{"id":1021,"date":"2024-08-09T00:00:00","date_gmt":"2024-08-09T00:00:00","guid":{"rendered":"https:\/\/decareto-test.qivoro.han-solo.net\/2024\/08\/09\/shopify-and-gdpr-compliance\/"},"modified":"2025-01-03T14:53:42","modified_gmt":"2025-01-03T14:53:42","slug":"shopify-und-dsgvo-konformitat","status":"publish","type":"post","link":"https:\/\/decareto.com\/de\/shopify-und-dsgvo-konformitat\/","title":{"rendered":"Shopify und DSGVO-Konformit\u00e4t"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Was ist Shopify?<\/h2>\n\n\n\n<p>Shopify ist eine Cloud-basierte E-Commerce-Plattform, die es H\u00e4ndlern erlaubt, auch ohne Programmierkenntnisse Online-Shops zu erstellen und zu betreiben. Shopify \u00fcbernimmt dabei das Hosting und die Verwaltung. \u00dcber ein \u00d6kosystem von externen &#8222;Apps&#8220;, die in den eigenen Shop eingebunden werden k\u00f6nnen, sind Shopify-Shops leicht erweiterbar um Funktionen f\u00fcr Buchhaltung, Logistik, Marketing oder Rechtssicherheit.<\/p>\n\n\n\n<p>Shopify Inc., ist ein Kanadisches Unternehmen und hat seinen Hauptsitz in 151 O\u2019Connor Street, Ground floor, Ottawa, Ontario, K2P 2L8.<\/p>\n\n\n\n<p>Shopify betreibt Online-Pr\u00e4senzen f\u00fcr \u00fcber 2 Millionen H\u00e4ndler, der Shopify App Store enth\u00e4lt 13.000 Apps.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ist Shopify DSGVO-konform?<\/h2>\n\n\n\n<p>F\u00fcr eine Beurteilung der DSGVO-Konformit\u00e4t ist u.A. relevant, in welchen L\u00e4ndern Shopify personenbezogene Daten verarbeitet, wobei nicht nur die Standorte der Rechenzentren, sondern auch der Hauptsitze der beteiligten Unternehmen ber\u00fccksichtig werden m\u00fcssen.<\/p>\n\n\n\n<p>Shopify ist ein kanadisches Unternehmen und nutzt als Hosting-Infrastruktur die Google Cloud Platform (USA). Zus\u00e4tzlich wird zur Skalierung das Content-Delivery-Network des Unternehmens Cloudflare eingesetzt (ebenfalls USA).<\/p>\n\n\n\n<p>Eine Datenverarbeitung ist grunds\u00e4tzlich nur f\u00fcr L\u00e4nder in der EU zul\u00e4ssig oder f\u00fcr solche, f\u00fcr die es einen Angemessenheitsbeschluss gibt. Dies ist bei Kanada der Fall. F\u00fcr die USA liegt ein Angemessenheitsbeschluss vor f\u00fcr Unternehmen, die zertifiziert im EU-US-Data Privacy Network sind. Cloudflare und Google sind beide im DPF zertifiziert (Stand 05.08.2024), damit ist die Nutzung zun\u00e4chst rechtlich zul\u00e4ssig.<\/p>\n\n\n\n<p>Shopify-Shops greifen aber praktisch immer auf zus\u00e4tzliche externe Dienste zur\u00fcck, die teilweise ebenfalls personenbezogene Daten verarbeiten oder Cookies setzen, und damit f\u00fcr die Beurteilung der DSGVO-Konformit\u00e4t relevant sind.<\/p>\n\n\n\n<p>F\u00fcr einen DSGVO-konformen Einsatz m\u00fcssen zus\u00e4tzlich noch weitere Pflichten erf\u00fcllt werden (s.u.).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Werden durch Shopify Cookies gesetzt?<\/h2>\n\n\n\n<p>Shopify setzt nach eigenen Angaben die folgenden Cookies:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>_identity_session<\/td><td>Enth\u00e4lt die ID der Identit\u00e4tssitzung des Nutzers.<\/td><td>2y<\/td><\/tr><tr><td>checkout<\/td><td>Wird in Verbindung mit dem Checkout verwendet.<\/td><td>21d<\/td><\/tr><tr><td>user<\/td><td>Wird in Verbindung mit dem Shop-Login verwendet.<\/td><td>1y<\/td><\/tr><tr><td>_assignment<\/td><td>Shopify-Analysen<\/td><td>1y<\/td><\/tr><tr><td>_landing_page<\/td><td>Erfasst die Landing Page von Besuchern, die von anderen Websites kommen.<\/td><td>2w<\/td><\/tr><tr><td>_orig_referrer<\/td><td>Erm\u00f6glicht es H\u00e4ndlern zu erkennen, von welchen Orten die Besucher zu ihnen kommen.<\/td><td>2w<\/td><\/tr><tr><td>_shopify_s<\/td><td>Dient zur Identifizierung einer bestimmten Kombination aus Browsersitzung und Shop. Wird jeweils nach 30 Minuten nach der letzten Nutzung automatisch gel\u00f6scht.<\/td><td>30min<\/td><\/tr><tr><td>_shopify_sa_t<\/td><td>Erfasst die Landing Page von Besuchern, die von anderen Websites kommen, um Marketing-Analysen zu unterst\u00fctzen.<\/td><td>30min<\/td><\/tr><tr><td>_shopify_y<\/td><td>Shopify-Analysen<\/td><td>1y<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Wie pr\u00fcft man externe Dienste und Cookies in einem Shopify-Shop?