Datenschutz bei Tracking & Datenanalyse
Veröffentlicht am 18.4.2023
Digital Impact Podcast · Folge vom 18.04.2023
Diese Folge befasst sich mit den aktuellen Datenschutzbestimmungen im Bereich des Website-Trackings und der Datenanalyse. Seit dem Inkrafttreten der DSGVO hat sich einiges getan, aber die große Herausforderung bei der Nutzung US-basierter Anbieter ist noch nicht vom Tisch. Zu Gast bei Lars Grasemann sind André Hellmann und Rechtsanwalt und Mediator Falko Pütz, die ihre praktischen Erfahrungen teilen.
Bei Spotify hören → Bei Apple Podcasts hören → Alle Folgen →
Transkript der Folge lesen
[00:00:03.030] – Lars
Ja, herzlich willkommen zur heutigen Ausgabe von Digital Shift, dem netzstrategen Podcast. Heute haben wir uns ein heißes Eisen vorgenommen. Das Thema Datenschutz bewegt viele Unternehmen wird heiß diskutiert spätestens seit 2018. Einführung DSGVO ist für viele noch in guter oder nicht so guter Erinnerung. Das überlasse ich jetzt euch, wie ihr das aufgefasst habt. Mit einer Rechtsprechung auf der einen Seite, auf der anderen Seite eine Realität mit dem Internet, das ohne US Dienste so eigentlich nicht denkbar wäre. Und in dem Zusammenhang gibt es ganz viele Unsicherheiten. Also der Einsatz von US Diensten versus Datenschutz und das Thema möchte ich gerne heute mit unseren beiden Gästen besprechen. Zum einen freue ich mich sehr, dass der Falko Pütz hier ist, Rechtsanwalt aus Aalen, der Ostalp den Weg zu uns gefunden hat und der andere Gesprächspartner ist der André, der Gründer und Geschäftsführer der netzstrategen mit einem Beratungsschwerpunkt im Bereich Tracking und Steckenpferd Daten, der da auch ganz viel beitragen kann. Und wir wollen uns das heute mal anschauen Wie kann das aussehen? Wie sieht die Rechtslage aus im Bereich Rechtssicherheit, was Tracking angeht? US Dienste im Einsatz bei Google Analytics als häufigst genanntes Beispiel. Und genau bevor wir einsteigen noch ganz kurz, Falko kann sich gerne selber kurz vorstellen. Ich habe schon gesagt Rechtsanwalt aus Aalen, Schwerpunkt Medienunternehmen. Was hast du da üblicherweise für Themen auf dem Tisch?
[00:01:37.680] – Falko
Üblicherweise habe ich beim Thema Datenschutz, ich mache Datenschutz für Medienunternehmen hauptsächlich und mache dann noch so angrenzende Rechtsgebiete und habe noch einen anderen Schwerpunkt, das ist Arbeitsrecht. Aber da spielt Datenschutz auch eine große Rolle und beleuchtet das dann eben für Unternehmen meistens und in der Regel spielt immer eine Rolle, wie baue ich mein Content Tool auf? Mit Einwilligung keine Einwilligung. Welche Techniken kann ich einsetzen, um User zu tracken? Wie transparent muss ich das machen? Und was bei mir am häufigsten auffällt, ist eben, dass sehr viel eingesetzt wird. Und wenn man dann nachfragt, warum es eingesetzt wird, wofür wo der Zweck ist, dann sieht man oft große Fragezeichen in den Gesichtern und das sollte möglichst vermieden werden. Also wenn ich keine Antwort kriege darauf, warum man etwas einsetzt, dann soll man es gleich abschalten.
[00:02:34.410] – Lars
Das ist vielleicht auch direkt der Ball, den wir zum André rüber spielen können, weil er genau bei diesen Fragen glaube ich auch Unternehmen hilft, sich zu überlegen was wollen wir denn überhaupt erfahren und und messen. André, erzähl doch mal, was sind denn bei euch so die Themen, die euch bewegen?
