Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Merchello ist eine quelloffene E Commerce Erweiterung für das Content Management System Umbraco, veröffentlicht unter MIT Lizenz. Sie ergänzt einen bestehenden Umbraco Auftritt um Produktkataloge, Warenkorb, Checkout, Auftragsverwaltung und Zahlungsanbindungen. Merchello läuft vollständig in der Umbraco Installation des Händlers: keine Telemetrie an einen Hersteller Cloud, keine Drittanbieter Cookies. Der Datenschutz Fußabdruck beschränkt sich auf die unbedingt erforderlichen Warenkorb und Session Cookies, die die Umbraco Website des Händlers selbst setzt.
Merchello ist ein quelloffenes E Commerce Paket für das Content Management System Umbraco, veröffentlicht unter MIT Lizenz und von der Community auf GitHub gepflegt. Es macht aus einer Umbraco Standardseite einen Onlineshop, indem es Produkttypen, Kataloge, Kundenkonten, Warenkörbe, mehrstufigen Checkout, Auftragsverwaltung, Steuern, Rabatte und steckbare Zahlungsanbindungen ergänzt. Das Paket wird als NuGet Abhängigkeit in die Umbraco Lösung des Händlers eingebunden und läuft vollständig auf dem ASP.NET Server des Händlers. Es gibt keine Merchello Cloud, keinen zentralen Lizenz Call und keinen Analytics Pixel.
Merchello verarbeitet die zur Auftragsabwicklung erforderlichen Daten: vollständiger Name, Rechnungs und Lieferanschrift, E Mail, Telefon, Bestellhistorie und gegebenenfalls eine tokenisierte Zahlungs Referenz aus dem Zahlungs Gateway. Vollständige Kartennummern werden bei PCI konformen Gateways nicht gespeichert. Im Browser nutzt Merchello eine kleine Anzahl unbedingt erforderlicher Cookies, die von der Umbraco Anwendung gesetzt werden: ASP.NET Session ID, Warenkorb Schlüssel, Antiforgery Token und ein Authentifizierungscookie bei Anmeldung. Drittanbieter Tracking Cookies setzt Merchello nicht.
Der Händler ist datenschutzrechtlich Verantwortlicher. Merchello ist Software auf seiner Infrastruktur und nicht Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Warenkorb und Checkout Cookies fallen unter die Ausnahme unbedingt erforderlich nach § 25(2) TDDDG und Art. 5(3) ePrivacy, da sie zur Erbringung des ausdrücklich angeforderten Dienstes nötig sind. Die DSK Orientierungshilfe Telemedien 2021 und die AEPD Cookie Leitlinie bestätigen, dass hierfür kein Cookie Banner nötig ist.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Rechtsgrundlage für die Verarbeitung der Kundendaten via Merchello ist die Vertragserfüllung nach Art. 6(1)(b) DSGVO, ergänzt durch die rechtliche Verpflichtung nach Art. 6(1)(c) für Rechnungsstellung, Steuer und Verbraucherschutzunterlagen. Marketing E Mails, Wiederherstellung abgebrochener Warenkörbe, geräteübergreifendes Tracking oder zusätzliche Analyse Tools, die der Händler über weitere Umbraco Pakete einbindet, erfordern eine separate Einwilligung nach Art. 6(1)(a) DSGVO. Die Datenschutzerklärung muss Bestellung und Marketing klar voneinander trennen.
Da Merchello selbst gehostet wird, hängen Übermittlungen davon ab, wo der Händler Umbraco Anwendung und Datenbank betreibt. Ein Hosting in Azure West Europe, AWS Frankfurt oder Umbraco Cloud (Azure EU Regionen) hält die Daten im EWR. Bei einer US Region greifen die Schrems II Anforderungen: Standardvertragsklauseln mit dem Hoster und Berufung auf den EU US Data Privacy Framework, soweit der Anbieter zertifiziert ist. Zahlungs, E Mail und Versand Integrationen müssen einzeln auf ihr eigenes Transferregime geprüft werden.
