Pandectes: Warum der eigene Cookie-Banner in die Datenschutzerklärung gehört
Pandectes ist ein Cookie-Banner für Shopify-Shops – eigentlich das Tool, das dir bei der DSGVO helfen soll. Trotzdem bringt es selbst einiges an Pflichten mit: Es speichert Einwilligungen auf Servern in den USA, bietet Besuchern eine eigene Anfrage-Seite für ihre Daten, und du brauchst mit dem Anbieter einen Vertrag zur Auftragsverarbeitung. Nichts Dramatisches, aber definitiv mehr als nur ein Satz in der Datenschutzerklärung.
Überblick
Was ist Pandectes?
Pandectes ist ein Cookie-Banner-Tool speziell für Shopify-Shops. Es zeigt Besuchern eine Einwilligungsabfrage, blockiert nicht erlaubte Skripte bis zur Zustimmung und speichert, wer wann welcher Datenverarbeitung zugestimmt hat.
| Pandectes – DSGVO-Risiko | ||
|---|---|---|
| Cookies | 🟢 | Der eigene Consent-Cookie ist technisch notwendig und braucht keine Zustimmung. |
| Externe Verbindungen | 🔴 | Lädt automatisch ein Skript von den eigenen Servern, noch vor jeder Zustimmung. |
| Datenschutzerklärung | 🔴 | Muss namentlich genannt werden. |
| Drittlandtransfer | 🔴 | Verarbeitung über Cloud-Server in den USA. |
| Auftragsverarbeitung | 🔴 | Vertrag zur Auftragsverarbeitung nötig, wird aber angeboten. |
| Benutzereingaben | 🔴 | Eigene Anfrage-Seite für Besucher-Daten. |
| KI-Verarbeitung | 🟢 | KI-Funktion läuft nur adminseitig, ohne Besucherdaten. |
Was lädt deine Website, bevor jemand zustimmt?
Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.
Datenverarbeitung
Was macht Pandectes mit den Daten deiner Besucher?
Sobald jemand deinen Shop besucht, lädt Pandectes automatisch ein Skript von den eigenen Servern, um den Cookie-Banner überhaupt anzuzeigen. Laut der Datenschutzerklärung von Pandectes fließen dabei ein paar technische Daten ab – Teile der IP-Adresse, Browser-Informationen und die Entscheidung, die der Besucher im Banner trifft. Das passiert unabhängig davon, ob jemand zustimmt oder ablehnt, weil das Tool sonst gar nicht wüsste, welche Entscheidung es speichern soll.
Wer über die Anfrage-Seite von Pandectes seine Daten einsehen, berichtigen oder löschen lassen will, gibt dort aktiv Kontaktdaten ein. Diese Anfrage geht ebenfalls an Pandectes und wird dort bearbeitet.
Die gesamte Infrastruktur läuft über Server in den USA. Pandectes selbst hat seinen Sitz in Estland, nutzt für Speicherung und Verarbeitung aber amerikanische Cloud-Anbieter. Für Datentransfers aus der EU in die USA gibt es inzwischen ein anerkanntes Abkommen, dem sich diese Anbieter angeschlossen haben – der Transfer ist deshalb rechtlich abgesichert, muss aber trotzdem offengelegt werden.
Weil Pandectes dabei in deinem Auftrag Besucherdaten verarbeitet, brauchst du mit dem Anbieter einen Vertrag zur Auftragsverarbeitung – den bietet Pandectes zum Glück direkt zum Abschluss an.
Der eigene Cookie, den Pandectes setzt, um sich die Entscheidung deiner Besucher zu merken, braucht dagegen keine Zustimmung – sonst könnte das Tool ja nie speichern, dass jemand gerade abgelehnt hat. Und die beworbene KI-Funktion arbeitet nur im Hintergrund für dich als Shop-Betreiber, um Cookies automatisch zu erkennen – Besucherdaten fließen dabei nicht an eine KI.

Cookies
Muss ich den Pandectes-Cookie im Cookie-Banner blockieren?
Der Cookie, den Pandectes im Browser deiner Besucher speichert, merkt sich nur die zuletzt getroffene Einwilligungs-Entscheidung. Dieser Cookie ist technisch notwendig und braucht keine Zustimmung im Cookie-Banner – ohne ihn könnte das Tool sich gar nicht merken, was ein Besucher entschieden hat. Trotzdem verarbeitet der Cookie eine zufällig generierte Kennung, die sich einem einzelnen Besucher zuordnen lässt. Deshalb gehört er in deine Datenschutzerklärung.
Externe Verbindungen
Welche Verbindung baut Pandectes zu welchen Servern auf?
Damit der Cookie-Banner überhaupt angezeigt wird, lädt der Browser deiner Besucher automatisch ein Skript von den Servern des Anbieters – noch bevor überhaupt eine Entscheidung getroffen wurde. Diese Verbindung ist für den Betrieb deiner Website notwendig und muss nicht im Cookie-Banner blockiert werden, weil sie erst die Grundlage dafür schafft, dass Zustimmungen überhaupt eingeholt werden können. Sie gehört aber in deine Datenschutzerklärung.
