Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Saleor ist eine in Polen von Saleor Commerce entwickelte Headless E Commerce Plattform mit Open Source Core. Sie stellt eine GraphQL API bereit, die von individuellen Storefronts und Apps konsumiert wird. Saleor selbst ist datenschutzfreundlich: Bestell und Kundendaten werden auf der Infrastruktur des Betreibers gespeichert, und es sind keine Drittanbieter Tracker standardmäßig enthalten. Der Compliance Aufwand hängt von der gewählten Hosting Region (Saleor Cloud EU oder US) und den vom Betreiber ergänzten Tracking Pixeln ab.
Saleor ist eine quelloffene Headless E Commerce Plattform, entwickelt von Saleor Commerce sp. z o.o. mit Sitz in Breslau, Polen. Sie ist in Python (Django, GraphQL) geschrieben und wird von Händlern und DTC Marken in Europa und Amerika eingesetzt. Saleor bietet eine GraphQL API, die jeder Storefront Stack konsumieren kann: Next.js, Astro, mobile Apps, Kassensysteme oder Marktplätze. Saleor ist als Saleor Core (Open Source, MIT Lizenz) und als verwaltete Saleor Cloud mit EU und US Regionen verfügbar.
Saleor verarbeitet die für einen E Commerce Backend typischen Daten: Kundenkonten (E Mail, Name, Adresse, Telefon), Bestellhistorie, Warenkörbe, Zahlungsstatus, Erstattungen, Gutscheine und Treueprogramme. Es protokolliert IP Adressen und User Agents zur Betrugsprävention und speichert Konten der Mitarbeitenden. Die Plattform liefert standardmäßig keine Marketing Analytics, Werbe Pixel oder Drittanbieter Tracker mit; jegliches Tracking wird vom Storefront Entwickler hinzugefügt.
Saleor unterliegt den üblichen DSGVO Regeln des E Commerce: Rechtmäßigkeit, Datenminimierung, Sicherheit, Speicherbegrenzung und Betroffenenrechte. Unbedingt erforderliche Cookies für Warenkorb, Login und Checkout sind nach Art. 5(3) ePrivacy von der Einwilligungspflicht ausgenommen. Optionale Cookies, die der Storefront ergänzt (Analytics, Retargeting, A/B Testing), erfordern vorherige Einwilligung und müssen bis zur Annahme blockiert sein.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Der Saleor Core selbst benötigt keine Einwilligung der Besucher. Einwilligungspflichten ergeben sich aus dem Frontend Stack: Analytics Tags, Marketing Pixel sowie Such und Personalisierungs Widgets Dritter. Eine CMP, die diese Skripte standardmäßig blockiert, ist der sauberste Weg, den Storefront DSGVO und ePrivacy konform in allen EU Mitgliedstaaten zu betreiben.
Wenn Saleor in der EU selbst gehostet oder in einer Saleor Cloud EU Region betrieben wird, ist kein Drittlandtransfer erforderlich. Saleor Cloud US Regionen umfassen einen Transfer in die Vereinigten Staaten, der derzeit auf den EU US Data Privacy Framework oder Standardvertragsklauseln gestützt wird. Die Deployment Region muss im Verzeichnis nach Art. 30 dokumentiert und in der Datenschutzerklärung offengelegt werden.
Wählen Sie eine EU Region für Saleor Cloud oder hosten Sie Saleor in der EU, schließen Sie den Saleor AV Vertrag, härten Sie den Admin Zugang mit MFA und IP Beschränkungen, aktivieren Sie detaillierte Audit Logs und definieren Sie Aufbewahrungsregeln für inaktive Kunden. Im Storefront integrieren Sie eine CMP, die alle nicht notwendigen Tags blockiert, dokumentieren Sie jede Saleor App, die externe Verarbeiter hinzufügt, und führen Sie Zahlungs sowie Versanddienstleister in der Datenschutzerklärung auf.
Websites using Saleor must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für Saleor selbst bei standardmäßiger Bestellabwicklung in der Regel nicht erforderlich. Sie wird relevant, wenn der Storefront umfangreiches Verhaltens Tracking, Scoring oder Profilbildung umsetzt, oder wenn sensible Produktkategorien verkauft werden.
Sample consent text
Dieser Online Shop wird mit Saleor, einer Open Source E Commerce Engine, betrieben. Wir setzen unbedingt erforderliche Cookies für Warenkorb, Konto und Kasse ein. Optionale Cookies für Analyse, Werbung oder Personalisierung werden erst nach Ihrer Einwilligung gespeichert.
