User-Tracking
Überblick über gesetzliche Vorgaben bezüglich User-Tracking im Electronic Business
Vorschrift | Pflichten |
Art 6 DSGVO | Rechtmäßigkeit der Verarbeitung |
Art 25 DSGVO | Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen |
Erwägungsgrund 47 DSGVO | Überwiegende berechtigte Interessen |
Erwägungsgrund 78 DSGVO | Geeignete technische und organisatorische Maßnahmen |
User-Tracking im Electronic Business
Die „Nutzer-Verfolgung“ ist ein Werkzeug, welches das Userverhalten protokolliert und analysiert. Diese Daten werden zumeist für Kunden-Profilbildung, entsprechende interessensgerechte Werbeeinschaltungen, Websiteoptimierungen und auch zur Erstellung von Statistiken genutzt.
Allgemeiner DSGVO-Anwendungsbereich, Informationspflicht und Einwilligungserfordernis bei User-Tracking
DSGVO-Anwendungsbereich
Wird sichergestellt, dass nur eine anonymisierte Verarbeitung durchgeführt wird und diese nicht mehr zu einer Person zurückgeführt werden kann, so gelten die Vorgaben der DSGVO nicht. Diese Ausnahme hat aber nur Gültigkeit, sofern diese anonymisierten Daten nicht mit anderen Informationen zusammengeführt werden können, die nachfolgend wieder eine Zuweisung zu einer individuellen Person ermöglichen.
Eine spezielle Form stellt die Pseudonymisierung dar. Dabei wird das Identifikationsmerkmal durch ein Kennzeichen („Pseudonym“) ersetzt, um die Zuordnung der betroffenen Person bedeutsam zu erschweren.
Informationspflicht
Falls personenbezogene Daten verarbeitet werden, müssen die Betroffenen entsprechend der Vorgaben der DSGVO informiert werden.
Einwilligungserfordernis
Dienen die ermittelten Daten ausschließlich dazu, um zum Beispiel eine korrekte Darstellung der Website zu gewährleisten, bedarf es aufgrund des überwiegend berechtigten Interesses des Webseiten-Betreibers und des Nutzers keiner Zustimmung des Betroffenen.
Falls die Verarbeitung der personenbezogenen Daten dazu dient, den User zu identifizieren, um zum Beispiel individualisierte Werbung anzuzeigen, ist von einer Einwilligungserfordernis auszugehen.
Hinweis:
Gemäß den Vorgaben der DSGVO Art 25 Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen gelten die Prinzipien „Privacy by design“ und „Privacy by default“. Damit ist eine datenschutzfreundliche Technikgestaltung und Voreinstellung verpflichtend. Bisher wurde der „Do Not Track“ Standard nur als unverbindliche Option gesehen.
Trackingmethoden
Cookies
„Cookies“ sind beim Nutzer abgelegte Informationen, kleine Textdateien, die in weiterer Folge für Analysen von diesen Daten eingesetzt werden. Im Bereich des User-Trackings kommen vor allem folgende Formen von Cookies zum Einsatz:
- Analyse-Cookies für Besucherzählung einer Website
- Tracking-Cookies für Verhaltensanalyse von Website-Besuchern
- Werbe-Cookies für nutzeroptimierte Werbung
Sofern personenbezogene Daten verarbeitet werden, müssen die Betroffenen, zum Beispiel über so genannte „Cookie-Banner“, informiert werden. Wenn es keine andere Rechtsgrundlage für den Einsatz von Cookies gibt, muss eine vorherige Zustimmung des Nutzers eingeholt werden.
First-Party-Cookies
Wenn Informationen direkt zwischen der Website und dem User ausgetauscht werden, spricht man von so genannten First-Party-Cookies. Dabei wird der Nutzer nur von dieser betreffenden Seite wiedererkannt.
Typische First-Party-Cookies sind
- Notwendige Cookies, die für die Funktion der Website erforderlich sind. Darunter fällt beispielsweise die Warenkorbfunktionalität bei Webshops.
- Performance Cookies, die Faktoren wie Ladezeiten der Webseiten messen und zur Optimierung der Seite dienen
- Werbe-Cookies, die spezielle, auf den Nutzer abgestimmte Werbeeinschaltungen ermöglichen
Third-Party-Cookies
Beim Einsatz von Third-Party-Cookies werden die Informationen bei einem externen Werbeserver („Adserver“) gesammelt und verarbeitet. Dieses Usertracking wird dazu genutzt, um das Nutzerverhalten über einen längeren Zeitraum und in der Regel über mehrere verschiedene Websites zu analysieren.
