dokumentation

15. Kontaktinformationen und Ressourcen

15.1 Kontaktinformationen

  • Datenschutzstelle:
    • E-Mail: [email protected]
    • Telefon: +1 (XXX) XXX-XXXX
    • Erreichbarkeit: bei dringenden Angelegenheiten rund um die Uhr
    • Reaktionszeit: innerhalb von 24 Stunden
  • Datenschutzbeauftragter:
    • E-Mail: [email protected]
    • Postanschrift: [Company Address]
    • EU-Vertreter: [EU Rep Details]
    • Vertreter im Vereinigten Königreich: [UK Rep Details]

15.2 Zusätzliche Ressourcen

  • Dokumentation:
    • Leitfaden zur technischen Umsetzung
    • Vorlagen für Datenschutz-Folgenabschätzungen
    • Verfahren zur Cookie-Prüfung
    • Compliance-Checklisten
  • Supportressourcen:
    • Entwicklerdokumentation
    • FAQ-Dokumentation
    • Schulungsmaterialien
    • Regulatorische Leitlinien

16. Dokumentensteuerung

Version Datum Änderungen Genehmigt von
3.0.0 16. Januar 2025 Umfassende Aktualisierung der Richtlinie Verwaltungsrat
2.1.0 1. Oktober 2024 Aktualisierungen zur CPRA-Compliance Datenschutzbeauftragter
2.0.0 15. Mai 2024 Angleichung an die GDPR Verwaltungsrat

CNF

  • Über uns
  • Blog
  • Karriere
  • Sicherheit

Allgemein

  • Registrieren Öffentlich V3.0
  • Anmelden Öffentliche Beta
  • Systemstatus

Support

  • Hilfe-Center
  • Supportportal
  • API-Referenz
  • Dokumentation

Rechtliches

  • Datenschutz
  • Cookie-Richtlinie
  • Nutzungsbedingungen
  • Compliance
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية

© 2026 CNF. Alle Rechte vorbehalten.