# Consentdeck – Dokumentation
> Einwilligungsverwaltung mit Nachweis von Kreativ Wolke. Produktseite: https://consentdeck.web02.kreativwolke.net/ · Vollständige Entrydeck-Dokumentation: https://entrydeck.app/llms-full.txt
---
# Consentdeck
> Einwilligungen einsammeln und jede einzelne beweisen: Einbindung per Script-Tag oder Plugin, Kategorien und Dienste, automatisches Blocking, Google Consent Mode v2, GTM-Export, Cookie-Erklärung, Protokoll mit Prüfsumme.
Quelle: https://entrydeck.app/docs/consentdeck · Stand: 2026-09-23
**Consentdeck** ist die Einwilligungsverwaltung von Entrydeck — als Teil jedes Pakets und als eigenständiges Produkt unter [consentdeck.app](https://entrydeck.app/consentdeck-start). Es zeigt das Banner, hält Dritt-Skripte zurück, bis eine Entscheidung vorliegt, setzt die Signale für Google Consent Mode v2 und schreibt jede Entscheidung mit Prüfsumme in ein Protokoll, das den Nachweis nach Art. 7 Abs. 1 DSGVO erbringt.
## Einbindung
Ein einziges Skript, 17 kB, ohne Abhängigkeiten, möglichst weit oben im `
`, damit vor allen anderen Skripten blockiert werden kann:
```html
```
Die **Site-ID** ist öffentlich und benennt nur die Website; ein Schlüssel wird nicht benötigt. Websites, die Entrydeck selbst rendert, binden das Skript automatisch ein, sobald das Banner eingeschaltet ist.
| Umgebung | Einbindung |
| --- | --- |
| WordPress ab 6.0 | Plugin `consentdeck.zip` mit Einstellungsseite, Shortcode `[consentdeck_declaration]`, Gutenberg-Block |
| TYPO3 v12/v13 | Extension `consentdeck` mit TypoScript-Einbindung und Inhaltselement für die Erklärung |
| Shopware 6 ab 6.5 | Plugin `KwConsentdeck` für Storefront und Checkout |
| Joomla 5 | System-Plugin `plg_system_consentdeck` |
| Nuxt | `app.head.script` in der `nuxt.config` |
| Next.js | `
```
Für Karten und Videos erscheint statt der Einbettung ein Platzhalter mit dem Text aus den Einstellungen und einem Schalter, der genau diesen Dienst freigibt.
## Google Consent Mode v2 und dataLayer
Vor dem ersten Google-Tag stehen alle Signale (`ad_storage`, `ad_user_data`, `ad_personalization`, `analytics_storage`, …) auf `denied` und werden nach der Entscheidung aktualisiert (`wait_for_update: 500`). Zusätzlich schreibt Consentdeck zwei Ereignisse in `window.dataLayer`: `consent_initialized` einmal je Seitenaufruf und `consent_update` nach jeder Entscheidung — mit Kategorien, Diensten, Einwilligungs-ID und Version.
## GTM-Export
Unter **Tag Manager & Doku** erzeugt Consentdeck einen fertigen Container: dataLayer-Variablen `Consent - …` je Kategorie, Trigger `Consent Initialized`, `Consent Update` und `Consent Granted - …` je optionaler Kategorie sowie Tags der eingerichteten Dienste. Im Tag Manager unter *Verwaltung → Container importieren* einspielen (Zusammenführen, Konflikte umbenennen), prüfen, veröffentlichen. Eigene Tags hängen an den Trigger der passenden Kategorie, nicht an *All Pages*.
Der Tag Manager gehört nicht ohne Weiteres in die notwendigen Dienste: Er darf nur dann vorab laden, wenn jedes Tag im Container den Consent Mode beachtet.
## Steuerung aus eigenem Code
```js
Consentdeck.open() // Einstellungen erneut öffnen
Consentdeck.acceptAll() // alles zulassen
Consentdeck.accept('analytics') // eine Kategorie zulassen
Consentdeck.reject() // nur notwendige
Consentdeck.withdraw() // Einwilligung widerrufen
Consentdeck.has('analytics') // true, wenn zugestimmt wurde
Consentdeck.get() // { id, version, ts, action, categories, services }
Consentdeck.on('change', fn) // bei jeder Änderung
```
Für den Link „Cookie-Einstellungen" im Fußbereich genügt ``.
