PayPal auf der eigenen Website: Wenn der Bezahl-Button schon vor dem ersten Klick Daten überträgt

PayPal ist auf so vielen Websites eingebunden, dass kaum jemand noch genau hinschaut, was der Button eigentlich tut, bevor überhaupt jemand draufklickt. Der Bezahl-Button selbst meldet sich dabei automatisch bei PayPal – das ist technisch notwendig, damit die Zahlung überhaupt funktioniert, und darf deshalb nicht blockiert werden. Trotzdem bleibt ein Rest an Aufwand, vor allem bei der Datenschutzerklärung und beim Datentransfer in die USA.

Überblick

Was ist PayPal?

PayPal ist ein Online-Bezahldienst, über den Website-Besucher Zahlungen oder Spenden abwickeln können, ohne ihre Bankdaten direkt an dich weiterzugeben. Du bindest dafür einen Button oder ein Widget von PayPal auf deiner Seite ein.

PayPal – DSGVO-Risiko
Cookies🟢PayPal setzt keine zustimmungspflichtigen Cookies, die zugehörige Speicherung dient nur dem technischen Ablauf.
Externe Verbindungen🔴Der Bezahl-Button baut eine für die Zahlung notwendige Verbindung zu PayPal auf.
Datenschutzerklärung🔴PayPal muss namentlich in der Datenschutzerklärung genannt werden.
Drittlandtransfer🔴Daten fließen an die US-Konzernmutter von PayPal.
Auftragsverarbeitung🟢PayPal handelt als eigener Vertragspartner, kein Auftragsverarbeitungsvertrag nötig.
Benutzereingaben🔴Über den Button können Besucher aktiv eine Zahlung oder Spende auslösen.
KI-Verarbeitung🟢Keine Funktion gefunden, die Besucherdaten an eine KI weitergibt.

Live-check

Was lädt deine Website, bevor jemand zustimmt?

Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.

Jetzt prüfen

Datenverarbeitung

Was passiert mit den Daten deiner Besucher, wenn du PayPal einbindest?

Sobald der PayPal-Bezahl-Button auf deiner Seite eingebunden ist, baut dein Browser automatisch eine Verbindung zu PayPal auf – noch bevor irgendjemand draufklickt.

Dabei geht die IP-Adresse des Besuchers an PayPal, zusammen mit technischen Infos zum Aufbau des Buttons und, falls du Ratenzahlungs- oder Rechnungskauf-Angebote von PayPal anzeigst, auch die Anfrage für diese Angebote. Das ist keine optionale Zusatzfunktion, sondern die Grundlage dafür, dass die Zahlung über PayPal auf deiner Seite überhaupt funktioniert. Erst wenn jemand aktiv auf den Button klickt, etwa um eine Spende abzuschließen, gehen zusätzlich die eingegebenen Zahlungsdaten an PayPal.

Weil PayPal (Europe) zwar in Luxemburg sitzt, die Muttergesellschaft PayPal, Inc. aber in den USA, landen die Daten am Ende auch dort. Cookies setzt PayPal dabei kaum – die paar Speicherfunktionen, die genutzt werden, dienen nur dazu, den Bezahlvorgang selbst am Laufen zu halten, nicht um Besucher zu verfolgen.

PayPal und DSGVO: Datenübertragung zu PayPal-Servern in den USA
Der PayPal-Button baut schon beim Laden der Seite eine Verbindung zu PayPal auf und überträgt bei Nutzung zusätzlich Zahlungsdaten in die USA – der Cookie-Banner muss die automatische Verbindung blockieren, kann die Übertragung nach einem Klick aber nicht mehr verhindern.

Externe Verbindungen

Warum baut PayPal schon beim Laden der Seite eine Verbindung auf?

PayPal lädt sein eigenes Skript automatisch, sobald der Bezahl-Button auf deiner Seite angezeigt wird – dafür reicht es, dass die Seite geöffnet wird, ein Klick ist nicht nötig. Dabei geht die IP-Adresse des Besuchers an PayPal, und wenn du Finanzierungsangebote wie Ratenzahlung anzeigst, fragt dein Browser diese ebenfalls automatisch ab. Diese Verbindung ist für die Zahlungsfunktion deiner Website notwendig – ohne sie funktioniert der Bezahl-Button nicht. Du darfst sie deshalb nicht im Cookie-Banner blockieren, das würde die Zahlung kaputt machen. Sie gehört aber in deine Datenschutzerklärung.

