DSGVO für Onlineshops: Leitfaden für Shopbetreiber

Zuletzt aktualisiert: 29. Mai 2026

Quick Answer: Die DSGVO (Datenschutz-Grundverordnung) verpflichtet alle Onlineshops, die personenbezogene Daten von EU-Bürgern verarbeiten, zu transparentem, sicherem und zweckgebundenem Umgang mit Kundendaten. Das gilt unabhängig von der Unternehmensgröße: Auch ein kleiner Shopbetreiber mit zehn Bestellungen pro Monat ist betroffen. Wer die Pflichten ignoriert, riskiert Bußgelder von bis zu 20 Millionen Euro oder vier Prozent des weltweiten Jahresumsatzes.

Key Takeaways

  • Die DSGVO gilt seit Mai 2018 EU-weit und ersetzt nationale Datenschutzgesetze weitgehend durch einheitliche Regeln.

  • Jeder Onlineshop, der Daten von EU-Bürgern verarbeitet, fällt unter die DSGVO, unabhängig davon, wo der Betreiber sitzt.

  • Pflichtdokumente für Onlineshops sind: Datenschutzerklärung, Cookie-Banner mit echten Ablehnoptionen und Auftragsverarbeitungsverträge (AV-Verträge) mit Dienstleistern.

  • Häufigste Fehler: vorausgekreuzte Checkboxen, fehlendes HTTPS, kein Double-Opt-In beim Newsletter und unvollständige Datenschutzerklärungen.

  • Das Telekommunikation-Telemedien-Datenschutz-Gesetz (TTDSG, seit 2022 als TDDDG) ergänzt die DSGVO speziell für Cookies und Tracking.

  • Datenpannen müssen innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde gemeldet werden.

  • Kostenlose und günstige Tools wie Cookiebot, Usercentrics oder der Datenschutz-Generator von Dr. Schwenke helfen bei der Umsetzung.

  • Eine DSGVO-konforme Grundausstattung für einen kleinen Onlineshop ist oft für unter 500 Euro pro Jahr realisierbar.

  • Betroffene Kunden haben das Recht auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit.

  • Wer die DSGVO ernst nimmt, gewinnt auch Kundenvertrauen: Datenschutz ist heute ein messbarer Wettbewerbsvorteil.

Was ist die DSGVO überhaupt, und warum gilt sie für Onlineshops?

Die DSGVO ist eine EU-Verordnung, die seit dem 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten gilt. Sie regelt, wie Unternehmen personenbezogene Daten natürlicher Personen erheben, speichern, verarbeiten und weitergeben dürfen. Für Onlineshops ist sie besonders relevant, weil der gesamte Bestellprozess auf Kundendaten basiert.

Vor 2018 hatte jedes EU-Land eigene Datenschutzgesetze. In Deutschland war das Bundesdatenschutzgesetz (BDSG) maßgeblich. Das Problem: Ein Onlineshop, der in Deutschland, Österreich und Frankreich verkaufte, musste drei verschiedene Rechtsrahmen einhalten. Die DSGVO hat das vereinheitlicht. Das BDSG gilt weiterhin, aber nur als Ergänzung dort, wo die DSGVO den Mitgliedstaaten Spielraum lässt.

Warum Onlineshops besonders betroffen sind:

  • Jede Bestellung erzeugt personenbezogene Daten: Name, Adresse, E-Mail, Zahlungsinformationen, Bestellhistorie.

  • Tracking-Technologien (Cookies, Pixel, Analytics) erfassen Nutzerverhalten, das ebenfalls als personenbezogen gilt.

  • Onlineshops arbeiten typischerweise mit Drittanbietern zusammen: Zahlungsdienstleister, Versandunternehmen, E-Mail-Marketing-Tools, alle davon verarbeiten Kundendaten.

Ein Beispiel aus der Praxis: Ein Shopbetreiber in München, der Kleidung über WooCommerce verkauft und Google Analytics sowie Mailchimp nutzt, verarbeitet allein durch diese drei Systeme Daten, die unter mindestens fünf verschiedene DSGVO-Pflichten fallen.

Welche Daten fallen unter die DSGVO im Onlineshop?

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Im Onlineshop-Kontext ist das breiter als viele Betreiber annehmen.