## Erscheinungsbild
Fünf Vorlagen (Clean, Midnight, Minimal, Bold, Soft), jeweils mit heller und dunkler Farbwelt; Layout als Leiste oder Fenster, Overlay mit Abdunkelung und Weichzeichnung, Scroll-Sperre, eigenes CSS. Das Banner läuft im Shadow DOM und kollidiert mit keinem Theme. Geo-Regeln zeigen das Banner nur dort, wo es sein muss, mit Vorauswahl passend zur Rechtslage.
## Nachweis
Jede Entscheidung — auch Ablehnung und Widerruf — wird an `POST /api/consent/log?site=…` gemeldet und gespeichert: Zeitpunkt, Einwilligungs-ID, Version, Kategorien, Dienste, Aktion, Sprache, gekürzter Browser-Kennzeichner und ein **Tages-Hash der IP** (nie die IP selbst). Jeder Eintrag trägt einen **HMAC** über ID, Version, Auswahl, Zeitpunkt und Sprache. Im Admin fügen Sie eine Prüfsumme ein und rechnen sie gegen den Eintrag — gültig oder nicht. Aufbewahrung einstellbar, Export als CSV und JSON.
Die Entscheidung liegt im Browser im Cookie `consentdeck` (JSON, `SameSite=Lax`, Laufzeit einstellbar). Jedes Speichern im Admin erhöht die Version; Besucher werden dann erneut gefragt — Änderungen deshalb sammeln.
## Bewusst nicht enthalten
Kein A/B-Test des Banners (Optimierung auf Zustimmungsquote gilt als Nudging) und keine IAB-TCF-2.2-Zertifizierung: Consentdeck ist für Unternehmens-Websites, Shops und Portale ohne Werbenetzwerke gebaut. Wer AdSense oder Ad Manager einsetzt, braucht eine IAB-registrierte CMP.
Preise und Pakete (Free, Pro, Agentur) stehen unter [Pläne & Abrechnung](https://entrydeck.app/docs/plaene-abrechnung#consentdeck).
---
# Pläne & Abrechnung
> Die Pakete von Entrydeck (Starter, Website-Paket, Professional, Business, Enterprise) und Consentdeck (Free, Pro, Agentur): Umfang, Limits, Preise, Laufzeiten, Kündigung und Rechnung.
Quelle: https://entrydeck.app/docs/plaene-abrechnung · Stand: 2026-09-23
Alle Preise verstehen sich in Euro **zzgl. MwSt.** Jährliche Zahlung entspricht zehn Monatsraten — zwei Monate gratis. Die Pakete sind monatlich kündbar, es gibt keine Einrichtungsgebühr und keine Mindestlaufzeit. Hosting in Deutschland ist in jedem Paket enthalten. Die aktuelle Übersicht steht unter [Preise](https://entrydeck.app/#preise).
## Entrydeck
| Paket | Preis / Monat | Websites | Nutzer | Medien | Wofür |
| --- | --- | --- | --- | --- | --- |
| Starter | 29 € | 1 | 3 | 5 GB | die erste Website, die sauber laufen soll |
| Website-Paket | 79 € | 1 | 3 | 10 GB | fertige Website aus dem KI-Assistenten, inklusive Hosting |
| Professional | 79 € | 5 | 10 | 50 GB | Agenturen mit mehreren Auftritten aus einer Redaktion |
| Business | 199 € | unbegrenzt | 50 | 250 GB | Portale und Konzerne mit vielen Marken und Sprachen |
| Enterprise | auf Anfrage | unbegrenzt | unbegrenzt | nach Bedarf | Self-Hosting, White-Label, SSO, SLA |
**In jedem Paket enthalten:** Inhaltstypen, Seiten und Blöcke, Medien mit Varianten, Formulare, Newsletter mit Double-Opt-in, Delivery-API mit eigenem API-Key, Consentdeck, Barrierefreiheits-Widget, zweisprachige Oberfläche, Hosting in Deutschland.
**Ab Professional:** Import-Mapper für JSON, REST und GraphQL, Workflows (Entwurf → Prüfung → Freigabe → Veröffentlicht), Rollen, Rechte und Änderungsprotokoll, Add-ons buchbar, Support werktags.
**Ab Business:** eigene S3-Anbindung je Mandant, API-Priorität und höhere Limits, SLA 99,9 % Verfügbarkeit, Onboarding und Schulung.
**Enterprise:** Betrieb auf Ihrer Infrastruktur oder Self-Hosting, White-Label (eigenes Logo, eigene Domain), Single Sign-on, individuelles SLA mit benanntem Ansprechpartner, individuelle Entwicklung und Datenmigration.
