Manuel Killert
Ratgeber · Shopify · Datenschutz

Shopify und DSGVO — die Verantwortung bleibt bei dir.

Shopify ist ein internationaler Anbieter, und viele Apps im Shopify-Markt kommen von Anbietern außerhalb der EU. Das macht einen Shopify-Shop nicht unzulässig — aber es macht sorgfältige Dokumentation nötig. Ich bin kein Rechtsanwalt; das hier ist meine Praxis bei der technischen Umsetzung.

Referenzen ansehen →Projekt anfragen
Kurz gesagt

Zu klären sind: Auftragsverarbeitung mit Shopify, Übermittlungen außerhalb der EU, ein Einwilligungsbanner, das technisch greift, jede App als weiterer Empfänger, Tracking nur nach Zustimmung, und eine Datenschutzerklärung, die beschreibt, was der Shop tatsächlich tut. Die Verantwortung trägst du als Shopbetreiber.

Sofort-Hilfe

Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.

Die Rollen.

Als Shopbetreiber bist du verantwortlich für die Verarbeitung der Kundendaten in deinem Shop. Shopify verarbeitet sie in deinem Auftrag. Jede App, die auf Kundendaten zugreift, ist ein weiterer Empfänger — mit eigener Rolle, die geklärt sein muss.

Ich bin kein Rechtsanwalt. Für die rechtliche Bewertung im Einzelfall gehört eine Rechtsberatung oder ein Datenschutzbeauftragter dazu.

Auftragsverarbeitung.

Shopify stellt eine Vereinbarung zur Datenverarbeitung bereit, die Teil der Bedingungen ist. Prüf, welche Fassung für dein Konto gilt, und leg sie ab. Für jede App, die Daten verarbeitet, gilt dasselbe: Gibt es eine Vereinbarung, wo ist sie dokumentiert?

Übermittlung außerhalb der EU.

Shopify und viele App-Anbieter verarbeiten Daten auch außerhalb der EU. Das braucht eine Grundlage — etwa eine Zertifizierung unter dem Datenschutzrahmen zwischen EU und USA oder Standardvertragsklauseln. Prüf für jeden Anbieter, was gilt, und nenne es in der Datenschutzerklärung (Datenflüsse dokumentieren).

Shopify bietet Funktionen für ein Einwilligungsbanner und eine Schnittstelle, über die Apps den Einwilligungsstatus abfragen können. Entscheidend ist, ob alle Apps und Tracking-Codes das auch tun.

Prüfen: Shop im privaten Fenster öffnen, Banner nicht anklicken, in den Entwicklerwerkzeugen nachsehen, welche Verbindungen aufgebaut und welche Cookies gesetzt werden. Werden schon vor der Zustimmung Daten an Werbe- oder Analysedienste gesendet, stimmt etwas nicht (Consent Mode).

Apps.

Jede App mit Zugriff auf Kundendaten ist ein Datenempfänger. Bewertungs-Apps erhalten Namen und Mailadressen, Newsletter-Apps Kontaktdaten, Buchhaltungs-Apps Rechnungsdaten. Für jede gilt: Zweck, Grundlage, Vereinbarung, Speicherort, Eintrag in der Datenschutzerklärung.

Weniger Apps bedeuten auch weniger Dokumentationsaufwand und weniger Risiko (Apps und Kosten).

Tracking und Werbung.

Analyse- und Werbedienste — Google, Meta und andere — dürfen erst nach Einwilligung Daten erhalten. Shopify bietet Anbindungen, die den Einwilligungsstatus berücksichtigen. Bei zusätzlich eingebauten Codes muss das gesondert sichergestellt werden (Tracking).

Kundendaten.

  • Nur nötige Daten in der Kasse abfragen.
  • Gastbestellung ermöglichen, wenn kein Kundenkonto nötig ist.
  • Auskunft und Löschung: Shopify bietet Funktionen dafür — die Abläufe sollten bekannt sein.
  • Aufbewahrungsfristen für Bestellungen mit steuerlichen Pflichten abgleichen.
  • Zugänge zum Verwaltungsbereich auf das Nötige beschränken.

