Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Klarna Checkout (KCO) ist die gehostete Checkout Lösung der Klarna Bank AB (Schweden). Sie bündelt Karte, Rechnungskauf, Ratenkauf und Lastschrift in einem iFrame, der den Checkout des Händlers ersetzt. KCO ist in DACH und Skandinavien einer der meistgenutzten Zahlungsabläufe. Da Klarna eine zugelassene EU Bank ist, läuft die Hauptverarbeitung in Schweden ab, dennoch setzt die Integration mehrere Cookies auf der Händlerdomain und erfordert eine sorgfältige DSGVO und TTDSG Umsetzung.
Klarna Checkout (KCO) ist die All in One Checkout Lösung der Klarna Bank AB, einer in Schweden zugelassenen Bank. Sie ersetzt den nativen Checkout des Händlers durch einen iFrame von klarna.com. Im iFrame wählt der Kunde zwischen Sofortzahlung per Karte, Lastschrift, Pay in 3, Pay in 30 Tagen oder Ratenkauf. Klarna übernimmt Identifizierung, Zahlung, Betrugsprüfung und (bei Krediten) die Kreditentscheidung. Händler binden KCO über ein Snippet und eine REST API für Capture, Refund und Bestellupdates ein. Klarna bietet außerdem Klarna Payments für Händler, die den eigenen Checkout Rahmen behalten möchten.
Auf Seitenebene setzt Klarna Skripte und Cookies (kp_session, klarna_eu_country, hp_session, datadome) für Sitzungsverwaltung, geografisches Routing und Betrugserkennung. Im iFrame erhebt Klarna Identität, Adresse, Kontakt, Zahlungsmittel, Warenkorbinhalt, IP, User Agent und einen Geräte Fingerabdruck. Für BNPL und Ratenkauf werden interne Scoring Modelle sowie externe Auskunfteien oder Register abgefragt, in Deutschland die Schufa. On Site Messaging Widgets auf Produktseiten setzen ebenfalls Klarna Cookies vor dem Checkout.
Das Klarna On Site Messaging Skript und die meisten vor dem Checkout gesetzten Analytics Cookies sind nicht zwingend erforderlich und unterliegen Paragraf 25 TTDSG bzw. Art. 5 Abs. 3 ePrivacy. Die Checkout Cookies (kp_session, Antifraud Tokens), die nur in der aktiven Zahlungssitzung gesetzt werden, gelten überwiegend als zwingend erforderlich. Die Verarbeitung von Zahlungs , Identitäts und Bonitätsdaten stützt sich auf Vertrag (Art. 6 Abs. 1 lit. b), AML Pflichten (Art. 6 Abs. 1 lit. c) und berechtigtes Interesse zur Betrugsprävention (Art. 6 Abs. 1 lit. f). Automatisiertes Scoring berührt Art. 22 DSGVO.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Für das On Site Messaging Widget und die auf dem Katalog geladenen Analytics Skripte ja: vor Einwilligung blockieren. Sobald der Nutzer im Checkout iFrame ist, sind die zwingend erforderlichen Cookies einwilligungsfrei, die Informationspflicht zu den Datenflüssen bleibt jedoch. Viele europäische Aufsichten sehen Klarna als unabhängigen Verantwortlichen für AML und Bonitätsprüfung, was der Händler in seiner Datenschutzerklärung abbilden sollte.
Die Klarna Bank AB verarbeitet den Großteil der Daten in Schweden und Irland. Einige Produkte (vor allem US fokussiert) beziehen Klarna Inc. in den USA ein. Subprozessoren sind AWS, Sift, Sentilink und in Deutschland die Schufa. Klarna veröffentlicht eine Datentransfertabelle in der Customer Privacy Notice. EU US Transfers stützen sich auf SCC und die DPF Zertifizierung von Klarna Inc., soweit anwendbar. Händler sollten die Klarna Bank AB und die relevanten Subprozessoren auflisten und das Zusammenspiel aus gemeinsam und unabhängig Verantwortlichen darstellen.
Sperren Sie das On Site Messaging Widget hinter dem Consent Manager, unterzeichnen Sie Klarnas Datenfreigabebedingungen (gemeinsam oder unabhängig Verantwortlich je nach Konstellation), aktualisieren Sie die Datenschutzerklärung um Empfänger und Transfermechanismen und nehmen Sie kp_session, klarna_eu_country und datadome in die Cookie Richtlinie auf. Bei BNPL Ablehnungen verweisen Sie auf den Klarna Kontakt für eine Prüfung nach Art. 22 und stellen sicher, dass ein anderes Zahlungsmittel verfügbar bleibt.
Websites using Klarna Checkout must obtain user consent under GDPR regulations.