Das **Website-Paket** ist der schnellste Weg zu einer fertigen Website: Branche wählen, Fragen beantworten, in zehn Minuten online — mit Entrydeck Starter, Consentdeck, SmartCaptcha, generiertem Impressum und Datenschutzerklärung.
## Consentdeck
Consentdeck ist in jedem Entrydeck-Paket enthalten und außerdem eigenständig buchbar. Gezählt werden Domains und Sitzungen, nicht Inhalte.
| Paket | Preis / Monat | Domains | Sitzungen | Besonderheiten |
| --- | --- | --- | --- | --- |
| Free | 0 € | 1 | 5.000 / Monat | Banner, Consent Mode v2, Cookie-Erklärung, Nachweis mit Prüfsumme |
| Pro | 9 € | 5 | unbegrenzt | Scanner mit Zeitplan, GTM-Export, Plugins, Erscheinungsbild, CSV/JSON-Export |
| Agentur | 29 € | unbegrenzt | unbegrenzt | White-Label-Banner, API-Zugriff, mehrere Nutzer mit Rollen, vorrangiger Support |
Das Free-Paket ist dauerhaft kostenlos, ohne Kreditkarte.
## Add-ons
SmartCaptcha und Hellolead sind eigenständige Dienste mit eigenen Tarifen und werden separat abgerechnet. Im CMS sind sie ab Professional buchbar; im Website-Paket ist SmartCaptcha enthalten. Siehe [Add-ons](https://entrydeck.app/docs/addons).
## Limits
- **Websites, Nutzer, Medien** sind je Paket begrenzt (Tabelle oben). Bestehende Inhalte bleiben bei einem erreichten Limit unangetastet.
- **Medienspeicher** zählt nur bei lokalem Speicher. Mit eigenem S3-Bucket (ab Business) liegt der Speicher bei Ihnen.
- **API-Aufrufe** sind in Starter bis Professional fair-use-begrenzt; Business erhält Priorität und höhere Limits.
## Laufzeit, Kündigung, Wechsel
- Monatliche Zahlung: Kündigung jederzeit zum Monatsende.
- Jährliche Zahlung: zehn Monatsraten im Voraus, Kündigung zum Ende des Jahres.
- Ein Wechsel in ein größeres Paket ist jederzeit möglich; ein Wechsel nach unten gilt ab der nächsten Abrechnung, sofern die Limits des kleineren Pakets eingehalten sind.
## Rechnung und Zahlung
Rechnungen kommen je nach Zahlweise monatlich oder jährlich per E-Mail. Consentdeck wird gemeinsam mit Entrydeck abgerechnet. Auf Wunsch schließen wir eine **Auftragsverarbeitung nach Art. 28 DSGVO** ab, siehe [Sicherheit & Datenschutz](https://entrydeck.app/docs/sicherheit-datenschutz).
## Demo und Test
Wir zeigen das System an einem echten Mandanten: 30 Minuten, online, ohne Vorbereitung — [Demo anfragen](https://entrydeck.app/#demo). Ein Angebot gibt es erst, wenn Sie es möchten.
---
# Sicherheit & Datenschutz
> Hosting in Deutschland, Mandantentrennung, Zwei-Faktor-Authentifizierung und Single Sign-on, Rollen und Rechte, Audit-Log, Backups, Auftragsverarbeitung, Datenschutz auf den Produktseiten und in Consentdeck.
Quelle: https://entrydeck.app/docs/sicherheit-datenschutz · Stand: 2026-09-23
Entrydeck wird von Kreativ Wolke entwickelt und betrieben — auf Servern in Deutschland, ohne Fremd-CDN, ohne Tracking auf den Produktseiten. Diese Seite fasst zusammen, wie Daten geschützt werden und welche Werkzeuge Sie selbst in der Hand haben.
## Hosting
- **Standort Deutschland**: Rechenzentrum in Deutschland, Betrieb durch Kreativ Wolke. Keine Übermittlung in Drittländer für den Betrieb des CMS.
- **Transport**: TLS für alle Verbindungen (Admin, API, Skript-Auslieferung), `upgrade-insecure-requests` im Admin.
- **Content Security Policy** im Admin mit Nonce für Skripte, `frame-ancestors 'none'`, keine Inline-Skripte ohne Nonce.
- **Enterprise**: Betrieb auf Ihrer Infrastruktur oder Self-Hosting.
## Mandantentrennung
Jeder Kunde ist ein **Mandant** mit eigenen Benutzern, Rollen, Inhalten und Medien. Alle Datenbankabfragen sind an den Mandanten gebunden; die Delivery API antwortet nur mit Inhalten, die der authentifizierten Website zugewiesen sind. Ein gefälschter `x-site-host`-Header ohne Plattform-Schlüssel wird ignoriert.