Bei Löschanfragen gilt: Auch die Apps, die Daten erhalten haben, sind betroffen (Kundendaten).

Datenschutzerklärung.

Die Datenschutzerklärung muss beschreiben, was der Shop tatsächlich tut — Shopify als Anbieter, Zahlungsdienste, jede datenverarbeitende App, Tracking, Newsletter. Generierte Mustertexte passen selten vollständig.

Ein häufiger Fehler: Die Erklärung wurde beim Start erstellt und seitdem nicht angepasst, obwohl Apps dazugekommen sind.

Selbst prüfen.

  1. Vereinbarungen mit Shopify und datenverarbeitenden Apps abgelegt?
  2. Privates Fenster, Banner ignorieren: Welche Verbindungen und Cookies?
  3. Nach Ablehnung: Bleibt es dabei?
  4. App-Liste mit Datenschutzerklärung abgleichen.
  5. Löschablauf einmal durchspielen.

Wenn du nicht weiterkommst.

Wenn du wissen willst, ob dein Shopify-Shop datenschutzrechtlich sauber aufgestellt ist. Ich finde die Ursache, behebe sie und erkläre dir, was passiert ist. Die Übersicht findest du unter Magento- und Shopify-Hilfe; wenn gerade keine Bestellungen durchgehen, hilft der Notfall-Support.

Fehleranalyse & Erste Hilfeab ~150 €

Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.

Stundensatz~95 €

Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.

Wartungab ~49 €/Monat

Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.

Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.

Wer hilft.

Ich bin Manuel Killert, Webentwickler aus Quakenbrück. Shopsysteme sind ein Kern meiner Arbeit — ich betreue WooCommerce, Shopware, Magento und Shopify, baue Schnittstellen zu Buchhaltung und Warenwirtschaft und unterrichte E-Commerce-Technik als Dozent. Ich kenne die Systeme nicht nur aus der Oberfläche, sondern aus der Architektur.

Weil ich mehrere Systeme betreue, habe ich kein Interesse daran, dir eines davon zu verkaufen. Ich sage dir, ob dein Shop auf dem richtigen System läuft, was ihn bremst und was sich mit vertretbarem Aufwand verbessern lässt.

Was du bekommst: eine Diagnose in verständlicher Sprache, eine Behebung, die hält, und eine ehrliche Einschätzung — auch wenn die Antwort lautet, dass dein Shop so bleiben kann.

Häufige Fragen

FAQ — Shopify und DSGVO.

Darf ich Shopify in Deutschland datenschutzkonform nutzen?

Ja, mit sauberer Dokumentation: Auftragsverarbeitung, Grundlage für Übermittlungen außerhalb der EU, funktionierende Einwilligung und vollständige Datenschutzerklärung.

Wer ist für den Datenschutz verantwortlich?

Du als Shopbetreiber. Shopify verarbeitet Daten in deinem Auftrag, Apps sind weitere Empfänger.

Sind Apps ein Datenschutzproblem?

Jede App mit Zugriff auf Kundendaten ist ein Datenempfänger, der dokumentiert und begründet werden muss. Weniger Apps heißt weniger Aufwand.

Wie prüfe ich, ob das Cookie-Banner funktioniert?

Im privaten Fenster ohne Zustimmung in den Entwicklerwerkzeugen nachsehen, welche Verbindungen und Cookies es gibt.

Was muss in die Datenschutzerklärung?

Shopify, Zahlungsdienste, jede datenverarbeitende App, Tracking und Newsletter — was der Shop tatsächlich tut.

Was passiert bei einer Löschanfrage?

Shopify bietet Funktionen dafür. Auch Apps, die Daten erhalten haben, sind betroffen.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was an deinem Shop klemmt.

Schreib mir die Shop-Adresse, das System mit Version und was passiert ist. Wenn gerade keine Bestellungen durchgehen, schreib das in die erste Zeile — dann sehe ich es sofort.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de