Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Salesforce Commerce Cloud (frueher Demandware) ist eine der fuehrenden Enterprise-E-Commerce-Plattformen, eingesetzt von grossen europaeischen Haendlern wie L'Oreal, Lacoste, Adidas und Puma. Sie wird vollstaendig serverseitig gerendert, setzt aber dennoch zahlreiche First-Party-Cookies, integriert sich mit Salesforce Marketing Cloud und Einstein AI fuer Personalisierung und bindet haeufig Drittanbieter-Tags fuer Analyse und Werbung ein. Datenschutzimplikationen umfassen grenzueberschreitende Transfers zwischen Salesforce-Regionen, KI-gestuetzte Personalisierung und die Notwendigkeit granularer Einwilligungsverwaltung in einem komplexen Storefront-Oekosystem.
Salesforce Commerce Cloud, frueher Demandware, ist eine Enterprise-SaaS-E-Commerce-Plattform, die in Europa breit von Luxus-, Mode- und Beautymarken eingesetzt wird. Sie liefert Katalogverwaltung, Storefront-Rendering, Checkout, Bestellorchestrierung und Kundenprofile sowie optional Einstein AI fuer Personalisierung. Die Plattform ist vollstaendig serverseitig, was clientseitige Drittanbieter-Aufrufe begrenzt, aber auch bedeutet, dass die meisten Verarbeitungen in von Salesforce kontrollierten Umgebungen ausserhalb der direkten Sicht des Haendlers stattfinden.
Standardmaessig setzt Commerce Cloud dwsid (Session), dwanonymous_<UUID> (anonyme Kundenkennung, 6 Monate), dwsecuretoken_<UUID>, dwpersonalization_<UUID> (Einstein) und BV_FORCED_HTTPS. Kundenkonten ergaenzen cqcid und dwcustomer_<UUID>. Bei aktivem Einstein verfolgen zusaetzliche Cookies betrachtete und empfohlene Produkte. Vom Haendler hinzugefuegte Analyse- oder Werbe-Tags (GA4, Meta Pixel, TikTok) setzen ihre eigenen Cookies obendrauf. Die Plattform speichert ausserdem umfangreiche Daten serverseitig: Profil, Bestellhistorie, tokenisierte Zahlungsinstrumente und Einstein-Verhaltensereignisse.
Strikt notwendige Cookies (dwsid, BV_FORCED_HTTPS) duerfen ohne Einwilligung gesetzt werden. Alle Einstein-, Personalisierungs- und Empfehlungs-Cookies erfordern eine vorherige Einwilligung nach Art. 5(3) ePrivacy. Salesforce ist Auftragsverarbeiter fuer Storefront-Daten und eigenstaendig oder gemeinsam Verantwortlicher fuer Produkttelemetrie und Einstein-Modelltraining. Der aktuelle Salesforce-DPA enthaelt die SCC 2021, die EU-US-Data-Privacy-Framework-Zertifizierung fuer einschlaegige Salesforce-Entities und vorvertragliche Transparenz zu Unterauftragsverarbeitern.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Mit Hyperforce koennen Sie Storefront-Daten an Salesforce-EU-Regionen (Frankfurt, Paris) binden. Marketing Cloud, Einstein und Service Cloud koennen jedoch in anderen Regionen laufen, und Support-Tickets werden regelmaessig von globalen Teams bearbeitet. Ein Transfer Impact Assessment ist erforderlich, um zu kartieren, wo jeder personenbezogene Datenfluss landet. Fuer maximale Datenresidenz fordern Sie von Salesforce eine schriftliche Bestaetigung der Regionen pro Dienst und konfigurieren regionsuebergreifende Replikation sorgfaeltig.
Nutzen Sie ein CMP (OneTrust, Didomi, Axeptio, Cookiebot), um nicht notwendige Cookies und Einstein zu konditionieren. Salesforce stellt ein Privacy and Data Management-Toolkit (Privacy Center, DSR-API) bereit, das das CMP fuer die nachgelagerte Einwilligungsweiterleitung ergaenzt. Ordnen Sie Cookies den Standardkategorien zu (strikt notwendig, funktional, Analyse, Marketing) und stellen Sie sicher, dass Einstein-Verhaltens-Tracking standardmaessig deaktiviert bleibt, bis eine Einwilligung erteilt wurde.
