Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Paddle ist eine britische Zahlungsplattform nach dem Merchant-of-Record-Modell (MoR) und wird von SaaS-Anbietern in Europa weit verbreitet eingesetzt, um Abrechnung, EU-Mehrwertsteuer, Betrugsprävention und Reporting auszulagern. Die Hauptverarbeitung erfolgt in AWS-EU-Regionen; das Vereinigte Königreich profitiert von einem Angemessenheitsbeschluss. Der gehostete Paddle-Checkout setzt ausschließlich strikt notwendige First-Party-Cookies; als Merchant of Record übernimmt Paddle Mehrwertsteuer und Rechnungsstellung im Namen des Verkäufers.
Paddle ist eine 2012 in London gegründete britische Zahlungsplattform, die als Merchant of Record (MoR) für Software- und digitale Produkte agiert. Verkäufer integrieren Paddle Checkout oder die Paddle-Billing-API; Paddle übernimmt anschließend Kartenverarbeitung, Betrugsprävention, EU-Mehrwertsteuer-Berechnung und -Abführung, Rechnungsstellung, Dunning und Chargebacks im Namen des Verkäufers. Sehr verbreitet bei europäischen SaaS-Anbietern, um compliancestarke Abrechnung auszulagern.
Paddle verarbeitet die vom Kunden eingegebenen Zahlungsdaten (Kartennummer, Rechnungsadresse, IP, Land zur USt.-Bestimmung), Bestellmetadaten des Verkäufers, Risikosignale für Betrugsprävention und SCA sowie die E-Mail-Adresse des Kunden für Belege und Rechnungen. Auf dem gehosteten Paddle-Checkout-Overlay werden ausschließlich strikt notwendige First-Party-Cookies gesetzt: ein Sitzungs-Cookie, ein CSRF-Token und ein kleiner Risiko-Score-Cookie zur Betrugsprävention. Es kommen keine Werbe- oder Verhaltens-Cookies zum Einsatz.
Für die Cookies des Paddle-Checkouts greift die strikte Notwendigkeitsausnahme nach Art. 5(3) ePrivacy. Zahlungsdaten werden auf Grundlage der Vertragserfüllung (Art. 6(1)(b) DSGVO) verarbeitet, AML-, EU-Mehrwertsteuer- und Steuer-Aufbewahrung auf Grundlage einer rechtlichen Verpflichtung (Art. 6(1)(c)). Da Paddle Merchant of Record ist, agiert es für Teile der Transaktion (insbesondere Steuer-Compliance und Chargebacks) als Verantwortlicher und für andere Teile als Auftragsverarbeiter. Aktualisieren Sie Ihre Datenschutzerklärung entsprechend.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Paddle.com Market Limited ist im Vereinigten Königreich registriert, das von einem Angemessenheitsbeschluss der EU-Kommission profitiert. Die Hauptverarbeitung erfolgt in AWS-EU-Regionen Frankfurt und Dublin, mit Replikation ins UK und begrenzten US-Unterauftragsverarbeitern für Betrugsprävention und Observability. Standardvertragsklauseln finden sich im Paddle-DPA für jeden nicht angemessenen Transfer.
Schließen Sie den Paddle-DPA aus dem Dashboard ab. Nennen Sie Paddle in Ihrer Datenschutzerklärung als Merchant of Record und Auftragsverarbeiter mit UK-Angemessenheit und EU-AWS-Hosting. Nutzen Sie den gehosteten Paddle Checkout, um den PCI-DSS-Geltungsbereich zu begrenzen. Konfigurieren Sie SCA- und Risiko-Regeln gemäß PSD2. Legen Sie eine Aufbewahrungsfrist für Transaktionsmetadaten gemäß AML-, EU-Mehrwertsteuer- und Steuerpflichten fest. Dokumentieren Sie die MoR-Verantwortungsteilung (Steuern, Chargebacks, Rückerstattungen).
Websites using Paddle must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für Standard-SaaS-Abo-Abrechnung über Paddle in der Regel nicht erforderlich. Sie kann bei umfangreicher Kunden-Profilierung, grenzüberschreitenden Produktflüssen oder besonderen Datenkategorien rund um Abostufen relevant werden.
