DSGVO Session Recording ohne US-Transfer.
DSGVO Session Recording heißt bei visz.ai: EU-Hosting bei Hetzner in Nürnberg, keine Übertragung deiner Besucherdaten in die USA, PII-Maskierung schon im Browser und IP-Anonymisierung vor der Speicherung. Consent-first und cookieless-fähig.
Warum visz.ai low-risk ist.
Session Replays und Heatmaps zeichnen Verhalten auf. Deshalb ist die Architektur von Anfang an auf Datensparsamkeit gebaut, nicht nachgerüstet:
EU-Hosting bei Hetzner
Alle Daten liegen bei Hetzner in Nürnberg, inklusive Replay- und Snapshot-Blobs im EU-Object-Storage.
Kein US-Transfer der Besucherdaten
Die Daten deiner Website-Besucher verlassen die EU nicht. Damit entfallen Transfer-Folgenabschätzung (TIA), DPF-Abhängigkeit und CLOUD-Act-Exposure für diese Daten.
PII-Maskierung im Browser
Sensible Eingaben werden client-seitig maskiert, bevor irgendetwas gesendet wird. Sie erreichen unsere Server gar nicht erst.
IP-Anonymisierung vor der Speicherung
IP-Adressen werden anonymisiert, bevor sie gespeichert werden.
Consent-first
Das Snippet ist für den Betrieb hinter einem Consent-Banner gebaut und unterstützt den Google Consent Mode. Aufgezeichnet wird erst nach der Einwilligung.
Cookieless-fähig
Tracking funktioniert ohne Cookies. Kein Cookie-Zwang für deine Besucher.
Ehrlich gesagt: Auch mit visz.ai brauchst du die Einwilligung deiner Besucher (§ 25 TDDDG, Art. 6 DSGVO). EU-Hosting ersetzt den Consent nicht. Es nimmt dir die Transfer-Baustelle ab.
DSGVO-Checkliste für Shop-Betreiber.
Was ein Session-Recording-Setup DSGVO-tauglich macht, unabhängig vom Anbieter (Stand: Juli 2026):
Einwilligung VOR dem Laden des Scripts
Session Recording braucht eine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO: aktiv, informiert, widerrufbar. Vorangekreuzte Checkboxen sind unwirksam, und das Script darf erst nach Opt-in laden.
Eigene Consent-Kategorie
Die Aufsichtsbehörden (DSK) verlangen eine funktionsgranulare Betrachtung. Weise Recording und Heatmaps als eigene Kategorie aus, nicht versteckt unter „Statistik“.
PII-Maskierung client-seitig
Passwörter, Zahlungsdaten und Freitextfelder müssen maskiert sein, bevor Daten den Browser verlassen. visz.ai maskiert client-seitig by default.
IP-Anonymisierung
IP-Adressen vor der Speicherung kürzen oder anonymisieren ist Branchenstandard. visz.ai anonymisiert vor der Speicherung.
EU-only-Verarbeitung prüfen
Verarbeitet der Anbieter inklusive Subunternehmer nur in der EU, entfallen Drittland-Prüfungen (TIA) und die Abhängigkeit vom EU-US Data Privacy Framework. Bei US-Anbietern gilt: DPF-Status prüfen und SCC als Fallback vereinbaren.
AVV abschließen (Art. 28 DSGVO)
Für Snippet-Daten bist du Verantwortlicher, der Anbieter ist Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag ist damit Pflicht. Bei visz.ai schließt du ihn im Dashboard ab.
Löschfristen definieren
Dokumentierte, kurze Speicherfristen für Rohdaten. visz.ai löscht Replay-Rohdaten nach 30 Tagen automatisch.
DSFA einplanen
Umfangreiches Tracking des Nutzerverhaltens steht auf der DSFA-Muss-Liste der DSK. Plane für den Recording-Einsatz eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) ein.
Datenschutzerklärung ergänzen
Zwecke, Rechtsgrundlage, Empfänger, Speicherdauer, Widerrufs- und Beschwerderecht für das Tool beschreiben.
Diese Checkliste dient der allgemeinen Information und ist keine Rechtsberatung. Für verbindliche Auskünfte wende dich an eine Anwältin/einen Anwalt oder Datenschutzbeauftragte:n. Stand: Juli 2026.
Security-Fakten.
Maßnahmen, die im System erzwungen sind, nicht nur versprochen:
- Row-Level Security (RLS). Mandantentrennung wird in der Datenbank selbst erzwungen (Postgres RLS auf den Tenant-Tabellen), nicht erst im Anwendungscode.
- TLS-Verschlüsselung. Alle Verbindungen zu visz.ai laufen ausschließlich über HTTPS/TLS.
- Konto-Sicherheit. Argon2id-Passwort-Hashing, server-seitige Sessions, optionales TOTP-2FA mit gehashten Backup-Codes.
- EU-Object-Storage. Replay- und Snapshot-Blobs liegen im EU-Object-Storage bei Hetzner. Alle Daten verbleiben in der EU.
- 30-Tage-Roh-Retention. Replay-Rohdaten werden nach 30 Tagen automatisch gelöscht. Datenminimierung ist hier Systemverhalten, keine Option.
Dokumente & Transparenz.
Alles Wesentliche ist öffentlich bzw. direkt im Produkt verfügbar:
- AVV (Auftragsverarbeitungsvertrag)
Im Dashboard unter Einstellungen → Recht abschließen und als Dokument herunterladen.
- Datenschutzerklärung
Wie visz.ai selbst mit Daten umgeht, vollständig und öffentlich.
- Subunternehmer-Liste
Alle Auftragsverarbeiter mit Standort und Transfer-Rechtsgrundlage (Anlage 2 zum AVV).
- Dokumentation
Installations- und Produkt-Dokumentation auf docs.visz.ai.
- Status-Seite
Verfügbarkeit und Störungen transparent auf status.visz.ai.
Deine Besucher gehen. Sie wissen warum. Aber weißt du es auch? Sieh, was sie sehen.