1. Salesforce-DPA unterzeichnen und Hyperforce-Region bestaetigen. 2. DSFA fuer Einstein-Empfehlungen und verhaltensbasiertes Ranking durchfuehren. 3. CMP integrieren und mit Einstein sowie eingebetteten Marketing-Tags verknuepfen. 4. Datenfluesse zwischen Commerce Cloud, Marketing Cloud und CRM dokumentieren. 5. Salesforce Privacy Center zur Automatisierung der DSR-Bearbeitung nutzen. 6. Spezifische Commerce-Cloud-Eintraege in Cookie-Richtlinie und Datenschutzerklaerung einschliesslich Einstein ergaenzen.
Websites using Salesforce Commerce Cloud must obtain user consent under GDPR regulations.
DPIA considerations
Salesforce Commerce Cloud verarbeitet umfangreiche Handelsdaten: Kundenkonten, Bestellhistorie, Zahlungsmetadaten, Browsing-Verhalten und (via Einstein) KI-gestuetzte Personalisierungsprofile. Wesentliche DSFA-Aspekte: (1) Datenfluesse zwischen Commerce Cloud, Marketing Cloud, Service Cloud und Sales Cloud erzeugen eine komplexe Verantwortlicher- und Auftragsverarbeiter-Karte; (2) Einstein Recommendations und Einstein Predictive Sort verarbeiten detaillierte Verhaltensdaten zur Vorhersage der Kaufabsicht, was Art. 22 DSGVO (automatisierte Entscheidungsfindung) auf den Plan rufen kann; (3) US-Zugriff durch Support und Engineering auf EU-Daten; (4) personenbezogene Daten in Promotion-Codes, Geschenkkarten und benutzerdefinierten Produktattributen, die unstrukturierte Identifier enthalten koennen; (5) Verteilung der Salesforce-Unterauftragsverarbeiter (AWS, Hyperforce, weltweite Support-Teams). Eine vollstaendige DSFA ist fuer Enterprise-Einsaetze in der Regel erforderlich, idealerweise an der CNIL-DSFA-Vorlage ausgerichtet.
Sample consent text
Unser Shop laeuft auf Salesforce Commerce Cloud, das funktionale Cookies setzt, die fuer Warenkorb, Sitzung und Bestellung erforderlich sind. Mit Ihrer Einwilligung nutzen wir zusaetzlich optionale Cookies und Salesforce Einstein AI, um Produktempfehlungen zu personalisieren, Marketingleistung zu messen und anonymisierte Nutzungsdaten mit Salesforce zu teilen. Einzelne Verarbeitungen koennen in den USA gemaess Standardvertragsklauseln stattfinden. Sie koennen Ihre Praeferenzen jederzeit in unseren Cookie-Einstellungen verwalten.
Third-party domains contacted
salesforce.comdemandware.netdemandware.netdemandware.edgesuite.netsalesforce.comcommercecloud.salesforce.comeinstein.salesforce.comsalesforce-experience-cloud.comevergage.comforce.comeinstein.aiCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| dwsid | first_party | Session | Demandware session identifier set by Salesforce Commerce Cloud to bind the visitor to a server side storefront session that holds cart and customer state. |
| dwsid | Strictly necessary | Session | Demandware session identifier that maintains the shopper's basket, login state and storefront navigation. Cannot be disabled. |
| dwanonymous_* | first_party | 6 months | Persistent anonymous identifier for the visitor used to retain the shopping basket across visits before authentication. |
| BV_FORCED_HTTPS | Strictly necessary | 1 day | Forces secure connections to the storefront after the first request, preventing protocol downgrade attacks. |
| dwcustomer_* | first_party | 6 months | Identifies the authenticated customer once they sign in, so the storefront can recover the customer specific cart and preferences. |
| dwanonymous_<UUID> | Functional | 6 months | Anonymous customer identifier used to maintain personalisation and basket state across browser sessions for non-logged-in visitors. |
| dwpersonalization_* | first_party | 12 months | Holds personalisation rules and segment membership applied by SFCC Einstein and rule based personalisation. Considered non strictly necessary and requires consent. |
| dwsecuretoken_<UUID> | Strictly necessary | Session | Encrypted token tying the authenticated session to a verified login, used to protect against session hijacking. |
| cqcid | first_party | 12 months | Quote and basket identifier used by SFCC headless deployments through the Commerce API to recover the cart across requests. |
| dwpersonalization_<UUID> | Marketing / Personalization | 1 year | Identifier used by Einstein Recommendations to compute personalised product suggestions, viewed-recently widgets, and predictive sort orderings. |
| sf_ab | first_party | 90 days | Variant allocation cookie set by the SFCC A/B testing module to keep the visitor on the same experience variant. Requires consent. |
| cqcid | Functional | Persistent | Customer profile identifier linking the browser to a stored customer record, used after login for cross-device personalisation. |
| mc_personalization_* | first_party | 12 months | Identifier for Marketing Cloud Personalization (formerly Interaction Studio) used to compute real time personalisation. Requires consent. |
| dwcustomer_<UUID> | Functional | 1 year | Encrypted reference to the customer's stored Commerce Cloud profile, used to retrieve account data and saved baskets across sessions. |
Salesforce Commerce Cloud verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Eine Standard SFCC Storefront setzt einen Session Cookie (dwsid oder sid), einen Authentifizierungs Cookie nach Anmeldung, einen persistenten Warenkorb Cookie, der mit einem serverseitigen Basket verknuepft ist, plus optionale Cookies aus Einstein (Visitor und Empfehlung Identifier), Marketing Cloud Personalization (Visitor und Segment), dem A/B Test Modul und allen integrierten Marketing Tags. Session und Warenkorb Cookies sind strikt erforderlich, Personalisierungs, Analytics und Marketing Identifier nicht.
