Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
OXID eShop Community Edition ist die kostenlose Open Source Variante der OXID eShop Plattform der OXID eSales AG aus Freiburg im Breisgau. Das PHP basierte Shopsystem wird von zahlreichen deutschsprachigen KMU eingesetzt und bietet eine modulare Architektur mit starkem B2B und B2C Funktionsumfang. Da OXID selbst gehostet wird, liegt das Datenschutzprofil weitgehend beim Haendler: das Kernsystem setzt nur strikt erforderliche Warenkorb und Session Cookies, optionale Module koennen jedoch Analytics, Empfehlungs und Marketing Tags ergaenzen, die eine vorherige Einwilligung benoetigen.
OXID eShop ist eine deutsche E-Commerce Plattform der OXID eSales AG mit Sitz in Freiburg im Breisgau. Die Community Edition ist die kostenlose Open Source Variante unter OSL 3.0 Lizenz. Sie wird vielfach von KMU in Deutschland, Oesterreich und der Schweiz fuer B2B, B2C und B2B2C Szenarien eingesetzt. OXID eShop CE ist eine PHP und MySQL Anwendung, die auf der Infrastruktur des Haendlers installiert wird, was dem Betreiber hohe Kontrolle ueber Hosting Region, Datenfluesse und Sicherheitsmassnahmen verleiht.
Eine Standardinstallation OXID eShop CE setzt einen PHP Session Cookie (typischerweise sid oder sid_key), einen Authentifizierungs Cookie nach Anmeldung und einen persistenten Warenkorb Cookie, der den Warenkorb zwischen den Besuchen erhaelt. Diese Cookies sind First Party und strikt erforderlich. Die Plattform verarbeitet zudem Bestelldaten, Adressen, Zahlungs Metadaten, Kundenkonten, Support Tickets und Produkthistorie. Optionale Module aus dem OXID Exchange ergaenzen eigene Cookies fuer Analytics, Empfehlungen, Marketing Automation und Chat.
Session, Warenkorb und Login Cookies fallen unter die Ausnahme aus Art. 5 Abs. 3 ePrivacy und benoetigen keine Einwilligung. Bestell und Kontodaten werden auf Basis der Vertragserfuellung (Art. 6 Abs. 1 lit. b DSGVO) verarbeitet, ebenfalls ohne Einwilligung, jedoch unter den Transparenzpflichten der Art. 13 und 14 DSGVO. Analytics Module (Google Analytics, Matomo, Econda) und Marketing Module (Google Ads, Meta Pixel, Criteo) bringen nicht strikt erforderliche Cookies mit und erfordern eine vorherige Einwilligung nach Paragraph 25 TTDSG bzw. den entsprechenden Vorschriften in anderen EU Staaten.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Session, Warenkorb und Authentifizierungs Cookies stuetzen sich auf Vertragserfuellung und ePrivacy Ausnahme. Marketing, Personalisierung und Analytics Module stuetzen sich auf Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Betrugspraeventions Funktionen (PSP Risk Scoring, Adressvalidierung) beruhen ueblicherweise auf berechtigtem Interesse (Art. 6 Abs. 1 lit. f DSGVO) mit dokumentierter Abwaegung. Der Haendler ist stets Verantwortlicher; die OXID eSales AG ist standardmaessig kein Auftragsverarbeiter, da die Plattform selbst gehostet wird, kommerzielle Support Vertraege koennen sie jedoch fuer bestimmte Vorgaenge zum Auftragsverarbeiter machen.
Da OXID eShop CE selbst gehostet wird, gehen alle Drittlandtransfers auf Entscheidungen des Haendlers zurueck: Hosting (haeufig ein deutscher oder oesterreichischer Webhoster mit EU Rechenzentren), Zahlungsdienstleister, Versanddienstleister, Analytics Modul und Marketing Automation Tool. Ein Haendler, der EU only Hosting sowie Zahlungs, Analytics und CRM Module aus der EU waehlt, kann einen OXID Shop ohne Transfer ausserhalb des EWR betreiben, was die Datenschutzerklaerung erheblich vereinfacht.
Inventarisieren Sie die ueber OXID eShop CE installierten Module und klassifizieren Sie jedes Cookie Set in strikt erforderlich, funktional, Analytics und Marketing. Halten Sie Warenkorb, Login und Basket Cookies dauerhaft aktiv und blockieren Sie alle nicht essenziellen Module bis zur Einwilligung ueber die CMP. Bilden Sie Drittanbieter (PSP, Versender, Marketing Tools) im Verzeichnis von Verarbeitungstaetigkeiten ab, schliessen Sie AVVs mit ihnen und dokumentieren Sie die Hosting Region. Fuehren Sie eine DSFA durch, wenn der Shop Profiling und sensible Produkte kombiniert.
Websites using OXID eShop Community Edition must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist fuer eine Standardinstallation von OXID eShop CE mit Fokus auf Bestellabwicklung in der Regel nicht erforderlich, da die Kerndatenfluesse auf Vertragserfuellung beruhen und ueblicherweise innerhalb des EWR auf vom Haendler kontrollierter Infrastruktur erfolgen. Eine DSFA ist zu pruefen, wenn der Haendler grossvolumige Profiling Module, verhaltensbasierte Empfehlungen, Loyalty Programme mit langfristigen Kundenprofilen oder den Vertrieb sensibler Produktkategorien hinzufuegt.