## Rollen und Rechte
Rechte hängen an **Rollen**, nicht an Personen. Eine Rolle bündelt Rechte wie `content.publish`, `pages.edit`, `media.delete`, `settings.manage` — je Website und Inhaltstyp einschränkbar. Typische Rollen: Redaktion (anlegen, bearbeiten, zur Prüfung geben), Chefredaktion (freigeben, veröffentlichen), Administration (Einstellungen, Benutzer). Super-Admins sehen alle Mandanten und sind nur für den Betrieb gedacht.
- Änderungen an Rollen greifen bei der nächsten Anmeldung.
- Konten lassen sich **sperren** statt löschen — sie bleiben im Audit-Log sichtbar.
- Passwörter: mindestens acht Zeichen, gespeichert nur als bcrypt-Hash; ein neues Passwort beendet aktive Sitzungen.
- Anmeldung mit Rate-Limit (fünf Versuche je Minute); Passwort-Zurücksetzen per E-Mail-Link.
## Zwei-Faktor-Authentifizierung
Jedes Konto kann unter **Einstellungen → Sicherheit** einen zweiten Faktor einrichten — **optional je Nutzer**:
1. QR-Code mit einer Authenticator-App scannen (etwa Google Authenticator, Microsoft Authenticator, 1Password).
2. Den Bestätigungscode der App eingeben — damit ist der zweite Faktor aktiv.
3. Die **zehn Backup-Codes** sicher ablegen; jeder gilt einmal und ersetzt die App, wenn das Gerät fehlt.
Deaktivieren geht an derselben Stelle mit Passwort und aktuellem Code. Administratoren setzen unter **Einstellungen → Sicherheit** die Mandanten-Richtlinie **„2FA erzwingen"**: Dann kommt niemand ohne zweiten Faktor ins Admin. Verliert ein Nutzer sein Gerät und die Backup-Codes, setzt ein Super-Admin den zweiten Faktor in der **Nutzerverwaltung** zurück.
| Einstellung | Wirkung |
| --- | --- |
| Optional (Standard) | jeder Nutzer entscheidet selbst |
| „2FA erzwingen" je Mandant | alle Nutzer des Mandanten müssen einen zweiten Faktor einrichten |
| Zurücksetzen (Super-Admin) | der zweite Faktor eines Kontos wird entfernt, der Nutzer richtet ihn neu ein |
## Single Sign-on
Statt Passwörtern meldet sich das Team mit dem Firmenkonto an. Unter **Einstellungen → Anmeldung & SSO** legen Sie einen Provider an — **global** (nur Super-Admin, gilt für alle Mandanten) oder **je Mandant**:
| Provider-Typ | Wofür |
| --- | --- |
| Google | Google-Workspace-Konten |
| Microsoft Entra ID | Microsoft-365-Konten (ehemals Azure AD) |
| Generisches OpenID Connect | Keycloak, Okta, Authentik und jeder andere OIDC-Anbieter |
Beim Anbieter hinterlegen Sie die **Redirect-URI**, die das Formular zum Kopieren anzeigt:
```text
https://entrydeck.app/api/v1/auth/sso//callback
```
Zurück in Entrydeck tragen Sie Client-ID, Client-Secret und (bei OpenID Connect) die Issuer-URL ein. Weitere Optionen je Provider:
- **Domain-Whitelist**: nur Konten dieser E-Mail-Domains dürfen sich anmelden.
- **Neue Nutzer automatisch anlegen** mit einer Standardrolle — Kollegen brauchen keine Einladung.
- **„Verbindung testen"** prüft die Konfiguration, bevor der Provider live geht.
Auf der Login-Seite erscheint je Provider eine Schaltfläche. Scheidet jemand aus dem Unternehmen aus, endet mit dem Firmenkonto auch der Zugriff auf Entrydeck. Nicht enthalten sind SAML und Passkeys — wer SAML braucht, setzt einen OIDC-fähigen Identity-Provider davor.
## Audit-Log
Wer hat wann was geändert: Das Protokoll wird automatisch geschrieben und lässt sich nicht bearbeiten. Einträge enthalten Benutzer, Aktion, Objekt, Zeitpunkt und bei vielen Aktionen die geänderten Felder mit Vorher/Nachher. Filter nach Benutzer, Aktion und Zeitraum. Das Protokoll erklärt, was passiert ist — wiederherstellen muss man im jeweiligen Editor.
