Shopify ist in Österreich das beliebteste Shopsystem für kleine und mittlere Shops, auch in unseren Nischen CBD, Vaporizer und Rauchzubehör. Die Plattform ist schnell aufgesetzt, aber genau das führt zu einem Irrtum: Viele Betreiber glauben, dass ein Shopify-Shop von Haus aus datenschutzkonform ist. Das ist er nicht. Shopify stellt Werkzeuge bereit, die Verantwortung für Shopify DSGVO liegt bei dir als Betreiber.
Diese Checkliste geht die Punkte durch, die bei österreichischen Shopify-Shops regelmäßig fehlen oder falsch eingestellt sind: von der Datenschutzerklärung über das Cookie-Banner nach TKG 2021 bis zu Apps, Tracking, Newsletter und Betroffenenrechten. Am Ende steht ein Abschnitt, warum saubere Datenschutz-Technik auch für deine Rankings relevant ist. Die rechtlichen Aussagen sind sinngemäß aus öffentlichen Quellen wie der WKO zusammengefasst, Stand September 2026, und ersetzen keine Rechtsberatung.
Warum Shopify DSGVO in Österreich ein eigenes Thema ist
Die DSGVO gilt in der ganzen EU gleich. Trotzdem gibt es in Österreich Besonderheiten, die für Shopify-Shops relevant sind. Erstens ergänzt das Datenschutzgesetz die DSGVO um nationale Regeln. Zweitens regelt das Telekommunikationsgesetz 2021 in einem eigenen Paragrafen, dass das Speichern von Informationen auf dem Gerät eines Nutzers und der Zugriff darauf nur mit vorheriger Einwilligung erlaubt sind, mit Ausnahme technisch notwendiger Vorgänge. Das ist die Grundlage für das Cookie-Banner. Drittens ist die österreichische Datenschutzbehörde in der Vergangenheit bei Tracking-Tools mit Drittlandtransfer konsequent gewesen.
Shopify selbst sitzt in Kanada, betreibt Server aber weltweit, und viele Apps aus dem Shopify App Store kommen aus den USA. Damit ist die Frage der Datenübermittlung in Drittländer bei fast jedem österreichischen Shopify-Shop relevant. Dafür gibt es Lösungen, aber sie müssen aktiv umgesetzt werden.
Die Checkliste im Überblick
| Bereich | Was zu tun ist | Wo in Shopify | Häufigster Fehler |
|---|---|---|---|
| Auftragsverarbeitung | Shopify-AV-Vertrag akzeptieren und dokumentieren | Einstellungen, Rechtliches | Nie angesehen, nicht dokumentiert |
| Datenschutzerklärung | Individuell erstellen, alle Apps und Dienste aufführen | Einstellungen, Richtlinien | Shopify-Vorlage unverändert übernommen |
| Cookie-Banner | Einwilligung vor dem Setzen nicht notwendiger Cookies | Kundendatenschutz oder Consent-App | Banner nur informativ, Tracking läuft trotzdem |
| Tracking | Google Analytics, Meta Pixel und Co. nur nach Einwilligung | Kundenereignisse, Customer Privacy API | Pixel direkt im Theme-Code |
| Apps | Jede App auf Datenzugriff und Serverstandort prüfen | Apps und Vertriebskanäle | Alte Test-Apps nie deinstalliert |
| Newsletter | Double-Opt-in, Nachweis, Abmeldung | Kunden, Marketing | Checkbox im Checkout vorangekreuzt |
| Betroffenenrechte | Auskunft, Löschung, Export | Kunden, Datenanfragen | Kein Prozess, keine Fristen |
| Impressum | Vollständige Angaben nach österreichischem Recht | Seiten | UID oder Firmenbuchnummer fehlt |
1. AV-Vertrag: Auftragsverarbeitung mit Shopify
Shopify verarbeitet die Daten deiner Kunden in deinem Auftrag. Dafür braucht es einen Auftragsverarbeitungsvertrag. Shopify stellt diesen als Teil seiner Nutzungsbedingungen bereit, inklusive Standardvertragsklauseln für die Datenübermittlung außerhalb der EU. Was du tun musst: den Vertrag kennen, im Verarbeitungsverzeichnis dokumentieren und in der Datenschutzerklärung auf Shopify als Auftragsverarbeiter hinweisen.
