SlideShare una empresa de Scribd logo
1 de 17
Webtracking:Google Analytics und Co. datenschutzkonform umsetzen RA und FA für IT-Recht Stephan Schmidt teclegal Rhein-Main Rechtsanwälte, Mainz
11.05.2011 UpDate! Bundesdatenschutzgesetz 2 Webanalyse-Tools Bildquelle: Webtrekk Whitepaper „Website-Optimierung braucht mehr als Mittelwerte“
11.05.2011 UpDate! Bundesdatenschutzgesetz 3 Webanalyse-Tools Webseitenbetreiber analysieren zu Zwecken der Werbung und Marktforschung das Nutzungsverhalten der Leser Webanalysetools speichern in der Regel IP-Adressen Internetanschluss des Nutzers kann daher theoretisch identifiziert werden Verarbeitung der Daten bei einigen Anbietern in den USA Problem:	Haftung des Nutzers des Analyse-Tools            			(§ 7 BDSG)
11.05.2011 UpDate! Bundesdatenschutzgesetz 4 Historie 23.01.09 –	ULD: Datenschutzrechtliche Bewertung des 					Einsatzes von Google Analytics 20.11.09 –	BfDI fordert von Krankenkassen den Verzicht auf Google 			Analytics 27.11.09 –	Beschluss des Düsseldorfer Kreises 05/06.10    –	Google bietet Version mit IP-Maskingund JavaScript-Funktion 			„_anonymizeIp()” an 07.01.11 –	Rheinland-Pfälzischer DSB: „Google Analytics 				nicht datenschutzkonform“ 11.01.11 –	Hamburger DSB Caspar droht in der FAZ 					Unternehmen die Tracking-Software einsetzen 				mit „empfindlichen Bußgeldern“ – Google dementiert 14.01.11 –	Webseite des Hamburger DSB geht offline, 					weil das Tracking-Tool der IVW genutzt wurde 15.03.11 –	ULD empfiehlt Piwik als Analysetool
11.05.2011 UpDate! Bundesdatenschutzgesetz 5 Grenzen des TMG (I) Erhebung und Verwendung personenbezogener Daten ist nur in den Grenzen des § 12 Absatz 1 TMGerlaubt Keine Erhebung personenbezogener Daten eines Nutzers ohne Einwilligung, wenn dies nicht für die Inanspruchnahme von Telemedien oder deren Abrechnung nötig ist Analyse des Nutzungsverhaltens unter Verwendung vollständiger IP-Adressen mangels anderweitiger gesetzlicher Grundlage nur mit bewusster, eindeutiger Einwilligung zulässig Einwilligung müsste vor „Betreten der Webseite“ erfolgen 	 in der Praxis nicht umsetzbar
11.05.2011 UpDate! Bundesdatenschutzgesetz 6 Grenzen des TMG (II) § 15 Absatz 3 TMG erlaubt die Erstellung von Nutzungsprofilen bei Verwendung von Pseudonymen zu Zwecken der Werbung, der Marktforschung oder zur bedarfsgerechten Gestaltung von Telemedien Pseudonymisierung liegt nur dann vor, wenn die IP-Adresse von den übrigen Daten getrennt gespeichert wird, und so die Bestimmung der betroffenen Personen zumindest wesentlich erschwert wäre (§ 3 Abs.6a BDSG).  Nutzer muss widersprechen können und auf dieses Recht (in der Datenschutzerklärung) hingewiesen werden
11.05.2011 UpDate! Bundesdatenschutzgesetz 7 Grenzen des TMG (III) Widersprüche müssen auch tatsächlich umgesetzt werden Profile dürfen nicht mit dem Träger des Pseudonyms zusammengeführt werden (§ 13 Absatz 4 Nr. 6 TMG) pseudonymisierte Nutzungsdaten sind zu löschen, wenn ihre Speicherung für die Erstellung der Nutzungsanalyse nicht mehr erforderlich ist oder der Nutzer dies verlangt
11.05.2011 UpDate! Bundesdatenschutzgesetz 8 IP-Adresse als personenbezogenes Datum (I) Sind dynamische IP-Adressen aus Sicht des Webseitenbetreibers personenbezogene Daten? Pro: bei Übermittlung an Dritte, können diese durch eigene Zusammenführung Rückschlüsse auf bestimmbare Personen ziehen BDSG – mittelbare Zuordenbarkeit ausreichend Contra: BMI und BSI OLG Hamburg- Beschluss vom 03.11.2010 - 5 W 126/10 IP-Adresse kein personenbezogenes Datum - Herstellung des Personenbezugs erfordert nämlich weitere Daten Normaler Webseitenbetreiber verfügt nicht über diese Daten
11.05.2011 UpDate! Bundesdatenschutzgesetz 9 IP-Adresse als personenbezogenes Datum (II) ABER: Art. 2 lit. a der RL 95/46/EG indirekte Identifizierbarkeit ist ausreichend und gem. Erwägungsgrund 26 sind alle Mittel zu berücksichtigen, die vernünftigerweise von einem Dritten eingesetzt werden könnten  Tatbestandsvoraussetzungen für die Erhebung der vollständigen IP-Adresse liegen regelmäßig nicht vor
