Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Microsoft Dynamics 365 Commerce ist die Omnichannel Commerce Plattform von Microsoft. Sie verbindet Onlineshop, Filial Point of Sale und Call Center, läuft auf Microsoft Azure, nutzt Microsoft Entra ID für die Authentifizierung und integriert sich mit Power Platform und Customer Insights für Personalisierung, Marketing und Vertriebsanalyse.
Microsoft Dynamics 365 Commerce ist die Omnichannel Commerce Plattform von Microsoft. Sie verbindet Onlineshop, stationären Point of Sale und Call Center, läuft auf Microsoft Azure, nutzt Microsoft Entra ID (ehemals Azure AD) für Identität, integriert sich mit der Power Platform für Automatisierung und liefert Application Insights Telemetrie. Händler verwalten damit Produkte, Preise, Aktionen, Checkout, Fulfillment und Kundenprofile über alle Kanäle hinweg.
Die Plattform verarbeitet Kennungen, Kontaktdaten, Rechnungs und Lieferadressen, Zahlungs Token, Bestellhistorie, Warenkorbinhalte, Nutzungsverhalten, Geräte und IP Daten über Application Insights sowie Authentifizierungsereignisse über Microsoft Entra ID. Customer Insights ermöglicht Verhaltensprofile und Segmentierung. Die optionale Microsoft Clarity Integration erfasst Session Recordings und Heatmaps. Zahlungsdaten fließen über PCI DSS zertifizierte Gateways.
Microsoft ist ein in den USA ansässiger Auftragsverarbeiter. Personenbezogene Daten können in die USA und andere Microsoft Standorte übertragen werden. Microsoft ist nach dem EU US Data Privacy Framework, dessen UK Erweiterung und dem Swiss US Framework selbst zertifiziert. Standardvertragsklauseln sind Teil der Microsoft Produktbedingungen und der DPA. Kunden mit EU Region profitieren von der EU Data Boundary Zusage für Kerndaten, einzelne Telemetrie und Identitätsflüsse können dennoch Grenzen überschreiten.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Notwendige Cookies und Verarbeitungen für Warenkorb, Checkout, Zahlung, Sicherheit und Anti CSRF stützen sich auf Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. f (berechtigtes Interesse, Betrugsprävention). Analyse, Personalisierung, Profilbildung, Marketing Pixel und Clarity Aufzeichnungen erfordern eine vorherige Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie § 25 TTDSG. Die Einwilligung muss spezifisch, informiert, granular und widerrufbar sein.
Microsoft DPA abschließen, Region und EU Data Boundary konfigurieren, Application Insights und Clarity an ein Consent Management Tool koppeln, Auftragsverarbeiter dokumentieren, Aufbewahrungsfristen für Bestellungen und Telemetrie festlegen, Betroffenenrechte über das Microsoft Privacy Portal abwickeln und eine DSFA für Profiling, Zahlungsverarbeitung und internationale Transfers durchführen.
Wesentliche Risiken sind Profilbildung von Kunden, Drittlandtransfers, strategische Abhängigkeit von Microsoft und der PCI DSS Scope. Empfehlungen: Least Privilege in Microsoft Entra ID, optionale Telemetrie deaktivieren wo möglich, Interessensabwägung für Fraud Tooling dokumentieren, Kunden über die Datenschutzerklärung transparent informieren und Hinweise von BfDI, CNIL und AEPD zu Microsoft Cloud Diensten beobachten.
Websites using Microsoft Dynamics 365 Commerce must obtain user consent under GDPR regulations.
DPIA considerations
Für Microsoft Dynamics 365 Commerce wird eine DSFA dringend empfohlen. Hauptrisiken: umfangreiche Verarbeitung von Kunden und Zahlungsdaten (PCI DSS Scope), Verhaltensprofile über Application Insights und Customer Insights, Drittlandtransfers in die USA, Marketing Integrationen (Clarity, Werbe Pixel) und Abhängigkeit von Microsoft Entra ID. Rechtsgrundlage je Verarbeitung dokumentieren, Auftragsverarbeiter abbilden, Speicherfristen festlegen und die EU Data Boundary Konfiguration prüfen.
Sample consent text
Diese Website nutzt Microsoft Dynamics 365 Commerce zur Abwicklung Ihrer Bestellungen und zur Verbesserung Ihres Einkaufserlebnisses. Technisch notwendige Cookies (Warenkorb, Checkout, Sicherheit, Anti CSRF) sind immer aktiv. Mit Ihrer Einwilligung aktivieren wir zusätzlich Analyse Cookies (Application Insights, Microsoft Clarity) und Personalisierungsfunktionen. Dies kann eine Datenübermittlung an Microsoft in die USA umfassen, abgesichert durch das EU US Data Privacy Framework und Standardvertragsklauseln. Sie können Ihre Einwilligung jederzeit über die Cookie Einstellungen widerrufen.