## Schlüssel und Secrets
- **API-Keys** je Website, jederzeit neu erzeugbar; der alte verliert sofort seine Gültigkeit.
- **Add-on-Secrets** (SmartCaptcha, Hellolead) werden verschlüsselt gespeichert und nach dem Speichern nie wieder im Klartext angezeigt.
- Sitzungen laufen über signierte, ablaufende Tokens; die Abmeldung beendet die Sitzung.
## Backups
Die Datenbank wird täglich automatisch auf dem Server gesichert. Mit eigenem S3-Bucket verantworten Sie die Sicherung der Medien selbst — oder wir richten die Versionierung des Buckets mit Ihnen ein.
## Logs
Die Zugriffs- und Fehlerprotokolle des Webservers werden täglich rotiert und nach 14 Tagen gelöscht. Sie dienen der Fehlersuche und der Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Es gibt keine Nutzungsprofile und keine Weitergabe.
## Datenschutz auf den Produktseiten
Die Produktseiten unter entrydeck.app und consentdeck.app laden nichts von Dritten, setzen keine Cookies, für die eine Einwilligung nötig wäre, und binden Schriften lokal ein. Deshalb gibt es dort kein Einwilligungsbanner. Details in der [Datenschutzerklärung](https://entrydeck.app/datenschutz).
## Datenschutz in Consentdeck und im Widget
- **Consentdeck** speichert je Entscheidung einen Tages-Hash der IP, nie die IP selbst; keine Profile, keine Weitergabe; Aufbewahrung einstellbar, ältere Einträge werden automatisch gelöscht. Details unter [Consentdeck](https://entrydeck.app/docs/consentdeck#nachweis).
- Das **Barrierefreiheits-Widget** speichert Einstellungen ausschließlich im Browser des Besuchers, ohne Cookies und ohne Anfrage an Dritte.
- **Formular-Einsendungen** enthalten personenbezogene Daten. Löschen ist je Eintrag möglich; Benachrichtigungen gehen nur an hinterlegte Adressen.
## Auftragsverarbeitung
Auf Wunsch schließen wir einen Vertrag zur **Auftragsverarbeitung nach Art. 28 DSGVO** mit Ihnen ab, inklusive Verzeichnis der technischen und organisatorischen Maßnahmen und der Liste der Subunternehmer (Rechenzentrum). Schreiben Sie an [post@kreativ-wolke.de](mailto:post@kreativ-wolke.de).
## Sicherheitsmeldungen
Wer eine Schwachstelle findet, schreibt bitte an [post@kreativ-wolke.de](mailto:post@kreativ-wolke.de). Wir melden uns zurück und geben Bescheid, sobald die Lücke geschlossen ist.
---
# Häufige Fragen
Quelle: https://consentdeck.web02.kreativwolke.net/faq
## Consentdeck
### Was ist Consentdeck?
Die Einwilligungsverwaltung von Entrydeck: Banner mit Script-Blocking, Cookie-Scanner, automatische Cookie-Erklärung, Google Consent Mode v2, GTM-Export und ein Protokoll mit Prüfsumme je Entscheidung. In jedem Entrydeck-Paket enthalten und unter consentdeck.app eigenständig buchbar — mit dauerhaft kostenlosem Free-Paket.
### Wie binde ich Consentdeck ein?
Ein Script-Tag im Kopf der Seite mit Ihrer Site-ID, 17 kB, ohne Abhängigkeiten. Für WordPress, TYPO3, Shopware 6 und Joomla 5 gibt es Plugins mit eingebackener Site-ID. Websites, die Entrydeck rendert, binden das Skript automatisch ein.
### Blockiert Consentdeck wirklich alles?
Skripte, iframes, Bilder und Zählpixel werden zurückgehalten, bis die passende Kategorie erlaubt ist — auch solche, die ein anderes Plugin erst zur Laufzeit einfügt. Für Karten und Videos erscheint ein Platzhalter mit Ladeknopf. Eigene Skripte kennzeichnen Sie mit type="text/plain" und data-consent.
### Was ist mit Google Consent Mode v2 und dem Tag Manager?
Alle Signale stehen vor dem ersten Tag auf denied und werden nach der Entscheidung aktualisiert. Zusätzlich sendet Consentdeck dataLayer-Ereignisse. Für den Tag Manager erzeugt es einen Container mit Variablen, Triggern und Tags, den Sie einmal importieren.
### Wie lässt sich eine Einwilligung nachweisen?
Jede Entscheidung — auch Ablehnung und Widerruf — wird mit Zeitpunkt, Auswahl, Version und einem HMAC gespeichert. Im Admin fügen Sie die Prüfsumme ein und rechnen sie gegen den Eintrag. Export als CSV und JSON; die IP wird nur als Tages-Hash gespeichert.
