Umsetzung

Shopify DSGVO-konform machen: die Reihenfolge, die funktioniert.

Viele Shops senden IP-Adresse, Klickverhalten und sogar Mausbewegungen an Google, Meta, TikTok oder Klaviyo. Die meisten Anleitungen listen auf, was zu tun ist. Das Problem ist selten die Liste — es ist die Reihenfolge und die fehlende Kontrolle danach.

  • 290 Shops geprüft
  • Ergebnis in unter 60 Sekunden
  • Kein Konto nötig
  • Echter Browser aus Deutschland

Acht Schritte, in dieser Reihenfolge

Die Reihenfolge ist nicht beliebig: Wer ändert, bevor er gemessen hat, weiß hinterher nicht, was gewirkt hat — und wer am Ende nicht nachmisst, hält Absicht für Wirkung.

  1. 01

    Zuerst messen, nichts ändern

    Halt den Ist-Zustand fest: was feuert vor der Einwilligung, was nach dem Ablehnen. Ohne diesen Ausgangspunkt ist später keine Aussage möglich, ob ein Schritt etwas gebracht hat.

  2. 02

    App-Embeds im Admin durchgehen

    Shopify hängt sie ins Theme, bevor eigener Code eingreifen kann — nachträglich blockieren funktioniert nicht zuverlässig. Was du nicht brauchst, schaltest du hier ab, nicht im Theme.

  3. 03

    Zählen, über wie viele Wege ein Dienst lädt

    Große Marketing-Tools binden sich mehrfach ein: App-Embed, Theme-Skript, Tag Manager, Checkout-Erweiterung. Abgesichert wird oft nur einer davon. Das ist der Befund, der am längsten unentdeckt bleibt.

  4. 04

    Jeden Ladeweg einzeln zurückhalten

    Im Consent-Tool eine Kategorie zu vergeben, beschreibt die Absicht — nicht das Verhalten. Sicher ist erst, was ohne Einwilligung gar nicht erst geladen wird.

  5. 05

    Einwilligungssignale auf abgelehnt voreinstellen

    Vor jeder Interaktion müssen alle vier Signale an Google auf abgelehnt stehen. Eine Voreinstellung auf erlaubt ist der häufigste und am leichtesten übersehene Fehler.

  6. 06

    Externe Schriften und Einbettungen lokal einbinden

    Google Fonts, Kartendienste und eingebettete Videos übertragen schon beim Laden Daten. Lokal eingebunden oder erst nach der Einwilligung nachgeladen, ist das Thema erledigt.

  7. 07

    Ablehnen testen — und neu laden

    Ablehnen, Seite neu laden, erneut messen. Der dritte Schritt wird fast immer übersprungen, und genau dort fallen die meisten Shops durch.

  8. 08

    Datenschutzerklärung an den Ist-Zustand anpassen

    Sie muss beschreiben, was der Shop tatsächlich tut — nicht, was vor dem Umbau geplant war. Am Ende, weil sie sonst zweimal geschrieben wird.

Was üblicherweise übrig bleibt

Shopifys eigene Plattform-Telemetrie lässt sich nicht abschalten; sie ist ein Erstanbieter-Befund und wird im Report getrennt ausgewiesen. Und eine Zusage, dass dich niemand abmahnt, kann dir seriös niemand geben — was geht, ist ein belegter, nachgemessener Zustand.

Nicht nur Behörden — seit Oktober 2024 auch Wettbewerber

Der EuGH hat Mitbewerbern den Weg vor die Zivilgerichte geöffnet, der BGH hat das im März 2025 bestätigt. Was daraus praktisch folgt und welche Urteile dahinterstehen, steht hier — mit Aktenzeichen.

Die Urteile dahinter

Was eine Abmahnung kostet

Unterlassungserklärung
Das eigentliche Druckmittel. Sie gilt zeitlich unbegrenzt — wer später erneut verstößt, zahlt die vereinbarte Vertragsstrafe. Fachkanzleien raten einhellig, die vorformulierte Fassung nicht ungeprüft zu unterschreiben.
Anwaltskosten der Gegenseite
Bei Datenschutzverstößen entfallen sie für Unternehmen mit in der Regel unter 250 Beschäftigten — § 13 Abs. 4 Nr. 2 UWG. Die Abmahnung selbst und der Unterlassungsanspruch bleiben davon unberührt.
Vertragsstrafe
Unter 100 Beschäftigten darf beim erstmaligen Datenschutzverstoß keine verlangt werden (§ 13a Abs. 2 UWG). Ab dem zweiten Mal greift sie — dann liegen die üblichen Sätze im vier- bis fünfstelligen Bereich.
Bußgeld der Aufsichtsbehörde
Der gesetzliche Rahmen reicht weit, der Regelfall für einen mittelständischen Shop tut das nicht. Mehrere Landesdatenschutzbehörden prüfen Websites allerdings anlasslos — auch ohne Beschwerde.

Wir sind keine Anwälte und der Scan ist keine Rechtsberatung. Er zeigt, was technisch passiert; die Bewertung gehört zu deinem Anwalt oder Datenschutzbeauftragten. Die Größenangaben oben sind die von Fachkanzleien genannten Spannen, keine Zusicherung.

Prüf deinen Shop in unter einer Minute

Kostenlos, ohne Verpflichtung.

Noch Fragen? Schreib uns.

Kontakt

Der Scan läuft ohne uns. Wenn du die Befunde einordnen oder gleich beheben lassen willst, melde dich — auf Deutsch, von Mensch zu Mensch.

Echter Browser-Test aus der EU
Kein oberflächlicher Quellcode-Scan — eine echte Chromium-Sitzung mit deutschen Einstellungen.
Belegbar statt Behauptung
Jeder Befund mit konkretem Cookie/Request + Zeitpunkt und, wo passend, einem relevanten Gerichts-/Behördenfall.
Keine Weitergabe deiner Daten
Wir speichern nur technische Befunde der Seite — keine personenbezogenen Inhalte.

Diese Analyse ist eine automatisierte technische Prüfung und stellt keine Rechtsberatung dar. Für eine verbindliche rechtliche Bewertung wende dich an einen Anwalt oder Datenschutzbeauftragten. Prüfe bitte nur Domains, für die du berechtigt bist.

Shopify DSGVO-konform machen — Schritt für Schritt geprüft