[00:02:46.440] – André
Wir kommen quasi von einer anderen Seite. Wir sagen halt, erst mal hätten wir schon ganz gerne alle Daten, die es halt so diese verfügbar sind, die möglich sind, vielleicht auch für einen späteren Zeitpunkt heute noch gar nicht wissen, was wir für Daten bräuchten. Und was wir da in dem Zusammenhang machen ist, dass wir gemeinsam mit unseren Kunden eben solche Infrastrukturen aufbauen oder unterstützen beim Aufbau in einer beratenden Funktion, fassen aber auch gerne mit, mit an und und stellen das eben hin. Bis später in die Reportings rein und natürlich auch in die Interpretation dieser Reportings, wo dann oft später eben quasi erst klar wird, welche Daten man am Anfang gerne gehabt hätte. Und genau in dem Spagat müssen wir uns jetzt gerade bewegen. Wir kommen aus einer Zeit, wo man einfach alles eingesammelt hat, was ging irgendwie. So ist auch erstmal das genannte Google Analytics, also konzipiert. In einer, ich hole mir alles – Ist mit GA4, ja quasi noch sogar, noch mehr hole ich mir ganz von alleine. Und diesen Datenkraken muss man halt so ein paar Tricks eher wieder abgewöhnen, damit sie vielleicht ein bisschen rechtskonformer und auch ein bisschen nachhaltiger sind. Und da mittendrin sind wir gerade und auch mit mit Falko und vielen seiner Kollegen im Austausch, um halt einen Kompromiss zu finden aus Wirtschaftlichkeit, Handlungsfähigkeit nach wie vor, aber natürlich auch Rechtssicherheit und auch Rechtssicherheit gegenüber der Geschäftspartner, die die Webseiten benutzen, also der Nutzer der Websiten im Endeffekt.
[00:04:08.460] – Lars
Was sind da so die zentralen rechtlichen Fragestellungen, denen ihr da gerade ausgesetzt seid?
[00:04:13.980] – André
Es sind also wir, wir haben das in den letzten, im letzten Jahr mal sehr abstrahiert auch versucht – Weil wir kriegen ja quasi keine, also anders als Falko wahrscheinlich, kriegen wir sehr spitze Anfragen immer so: Hey, wir haben vom Datenschutz folgendes gehört. Google Fonts was ist jetzt mit denen los? Oder LinkedIn Tracking Pixel? Ist das okay oder nicht? Oder kann ich jetzt Google Analytics noch benutzen oder nicht? Und wir haben es einmal die Arbeit gemacht, das quasi zurückzuführen. Also was sind denn eigentlich diese rechtlichen großen Gebiete? Ich hoffe, der Falko widerspricht mir gleich nicht. Dass wir quasi eigentlich drei, drei Bewegungen haben. Das eine ist eben diese „non of your business“ Initiative aus Österreich, von dem Herrn Schrems, also Schrems eins und zwei, das ist quasi kein kein Aktenzeichen, sondern es ist eine Person, die in Österreich ein Verein betreibt, der sich auf diese Datenschutzthematik. Und die haben gesagt, das Privacy Shield ist nicht in Ordnung, weil es eben Daten von EU Bürgern nach Amerika schickt und die dort jederzeit von Behörden eingesehen werden können. Und das ist erst mal schlecht. Das ist ein Ding, sagst du gleich – Ich sehe schon, du machst dich schon bereit. Das zweite Thema ist das ITP 2.1 Intelligent Tracking Prevention, das eben Dienstleister oder Betreiber wie Google von ganz alleine nach sieben Tagen einfach Cookies wieder löschen. Apple zum Beispiel sagt einfach länger als sieben Tage braucht keine Cookies. Weg damit. Problem ist halt für uns im Retargeting. Wir können die Leute nicht wiedererkennen. Und das Letzte, was uns alle wahrscheinlich am meisten betrifft und was uns auch am meisten nervt, ist eben dieses Cookie Consent Thema. Das kommt aus diesem Transparency und Cookie Framework, der Cookie Consent. Und das sind auch diese wundervollen Pop ups, die uns auf allen Webseiten entgegenschlagen und uns ständig fragen, ob wir denn einverstanden sind mit dem Tracking unserer, unseres Verhaltens auf der Website oder nicht. Und die halt neben dieser Sollbruchstelle in der Journey, also der Nutzung der Webseite halt auch oft schlecht eingebunden, schlecht programmiert sind. Der Nutzer muss ständig immer wieder bestätigen, eben auch, weil nach sieben Tagen Cookies gelöscht werden, der Nutzer nicht wiedererkannt werden kann. Wenn ich keinen, kein Login habe und andersrum auch teilweise das Tracking brutal verfälscht, weil sie halt einfach nicht korrekt technisch nicht korrekt eingebunden sind und dann zu viel, zu wenig oder überhaupt gar nicht nachvollziehbar Sessions messen. Das sind so diese drei Dinger. Schrems, ITP für diese sieben Tage Cookies und das Cookie Framework für den Cookie Consent. Das sind so unsere drei Kopfschmerzen, kann man wohl sagen.