### Brauche ich TCF 2.2?
Nur wenn Sie Werbenetzwerke wie AdSense oder Google Ad Manager einsetzen. Dafür braucht es eine IAB-registrierte CMP — Consentdeck ist das bewusst nicht. Für Unternehmens-Websites, Shops und Portale ohne Werbenetzwerke ist TCF nicht erforderlich.
### Was kostet Consentdeck?
Free: 0 € für eine Domain und 5.000 Sitzungen im Monat. Pro: 9 € je Website und Monat mit Scanner nach Zeitplan, GTM-Export und Plugins. Agentur: 29 € mit unbegrenzten Domains, White-Label und API. Für Entrydeck-Kunden ist Consentdeck im Paket enthalten.
## Datenschutz & Hosting
### Wo liegen meine Daten?
Auf Servern in Deutschland, betrieben von Kreativ Wolke, ohne Fremd-CDN. Medien speichern wir je Mandant lokal oder in Ihrem eigenen S3-Bucket. Die Datenbank wird täglich automatisch gesichert.
### Schließen Sie eine Auftragsverarbeitung ab?
Ja, auf Wunsch nach Art. 28 DSGVO — inklusive Verzeichnis der technischen und organisatorischen Maßnahmen und der Liste der Subunternehmer. Schreiben Sie an post@kreativ-wolke.de.
### Wie sind Mandanten voneinander getrennt?
Jeder Kunde ist ein Mandant mit eigenen Benutzern, Rollen, Inhalten und Medien. Alle Abfragen sind an den Mandanten gebunden; die Delivery-API antwortet nur mit Inhalten, die der authentifizierten Website zugewiesen sind.
### Wie sicher ist die Anmeldung am Admin?
Zwei-Faktor-Authentifizierung richtet jeder Nutzer unter Einstellungen → Sicherheit ein (QR-Code für die Authenticator-App, zehn Backup-Codes); Administratoren können sie für den ganzen Mandanten erzwingen. Single Sign-on gibt es unter Einstellungen → Anmeldung & SSO mit Google, Microsoft Entra ID und jedem OpenID-Connect-Anbieter – mit Domain-Whitelist und automatischem Anlegen neuer Nutzer. Ihr Team meldet sich mit dem Firmenkonto an, Ausscheiden heißt sofort kein Zugriff mehr. Passwörter werden nur als Hash gespeichert, die Anmeldung ist gegen Brute-Force gedrosselt.
### Setzen die Produktseiten Cookies?
Nein. entrydeck.app und consentdeck.app laden nichts von Dritten, setzen keine Cookies, für die eine Einwilligung nötig wäre, und binden Schriften lokal ein. Deshalb gibt es dort kein Einwilligungsbanner.
### Wie lange werden Server-Logs aufbewahrt?
Die Protokolle des Webservers werden täglich rotiert und nach 14 Tagen gelöscht. Sie dienen der Fehlersuche und der Abwehr von Angriffen; es gibt keine Nutzungsprofile und keine Weitergabe.
## Preise & Verträge
### Was kostet Entrydeck?
Starter ab 29 € im Monat, Website-Paket und Professional 79 €, Business 199 €, Enterprise auf Anfrage — jeweils zzgl. MwSt. Bei jährlicher Zahlung entspricht der Preis zehn Monatsraten. Die vollständige Übersicht steht unter /preise.
### Gibt es eine Mindestlaufzeit oder Einrichtungsgebühr?
Nein. Die Pakete sind monatlich kündbar, es gibt keine Einrichtungsgebühr. Bei jährlicher Zahlung gehen zwei Monate aufs Haus.
### Was ist in jedem Paket enthalten?
Inhaltstypen, Seiten und Blöcke, Medien mit Varianten, Formulare, Newsletter mit Double-Opt-in, Delivery-API mit eigenem API-Key, Consentdeck, das Barrierefreiheits-Widget und Hosting in Deutschland. Import-Mapper, Workflows und Add-ons kommen ab Professional dazu.
### Was kosten SmartCaptcha und Hellolead?
Beide sind eigenständige Dienste von Kreativ Wolke und werden separat nach eigenen Tarifen abgerechnet. Im CMS sind sie ab dem Professional-Paket als Add-on buchbar und lassen sich je Formular ein- und ausschalten. Im Website-Paket ist SmartCaptcha enthalten.