11.05.2011 UpDate! Bundesdatenschutzgesetz 10 Anforderungen aus § 11 BDSG Bei der Nutzung von Analysetool-Anbietern liegt Auftragsdatenverarbeitung vor Seit der 2. BDSG-Novelle stellt § 11 BDSG zehn inhaltliche Anforderungen an entsprechende Verträge Wenn kein Individualvertrag vorhanden ist, müssen die gesetzlichen Vorgaben durch AGB des Anbieters erfüllt werden Bußgelder bis zu 50.000 Euro möglich
11.05.2011 UpDate! Bundesdatenschutzgesetz 11 Beschluss des Düsseldorfer Kreises vom 26.11.09 Hinweispflicht nachkommen Nur Nutzungsprofile mit Pseudonymen sind erlaubt Widerspruchsmöglichkeit muss eingeräumt und technisch umgesetzt werden IP-Adressen dürfen nicht verarbeitet oder gespeichert werden Daten müssen strikt getrennt aufbewahrt werden Vorgaben der Auftragsdatenverarbeitung beachten
11.05.2011 UpDate! Bundesdatenschutzgesetz 12 Lösungen Verkürzung der IP-Adressen Verbot der Zusammenführung mit technischen und organisatorischen Maßnahmen durchsetzen Ausgestaltung von Cookies Umfassende Information der Nutzer über Widerspruchsrecht Opt-Out-Lösung zur Umsetzung von Widersprüchen Begrenzung der Lebensdauer von Cookies (ULD: 7 Tage) Verfahrensverzeichnis des Dienstleisters anfordern Vertrag zur Auftragsdatenverarbeitung abschließen
11.05.2011 UpDate! Bundesdatenschutzgesetz 13 Muster für Opt-Out-Lösung „Wenn Sie vermeiden wollen, dass bei Ihrem Besuch unserer Webseite Daten erhoben werden, können Sie von uns einen „Opt-Out-Cookie“ erhalten. Klicken Sie dafür auf das Feld (oder den Link) „Opt-Out-Cookie erhalten. Es werden dann keine Daten Ihres Besuchs mehr gespeichert.“ Bereitstellung der Opt-Out-Lösung in der Datenschutzerklärung derzeit wohl ausreichend
11.05.2011 UpDate! Bundesdatenschutzgesetz 14 Google Analytics Derzeit nicht datenschutzkonform nutzbar IP-Adresse wird erst nach der Übermittlung in die USA anonymisiert Plugin nicht für alle Browser verfügbar (nicht für Safari und Opera) Keine endgültige Löschung der Rohdaten möglich Mindestanforderungen “_anonymizeIp()” im Analytics-Code nutzen im IP-Adresse zu verkürzen Datenschutzerklärung anpassen Roadmap sieht Lösung bis zum 30.06.2011 vor
11.05.2011 UpDate! Bundesdatenschutzgesetz 15 Datenschutzkonforme Tools Webanalyse-Anbieter (teilweise sind bestimmte Einstellungen und der Abschluss von Verträgen nach § 11 BDSG notwendig) Econda Site Monitor – www.econda.de Omniture (Adobe) – http://www.omniture.com/de/ (a.A. Xamit) WiredMinds – www.wiredminds.de Stats4free.de – www.stats4free.de Analytics 10 – www.webtrends.com Q3 – www.webtrekk.de eTracker – www.etracker.com Tools zum Einsatz auf dem eigenen Server Piwik – de.piwik.org (Nachfolger von phpMyVisites) Statify - playground.ebiene.de/2661/statify-wordpress-statistik/
11.05.2011 UpDate! Bundesdatenschutzgesetz 16 Ausblick Änderungen durch EU-Datenschutzrichtlinie RL 2002/58/EG in der Fassung des Telekom-Reformpaketes (RL 2009/136/EG) vom 25.11.2009 Neuer Artikel 5 Absatz 3 der EU-Datenschutzrichtlinie sieht bei entsprechender Auslegung ein Einwilligungsbedürfnis für die Speicherung von Cookies vor (Opt-In-Lösung) ,[object Object],Umsetzung in nationales Recht eigentlich bis 25.05.2011 Bundesregierung will Diskussionen auf europäischer Ebene und mögliche Selbstregulierungsansätze der Werbewirtschaft abwarten, bevor sie in diesem Feld gesetzgeberisch tätig werden will
11.05.2011 UpDate! Bundesdatenschutzgesetz 17 Fragen? Rechtsanwalt Stephan Schmidt Fachanwalt für Informationstechnologierecht Isaac-Fulda-Allee 5 D-55124 Mainz Telefon:	 +49 - (0) 6131 - 302 90 460Telefax:	 +49 - (0) 6131 - 302 90 466 E-Mail:	 schmidt@teclegal-rheinmain.deInternet: www.teclegal-rheinmain.de

