Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Spryker ist eine deutsche Headless Commerce Plattform für B2B, B2C und Marketplaces, verfügbar als Cloud Commerce OS auf AWS oder als PaaS+ Stack, mit komponierbarer Architektur und ausschließlich europäischen Rechenzentren.
Spryker ist eine deutsche Headless und Composable Commerce Plattform der Spryker Systems GmbH (Berlin). Sie richtet sich an B2B, B2C und Enterprise Marktplätze wie ALDI Sourcing, Toyota, Hilti, ZF Friedrichshafen und viele DACH Retailer. Die Plattform wird entweder als Spryker Cloud Commerce OS (PaaS auf AWS) oder als selbst gehostete Installation ausgeliefert. Spryker stellt eine Glue Schicht (Spryker Glue REST und GraphQL APIs) bereit, über die jedes Frontend (Next.js, Nuxt, Mobile App, Voice) auf die Commerce Funktionen aufgesetzt werden kann.
Der Yves Storefront schreibt First Party Cookies auf der Publisher Domain: PHPSESSID (Browser Sitzung), spryker_csrf (CSRF Schutz, 1 Stunde), spryker_cart (anonymer Warenkorb, 30 Tage) und spryker_customer (eingeloggter Kunde, Sitzung). Diese Cookies fallen unter unbedingt erforderlich und sind nach §25 Abs. 2 Nr. 2 TTDSG sowie den EDSA Leitlinien 2/2023 einwilligungsfrei. Wenn der Publisher Marketing Integrationen (Google Tag Manager, Klaviyo, Adobe Experience Platform) aktiviert, laden diese Drittanbieter weitere Cookies, die einwilligungspflichtig sind.
Der Commerce Flow stützt sich auf Vertragserfüllung (Art. 6(1)(b) DSGVO) für die Bestellung, gesetzliche Pflichten (Art. 6(1)(c)) für Rechnungen und Zollunterlagen sowie auf berechtigte Interessen (Art. 6(1)(f)) für Betrugsprävention und Bestandsführung. Warenkorb Abbruch E Mails und personalisierte Empfehlungen sind nicht erforderlich und bedürfen der Einwilligung oder, für Bestandskunden ähnlicher Produkte, des Soft Opt In nach §7 Abs. 3 UWG (Umsetzung Art. 13(2) ePrivacy). Die PSD2 SCA gilt für Zahlungen über 30 EUR.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Spryker Cloud Commerce OS für EU Kunden läuft auf AWS Frankfurt und Dublin. Commerce Daten bleiben im EWR. Der Spryker AVV ist nach deutschem Recht ausgestaltet und listet die Unterauftragsverarbeiter (AWS, Datadog, Sentry, Spryker SaaS Support Einheiten). Bei Selbsthosting behält der Kunde die volle Kontrolle über den Speicherort. Die Spryker Composable AI Funktionen nutzen Azure OpenAI Service in der europäischen Region; der Publisher muss den ergänzenden AI Anhang akzeptieren.
Unterzeichnen Sie den Spryker AVV und wählen Sie die EU Cloud Commerce Region. Deaktivieren Sie einwilligungspflichtige Analyse Funktionen (Customer Insights, Recommender), solange die CMP diese nicht freigibt. Dokumentieren Sie die Spryker Systems GmbH im Verarbeitungsverzeichnis (Art. 30 DSGVO) und in der Datenschutzerklärung. Implementieren Sie Lösch und Auskunftsrechte über die Spryker Customer API. Konfigurieren Sie für B2C den 14 tägigen Widerruf gemäß Verbraucherrechte Richtlinie. Führen Sie eine DSFA durch, wenn Composable AI Funktionen Angebote oder Preise für Kunden bestimmen.
Direkte Wettbewerber sind commercetools (Deutschland), SAP Commerce Cloud (Deutschland und USA), Salesforce Commerce Cloud (USA), Adobe Commerce vormals Magento (USA, optional EU Hosting), Shopify Plus (Kanada, EU Hosting in Irland) und BigCommerce (USA). Für B2B sind Sana Commerce (Niederlande) und OroCommerce (USA und Frankreich) ebenfalls relevant.