Dokumentieren Sie Merchello im Verzeichnis nach Art. 30 als Teil der E Commerce Tätigkeit. Nennen Sie die unbedingt erforderlichen Cookies in der Datenschutzerklärung, ohne Einwilligung einzuholen. Stellen Sie die Aufbewahrung der Bestellungen auf die handelsrechtliche Frist (in Deutschland regelmäßig zehn Jahre nach § 257 HGB und § 147 AO) ein und anonymisieren Sie zwei Jahre inaktive Kundenkonten. Schließen Sie AV Verträge mit Hoster, Zahlungs Dienstleister, transaktionalem E Mail Anbieter und Versanddienstleister. Wenden Sie ASP.NET Härtung an, protokollieren Sie Backend Zugriffe und etablieren Sie einen klaren Workflow für Betroffenenrechte.
Websites using Merchello must obtain user consent under GDPR regulations.
DPIA considerations
Eine umfassende Datenschutz Folgenabschätzung nach Art. 35 DSGVO ist für Merchello in der Regel nicht erforderlich, da die Verarbeitung auf den Betrieb eines Onlineshops auf vom Händler kontrollierter Infrastruktur beschränkt ist. Das Verzeichnis nach Art. 30 sollte die Datenkategorien (Identität, Anschrift, Bestellhistorie, Zahlungs Tokens), die handelsrechtlich konformen Speicherfristen, die technisch organisatorischen Maßnahmen für die Umbraco Datenbank sowie die Auftragsverarbeitungsverträge mit Hosting Anbieter und Zahlungs Dienstleister, die neben Merchello eingesetzt werden, beschreiben.
Sample consent text
Unser Onlineshop läuft auf Merchello, einer quelloffenen E Commerce Erweiterung für Umbraco, gehostet auf unseren eigenen Servern. Zur Bearbeitung Ihrer Bestellung verwenden wir unbedingt erforderliche Cookies, die Ihren Warenkorb, Ihre Anmeldesitzung und Ihren Fortschritt im Checkout speichern. Diese Cookies erfordern nach § 25(2) TDDDG und Art. 5(3) ePrivacy keine Einwilligung. Wir geben Ihre Einkaufsdaten weder an Merchello noch an Werbenetzwerke weiter, ohne eine gesonderte Einwilligung einzuholen.
Third-party domains contacted
merchello.comour.umbraco.comgithub.comwww.nuget.orgCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ASP.NET_SessionId | Session | Session | Standard ASP.NET session identifier used by the Umbraco application to associate the visitor with their server side basket and checkout state. |
| merchello.basket | Persistent | 30 days | First party cookie that stores the visitor basket key so an unauthenticated customer can return to the site and find the items they had selected. |
| __RequestVerificationToken | Session | Session | Antiforgery token issued by ASP.NET to protect Merchello forms (add to basket, checkout, account) against cross site request forgery attacks. |
| UMB_UCONTEXT | Session | Session | Authentication cookie set when a registered customer or back office user signs in, used by Umbraco identity to keep the session. |
| merchello.customer | Persistent | 1 year | First party cookie that stores the anonymous customer key used by Merchello to attach an order, address book entry or wishlist to a returning visitor. |
Merchello verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Merchello verarbeitet die zur Auftragsabwicklung notwendigen Daten: Name, Rechnungs und Lieferanschrift, E Mail, Telefon, Bestellhistorie und bei PCI konformer Zahlungsabwicklung eine tokenisierte Zahlungsreferenz. Im Browser nutzt es die ASP.NET Session ID, einen Warenkorb Schlüssel, ein Antiforgery Token und ein Authentifizierungscookie bei Anmeldung. Diese Cookies werden First Party von der Umbraco Anwendung des Händlers gesetzt. Merchello sendet keine Daten an einen Hersteller Cloud, übermittelt keine Telemetrie und setzt keine Tracking Cookies von Drittanbietern.
Nein. Die Warenkorb, Session, Antiforgery und Login Cookies eines Merchello betriebenen Umbraco Shops fallen unter die Ausnahme unbedingt erforderlich nach § 25(2) TDDDG und Art. 5(3) ePrivacy, da sie zur Erbringung des vom Besucher ausdrücklich angeforderten Shop Dienstes nötig sind. Die Orientierungshilfe der DSK 2021, die CNIL Empfehlung 2020 und die AEPD Guía bestätigen diese Einordnung. Eine Einwilligung ist nur für zusätzliche Marketing, Analyse oder Personalisierungs Cookies erforderlich, die der Händler zusätzlich integriert.