Wichtig ist der Unterschied zwischen Shopify und den Apps. Der AV-Vertrag mit Shopify deckt nur Shopify ab. Jede App, die Kundendaten verarbeitet, ist ein eigener Auftragsverarbeiter mit eigenem Vertrag. Bei einem Shop mit 20 Apps sind das 20 Verträge, die du kennen solltest.
2. Datenschutzerklärung für Shopify individuell erstellen
Shopify bietet in den Einstellungen eine generierte Datenschutzerklärung an. Sie ist als Ausgangspunkt gedacht, nicht als fertiges Dokument, und sie ist nicht auf österreichisches Recht zugeschnitten. Eine DSGVO-konforme Datenschutzerklärung für einen österreichischen Shopify-Shop muss unter anderem enthalten:
- Verantwortlicher mit vollständigen Kontaktdaten.
- Zwecke und Rechtsgrundlagen jeder Verarbeitung, also Bestellabwicklung, Zahlung, Versand, Newsletter, Tracking.
- Alle Empfänger: Shopify, Zahlungsanbieter, Versanddienstleister, Newsletter-Tool, Analyse-Tools, jede App mit Datenzugriff.
- Drittlandübermittlungen mit Angabe der Grundlage, etwa Standardvertragsklauseln oder Angemessenheitsbeschluss.
- Speicherdauer je Kategorie.
- Betroffenenrechte inklusive Beschwerderecht bei der österreichischen Datenschutzbehörde.
- Angaben zu Cookies und ähnlichen Technologien, abgestimmt mit dem Cookie-Banner.
Ein Generator einer österreichischen Kanzlei oder der WKO liefert einen besseren Ausgangspunkt als die Shopify-Vorlage. Bei jeder neuen App muss die Erklärung angepasst werden. In der Praxis empfiehlt sich ein Quartalsrhythmus, in dem du Apps und Datenschutzerklärung gegeneinander prüfst.
3. Shopify DSGVO: Cookie-Banner nach TKG 2021 einrichten
Das Cookie-Banner ist der Punkt, an dem die meisten Shopify-Shops in Österreich scheitern. Die Anforderung aus dem Telekommunikationsgesetz und der DSGVO, sinngemäß: Bevor ein nicht technisch notwendiges Cookie gesetzt oder ein Tracking-Skript geladen wird, muss der Nutzer aktiv einwilligen. Ein Banner, das nur informiert oder bei dem „Ablehnen“ versteckt ist, reicht nicht.
Was ein konformes Banner leisten muss
- Es blockiert alle nicht notwendigen Cookies und Skripte, bis der Nutzer entschieden hat.
- „Akzeptieren“ und „Ablehnen“ sind auf derselben Ebene gleich gut erreichbar, ohne optische Tricks.
- Der Nutzer kann Kategorien einzeln auswählen, etwa Statistik und Marketing getrennt.
- Die Einwilligung wird protokolliert und ist jederzeit widerrufbar, etwa über einen Link im Footer.
- Der Text erklärt, welche Dienste in welcher Kategorie laufen.
Shopify-Bordmittel oder Consent-App
Shopify hat in den Einstellungen unter Kundendatenschutz ein eigenes Cookie-Banner mit regionaler Steuerung. Es ist mit der Customer Privacy API verbunden, über die Shopify-eigene Skripte und viele Apps die Einwilligung abfragen. Für einen einfachen Shop kann das reichen. Sobald du eigene Skripte im Theme hast, Google Tag Manager nutzt oder Apps einsetzt, die die API nicht respektieren, brauchst du eine Consent-Management-App, die Skripte tatsächlich blockiert. Teste das mit den Entwicklertools des Browsers: Wenn vor dem Klick auf „Akzeptieren“ Anfragen an Google, Meta oder TikTok rausgehen, ist das Banner nur Dekoration.