### Kann ich das Paket später wechseln?
Ja. Nach oben jederzeit, nach unten ab der nächsten Abrechnung, sofern die Limits des kleineren Pakets eingehalten sind.
### Kann ich das CMS selbst hosten?
Ja, im Enterprise-Paket. Dort läuft die Plattform auf Ihrer Infrastruktur, optional mit White-Label, Single Sign-on und eigenem SLA.
## Allgemein
### Was heißt „Master-CMS"?
Ein Inhalt wird einmal gepflegt und an beliebig viele Websites ausgespielt. Jede Website entscheidet selbst, welche Inhaltstypen und Einträge sie übernimmt — ohne Kopieren, ohne doppelte Pflege. Ändert sich der Inhalt, ändert er sich überall.
### Ist Entrydeck ein Headless-CMS?
Ja — und mehr. Inhalte kommen über die Delivery-API als JSON in jedes Frontend (Nuxt, Next, Astro, PHP). Zusätzlich bringt Entrydeck einen eigenen Renderer mit, mit dem eine Website ohne eigene Entwicklung online geht, inklusive Hosting in Deutschland.
### Brauche ich Entwickler, um loszulegen?
Für die Redaktion nicht. Inhaltstypen entstehen im Klick-Baukasten, Seiten im Drag-and-drop-Editor mit Blöcken, und das KI-Onboarding baut aus wenigen Angaben eine komplette Website. Entwickler kommen erst ins Spiel, wenn ein eigenes Frontend gebaut wird — dafür genügt die Delivery-API mit einem API-Key je Website.
### Für wen ist Entrydeck gedacht?
Für Agenturen, die mehrere Auftritte aus einer Redaktion bespielen, für Mittelstand und Verbände mit mehreren Marken oder Standorten, für Portale mit vielen Sprachen und für Behörden, die Hosting in Deutschland und Barrierefreiheit brauchen.
### Wie funktioniert die Freigabe im Team?
Jeder Inhalt durchläuft Entwurf → Prüfung → Freigabe → Veröffentlicht. Wer welchen Schritt gehen darf, steuern Rollen und Rechte je Website und Inhaltstyp. Jede Änderung landet im Änderungsprotokoll mit Vorher/Nachher.
### Was macht das KI-Onboarding genau?
Der Assistent fragt Branche, Zielgruppe, Leistungen und Tonalität ab und baut daraus Seiten mit Blöcken und Texten, Inhaltstypen mit Beispieleinträgen, Navigation, Formulare und Platzhalterbilder. Impressum und Datenschutzerklärung entstehen aus festen Bausteinen, nicht aus der KI. Vor dem Anwenden lässt sich jeder Text ändern; bestehende Seiten werden nie überschrieben.
### Spricht die Oberfläche auch Englisch?
Ja. Das Admin ist auf Deutsch und Englisch verfügbar, folgt dem Systemthema (hell/dunkel) und ist per Tastatur bedienbar. Inhalte lassen sich in beliebig vielen Sprachen pflegen.
## Technik & API
### Wie hole ich Inhalte in mein Frontend?
Über die Delivery-API unter /api/v1/delivery mit dem Header x-api-key. GET /site liefert Website und Theme, GET /page?route=/&locale=de eine Seite mit Blöcken und SEO-Objekt, GET /content/{typ} Listen mit Filter und Sortierung, GET /navigation/{handle} ein Menü. Beispiele mit curl und fetch stehen in der Dokumentation.
### Welche Frontends werden unterstützt?
Jedes, das HTTP und JSON spricht: Nuxt, Next, Astro, SvelteKit, PHP, statische Generatoren. Entrydeck schreibt nicht vor, wie gerendert wird — auch mehrere Frontends für eine Website sind möglich.
### Was bedeutet expand?
Relations- und Medienfelder enthalten standardmäßig nur IDs. Mit expand=relations kommen die verknüpften Einträge mit, mit expand=media die Medienobjekte inklusive URL, Varianten, Abmessungen und Alternativtext; expand=all beides.
### Liefert die API fertige SEO-Daten?
Ja. Jede Seite und jeder Eintrag trägt ein seo-Objekt mit Titel, Beschreibung, Canonical, robots, Open Graph, hreflang-Alternativen, Geo-Meta-Tags und JSON-LD. Das Frontend setzt es nur noch in den Head.
### Wo liegen die Medien?
Je Mandant wahlweise lokal auf unseren Servern in Deutschland oder in Ihrem eigenen S3-kompatiblen Bucket (AWS, Hetzner, MinIO). Beim Upload entstehen automatisch Varianten in allen benötigten Größen, inklusive Posterbild für Videos.