[00:06:37.300] – Falko
Also zu zwei von den Themen kann ich was sagen. Schrems, das war bei Facebook fing das Ganze an mit Datenübertragung in die USA. Und da war eben tatsächlich anlasslose Kontrolle über Geheimdienste, die also schauen können, wer greift denn auf diese Daten zu? Und der zweite Punkt war, dass ich in den USA keine ausreichenden Rechtsschutz habe. Wenn dann eben der Geheimdienst darauf zugreift. Dann gab es einen Ombudsmann und dieser Ombudsmann, der hat eine Beschwerde entgegengenommen und dann war’s das. Aber man hatte eben keinen Rechtsschutz, wie das hier in Deutschland ist, durch eine ordnungsgemäße Gerichtsbarkeit, die eben unabhängig ist und eben auch unabhängig urteilt, sondern dieser Ombudsmann hätte tatsächlich einfach nur seine Meinung dazu abgegeben. Und dann wär das Thema erledigt gewesen.
[00:07:25.870] – André
Das ist quasi einfach in Amerika. Also wir haben jetzt einen Nutzer von mir, meine Daten werden eingesammelt, werden nach Amerika geschickt, sie werden in Deutschland eingesammelt oder werden nach Amerika geschickt dort gespeichert. Jetzt gibt es da halt irgendwie einen Verdachtsfall. Dann wird dieser Ombudsmann angehauen vom CIA und sagt…
[00:07:41.980] – Falko
Nein, nein, stopp, stopp!
[00:07:42.850] – André
Okay, genau.
[00:07:43.540] – Falko
Du als User kannst da an den Ombudsmann gehen und sagen: Ich habe das Gefühl, dass meine Daten möglicherweise unzulässigerweise vom US Geheimdienst genutzt werden und dann guckt sich der Ombudsmann das an und dann kannst du eine Antwort kriegen. Musste aber keine Antwort kriegen.
[00:08:00.040] – André
Post von der CIA bekommst.
[00:08:01.660] – Falko
Und das war.
[00:08:02.800] – André
Nicht meine Adresse.
[00:08:03.550] – Falko
Schrems eins, Schrems zwei ging in dieselbe Richtung. Da hat dann nämlich die EU und die Amis haben dann wieder versucht, ein neues Privacy Shield zu bauen. Das hat dann auch nicht geklappt, hat der EuGH auch eingestampft und jetzt ist die dritte Variante. Jetzt ist am 7. Oktober 22 ist ein sogenannter Executive Act von Herrn – doch Biden heißt er – genau von Herrn Biden erlassen worden. Und der hat in den USA also eine Rechtslage geschaffen, die näher an das dran kommt, was der EuGH will. Es gibt in der Literatur mittlerweile auch Leute, die sagen: Ja, wir sind mal gespannt, wie jetzt der EuGH entscheidet, wenn es dann das Schrems drei gibt. Schrems Drei wird es geben. Das ist so sicher wie das Amen in der Kirche, dass die auch dagegen vorgehen und dieses wieder prüfen lassen. Man hat eben zwei Elemente deutlich verbessert. Man ist hergegangen und hat gesagt, wenn Daten in die USA übertragen werden, dann gibt es keine anlasslose Kontrolle mehr, sondern die Kontrolle muss aus relevanten Gründen erfolgen. Das ist Terrorbekämpfung, das ist Wahlfälschung, die bei den Amerikanern ja damals mit Facebook und jetzt Cambridge Analytica, glaube ich, stattgefunden hat. Diese ganzen Themen sollen eingeschränkt werden auf nicht anlasslos, sondern mit einem begründeten Anlass.