Benutzereingaben

Was passiert, wenn Besucher den PayPal-Button anklicken?

Über den PayPal-Button können Besucher aktiv eine Zahlung oder Spende auslösen. Klickt jemand darauf, werden sie zu PayPal weitergeleitet oder geben dort ihre Zahlungsdaten ein, um die Zahlung abzuschließen. Diese Angaben gehen erst raus, wenn der Besucher den Vorgang aktiv startet – ein Cookie-Banner hilft hier nicht, weil die Übertragung an eine bewusste Handlung des Besuchers geknüpft ist. Direkt beim Button oder in der Nähe sollte trotzdem klar erkennbar sein, dass die Zahlung über PayPal abgewickelt wird.

Drittlandtransfer

Werden mit PayPal Daten in die USA übertragen?

PayPal überträgt Daten deiner Besucher in die USA, weil die Konzernmutter PayPal, Inc. dort sitzt, auch wenn dein Vertragspartner für EU-Kunden die Luxemburger Gesellschaft PayPal (Europe) S.à r.l. et Cie ist. PayPal sichert diese Übertragung nach eigenen Angaben über sogenannte EU-Standardverträge ab – eine von der EU anerkannte Vereinbarung, die solche Datentransfers unter bestimmten Auflagen erlaubt.

Datenschutzerklärung

Muss PayPal in die Datenschutzerklärung?

PayPal muss namentlich in deiner Datenschutzerklärung stehen, weil dein Browser automatisch eine Verbindung zu PayPal aufbaut und weil dabei Daten in die USA fließen. Nach Einschätzung von e-recht24.de musst du dort erklären, dass du PayPal für die Zahlungsabwicklung beauftragt hast, und deine Besucher darauf hinweisen, dass sie der Nutzung ihrer Daten widersprechen können, soweit das nicht die eigentliche Zahlungsabwicklung betrifft.

TEXTVORSCHLAG FÜR DEINE DATENSCHUTZERKLÄRUNG
Unverbindliches Beispiel — ersetzt keine Rechtsberatung. Passe ihn an deine Nutzung an.

Wir nutzen PayPal für Zahlungsanbieter.

PayPal stellt beim Laden der Website automatisch eine Verbindung zu Servern von PayPal (Europe) S.à r.l. et Cie her. Diese Verbindung ist technisch notwendig und erfolgt auf Grundlage unseres berechtigten Interesses an einer funktionsfähigen Website (Art. 6 Abs. 1 lit. f DSGVO). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.

Wenn du über ein Formular von PayPal deine Daten eingibst, werden diese ausschließlich auf unserem eigenen Server verarbeitet und nicht an Dritte weitergegeben.

Bei der Nutzung von PayPal kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Grundlage der Übermittlung sind EU-Standardvertragsklauseln.

Alternative

Gibt es datenschutzfreundlichere Alternativen zu PayPal?

Hier siehst du, wo PayPal im DSGVO-Vergleich zu anderen Zahlungsanbieter steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder PayPal in Sachen Datenschutz bereits gut aufgestellt ist.

Fehler

Welche Fehler kommen bei PayPal in unseren DSGVO-Checks am häufigsten vor?

PayPal taucht bei 10 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:

1
Fehlende Einträge in der Datenschutzerklärung
56 %

Prozentangaben beziehen sich auf Websites, bei denen PayPal gefunden wurde.

DSGVO-Check

Warum lohnt sich ein DSGVO-Check für PayPal auf deiner Website?

Ein Scan zeigt dir schwarz auf weiß, ob und wie PayPal auf deiner Website aktiv ist – welche Verbindung sie aufbaut und was davon in deine Datenschutzerklärung gehört. Ohne Scan müsstest du das selbst im Quellcode nachvollziehen, und das macht kaum jemand freiwillig. Nebenbei hilft jeder Scan auch datenrein.de selbst weiter: Die echten Signale, die dabei gefunden werden, ordnen wir bekannten Tools wie PayPal zu oder nehmen sie als neuen Fall in die Recherche auf. Je mehr Websites gescannt werden, desto mehr Tools erkennt datenrein.de zuverlässig – davon profitiert am Ende jeder, der seine Seite prüfen lässt.

Datenschutz-Scan

Hier haben wir für dich recherchiert