Eindeutig personenbezogen:

  • Name, Anschrift, E-Mail-Adresse, Telefonnummer

  • Zahlungsdaten (IBAN, Kreditkartennummer, PayPal-Konto)

  • Bestellhistorie und Rechnungsdaten

  • Geburtsdatum (z. B. bei Altersverifikation)

  • Kundenkonto-Zugangsdaten

Ebenfalls personenbezogen, oft unterschätzt:

  • IP-Adressen (laut EuGH auch dynamische IP-Adressen, wenn der Betreiber sie mit anderen Daten verknüpfen kann)

  • Cookie-IDs und Browser-Fingerprints

  • Klick- und Scrollverhalten auf der Website

  • Standortdaten bei mobilen Nutzern

  • Produktbewertungen, die einem Nutzerkonto zugeordnet sind

Praxisbeispiel: Ein Shopbetreiber nutzt Google Analytics 4, um Seitenaufrufe zu messen. Die dabei übertragenen IP-Adressen und Cookie-IDs gelten als personenbezogene Daten. Ohne korrekte Einwilligung und Auftragsverarbeitungsvertrag mit Google ist das ein DSGVO-Verstoß, selbst wenn der Betreiber die Daten nie manuell auswertet.

Entscheidungsregel: Wenn eine Information theoretisch dazu beitragen kann, eine Person zu identifizieren, gilt sie als personenbezogen. Im Zweifel immer von einem personenbezogenen Datum ausgehen.

Brauche ich für meinen kleinen Onlineshop auch eine DSGVO-Einwilligung?

Ja, ohne Ausnahme. Die DSGVO kennt keine Bagatellgrenze für Unternehmensgröße oder Umsatz. Ein Etsy-ähnlicher Kleinshop mit 50 Bestellungen im Jahr unterliegt denselben Grundpflichten wie ein großer Versandhändler.

Was sich bei kleinen Shops unterscheidet, ist lediglich die Pflicht zur Benennung eines Datenschutzbeauftragten (mehr dazu weiter unten) und der Umfang der Datenschutz-Folgenabschätzung. Die Kernpflichten, also Datenschutzerklärung, Cookie-Einwilligung, sichere Datenübertragung und rechtmäßige Verarbeitungsgrundlagen, gelten für jeden.

Was kleine Shopbetreiber konkret brauchen:

  1. Eine vollständige Datenschutzerklärung (auch für kleine Shops kostenlos mit Generatoren erstellbar)

  2. Ein Cookie-Banner, das echte Ablehnung ermöglicht, nicht nur „Alle akzeptieren“

  3. HTTPS-Verschlüsselung (SSL/TLS-Zertifikat, heute bei den meisten Hosting-Anbietern kostenlos inklusive)

  4. AV-Verträge mit allen Dienstleistern, die Kundendaten verarbeiten (Zahlungsanbieter, Versanddienstleister, E-Mail-Tool)

  5. Double-Opt-In beim Newsletter

Häufiger Irrtum: Viele Kleinbetreiber glauben, die DSGVO gelte nur für GmbHs oder Unternehmen ab einer bestimmten Mitarbeiterzahl. Das stimmt nicht. Auch Einzelunternehmer und Hobbyshops mit gewerblicher Tätigkeit sind voll betroffen.

Was sind die wichtigsten Vorschriften der DSGVO?

Die DSGVO umfasst 99 Artikel in elf Kapiteln. Für Onlineshopbetreiber sind vier Bereiche besonders praxisrelevant.

Grundsätze der Datenverarbeitung (Art. 5 DSGVO)

Personenbezogene Daten müssen:

  • rechtmäßig, transparent und nachvollziehbar verarbeitet werden

  • für festgelegte, eindeutige und legitime Zwecke erhoben werden

  • auf das notwendige Minimum beschränkt bleiben (Datensparsamkeit)

  • aktuell und korrekt sein

  • gelöscht werden, sobald der Verarbeitungszweck entfällt

  • durch technische und organisatorische Maßnahmen geschützt werden

Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO)

Daten dürfen nur verarbeitet werden, wenn eine Rechtsgrundlage vorliegt. Für Onlineshops sind diese drei am relevantesten:

  • Vertragserfüllung: Lieferadresse und Zahlungsdaten für die Bestellabwicklung

  • Einwilligung: Newsletter, personalisierte Werbung, nicht notwendige Cookies

  • Berechtigtes Interesse: Betrugsprävention, Sicherheitsmaßnahmen (mit Abwägung)

Rechte der betroffenen Personen (Kapitel 3 DSGVO)

Kunden haben das Recht auf:

  • Auskunft (Art. 15): Welche Daten speichert der Shop?

