forumNeues Thema

Wir verkaufen online in EU-Länder: Betrifft uns die DSGVO direkt?

DDamla Y***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
131
#1

In unserer Werkstatt in Sankt Petersburg stellen wir maßgefertigte handgemachte Ledertaschen und Schreibtischaccessoires her. Über unsere eigene unabhängige Website verkaufen wir sowohl auf dem Inlandsmarkt als auch in Länder der Europäischen Union wie Deutschland, Frankreich und die Niederlande. Auf der EU-Seite liegt unser Bestellwert im Schnitt bei etwa 180 EUR und wir versenden monatlich rund 25-30 Bestellungen.

Die Zahlungen nehmen wir über internationale Zahlungsgateways in Euro entgegen. Den Namen des Kunden, die Lieferadresse, die Telefonnummer und die Rechnungsdaten speichern wir in unserem System. Auch unsere Werbung richten wir direkt an die Zielgruppe in diesen Ländern.

In einem Forum habe ich gelesen, dass wir unter die DSGVO fallen, auch wenn wir außerhalb der EU-Grenzen sitzen, weil wir dort Personen Waren oder Dienstleistungen anbieten. Gilt diese Verordnung wirklich für uns, obwohl wir kein physisches Büro oder keine Vertretung in der EU haben? Was müssen wir auf unserer Website und in unserem Datenfluss mindestens erfüllen?

İİlker G***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Regionalhändler
Beigetreten
Apr. 2026
Nachricht
341
Nützlichste Antwort#2

Kurze Antwort: Ja, dass Ihr Unternehmen außerhalb der EU-Grenzen sitzt, befreit Sie nicht. Gemäß Artikel 3(2) DSGVO sind Sie verpflichtet, die Regeln dieser Verordnung direkt einzuhalten, wenn Sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten.

Entscheidend für die Anwendbarkeit ist, ob sich Ihre Website aktiv an den EU-Markt richtet. Dass Sie die Währung in Euro anbieten, in den Versandoptionen EU-Länder auflisten und in diese Regionen Werbung schalten, sind klare Anzeichen dafür, dass Sie in den Anwendungsbereich der Verordnung fallen. Dass Sie kein Büro in der EU haben, hebt die Verantwortung nicht auf.

Der erste Schritt für minimale Compliance ist, den Cookie-Zustimmungsmechanismus auf Ihrer Website zu überarbeiten. Das Banner, das EU-Nutzern angezeigt wird, darf Marketing- und Tracking-Codes nicht ausführen, bevor der Nutzer ausdrücklich zugestimmt hat. Zweitens sollte auf Ihrer Website eine verständliche Datenschutzerklärung auf Englisch stehen; darin muss klar aufgelistet sein, welche Daten zu welchem Zweck erhoben werden und mit welchen Parteien wie Versandunternehmen oder Zahlungsschnittstelle sie geteilt werden.

Zuletzt müssen Sie einen Prozess für Kundenrechte einrichten. Wenn ein Kunde die Löschung seiner Bestellhistorie und Adressdaten verlangt (Recht auf Vergessenwerden), brauchen Sie eine interne Prozedur, mit der Sie Marketingdaten außerhalb der gesetzlichen Buchhaltungsaufbewahrungsfristen in angemessener Zeit löschen können, und eine Kontakt-E-Mail, die dies angibt.

CCaner A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2022
Nachricht
157
#3

Die europäische Datenschutzbehörde wird nicht kommen und einer kleinen Werkstatt in Russland Millionen Euro Strafe aufbrummen, da muss man realistisch sein. Das eigentliche Risiko ist dass die internationalen Zahlungsinfrastrukturen oder Integrationen die Sie nutzen, Ihr Konto auf Beschwerde hin einfrieren. Die setzen in ihren eigenen Verträgen DSGVO-Konformität als Bedingung.

CCanerTeilnehmer
Funktion
Hosting-Anbieter
Beigetreten
Nov. 2023
Nachricht
128
#4

Wenn Sie Google Analytics oder Werbepixel nutzen, aktivieren Sie die Einstellungen, die IP-Adressen anonymisieren. Außerdem geht das Cookie-Band auf Ihrer Website nicht nur mit einem 'Ich stimme zu'-Button; Sie müssen dem Nutzer auch ermöglichen, Analyse- und Marketing-Cookies getrennt abzulehnen.