Beispiele für Third-Party-Cookies sind:
- Besuchte Websites und deren Unterseiten
- Verweildauer auf unterschiedlichen Websites
- Häufigkeit diverser Seitenaufrufe
Da bei Third-Party-Cookies ein weiterer externer Datenverarbeiter beteiligt ist, wird eine ordnungsgemäße Datenverarbeitung, insbesondere die Zustimmung des Nutzers, im Sinne der Datenschutzgrundverordnung entsprechend aufwändiger und komplexer.
Webbrowser-Fingerprints
Mittels Browser-Fingerprints können Nutzer im Internet identifiziert und getrackt werden. Dies gilt sowohl bei mobilen Endgeräten wie Smartphones, als auch Tablets, als auch Standgeräten. Dabei werden beim Aufruf von Webseiten durch einen Browser bestimmte Daten ausgetauscht. Es gibt zwei Arten des „Fingerabdruckes“:
- Aktives Fingerprinting: Daten, wie Betriebssystem-Informationen, Sprache, Auflösung und Fenstergröße, werden zum Beispiel über JavaScript ausgelesen.
- Passives Fingerprinting: Informationen, wie IP-Adresse und eingesetzter Browser, werden automatisch übermittelt.
Alle diese Informationen werden dann zu einem möglichst eindeutigen Profil zusammengefasst, um den Nutzer identifizieren zu können. Somit gilt der Anwendungsbereich der DSGVO und die Betroffenen müssen gemäß den Vorgaben informiert werden. Die Einwilligungserfordernis ist abhängig von der Rechtsgrundlage des Zweckes und gegebenenfalls vom vorrangigen Interesse des Nutzers.
Tracking-Pixel
Zählpixel, auch Web Beacons genannt, sind sehr kleine, kaum wahrnehmbare Grafiken, die bei der Nutzer-Verfolgung und Analyse eingesetzt werden. Diese 1 x 1 großen Pixel werden beim Aufruf einer Webseite oder HTML-E-Mail automatisch geladen und beim entsprechenden Server registriert. Zusätzlich können noch weitere Informationen, wie
- eingesetztes Betriebssystem,
- verwendetes Mail- oder Browserprogramm,
- Bildschirmauflösung,
- Zeitpunkt des Aufrufes,
- IP-Adresse
erhoben werden.
Da diese Methode zur individuellen Erkennung des Nutzers dient, müssen die Betroffenen informiert werden. Wenn es keine andere Rechtsgrundlage für den Einsatz von Tracking-Pixel gibt, muss eine vorherige Zustimmung des Nutzers, gemäß der Vorgaben der DSGVO, eingeholt werden.
Logdateien
Auf dem Server werden in Protokolldateien alle Aktivitäten aufgezeichnet. Damit können unter anderem Daten über Seitenaufrufe und entsprechende Nutzer-Tätigkeiten gesammelt werden.
Werden dabei individualisierte Informationen, die auf Personen zurückzuführen sind, verarbeitet, liegt eine entsprechende Informationspflicht vor. Abhängig von der Rechtsgrundlage des Verwendungszweckes und gegebenenfalls vom vorrangigen Interesse des Nutzers ist eine Einwilligung erforderlich.
Evercookies
Anders als bei Cookies werden hierbei ganze JavaScript Bibliotheken auf der Website implementiert. Dabei werden die gesammelten Daten in mehreren Verzeichnissen ablegt. Da sich diese Daten auch dann wiederherstellen, wenn der Nutzer diese löscht, werden diese dauerhaften Dateien auch „Zombie-Cookies“ genannt.
Etags
Bei Etags werden beim Website-Aufruf eines Nutzers enthaltene Objekte, wie zum Beispiel Bilder, eindeutige Zeichenketten vergeben, die dem aufrufenden User zugeordnet werden können. Beim wiederholten Besuch kann der Nutzer durch diese Zuordnung identifiziert werden, auch wenn Cookies blockiert und JavaScript deaktiviert wurde.
Authentication Cache
Bei diesem Verfahren informiert die Website den Browser, dass ein Login für den Aufruf benötigt wird. Diese Anmeldedaten werden für den User unbemerkt automatisch mitgeschickt und ermöglichen eine Identifizierung des Nutzers bis zu einer aktiven Leerung des Browser-Speichers.
Identifier for Advertisers (IDFA)
Unter anderem nutzt Apple Identifier for Advertisers. Hierzu wird jedem Gerät eine Identifikationsnummer zugeordnet. Über diese können alle Nutzeraktivitäten verfolgt, aufgezeichnet und ausgewertet werden. Damit werden unter anderem Geräteinformationen, Suchanfragen, Downloads und andere Interaktionen analysiert.
