RECHT · 4 Min. Lesezeit ·

Datenschutzerklärung für Shopify: Was hineingehört und wo Shops Fehler machen

Welche Angaben Art. 13 DSGVO verlangt, welche Dienste in einem Shopify-Shop genannt werden müssen — Shopify selbst, Zahlung, Versand, Newsletter, Tracking, Apps — und warum die Vorlage aus dem Admin allein nicht reicht.

Shopindev Team

Die Datenschutzerklärung ist der Rechtstext, der in Shopify-Shops am schnellsten veraltet. Sie wird beim Launch einmal erstellt, und danach kommen Apps, Pixel und Zahlungsarten dazu, ohne dass jemand den Text anfasst. Dieser Beitrag zeigt, was hineingehört und wie Sie den Überblick behalten. Er ersetzt keine Rechtsberatung: Den Text selbst sollte ein Anwalt oder ein spezialisierter Rechtstext-Anbieter liefern — unsere Aufgabe ist, dass er zu dem passt, was technisch im Shop passiert.

Die Pflichtangaben nach Art. 13 DSGVO

  • Name und Kontaktdaten des Verantwortlichen.
  • Kontaktdaten des Datenschutzbeauftragten, falls einer benannt ist — Pflicht in der Regel, wenn mindestens 20 Personen ständig mit der Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG).
  • Zwecke und Rechtsgrundlagen jeder Verarbeitung, etwa Vertragserfüllung (Art. 6 Abs. 1 lit. b), rechtliche Pflicht (lit. c), berechtigtes Interesse (lit. f) oder Einwilligung (lit. a).
  • Empfänger oder Kategorien von Empfängern.
  • Übermittlungen in Drittländer und die Grundlage dafür.
  • Speicherdauer oder die Kriterien dafür.
  • Die Rechte der Betroffenen (Art. 15 bis 21 DSGVO), das Recht, eine Einwilligung zu widerrufen, und das Beschwerderecht bei einer Aufsichtsbehörde (Art. 77).

Was speziell in einen Shopify-Shop gehört

Shopify selbst

Für Händler in Deutschland ist Vertragspartner die Shopify International Limited mit Sitz in Irland. Shopify verarbeitet die Kundendaten Ihres Shops in Ihrem Auftrag; die Einzelheiten stehen in Shopifys Data Processing Addendum, das Teil der Nutzungsbedingungen ist. Daten können dabei auch nach Kanada und in die USA übermittelt werden — welche Grundlage Shopify dafür nennt, entnehmen Sie dem aktuellen Addendum und übernehmen es in die Erklärung.

Zahlungsanbieter

Jede aktive Zahlungsart gehört hinein: Shopify Payments, PayPal, Klarna und alle weiteren. Anbieter wie PayPal oder Klarna treten dabei meist als eigene Verantwortliche auf, nicht als Ihre Auftragsverarbeiter — das ändert die Formulierung, nicht die Pflicht, sie zu nennen.

Versand

Name und Lieferadresse an DHL, Hermes oder DPD weiterzugeben, ist für die Lieferung erforderlich. Die E-Mail-Adresse oder Telefonnummer für Zustellbenachrichtigungen ist ein bekannter Streitpunkt: Viele Shops holen dafür eine Einwilligung ein oder geben sie gar nicht weiter. Klären Sie das mit Ihrem Rechtsberater und richten Sie den Versand-Workflow danach ein.

Newsletter

Ob Shopify Email, Klaviyo oder ein anderes Tool: Anmeldung per Double-Opt-in, Protokollierung der Einwilligung und ein Abmeldelink in jeder Mail. Das Tool selbst gehört als Empfänger in die Erklärung.

Tracking und Cookies

Analyse- und Werbedienste wie GA4, Google Ads oder das Meta-Pixel brauchen eine Einwilligung nach § 25 TDDDG und gehören einzeln in die Erklärung. Wie das Banner technisch richtig funktioniert, steht in Cookie-Banner und Consent Mode v2 in Shopify.

Apps

Jede App, die personenbezogene Daten verarbeitet — Bewertungen, Chat, Abos, Upselling, Wunschlisten — ist ein weiterer Empfänger. Welche Apps auf Ihrer Storefront tatsächlich laden, zeigt der kostenlose App-Finder; Apps, die nur im Admin arbeiten, sehen Sie in der App-Liste Ihres Shops.

