Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Razorpay ist ein indisches Payment Gateway und eine Full Stack Finanzplattform, gegruendet 2014 und mit Sitz in Bangalore. Es ermoeglicht Online Haendlern Zahlungen per Karte, UPI, Banking, Wallet und Ratenfinanzierung anzunehmen. Fuer europaeische Haendler mit indischen Kunden bedeutet Razorpay einen grenzueberschreitenden Transfer von Zahlungsdaten nach Indien, ein Land ohne DSGVO Angemessenheitsbeschluss.
Razorpay ist ein indisches Payment Gateway und eine Full Stack Finanzplattform, 2014 von Harshil Mathur und Shashank Kumar gegruendet. Sitz ist Bangalore; Razorpay bedient mehr als 10 Millionen Unternehmen in Indien und bietet Karten, UPI, Banking, Wallets, EMI, Abonnements, Auszahlungen und Kredite. Das Unternehmen ist bei der Reserve Bank of India als Payment Aggregator registriert und PCI DSS Level 1 zertifiziert.
Razorpay verarbeitet Zahlungsmitteldaten (Kartennummer, Ablauf, eingegebenes CVV, UPI VPA, Bankkonto), Kaeufername, E Mail, Telefon, Rechnungsadresse, IP, Geraete Fingerprint und Transaktionsbetrag. Das von checkout.razorpay.com ausgelieferte Checkout iFrame setzt First Party Cookies auf seiner eigenen Domain fuer Session, CSRF Schutz und Betrugsdetektion. Bei Redirect oder Hosted Page koennen weitere Cookies fuer Partner Attribution gesetzt werden.
Fuer europaeische Haendler mit indischen Kunden oder Indien Geschaeft handelt Razorpay als Auftragsverarbeiter fuer die Transaktion und als eigenstaendiger Verantwortlicher fuer eigene Betrugs und Aufsichtsverpflichtungen. Die ePrivacy Richtlinie gilt fuer Cookies, die auf der Haendlerseite gesetzt wuerden; das Razorpay iFrame liegt auf einer Drittdomain, daher ist eine Einwilligung fuer nicht zwingend erforderliche Cookies vor dem Laden des iFrames einzuholen. Zwingend erforderliche Cookies fuer die Zahlung sind ausgenommen.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Fuer die zwingend erforderlichen Checkout Cookies (Betrugspraevention, Session) ist keine Einwilligung erforderlich. Einwilligung ist fuer alle im Overlay geladenen Analyse oder Marketing Cookies noetig, und der Haendler muss Nutzer ueber den Transfer nach Indien informieren. Die Datenschutzerklaerung muss Razorpay als Auftragsverarbeiter und die Standardvertragsklauseln benennen.
Die gesamte Razorpay Verarbeitung erfolgt in Indien, das keinen Angemessenheitsbeschluss nach Art. 45 DSGVO besitzt. Transfers aus der EU verlangen Standardvertragsklauseln mit zusaetzlichen Massnahmen, eine Transfer Impact Assessment und eine Information der Betroffenen. Kartendaten werden zudem an internationale Kartennetzwerke weitergegeben. DPDPA 2023, Telegraph Act und IT Act erlauben behoerdlichen Zugriff in Indien und sind in der TIA zu analysieren.
Schliessen Sie den Razorpay Data Processing Agreement und die Standardvertragsklauseln ab, fuehren Sie eine Transfer Impact Assessment mit Blick auf indische Zugriffsbefugnisse durch, fuehren Sie Razorpay und seine Unterauftragsverarbeiter in Ihrem Verzeichnis von Verarbeitungstaetigkeiten, laden Sie den Checkout erst nach Einwilligung zu nicht zwingend erforderlichen Cookies, informieren Sie ueber den Indien Transfer in Datenschutzerklaerung und Checkout, beschraenken Sie uebertragene Daten auf das Minimum und nutzen Sie Tokenisierung, wo moeglich.
Websites using Razorpay must obtain user consent under GDPR regulations.
DPIA considerations
Razorpay verarbeitet Zahlungs und personenbezogene Daten in Indien. Wesentliche DSFA Aspekte: (1) Indien hat keinen DSGVO Angemessenheitsbeschluss, Transfers benoetigen SCC und eine Transfer Impact Assessment; (2) RBI Vorgaben verlangen Speicherung der Zahlungsdaten in Indien und schraenken Alternativen ein; (3) Razorpay ist PCI DSS Level 1 zertifiziert und bei der RBI als Payment Aggregator registriert; (4) das Checkout iFrame setzt Cookies zur Betrugspraevention, die als zwingend erforderlich gelten koennen, waehrend Analyse Cookies einwilligungspflichtig sind; (5) Razorpay teilt Daten mit Kartennetzwerken (Visa, Mastercard, RuPay) und Acquiring Banken; (6) das DPDPA 2023 veraendert den indischen Rechtsrahmen und ist in der Transfer Impact Assessment zu beruecksichtigen.