<\/h2>\n\n\n\n<p>Ein wesentlicher Bestandteil der DSGVO-Konformit\u00e4t eines Shopify-Stores ist der Einsatz eines Consent-Banners, damit Benutzer eine rechtskonforme Einwilligung geben k\u00f6nnen. Bevor diese erteilt wurde, d\u00fcrfen keine Dienste geladen werden, die eine Einwilligung ben\u00f6tigen, und es d\u00fcrfen auch keine Cookies gesetzt werden, die nicht f\u00fcr den Betrieb des Shops notwendig sind.<\/p>\n\n\n\n<p>Wenn Apps im Shop verwendet werden, so werden oft Verbindungen zum Webserver des Betreibers der App aufgebaut, und die Apps setzen m\u00f6glicherweise auch Cookies. Eine Bewertung muss im Einzelfall erfolgen.<\/p>\n\n\n\n<p>Idealerweise sollte der Shop ohne Eiwilligung keine Netzwerkaufrufe zur Servern durchf\u00fchren, die nicht zu Shopify geh\u00f6ren, d.h. zu anderen Domains als<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ihre Shop-Domain<\/li>\n\n\n\n<li>shopify.com<\/li>\n\n\n\n<li>shopifycdn.com<\/li>\n\n\n\n<li>shopifycloud.com<\/li>\n\n\n\n<li>shop.app<\/li>\n<\/ul>\n\n\n\n<p>Which of Shopify&#8217;s cookies can be considered technically necessary is controversial, but of those mentioned above, at most the cookies _identity_session, checkout and user should be set without consent.<\/p>\n\n\n\n<p>Um diese Checks durchzuf\u00fchren empfehlen wir den Einsatz einer automatisierten L\u00f6sung wie&nbsp;<a href=\"https:\/\/decareto.com\/de\/\">decareto Compliance Monitoring<\/a>, denn eine manuelle Pr\u00fcfung ist meistens nur schwer realisierbar. Zudem erfordert der Einsatz von Marketing-Ma\u00dfnahmen in Online-Shops eine dauerhafte und regelm\u00e4\u00dfige \u00dcberwachung. Wie Sie die Einwilligung f\u00fcr Cookies und Dienste mit kostenfreien Tools manuell \u00fcberpr\u00fcfen zeigen wir ausf\u00fchrlich in unserem E-Book &#8222;<a href=\"https:\/\/decareto.com\/de\/ebook\/\">Der Datenschutz Technik Guide&#8220;<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie setzt man Shopify DSGVO-konform ein?<\/h2>\n\n\n\n<p>Der rechtskonforme Einsatz von Shopify ist nicht trivial, insb. durch den Einsatz von Apps, die m\u00f6glicherweise ebenfalls personenbezogene Daten verarbeiten. Es sind u.A. die folgenden Punkte zu beachten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Anpassung der Datenschutzerkl\u00e4rung<\/li>\n\n\n\n<li>Verwendung eines korrekt konfigurierten Consent-Banners<\/li>\n\n\n\n<li>Abschluss von Vertr\u00e4gen zur Auftragsdatenverarbeitung mit Shopify sowie den Betreibern der Apps<\/li>\n<\/ul>\n\n\n\n<p>Wir empfehlen, daf\u00fcr externe Datenschutzberatung in Anspruch zu nehmen.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>Bitte beachten Sie, dass dieser Artikel keine Rechtsberatung darstellt.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Was ist Shopify? Shopify ist eine Cloud-basierte E-Commerce-Plattform, die es H\u00e4ndlern erlaubt, auch ohne Programmierkenntnisse Online-Shops zu erstellen und zu betreiben. Shopify \u00fcbernimmt dabei das Hosting und die Verwaltung. \u00dcber ein \u00d6kosystem von externen &#8222;Apps&#8220;, die in den eigenen Shop eingebunden werden k\u00f6nnen, sind Shopify-Shops leicht erweiterbar um Funktionen f\u00fcr Buchhaltung, Logistik, Marketing oder Rechtssicherheit. [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":2401,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_seopress_robots_primary_cat":"none","_seopress_titles_title":"Shopify DSGVO konform einsetzen","_seopress_titles_desc":"Datenschutzkonformer Einsatz von Shopify - was ist es, welche Cookies setzt Shopify, und wie \u00fcberpr\u00fcft man die DSGVO-Konformit\u00e4t","_seopress_robots_index":"","footnotes":""},"categories":[12],"tags":[],"class_list":["post-1021","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein"],"acf":[],"_links":{"self":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/1021","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/comments?post=1021"}],"version-history":[{"count":4,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/1021\/revisions"}],"predecessor-version":[{"id":2484,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/1021\/revisions\/2484"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/media\/2401"}],"wp:attachment":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/media?parent=1021"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/categories?post=1021"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/tags?post=1021"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}