[00:09:23.830] – André
Wird das noch mal von einer dritten Instanz geprüft, ob das ein relevanter Anlass ist oder ob.
[00:09:28.450] – Falko
Nein, das muss derjenige, der auf die Daten zugreift, festlegen. Das heißt also die, die, die NSA zum Beispiel, die muss dann ganz klar sagen, wir greifen auf die und die Daten zu, dokumentieren das. Und wenn es dann eben zu einer Rechtsverletzung käme, dann müsste eben der europäische, da muss es dann auch aus dem privilegierten Staat sein. Aber ich gehe mal davon aus, dass Deutschland das dann in Zukunft sein wird. Dann muss es eben eine Beschwerde geben. Und diese Beschwerde geht dann an einen nicht mehr Ombudsmann, sondern an ein gerichtsähnliches Organ, wo unabhängige Fachleute sitzen, sicherlich auch Juristen. Das ist kein Gericht im Sinne des amerikanischen Rechts und auch nicht des deutschen Rechts. Da wird die Frage sein: Genügt das eben den Anforderungen, die die Datenschutzgrundverordnung an solche Gerichte stellt? Herr Schrems sagt nein. Es gibt andere, die sagen Ja. Und dann gibt es noch eins die Verhältnismäßigkeit. Also die Datenschutzbehörden, nicht die Datenschutzbehörden, sorry. Die, die Geheimdienste dürfen in dem Fall wirklich nur auf die Daten zugreifen, wenn es verhältnismäßig ist. Und diese Verhältnismäßigkeit hat es vorher auch nicht gegeben. Und insofern hat man dann abgestufteres und ein detailliertes Verfahren hinter geschaltet, das die Hoffnung gibt, dass es möglicherweise rechtmäßig sein kann. Wie die USA nun handeln. Das Bundesverfassungsgericht hat auch in dem Zusammenhang gesagt Also die müssen nicht unsere Rechtsstandards haben, wie in der EU sind, sondern sie müssen angemessene Rechtsstandards haben. Und da ist halt die Frage, wie das Ganze dann ausgeht. Es gab von Juristen auch Kritik an dem Urteil des EuGH. Also Schrems eins und zwei war die Kritik, dass die Landesverteidigung nicht angemessen berücksichtigt worden ist. Und das ist nationales Recht. Das sind alles so Sachen, das muss man dann sehen, wie das sich in Zukunft darstellt. Tatsache ist aber es gibt jetzt bei der EU Kommission einen, ein Angemessenheit Beschluss, der wird gerade vorbereitet. Ich glaube der ist auch schon das geht jetzt den Prozess es wird ungefähr Mai, Juni, Juli vielleicht werden bis dann eben dieses neue Privacy Shield drei oder wie man das dann auch immer nennen wird, auf die Agenda kommt. Dann müssen sich die Unternehmen noch zertifizieren lassen. Möglicherweise kann das parallel schon funktionieren, also genauso wie bei dem Privacy Shield eins und dann wird man das bis zu einem Urteil des EuGH auf dieser Basis rechtssicher nutzen können. Es gibt noch eine zweite Variante, wo man das rechtssicher nutzen kann. Wenn man nämlich sich auf die Standard Vertragsklauseln bezieht, was man im Moment macht, wenn man Daten in die USA überträgt und dann eben ein Transfer Impact Assessment heißt das TIA, wird das abgekürzt gesagt. Da schaut man sich also an, wie ist denn die Rechtslage in den USA und wie werden da die Daten verarbeitet? Und wenn man sich das dann ganz genau anguckt und prüft, dann kann man zu dem Ergebnis kommen die Datenübertragung in dem Fall mit Google Analytics zum Beispiel, weil es sich nur um Daten für Werbung handelt, ist zulässig. Und dann macht man eben nicht die Übertragung aufgrund eines Angemessenheitsbeschlusses von der EU, sondern man überträgt aufgrund dieser selbst geprüften und risikobasierten Beurteilung, wo man dann hinterher sagt wie groß ist das Risiko? Die Datenschutzbehörden sagen, das ist keine Risikobeurteilung, aber das steht mal noch dahin, ob man das so machen kann. Also sind viele Fragen auch noch ungeklärt. Deswegen ist das Thema auch so offen und schwierig, weil einfach ganz, ganz viele Fragen in dem Bereich nicht geklärt sind. Aber am Ende des Tages wird es so sein, dass man zwei Wege hat, um die Daten rechtskonform übertragen zu können. Und ich denke, dann werden viele nach diesem Angemessenheit Beschluss gehen und dann ist das Thema zumindest mal bis zum EuGH Urteil Schrems drei erledigt.