4. Tracking DSGVO-konform: Google Analytics, Meta Pixel, Server-Side
Für Shops, die Google Ads und Meta Ads nutzen dürfen, ist Tracking der Kern des Marketings. Für Grey-Niche-Shops, denen diese Kanäle gesperrt sind, ist die Frage einfacher: Wenn du keine Ads schaltest, brauchst du keinen Meta-Pixel. Jeder Pixel, den du nicht einsetzt, ist ein Risiko weniger.
Was in fast jedem Shop bleibt, ist Google Analytics 4. Die Regeln: Laden erst nach Einwilligung, Consent Mode korrekt konfiguriert, IP-Anonymisierung ist bei GA4 Standard, Datenweitergabe an Google-Werbeprodukte deaktivieren, wenn du sie nicht nutzt, und die Datenübermittlung in die USA in der Datenschutzerklärung beschreiben. Wer ohne Einwilligungsabhängigkeit messen will, kann auf datenschutzfreundliche Analyse-Tools mit EU-Hosting ausweichen, die ohne Cookies auskommen.
Server-Side-Tracking über einen eigenen Tagging-Server verlagert die Datenverarbeitung auf deine Infrastruktur und gibt dir mehr Kontrolle. Es befreit aber nicht von der Einwilligungspflicht, wenn am Ende dieselben Daten an dieselben Dienste gehen. Auch das ist ein Punkt für die rechtliche Prüfung.
5. Shopify DSGVO bei Apps: Der unterschätzte Risikofaktor
Der Shopify App Store ist ein Vorteil und ein Datenschutzproblem zugleich. Jede installierte App bekommt Zugriff auf Daten, oft mehr als sie braucht. Für jede App im Shop solltest du wissen:
- Welche Daten liest die App, etwa Bestellungen, Kundendaten, Browsing-Verhalten.
- Wo sitzt der Anbieter und wo stehen die Server.
- Gibt es einen Auftragsverarbeitungsvertrag und Standardvertragsklauseln.
- Setzt die App Cookies oder lädt sie Skripte im Storefront, und respektiert sie die Customer Privacy API.
- Was passiert mit den Daten nach der Deinstallation.
Ein pragmatischer Ablauf: Einmal im Quartal die Apps-Liste durchgehen, ungenutzte Apps deinstallieren, für die restlichen die Datenschutzangaben im App Store prüfen und die Datenschutzerklärung aktualisieren. Bei Shops, die wir betreuen, finden wir regelmäßig fünf bis zehn Apps, die seit Monaten niemand nutzt, aber die weiter Daten ziehen und Skripte laden. Das ist nicht nur ein Datenschutz-, sondern auch ein Ladezeit-Thema, dazu unten mehr.
6. Newsletter und Kundenkonten
Newsletter-Anmeldungen im Shopify-Checkout dürfen nicht vorangekreuzt sein. Shopify bietet die Einstellung, der Standard ist aber je nach Konfiguration nicht immer die sichere Variante, also prüfen. Das Double-Opt-in aktivierst du in den Kundeneinstellungen oder über dein Newsletter-Tool, das mit Shopify verbunden ist. Wie ein Newsletter für Shops mit Werbeverbot aufgebaut wird, beschreiben wir im Artikel Newsletter für Shops mit Werbeverbot.
Bei Kundenkonten gilt: Der Kunde muss sein Konto selbst löschen können oder auf Anfrage gelöscht werden, wobei Aufbewahrungspflichten für Rechnungsdaten bestehen bleiben. Shopify bietet dafür in der Kundenverwaltung eine Funktion für Datenanfragen, die Auskunft und Löschung an Apps weiterleitet, die die Schnittstelle unterstützen.