  • Berichtigung (Art. 16): Falsche Daten korrigieren lassen

  • Löschung (Art. 17): „Recht auf Vergessenwerden“

  • Datenübertragbarkeit (Art. 20): Daten in maschinenlesbarem Format erhalten

  • Widerspruch (Art. 21): Insbesondere gegen Direktmarketing

Pflichten der Verantwortlichen (Kapitel 4 DSGVO)

  • Datenpannen innerhalb von 72 Stunden melden (Art. 33)

  • AV-Verträge mit Auftragsverarbeitern abschließen (Art. 28)

  • Datenschutz-Folgenabschätzung bei Hochrisikoverarbeitung (Art. 35)

Welche Bedeutung hat die DSGVO im E-Commerce konkret?

Die DSGVO verändert, welche Daten Onlineshops erheben dürfen und wie sie damit umgehen müssen. Das hat direkte Auswirkungen auf Checkout-Formulare, Marketing-Automatisierung, Analytics und den Umgang mit Kundenprofilen.

Vier Praxisbeispiele, die zeigen, wo die DSGVO im Shopbetrieb greift:

Beispiel 1: Das Checkout-Formular
Ein Onlineshop fragt beim Checkout nach Name, Adresse, E-Mail und Telefonnummer. Die Telefonnummer ist für die Lieferung nicht zwingend erforderlich. Laut DSGVO-Grundsatz der Datensparsamkeit darf sie nur erhoben werden, wenn ein konkreter Zweck vorliegt, etwa weil der Versanddienstleister für die Lieferankündigung eine Nummer benötigt. In diesem Fall muss das in der Datenschutzerklärung transparent kommuniziert werden.

Beispiel 2: Der Newsletter
Ein Shopbetreiber möchte Kunden nach dem Kauf automatisch in seinen Newsletter-Verteiler aufnehmen. Das ist ohne ausdrückliche Einwilligung unzulässig. Korrekt ist das Double-Opt-In-Verfahren: Der Kunde trägt sich ein, erhält eine Bestätigungs-E-Mail und muss aktiv auf den Bestätigungslink klicken. Erst dann darf er angeschrieben werden.

Beispiel 3: Altersverifikation beim Weinshop
Ein Onlineshop verkauft Alkohol und erhebt das Geburtsdatum zur Altersverifikation. Das ist zulässig, weil ein konkreter Zweck vorliegt. Aber: Das Geburtsdatum darf nicht dauerhaft gespeichert werden, wenn es nach der Verifikation keinen weiteren Zweck mehr erfüllt. Es muss nach Abschluss des Prozesses gelöscht oder anonymisiert werden.

Beispiel 4: Retargeting mit Facebook Pixel
Ein Shopbetreiber bindet das Meta Pixel ein, um Besucher auf Facebook erneut anzusprechen. Das Pixel überträgt Nutzerdaten an Meta. Ohne vorherige, informierte Einwilligung über das Cookie-Banner ist das ein klarer DSGVO-Verstoß, der in der Vergangenheit bereits zu Abmahnungen geführt hat.

Was sind die häufigsten DSGVO-Fehler, die Onlineshops machen?

Die meisten DSGVO-Verstöße im E-Commerce sind keine böse Absicht, sondern Unwissenheit oder Nachlässigkeit bei der technischen Umsetzung.

Die häufigsten Fehler:

  • Vorausgekreuzte Checkboxen: Eine Checkbox für den Newsletter, die standardmäßig aktiviert ist, ist keine gültige Einwilligung. Einwilligungen müssen aktiv erteilt werden.

  • Cookie-Banner ohne echte Ablehnoption: Ein Banner, das nur „Alle akzeptieren“ anbietet oder das Ablehnen deutlich schwerer macht als das Akzeptieren, ist nicht DSGVO-konform.

  • Fehlendes HTTPS: Shops, die noch auf HTTP laufen, übertragen Daten unverschlüsselt. Das ist ein technischer Verstoß gegen Art. 32 DSGVO.

  • Keine AV-Verträge: Wer Shopify, Mailchimp, Klaviyo oder einen anderen Drittanbieter nutzt, der Kundendaten verarbeitet, braucht einen Auftragsverarbeitungsvertrag. Viele Betreiber haben das nie abgeschlossen.

