E-Recht

DSGVO-konformes Shopsystem: Worauf Händler bei Software aus Deutschland achten sollten

14.08.2026·Autor: Stephan Dunger·Letzte Aktualisierung: 27.08.2026

„DSGVO-konform" steht in fast jedem Software-Prospekt – aber Datenschutz-Konformität entsteht nicht durch ein Etikett, sondern durch die Kombination aus Software-Funktionen, Hosting-Standort und sauberen Prozessen. Dieser Ratgeber zeigt, worauf Händler bei der Auswahl eines Shopsystems konkret achten sollten.

Auf einen Blick

  • DSGVO-Konformität ist eine Eigenschaft des Betriebs, nicht nur der Software – Shopsystem, Hosting und Prozesse müssen zusammenpassen.
  • Der Server-Standort entscheidet über Drittlandtransfer-Fragen: Hosting in Deutschland bzw. der EU vereinfacht die Rechtslage erheblich.
  • Pflicht-Funktionen: Opt-in-Cookie-Consent, Auskunfts- und Löschwerkzeuge, Double-Opt-In, datensparsame Voreinstellungen.
  • „Privacy by Design" heißt: Datenschutz ist Grundeinstellung – nicht nachträgliche Konfiguration.

Was macht ein Shopsystem DSGVO-konform?

Streng genommen kann Software allein gar nicht „DSGVO-konform" sein – verantwortlich ist immer der Händler als Betreiber. Das Shopsystem kann Konformität aber ermöglichen oder verhindern. Drei Ebenen greifen ineinander: die Software (stellt sie die nötigen Werkzeuge bereit?), das Hosting (wo liegen die Daten, wer hat Zugriff, gibt es einen Auftragsverarbeitungsvertrag?) und die Prozesse (werden Betroffenenrechte tatsächlich bedient?). Wer nur auf die Feature-Liste schaut, übersieht die beiden anderen Ebenen.

Warum spielt der Server-Standort eine Rolle?

Personenbezogene Daten dürfen nur unter besonderen Voraussetzungen in Drittländer außerhalb der EU übertragen werden – der Europäische Gerichtshof hat mit dem Schrems-II-Urteil (C-311/18) die Anforderungen an Übermittlungen in die USA deutlich verschärft. Für Händler bedeutet das: Jeder US-Cloud-Baustein im Setup (Hosting, CDN, Analyse-Tools) erzeugt Prüf- und Dokumentationsaufwand. Hosting in Deutschland oder der EU mit einem europäischen Anbieter vereinfacht die Lage strukturell – die Frage nach Standardvertragsklauseln und Transfer-Folgenabschätzungen stellt sich für den Kern des Shops dann gar nicht erst.

Welche Funktionen sollte das Shopsystem mitbringen?

AnforderungWoran Sie sie erkennen
Cookie-Consent (Opt-in)Tracking startet erst nach aktiver Einwilligung – vorangekreuzte Kästchen sind seit dem Planet49-Urteil des EuGH (C-673/17) unzulässig.
BetroffenenrechteAuskunft, Datenexport und Löschung von Kundendaten müssen ohne Datenbank-Handarbeit möglich sein.
Double-Opt-InNewsletter-Anmeldungen werden erst nach Bestätigungs-Mail aktiv.
DatensparsamkeitIP-Maskierung in Statistiken, konfigurierbare Speicherfristen, Gast-Bestellung ohne Kontozwang.
AuftragsverarbeitungDer Hosting-/Software-Anbieter stellt einen AV-Vertrag nach Art. 28 DSGVO bereit.
Verschlüsselung & ZugriffeTLS durchgängig, Rollen- und Rechtesystem im Backend, protokollierte Admin-Zugriffe.

Privacy by Design: Was bedeutet das praktisch?

