Dürfen Sie Kundendaten gemäß DSGVO zu Shopify migrieren? Ein praktischer Leitfaden zu Rechtsgrundlagen, zulässigen Daten und der konformen Migration von WooCommerce, Magento oder Lightspeed.
Sie wechseln von WooCommerce, Magento oder Lightspeed zu Shopify. Alles ist bereit: der neue Shop, die Produkte, die Integrationen. Dann taucht eine Frage auf, die viele Shopbetreiber überrascht: Dürfen Sie Kundendaten einfach mitnehmen? Namen, Adressen, Bestellhistorie und Kontodaten fallen alle unter die DSGVO. Dieses Gesetz ist strenger, als viele vermuten.
In diesem Artikel erklären wir genau, was bei der Migration von Kundendaten rechtlich gilt, welche Rechtsgrundlagen die DSGVO bietet und wie Syncer dies sicher sowie rechtskonform handhabt.
Welche Kundendaten werden migriert?
Bei einer Plattformmigration migrieren Sie typischerweise die folgenden Kategorien von Kundendaten:
| Datentyp | Beispiele | Personenbezogene Daten? |
|---|---|---|
| Kontaktdaten | Name, E-Mail-Adresse, Telefonnummer | ✅ Ja |
| Adressen | Rechnungsadresse, Lieferadresse | ✅ Ja |
| Bestellhistorie | Bestellnummern, Produkte, Zahlungsstatus | ✅ Ja (indirekt) |
| Kundenkonten | Benutzername, Anmeldestatus | ✅ Ja |
| Passwörter | Gehashte oder Klartextpasswörter | ❌ Nicht migrieren |
All dies fällt unter die Definition personenbezogener Daten gemäß DSGVO. Das bedeutet, dass Sie für jeden Verarbeitungsvorgang eine gültige Rechtsgrundlage benötigen.
Was sagt die DSGVO zur Migration von Kundendaten?
Die DSGVO sieht sechs Rechtsgrundlagen für die Verarbeitung personenbezogener Daten vor (Artikel 6). Für eine Plattformmigration sind zwei davon relevant:
1. Vertragserfüllung (Artikel 6 Absatz 1 Buchstabe b)
Wenn ein Kunde etwas bestellt hat, besteht ein Kaufvertrag. Um diesen Vertrag ordnungsgemäß zu erfüllen und die Bestellhistorie verfügbar zu halten, dürfen Sie die zugehörigen Daten verarbeiten. Die Migration von Bestelldaten und Kundenkonten auf die neue Plattform fällt direkt unter diese Grundlage: Ohne diese Daten können Sie keine Bestellungen abwickeln, Retouren bearbeiten oder Garantieansprüche erfüllen.
2. Berechtigtes Interesse (Artikel 6 Absatz 1 Buchstabe f)
Als Shopbetreiber haben Sie ein berechtigtes Interesse an einem reibungslosen Plattformwechsel. Dafür werden Kundendaten benötigt. Das Interesse des Verantwortlichen überwiegt hier das Datenschutzinteresse der betroffenen Person, sofern Sie transparent über die Umstellung informieren und die Daten ausschließlich für den ursprünglichen Zweck verwenden.
Fazit: Ja, Sie dürfen Kundendaten bei einer Plattformmigration mitnehmen. Sie müssen jedoch sorgfältig damit umgehen.
Syncer als Auftragsverarbeiter: der Auftragsverarbeitungsvertrag
Wenn Syncer Ihre Kundendaten zu Shopify migriert, agiert Syncer als Auftragsverarbeiter im Sinne der DSGVO. Sie bleiben der Verantwortliche. Das bedeutet, dass Sie entscheiden, welche Daten zu welchem Zweck migriert werden. Syncer führt dies gemäß Ihren Weisungen aus.