  • Veraltete oder unvollständige Datenschutzerklärung: Wird ein neues Tool eingebunden (z. B. ein neues Analytics-Plugin), muss die Datenschutzerklärung aktualisiert werden.

  • Kein Double-Opt-In: Einfaches Eintragen in ein Newsletter-Formular reicht nicht. Die Bestätigungs-E-Mail ist Pflicht.

  • Zu lange Datenspeicherung: Kundendaten werden oft jahrelang gespeichert, ohne dass ein Zweck vorliegt. Löschkonzepte fehlen in vielen kleinen Shops komplett.

  • Google Fonts direkt von Google-Servern laden: Dabei wird die IP-Adresse der Nutzer an Google übertragen. Korrekt ist das lokale Einbinden der Schriftarten.

Wie unterscheiden sich DSGVO und TDDDG für Onlineshops?

Die DSGVO und das TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, bis 2021 TTDSG) regeln unterschiedliche, aber verwandte Bereiche. Beide sind für Onlineshops relevant.

DSGVO: Regelt den Schutz personenbezogener Daten allgemein. Sie gilt für alle Arten der Datenverarbeitung: Bestelldaten, Kundenkommunikation, Marketing, Analytics.

TDDDG: Regelt speziell den Zugriff auf Endgeräte der Nutzer, also das Setzen und Auslesen von Cookies sowie ähnlichen Technologien (Pixel, Fingerprinting). Es setzt die ePrivacy-Richtlinie der EU in deutsches Recht um.

Der praktische Unterschied für Onlineshops:

BereichRechtsgrundlageBestelldaten verarbeitenDSGVO (Art. 6 Abs. 1 b)Newsletter versendenDSGVO (Art. 6 Abs. 1 a) + UWGTechnisch notwendige Cookies setzenTDDDG (keine Einwilligung nötig)Analytics-Cookies, Werbe-Cookies setzenTDDDG + DSGVO (Einwilligung nötig)Datenpanne meldenDSGVO (Art. 33)

Wichtig: Für technisch notwendige Cookies, also Cookies, die den Warenkorb speichern oder die Session aufrechterhalten, braucht es nach TDDDG keine Einwilligung. Für alle anderen Cookies schon.

Was kostet eine DSGVO-konforme Gestaltung für meinen Onlineshop?

Eine DSGVO-konforme Grundausstattung für einen kleinen Onlineshop ist günstiger als viele Betreiber befürchten. Die Kosten hängen davon ab, ob man Tools nutzt, einen Anwalt einbezieht oder beides kombiniert.

Kostenlose oder günstige Maßnahmen:

  • SSL-Zertifikat: Bei den meisten Hosting-Anbietern (z. B. All-Inkl, Hetzner, IONOS) kostenlos inklusive. Let’s Encrypt bietet kostenlose Zertifikate für selbst verwaltete Server.

  • Datenschutzerklärung: Der Generator von Dr. Thomas Schwenke (datenschutz-generator.de) ist für einfache Setups kostenlos nutzbar. eRecht24 bietet ebenfalls einen kostenlosen Basigenerator.

  • AV-Verträge: Die meisten großen Anbieter (Shopify, Mailchimp, Stripe, DHL) stellen ihre AV-Verträge kostenlos im Kundenbereich bereit.

Kostenpflichtige Tools:

  • Cookiebot: Ab ca. 9 Euro/Monat für kleine Websites. Scannt Cookies automatisch und generiert ein konformes Banner.

  • Usercentrics: Ab ca. 60 Euro/Monat, eher für mittlere und große Shops.

  • Borlabs Cookie (WordPress/WooCommerce): Einmalig ca. 39 Euro pro Lizenz, sehr verbreitet bei WooCommerce-Shops.

Anwaltskosten:

Für eine anwaltlich geprüfte Datenschutzerklärung und ein erstes Compliance-Audit sollte man 300 bis 1.500 Euro einplanen, je nach Komplexität des Shops. Für laufende Beratung bieten viele Kanzleien Jahrespakete ab ca. 500 Euro an.

Fazit: Ein kleiner Onlineshop kann DSGVO-konform für unter 500 Euro pro Jahr aufgestellt werden, wenn man auf bewährte Tools setzt und keine exotischen Datenverarbeitungen betreibt.