Commerce Cloud (Demandware) setzt dwsid (Session, strikt notwendig), BV_FORCED_HTTPS (Sicherheit), dwanonymous_<UUID> (6-monatige anonyme Kundenkennung), dwsecuretoken_<UUID> (Login-Session), dwpersonalization_<UUID> (Einstein) und cqcid/dwcustomer_<UUID> fuer authentifizierte Kaeufer. Nur die strikt notwendigen duerfen ohne Einwilligung gesetzt werden; Personalisierungs- und Einstein-Cookies erfordern eine vorherige Einwilligung.
Fuer strikt erforderliche Cookies (Session, Login, Warenkorb) ist keine Einwilligung erforderlich. Erforderlich ist sie fuer das Einstein Empfehlungs Tag, Marketing Cloud Personalization Cookies, A/B Test Identifier und alle ueber SFCC integrierten Marketing Pixel. Diese Tags muessen in der CMP bis zur Annahme der entsprechenden Kategorie blockiert bleiben.
Sie brauchen keine Einwilligung, um den Storefront selbst zu laden, denn Warenkorb- und Checkout-Cookies sind strikt notwendig. Einstein-Empfehlungen, Personalisierung, Verhaltens-Tracking und eingebettete Marketing-Tags erfordern jedoch eine vorherige granulare Einwilligung gemaess Art. 5(3) ePrivacy. Blockieren Sie Einstein und Marketing-Tags im CMP bis zum Opt-in.
Warenkorb, Anmeldung und Bestellabwicklung beruhen auf Vertragserfuellung (Art. 6 Abs. 1 lit. b DSGVO). Marketing, Personalisierung und verhaltensbasierte Analytics beruhen auf Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Betrugspraevention und Sicherheitsmonitoring beruhen auf berechtigtem Interesse (Art. 6 Abs. 1 lit. f DSGVO) mit dokumentierter Abwaegung. Steuer und Rechnungswesen Aufbewahrung beruht auf rechtlicher Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
Bestellabwicklung und Kontoverwaltung stuetzen sich auf Vertrag (Art. 6(1)(b) DSGVO). Marketing-Cookies, Einstein-Personalisierung und Verhaltens-Analyse stuetzen sich auf Einwilligung (Art. 6(1)(a) DSGVO und Art. 5(3) ePrivacy). Betrugspraevention, Sicherheitstelemetrie und aggregierte Plattformverbesserung koennen sich auf berechtigtes Interesse von Salesforce stuetzen, mit dokumentierter Abwaegung.
Ja. Auch bei einem EU Hyperforce Deployment bleibt Salesforce Inc. (USA) in der Verantwortlichen Kette, betreibt Follow the Sun Support und nutzt US Unterauftragsverarbeiter. Personenbezogene Daten werden daher wahrscheinlich in die USA uebermittelt. Salesforce stuetzt sich auf Standardvertragsklauseln, die EU US Data Privacy Framework Zertifizierung und Salesforce Binding Corporate Rules als Uebermittlungsmechanismen.
Potenziell ja. Storefront-Daten koennen in EU-Hyperforce-Regionen (Frankfurt, Paris) gehalten werden, doch angrenzende Dienste (Marketing Cloud, Service Cloud, Support) und Einstein-Training koennen Uebermittlungen in die USA umfassen. Die Uebermittlungen sind durch SCC abgedeckt und, fuer im Data Privacy Framework zertifizierte Salesforce-Entities, durch den EU-US-DPF-Angemessenheitsbeschluss. Ein Transfer Impact Assessment bleibt ratsam.