### Wie werden Formulare validiert?
Die Regeln je Feld (Pflicht, Länge, Muster, E-Mail, Telefon, PLZ, IBAN, Datei) liegen als JSON und werden von derselben Engine im Browser und auf dem Server geprüft. Das Frontend zeigt Fehler sofort, der Server entscheidet endgültig.
### Gibt es Webhooks?
Ja. Unter Einstellungen → Webhooks hinterlegen Sie URLs, die bei Ereignissen wie „Eintrag veröffentlicht" aufgerufen werden — etwa um ein statisches Frontend neu zu bauen. Jede Auslieferung wird protokolliert.
## Barrierefreiheit
### Was macht das Barrierefreiheits-Widget?
Besucher passen die Website an ihre Bedürfnisse an: Schriftgröße, Zeilenhöhe, lesbare Schrift, Kontraste, Monochrom, Leselinie, Lese-Maske, Bilder ausblenden, Animationen stoppen, Links hervorheben und „Zum Inhalt springen" mit Landmarken, Überschriften und eigenen Sprungzielen. 17 Module in vier Gruppen, je Website einzeln schaltbar.
### Ist das Widget im Preis enthalten?
Ja, in jedem Entrydeck-Paket, ohne Plugin und ohne Aufpreis. Auf der Produktseite unter /#barrierefreiheit steht die Kurzfassung.
### Funktioniert es auch auf Websites, die nicht mit Entrydeck laufen?
Ja. Ein einzelner Script-Tag vor mit der Site-ID genügt — WordPress, TYPO3, Shopify oder handgeschriebenes HTML. Die Konfiguration steckt im Skript, es wird nichts nachgeladen.
### Erfüllt das Widget das BFSG?
Das Barrierefreiheitsstärkungsgesetz gilt seit dem 28. Juni 2025. Ein Widget ersetzt keine barrierefreie Gestaltung — semantisches HTML, Kontraste und Tastaturbedienung bleiben Aufgabe des Frontends. Es ergänzt sie um Anpassungen, die Besucher selbst wählen, orientiert an den WCAG-2.2-Kriterien zu Textgröße, Kontrast, Bewegung und Sprungzielen.
### Welche Sprachen spricht das Widget?
Deutsch und Englisch vollständig; das Skript wählt nach der Seitensprache. Die Beschriftung des Auslösers lässt sich je Sprache pflegen, auch für Französisch, Italienisch und Spanisch vorbelegt.
### Speichert das Widget Daten über Besucher?
Nein. Alle Einstellungen bleiben im Browser des Besuchers, ohne Cookies, ohne Tracking und ohne Anfrage an Dritte. Das Skript kommt von unserem Server in Deutschland.
## Migration von WordPress und TYPO3
### Wie hole ich meine Inhalte aus WordPress oder TYPO3 herüber?
Über den Content-Mapper: Sie hinterlegen eine Quelle (JSON, REST oder GraphQL — bei WordPress die REST-API unter /wp-json/wp/v2), ordnen die Felder per Klick den Feldern Ihres Inhaltstyps zu — Relationen und Bilder eingeschlossen — und legen einen Zeitplan fest. Der Import läuft wiederholbar und protokolliert jeden Lauf.
### Bleiben meine URLs erhalten?
Ja, wenn Sie es wollen: Slugs und Pfade werden aus der Quelle übernommen oder frei vergeben. Für geänderte Adressen richtet das Frontend Weiterleitungen ein; die Sitemap der Delivery-API listet alle veröffentlichten Pfade.
### Was passiert mit Plugins und Extensions?
Das meiste, wofür WordPress und TYPO3 Erweiterungen brauchen, ist in Entrydeck enthalten: Formulare, Newsletter, Medienvarianten, SEO, Mehrsprachigkeit, Consent, Barrierefreiheit, Workflows, Rollen. Was fehlt, bauen wir im Enterprise-Paket oder Sie im Frontend.
### Kann das alte System parallel weiterlaufen?
Ja. Bis zum Umschalten der Domain läuft der Mapper nach Zeitplan und hält Entrydeck aktuell — das alte System bleibt bis zur letzten Minute führend. Der Umzug ist damit ein Umschalten, kein Sprung.
### Wie lange dauert eine Migration?
Der Aufwand steckt in der Zielstruktur, nicht im Import: Sind die Inhaltstypen modelliert, holt der Mapper die Bestände wiederholbar herüber. Für Portale mit vielen Relationen planen wir gemeinsam — auch das gehört zur Demo.