AAslıTeilnehmer
Funktion
Produktfotograf
Organisationsform
neu gegründetes Startup
Beigetreten
Juli 2024
Nachricht
76
#5

Fügen Sie im Zahlungsschritt der Website einen Zustimmungstext mit klickbarem Link ein, etwa 'Ihre Daten werden zum Zweck der Bearbeitung und Lieferung Ihrer Bestellung gemäß unserer Datenschutzerklärung verarbeitet'. Schreiben Sie auch eine Kontakt-E-Mail in die Erklärung, die der Kunde nutzen kann wenn er eine Löschanfrage stellt.

ÖÖmerTeilnehmer
Funktion
Finanzanalyst
Beigetreten
Dez. 2023
Nachricht
126
#6

Bei uns lagen die EU-Verkäufe bei etwa 4.500 EUR monatlich, als ein Kunde aus Deutschland eine formelle E-Mail schickte und wissen wollte, auf welchen Servern seine Daten gespeichert sind, und deren Löschung aus dem System verlangte. Man muss innerhalb von 30 Tagen schriftlich antworten. Wir haben die betreffenden Datensätze aus der Datenbank entfernt und bestätigt, damit war die Sache erledigt.

LLale Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
377
#7

Reicht es, dass die Website nur eine englische Sprachoption hat und die Preise in Euro angezeigt werden oder ist es Bedingung, dass die Bestellung tatsächlich dorthin geliefert wird?

MMelis Ö***Experte
Funktion
Social-Media-Manager
Branche
E-Commerce
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
14

Doki · Log-Management-Einrichtung · 2025

#8

Es ist festzuhalten, dass bei grenzüberschreitenden Datenübermittlungen über bestimmte Volumina hinaus die Pflicht besteht, einen EU-Vertreter (EU Representative) zu benennen. Bei Kleinstunternehmen wird jedoch der Grundsatz der Verhältnismäßigkeit berücksichtigt, und die Ergreifung grundlegender Transparenz- und Datensicherheitsmaßnahmen ist das vorrangige Prüfkriterium.

EElif E***Teilnehmer
Funktion
Vertriebsleiter
Branche
Logistik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2024
Nachricht
38
#9

nur keine Panik aber große Verfahren werden immer gegen riesige Plattformen eröffnet. sammeln Sie nicht mehr Daten als nötig also außer Name und Adresse für die Bestellung stellen Sie einen transparenten Text rein und wenn eine Löschanfrage vom Kunden kommt löschen Sie ohne Umstände. auf KMU-Ebene ist das der Kern der Sache.

KKübra A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Automobilzulieferer
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
71

Doki · Phishing-Schulung · 2026

#10

Gespeichert.

OOkan E***Experte
Funktion
Test-Spezialist
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2022
Nachricht
11
#11

Danke fürs Schreiben, das ist genau richtig. übrigens ein automatisierter Scan-Report ist kein Penetrationstest.

EEsraTeilnehmer
Funktion
Python-Entwickler
Beigetreten
Aug. 2024
Nachricht
134
#12

Ich schreibe mal meine Erfahrung auf. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

SSinan T***Teilnehmer
Funktion
Marketing Director
Branche
verpackung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2024
Nachricht
27

Doki · Log-Management-Einrichtung · 2024

#13

Gut, dass du diesen Thread eröffnet hast. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Viel Erfolg.

FFurkan B***Veteran
Funktion
Filialleiter
Branche
Maschinenbau
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2023
Nachricht
126

Doki · Interface-Design · 2026

#14

Bleibe dran.

YYiğit K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
226
#15

Danke fürs Schreiben. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Ich hoffe, das hilft dir weiter.

MMert K***Experte
Funktion
Datenerfasser
Branche
leder
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juni 2023
Nachricht
18
#16

Das hier Beschriebene ist genau das, was wir erlebt haben. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Das war's, entschuldige, wenn ich zu lang war.

CCaner G***Experte
Funktion
Verkäufer im Einzelhandel
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
105
#17

Ich schreibe kurz, wie das in der Praxis gemacht wird. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

FFerhat G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
180
#18

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

KKader T***Experte
Funktion
Marketing Director
Branche
Recht
Organisationsform
Boutique-Agentur
Beigetreten
Okt. 2025
Nachricht
3

Doki · Phishing-Schulung · 2023

#19

Ich probiere es aus.

İİlker C***Teilnehmer
Funktion
Softwareentwickler
Branche
Maschinenbau
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
52
#20

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Fehler auf der gdpr-Seite sind meist rückgängig zu machen, aber teuer.

Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Antwort schreiben