[00:13:16.300] – Lars
Ich würde gerne zu dem, zu diesem TIA noch mal nachhaken, wie ich mir das praktisch vorstellen muss als Unternehmen. Wie kann ich das selber? Brauche ich da einen Anwalt dafür? Gibt es da Vorlagen? Wie funktioniert das praktisch?
[00:13:29.650] – Falko
Ja, es gibt Vorlagen. Also die Bitkom hat Vorlagen für Mitglieder gemacht, wie man so ein Thema machen muss. Im Prinzip ist das nichts anderes, dass man sich mit dem Anbieter, in dem Fall Google, hinsetzen muss und klären muss, wie werden denn die Daten in den USA übertragen? Was macht ihr mit den Daten? Wie ist die Rechtslage in den USA? Und allein um die Rechtslage in den USA zu beurteilen zu können, bräuchte man, braucht man Google. Das, der große Vorteil ist jetzt durch dieses neue Executive Order vom Präsidenten vom 7.10 aus dem vergangenen Jahr habe ich jetzt eben schon mal eine rechtliche Lage, die deutlich besser ist, als sie noch im vergangenen Sommer war. Das heißt also, ich kann diese Inhalte von diesem Executive Order heute schon in diese Beurteilung, in dieses Assessment, von den von der Situation mit aufnehmen und kann sagen: Na ja, also da werden einfach schon rechtliche Möglichkeiten gegeben, um mich gegen so etwas zu wehren, die bisher nicht so gut ausgebaut und differenziert waren. Und das macht das Ganze dann deutlich einfacher. Es ist unterm Strich viel Arbeit, die man sich machen muss, aber die viele Arbeit rentiert sich dann, dass man eben, wenn eine Datenschutzbehörde auf einen zukommt und fragt: Warum macht ihr das denn? Dann auch sehr genau und klar detailliert darstellen kann, warum man das macht. Und dann wird die Datenschutzbehörde auch nicht völlig aus der Luft gegriffen einem auf den Deckel hauen. Weil die sind da, wo man gut begründet und sich auch mit den Themen, die Datenschutz betreffen, auseinandersetzt immer gesprächsbereit. Und wichtig ist auch in dem Zusammenhang, dass man diese ganze Thematik immer aus der Sicht desjenigen Nutzers, also datenschutzrechtlich ist es der Betroffene, der dann mit dessen Daten gearbeitet wird. Das man das aus der Sicht mal betrachtet zurückgeht und einfach schaut. Wie muss sich denn jetzt dieser Nutzer fühlen in der Situation? Was hat der denn hier für Themen, die für ihn relevant sein können? Und da kann man dann einfach mal Abstand nehmen und sagen das ist meine Ausgangssituation. Und wenn ich von der Ausgangssituation praktisch ausgehe, dann kann man das ganze rechtliche Drumherum stricken.