Gibt es Tools oder Plugins, die bei der DSGVO-Umsetzung helfen?

Ja, und für die meisten gängigen Shop-Systeme gibt es spezialisierte Lösungen, die einen Großteil der technischen Umsetzung abnehmen.

Für WooCommerce / WordPress:

  • Borlabs Cookie: Eines der meistgenutzten Cookie-Consent-Plugins für WordPress. Ermöglicht granulare Einwilligungsverwaltung.

  • DSGVO Cookie Consent: Kostenloses Plugin für einfache Setups.

  • Real Cookie Banner: Neuere Alternative zu Borlabs mit automatischem Cookie-Scan.

Für Shopify:

  • Shopify stellt selbst einen AV-Vertrag bereit. Für Cookie-Consent empfehlen sich Apps wie „Pandectes GDPR Compliance“ oder „Consentmo“.

Für alle Systeme:

  • Cookiebot (SaaS): Scannt die Website automatisch nach Cookies, erstellt ein konformes Banner und dokumentiert Einwilligungen. Gerichtlich bereits mehrfach als konform bewertet.

  • Usercentrics: Umfangreichere Enterprise-Lösung, auch für komplexere Setups geeignet.

Für Datenschutzerklärungen:

  • datenschutz-generator.de (Dr. Schwenke): Kostenlos, weit verbreitet, regelmäßig aktualisiert.

  • eRecht24 Premium: Kostenpflichtiger Generator mit Aktualisierungsservice und anwaltlicher Prüfung.

Wichtiger Hinweis: Tools ersetzen keine rechtliche Prüfung. Ein Plugin kann technisch korrekt eingebunden sein, aber wenn die Datenschutzerklärung veraltet ist oder AV-Verträge fehlen, bleibt das Risiko bestehen.

Wie erstelle ich eine Datenschutzerklärung für meinen Onlineshop?

Eine Datenschutzerklärung für einen Onlineshop muss nach Art. 13 DSGVO bestimmte Pflichtangaben enthalten und leicht auffindbar sein, typischerweise im Footer der Website.

Pflichtinhalte nach Art. 13 DSGVO:

  • Name und Kontaktdaten des Verantwortlichen (Shopbetreiber)

  • Kontaktdaten des Datenschutzbeauftragten, falls vorhanden

  • Zwecke und Rechtsgrundlagen der Datenverarbeitung

  • Berechtigte Interessen, wenn Art. 6 Abs. 1 f als Grundlage genutzt wird

  • Empfänger oder Kategorien von Empfängern der Daten (z. B. DHL, Stripe, Mailchimp)

  • Dauer der Datenspeicherung

  • Rechte der betroffenen Personen (Auskunft, Berichtigung, Löschung, Widerspruch, Widerruf, Datenübertragbarkeit)

  • Hinweis auf das Beschwerderecht bei der Aufsichtsbehörde

  • Hinweis, ob die Bereitstellung von Daten gesetzlich oder vertraglich vorgeschrieben ist

Schritt-für-Schritt-Vorgehen:

  1. Alle Datenverarbeitungen im Shop inventarisieren: Welche Tools nutze ich? Welche Daten erhebe ich wo?

  2. Einen Generator (z. B. datenschutz-generator.de) nutzen und alle genutzten Dienste eintragen.

  3. Die generierte Erklärung an die eigene Situation anpassen.

  4. Im Footer der Website verlinken, mit der Bezeichnung „Datenschutzerklärung“ oder „Datenschutz“.

  5. Bei Änderungen (neues Tool, neue Funktion) sofort aktualisieren.

Häufiger Fehler: Die Datenschutzerklärung wird einmalig erstellt und dann jahrelang nicht angepasst, obwohl neue Dienste eingebunden wurden. Das ist einer der häufigsten Abmahngründe.

Welche Anforderungen müssen E-Commerce-Unternehmen erfüllen, um die DSGVO einzuhalten?

Onlineshops müssen sechs Kernbereiche abdecken, um DSGVO-konform zu sein.

Datenschutzerklärung

Pflicht für jeden Onlineshop. Muss vollständig, aktuell und leicht auffindbar sein. Anforderungen nach Art. 13 DSGVO (siehe Abschnitt oben).