Sample consent text
Unser Online Shop nutzt OXID eShop Community Edition, eine deutsche Open Source Plattform der OXID eSales AG. Strikt erforderliche Cookies betreiben Warenkorb, Anmeldung und Checkout und benoetigen keine Einwilligung. Mit Ihrer Einwilligung aktivieren wir zusaetzlich optionale Analytics, Empfehlungs und Marketing Module, die aggregierte Nutzungsdaten an unsere Drittanbieter uebermitteln koennen.
Third-party domains contacted
oxid-esales.comoxidforge.orgexchange.oxid-esales.comgithub.com/OXID-eSalesCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sid | first_party | Session | PHP session identifier set by OXID eShop to bind the visitor to a server side session that holds the shopping cart and user state. |
| sid_key | first_party | Session | Validation key paired with sid to prevent session fixation attacks. Strictly necessary for the checkout flow. |
| oxid_basket | first_party | 30 days | Persistent cart cookie used by OXID to retain the basket between visits and reattach it after the session expires. |
| language | first_party | 12 months | Stores the storefront language chosen by the visitor so that the shop is rendered in the same language on subsequent visits. |
| currency | first_party | 12 months | Stores the currency selected by the visitor in shops configured with multiple currencies. |
| displayedCookiesNotification | first_party | 12 months | Stores the dismissal state of the basic OXID cookie notification; replaced by the CMP cookie when a fully featured CMP is integrated. |
OXID eShop Community Edition verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Standardmaessig setzt OXID eShop Community Edition einen Session Cookie (sid oder sid_key), der den Besucher an eine serverseitige PHP Sitzung bindet, einen Warenkorb Cookie, der den Cart zwischen Besuchen erhaelt, sowie einen Authentifizierungs Cookie nach Anmeldung. Optionale Module aus dem OXID Exchange oder von Drittanbietern koennen zusaetzliche Cookies fuer Analytics, A/B Tests, Empfehlungen und Marketing setzen, die nicht strikt erforderlich sind.
Fuer die strikt erforderlichen Cookies (Session, Warenkorb, Login) ist keine Einwilligung erforderlich, da sie unter die Ausnahme aus Art. 5 Abs. 3 ePrivacy fallen. Erforderlich ist sie fuer Cookies aus Analytics, A/B Tests, Empfehlung und Marketing Modulen, die ueber OXID installiert werden. Diese Tags muessen bis zur Einwilligung ueber eine konforme CMP blockiert bleiben.
Kontoerstellung, Anmeldung, Checkout und Auftragsabwicklung stuetzen sich auf Vertragserfuellung (Art. 6 Abs. 1 lit. b DSGVO). Marketing Kommunikation, verhaltensbasierte Personalisierung und Analytics Module beruhen auf Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Betrugspraevention und Sicherheit koennen sich auf berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) mit dokumentierter Abwaegung stuetzen. Aufbewahrung fuer Steuer und Rechnungswesen beruht auf rechtlicher Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
OXID eShop CE wird selbst gehostet, sodass der EWR Austritt vollstaendig in der Hand des Haendlers liegt. Ein typisches Setup mit EU Hosting, EU PSP und EU Analytics haelt die Datenfluesse vollstaendig im EWR. Transfers in die USA entstehen nur, wenn der Haendler US Module oder Anbieter waehlt (Google Analytics, Meta Pixel, Stripe, Salesforce, HubSpot); dann sind Standardvertragsklauseln oder das EU US Data Privacy Framework erforderlich.
Eine DSFA ist fuer eine Standardinstallation mit Fokus auf Bestellabwicklung in der Regel nicht erforderlich. Sie wird empfohlen, wenn der Haendler grossvolumige Profiling Module ergaenzt, an ein CDP anbindet, sensible Produktkategorien (Gesundheit, Apotheke, Finanzdienstleistungen) vertreibt oder Loyalty Programme mit langfristigen Kundenprofilen umsetzt, da diese Szenarien mehrere Kriterien des Art. 35 DSGVO erfuellen.
Waehlen Sie einen EU Hoster, klassifizieren Sie die Cookies der Kernplattform und jedes Moduls in Ihrer CMP, halten Sie Warenkorb und Login Cookies dauerhaft aktiv und blockieren Sie nicht essenzielle Module bis zur Einwilligung. Schliessen Sie AVVs mit jedem Drittanbieter (PSP, Logistik, Analytics, Marketing) und dokumentieren Sie etwaige Drittlandtransfers. Implementieren Sie rollenbasierte Zugriffe im Backend und fuehren Sie eine DSFA durch, wenn Art. 35 DSGVO Kriterien erfuellt sind.
Fuer selbst gehostete PHP Open Source E-Commerce Plattformen sind die naechsten Alternativen Magento Open Source (Adobe), PrestaShop, Shopware Community Edition und WooCommerce. Aus EU und deutscher Perspektive sind Shopware (Deutschland), PrestaShop (Frankreich) und Sylius (Frankreich) relevant. Als SaaS bieten Shopify, BigCommerce und Lightspeed eCom Mainstream Loesungen mit unterschiedlichen Datenschutzprofilen.
Listen Sie die strikt erforderlichen Cookies (Session, Warenkorb, Login) mit Namen und Speicherdauer und erlaeutern Sie die ePrivacy Ausnahme. Listen Sie jedes Modul mit zusaetzlichen Cookies (Analytics, Empfehlung, Marketing) mit Zweck, Speicherdauer und Empfaenger auf und verlinken Sie auf Ihre CMP. Erwaehnen Sie alle durch Module ausgeloesten Drittlandtransfers mit dem jeweiligen Mechanismus.