Die DSGVO verlangt, dass Auftragsverarbeiter und Verantwortlicher einen Auftragsverarbeitungsvertrag abschließen (Artikel 28 DSGVO). Dieser regelt Vereinbarungen über:
- Zweck und Dauer der Verarbeitung
- Die Art der verarbeiteten Daten
- Sicherheitsmaßnahmen
- Vertraulichkeitsverpflichtungen
- Das Verbot von Unterauftragsverarbeitern ohne Zustimmung
- Was nach Abschluss der Migration mit den Daten geschieht
Syncer schließt vor Beginn der Migration mit jedem Kunden einen Auftragsverarbeitungsvertrag ab. Auf diese Weise ist das rechtliche Fundament wasserdicht.
Passwörter migrieren? Nicht erlaubt
Eine der am häufigsten gestellten Fragen ist, ob Passwörter mitgenommen werden können. Die Antwort ist eindeutig: Nein.
Passwörter werden in modernen Systemen als Hashwerte mit Salt gespeichert. Dieser Hash ist plattformspezifisch und funktioniert in einem anderen System nicht. Es gibt jedoch auch einen rechtlichen Grund: Der Export und die Übertragung von gehashten Passwörtern erhöht das Sicherheitsrisiko erheblich und widerspricht dem Grundsatz der Datenminimierung.
Was funktioniert stattdessen? Shopify sendet Kunden automatisch eine E-Mail mit der Einladung, ein neues Passwort festzulegen. Kunden behalten ihr Konto einschließlich der vollständigen Bestellhistorie. Lediglich das Passwort ist neu. In der Praxis führt dies selten zu Problemen, besonders wenn Sie die Migration gut kommunizieren.
Datenminimierung: Nur mitnehmen, was wirklich benötigt wird
Die DSGVO verlangt, dass Sie nicht mehr Daten verarbeiten, als für den Zweck unbedingt erforderlich ist (Artikel 5 Absatz 1 Buchstabe c). Bei einer Plattformmigration bedeutet das:
- Migrieren Sie keine Marketinglisten, wenn diese für den Betrieb des Shops nicht erforderlich sind
- Veraltete Konten von Kunden, die seit Jahren inaktiv sind, müssen nicht übernommen werden
- Sensible Daten, die bereits veraltet sind, sollten vor der Migration gelöscht werden
- Übernehmen Sie keine Daten von Dritten, die in keiner Kundenbeziehung zu Ihrem Shop stehen
Syncer hilft dabei festzustellen, welche Daten wirklich notwendig sind und welche besser zurückgelassen werden. Das reduziert nicht nur rechtliche Risiken, sondern spart auch Migrationszeit und Speicherkosten.
Wie Syncer Kundendaten sicher über Live Sync® migriert
Die Art und Weise, wie Sie Daten migrieren, ist mindestens genauso wichtig wie die Frage, ob Sie dies tun dürfen. Syncer nutzt dafür Live Sync®, eine eigene Migrationstechnologie, die vollständig auf Basis von API Verbindungen arbeitet.
Das ist ein wesentlicher Unterschied zu vielen anderen Migrationswerkzeugen. Keine CSV Exporte, keine Massendownloads von Kundendaten auf Laptops. Alles wird über gesicherte API Verbindungen direkt von Plattform zu Plattform übertragen:
- Keine Zwischenspeicherung: Daten werden nicht temporär auf externen Servern oder lokalen Systemen gespeichert
- Verschlüsselte Verbindungen: Die gesamte API Kommunikation erfolgt über HTTPS
- Protokollierung und Prüfpfad: Jeder Migrationsschritt wird protokolliert, sodass Sie im Nachhinein nachweisen können, was wann migriert wurde
- Kein Datenverlust: Live Sync® migriert inkrementell, sodass selbst die letzten Bestellungen vor der Liveschaltung mitkommen
Dieser Ansatz ist nicht nur aus technischer Sicht sicherer, sondern auch aus Sicht der DSGVO: weniger Datenkopien, geringeres Risiko von Verstößen, bessere Nachweisbarkeit.