Third-party domains contacted
saleor.iocloud.saleor.ioapi.saleor.ioeu.saleor.cloudus.saleor.cloudCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| refreshToken | http_only_cookie | 30 days (configurable, JWT refresh token lifetime) | Strictly necessary. Stores the JWT refresh token issued by Saleor so the user stays authenticated and can request new access tokens without re entering credentials. |
| csrfToken | first_party_cookie | Session (paired with refreshToken) | Strictly necessary. CSRF protection token required by Saleor when refreshing tokens via cookie based flows. Prevents cross site request forgery on the tokenRefresh mutation. |
| accessToken | memory_or_first_party_cookie | 5 to 15 minutes (JWT access token lifetime) | Strictly necessary. Short lived JWT access token sent in the Authorization header to call the Saleor GraphQL API. Often kept in memory, optionally in a first party cookie. |
| checkoutToken | first_party_cookie_or_localStorage | Up to 30 days or until checkout completes | Strictly necessary. Stores the identifier of the current checkout / cart so the basket persists across page reloads and devices for logged in users. |
| locale | first_party_cookie | 1 year | Functional. Remembers the language and currency selected by the visitor on the Saleor storefront. Considered strictly necessary when explicitly chosen by the user. |
| saleor_app_session | first_party_cookie | Session | Strictly necessary. Used by the Saleor Dashboard and installed Saleor Apps for authenticated admin sessions. |
Saleor verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Saleor Core setzt nur unbedingt erforderliche Cookies für das Admin Dashboard (Authentifizierungssession, CSRF Token) und, bei serverseitigem Warenkorb, eine Warenkorbkennung. Die Plattform liefert keine Analyse oder Werbe Cookies; solche Cookies werden von der Storefront Schicht ergänzt, welche die GraphQL API konsumiert.
Für die durch Saleor selbst gesetzten unbedingt erforderlichen Cookies ist keine Einwilligung nötig: Warenkorb, Authentifizierung und Sicherheitstoken fallen unter die Ausnahme nach Art. 5(3) ePrivacy. Einwilligung ist hingegen für jegliche zusätzliche Analyse, Marketing oder Personalisierungs Skripte erforderlich.
Vertragserfüllung (Art. 6(1)(b) DSGVO) für Bestellabwicklung und Kontoverwaltung, berechtigtes Interesse (Art. 6(1)(f)) für Sicherheit, Betrugsprävention und Audit sowie Einwilligung (Art. 6(1)(a)) für Marketing oder Verhaltensprofile, die über den Kern hinaus ergänzt werden.
Selbstgehostetes Saleor bleibt in der Region Ihrer Wahl. Saleor Cloud EU Regionen halten Daten in der EU. Saleor Cloud US Regionen übertragen Daten in die USA auf Grundlage des EU US Data Privacy Framework oder von Standardvertragsklauseln. Wählen Sie die Region entsprechend Ihrer Datenresidenz Anforderungen.
Eine DSFA ist für einen standardmäßigen Onlineshop auf Saleor in der Regel nicht erforderlich. Sie wird relevant, wenn der Storefront umfangreiches Verhaltens Tracking, Scoring, sensible Produktkategorien (Gesundheit, politische Meinungen) oder automatisierte Entscheidungen mit erheblichen Auswirkungen einführt.
Betreiben Sie Saleor in der EU, definieren Sie Aufbewahrungsregeln für inaktive Kunden, sichern Sie den Admin Zugang mit MFA und IP Allowlists, schließen Sie für Saleor Cloud einen AV Vertrag, dokumentieren Sie Saleor im Verzeichnis nach Art. 30 und nutzen Sie im Storefront eine CMP für alle optionalen Tags.
Sylius (Frankreich) und CoreShop (Österreich) sind ausgereifte Open Source Plattformen mit starker europäischer Community. Shopware (Deutschland) und PrestaShop (Frankreich) sind beliebte Optionen. Spryker (Deutschland) zielt auf B2B Unternehmen. Alle ermöglichen ausschließliches EU Hosting und reduzieren den Aufwand für internationale Transfers.
Listen Sie jedes von Saleor gesetzte unbedingt erforderliche Cookie auf (Session, CSRF, Warenkorb) sowie jedes optionale Cookie Ihres Frontends (Analyse, Werbung, Personalisierung). Geben Sie Dauer, Auftragsverarbeiter und Zweck an. Lösen Sie den Consent Banner erneut aus, sobald eine neue Drittanbieter Integration über eine Saleor App eingebunden wird.