Websites using Spryker must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA wird für großflächige B2C Bereitstellungen empfohlen, da Spryker Kundenkonten, Bestellungen und Verhaltensdaten verarbeitet. Storefront Tags separat dokumentieren.
Sample consent text
Diese Website basiert auf Spryker, einer deutschen Headless Commerce Plattform der Spryker Systems GmbH in Berlin. Der Spryker Storefront setzt unbedingt erforderliche Cookies (Session ID, Warenkorb ID, CSRF Token), die keiner Einwilligung bedürfen. Wir verarbeiten Ihren Namen, Rechnungs und Lieferadresse, Bestellhistorie und Zahlungs Metadaten zur Erfüllung Ihrer Bestellung gemäß Art. 6(1)(b) DSGVO sowie zur Erfüllung gesetzlicher Aufbewahrungspflichten. Spryker Cloud Commerce OS hostet Ihre Daten auf AWS Frankfurt und Dublin; eine Übermittlung außerhalb des EWR erfolgt nur, wenn wir ausdrücklich eine Nicht EU Integration aktivieren.
Third-party domains contacted
spryker.comspryker.comcloud.spryker.comspryker.cloudstatic.spryker.comglue.mysprykershop.comyves.mysprykershop.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| PHPSESSID | http_cookie | Session | Strictly necessary session cookie set by the Yves storefront to identify the visitor across requests and maintain the cart and login state. |
| yves_session | First party (Spryker) | Session | Maintains the customer session on the Yves storefront. |
| spryker_customer | http_cookie | 90 days | Persistent first party cookie that stores a customer reference for returning authenticated buyers so the storefront can restore preferences and personalised pricing. |
| PHPSESSID | First party (Spryker) | Session | Default PHP session cookie used by the Spryker storefront. |
| spryker_csrf | First party (Spryker) | Session | CSRF protection token used during form submissions. |
| csrf_token_* | http_cookie | Session | Strictly necessary CSRF token rotated per form submission to prevent cross site request forgery against checkout and account endpoints. |
| cart_reference | http_cookie | 30 days | Functional cookie that stores the cart reference so the basket can be restored when the buyer returns within the validity window. |
Spryker verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Das Yves Storefront setzt standardmäßig PHPSESSID für die Sitzung, einen Kunden Referenz Cookie für eingeloggte Nutzer, einen CSRF Token (csrf_token_*) sowie einen Warenkorb Referenz Cookie. Diese sind technisch notwendig. Alle weiteren Cookies stammen aus optionalen Spryker Modulen (Tracking, Recommendations) oder Drittanbieter Integrationen, die der Händler aktiviert.
Spryker Storefronts setzen technische Cookies (yves_session, PHPSESSID, spryker_csrf), die für Warenkorb und Sitzung zwingend erforderlich sind. Drittanbieter Analyse oder Marketing Cookies werden von Ihnen ergänzt, nicht von Spryker.
Nein. Die Standard Cookies sind nach § 25 Abs. 2 TTDSG bzw. Art. 5(3) ePrivacy unbedingt erforderlich, da sie Warenkorb, Login Status und CSRF Schutz aufrechterhalten. Eine Einwilligung wird erforderlich, sobald der Händler das Spryker Tracking Modul, Empfehlungs Engines oder Drittanbieter Integrationen aktiviert, die Daten für Analytics oder Marketing speichern.
Keine Einwilligung für zwingend erforderliche Storefront Cookies. Eine Einwilligung ist für jedes Analyse, Werbe oder Personalisierungs Tag erforderlich, das Sie auf Spryker ergänzen (Google Analytics, Meta Pixel etc.).
Kontoanlage, Bestellabwicklung, Zahlung und Versand stützen sich auf Art. 6(1)(b) DSGVO (Vertragserfüllung). Aufbewahrungspflichten (Rechnungen, Steuer) fallen unter Art. 6(1)(c) (rechtliche Verpflichtung). Betrugsprävention kann auf Art. 6(1)(f) (berechtigtes Interesse) basieren. Personalisierung und Marketing Tracking erfordern Einwilligung (Art. 6(1)(a)).