Was Sie als Shopbetreiber weiterhin tun müssen
Eine Plattformmigration bedeutet nicht, dass Sie als Verantwortlicher nichts mehr tun müssen. Einige Punkte bleiben in Ihrer Verantwortung:
Datenschutzerklärung aktualisieren
Shopify ist als technische Plattform ein neuer Unterauftragsverarbeiter. Das müssen Sie in Ihrer Datenschutzerklärung angeben. Shopify verfügt über einen eigenen Nachtrag zur Datenverarbeitung, in dem beschrieben wird, wie mit Kundendaten umgegangen wird. Fügen Sie in Ihrer Datenschutzerklärung einen Hinweis auf Shopify als Hosting Dienstleister hinzu.
Informieren Sie Ihre Kunden
Sie müssen im Vorfeld keine Einwilligung der Kunden für die Migration einholen, da eine vertragliche Grundlage vorliegt, Transparenz ist jedoch ratsam. Eine kurze Mitteilung, in der Sie die Kunden über den Wechsel zu einer neuen Plattform informieren und ankündigen, dass sie eine Einladung zur Festlegung eines neuen Passworts erhalten, ist sinnvoll. Dies verhindert Verwirrung und stärkt das Vertrauen.
Aufbewahrungsfristen prüfen
Befinden sich auf Ihrer aktuellen Plattform Kundendaten, die seit mehr als sieben Jahren inaktiv sind? Prüfen Sie, ob Sie diese gemäß Ihren buchhalterischen Aufbewahrungspflichten noch aufbewahren dürfen oder ob Sie diese vor der Migration löschen sollten.
Verfahren für Datenschutzverletzungen aktualisieren
Nach dem Wechsel zu Shopify ändert sich Ihre technische Umgebung. Stellen Sie sicher, dass Ihr internes Verfahren für Datenschutzverletzungen festlegt, wie Vorfälle auf der neuen Plattform an die Datenschutzbehörde gemeldet werden.
Praxis: DSGVO Checkliste für Ihre Plattformmigration
| Maßnahme | Verantwortlich | Zeitpunkt |
|---|---|---|
| Auftragsverarbeitungsvertrag mit Syncer abschließen | Syncer + Sie | Vor Beginn der Migration |
| Datenminimierung durchführen (inaktive Konten bereinigen) | Sie | Vor Beginn der Migration |
| Datenschutzerklärung aktualisieren (Shopify als Unterauftragsverarbeiter) | Sie | Bei oder nach der Liveschaltung |
| Kunden über den Plattformwechsel und das Zurücksetzen des Passworts informieren | Sie | Bei der Liveschaltung |
| Aufbewahrungsfristen prüfen und veraltete Daten löschen | Sie | Vor Beginn der Migration |
| Verfahren für Datenschutzverletzungen für die neue Plattform aktualisieren | Sie | Nach der Liveschaltung |
Fazit: Ja, es ist erlaubt. Aber machen Sie es richtig.
Die Migration von Kundendaten während eines Plattformwechsels ist gemäß DSGVO rechtlich zulässig, solange Sie die richtigen Rechtsgrundlagen nutzen, einen Auftragsverarbeitungsvertrag abschließen und gegenüber Ihren Kunden transparent bleiben. Passwörter werden nicht mitgenommen. Daten werden minimiert, wo immer es möglich ist. Und die Art und Weise der Migration macht einen entscheidenden Unterschied.
Syncer stellt über Live Sync® sicher, dass der technische Teil DSGVO konform bleibt. Die Kommunikation liegt bei Ihnen, doch auch dabei unterstützen wir Sie.
Möchten Sie wissen, wie Ihre Migration aussehen könnte?
Fordern Sie einen kostenlosen Migrationsplan an. Wir prüfen Ihre Daten, Ihre Plattform und die DSGVO Anforderungen, die für Ihre Situation gelten.
Quellen
- Shopify Help: Using Shopify to help comply with GDPR
- Piwik PRO: Naleving van privacyregels in ecommerce (2023)
Über Michelle