EU HOSTED · GDPR FIRST ·
Trust & Compliance

DSGVO Session Recording ohne US-Transfer.

DSGVO Session Recording heißt bei visz.ai: EU-Hosting bei Hetzner in Nürnberg, keine Übertragung deiner Besucherdaten in die USA, PII-Maskierung schon im Browser und IP-Anonymisierung vor der Speicherung. Consent-first und cookieless-fähig.

Warum visz.ai low-risk ist.

Session Replays und Heatmaps zeichnen Verhalten auf. Deshalb ist die Architektur von Anfang an auf Datensparsamkeit gebaut, nicht nachgerüstet:

  • EU-Hosting bei Hetzner

    Kernbetrieb und Speicherung liegen bei Hetzner in Nürnberg, einschließlich der Replay- und Snapshot-Blobs im EU-Object-Storage.

  • Rohdaten verlassen die EU nicht

    Die Aufzeichnungen selbst, die IP-Adresse, die Besucherkennung und Freitext aus Formularen und Umfragen verlassen die EU nicht. Wo für einzelne Auftragsverarbeiter etwas anderes gilt, nennt es die Subunternehmerliste mit Standort und Rechtsgrundlage.

  • PII-Maskierung im Browser

    Sensible Eingaben werden client-seitig maskiert, bevor irgendetwas gesendet wird. Sie erreichen unsere Server gar nicht erst.

  • IP-Anonymisierung vor der Speicherung

    IP-Adressen werden anonymisiert, bevor sie gespeichert werden.

  • Consent-first

    Das Snippet ist für den Betrieb hinter einem Consent-Banner gebaut und unterstützt den Google Consent Mode. Aufgezeichnet wird erst nach der Einwilligung.

  • Cookieless-fähig

    Tracking funktioniert ohne Cookies. Kein Cookie-Zwang für deine Besucher.

Ehrlich gesagt: Auch mit visz.ai brauchst du die Einwilligung deiner Besucher (§ 25 TDDDG, Art. 6 DSGVO). EU-Hosting ersetzt den Consent nicht. Es nimmt dir die Transfer-Baustelle ab.

DSGVO-Checkliste für Shop-Betreiber.

Was ein Session-Recording-Setup DSGVO-tauglich macht, unabhängig vom Anbieter:

  1. Einwilligung VOR dem Laden des ScriptsSession Recording braucht eine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO: aktiv, informiert, widerrufbar. Vorangekreuzte Checkboxen sind unwirksam, und das Script darf erst nach Opt-in laden.
  2. Eigene Consent-KategorieDie Aufsichtsbehörden (DSK) verlangen eine funktionsgranulare Betrachtung. Weise Recording und Heatmaps als eigene Kategorie aus, nicht versteckt unter „Statistik“.
  3. PII-Maskierung client-seitigPasswörter, Zahlungsdaten und Freitextfelder müssen maskiert sein, bevor Daten den Browser verlassen. visz.ai maskiert client-seitig by default.
  4. IP-AnonymisierungIP-Adressen vor der Speicherung kürzen oder anonymisieren ist Branchenstandard. visz.ai anonymisiert vor der Speicherung.
  5. EU-only-Verarbeitung prüfenVerarbeitet der Anbieter inklusive Subunternehmer nur in der EU, entfallen Drittland-Prüfungen (TIA) und die Abhängigkeit vom EU-US Data Privacy Framework. Bei US-Anbietern gilt: DPF-Status prüfen und SCC als Fallback vereinbaren.
  6. AVV abschließen (Art. 28 DSGVO)Für Snippet-Daten bist du Verantwortlicher, der Anbieter ist Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag ist damit Pflicht. Bei visz.ai schließt du ihn im Dashboard ab.
  7. Löschfristen definierenDokumentierte, kurze Speicherfristen für Rohdaten. visz.ai löscht Replay-Rohdaten nach 30 Tagen automatisch.
  8. DSFA einplanenUmfangreiches Tracking des Nutzerverhaltens steht auf der DSFA-Muss-Liste der DSK. Plane für den Recording-Einsatz eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) ein.
  9. Datenschutzerklärung ergänzenZwecke, Rechtsgrundlage, Empfänger, Speicherdauer, Widerrufs- und Beschwerderecht für das Tool beschreiben.

Diese Checkliste dient der allgemeinen Information und ist keine Rechtsberatung. Für verbindliche Auskünfte wende dich an eine Anwältin/einen Anwalt oder Datenschutzbeauftragte:n. Stand: Juli 2026.

Security-Fakten.

Maßnahmen, die im System erzwungen sind, nicht nur versprochen:

  • Row-Level Security (RLS)Mandantentrennung wird in der Datenbank selbst erzwungen (Postgres RLS auf den Tenant-Tabellen), nicht erst im Anwendungscode.
  • TLS-VerschlüsselungAlle Verbindungen zu visz.ai laufen ausschließlich über HTTPS/TLS.
  • Konto-SicherheitArgon2id-Passwort-Hashing, server-seitige Sessions, optionale Zwei-Faktor-Anmeldung (TOTP) mit gehashten Backup-Codes.
  • EU-Object-StorageDie Aufnahmen selbst liegen als Blobs im EU-Object-Storage, nicht in der Datenbank. Weicht der Standort eines Auftragsverarbeiters davon ab, nennt es die Subunternehmerliste samt Rechtsgrundlage des Transfers.
  • Automatische Löschung der RohdatenReplay-Rohdaten werden nach 30 Tagen automatisch gelöscht. Datenminimierung ist hier Systemverhalten, keine Option.

Dokumente & Transparenz.

Alles Wesentliche ist öffentlich bzw. direkt im Produkt verfügbar: