DSGVO Wissen

Crisp Chat und Datenschutz – Was in die Datenschutzerklärung gehört

Kompakte Anleitung zu Crisp Chat: verarbeitete Daten, Zwecke, Rechtsgrundlagen (DSGVO) und was Webseitenbetreiber in ihre Datenschutzerklärung aufnehmen müssen.

Setzt ein Webseitenbetreiber Crisp Chat ein, verarbeitet er beim Laden der Webseite IP-Adressen, Browser- und Endgeräte-Informationen sowie – bei aktiver Chat-Nutzung – die Inhalte der Konversation zum Zweck der Echtzeit-Kundenkommunikation auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) bzw. bei gesetzten Session-Cookies auf Basis einer Einwilligung (§ 25 TDDDG). Diese Seite erläutert, welche Daten Crisp Chat nach den öffentlich zugänglichen Anbieterangaben verarbeitet und was dazu in die Datenschutzhinweise einer Webseite gehört.

A. Zweck und Funktionsweise von Crisp Chat

Crisp Chat ist eine Messaging- und Kundenkommunikationsplattform der Crisp IM SARL mit Sitz in Nantes, Frankreich. Frankreich ist EU-Mitgliedstaat; Datenübermittlungen zwischen einem deutschen Webseitenbetreiber und Crisp IM SARL begründen damit keinen Drittlandtransfer im Sinne des Kapitel V DSGVO. Dies ist ein datenschutzrechtlicher Vorteil gegenüber vergleichbaren US-amerikanischen Anbietern.

Die Integration erfolgt über ein kompaktes JavaScript-Widget: Webseitenbetreiber fügen ein nur zweizeiliges Code-Snippet in die Webseite ein, woraufhin beim Seitenaufruf der Besucher das Chat-Widget von den Crisp-Servern nachgeladen wird. Das Widget erscheint als Chat-Overlay auf der Webseite. Neben dem klassischen Live-Chat bietet Crisp eine Reihe ergänzender Funktionen: automatisierte Nachrichten und Bots, eine Wissensdatenbank, E-Mail-Integration, Video-Anrufe sowie ein einheitliches Inbox-Dashboard für verschiedene Kommunikationskanäle (Chat, E-Mail, Instagram, Messenger). Für die Besucher-Wiedererkennung über Sitzungen hinweg setzt Crisp Chat nach Anbieterangaben Session-Cookies (u. a. crisp-client/session).

Für Datenschutzzwecke relevant ist insbesondere, dass das Widget bereits beim Laden der Seite Verbindung zu den Crisp-Servern aufbaut – also bevor ein Besucher das Chat-Fenster öffnet oder eine Nachricht sendet.

B. Pflichtangaben in der Datenschutzerklärung beim Einsatz von Crisp Chat

Die DSGVO verlangt in der Datenschutzerklärung neben den allgemeinen Angaben zum Verantwortlichen, zu den Betroffenenrechten und zur Aufsichtsbehörde in Bezug auf die Nutzung von Tools spezifische Pflichtangaben:

  • die Zwecke der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO),
  • die Rechtsgrundlagen der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO),
  • bei einer Verarbeitung auf Grundlage einer Interessenabwägung zusätzlich die konkret verfolgten berechtigten Interessen (Art. 13 Abs. 1 lit. d DSGVO),
  • die Empfänger oder Kategorien von Empfängern (Art. 13 Abs. 1 lit. e DSGVO),
  • ob die Daten in ein Drittland außerhalb EU/EWR übermittelt werden und auf welcher Grundlage (Art. 13 Abs. 1 lit. f DSGVO),
  • die Speicherdauer oder die Kriterien zu deren Festlegung (Art. 13 Abs. 2 lit. a DSGVO).

Da Crisp IM SARL als Auftragsverarbeiter mit Sitz in der EU tätig wird, entfällt die Notwendigkeit, eine Drittlandübermittlung in der Datenschutzerklärung zu adressieren – sofern die Verarbeitung tatsächlich auf EU-Servern stattfindet. Dies ist ein wesentlicher Unterschied zu US-amerikanischen Anbietern vergleichbarer Dienste.

In der Praxis hat sich eingebürgert, für jedes einzelne Tool – auch für Crisp – einen eigenen Textbaustein in die Datenschutzerklärung aufzunehmen. Dieses Vorgehen ist nach hier vertretener Auffassung nicht zwingend und führt regelmäßig zu langen, durch Wiederholungen aufgeblähten und schwer pflegbaren Datenschutzerklärungen. Das widerspricht dem Transparenzgebot des Art. 12 Abs. 1 DSGVO, der eine präzise, transparente, verständliche und leicht zugängliche Form verlangt. Sachgerechter ist ein themenorientierter Ansatz: Verarbeitungen werden nach Themenblöcken beschrieben; die konkret eingesetzten Dienstleister wie Crisp werden in einem Anhang: Empfänger aufgelistet.

Recommendation

Privacy policy in minutes — easy to maintain, no subscription.

Instead of an unreadable text block per tool: a topic-oriented, hybrid approach with a clear list of recipients — maintainable, transparent, GDPR-compliant.

  • No subscription, no hidden costs
  • Easy to maintain thanks to a topic-based structure instead of tool-by-tool blocks
  • Curated by Dr. Thomas Helbing, certified specialist for IT law
Create your privacy policy now

The generator is offered by matterius GmbH. matterius is not a law firm and does not provide legal advice.

C. Anbieter: Crisp IM SARL

Vertragspartner für Webseitenbetreiber ist nach den öffentlich zugänglichen Anbieterangaben:

  • Crisp IM SARL
  • Anschrift: 2 rue Paul Baudry, 44000 Nantes, Frankreich [vom Betreiber zu verifizieren]
  • Sitzland: Frankreich (EU-Mitgliedstaat, EWR)
  • Privacy Policy: https://crisp.chat/en/privacy/
  • DPA / AVV: über das Crisp-Dashboard abrufbar bzw. auf Anfrage; Crisp stellt nach Anbieterangaben eine DSGVO-konforme DPA bereit.
  • DPF-Status: Nicht relevant, da Crisp IM SARL eine EU-Gesellschaft (Frankreich) ist. Das Data Privacy Framework gilt nur für US-amerikanische Unternehmen.

Nach Anbieterangaben werden Kundendaten auf Servern innerhalb der EU verarbeitet und gespeichert. Die Server befinden sich nach öffentlich zugänglichen Informationen in Frankreich. Eine eigenständige Drittland-Problematik besteht daher bei reiner Nutzung von Crisp ohne US-Subprozessoren nicht. Ob Subprozessoren mit Sitz außerhalb der EU eingesetzt werden, ist anhand der aktuellen Subprozessoren-Liste des Anbieters zu prüfen.

D. Datenverarbeitung – Ablauf beim Einsatz von Crisp Chat

Erhebung – Beim Aufruf einer Webseite mit eingebettetem Crisp-Widget lädt der Browser des Besuchers das JavaScript von den Crisp-Servern nach. Dabei werden technisch zwingend Verbindungsdaten übertragen: IP-Adresse, Zeitstempel, User-Agent (Browser, Betriebssystem, Gerät), aufgerufene URL und Referrer. Gleichzeitig können Session-Cookies gesetzt werden. Öffnet der Besucher das Chat-Fenster und sendet eine Nachricht, werden Chatnachrichten sowie ggf. ein eingegebener Name und eine E-Mail-Adresse erhoben.
Speicherung – Chat-Protokolle, Besucherdaten und Verbindungsmetadaten werden nach Anbieterangaben auf Servern innerhalb der EU (Frankreich) gespeichert. Session-Cookies werden im Browser des Besuchers abgelegt.
Nutzung – Crisp stellt die Chat-Funktion bereit, ermöglicht dem Webseitenbetreiber die Verwaltung von Unterhaltungen im gemeinsamen Posteingang, generiert Besucherstatistiken und unterstützt ggf. automatisierte Bot-Antworten sowie die Integration weiterer Kommunikationskanäle.
Weitergabe – Crisp kann nach Anbieterangaben Subprozessoren für Infrastruktur und ergänzende Dienste einsetzen. Die aktuelle Liste der Subprozessoren ist beim Anbieter anzufragen bzw. im DPA dokumentiert. Drittlandtransfers entstehen nicht durch Crisp selbst (EU-Sitz), können aber durch einzelne Subprozessoren entstehen.
Löschung – Chat-Protokolle können vom Webseitenbetreiber im Dashboard gelöscht werden. Aufbewahrungsregeln richten sich nach den im AVV vereinbarten Fristen und den gesetzlichen Anforderungen. Besucher können Löschung ihrer Daten als Betroffenenrecht geltend machen.

E. Erhobene Daten beim Einsatz von Crisp Chat

Beim Einsatz des Crisp-Widgets verarbeitet der Anbieter nach den öffentlich zugänglichen Angaben insbesondere technische Verbindungsdaten sowie – bei aktiver Chat-Nutzung – Kommunikationsinhalte. Das Widget überträgt Verbindungsmetadaten bereits beim Laden der Seite, also bevor ein Besucher aktiv interagiert. Dies ist datenschutzrechtlich insbesondere mit Blick auf das Cookie-Recht (§ 25 TDDDG) und die Rechtsgrundlagenwahl relevant.

