# Shopify Datenschutzerklärung Schweiz – Setup-Leitfaden

> Shopify und Datenschutz: Rolle von Shopify, bearbeitete Daten, Pflichtangaben in der Datenschutzerklärung, Apps, Cookies und Pixel.

- Quelle: https://www.sidd.swiss/einblicke/shopify-datenschutzerklaerung-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Shopify ist die meistgenutzte Cloud-Plattform für Onlineshops in der Schweiz. Sie deckt Storefront, Checkout, Zahlungsabwicklung (Shop Pay, Shopify Payments), Versand, Marketing und Analytics in einem Stack ab. Diese Bequemlichkeit hat eine datenschutzrechtliche Kehrseite: Shopify Inc. (Kanada) verarbeitet Personendaten Ihrer Schweizer und EU-Kund:innen in einem globalen Rechenzentrum-Netz, in dem die USA eine wesentliche Rolle spielen. Hinzu kommen tausende Drittanbieter-Apps aus dem Shopify App Store, die jede für sich eine eigene Bekanntgabe darstellen.

Dieser Artikel zeigt:

- welche Rolle Shopify als Auftragsbearbeiter, Subprozessor und teilweise eigener Verantwortlicher spielt;
- welche Vertragsgrundlagen (Shopify DPA, EU SCC, Swiss-US DPF) Sie brauchen;
- welche Pflichtangaben Ihre Datenschutzerklärung enthalten muss (Art. 19 DSG / Art. 13 DSGVO);
- wie Sie Shopify-Apps datenschutzrechtlich prüfen, bevor Sie sie installieren;
- welche Cookie- und Pixel-Apps unter DSG und DSGVO besondere Aufmerksamkeit brauchen;
- und wie Sie Schweizer Onlineshop-Spezifika (UID, MWST-Nummer, Verpackungs- und Recycling-Hinweise) sauber integrieren.

Rechtsanker: DSG (Art. 6, 8, 9, 16, 19, 22), DSGVO (Art. 6, 13, 28, 44 ff.), TKG/FMG (Cookie-Hinweis), UWG, ePrivacy-Richtlinie.

## Shopify als Auftragsbearbeiter – und mehr

Shopify Inc. (Hauptsitz Ottawa, Kanada) wird beim Betrieb Ihres Shops zum **Auftragsbearbeiter** nach Art. 9 DSG und Art. 28 DSGVO. Die vertragliche Grundlage ist das Shopify *Data Processing Addendum*, das automatisch Bestandteil der Shopify Merchant Terms of Service wird, sobald Sie als europäischer Merchant einen Shop eröffnen. Es enthält die EU SCC (Modul 2) und seit 2023 ein Swiss Addendum.

Wichtig: Shopify ist in zwei zusätzlichen Rollen tätig, die oft übersehen werden:

1. **Eigener Verantwortlicher für Shop Pay:** Wenn Sie Shop Pay als Beschleunigt-Checkout aktivieren, verknüpft Shopify die Käuferdaten in einem netzwerk­übergreifenden Profil. Hier wirkt Shopify als Verantwortlicher gegenüber den Käufer:innen, und Ihre Kundschaft muss darüber informiert sein.
2. **Eigener Verantwortlicher für Plattform-Telemetrie:** Performance-Daten, Fraud-Scoring, Sicherheits-Logs.

Kanada hat seit 2018 einen Angemessenheitsbeschluss der EU-Kommission – Datenübermittlungen Schweiz/EU nach Kanada sind also angemessen geschützt (Art. 16 Abs. 1 DSG i.V.m. Anhang 1 DSV). Anders sieht es aus für Sub­prozessoren in den USA: hier kommen Swiss-US DPF / EU-US DPF und ergänzend SCC plus TIA zum Tragen.

## Daten, die Shopify bearbeitet

Beim klassischen Bestellprozess fallen folgende Personendatenkategorien an:

- **Kunden-Stammdaten:** Name, Liefer- und Rechnungsadresse, E-Mail, Telefon.
- **Bestelldaten:** Produkte, Mengen, Preise, Versandart, Bestelldatum.
- **Zahlungsdaten:** Bei Shopify Payments wird die Zahlung über Shopify als Payment Service Provider und über Stripe als Subprozessor abgewickelt. Vollständige Kreditkartendaten landen nicht auf Ihrem Server, sondern beim PCI-DSS-zertifizierten Anbieter.
- **Verhaltensdaten:** IP-Adresse, Browser, Device-Fingerprint, Sitzungs- und Warenkorb-Daten, Heatmaps (wenn aktiviert).
- **Marketing-Daten:** Newsletter-Abos, Klick-Tracking, Push-Permissions.

