„DSGVO-konform" steht in fast jedem Software-Prospekt – aber Datenschutz-Konformität entsteht nicht durch ein Etikett, sondern durch die Kombination aus Software-Funktionen, Hosting-Standort und sauberen Prozessen. Dieser Ratgeber zeigt, worauf Händler bei der Auswahl eines Shopsystems konkret achten sollten.
Auf einen Blick
- DSGVO-Konformität ist eine Eigenschaft des Betriebs, nicht nur der Software – Shopsystem, Hosting und Prozesse müssen zusammenpassen.
- Der Server-Standort entscheidet über Drittlandtransfer-Fragen: Hosting in Deutschland bzw. der EU vereinfacht die Rechtslage erheblich.
- Pflicht-Funktionen: Opt-in-Cookie-Consent, Auskunfts- und Löschwerkzeuge, Double-Opt-In, datensparsame Voreinstellungen.
- „Privacy by Design" heißt: Datenschutz ist Grundeinstellung – nicht nachträgliche Konfiguration.
Was macht ein Shopsystem DSGVO-konform?
Streng genommen kann Software allein gar nicht „DSGVO-konform" sein – verantwortlich ist immer der Händler als Betreiber. Das Shopsystem kann Konformität aber ermöglichen oder verhindern. Drei Ebenen greifen ineinander: die Software (stellt sie die nötigen Werkzeuge bereit?), das Hosting (wo liegen die Daten, wer hat Zugriff, gibt es einen Auftragsverarbeitungsvertrag?) und die Prozesse (werden Betroffenenrechte tatsächlich bedient?). Wer nur auf die Feature-Liste schaut, übersieht die beiden anderen Ebenen.
Warum spielt der Server-Standort eine Rolle?
Personenbezogene Daten dürfen nur unter besonderen Voraussetzungen in Drittländer außerhalb der EU übertragen werden – der Europäische Gerichtshof hat mit dem Schrems-II-Urteil (C-311/18) die Anforderungen an Übermittlungen in die USA deutlich verschärft. Für Händler bedeutet das: Jeder US-Cloud-Baustein im Setup (Hosting, CDN, Analyse-Tools) erzeugt Prüf- und Dokumentationsaufwand. Hosting in Deutschland oder der EU mit einem europäischen Anbieter vereinfacht die Lage strukturell – die Frage nach Standardvertragsklauseln und Transfer-Folgenabschätzungen stellt sich für den Kern des Shops dann gar nicht erst.
Welche Funktionen sollte das Shopsystem mitbringen?
| Anforderung | Woran Sie sie erkennen |
|---|---|
| Cookie-Consent (Opt-in) | Tracking startet erst nach aktiver Einwilligung – vorangekreuzte Kästchen sind seit dem Planet49-Urteil des EuGH (C-673/17) unzulässig. |
| Betroffenenrechte | Auskunft, Datenexport und Löschung von Kundendaten müssen ohne Datenbank-Handarbeit möglich sein. |
| Double-Opt-In | Newsletter-Anmeldungen werden erst nach Bestätigungs-Mail aktiv. |
| Datensparsamkeit | IP-Maskierung in Statistiken, konfigurierbare Speicherfristen, Gast-Bestellung ohne Kontozwang. |
| Auftragsverarbeitung | Der Hosting-/Software-Anbieter stellt einen AV-Vertrag nach Art. 28 DSGVO bereit. |
| Verschlüsselung & Zugriffe | TLS durchgängig, Rollen- und Rechtesystem im Backend, protokollierte Admin-Zugriffe. |
Privacy by Design: Was bedeutet das praktisch?
Artikel 25 DSGVO verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Praktisch heißt das: Der Shop erhebt in der Grundeinstellung nur, was für den Kauf nötig ist – Tracking ist aus, bis der Kunde einwilligt; Formulare fragen keine überflüssigen Pflichtfelder ab; Löschfristen laufen automatisch. Ein System, bei dem Datenschutz erst durch Abschalten von Funktionen entsteht, arbeitet gegen dieses Prinzip.
Was XONIC mitbringt
Das XONIC Shopsystem ist nach dem Prinzip Privacy by Design entwickelt: Cookie-Consent als echtes Opt-in, Double-Opt-In für Newsletter, Werkzeuge für Auskunft und Löschung, IP-Maskierung und datensparsame Voreinstellungen gehören zum Standard. Software und Hosting kommen vom selben deutschen Anbieter – die Daten liegen auf Servern in Deutschland, den Auftragsverarbeitungsvertrag gibt es aus einer Hand. Als Hersteller mit Sitz in Chemnitz begleitet XONIC Solutions seit 2005 auch die laufenden rechtlichen Anpassungen, von der Buttonlösung bis zum EU-Widerrufsbutton. Details zum Betriebsmodell stehen auf der Hosting-Seite und in der Kurzbeschreibung.
Hinweis: Dieser Beitrag ist keine Rechtsberatung. Verbindliche Auskünfte zur Datenschutz-Compliance Ihres konkreten Setups geben Datenschutzbeauftragte und spezialisierte Kanzleien.
