Ist der Shopify-Cookie-Banner DSGVO-konform?
Nicht von allein. Der eingebaute Banner steuert die Einwilligung fuer Shopifys eigene Marketing- und Analyse-Funktionen und speist die Customer Privacy API. Alles, was daran vorbei laedt — Apps, App-Embeds, direkt ins Theme geschriebene Skripte —, wird davon nicht gestoppt. Ein Shop kann also einen korrekt aussehenden Banner zeigen und trotzdem vor der Einwilligung tracken.
Zuletzt geprüft:
Ist Shopify als Plattform DSGVO-konform?
Die Frage greift zu kurz. Shopify stellt die Werkzeuge bereit (Auftragsverarbeitungsvertrag, EU-Hosting-Optionen, Customer Privacy API), aber verantwortlich im Sinne der DSGVO ist, wer den Shop betreibt — nicht Shopify und nicht der App-Anbieter.
Das ist der Kern des Missverstaendnisses: Du kannst eine vollstaendig DSGVO-konforme Plattform nutzen und trotzdem einen Shop betreiben, der gegen § 25 TDDDG verstoesst, weil eine App ungefragt ein Skript mitbringt.
Was genau steuert der eingebaute Banner — und was nicht?
Gesteuert wird, was ueber Shopifys Customer Privacy API laeuft: Shopifys eigene Marketing- und Analyse-Signale und Apps, die diese API respektieren.
Nicht gesteuert wird alles, was ausserhalb dieser API geladen wird. In der Praxis sind das drei Gruppen: Skripte, die eine App direkt ins Theme schreibt; App-Embeds, die als Theme-Erweiterung laufen; und Pixel, die jemand manuell in `theme.liquid` eingesetzt hat.
Warum sind App-Embeds ein Sonderfall?
App-Embeds werden von Shopify selbst ins Theme eingehaengt, bevor eigener Code greifen kann. Sie lassen sich deshalb nicht zuverlaessig nachtraeglich per Skript blockieren — ein Load-Gate, das erst im Theme laeuft, kommt schlicht zu spaet.
Der belastbare Weg ist, das Embed im Shopify-Admin zu deaktivieren und den Dienst stattdessen kontrolliert nach der Einwilligung zu laden. Das ist mehr Aufwand, aber es ist der einzige Weg, der auch einer Nachmessung standhaelt.
Shopify setzt Cookies wie _shopify_y, noch bevor ich zustimme. Ist das ein Verstoss?
Das ist ein Erstanbieter-Befund und nicht dasselbe wie ein Meta-Pixel vor der Einwilligung — aber es ist auch nicht einfach neutral. Shopifys Plattform-Telemetrie (unter anderem der monorail-Endpunkt und `_shopify_y`) laeuft frueh und dient nicht ausschliesslich dem Betrieb des Shops.
Wir bewerten das deshalb als milden Plattform-Hinweis und weisen es im Report getrennt von den kritischen Drittanbieter-Befunden aus. Wer den Unterschied einebnet, produziert entweder Panik oder falsche Entwarnung.
Mein Banner wird gar nicht angezeigt — woran liegt das?
Haeufigste Ursachen in echten Shops: Der Banner ist nur fuer bestimmte Regionen aktiviert und du testest aus einem Land ausserhalb dieser Auswahl; ein Theme-Update hat die Einbindung ueberschrieben; oder eine zweite Consent-App streitet sich mit der ersten.
Wichtig beim Testen: ein normales Neuladen reicht nicht, weil die gespeicherte Entscheidung erhalten bleibt. Pruefe in einem frischen privaten Fenster und mit geloeschtem Speicher — sonst testest du deinen eigenen Alt-Zustand.
Wie finde ich heraus, was mein Shop wirklich vor der Einwilligung laedt?
Nicht durch Nachsehen im Admin — dort steht, was eingerichtet ist, nicht was im Browser passiert. Belastbar ist nur die Messung an der echten Seite: laden, nichts anklicken, protokollieren, welche Dienste feuern und welche Cookies gesetzt werden.
Genau das macht der Consent Checker: ein echter Browser aus Deutschland, ohne Klick auf den Banner, mit Zeitstempel pro Tracker. Danach wird abgelehnt, neu geladen und nachgemessen — weil viele Shops erst an dieser zweiten Stelle durchfallen.
Diese Seite erklärt, was technisch passiert. Sie ist keine Rechtsberatung — die rechtliche Bewertung gehört zu deinem Anwalt oder Datenschutzbeauftragten.
Pruefe nicht die Einstellung, sondern das Verhalten. Der kostenlose Scan zeigt dir in unter einer Minute, welche Dienste in deinem Shop vor der Einwilligung feuern — mit Zeitstempel und Nachweis.