Sensitiv wird es bei Apps, die zusätzliche Datenpunkte einsammeln – z. B. Loyalty-Apps mit Geburtsdatum, Abo-Apps mit IBAN, B2B-Apps mit UID oder Verifikations-Apps mit Ausweisscan. Jede dieser Anreicherungen ist eine separate Bekanntgabe an einen weiteren Auftragsbearbeiter und braucht eine eigene Begründung im Bearbeitungsverzeichnis.

## Pflichtangaben in der Datenschutzerklärung

Eine vollständige Shopify-Datenschutzerklärung für die Schweiz muss mindestens folgende Punkte abdecken (Art. 19 DSG / Art. 13 DSGVO):

1. **Identität des Verantwortlichen:** Firma, Sitz, UID-Nummer, Kontaktperson für Datenschutzfragen (E-Mail, ggf. Telefon).
2. **Plattform-Hinweis:** Hinweis auf Shopify Inc. (Kanada) und Shopify International Ltd. (Irland) als technische Plattformbetreiberin.
3. **Bearbeitungszwecke:** Bestellabwicklung, Zahlungsabwicklung, Versand, Kundendienst, Marketing (Newsletter, Retargeting), Fraud-Prävention.
4. **Kategorien personenbezogener Daten:** wie oben aufgelistet.
5. **Rechtsgrundlagen:** Vertragserfüllung, berechtigtes Interesse (Fraud-Prävention), Einwilligung (Marketing, nicht-essenzielle Cookies).
6. **Empfänger:** Shopify, Stripe, PayPal, TWINT, Versanddienstleister, ERP-/CRM-Integrationen, eingesetzte Marketing-Apps.
7. **Drittlandtransfer:** Kanada (Angemessenheitsbeschluss), USA (Swiss-US DPF, EU-US DPF, SCC), weitere Länder je nach App.
8. **Aufbewahrungsdauer:** Bestelldaten 10 Jahre (Art. 957 ff. OR, MWStG), Marketing-Daten bis Widerruf, Cookies gemäss Cookie-Tabelle.
9. **Betroffenenrechte:** Auskunft, Berichtigung, Löschung, Datenherausgabe, Widerspruch; Beschwerderecht beim EDÖB.
10. **Cookies und Tracking:** separater Cookie-Hinweis oder Cookie-Tabelle mit Anbieter, Zweck und Speicherdauer.

## Apps aus dem Shopify App Store prüfen

Jede installierte App ist datenschutzrechtlich eine weitere Bekanntgabe. Schweizer Shopbetreibende stehen vor dem Problem, dass viele Apps von Klein­anbietern aus den USA, Indien, Singapur oder China stammen und keine sauberen DPAs anbieten. Wir empfehlen eine zweistufige Prüfung:

**Stufe 1 – Vor der Installation:**

- Datenkategorien identifizieren, auf die die App Zugriff verlangt (im Installations-Dialog sichtbar).
- DPA / Privacy Policy des App-Anbieters lesen und auf SCC / DPF-Zertifizierung prüfen.
- Geschäftsadresse und Sitzland des Anbieters überprüfen.
- Bewertungen im App Store quer-checken, insbesondere auf Datenschutz-Beschwerden.

**Stufe 2 – Periodisch (mindestens jährlich):**

- App-Inventar abgleichen mit dem Bearbeitungsverzeichnis.
- Veraltete oder nicht mehr genutzte Apps deinstallieren – jede ungenutzte App ist ein Compliance-Risiko und ein Angriffsvektor.
- Bei Apps mit Zugriff auf besonders schützenswerte Daten: DPIA durchführen.

Eine pragmatische Faustregel: Wenn eine App nicht innert 30 Tagen ein DSG-/DSGVO-fähiges DPA liefert, deinstallieren. Es gibt fast immer eine Alternative.