Diese Daten lassen sich in folgende standardisierte Datenkategorien einordnen:

  • Webserver-Protokolldaten: IP-Adresse, Datum/Uhrzeit des Seitenaufrufs, angeforderte URL, Referrer-URL, HTTP-Statuscode.
  • Endgeräte-Daten: Gerätetyp (Desktop, Tablet, Smartphone), Betriebssystem und -version, Bildschirmauflösung.
  • Browserinformationen: Browsername und -version.
  • Grobe Standortdaten: anhand der IP-Adresse abgeleiteter ungefährer Standort (Stadt/Region).
  • Nutzungskonto-Daten: vom Besucher im Chat eingegebene Kontaktdaten wie Name und E-Mail-Adresse.
  • Nutzer-Inhalte: Inhalte der Chat-Konversation (Textnachrichten, ggf. übertragene Dateien oder Links).
  • Klickpfade: je nach Konfiguration besuchte Seiten vor und während der Chat-Sitzung (Echtzeit-Besuchermonitoring im Dashboard).
  • Technische Telemetriedaten: Ladezeiten und technische Betriebsdaten des Widgets.

F. Nutzungszwecke beim Einsatz von Crisp Chat

Crisp Chat wird von Webseitenbetreibern typischerweise zur direkten Kommunikation mit Webseitenbesuchern eingesetzt – etwa für Erstberatung, Verkaufsunterstützung, technischen Support oder allgemeinen Kundenservice. Die Plattform ermöglicht dabei die Zusammenführung verschiedener Kommunikationskanäle in einer gemeinsamen Inbox.

Die einschlägigen Nutzungszwecke lassen sich wie folgt einordnen:

  • Funktionsbereitstellung: Betrieb des Chat-Widgets und Echtzeit-Kommunikation zwischen Besucher und Agenten.
  • Vertragsdurchführung: Nutzung des Chats zur Anbahnung oder Begleitung von Vertragsbeziehungen, z. B. Support bei bestehenden Kunden.
  • Kommunikation: Kundenkommunikation, Bearbeitung von Anfragen und Supportanliegen.
  • Sicherheit und Missbrauchsschutz: Erkennung und Abwehr von Spam oder missbräuchlichen Chat-Anfragen.
  • Allgemeine Produktverbesserung: Analyse von Chat-Statistiken zur Verbesserung des Kundenservices.

G. Rechtsgrundlagen

Crisp Chat ist der Tool-Kategorie Live-Chat zuzuordnen. Als Rechtsgrundlagen für den Einsatz kommen nach hier vertretener Auffassung insbesondere in Betracht:

  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Der Webseitenbetreiber hat typischerweise ein berechtigtes Interesse an der Bereitstellung eines effizienten Kommunikationskanals, an Missbrauchsschutz und an der Effizienz des Kundenservices. Diese Interessen sind gegen die schutzwürdigen Interessen der Besucher abzuwägen. Da Crisp-Server in der EU betrieben werden, fällt die Interessenabwägung im Vergleich zu US-Diensten tendenziell leichter zugunsten des Webseitenbetreibers aus.
  • Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO): Wird der Chat zur Anbahnung oder Abwicklung eines konkreten Vertrags genutzt, kommt diese Rechtsgrundlage ergänzend in Betracht.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG): Da Crisp beim Laden des Widgets Session-Cookies setzt, ist für das Setzen dieser nicht zwingend technisch erforderlichen Cookies nach deutschem Recht eine vorherige Einwilligung erforderlich. Ob Session-Cookies, die ausschließlich der Funktionsfähigkeit des Chats dienen, als "unbedingt erforderlich" im Sinne des § 25 Abs. 2 TDDDG eingestuft werden können, ist im Einzelfall zu prüfen.

Die einschlägige Rechtsgrundlage ist vom Webseitenbetreiber im Einzelfall zu prüfen.