Third-party domains contacted
dynamics.comcommerce.dynamics.comlogin.microsoftonline.comdataverse.comapplicationinsights.azure.comclarity.msCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ai_user | first_party | 1 year | Application Insights anonymous user identifier for product telemetry, error tracking, and usage analytics. Requires consent. |
| ai_session | first_party | 30 minutes | Application Insights session identifier used to group telemetry events within a browsing session. Requires consent. |
| msal.session.state | first_party | Session | Microsoft Entra ID (MSAL) session state cookie used during sign in flows and to validate authentication exchanges. Strictly necessary. |
| msdyn365___RequestVerificationToken | first_party | Session | Anti forgery (anti CSRF) token issued by the Dynamics 365 Commerce storefront to protect form submissions. Strictly necessary. |
| msdyn365___cart | first_party | 30 days | Persists shopping cart contents across sessions for the current visitor or signed in customer. Strictly necessary for the e commerce contract. |
| msdyn365___locale | first_party | 1 year | Stores the visitor selected language and market so that the storefront renders the correct catalog, currency, and pricing. Strictly necessary. |
Microsoft Dynamics 365 Commerce verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Dynamics 365 Commerce setzt First Party Cookies für Warenkorb, Checkout, Session, Anti CSRF Token und Sprache. Application Insights ergänzt Analyse Cookies (ai_user, ai_session). Microsoft Entra ID stellt Authentifizierungs Cookies für eingeloggte Kunden bereit. Optionale Integrationen wie Microsoft Clarity, Werbe Pixel und Customer Insights können weitere Cookies für Analyse, Personalisierung oder Marketing ergänzen.
Technisch notwendige Cookies (Warenkorb, Checkout, Zahlung, Sicherheit, Anti CSRF) erfordern keine Einwilligung. Analyse, Profilbildung, Personalisierung, Application Insights, Microsoft Clarity und Marketing Pixel benötigen eine vorherige Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 TTDSG. Die Einwilligung muss spezifisch, informiert, granular und ebenso leicht widerrufbar wie erteilbar sein.
Bestellabwicklung, Warenkorb, Checkout, Zahlung und Fulfillment stützen sich auf Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Betrugsprävention und Sicherheit stützen sich auf Art. 6 Abs. 1 lit. f (berechtigtes Interesse). Analyse, Profilbildung, Personalisierung, Marketing und Retargeting basieren auf Art. 6 Abs. 1 lit. a (Einwilligung). Jede Verarbeitung sollte im Verzeichnis von Verarbeitungstätigkeiten dokumentiert sein.
Ja. Microsoft ist ein in den USA ansässiger Auftragsverarbeiter und Daten können in die USA und andere Microsoft Regionen fließen. Die Transfers werden durch das EU US Data Privacy Framework (Microsoft ist zertifiziert), dessen UK Erweiterung, das Swiss US Framework und die in der Microsoft DPA enthaltenen Standardvertragsklauseln abgedeckt. Bei Wahl einer EU Region greift die EU Data Boundary für Kerndaten, einzelne Telemetrie und Identitätsflüsse können dennoch Grenzen überschreiten.
Eine DSFA wird dringend empfohlen. Die Plattform umfasst umfangreiche Verarbeitung von Kunden und Zahlungsdaten, Verhaltensprofile via Application Insights und Customer Insights, optionale Session Recordings durch Microsoft Clarity, Microsoft Entra ID Integration und Drittlandtransfers. Diese Faktoren erfüllen mehrere DSFA Kriterien des EDPB sowie der nationalen Listen von BfDI, CNIL und AEPD.
Microsoft DPA abschließen, EU Region mit EU Data Boundary wählen, Application Insights, Clarity und Marketing Tags an ein Consent Management Tool koppeln, Auftragsverarbeiter dokumentieren, Aufbewahrungsfristen für Bestellungen und Telemetrie festlegen, Betroffenenrechte über das Microsoft Privacy Portal abwickeln, Microsoft Entra ID mit Least Privilege und MFA absichern und eine DSFA durchführen.
Alternativen sind Shopify, Adobe Commerce (Magento), SAP Commerce Cloud, Salesforce Commerce Cloud, Commerce Tools und Sylius für europäisches Hosting. Jede Lösung hat eigene Datenflüsse, Hosting Standorte und Einwilligungsanforderungen. In der EU ansässige oder selbst gehostete Lösungen können Drittlandrisiken verringern, verlagern jedoch Compliance und Sicherheit stärker in Ihr Team.
Listen Sie jedes Dynamics 365 Commerce Cookie mit Name, Zweck, Dauer und Kategorie (notwendig, Analyse, Personalisierung, Marketing) auf. Nennen Sie Microsoft als Auftragsverarbeiter, benennen Sie relevante Unterauftragsverarbeiter, weisen Sie Transfers in die USA unter dem EU US Data Privacy Framework und Standardvertragsklauseln aus und verlinken Sie auf das Microsoft Trust Center und die DPA. Bieten Sie eine granulare Einwilligung und einen klaren Widerrufsmechanismus.