## Cookies, Pixel und Consent Mode

Shopify hat seit 2023 ein eingebautes **Customer Privacy**-API, mit dem Sie ein Cookie-Banner aktivieren können. Standardmässig ist die *Cookie-Banner*-Option in den Einstellungen → Customer Privacy verfügbar und unterstützt einen Opt-In-Modus für die EU. Für die Schweiz reicht in den meisten Fällen ein einfacher Cookie-Hinweis mit Opt-Out-Möglichkeit, aber sobald Sie EU-Kunden im Targeting haben oder Marketing-Cookies einsetzen, gilt das Opt-In-Regime der ePrivacy-Richtlinie.

Kritische Cookie- und Pixel-Apps:

- **Meta Pixel (Facebook/Instagram):** setzt eine Conversion-API-Schnittstelle voraus, die personenbezogene Daten an Meta übermittelt. Nur nach Consent zulässig.
- **Google Analytics 4 + Google Ads:** Trotz Server-Side-Tagging mit Google Consent Mode v2 zwingend nur nach Einwilligung. Aufpassen auf den voreingestellten Consent-Mode-Status.
- **TikTok Pixel:** aktuell datenschutzrechtlich besonders kritisch – Drittlandtransfer in die VR China, eingeschränktes DPA, Schrems-II-Problematik ohne DPF-Äquivalent.
- **Hotjar / Microsoft Clarity:** Session-Recording = Profiling. DPIA empfohlen, Maskierung sensibler Felder zwingend.

Verwenden Sie eine Consent Management Platform (Cookiebot, Usercentrics, CCM19) und koppeln Sie die Apps an die Consent-Kategorie – sonst wird Ihr Cookie-Banner zum Feigenblatt.

## Schweizer Onlineshop-Spezifika

Über den reinen Datenschutz hinaus müssen Schweizer Shopify-Shops zusätzliche regulatorische Pflichten abbilden, die in der Datenschutzerklärung und im Impressum landen:

- **Impressum:** Pflicht nach Art. 322 StGB / Art. 3 UWG: Firma, Adresse, E-Mail, UID, ggf. Handelsregister.
- **MWST-Hinweis:** Schweizer MWST-Nummer (CHE-XXX.XXX.XXX MWST) bei MWST-pflichtigen Anbietern.
- **AGB:** Lieferbedingungen, Rückgaberecht (für CH-Verkäufe: kein gesetzliches Widerrufsrecht, freiwillige Regelung üblich; für EU-Verbraucher: 14-Tage-Widerruf zwingend).
- **VeVa- und VREG-Hinweise:** Verpackungsverordnung und Verordnung über die Rückgabe elektronischer Geräte für Elektronik-Shops.
- **Plattform-Pflichten DSA:** Wenn Sie ein offenes Marketplace-Konstrukt nutzen, kommen Pflichten aus dem EU Digital Services Act dazu, soweit Sie EU-Verbraucher bedienen.
- **Newsletter-Marketing:** Doppelt-Opt-In, klare Abmelde-Möglichkeit, Trennung Werbung/Information (UWG Art. 3 lit. o).

Die Datenschutzerklärung soll keine AGB-Kopie sein, aber sie sollte Querverweise enthalten, damit Kund:innen den vollständigen rechtlichen Rahmen schnell verstehen.

## Wie SIDD unterstützt

SIDD begleitet Schweizer Onlineshops von der Erstanlage bis zum Multi-Country-Roll-out. Für Shopify-Shops bieten wir:

- Shop-Audit mit Datenschutzerklärung, AGB, Impressum, Cookie-Banner;
- App-Inventar-Review und DPA-Sammlung für alle installierten Apps;
- DPIA für High-Risk-Apps (Loyalty, Subscription, Fraud-Scoring);
- Mandate als externer [Datenschutzberater](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz);
- DSGVO-DPO für Shops mit EU-Bezug ([DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu)) und EU-Vertretung ([EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter));
- UK-Vertretung für Shops mit UK-Versand ([UK-Vertreter](https://www.sidd.swiss/leistungen/uk-vertreter));
- Penetrationstests und Schwachstellenscans gegen Shopify-Themes und Custom-Apps ([Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest), [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan));
- Datenschutz-Workshops für Marketing- und CRM-Teams ([Datenschutz-Workshop](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu)).

Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie ein Angebot über das [Offertformular](https://www.sidd.swiss/offerte) an. Ein Shopify-Quick-Check liefern wir innerhalb von drei Arbeitstagen.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
