News Shop-Management

Shopify: Consent-Flag im Code — was die stille Einwilligung für Händler bedeutet

Ein Entwickler hat auf Hacker News einen Fund dokumentiert, der die Debatte um Einwilligung im Checkout neu befeuert: Im Shopify-Quellcode ist ein Flag hinterlegt, das stille Zustimmung als Standardwert behandelt, solange kein expliziter Consent-Wert gesetzt ist. Vier Punkte, null Kommentare — und trotzdem eine Meldung, die jeden Store-Betreiber mit Sitz in der EU interessieren sollte. Denn sie betrifft genau den Kern dessen, was die DSGVO seit 2018 verbietet: die Annahme, Schweigen sei Einwilligung.

Was steckt technisch hinter dem Consent-Flag?

Shopify stellt Händlern mit dem Customer Privacy API seit Jahren eine Schnittstelle bereit, über die Apps den Consent-Status eines Besuchers abfragen können. Das Flag, um das es hier geht, markiert den Zustand, in dem weder zugestimmt noch abgelehnt wurde. Behandelt der Code diesen Zustand als „consent granted“ — statt als „not granted“ —, fließt der Besucher in Tracking, Pixel und Marketing-Automatisierung, ohne je zugestimmt zu haben.

Für Shopbetreiber ist die Unterscheidung entscheidend: Default-Off und Default-On sind regulatorisch nicht dasselbe. Die DSGVO verlangt eine ausdrückliche, informierte Handlung für jede Verarbeitung, die nicht auf berechtigtem Interesse oder Vertragserfüllung beruht. Wer ein Consent-Flag auf „true“ vorbelegt, verteilt das Risiko an den Händler — nicht an die Plattform.

Kernsatz: Ob Shopify das Flag technisch setzt oder nicht, ändert nichts an der Pflicht des Händlers, eine rechtsgültige Einwilligung einzuholen — die Verantwortung bleibt beim Shop.

Warum trifft das gerade Shopify-Händler härter als andere?

Weil Shopify ein geschlossenes Ökosystem ist. Auf WooCommerce oder Shopware kann der Händler jede Erweiterung im Quellcode prüfen, Consent-Banner selbst konfigurieren, Server-Logs auswerten. Bei Shopify läuft die gesamte Consent-Logik über eine Plattform-API, die der Händler nicht kontrolliert. Wer dort ein Cookie-Banner eines Drittanbieters installiert, weiß in der Regel nicht, welchen Wert die App als „consent“ zurückliest — und welche Pixel dann trotzdem feuern.

Das ist kein theoretisches Problem. Die Zahl der Abmahnungen wegen unzulässiger Tracking-Pixel ist in Deutschland seit 2022 deutlich gestiegen, getrieben von Wettbewerbern und Verbraucherschützern, die genau nach solchen Konstellationen suchen. Ein Code-Fund wie dieser ist für sie ein gefundenes Fressen.

Wie sollten Händler jetzt konkret reagieren?

Drei Schritte, die sich in wenigen Stunden umsetzen lassen. Erstens: Im Shopify-Admin unter Einstellungen → Kunden-Datenschutz prüfen, welches Banner aktiv ist und ob dessen Standardzustand wirklich „Opt-in“ und nicht „Opt-out“ lautet. Zweitens: In den Entwickler-Tools des Browsers oder über den Shopify GraphQL Admin API den tatsächlichen Consent-Wert für einen Testbesucher auslesen, nicht nur annehmen. Drittens: Bei jeder Third-Party-App, die Daten empfängt, dokumentieren, auf welchen Consent-Pfad sie zugreift.

  • Consent-Banner-Anbieter wie Usercentrics, Cookiebot und Borlabs unterstützen inzwischen eigene Shopify-Integrationen mit Default-Off-Logik.
  • Für Shopify Plus bietet sich ein eigener Checkout-Skript-Block an, um Custom-Pixel erst nach explizitem Grant zu laden.
  • Ältere Stores auf Shopify Basic können den Consent-Zustand nicht granular abfragen — hier hilft oft nur der Wechsel auf ein höheres Plan-Level.

Kein Grund zur Panik — aber ein Grund, die eigene Einwilligungskette einmal technisch zu verifizieren, statt sich auf das Standardverhalten der Plattform zu verlassen. Die Wahrscheinlichkeit, dass ein Wettbewerber das irgendwann tut, ist nicht gering.

Die stille Einwilligung ist der bequemste Compliance-Verstoß der Branche — und der am schwersten nachzuweisende.

Ob Shopify den Default tatsächlich auf „granted“ setzt oder nur in bestimmten API-Versionen, lässt sich aus einem einzelnen Hacker-News-Post nicht abschließend klären. Wer betroffen ist, sollte den eigenen Shop-Entwickler oder Partner-Agenturen ansprechen und einen Code-Audit anfordern. Für alle anderen gilt: Der nächste Checkout, der ohne Banner-Interaktion Pixel lädt, könnte der letzte sein, den ein Abmahnanwalt übersieht.