Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Selless ist eine russische All-in-one-E-Commerce-Plattform für Social-Auto-Commerce, die volumenstarke Händler-Shops betreibt. Sie setzt funktionale Cookies für Warenkorb, Session und Conversion-Attribution und leitet Besucherdaten über Infrastruktur in der Russischen Föderation. Betreiber, die Selless auf EU-Websites einbinden, müssen vorab eine Einwilligung für nicht notwendige Cookies einholen und das Risiko des internationalen Datentransfers dokumentieren.
Selless ist eine russische All-in-one-E-Commerce-Plattform, die sich als Social-Auto-Commerce-Engine für volumenstarke Händler positioniert. Auf Selless aufgebaute Shops kombinieren einen gehosteten Storefront, einen Checkout, einen Warenkorb, eine Bestandsverwaltung und eine Marketingebene, die darauf ausgelegt ist, Traffic aus sozialen Netzwerken, Messengern und bezahlter Akquise zu konvertieren. Die Plattform wird als Managed Service ausgeliefert: Der Händler konfiguriert Produkte und Kampagnen im Selless-Dashboard, während Server, Datenbanken und Tracking-Endpunkte vom Anbieter betrieben werden.
Aus Integrationssicht wird Selless typischerweise eingebunden, indem die Händlerdomain auf die Selless-Infrastruktur zeigt oder ein Skript geladen wird, das den Shop initialisiert. In beiden Fällen erscheint die Händlermarke in der Adressleiste, während die eigentliche Verarbeitung auf Selless-Servern stattfindet. Dieses First-Party-Setup ist günstig für die Conversion-Rate, hat aber direkte Folgen für die DSGVO-Einordnung, denn Cookies, die unter der Händlerdomain gesetzt werden, bleiben aus aufsichtsrechtlicher Sicht unter der Kontrolle von Selless.
Selless nutzt Cookies für mehrere Zwecke. Unbedingt erforderliche Cookies halten die Session-ID und den Warenkorbinhalt, damit Besucher stöbern, Artikel hinzufügen und zur Kasse gehen können, ohne ihren Zustand zu verlieren. Funktionale Cookies merken sich Sprache und Merchandising-Präferenzen. Marketing- und Conversion-Cookies vergeben eine Besucherkennung, die seitenübergreifend und kampagnenübergreifend bestehen bleibt, damit Käufe einer Trafficquelle zugeordnet werden können und die produktentscheidenden Social-Auto-Commerce-Funktionen funktionieren.
Über Cookies hinaus erfasst Selless die IP-Adresse, den User-Agent, Seitenpfade, Verweildauer, betrachtete Produkte, erreichte Checkout-Schritte, Bestellsummen und alle beim Checkout angegebenen Kontaktdaten. Für Händler, die bezahlte Kanäle anbinden, werden Conversion-Ereignisse zusätzlich an Selless-Analytics-Endpunkte gesendet. Personenbezogene Daten sind also lange vor dem Abschluss eines Kaufs im Spiel, womit die DSGVO einen großen Teil der Customer Journey umfasst.
Nach Artikel 5 Absatz 3 der ePrivacy-Richtlinie und § 25 TTDSG ist jede Speicherung oder jeder Zugriff auf Endgeräteinformationen einwilligungspflichtig, sofern das Cookie nicht unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten Dienst bereitzustellen. Warenkorb- und Session-Cookies fallen unter diese Ausnahme, Conversion-, Marketing- und funktionale Präferenzcookies nicht. Sie müssen blockiert bleiben, bis der Besucher über ein konformes Banner eine freiwillige, spezifische, informierte und unmissverständliche Einwilligung erteilt hat.