Cookie-Richtlinien

Technisch notwendige Cookies (Warenkorb, Session) dürfen ohne Einwilligung gesetzt werden. Für alle anderen Cookies, Analytics, Marketing, Social Media Pixel, ist eine vorherige, informierte Einwilligung erforderlich. Das Cookie-Banner muss eine gleichwertige Ablehnoption bieten.

Technische und organisatorische Maßnahmen (TOMs)

Nach Art. 32 DSGVO müssen Onlineshops angemessene Sicherheitsmaßnahmen treffen:

  • HTTPS-Verschlüsselung (SSL/TLS-Zertifikat)

  • Verschlüsselte Datenbankablage

  • Regelmäßige Datensicherungen (Backups)

  • Zugriffsrechte beschränken (nur berechtigte Mitarbeiter haben Zugriff auf Kundendaten)

  • Starke Passwörter und Zwei-Faktor-Authentifizierung für Admin-Zugänge

Einwilligung für Werbe- und Informationsangebote

Newsletter und Marketingmails dürfen nur nach Double-Opt-In versendet werden. Die Einwilligung muss dokumentiert werden (Zeitstempel, IP-Adresse des Opt-In-Klicks). Kunden müssen sich jederzeit einfach abmelden können.

AV-Verträge (Auftragsverarbeitungsverträge)

Jeder Dienstleister, der im Auftrag des Shopbetreibers Kundendaten verarbeitet, braucht einen AV-Vertrag. Das betrifft typischerweise:

  • Zahlungsdienstleister (Stripe, PayPal, Klarna)

  • Versanddienstleister (DHL, UPS, DPD)

  • E-Mail-Marketing-Tools (Mailchimp, Klaviyo, CleverReach)

  • Hosting-Anbieter

  • Analytics-Dienste (Google Analytics, Matomo)

Benennung eines Datenschutzbeauftragten

Nicht jeder Onlineshop braucht einen Datenschutzbeauftragten. Die Pflicht besteht nach Art. 37 DSGVO und § 38 BDSG, wenn mindestens 20 Personen regelmäßig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Für die meisten kleinen Shops entfällt diese Pflicht.

Wer ist eigentlich der Datenschutzbeauftragte für meinen Onlineshop?

Für kleine Onlineshops mit weniger als 20 Mitarbeitern, die mit Datenverarbeitung beschäftigt sind, besteht in der Regel keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten. Der Shopbetreiber selbst ist dann der Verantwortliche im Sinne der DSGVO und trägt die volle Verantwortung für die Einhaltung der Vorschriften.

Größere Shops oder solche, die besonders sensible Daten verarbeiten (z. B. Gesundheitsprodukte, Daten von Minderjährigen), können verpflichtet sein, einen Datenschutzbeauftragten zu benennen. Dieser kann intern (Mitarbeiter) oder extern (Dienstleister, Anwalt) sein.

Entscheidungsregel:

  • Weniger als 20 Personen mit Datenzugang: Kein Datenschutzbeauftragter nötig (Regelfall für kleine Shops)

  • 20 oder mehr Personen oder Verarbeitung besonderer Datenkategorien: Datenschutzbeauftragter Pflicht

  • Freiwillig benannt: Muss dann auch tatsächlich die Aufgaben wahrnehmen

Muss ich auch für internationale Kunden die DSGVO beachten?

Ja. Die DSGVO gilt nach dem sogenannten Marktortprinzip (Art. 3 Abs. 2 DSGVO) für jeden Onlineshop, der Waren oder Dienstleistungen an Personen in der EU richtet, unabhängig davon, wo der Shopbetreiber sitzt.

Das bedeutet konkret:

  • Ein US-amerikanischer Shopbetreiber, der an deutsche Kunden verkauft, muss die DSGVO einhalten.

  • Ein deutscher Shopbetreiber, der an Kunden in der Schweiz verkauft, muss zusätzlich das Schweizer Datenschutzgesetz (revDSG) beachten.

  • Für Kunden in Großbritannien gilt seit dem Brexit das UK GDPR, das der DSGVO weitgehend entspricht.

Für internationale Datenübertragungen (z. B. Nutzung von US-amerikanischen Tools wie Mailchimp oder Google Analytics) gelten besondere Regeln. Seit dem EU-US Data Privacy Framework (2023) ist die Übertragung an zertifizierte US-Unternehmen grundsätzlich wieder zulässig, sofern der Anbieter im Framework gelistet ist. Die Zertifizierung sollte vor Vertragsabschluss geprüft werden.

