Die Datenschutzerklärung ist der Rechtstext, der in Shopify-Shops am schnellsten veraltet. Sie wird beim Launch einmal erstellt, und danach kommen Apps, Pixel und Zahlungsarten dazu, ohne dass jemand den Text anfasst. Dieser Beitrag zeigt, was hineingehört und wie Sie den Überblick behalten. Er ersetzt keine Rechtsberatung: Den Text selbst sollte ein Anwalt oder ein spezialisierter Rechtstext-Anbieter liefern — unsere Aufgabe ist, dass er zu dem passt, was technisch im Shop passiert.
Die Pflichtangaben nach Art. 13 DSGVO
- Name und Kontaktdaten des Verantwortlichen.
- Kontaktdaten des Datenschutzbeauftragten, falls einer benannt ist — Pflicht in der Regel, wenn mindestens 20 Personen ständig mit der Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG).
- Zwecke und Rechtsgrundlagen jeder Verarbeitung, etwa Vertragserfüllung (Art. 6 Abs. 1 lit. b), rechtliche Pflicht (lit. c), berechtigtes Interesse (lit. f) oder Einwilligung (lit. a).
- Empfänger oder Kategorien von Empfängern.
- Übermittlungen in Drittländer und die Grundlage dafür.
- Speicherdauer oder die Kriterien dafür.
- Die Rechte der Betroffenen (Art. 15 bis 21 DSGVO), das Recht, eine Einwilligung zu widerrufen, und das Beschwerderecht bei einer Aufsichtsbehörde (Art. 77).
Was speziell in einen Shopify-Shop gehört
Shopify selbst
Für Händler in Deutschland ist Vertragspartner die Shopify International Limited mit Sitz in Irland. Shopify verarbeitet die Kundendaten Ihres Shops in Ihrem Auftrag; die Einzelheiten stehen in Shopifys Data Processing Addendum, das Teil der Nutzungsbedingungen ist. Daten können dabei auch nach Kanada und in die USA übermittelt werden — welche Grundlage Shopify dafür nennt, entnehmen Sie dem aktuellen Addendum und übernehmen es in die Erklärung.
Zahlungsanbieter
Jede aktive Zahlungsart gehört hinein: Shopify Payments, PayPal, Klarna und alle weiteren. Anbieter wie PayPal oder Klarna treten dabei meist als eigene Verantwortliche auf, nicht als Ihre Auftragsverarbeiter — das ändert die Formulierung, nicht die Pflicht, sie zu nennen.
Versand
Name und Lieferadresse an DHL, Hermes oder DPD weiterzugeben, ist für die Lieferung erforderlich. Die E-Mail-Adresse oder Telefonnummer für Zustellbenachrichtigungen ist ein bekannter Streitpunkt: Viele Shops holen dafür eine Einwilligung ein oder geben sie gar nicht weiter. Klären Sie das mit Ihrem Rechtsberater und richten Sie den Versand-Workflow danach ein.
Newsletter
Ob Shopify Email, Klaviyo oder ein anderes Tool: Anmeldung per Double-Opt-in, Protokollierung der Einwilligung und ein Abmeldelink in jeder Mail. Das Tool selbst gehört als Empfänger in die Erklärung.
Tracking und Cookies
Analyse- und Werbedienste wie GA4, Google Ads oder das Meta-Pixel brauchen eine Einwilligung nach § 25 TDDDG und gehören einzeln in die Erklärung. Wie das Banner technisch richtig funktioniert, steht in Cookie-Banner und Consent Mode v2 in Shopify.
Apps
Jede App, die personenbezogene Daten verarbeitet — Bewertungen, Chat, Abos, Upselling, Wunschlisten — ist ein weiterer Empfänger. Welche Apps auf Ihrer Storefront tatsächlich laden, zeigt der kostenlose App-Finder; Apps, die nur im Admin arbeiten, sehen Sie in der App-Liste Ihres Shops.
Kundenkonto und Bestellungen
Bestelldaten unterliegen handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Die Erklärung sollte sagen, dass diese Daten bis zum Ablauf der Fristen gespeichert werden, auch wenn ein Kunde sein Konto löscht.
Warum die Shopify-Vorlage allein nicht reicht
Shopify bietet unter Einstellungen → Richtlinien eine Vorlage für die Datenschutzerklärung an. Sie ist ein Anfang, aber sie kennt Ihre installierten Apps, Ihr Tracking und Ihre Versandabläufe nicht — und genau diese Angaben machen den Unterschied zwischen einer vollständigen und einer abmahnfähigen Erklärung. Was Sie dort hinterlegen, verlinkt Shopify zusätzlich automatisch im Checkout.
Die häufigsten Fehler
- Text aus einem anderen Shop kopiert: Er nennt Dienste, die Sie nicht nutzen, und lässt Ihre eigenen weg.
- Apps nachträglich installiert, Erklärung nie aktualisiert.
- Nur auf Englisch vorhanden, obwohl der Shop sich an deutsche Verbraucher richtet.
- Nicht von jeder Seite aus mit einem Klick erreichbar — der Footer-Link fehlt oder führt ins Leere.
- Schriftarten von Google-Servern geladen: Das LG München I hat 2022 in der dynamischen Einbindung von Google Fonts ohne Einwilligung einen Verstoß gesehen. Shopify-Themes laden ihre Schriften von Shopifys eigenem Server; das Risiko entsteht meist durch Apps oder eigenen Code.
So halten Sie die Erklärung aktuell
- Führen Sie eine Liste aller Dienste: Apps, Pixel, Zahlungsarten, Versanddienstleister, Newsletter-Tool, Warenwirtschaft.
- Prüfen Sie bei jeder neuen App, ob sie personenbezogene Daten verarbeitet — und passen Sie den Text an, bevor sie live geht.
- Nutzen Sie einen Rechtstext-Anbieter mit Update-Service oder lassen Sie den Text jährlich prüfen.
- Gleichen Sie die Liste einmal im Jahr mit dem ab, was der Shop tatsächlich lädt.
Die Datenschutzerklärung ist ein Baustein von mehreren; den Gesamtüberblick geben die DSGVO-Checkliste für Shopify und Shopify rechtssicher machen. Bei jedem Shopify Shop, den wir aufbauen, liefern wir die Liste aller eingesetzten Dienste als Grundlage für Ihren Rechtstext mit.