Kundenkonto und Bestellungen

Bestelldaten unterliegen handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Die Erklärung sollte sagen, dass diese Daten bis zum Ablauf der Fristen gespeichert werden, auch wenn ein Kunde sein Konto löscht.

Warum die Shopify-Vorlage allein nicht reicht

Shopify bietet unter Einstellungen → Richtlinien eine Vorlage für die Datenschutzerklärung an. Sie ist ein Anfang, aber sie kennt Ihre installierten Apps, Ihr Tracking und Ihre Versandabläufe nicht — und genau diese Angaben machen den Unterschied zwischen einer vollständigen und einer abmahnfähigen Erklärung. Was Sie dort hinterlegen, verlinkt Shopify zusätzlich automatisch im Checkout.

Die häufigsten Fehler

  • Text aus einem anderen Shop kopiert: Er nennt Dienste, die Sie nicht nutzen, und lässt Ihre eigenen weg.
  • Apps nachträglich installiert, Erklärung nie aktualisiert.
  • Nur auf Englisch vorhanden, obwohl der Shop sich an deutsche Verbraucher richtet.
  • Nicht von jeder Seite aus mit einem Klick erreichbar — der Footer-Link fehlt oder führt ins Leere.
  • Schriftarten von Google-Servern geladen: Das LG München I hat 2022 in der dynamischen Einbindung von Google Fonts ohne Einwilligung einen Verstoß gesehen. Shopify-Themes laden ihre Schriften von Shopifys eigenem Server; das Risiko entsteht meist durch Apps oder eigenen Code.

So halten Sie die Erklärung aktuell

  1. Führen Sie eine Liste aller Dienste: Apps, Pixel, Zahlungsarten, Versanddienstleister, Newsletter-Tool, Warenwirtschaft.
  2. Prüfen Sie bei jeder neuen App, ob sie personenbezogene Daten verarbeitet — und passen Sie den Text an, bevor sie live geht.
  3. Nutzen Sie einen Rechtstext-Anbieter mit Update-Service oder lassen Sie den Text jährlich prüfen.
  4. Gleichen Sie die Liste einmal im Jahr mit dem ab, was der Shop tatsächlich lädt.

Die Datenschutzerklärung ist ein Baustein von mehreren; den Gesamtüberblick geben die DSGVO-Checkliste für Shopify und Shopify rechtssicher machen. Bei jedem Shopify Shop, den wir aufbauen, liefern wir die Liste aller eingesetzten Dienste als Grundlage für Ihren Rechtstext mit.

Dieser Beitrag gehört zum Themenbereich Recht und Compliance im Shopify-Shop — alle Beiträge dazu, mit den wichtigsten Fragen, auf einer Seite.

Per WhatsApp schreiben →

HÄUFIGE FRAGEN

Häufige Fragen zu diesem Thema

Braucht jeder Shopify-Shop eine eigene Datenschutzerklärung?

Ja. Jeder Shop, der personenbezogene Daten verarbeitet — also jeder Shop mit Bestellungen —, muss nach Art. 13 DSGVO informieren, und zwar über die Dienste, die er tatsächlich einsetzt.

Reicht die Datenschutz-Vorlage von Shopify?

Als Ausgangspunkt ja, allein nicht. Die Vorlage unter Einstellungen → Richtlinien kennt Ihre Apps, Ihr Tracking und Ihre Versanddienstleister nicht. Diese Angaben müssen ergänzt werden.

Muss Shopify in der Datenschutzerklärung genannt werden?

Ja. Shopify verarbeitet die Kundendaten Ihres Shops als Auftragsverarbeiter, und Daten können dabei auch außerhalb der EU verarbeitet werden. Beides gehört in die Erklärung.

Wo muss die Datenschutzerklärung verlinkt sein?

Von jeder Seite aus mit einem Klick erreichbar, üblicherweise im Footer, und zusätzlich dort, wo Daten erhoben werden, etwa beim Newsletter-Formular. Im Checkout verlinkt Shopify die unter Einstellungen → Richtlinien hinterlegten Texte automatisch.