In der Praxis ja. SFCC Deployments verbinden routinemaessig grosse Mengen B2C Kundendaten, Einstein Profiling, Marketing Cloud Personalisierung, A/B Tests und CDP Integration. Diese Kombination erfuellt mehrere Kriterien des Art. 35 DSGVO (systematische Beobachtung, Profiling mit erheblichen Auswirkungen in bestimmten Branchen, grossvolumige Verarbeitung). Eine DSFA sollte vor dem Go Live erstellt und beim Hinzufuegen neuer Module oder sensibler Produktkategorien aktualisiert werden.
Eine vollstaendige DSFA wird fuer Enterprise-Einsaetze, insbesondere mit Einstein-Empfehlungen, empfohlen. Mehrere Kriterien des Art. 35(3) DSGVO sind erfuellt: grossangelegte Verarbeitung, profiling-basierte Personalisierung, automatisierte Entscheidungs-beeinflussende Systeme und grenzueberschreitende Uebermittlungen. Die CNIL-DSFA-Vorlage und die EDPB-Leitlinien zu Art. 22 bieten eine geeignete Struktur.
Schliessen Sie das Salesforce DPA ab, waehlen Sie eine EU Hyperforce Region, integrieren Sie eine CMP, die Einstein, Marketing Cloud Personalization, A/B Tests und Marketing Tags blockieren kann, und dokumentieren Sie die Salesforce Unterauftragsverarbeitungs Kette. Fuehren Sie eine DSFA durch, konfigurieren Sie getrennte Aufbewahrungsfristen fuer Kundenkonto, Verhaltensprofil und Bestelldaten, und implementieren Sie ein dokumentiertes Verfahren fuer Betroffenenrechte, das ueber die Salesforce GDPR APIs in die Salesforce Systeme propagiert wird.
Salesforce-DPA unterzeichnen, eine EU-Hyperforce-Region waehlen, ein CMP konfigurieren und mit der Einstein-Einwilligungs-API verknuepfen, eine DSFA fuer alle integrierten Dienste durchfuehren, Datenfluesse im Verzeichnis von Verarbeitungstaetigkeiten dokumentieren, Salesforce Privacy Center zur DSR-Automatisierung nutzen und sicherstellen, dass kein Marketing-Cloud-Tag vor der Einwilligung ausloest.
Europaeische Alternativen sind commercetools (Deutschland, EU-Hosting), Spryker (Deutschland) und Shopware. SAP Commerce Cloud ist eine weitere Enterprise-Option, wirft aber aehnliche grenzueberschreitende Fragen auf. Shopify Plus bietet EU-Hosting, bleibt aber US-Stammsitz. Headless-Setups mit Algolia, Stripe und EU-CMS reduzieren Plattformbindung und vereinfachen Compliance.
Direkte Alternativen fuer Enterprise E-Commerce sind SAP Commerce Cloud, Adobe Commerce, Oracle Commerce, Spryker, commercetools, Shopware (Deutschland) und Shopify Plus. Aus DSGVO Sicht bieten EU Plattformen wie commercetools, Shopware und Spryker eine einfachere Transferkette. Fuer sehr grosse globale Haendler entscheidet meist IT Footprint und Funktionsumfang mehr als die reine Datenresidenz.
Listen Sie die strikt erforderlichen Cookies (Session, Login, Warenkorb) mit Namen und Speicherdauer. Listen Sie jeden nicht strikt erforderlichen Cookie aus Einstein, Marketing Cloud Personalization, A/B Tests und Marketing Tags mit Zweck, Speicherdauer und Empfaenger. Nennen Sie Salesforce Inc. als Auftragsverarbeiter in der Datenschutzerklaerung, beschreiben Sie den EU USA Transfer und verweisen Sie auf den anwendbaren Mechanismus (DPF Zertifizierung, Standardvertragsklauseln, BCR).
Fuegen Sie einen Commerce-Cloud-Abschnitt in Ihre Cookie-Richtlinie ein, der dwsid, BV_FORCED_HTTPS, dwanonymous_<UUID>, dwsecuretoken_<UUID>, dwpersonalization_<UUID> und Einstein-spezifische Cookies auffuehrt. In der Datenschutzerklaerung weisen Sie Salesforce als Auftragsverarbeiter aus, nennen die Hyperforce-Region, erwaehnen Einstein und Marketing Cloud als gemeinsam Verantwortliche oder Unterauftragsverarbeiter, legen die Rechtsgrundlage je Verarbeitung offen und verlinken die oeffentliche Salesforce-Vertrauensdokumentation.