Benutzereingaben
Was passiert mit Anfragen über das Pandectes-Formular?
Auf der Anfrage-Seite, die du in deinem Shop einbindest, können Besucher aktiv ihre Kontaktdaten eingeben, um Auskunft über ihre gespeicherten Daten zu verlangen, sie berichtigen oder löschen zu lassen. Diese Angaben gehen erst raus, wenn das Formular abgeschickt wird – ein Cookie-Banner hilft hier nicht. Direkt bei der Anfrage-Seite muss ein Hinweis auf deine Datenschutzerklärung stehen, und weil die Anfrage bei Pandectes selbst bearbeitet wird, brauchst du für diese Verarbeitung ebenfalls einen Vertrag zur Auftragsverarbeitung.
Drittlandtransfer
Werden Besucherdaten von Pandectes in die USA übertragen?
Pandectes verarbeitet die Einwilligungs- und Anfrage-Daten deiner Besucher über Cloud-Server in den USA, obwohl der Anbieter selbst in Estland sitzt. AWS und Salesforce, deren Server Pandectes dafür nutzt, bestätigen auf ihren eigenen Compliance-Seiten, dass sie an einem Datenschutzabkommen zwischen der EU und den USA teilnehmen, das solche Transfers unter bestimmten Bedingungen erlaubt, ohne dass du selbst zusätzliche Verträge abschließen musst. Trotzdem gehört diese Übertragung namentlich in deine Datenschutzerklärung.
Auftragsverarbeitung
Brauchst du mit Pandectes einen Vertrag zur Auftragsverarbeitung?
Pandectes verarbeitet Einwilligungen und Anfrage-Daten deiner Besucher ausschließlich in deinem Auftrag – die Entscheidung, welche Daten wie verwendet werden, triffst du als Shop-Betreiber. Deshalb brauchst du mit Pandectes einen Vertrag zur Auftragsverarbeitung. Pandectes stellt diesen Vertrag öffentlich auf der eigenen Website bereit, du musst ihn also nur noch abschließen.
KI-Verarbeitung
Verarbeitet die KI-Funktion von Pandectes Besucherdaten?
Pandectes bewirbt eine KI-gestützte Cookie-Erkennung, die deinen Shop automatisch nach Cookies und Skripten durchsucht und dir Vorschläge macht, wie du sie einordnest. Diese Funktion läuft ausschließlich für dich als Shop-Betreiber im Hintergrund – es werden dabei keine Daten deiner Besucher an eine KI übermittelt.
Datenschutzerklärung
Muss Pandectes in die Datenschutzerklärung?
Pandectes muss namentlich in deine Datenschutzerklärung, weil das Tool automatisch Verbindungsdaten überträgt, einen Cookie mit einer Besucher-Kennung setzt und Anfrage-Daten sowie Einwilligungen über Server in den USA verarbeitet. Cookie-Banner- und Einwilligungs-Tools gelten grundsätzlich als eigenständig meldepflichtig, weil sie selbst zur datenverarbeitenden Stelle werden, sobald sie Entscheidungen ihrer Besucher dokumentieren.
Wir nutzen Pandectes für Cookie-Banner & Consent.
Pandectes stellt beim Laden der Website eine Verbindung zu Servern von Pandectes her, die nicht technisch notwendig ist und für die deine Einwilligung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.
Wenn du über ein Formular von Pandectes deine Daten eingibst, werden diese an Pandectes übermittelt. Soweit Pandectes die Daten in unserem Auftrag verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Bei der Nutzung von Pandectes kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Grundlage der Übermittlung ist das EU-US Data Privacy Framework.
Alternative
Gibt es datenschutzfreundlichere Alternativen zu Pandectes?
Hier siehst du, wo Pandectes im DSGVO-Vergleich zu anderen Cookie-Banner & Consent steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder Pandectes in Sachen Datenschutz bereits gut aufgestellt ist.
Fehler
Welche Fehler kommen bei Pandectes in unseren DSGVO-Checks am häufigsten vor?
Pandectes taucht bei 1 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:
Prozentangaben beziehen sich auf Websites, bei denen Pandectes gefunden wurde.
DSGVO-Check
Was bringt dir der DSGVO-Check von datenrein.de bei Pandectes?
Der Scan zeigt dir direkt, ob und wie Pandectes auf deiner Website aktiv ist – welches Skript lädt, welcher Cookie gesetzt wird und ob die Anfrage-Seite eingebunden ist –, statt dass du das selbst im Quellcode suchen musst.
Jeder Scan liefert außerdem echte Signale, die wir bekannten Tools wie Pandectes zuordnen oder als neuen Fall in unsere Recherche aufnehmen. Je mehr Websites gescannt werden, desto mehr Tools erkennen wir zuverlässig – davon profitierst am Ende auch du, wenn wieder ein neues Tool auf deiner Seite auftaucht.