Im Sinne der DSGVO ist Selless Auftragsverarbeiter des Händlers für Bestelldaten und gemeinsam Verantwortlicher oder eigenständig Verantwortlicher für Plattformanalysen, die in das Produkt einfließen. Ein unterzeichneter Auftragsverarbeitungsvertrag ist daher Pflicht; der Händler muss Selless im Verzeichnis von Verarbeitungstätigkeiten und in der Datenschutzerklärung ausweisen. Speicherdauern für Warenkorb-, Verhaltens- und Conversion-Daten müssen definiert und dokumentiert sein, und Besucher müssen ihre Auskunfts-, Lösch- und Widerspruchsrechte sowohl gegenüber dem Händler als auch gegenüber Selless ausüben können.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Dies ist der heikelste Aspekt von Selless für europäische Betreiber. Die Plattform verarbeitet Daten auf Infrastruktur in der Russischen Föderation, und die Europäische Kommission hat für Russland keinen Angemessenheitsbeschluss erlassen. Artikel 46 DSGVO verlangt daher einen gültigen Transfermechanismus, in der Regel die Standardvertragsklauseln 2021, ergänzt um eine dokumentierte Transfer Impact Assessment, die das Zugriffsrisiko nach russischem Recht und die Wirksamkeit ergänzender Maßnahmen wie Verschlüsselung und Pseudonymisierung bewertet.
Im Schrems-II-Verständnis muss der Verantwortliche prüfen, ob lokale Behörden Zugriff auf EU-Daten erzwingen können und ob die betroffene Person wirksame Rechtsbehelfe hat. Angesichts der aktuellen rechtlichen und geopolitischen Lage stufen viele europäische Aufsichtsbehörden Transfers nach Russland als grundsätzlich hochriskant ein. Der Händler muss nachweisen können, dass ergänzende Maßnahmen dieses Risiko tatsächlich neutralisieren, oder er muss den Transfer unterlassen und auf eine in der EU gehostete Alternative ausweichen.
Da Conversion- und Marketing-Cookies beteiligt sind und Daten in ein Drittland ohne Angemessenheitsbeschluss fließen, wird eine Datenschutz-Folgenabschätzung dringend empfohlen. Die DSFA sollte Datenkategorien, Akteure, Speicherdauern, Cookie-Inventar und Transferkette abbilden und das Restrisiko nach technischen und organisatorischen Maßnahmen bewerten. Das Banner muss eine Ablehnen-Option in gleicher Prominenz wie Akzeptieren bieten, voreingestellte Häkchen vermeiden und klar darauf hinweisen, dass Daten in die Russische Föderation übertragen werden.
Konkret: Conversion- und Marketing-Tags von Selless erst nach Einwilligung laden, die unbedingt erforderlichen Warenkorb- und Session-Cookies laufen lassen, den Auftragsverarbeitungsvertrag unterzeichnen und archivieren, die Transfer Impact Assessment abschließen und Selless in die Cookie-Tabelle der Datenschutzerklärung aufnehmen. Russland sollte im Abschnitt zu internationalen Transfers ausdrücklich genannt werden. Bleibt das Restrisiko hoch, kommt ein Wechsel auf eine in der EU gehostete E-Commerce-Plattform wie Shopware, PrestaShop auf EU-Infrastruktur oder ein Shopify-Shop mit EU-Datenresidenz in Betracht.
Websites using Selless must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird dringend empfohlen. Selless verarbeitet Kaufabsicht, Warenkorbinhalte und Conversion-Kennungen und überträgt diese in ein Drittland ohne Angemessenheitsbeschluss (Russland). Zentrale Punkte: Datenkategorien, Speicherdauern, Empfänger in der Russischen Föderation, Zugriffsrisiko durch lokale Behörden, ergänzende Maßnahmen (Transportverschlüsselung, Pseudonymisierung) und Verhältnismäßigkeit des Transfers gegenüber EU-Alternativen.
Sample consent text
Wir nutzen Selless, um unseren Online-Shop zu betreiben, Ihren Warenkorb zu speichern und Conversions zu messen. Diese Werkzeuge setzen funktionale und Marketing-Cookies und übertragen Daten an Server in der Russischen Föderation, einem Land ohne EU-Angemessenheitsbeschluss. Klicken Sie auf Akzeptieren, um diese Cookies zuzulassen, oder auf Ablehnen, um die Verarbeitung auf strikt notwendige Warenkorb- und Session-Cookies zu beschränken.