Sample consent text
Zahlungen und Rechnungsstellung auf dieser Website werden von Paddle (Paddle.com Market Limited, Vereinigtes Königreich) als unser Merchant of Record abgewickelt. Paddle verarbeitet Ihre Zahlungsdaten und die EU-Mehrwertsteuer auf Grundlage des Vertrags und gesetzlicher Pflichten auf EU-AWS-Infrastruktur. Details in unserer Datenschutzerklärung.
Third-party domains contacted
paddle.comcheckout.paddle.comcdn.paddle.combuy.paddle.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| paddle_session | first_party | Session | Strictly necessary session cookie used to maintain the customer session on the Paddle hosted checkout while a payment is in progress. |
| paddle_csrf | first_party | Session | CSRF protection token used to validate the payment form submission on the Paddle hosted checkout. |
| paddle_risk | first_party | 30 minutes | Strictly necessary risk score cookie used by Paddle for fraud prevention during the transaction. |
Paddle verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Auf dem gehosteten Paddle-Checkout-Overlay werden ausschließlich strikt notwendige First-Party-Cookies gesetzt: ein Sitzungs-Cookie (paddle_session), ein CSRF-Token (paddle_csrf) und ein kleiner Risiko-Score-Cookie (paddle_risk) zur Betrugsprävention während der Transaktion. Paddle setzt keine Werbe- oder Verhaltens-Cookies.
Für die Anzeige des gehosteten Paddle-Checkouts ist kein Banner erforderlich, da die Cookies nach Art. 5(3) ePrivacy strikt notwendig sind. Eine Einwilligung wird erst relevant, wenn Sie optionale Marketing-Komponenten von Paddle auf Ihren eigenen Seiten einbinden, was Paddle standardmäßig nicht verlangt.
Vertragserfüllung (Art. 6(1)(b) DSGVO) für die zur Transaktion notwendigen Daten. Rechtliche Verpflichtung (Art. 6(1)(c)) für AML-, EU-Mehrwertsteuer- und Steueraufbewahrung (Paddle ist Merchant of Record für diese Pflichten). Strikt notwendige Cookies des Checkouts stützen sich auf Art. 5(3) ePrivacy.
Paddle.com Market Limited ist im Vereinigten Königreich registriert, das von einem Angemessenheitsbeschluss der EU-Kommission profitiert. Die Hauptverarbeitung erfolgt in AWS-EU-Regionen Frankfurt und Dublin, mit Replikation ins UK und begrenzten US-Unterauftragsverarbeitern für Betrugsprävention und Observability. Standardvertragsklauseln finden sich im Paddle-DPA für jeden nicht angemessenen Transfer.
Standard-SaaS-Abo-Abrechnung über Paddle erfordert in der Regel keine DSFA. Eine DSFA kann bei umfangreicher Kunden-Profilierung, grenzüberschreitenden Produktflüssen oder besonderen Datenkategorien rund um Abostufen relevant werden.
Schließen Sie den Paddle-DPA aus dem Dashboard ab. Nennen Sie Paddle in der Datenschutzerklärung als Merchant of Record und Auftragsverarbeiter mit UK-Angemessenheit und EU-AWS-Hosting. Nutzen Sie den gehosteten Paddle Checkout, um den PCI-DSS-Geltungsbereich zu begrenzen. Konfigurieren Sie SCA- und Risiko-Regeln gemäß PSD2. Legen Sie eine Aufbewahrungsfrist für Transaktionsmetadaten gemäß AML-, EU-Mehrwertsteuer- und Steuerpflichten fest.
Weitere Merchant-of-Record-Plattformen sind Lemon Squeezy (US), FastSpring (US) und die EU-Anbieter ConsentMagic / 2Checkout. Für EU-Optionen ohne MoR können Stripe Billing, Mollie-Abonnements und Adyen Subscriptions die wiederkehrenden Zahlungen abwickeln, während die EU-Mehrwertsteuer-Compliance beim Verkäufer verbleibt.
In den meisten Setups ist keine Aktualisierung des Banners notwendig, da der gehostete Paddle-Checkout nur strikt notwendige Cookies nach Art. 5(3) ePrivacy setzt. Erwähnen Sie Paddle in der Datenschutzerklärung als Merchant of Record und Auftragsverarbeiter, mit UK-Angemessenheit, EU-AWS-Hosting und Rechtsgrundlage je Schritt (Zahlungen, MwSt., Betrugsprävention).