Kundendatenanfragen sowie DSGVO und CCPA
Die Datenschutz-Grundverordnung (DSGVO) führt neue Regeln für Organisationen ein, die Waren und Dienstleistungen für Personen in der Europäischen Union (EU) anbieten oder Daten von EU-Ansässigen erheben und auswerten, unabhängig davon, wo Sie oder Ihr Unternehmen ansässig sind. Weitere Einzelheiten finden Sie in der Einführung zur DSGVO.
Ebenso gewährt der California Consumer Privacy Act (CCPA) kalifornischen Verbrauchern Datenschutzrechte und legt Pflichten fest, darunter Rechte, die den Betroffenenrechten der DSGVO ähneln, etwa das Recht auf Löschung, Auskunft und Erhalt (Übertragbarkeit) ihrer personenbezogenen Daten.
Begriffe
Hilfreiche Definitionen der in diesem Dokument verwendeten DSGVO-Begriffe:
- Verantwortlicher (Data Controller): Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
- Personenbezogene Daten und betroffene Person: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (betroffene Person) beziehen. Identifizierbar ist eine natürliche Person, die direkt oder indirekt bestimmt werden kann.
- Auftragsverarbeiter (Processor): Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Shopify handelt in Bezug auf diese personenbezogenen Kundendaten als Auftragsverarbeiter für den Händler.
- Kundendaten: Daten, die im täglichen Betrieb Ihres Unternehmens entstehen und gespeichert werden.
Was ist eine Betroffenenanfrage (DSR)?
Die Datenschutz-Grundverordnung (DSGVO) gibt Personen (in der Verordnung als betroffene Personen bezeichnet) Rechte an den personenbezogenen Daten, die Händler (bezeichnet als Verantwortliche) in ihrem Shopify-Shop (dem Auftragsverarbeiter) erhoben haben.
Die DSGVO gewährt betroffenen Personen konkrete Rechte an ihren personenbezogenen Daten. Dazu gehören das Erhalten von Kopien, das Verlangen von Änderungen, die Löschung oder der Erhalt der Daten in einem elektronischen Format, damit sie zu einem anderen Verantwortlichen übertragen werden können.
Der California Consumer Privacy Act (CCPA) gewährt kalifornischen Verbrauchern Datenschutzrechte und legt Pflichten fest, darunter Rechte, die den Betroffenenrechten der DSGVO ähneln, etwa das Recht auf Löschung, Auskunft und Erhalt (Übertragbarkeit) ihrer personenbezogenen Daten.
Als Verantwortlicher sind Sie verpflichtet, jede Betroffenenanfrage zeitnah zu prüfen und inhaltlich zu beantworten, entweder indem Sie die verlangte Handlung vornehmen oder indem Sie begründen, warum der Anfrage nicht entsprochen werden kann. Ein Verantwortlicher sollte zur sachgerechten Behandlung einer Betroffenenanfrage seine eigenen Rechts- oder Compliance-Berater hinzuziehen.
Je nach den DSGVO-Compliance-Regeln Ihrer Organisation können an der Bearbeitung einer Betroffenenanfrage mehrere Prozesse beteiligt sein.
- Ermittlung (Discovery). Der Vorgang, festzustellen, welche Daten für die Bearbeitung einer Betroffenenanfrage benötigt werden.
- Auskunft (Access). Das Abrufen und gegebenenfalls Übermitteln der ermittelten Informationen an die betroffene Person.
- Berichtigung (Rectify). Das Umsetzen von Änderungen oder anderer verlangter Anpassungen personenbezogener Daten.
- Export. Die Bereitstellung personenbezogener Daten in einem "strukturierten, gängigen und maschinenlesbaren Format" für die betroffene Person, wie es das Recht auf Datenübertragbarkeit der DSGVO vorsieht.
- Löschung (Delete). Das dauerhafte Entfernen personenbezogener Daten aus einem Shopify-Shop.
Drittanbieter-Apps
Für Drittanbieter-Apps und -Dienste, auf die über Ihren Shopify-Shop zugegriffen wird, sollten Betroffenenanfragen an den jeweiligen Drittanbieter gerichtet werden.
Aktualisiert am: 22/09/2026
Danke!