Third-party domains contacted
selless.comcdn.selless.comapi.selless.comanalytics.selless.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| selless_sid | Strictly necessary | Session | Holds the server-side session identifier so the visitor can browse and check out without losing state. |
| selless_cart | Strictly necessary | 30 days | Stores the cart contents so the visitor can return and complete the order on the same device. |
| selless_uid | Marketing | 12 months | Persistent visitor identifier used by Selless for conversion attribution and social auto-commerce features. |
| selless_src | Marketing | 90 days | Stores the original traffic source (campaign, channel, referrer) for attribution of subsequent orders. |
| selless_pref | Functional | 6 months | Saves language, currency and merchandising preferences chosen by the visitor. |
| selless_csrf | Strictly necessary | Session | Anti-CSRF token protecting form submissions and checkout actions. |
Selless verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Selless setzt unbedingt erforderliche Cookies für Session, Warenkorb und CSRF-Schutz, funktionale Cookies für Sprache und Merchandising sowie Marketing-Cookies für Besucher-ID und Conversion-Attribution. Nur die unbedingt erforderlichen Cookies dürfen vor der Einwilligung geladen werden; funktionale und Marketing-Cookies müssen bis zum Opt-in blockiert bleiben.
Ja. Die von Selless gesetzten Marketing- und funktionalen Cookies sind nicht unbedingt erforderlich und verlangen daher eine vorherige, freiwillige, spezifische, informierte und unmissverständliche Einwilligung nach Art. 5 Abs. 3 ePrivacy-Richtlinie und DSGVO. Nur Warenkorb-, Session- und CSRF-Cookies können sich auf die Ausnahme der unbedingten Erforderlichkeit stützen.
Für Bestelldaten ist die Rechtsgrundlage die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Für funktionale Präferenzen, Marketing-Cookies und Conversion-Tracking ist die Rechtsgrundlage die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), passend zum ePrivacy-Opt-in. Berechtigtes Interesse trägt Marketing- und Conversion-Cookies nicht, da das ePrivacy-Regime vorrangig gilt.
Selless verarbeitet Daten auf Infrastruktur in der Russischen Föderation, einem Land ohne EU-Angemessenheitsbeschluss. Transfers erfordern Garantien nach Artikel 46 (in der Regel die SCC 2021) und eine dokumentierte Transfer Impact Assessment. Angesichts der Zugriffsrechte staatlicher Stellen stufen viele europäische Aufsichtsbehörden das Restrisiko als hoch ein.
Eine DSFA wird dringend empfohlen. Die Kombination aus Conversion-Tracking, verhaltensbezogener Datenerhebung und Transfers in ein Drittland ohne Angemessenheit erfüllt mindestens zwei EDSA-Kriterien, die Art. 35 DSGVO auslösen. Dokumentieren Sie Datenflüsse, Kategorien, Speicherdauern, Empfänger in Russland, ergänzende Maßnahmen und das Restrisiko vor dem Go-live.
Blockieren Sie alle nicht erforderlichen Selless-Skripte und -Cookies bis zur Einwilligung über ein konformes CMP. Schließen Sie den Auftragsverarbeitungsvertrag, schließen Sie die Transfer Impact Assessment ab, nennen Sie Selless in Datenschutzerklärung und Cookie-Tabelle, weisen Sie Russland als Zielland aus und setzen Sie kurze Speicherdauern für Verhaltens- und Conversion-Daten.
Ja. Für EU-Storefronts kommen Shopware (Deutschland), in der EU gehostete PrestaShop-Installationen, Shopify mit EU-Datenresidenz, Sylius oder WooCommerce bei einem europäischen Managed-Host in Frage. Diese Optionen halten Bestell-, Warenkorb- und Conversion-Daten im EWR und vermeiden das Russland-Transferrisiko, das die Selless-Bewertung dominiert.
Ergänzen Sie in der Cookie-Tabelle eine eigene Zeile für jedes Selless-Cookie (selless_sid, selless_cart, selless_uid, selless_src, selless_pref, selless_csrf) mit Typ, Speicherdauer und Zweck. Im Abschnitt zu internationalen Transfers nennen Sie die Russische Föderation als Zielland, verweisen auf die SCC nach Artikel 46 und auf Ihre Transfer Impact Assessment. Führen Sie Selless unter den Auftragsverarbeitern und aktualisieren Sie bei jeder Produktänderung.