Artikel 25 DSGVO verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Praktisch heißt das: Der Shop erhebt in der Grundeinstellung nur, was für den Kauf nötig ist – Tracking ist aus, bis der Kunde einwilligt; Formulare fragen keine überflüssigen Pflichtfelder ab; Löschfristen laufen automatisch. Ein System, bei dem Datenschutz erst durch Abschalten von Funktionen entsteht, arbeitet gegen dieses Prinzip.

Was XONIC mitbringt

Das XONIC Shopsystem ist nach dem Prinzip Privacy by Design entwickelt: Cookie-Consent als echtes Opt-in, Double-Opt-In für Newsletter, Werkzeuge für Auskunft und Löschung, IP-Maskierung und datensparsame Voreinstellungen gehören zum Standard. Software und Hosting kommen vom selben deutschen Anbieter – die Daten liegen auf Servern in Deutschland, den Auftragsverarbeitungsvertrag gibt es aus einer Hand. Als Hersteller mit Sitz in Chemnitz begleitet XONIC Solutions seit 2005 auch die laufenden rechtlichen Anpassungen, von der Buttonlösung bis zum EU-Widerrufsbutton. Details zum Betriebsmodell stehen auf der Hosting-Seite und in der Kurzbeschreibung.

Hinweis: Dieser Beitrag ist keine Rechtsberatung. Verbindliche Auskünfte zur Datenschutz-Compliance Ihres konkreten Setups geben Datenschutzbeauftragte und spezialisierte Kanzleien.

Häufige Fragen zum DSGVO-konformen Shopsystem

Nein – die Software ist nur ein Baustein. Zusätzlich zählen Hosting-Standort und AV-Vertrag, eingebundene Drittdienste (Payment, Analyse, CDN) sowie die eigenen Prozesse für Betroffenenrechte. Ein deutsches System mit deutschem Hosting vereinfacht die Lage aber strukturell.

Nur technisch notwendige Cookies dürfen ohne Einwilligung gesetzt werden. Für Marketing- und Analyse-Tracking gilt seit dem Planet49-Urteil des EuGH: aktives Opt-in, keine vorangekreuzten Kästchen. Das Consent-Tool des Shops muss das technisch durchsetzen.

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt, wie Ihr Hosting- oder Software-Anbieter mit den Kundendaten Ihres Shops umgeht. Sobald ein Dienstleister personenbezogene Daten für Sie verarbeitet – und das tut jeder Hoster – ist er Pflicht.

Kunden haben ein Recht auf Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen – Rechnungsdaten etwa unterliegen steuerrechtlichen Fristen. Das Shopsystem sollte deshalb zwischen löschbaren Konto-/Marketingdaten und aufbewahrungspflichtigen Belegdaten unterscheiden können.

Quellen

Stephan Dunger
Über den Autor

Stephan Dunger

Lead Developer & Shopsystem-Experte · XONIC Solutions GmbH · Im Unternehmen seit 2012

Stephan Dunger gehört zu den Köpfen hinter dem XONIC Shopsystem. Seit 2012 entwickelt er die Plattform gemeinsam mit dem Team weiter – von der Datenbank über die Schnittstellen bis zum Checkout.

Programmierer aus Leidenschaft, technischer Kopf und Berater zugleich: Mit tiefem Know-how rund um Shopsysteme und E-Commerce verbindet Stephan die Tiefe eines Entwicklers mit dem Blick fürs große Ganze. Gemeinsam mit dem XONIC-Team prägt er die technische Ausrichtung, denkt Funktionen konsequent vom Nutzen des Händlers her und berät bei maßgeschneiderten Lösungen.

Das Ergebnis ist Software mit Gesicht: Kunden bekommen keinen anonymen Anbieter, sondern einen direkten Draht zu den Menschen, die XONIC entwickeln. Pragmatisch, schnell und auf Augenhöhe.

Kundenstimmen

Kommentieren
Nichts mehr verpassen.

E-Recht-Updates und neue Funktionen direkt ins Postfach.

Newsletter abonnieren