Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Yampi Checkout ist eine brasilianische E-Commerce-Checkout-Lösung, mit der Händler Zahlungen über einen gehosteten oder eingebetteten Flow akzeptieren können, der mit mehreren Zahlungsanbietern verbunden ist. Die Lösung umfasst Warenkorbverwaltung, One-Page-Checkout, Rückgewinnung abgebrochener Warenkörbe, A/B-Tests und detaillierte Konversionsanalysen. Yampi wird vor allem von brasilianischen Händlern auf Shopify, WooCommerce und Nuvemshop eingesetzt. Da die Infrastruktur in Brasilien gehostet ist, entsteht bei EU-Kunden eine Drittlandsübermittlung.
Yampi Checkout ist eine SaaS-Checkout-Lösung von Yampi, einer brasilianischen E-Commerce-Plattform mit Sitz in São Paulo. Sie ersetzt den nativen Checkout von Plattformen wie Shopify, WooCommerce, Nuvemshop oder Magento durch einen optimierten Warenkorb, eine One-Page-Bezahlseite und einen Post-Purchase-Flow. Händler binden Yampi an eine oder mehrere Zahlungsanbieter (Cielo, Stone, PagSeguro, Stripe, Mercado Pago) an und bieten Pix, Boleto, Karte und digitale Wallets an.
Der Checkout läuft entweder als Weiterleitung auf seguro.yampi.com.br oder als eingebettetes iFrame. Er enthält Warenkorb-Rückgewinnung, A/B-Tests, Upsells und ein Backend für die Echtzeit-Konversionsanalyse.
Yampi setzt mehrere First-Party-Cookies. Ein Session-Cookie hält den Warenkorb mit dem Besucher verknüpft, ein CSRF-Token schützt die Formulare und ein Kunden-Identifier verbindet anonyme Sitzungen mit späteren angemeldeten oder bezahlten Sitzungen. Darüber hinaus können A/B-Test-Cookies, Conversion-Tracking-Cookies und ein E-Mail-Erfassungs-Cookie für die Warenkorbabbruch-Rückgewinnung gesetzt werden.
Zu den verarbeiteten personenbezogenen Daten gehören Name, E-Mail, CPF oder andere Steuernummern, Rechnungs- und Lieferadresse, Telefonnummer, IP-Adresse, Geräteinformationen und der gesamte Bestellinhalt. Einige Händler aktivieren Facebook Pixel, Google Ads oder TikTok Pixel innerhalb von Yampi, was die Cookie-Reichweite auf Werbenetzwerke ausdehnt.
Strikt notwendige Cookies (Warenkorb-Session, CSRF) bedürfen nach Art. 5(3) der ePrivacy-Richtlinie keiner Einwilligung. A/B-Tests, Conversion-Tracking, E-Mail-Erfassung für Abandoned-Cart-Kampagnen und zusätzlich aktivierte Werbe-Pixel benötigen hingegen eine informierte vorherige Einwilligung. Die Rechtsgrundlage unterscheidet sich entsprechend: Vertragserfüllung für den Checkout selbst, Einwilligung für die Marketing-Funktionen.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Yampi hostet seine Infrastruktur bei Cloud-Anbietern in Brasilien. Brasilien verfügt mit der LGPD über ein modernes Datenschutzregime, hat aber Stand 2026 noch keinen Angemessenheitsbeschluss der Europäischen Kommission. Europäische Verantwortliche müssen daher geeignete Garantien umsetzen: Standardvertragsklauseln, eine Transfer-Impact-Assessment-Analyse und zusätzliche Maßnahmen wie Verschlüsselung im Transport und im Ruhezustand.
Die nicht-essenziellen Cookies von Yampi müssen bis zum Opt-in des Besuchers blockiert werden. Die E-Mail-Rückgewinnung benötigt entweder eine Einwilligung oder, im B2B-Bereich, einen Soft-Opt-in auf Basis einer bestehenden Kundenbeziehung. Eine DSFA wird empfohlen, da die Verarbeitung Profilerstellung für Conversion-Optimierung, Remarketing und einen Drittlandtransfer kombiniert.
Schließen Sie mit Yampi einen Auftragsverarbeitungsvertrag inklusive SCC ab, deaktivieren Sie A/B-Tests und Cart-Capture für Besucher, die kein Marketing zulassen, dokumentieren Sie die genutzten Unterauftragsverarbeiter, konfigurieren Sie Ihr Consent-Banner so, dass die nicht-essenziellen Yampi-Cookies gesperrt bleiben, und nennen Sie Yampi explizit in Ihrer Datenschutzerklärung, einschließlich eines klaren Hinweises auf die Übermittlung nach Brasilien.
Websites using Yampi Checkout must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist empfehlenswert, sobald Yampi auf Shops eingesetzt wird, die sich an EU-Bürgerinnen und EU-Bürger richten, da die Kombination aus Marketing-Cookies, Conversion-Tracking, E-Mail-Rückgewinnung und Drittlandsübermittlung nach Brasilien das Risiko erhöht. Die DSFA sollte den Consent-Mechanismus, die mit Yampi geschlossenen SCC, die Aufbewahrungsfristen von Warenkorb- und Transaktionsprotokollen sowie die Schutzmaßnahmen für E-Mail-Remarketing abdecken.