Vertragserfüllung nach Art. 6(1)(b) DSGVO ist die primäre Grundlage für die Bestellabwicklung. Art. 6(1)(c) (rechtliche Verpflichtung) deckt die Aufbewahrung von Rechnungen und Buchungsunterlagen. Art. 6(1)(f) (berechtigtes Interesse) stützt Betrugsprävention und Basis Sicherheitsprotokolle. Art. 6(1)(a) (Einwilligung) gilt für Marketing E Mails, Loyalty Profiling und personalisierte Werbung. Jeder Zweck, jede Grundlage und jede Speicherdauer gehört in das Verzeichnis nach Art. 30 und die Datenschutzerklärung.
Merchello selbst übermittelt keine Daten in Drittstaaten, da es auf den Servern des Händlers läuft. Übermittlungen hängen von den Entscheidungen des Händlers ab: Hosting Provider, Zahlungs Gateway (Stripe, Braintree, PayPal mit US Bezug), E Mail Anbieter (Mailgun, SendGrid), Versanddienst APIs sowie zusätzliche Marketing oder Analyse Tools. Jeder Dienst muss nach Kapitel V DSGVO mit Standardvertragsklauseln oder dem EU US Data Privacy Framework und gegebenenfalls einem Transfer Impact Assessment geprüft werden.
Eine förmliche DSFA nach Art. 35 DSGVO ist für einen Merchello Shop mit Standard Kundendaten und überschaubarem Volumen meist nicht erforderlich. Sie wird empfohlen, wenn der Händler große Datenmengen verarbeitet, besondere Datenkategorien betroffen sind (Apotheke, Gesundheitsshop), automatisierte Entscheidungen getroffen werden (Scoring, blockierende Betrugsregeln) oder umfangreiche grenzüberschreitende Übermittlungen erfolgen. Das Verzeichnis nach Art. 30 ist Pflicht und sollte jede Merchello Abhängigkeit, jeden Auftragsverarbeiter und jede Speicherdauer abbilden.
Hosten Sie Umbraco Anwendung und Datenbank in einer von Ihnen kontrollierten EU Region. Wenden Sie ASP.NET Härtung an, erzwingen Sie HTTPS, hashen Sie Passwörter mit Identity, beschränken Sie das Backend auf ein VPN oder eine IP Allowlist und patchen Sie Umbraco und Merchello Abhängigkeiten regelmäßig. Konfigurieren Sie Speicherfristen für Warenkörbe und Konten und führen Sie einen nächtlichen Bereinigungsjob aus. Schließen Sie AV Verträge mit Hoster, Zahlungs Gateway, transaktionalem E Mail Anbieter und Versanddienstleister. Veröffentlichen Sie Datenschutzerklärung und einen klaren Workflow für Betroffenenrechte.
Open Source E Commerce Alternativen, die sich gut mit .NET und Headless CMS verbinden lassen, sind nopCommerce, Sitecore OrderCloud, SmartStore, Optimizely Commerce und Sana Commerce für den Microsoft Stack sowie PrestaShop, WooCommerce, Sylius oder Saleor für PHP, Python oder JavaScript Stacks. Als SaaS Optionen kommen Shopify, BigCommerce und Centra in Betracht. Jede Option bringt ein anderes Hosting, Datenresidenz und Transferprofil mit. Die Wahl sollte Datenkontrolle, EU Hosting Verfügbarkeit, Drittanbieter Abhängigkeiten und Teamkapazität abwägen.
Die Cookie Richtlinie sollte die unbedingt erforderlichen Cookies des Merchello Shops aufführen: ASP.NET Session, Warenkorb Schlüssel, Antiforgery, Authentifizierung. Geben Sie Name, Zweck, Typ (Session oder Persistent), Speicherdauer und den Hinweis an, dass eine Einwilligung nicht erforderlich ist, da diese Cookies für den Shop Dienst nötig sind. Fügen Sie einen gesonderten Abschnitt für zusätzliche Analyse, Marketing oder Personalisierungs Cookies hinzu und blockieren Sie diese hinter einem granularen Consent Banner. Aktualisieren Sie die Richtlinie bei jedem Wechsel von Zahlungs, Versand oder Marketing Anbieter.