DPIA considerations
Klarna Checkout bündelt Zahlung, Identitätsprüfung, Ratenangebote und Betrugs Profiling. Bei großem Volumen (hohe Transaktionszahlen, Mischung aus BNPL und Karte, Messaging auf jeder Produktseite) ist eine DSFA empfehlenswert. Sie sollte den Rechtsgrundlagenstack, die mit Klarna und Subprozessoren geteilten Daten und die Schutzmaßnahmen für etwaige US Transfers dokumentieren.
Sample consent text
Wir verwenden Klarna Checkout, um Ihre Zahlung abzuwickeln und Pay Later Optionen anzubieten. Dabei werden Cookies auf klarna.com gesetzt und Ihre Warenkorb und Kontaktdaten an die Klarna Bank AB in Schweden übermittelt, gegebenenfalls auch an Klarna Inc. in den USA. Möchten Sie zustimmen?
Third-party domains contacted
klarna.comx.klarnacdn.netjs.klarna.comcheckout.klarna.comapi.klarna.comosm.klarnaservices.comeu.klarnaevt.comklarnaservices.comdatadome.coCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| kp_session | third party | Session | Maintains the Klarna payment session between the merchant page and the hosted iframe. |
| klarna_eu_country | third party | 30 days | Stores the user country to route the checkout to the correct Klarna market and language. |
| hp_session | third party | Session | Identifies the Klarna hosted page (HPP) session used during the checkout iframe rendering. |
| datadome | third party | 1 year | DataDome bot mitigation cookie set by Klarna to detect automated traffic on checkout pages. |
| klarna_osm_session | third party | Session | On Site Messaging session identifier set when the Klarna messaging widget renders on product pages. |
| kasid | third party | 1 year | Klarna persistent visitor identifier used for fraud signalling and analytics across merchant sessions. |
| klarna_first_party_session | first party | Session | Stored on the merchant domain to link the user session with the Klarna order during checkout. |
Klarna Checkout verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Klarna setzt mehrere Cookies: kp_session für die Zahlungssitzung, klarna_eu_country für geografisches Routing, hp_session zur Identifikation der Hosted Pages und datadome zur Bot Abwehr. On Site Messaging Widgets fügen Analytics Cookies hinzu (Mixpanel, Google Analytics). Nur die Checkout Sitzungscookies sind zwingend erforderlich, die anderen benötigen Einwilligung.
Für das On Site Messaging Widget und alle Analytics Cookies auf Kategorie und Produktseiten ja. Der gehostete iFrame kann auf Basis Strictly Necessary laufen, sobald der Nutzer den Checkout aktiv gestartet hat, dennoch ist die Information über Klarnas Verarbeitung Pflicht. Marketing Cookies verlangen stets eine ausdrückliche Einwilligung.
Vertrag (Art. 6 Abs. 1 lit. b DSGVO) für Zahlung und Bestellung, rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) für AML und PSD2, berechtigtes Interesse (Art. 6 Abs. 1 lit. f) zur Betrugsprävention und Einwilligung (Art. 6 Abs. 1 lit. a) für Marketing Widgets und Analytics. Bei BNPL berühren automatisierte Entscheidungen Art. 22 DSGVO.
Beim EU Checkout überwiegend nicht, einige Flüsse beziehen jedoch Klarna Inc. in den USA ein (vor allem für nordamerikanische Kunden) sowie Subprozessoren wie Sift. Klarna stützt sich auf SCC und gegebenenfalls auf das EU US Data Privacy Framework. In der Datenschutzerklärung dokumentieren.
Für kleine Händler in einem Markt ist das DSFA Risiko begrenzt. Für größere Händler mit BNPL in mehreren Märkten, On Site Messaging auf jeder Produktseite und hohem Transaktionsvolumen ist eine DSFA empfehlenswert, um automatisierte Kreditentscheidungen, AML Verarbeitung und etwaige Drittlandtransfers abzudecken.
Sperren Sie das On Site Messaging Skript hinter Ihrer CMP, schließen Sie Klarnas Vereinbarungen ab, listen Sie Klarna Bank AB und Subprozessoren als Empfänger, deklarieren Sie Cookies in der Cookie Richtlinie und stellen Sie sicher, dass bei Klarna Ablehnung alternative Zahlarten verfügbar bleiben. Dokumentieren Sie die gemeinsame Verantwortlichkeit für das Kreditprodukt.
Stripe Checkout, Adyen, Mollie, Worldline und PayPal Checkout bieten gehostete Checkouts mit eigenen BNPL Optionen. EU spezifische BNPL Alternativen sind Alma (Frankreich), Scalapay (Italien), Riverty (Deutschland) und Cofidis 4xCB. Jede Lösung hat eigene Datenflüsse und Datenschutzprofile.
Listen Sie Klarna unter Strictly Necessary (kp_session, datadome im iFrame), Funktional (klarna_eu_country) und Marketing (Analytics aus dem On Site Messaging). Nennen Sie den Anbieter (Klarna Bank AB, Schweden), Zwecke (Zahlung, Betrug, Messaging), Speicherdauer und gegebenenfalls den Transfermechanismus zu Klarna Inc.