Sample consent text
Wir nutzen Yampi Checkout für Warenkorb, Zahlung und Rückgewinnung abgebrochener Warenkörbe. Einige Cookies sind für den Bezahlvorgang unbedingt erforderlich; andere (A/B-Tests, Conversion-Tracking, Marketing) setzen Ihre Einwilligung voraus. Ihre Bestelldaten werden in Brasilien auf Grundlage von Standardvertragsklauseln verarbeitet.
Third-party domains contacted
yampi.com.brseguro.yampi.com.brcdn.yampi.ioapi.yampi.com.brCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| yampi_session | http | session | Maintains the cart and checkout session for the visitor. |
| XSRF-TOKEN | http | session | Cross-site request forgery protection for checkout forms. |
| _yampi_cid | http | 12 months | Customer identifier that links anonymous browsing to subsequent paid sessions. |
| _yampi_ab | http | 90 days | A/B testing cookie used to assign and persist checkout experiments. |
| _yampi_cart_recovery | http | 30 days | Stores the e-mail and cart contents used for abandoned cart recovery messages. |
| _yampi_conv | http | 30 days | Conversion attribution cookie set after a successful purchase. |
Yampi Checkout verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Yampi setzt ein Session-Cookie und einen CSRF-Token (strikt notwendig), einen Kunden-Identifier, der Browsing und Kauf verknüpft, ein A/B-Test-Cookie, ein Cart-Recovery-Cookie mit E-Mail und Warenkorbinhalt sowie ein Cookie zur Conversion-Attribution. Werbe-Pixel (Meta, Google, TikTok) können zusätzlich vom Händler aktiviert werden.
Ja für die nicht-essenziellen Bestandteile. Warenkorb-Session und CSRF-Token sind ausgenommen, doch A/B-Tests, Conversion-Tracking, Abandoned-Cart-E-Mail-Erfassung und Werbe-Pixel benötigen eine informierte vorherige Einwilligung. Blockieren Sie diese Cookies bis zum Opt-in über Ihre Consent-Management-Plattform.
Es gelten zwei unterschiedliche Rechtsgrundlagen. Art. 6(1)(b) DSGVO (Vertragserfüllung) deckt Checkout, Zahlung und Bestellabwicklung ab. Art. 6(1)(a) DSGVO (Einwilligung) deckt A/B-Tests, Conversion-Tracking, Abandoned-Cart-Marketing und in Yampi aktivierte Werbe-Pixel ab.
Ja. Yampi betreibt seine Infrastruktur in Brasilien, sodass EU-Kundendaten in ein Drittland übermittelt werden. Stand 2026 verfügt Brasilien über keinen Angemessenheitsbeschluss, sodass der Transfer auf Standardvertragsklauseln, eine Transfer-Impact-Assessment und zusätzliche Maßnahmen wie Verschlüsselung gestützt werden muss.
Eine DSFA wird dringend empfohlen, wenn Yampi in Shops für EU-Kundinnen und EU-Kunden eingesetzt wird, da das Tracking mit umfassender Profilerstellung (A/B-Tests, Conversion-Tracking, Remarketing) und einer Drittlandsübermittlung in ein nicht-adäquates Land kombiniert wird. Die DSFA sollte Risiken, Garantien und das Einwilligungsdesign dokumentieren.
Schließen Sie einen Auftragsverarbeitungsvertrag mit SCC ab, konfigurieren Sie Ihr Cookie-Banner so, dass A/B-Tests und Marketing-Cookies bis zum Opt-in blockiert bleiben, deaktivieren Sie die E-Mail-Erfassung für Besucher, die kein Marketing zulassen, dokumentieren Sie Yampi als Auftragsverarbeiter in Ihrem Verzeichnis und informieren Sie Ihre Kunden in der Datenschutzerklärung über die Übermittlung nach Brasilien.
EU-basierte oder in der EU gehostete Checkout-Lösungen sind Shopify Checkout (mit EU-Datenresidenz-Optionen), Mollie, Adyen, Stripe Checkout (EU), Bold Commerce oder ein individueller Checkout auf Basis von Headless Commerce. Diese Lösungen verringern oder eliminieren das Drittland-Problem für EU-Kunden.
Listen Sie jedes Yampi-Cookie mit Name, Typ, Dauer und Zweck auf. Kennzeichnen Sie Warenkorb-Session und CSRF als strikt notwendig sowie A/B-Tests, Conversion-Tracking, Cart-Recovery und Werbe-Pixel als einwilligungspflichtig. Nennen Sie Yampi namentlich als Auftragsverarbeiter, verweisen Sie auf die SCC für die Brasilien-Übermittlung und aktualisieren Sie die Seite, wenn Yampi seine Unterauftragsverarbeiter-Liste ändert.