Was sind die Folgen, wenn mein Onlineshop nicht DSGVO-konform ist?

Nicht-Konformität hat drei Risikoebenen: Bußgelder durch Behörden, Abmahnungen durch Wettbewerber oder Verbände, und Reputationsschäden.

Bußgelder:
Die DSGVO sieht zwei Bußgeldrahmen vor:

  • Bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für weniger schwere Verstöße

  • Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes für schwere Verstöße (z. B. Verletzung der Grundsätze, fehlende Rechtsgrundlage)

Die deutschen Datenschutzbehörden haben in den vergangenen Jahren auch kleinere Unternehmen mit Bußgeldern belegt. Die Höhe richtet sich nach Schwere, Dauer und Vorsätzlichkeit des Verstoßes sowie der wirtschaftlichen Leistungsfähigkeit des Unternehmens.

Abmahnungen:
Wettbewerber und Verbraucherschutzverbände können DSGVO-Verstöße abmahnen, wenn sie gleichzeitig einen Verstoß gegen das UWG (Gesetz gegen unlauteren Wettbewerb) darstellen. Abmahnkosten können schnell in den vierstelligen Bereich gehen.

Reputationsschaden:
Datenpannen oder öffentlich bekannte DSGVO-Verstöße schädigen das Kundenvertrauen nachhaltig. Für kleine Shops kann das existenzbedrohend sein.

Wichtig: Die meisten Aufsichtsbehörden gehen bei kleinen Shops, die nachweislich Bemühungen zur Compliance zeigen, zunächst mit Verwarnungen und Nachbesserungsfristen vor. Wer kooperiert und schnell nachbessert, kommt oft ohne Bußgeld davon.

Gibt es eine Checkliste für die DSGVO-Umsetzung im Onlineshop?

Die folgende Checkliste deckt die wichtigsten Pflichtmaßnahmen für einen typischen kleinen bis mittleren Onlineshop ab.

Technische Grundlagen:

  • HTTPS-Verschlüsselung aktiv (SSL/TLS-Zertifikat installiert)

  • Kundendatenbank verschlüsselt oder zugriffsgeschützt

  • Regelmäßige Datensicherungen eingerichtet

  • Admin-Zugänge mit starken Passwörtern und 2FA gesichert

  • Google Fonts und andere externe Ressourcen lokal eingebunden

Rechtliche Dokumente:

  • Datenschutzerklärung vollständig und aktuell (alle genutzten Tools aufgeführt)

  • Datenschutzerklärung im Footer verlinkt

  • Impressum vollständig

  • AV-Verträge mit allen Drittanbietern abgeschlossen und dokumentiert

Cookie-Management:

  • Cookie-Banner eingebunden (z. B. Borlabs, Cookiebot)

  • Technisch notwendige Cookies von zustimmungspflichtigen getrennt

  • Ablehnen so einfach wie Akzeptieren

  • Einwilligungen werden dokumentiert und gespeichert

Marketing und Kommunikation:

  • Double-Opt-In für Newsletter implementiert

  • Opt-In-Zeitstempel und IP-Adresse werden gespeichert

  • Abmeldelink in jeder Marketing-E-Mail vorhanden

  • Keine vorausgekreuzten Checkboxen im Checkout

Prozesse:

  • Prozess für Auskunftsersuchen von Kunden definiert (Antwort innerhalb von 30 Tagen)

  • Prozess für Datenlöschung auf Kundenwunsch definiert

  • Prozess für Datenpannenmeldung an Aufsichtsbehörde (72-Stunden-Frist) bekannt

  • Datenschutzbeauftragter benannt (falls nötig)

FAQ: DSGVO für Onlineshops

Gilt die DSGVO auch für meinen Onlineshop auf Etsy oder Amazon?
Ja. Auch wenn der Shop auf einer Plattform betrieben wird, verarbeitet der Verkäufer personenbezogene Daten der Käufer. Allerdings übernehmen Plattformen wie Amazon oder Etsy für bestimmte Verarbeitungen die Verantwortung. Wer eigene Kundendaten speichert oder für Marketing nutzt, bleibt selbst verantwortlich.