[00:15:36.930] – Lars
Das heißt, du würdest auch empfehlen, das quasi von Anfang an immer mitzudenken und schon quasi vorzubereiten, dass du nicht ins Schwitzen kommst, wenn sich die Datenschutzbehörde meldet und sagt: Könnt ihr mir mal erklären, was ihr da macht?
[00:15:47.730] – Falko
Dann ist es sowieso zu spät. Nein, denn wenn ich den Prozess aufsetze, mache ich mir über die datenschutzrechtlichen Fragen Gedanken. Idealerweise bindet man dann natürlich auch Datenschützer oder Juristen mit ein. Aber wenn es in die Umsetzung geht, dann sollte das spätestens passieren. Was ist das Risiko? Wenn man erst ganz zum Schluss eingebunden wird, dann sagt man geht nicht oder da sind einfach unüberwindbare Hürden. Und wenn man dann nicht die Risiken sauber aufzeigt und herausarbeitet, dann sagt der Geschäftsführer halt gleich, der diese Entscheidung zu treffen hat. Möglicherweise auch aus Unkenntnis oder eben aus so holzschnittartigen Argumenten, ne mach ich nicht, will ich nicht abschalten. Und das ist eben das, was dann nicht ausreichend durchdacht ist. Das heißt, diejenigen, die auch mit den Themen arbeiten, die müssen sich sehr, sehr intensiv einarbeiten, gucken, welche Daten verarbeite ich eigentlich und zu welchem Zweck verarbeite ich diese Daten? Und wenn ich das sauber begründen kann und mir dann vorne noch eine Einwilligung sauber abhole, dann ist das alles wunderbar.
[00:16:49.800] – Lars
Vielleicht kannst du noch André mal aus der Praxis so ein bisschen schildern, wie ihr das erlebt in den Unternehmen.
[00:16:54.840] – André
Also das mit dem Holzschnittartigen, das kann ich genauso unterstützen im Endeffekt, wenn wir quasi also oft ist es ja so, wir sind ja quasi in so einer Zeit mit einem Zeitabschnitt, wo eben viele Tracking Installationen eben gemacht wurden, als halt so everything goes mäßig Wilder Westen, wir ballern drauf und dann, das war ja auch so ein bisschen Spieltrieb, was kann ich mit meinen Daten alles machen und dann fließen die da rein und dann gebe ich die direkt weiter an Google Ads oder an Facebook oder an LinkedIn oder an mein Display Netzwerk und dann können die Targeting machen und so und dann hat man halt die Daten ja auch so ein bisschen einfach wild verteilt, ohne dass jemand über diese eigentlich gar nicht nur rechtlichen, sondern auch menschenrechtlichen oder persönlichen Konsequenzen nachgedacht hat. Was passiert mit den armen Daten?
[00:17:30.990] – Falko
Menschenrechtlich, ist übrigens tatsächlich auch der, der datenschutzrechtliche Hintergrund. Das ist ein Grundrecht.
[…]
So geht es weiter
AI-Potenzial einschätzen
In 5 Minuten: konkrete Einschätzung, wo das Unternehmen bei AI steht.
Self-Check starten →Digital Impact direkt ins Postfach
Eine Anmeldung, drei Newsletter: der AI Insights Newsletter jede Woche mit den neuesten Insights-Artikeln, der Digital Impact Longread Newsletter und das Digital Impact Update je einmal im Monat. Mit Double Opt-in und jederzeit abbestellbar.
AI Operations zum Hören
Digital-Experten wie André Hellmann, Christina D'Ilio, Christian Sattel, Sarah Stock sowie regelmäßig Gäste aus der Praxis: alle Themen rund um AI Operations als Audio für unterwegs.
AI-Potenzial des Unternehmens in 5 Minuten einschätzen
Self-Check starten →Den nächsten Schritt mit einem Experten besprechen
Termin buchen →Claude im Team verankern statt einzeln ausprobieren? Der Claude Schnellstart liefert Setup, Quick Wins und Rollout-Fahrplan.
Schnellstart ansehen