7. Betroffenenrechte und Prozesse
Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch: Diese Rechte gelten für jeden Kunden, und du hast in der Regel einen Monat Zeit zu antworten. Für ein kleines Unternehmen reicht ein einfacher Prozess: ein Postfach, eine Vorlage für die Antwort, eine Checkliste, welche Systeme durchsucht werden müssen, also Shopify, Newsletter-Tool, Zahlungsanbieter, Versanddienstleister, Buchhaltung. Dokumentiere jede Anfrage mit Datum und Erledigung.
Dazu gehört auch die Meldepflicht bei Datenschutzverletzungen. Wenn Kundendaten abfließen, etwa durch eine kompromittierte App oder ein gehacktes Mitarbeiterkonto, muss die Datenschutzbehörde innerhalb einer kurzen Frist informiert werden. Aktiviere für alle Shopify-Mitarbeiterkonten die Zwei-Faktor-Authentifizierung und vergib nur die Rechte, die jede Person wirklich braucht.
8. Besonderheiten für CBD-, Vape- und Headshops
Bei Shops mit Grey-Niche-Sortiment kommen drei Punkte dazu, die ein normaler Shopify-Shop nicht hat.
Altersverifikation
Für Vape-Produkte und teilweise für CBD ist eine Altersprüfung Pflicht oder dringend empfohlen. Die Apps dafür verarbeiten besonders sensible Daten, teils Ausweisdaten. Prüfe genau, welche Daten die App speichert, wie lange, und ob der Anbieter in der EU sitzt. Ein einfacher Klick auf „Ich bin über 18“ speichert keine personenbezogenen Daten, eine Ausweisprüfung sehr wohl.
Kaufdaten als sensible Information
Was jemand in einem CBD- oder Headshop kauft, kann Rückschlüsse auf Gesundheit oder Lebensstil zulassen. Das erhöht die Anforderungen an den sorgfältigen Umgang: keine unnötige Weitergabe an Marketing-Tools, sparsame Datenerhebung, neutrale Absenderangaben beim Versand und bei Rechnungen.
Health Claims und Datenschutz zusammen denken
Wer im Newsletter oder in Produktbeschreibungen Gesundheitsbezüge herstellt, hat nicht nur ein Problem mit der Health-Claims-Verordnung, sondern verarbeitet mit der Reaktion des Kunden möglicherweise Gesundheitsdaten. Sachliche, produktbezogene Kommunikation ist hier aus beiden Gründen der sichere Weg. Mehr zur Compliance in diesen Nischen auf Cannabis SEO und Vape SEO.
Shopify DSGVO und SEO: Warum sauberer Datenschutz Rankings hilft
Datenschutz und Suchmaschinenoptimierung wirken wie getrennte Welten, hängen bei Shopify aber an denselben Stellschrauben. Drei Verbindungen:
- Ladezeit: Jedes Tracking-Skript und jede App im Storefront kostet Ladezeit. Ein Shop, der nach der Datenschutzprüfung zehn Apps weniger hat, ist messbar schneller. Das zahlt auf die Core Web Vitals ein.
- Vertrauen: Google bewertet bei Shops Signale für Vertrauenswürdigkeit. Ein vollständiges Impressum, eine aktuelle Datenschutzerklärung und ein sauberes Cookie-Banner sind Teil dessen, was ein glaubwürdiger Shop ausmacht, besonders in sensiblen Nischen.
- Consent Mode und Daten: Wer Analytics erst nach Einwilligung lädt, verliert einen Teil der Messdaten. Das ist unangenehm, aber die Google Search Console liefert unabhängig davon vollständige Daten zu Rankings, Klicks und Impressionen. Für SEO-Entscheidungen reicht das.
Wie ein Shopify-Shop technisch und inhaltlich für Google und die KI-Suche aufgestellt sein sollte, steht auf unserer Seite Shopify SEO. Was der Shop insgesamt kostet, inklusive Apps, rechnen wir im Artikel Shopify Kosten vor.
