visz.ai
EU HOSTED · GDPR FIRST ·
Trust & Compliance

DSGVO Session Recording ohne US-Transfer.

DSGVO Session Recording heißt bei visz.ai: EU-Hosting bei Hetzner in Nürnberg, keine Übertragung deiner Besucherdaten in die USA, PII-Maskierung schon im Browser und IP-Anonymisierung vor der Speicherung. Consent-first und cookieless-fähig.

Warum visz.ai low-risk ist.

Session Replays und Heatmaps zeichnen Verhalten auf. Deshalb ist die Architektur von Anfang an auf Datensparsamkeit gebaut, nicht nachgerüstet:

EU-Hosting bei Hetzner

Alle Daten liegen bei Hetzner in Nürnberg, inklusive Replay- und Snapshot-Blobs im EU-Object-Storage.

Kein US-Transfer der Besucherdaten

Die Daten deiner Website-Besucher verlassen die EU nicht. Damit entfallen Transfer-Folgenabschätzung (TIA), DPF-Abhängigkeit und CLOUD-Act-Exposure für diese Daten.

PII-Maskierung im Browser

Sensible Eingaben werden client-seitig maskiert, bevor irgendetwas gesendet wird. Sie erreichen unsere Server gar nicht erst.

IP-Anonymisierung vor der Speicherung

IP-Adressen werden anonymisiert, bevor sie gespeichert werden.

Consent-first

Das Snippet ist für den Betrieb hinter einem Consent-Banner gebaut und unterstützt den Google Consent Mode. Aufgezeichnet wird erst nach der Einwilligung.

Cookieless-fähig

Tracking funktioniert ohne Cookies. Kein Cookie-Zwang für deine Besucher.

Ehrlich gesagt: Auch mit visz.ai brauchst du die Einwilligung deiner Besucher (§ 25 TDDDG, Art. 6 DSGVO). EU-Hosting ersetzt den Consent nicht. Es nimmt dir die Transfer-Baustelle ab.

DSGVO-Checkliste für Shop-Betreiber.

Was ein Session-Recording-Setup DSGVO-tauglich macht, unabhängig vom Anbieter (Stand: Juli 2026):

  1. Einwilligung VOR dem Laden des Scripts

    Session Recording braucht eine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO: aktiv, informiert, widerrufbar. Vorangekreuzte Checkboxen sind unwirksam, und das Script darf erst nach Opt-in laden.

  2. Eigene Consent-Kategorie

    Die Aufsichtsbehörden (DSK) verlangen eine funktionsgranulare Betrachtung. Weise Recording und Heatmaps als eigene Kategorie aus, nicht versteckt unter „Statistik“.

  3. PII-Maskierung client-seitig

    Passwörter, Zahlungsdaten und Freitextfelder müssen maskiert sein, bevor Daten den Browser verlassen. visz.ai maskiert client-seitig by default.

  4. IP-Anonymisierung

    IP-Adressen vor der Speicherung kürzen oder anonymisieren ist Branchenstandard. visz.ai anonymisiert vor der Speicherung.

  5. EU-only-Verarbeitung prüfen

    Verarbeitet der Anbieter inklusive Subunternehmer nur in der EU, entfallen Drittland-Prüfungen (TIA) und die Abhängigkeit vom EU-US Data Privacy Framework. Bei US-Anbietern gilt: DPF-Status prüfen und SCC als Fallback vereinbaren.

  6. AVV abschließen (Art. 28 DSGVO)

    Für Snippet-Daten bist du Verantwortlicher, der Anbieter ist Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag ist damit Pflicht. Bei visz.ai schließt du ihn im Dashboard ab.

  7. Löschfristen definieren

    Dokumentierte, kurze Speicherfristen für Rohdaten. visz.ai löscht Replay-Rohdaten nach 30 Tagen automatisch.

  8. DSFA einplanen

    Umfangreiches Tracking des Nutzerverhaltens steht auf der DSFA-Muss-Liste der DSK. Plane für den Recording-Einsatz eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) ein.

  9. Datenschutzerklärung ergänzen

    Zwecke, Rechtsgrundlage, Empfänger, Speicherdauer, Widerrufs- und Beschwerderecht für das Tool beschreiben.

Diese Checkliste dient der allgemeinen Information und ist keine Rechtsberatung. Für verbindliche Auskünfte wende dich an eine Anwältin/einen Anwalt oder Datenschutzbeauftragte:n. Stand: Juli 2026.

Security-Fakten.

Maßnahmen, die im System erzwungen sind, nicht nur versprochen:

  • Row-Level Security (RLS). Mandantentrennung wird in der Datenbank selbst erzwungen (Postgres RLS auf den Tenant-Tabellen), nicht erst im Anwendungscode.
  • TLS-Verschlüsselung. Alle Verbindungen zu visz.ai laufen ausschließlich über HTTPS/TLS.
  • Konto-Sicherheit. Argon2id-Passwort-Hashing, server-seitige Sessions, optionales TOTP-2FA mit gehashten Backup-Codes.
  • EU-Object-Storage. Replay- und Snapshot-Blobs liegen im EU-Object-Storage bei Hetzner. Alle Daten verbleiben in der EU.
  • 30-Tage-Roh-Retention. Replay-Rohdaten werden nach 30 Tagen automatisch gelöscht. Datenminimierung ist hier Systemverhalten, keine Option.

Dokumente & Transparenz.

Alles Wesentliche ist öffentlich bzw. direkt im Produkt verfügbar:

Deine Besucher gehen. Sie wissen warum. Aber weißt du es auch? Sieh, was sie sehen.