Sample consent text
Wir verwenden Razorpay, ein indisches Payment Gateway, um Karten, UPI und Banking Zahlungen zu verarbeiten. Razorpay setzt zwingend erforderliche Cookies im Checkout Fenster zur Betrugspraevention und teilt Transaktionsdaten mit Kartennetzwerken und Acquiring Banken. Ihre Zahlungsdaten werden auf Grundlage der Standardvertragsklauseln nach Indien uebermittelt und dort gespeichert.
Third-party domains contacted
razorpay.comcheckout.razorpay.comapi.razorpay.comcdn.razorpay.comlumberjack.razorpay.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| rzp_checkout_anonymous_token | Functional | Session | Anonymous session identifier set by the Razorpay checkout iframe to maintain context during the payment flow. |
| rzp_device_id | Functional | 1 year | Persistent device identifier used by Razorpay for fraud detection across payment sessions. |
| rzp_stored_user_id | Functional | 1 year | Stores a customer identifier when the buyer uses Razorpay saved instruments to speed up future checkouts. |
| csrf_token | Functional | Session | CSRF protection token used by the Razorpay checkout API to validate requests during a payment session. |
Razorpay verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Razorpay setzt First Party Cookies auf der Domain checkout.razorpay.com (rzp_checkout_*, rzp_device_id, rzp_stored_user_id, csrf_token) fuer Session, Geraete Fingerprint und Betrugsdetektion. Diese sind fuer das Checkout iFrame zwingend erforderlich. Analyse Cookies im Overlay erfordern eine Einwilligung.
Fuer die zwingend erforderlichen Cookies, die der Checkout zur Verarbeitung einer Zahlung setzt, ist keine Einwilligung erforderlich. Sie muessen die Nutzer ueber den Transfer nach Indien und die Auftragsverarbeiter Rolle von Razorpay informieren. Beim Einbinden vor Einwilligung duerfen nur zwingend erforderliche Cookies geladen werden.
Vertragserfuellung (Art. 6(1)(b) DSGVO) deckt die Verarbeitung der vom Kunden gewuenschten Transaktion ab. Berechtigtes Interesse (Art. 6(1)(f) DSGVO) deckt Betrugspraevention, Geldwaeschebekaempfung und Pruefpflichten ab. Marketing Cookies im Checkout benoetigen Einwilligung (Art. 6(1)(a) DSGVO).
Die gesamte Razorpay Verarbeitung erfolgt in Indien, primaer in Mumbai, mit Disaster Recovery in anderen indischen Regionen. Indien hat keinen DSGVO Angemessenheitsbeschluss, daher muessen EU Verantwortliche SCC nutzen, eine Transfer Impact Assessment mit indischen Zugriffsbefugnissen dokumentieren und Betroffene ueber den Transfer informieren.
Eine DSFA ist fuer jeden Haendler empfehlenswert, der personenbezogene Daten ueber Razorpay verarbeitet, wegen des Drittlandtransfers und des Datenvolumens. Sie sollte den Transfer nach Indien, das Teilen mit Kartennetzwerken, DPDPA 2023 und RBI Regeln, die Aufbewahrung von Zahlungsdaten und Tokenisierungsstrategien abdecken.
Schliessen Sie das Razorpay Data Processing Agreement und die SCC ab, fuehren Sie eine Transfer Impact Assessment durch, beschraenken Sie die uebertragenen Daten auf das Notwendige, bevorzugen Sie Tokenisierung statt Rohkartendaten, nennen Sie Razorpay in der Datenschutzerklaerung und am Checkout, und laden Sie kein nicht zwingend erforderliches Skript vor Einwilligung.
Fuer EU zentrische Flows kommen Stripe, Adyen, Mollie, Klarna oder Worldline in Frage, die ueberwiegend im EWR verarbeiten und etablierte SCC Rahmenwerke haben. Razorpay bleibt relevant, wenn Sie speziell Zahlungen aus Indien (UPI, RuPay, indisches Banking) annehmen muessen.
Fuehren Sie Razorpay als Auftragsverarbeiter, nennen Sie die geteilten Zahlungsdatenkategorien, weisen Sie auf den Transfer nach Indien hin, verweisen Sie auf SCC und Ihre Transfer Impact Assessment, beschreiben Sie die vom iFrame gesetzten Cookies und ihren Betrugspraeventionszweck und verlinken Sie die Razorpay Datenschutzerklaerung und das DPA.