Ablauf: Shopify DSGVO in einer Woche prüfen
- Tag 1, Bestandsaufnahme: Alle Apps, Skripte, Pixel und externen Dienste auflisten. Browser-Entwicklertools öffnen und prüfen, was vor der Einwilligung lädt.
- Tag 2, Aufräumen: Ungenutzte Apps deinstallieren, Skripte aus dem Theme-Code entfernen, die nicht mehr gebraucht werden.
- Tag 3, Banner: Cookie-Banner konfigurieren oder Consent-App einrichten, Kategorien zuordnen, Blockierung testen.
- Tag 4, Dokumente: Datenschutzerklärung neu erstellen, Impressum prüfen, AV-Verträge sammeln, Verarbeitungsverzeichnis anlegen oder aktualisieren.
- Tag 5, Prozesse: Vorlage für Betroffenenanfragen, Zuständigkeit für Datenpannen, Zwei-Faktor-Authentifizierung für alle Konten.
- Danach, Prüfung: Ergebnis einem Anwalt oder Datenschutzberater vorlegen. Die Checkliste ersetzt die Prüfung nicht, sie macht sie günstiger.
FAQ: Shopify DSGVO in Österreich
Ist Shopify in Österreich DSGVO-konform?
Shopify stellt die Grundlagen bereit, etwa einen Auftragsverarbeitungsvertrag und Standardvertragsklauseln. Ob dein Shop konform ist, hängt von deiner Konfiguration ab: Cookie-Banner, Datenschutzerklärung, Apps, Tracking und Prozesse. Shopify selbst macht den Shop nicht automatisch konform.
Reicht das eingebaute Cookie-Banner von Shopify?
Für einfache Shops ohne eigene Skripte und mit Apps, die die Customer Privacy API respektieren, kann es reichen. Sobald Google Tag Manager, eigene Pixel oder Apps ohne API-Anbindung im Spiel sind, brauchst du eine Consent-App, die Skripte tatsächlich blockiert. Teste das im Browser, bevor du dich darauf verlässt.
Darf ich Google Analytics auf Shopify in Österreich nutzen?
Mit vorheriger Einwilligung, korrekt konfiguriertem Consent Mode und transparenter Datenschutzerklärung wird GA4 in vielen österreichischen Shops eingesetzt. Die Datenschutzbehörde hat sich in der Vergangenheit kritisch zu Google Analytics geäußert. Die Bewertung des aktuellen Stands gehört zu einem Anwalt.
Was passiert bei einem Verstoß?
Die DSGVO sieht Bußgelder vor, die sich am Umsatz orientieren können, dazu Abmahnungen von Mitbewerbern und Beschwerden von Kunden bei der Datenschutzbehörde. Für kleine Shops ist in der Praxis die Beschwerde eines Kunden oder eine Abmahnung das wahrscheinlichere Szenario.
Muss ich für einen Shopify-Shop einen Datenschutzbeauftragten bestellen?
Das hängt von Art und Umfang der Verarbeitung ab, nicht vom Shopsystem. Für die meisten kleinen Shops ist es nicht verpflichtend, bei umfangreichem Tracking oder sensiblen Daten kann es anders aussehen. Das klärst du mit einem Datenschutzberater.
Kostenloses Erstgespräch: Shopify-Shop technisch sauber aufstellen
Shopify DSGVO-konform zu betreiben und SEO greifen an denselben Stellen: Apps, Skripte, Ladezeit, Vertrauen. Wir prüfen Shopify-Shops aus CBD-, Vape- und Headshop-Nischen regelmäßig auf beides und wissen aus eigenen Projekten, wo es hakt. Im kostenlosen Erstgespräch schauen wir uns deinen Shop an und sagen dir, welche technischen und inhaltlichen Hebel für mehr Sichtbarkeit bereitliegen. Mehr auf Shopify SEO oder direkt über Kontakt. Für die rechtliche Prüfung deiner Datenschutzdokumente wende dich an einen Anwalt oder Datenschutzberater.