H. Besonderheiten und Hinweise

  • AVV/DPA: Crisp stellt nach Anbieterangaben einen Auftragsverarbeitungsvertrag bereit. Webseitenbetreiber sollten diesen vor dem produktiven Einsatz abschließen. Die DPA ist über das Crisp-Dashboard oder auf Anfrage beim Anbieter erhältlich.
  • EU-Server / kein Drittlandtransfer: Crisp IM SARL ist eine französische Gesellschaft; nach Anbieterangaben werden Daten auf Servern in der EU (Frankreich) verarbeitet. Ein Drittlandtransfer im Sinne des Kapitel V DSGVO besteht durch den Anbieter selbst nicht. Dies vereinfacht die datenschutzrechtliche Bewertung erheblich.
  • Subprozessoren: Ob und welche Subprozessoren mit Drittland-Bezug eingesetzt werden, ist anhand der aktuellen Subprozessoren-Liste des Anbieters zu prüfen [vom Betreiber zu verifizieren].
  • Cookies: Crisp setzt nach Anbieterangaben Session-Cookies (u. a. crisp-client/session). Diese sind bei der Konfiguration der Consent-Management-Lösung der Webseite zu berücksichtigen.
  • Datenschutzfreundliche Positionierung: Crisp positioniert sich nach eigenen Angaben als datenschutzfreundliche Alternative zu US-amerikanischen Anbietern. EU-Datenhaltung und französisches Datenschutzrecht (CNIL) sind Bestandteile dieser Positionierung.
  • Opt-Out / Besucherrechte: Besucher können das Laden des Widgets durch entsprechende Cookie-Einstellungen im Consent-Banner verhindern. Betroffenenrechte (Auskunft, Löschung) sind in der Datenschutzerklärung zu dokumentieren.

Dieser Beitrag dient der allgemeinen Information zu Crisp Chat und ersetzt keine rechtliche Beratung im Einzelfall. Die Darstellung basiert auf öffentlich zugänglichen Angaben des Anbieters und recherchierbaren Quellen. Stand: 2026-05-06.

I. Häufige Fragen zu Crisp Chat und Datenschutz

J. Fazit zu Crisp Chat und Hinweise zur Datenschutzerklärung

Crisp Chat ist ein datenschutzfreundlich positioniertes Live-Chat-Tool aus Frankreich. Gegenüber US-amerikanischen Anbietern entfällt das Drittlandtransfer-Problem, da sowohl der Anbieter als auch die Server nach Anbieterangaben in der EU ansässig sind. Dennoch müssen Webseitenbetreiber die DSGVO-Grundanforderungen erfüllen: Rechtsgrundlage bestimmen, Consent-Management für Cookies konfigurieren, einen AVV abschließen und die Verarbeitung transparent in der Datenschutzerklärung darstellen.

Aus Sicht der Datenschutzerklärung ist es wenig sinnvoll, für Crisp einen isolierten Textbaustein aufzunehmen. Tool-spezifische Einzelbausteine machen Datenschutzerklärungen lang, unübersichtlich und schwer pflegbar – und widersprechen dem Transparenzgebot des Art. 12 Abs. 1 DSGVO.

Sachgerechter ist ein strukturierter, themenorientierter Ansatz, der Live-Chat und Kundenkommunikation übergreifend beschreibt und im Empfänger-Anhang auf konkrete Dienstleister wie Crisp verweist. Das ist die Methodik des matterius-Generators.

Recommendation

Privacy policy in minutes — easy to maintain, no subscription.

Instead of an unreadable text block per tool: a topic-oriented, hybrid approach with a clear list of recipients — maintainable, transparent, GDPR-compliant.

  • No subscription, no hidden costs
  • Easy to maintain thanks to a topic-based structure instead of tool-by-tool blocks
  • Curated by Dr. Thomas Helbing, certified specialist for IT law
Create your privacy policy now

The generator is offered by matterius GmbH. matterius is not a law firm and does not provide legal advice.

Authorship

Dr. Thomas Helbing

This knowledge article is provided by matterius GmbH. matterius is not a law firm and does not provide legal advice.

matterius is editorially accompanied by Dr. Thomas Helbing, a German-based lawyer specialised as Fachanwalt für IT-Recht (certified specialist for IT law) in Munich.

Dr. Helbing has been continuously recognised by Handelsblatt since 2020 through to today (2026) as one of "Germany's best lawyers" in the fields of IT law and data protection law.

According to Kanzleimonitor.de (editions 2024–2026), he ranks among the leading lawyers for data protection and IT law and is listed in the Top 100 lawyers in Germany. Kanzleimonitor is regarded as a particularly meaningful market study, as it is based exclusively on personal recommendations from in-house counsel.

Dr. Helbing has many years of advisory experience in data protection and IT law and advises clients of all sizes — from startups to high-growth SaaS companies and unicorns through to international corporations.

His professional background covers the full spectrum of practice in IT and technology law. He began his career at an international major law firm, subsequently gained in-house experience at a DAX corporation, and is himself an entrepreneur and founder of several digital projects. He also has hands-on programming experience, allowing him to understand technical systems, software architectures, and digital business models not only from a legal but also from a technical perspective.

For many years his clients have included technology companies and SaaS providers, leading German research institutions, and a systemically important German major bank. His advisory focus lies in particular in the areas of GDPR compliance, the data economy, SaaS, AI regulation, and IT contract law.

More about Dr. Helbing: www.thomashelbing.com

On this page