Wie lange darf ich Kundendaten nach einem Kauf speichern?
Für steuerliche und handelsrechtliche Zwecke müssen Rechnungsdaten in Deutschland zehn Jahre aufbewahrt werden (§ 147 AO, § 257 HGB). Darüber hinaus gehende Daten (z. B. Browsing-Verhalten, Wunschlisten) müssen gelöscht werden, sobald kein Zweck mehr vorliegt.

Was ist ein AV-Vertrag und wo bekomme ich ihn?
Ein Auftragsverarbeitungsvertrag (AV-Vertrag) regelt, wie ein Dienstleister Kundendaten im Auftrag des Shopbetreibers verarbeiten darf. Die meisten großen Anbieter (Stripe, Mailchimp, Google, DHL) stellen ihn kostenlos im Kundenbereich oder auf Anfrage bereit.

Muss ich jeden Cookie einzeln aufführen?
Nicht jeden, aber die Kategorien und Zwecke müssen klar benannt sein. Ein gutes Cookie-Banner listet alle aktiven Cookies mit Zweck, Anbieter und Laufzeit auf. Tools wie Cookiebot machen das automatisch.

Was passiert, wenn ein Kunde sein Recht auf Löschung geltend macht?
Der Shopbetreiber muss die Daten innerhalb von 30 Tagen löschen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungsdaten dürfen trotz Löschungsanfrage für die steuerliche Aufbewahrungsfrist gespeichert bleiben, müssen aber für andere Zwecke gesperrt werden.

Ist Matomo eine DSGVO-konforme Alternative zu Google Analytics?
Matomo kann DSGVO-konform betrieben werden, insbesondere wenn es selbst gehostet wird und IP-Adressen anonymisiert werden. In diesem Fall kann unter Umständen auf eine Cookie-Einwilligung verzichtet werden. Das sollte aber im Einzelfall mit einem Datenschutzexperten geprüft werden.

Was ist das Double-Opt-In-Verfahren genau?
Beim Double-Opt-In trägt sich ein Nutzer in ein Formular ein (erster Opt-In) und erhält dann eine Bestätigungs-E-Mail, auf deren Link er klicken muss (zweiter Opt-In). Erst nach diesem zweiten Schritt gilt die Einwilligung als erteilt. Der Zeitstempel beider Schritte sollte gespeichert werden.

Darf ich Kundendaten für personalisierte Produktempfehlungen nutzen?
Nur mit einer gültigen Rechtsgrundlage. Bestellhistorien können auf Basis des berechtigten Interesses für Empfehlungen genutzt werden, aber nur wenn der Kunde dem nicht widersprochen hat und die Nutzung in der Datenschutzerklärung transparent gemacht wird. Für profilbasiertes Tracking auf Basis von Cookies ist eine Einwilligung nötig.

Was ist eine Datenschutz-Folgenabschätzung (DSFA)?
Eine DSFA ist eine strukturierte Risikoanalyse, die bei Datenverarbeitungen mit hohem Risiko für Betroffene durchgeführt werden muss. Für normale Onlineshops ist sie selten nötig, kann aber relevant werden, wenn z. B. umfangreiche Nutzerprofile erstellt oder besondere Datenkategorien verarbeitet werden.

Kann ich als Shopbetreiber selbst Datenschutzbeauftragter sein?
Nein. Der Datenschutzbeauftragte darf nicht gleichzeitig der Verantwortliche sein, da ein Interessenkonflikt bestünde. Kleinbetreiber ohne Pflicht zur Benennung eines Datenschutzbeauftragten tragen die Verantwortung selbst, ohne diesen Titel.

Was ist der Unterschied zwischen Verantwortlichem und Auftragsverarbeiter?
Der Verantwortliche (der Shopbetreiber) entscheidet über Zweck und Mittel der Datenverarbeitung. Der Auftragsverarbeiter (z. B. der Zahlungsdienstleister) verarbeitet Daten nur im Auftrag und nach Weisung des Verantwortlichen. Beide haben DSGVO-Pflichten, aber unterschiedliche.

Wie melde ich eine Datenpanne?
Bei einem Sicherheitsvorfall, der personenbezogene Daten betrifft, muss die zuständige Datenschutzbehörde innerhalb von 72 Stunden informiert werden. In Deutschland sind das die Landesdatenschutzbehörden. Die Meldung kann online über die Websites der Behörden erfolgen. Betroffene Kunden müssen informiert werden, wenn ein hohes Risiko für ihre Rechte besteht.

Quellen