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für Storefront und Kundenkonto. Berechtigtes Interesse (lit. f) für Betrugsprävention. Einwilligung (lit. a) für optionale Storefront Tags.
Spryker Cloud Commerce OS nicht. Alle Umgebungen laufen in AWS Frankfurt, Dublin oder Stockholm; Support außerhalb der EU greift nur über auditierte Bastion Sessions zu. Vom Händler integrierte US Dienste (Salesforce, Algolia, Twilio) können jedoch Daten in die USA übermitteln und müssen separat bewertet werden.
Spryker Cloud Kunden in Europa nutzen standardmäßig AWS Frankfurt. Keine Übermittlung außerhalb der EU für die Plattform. AWS als Hosting Ebene unterliegt EU SCCs und dem EU US Data Privacy Framework als Unterauftragsverarbeiter.
Eine DSFA ist sinnvoll bei Marketplace Funktionen (gemeinsame Verantwortlichkeit mit Sellern, Art. 26), groß angelegtem Profiling (Recommendations, Segmentierung), B2B Hierarchien mit personenbezogenen und Unternehmensdaten oder besonderen Kategorien (Gesundheit, Finanzen). Für einen einfachen B2C Shop ohne Behavioral Tracking ist sie meist nicht erforderlich.
Empfohlen für großflächige B2C Bereitstellungen mit vielen Kundendaten oder B2B mit Ansprechpartnern. Spryker als Auftragsverarbeiter dokumentieren, Storefront Tags separat aufführen.
Unterzeichnen Sie den Spryker AVV, dokumentieren Sie die AWS Region im Verarbeitungsverzeichnis, koppeln Sie alle optionalen Tracking Module an Ihre CMP, integrieren Sie Google Consent Mode v2 oder das Äquivalent im Yves Storefront und in den Glue API Antworten und stellen Sie die DSGVO Self Service Endpunkte (Auskunft, Berichtigung, Löschung, Portabilität) über die Customer Account API bereit. Aktualisieren Sie die Datenschutzerklärung bei jedem neuen Modul.
Spryker DPA unterzeichnen, in EU Regionen hosten, Speicherdauer dokumentieren, Auskunfts und Löschrechte über das Kundenkonto bereitstellen, CMP für Storefront Analyse und Marketing Tags integrieren und Storefront Tags regelmäßig auditieren.
Europäisches Composable Commerce: commercetools (Deutschland), Salesforce Commerce Cloud (USA), SAP Commerce Cloud (Deutschland/Bulgarien), VTEX (Brasilien/USA), BigCommerce (USA), Shopify Plus (Kanada). Open Source: Sylius (Frankreich), Saleor (Polen), OroCommerce.
Direkte Alternativen im Composable Commerce Bereich sind commercetools (Deutschland), Vendure (UK, Open Source), BigCommerce, Salesforce Commerce Cloud, SAP Commerce Cloud (Hybris), Shopware (Deutschland) und Adobe Commerce (Magento). commercetools und Shopware sind die nächsten europäischen Wettbewerber mit EU Hosting; Salesforce, SAP und Adobe Commerce laufen standardmäßig in den USA, sofern keine EU Region konfiguriert wird.
Scannen Sie das Storefront nach jedem Release neu mit Ihrer CMP, da neue Merchandising Module (Algolia Search, Cloudinary, Reviews) zusätzliche Cookies einführen können. Aktualisieren Sie das Cookie Register pro Modul und Integration (Speicherdauer, Empfänger) und passen Sie die Datenschutzerklärung an, wenn Spryker einen neuen Sub Auftragsverarbeiter oder eine neue AWS Region hinzufügt.
Listen Sie die zwingend erforderlichen Storefront Cookies. Ergänzen Sie für jedes Analyse, Marketing oder Personalisierungs Tag einen eigenen Eintrag. Erwähnen Sie das EU Hosting und den Spryker DPA.