„Federated Learning of Cohorts” (FLoC)
Als Alternative zu Third-Party-Cookies wurde von Google „Federated Learning of Cohorts” entwickelt. Dabei werden größere Gruppen von Nutzern in Clustern mit bestimmten Eigenschaften zusammengefasst, um sich nicht auf identifizierbare Einzelpersonen zu beziehen.
Topics
Ein spezielles Konzept verfolgt Google mit Topics durch themenbasierte Anzeigen. Websites werden bestimmten Kategorien wie zum Beispiel „Urlaub“ oder „Gesundheit“ zugeordnet. Durch die besuchten Websites des Nutzers erstellt der Browser ein Interessensprofil, welches nur der User verwalten und überarbeiten kann. Aufgrund dieser Informationen können dann zielgerichtete Werbeeinschaltungen erfolgen. Die Verwaltung der Interessen erfolgt nur am Endgerät des Users. Der Austausch der „Topics“ geschieht direkt vom Browser des Nutzers und der aufgerufenen Website. Ein zusätzlicher externer Werbeserver ist nicht eingebunden.
Transparency and Consent Strings (TC String)
TC-Strings sind Teil des Transparency & Consent Frameworks für Online-Werbung des IAB Europe und werden verwendet, um die Einwilligung der Nutzer in die Datenverarbeitung und personalisierte Werbung zu verwalten. Sie enthalten in kodierter Form Informationen über die Zustimmung des Nutzers zu den verschiedenen Arten der Verarbeitung seiner Daten. Der Europäische Gerichtshof (EuGH) hat festgestellt, dass TC-Strings in Kombination mit anderen Identifikatoren wie IP-Adressen als personenbezogene Daten gelten und somit unter die DSGVO fallen. Um rechtskonform zu sein, müssen bei der Verwendung von TC-Strings die ausdrückliche Einwilligung des Nutzers eingeholt werden und die Grundsätze der DSGVO wie Transparenz, Datensparsamkeit und Widerrufsmöglichkeit eingehalten werden. Wenn TC-Strings für Online-Werbung verwendet werden, besteht eine gemeinsame Verantwortlichkeit im Sinne der DSGVO, da das IAB Europe durch die Entwicklung des TCF als Datenverantwortlicher fungiert, was eine Koordination der Datenschutzpflichten zwischen allen beteiligten Parteien erfordert. Nach der Speicherung der Einwilligungspräferenzen ist das IAB gemäß DSGVO jedoch nur dann mitverantwortlich, wenn es nachweislich auch Einfluss auf die weitere Datenverarbeitung hat.
Google Fonts
Wenn Google Schriftarten auf der Website eingesetzt werden und nicht lokal, sondern vom Google Server aufgerufen werden, dann werden Nutzerdaten, in Form der IP-Adresse des Webseitenbesuchers, an Google weitergegeben. In diesem Fall ist eine vorherige und explizite Einwilligung des Nutzers notwendig.
Weitere Sonderformen
Bei den folgenden Beispielen von User-Tracking-Methoden gilt, dass – sofern die Analyse-Daten nicht anonymisiert werden – eine entsprechende Zustimmung des Betroffenen vorliegen muss. Ebenso müssen die Personen gemäß den Vorgaben der DSGVO informiert werden, was mit den entsprechenden Daten geschieht.
Eye-Tracking
Mittels Eye-Tracker werden Augen- und Blick-Bewegungen für so genannte Heatmaps aufgezeichnet. Diese Karten zeigen unter anderem:
- Wohin sehen die Nutzer am häufigsten?
- Wie lange dauert es, bis ein bestimmter Bereich zum ersten Mal angesehen wird?
- Wohin sehen die Nutzer am längsten?
Die Ergebnisse dienen zumeist dazu, die möglichst optimalen Plätze für Anzeigen zu finden. Die Bestandteile sind in der Regel eine Augenkamera, eine Blickfeldkamera und eine Infrarotlichtquelle.
Attention-Tracking
Die Aufmerksamkeitsmessung wird mit einem Zeigegerät, wie einer Computermaus, gemessen. Die Daten werden dabei anhand von Mausklicks erhoben.
Übersicht
Folgende Beispiele sind gegebenenfalls auch ohne explizite Zustimmung der Betroffenen möglich, da das berechtigte Interesse des Websitebetreibers höher als das des Nutzers eingeschätzt werden könnte:
- Individuelle Optimierung der Gestaltung und Darstellung der Anzeige
- Anonymisierte statistische Analysen und Reichweitenmessung
- Protokollierung (zum Beispiel der IP-Adresse) von Login-Versuchen für Missbrauchsschutz und Betrugsprävention
- Einsatz von speziellen Funktionen, die für den Ablauf der Website wesentlich sind, zum Beispiel die Warenkorbfunktion in einem Webshop mithilfe von so genannten Session-Cookies