Más contenido relacionado

Destacado (16)

Quellcodehinterlegung richtig gestalten
Quellcodehinterlegung richtig gestaltenQuellcodehinterlegung richtig gestalten
Quellcodehinterlegung richtig gestalten
 
Presentación1
Presentación1Presentación1
Presentación1
 
Carlos arturo carvajal el computador
Carlos arturo carvajal el computadorCarlos arturo carvajal el computador
Carlos arturo carvajal el computador
 
Tae kwon do
Tae kwon do Tae kwon do
Tae kwon do
 
Ciudades educadoras
Ciudades educadorasCiudades educadoras
Ciudades educadoras
 
Reglamento transporte
Reglamento transporteReglamento transporte
Reglamento transporte
 
Agente rana
Agente ranaAgente rana
Agente rana
 
Plantes
PlantesPlantes
Plantes
 
Transposició Didàctica IES Núm. 1, Xàbia
Transposició Didàctica IES Núm. 1, XàbiaTransposició Didàctica IES Núm. 1, Xàbia
Transposició Didàctica IES Núm. 1, Xàbia
 
Achiiv
AchiivAchiiv
Achiiv
 
El mundo inalámbrico
El mundo inalámbricoEl mundo inalámbrico
El mundo inalámbrico
 
Learntec 2011
Learntec 2011Learntec 2011
Learntec 2011
 
5to comercio
5to comercio5to comercio
5to comercio
 
A
AA
A
 
Achv
Achv Achv
Achv
 
Unidad iv y v.
Unidad iv y v.Unidad iv y v.
Unidad iv y v.
 

Similar a Google Analytics und Co. datenschutzkonform umsetzen

DSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachtenDSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachtenMichael Rohrlich
 
Lead Inspector und Datenschutz
Lead Inspector und DatenschutzLead Inspector und Datenschutz
Lead Inspector und DatenschutzLead Inspector
 
Burda DiVa Gutachten TÜV
Burda DiVa Gutachten TÜVBurda DiVa Gutachten TÜV
Burda DiVa Gutachten TÜVBurdaDirect
 
Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO)
Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO) Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO)
Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO) Inxmail GmbH
 
«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...
«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...
«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...SOMshare
 
Microsoft Trusted Cloud - Security Privacy & Control, Compliance, Transparency
Microsoft Trusted Cloud - Security Privacy & Control, Compliance, TransparencyMicrosoft Trusted Cloud - Security Privacy & Control, Compliance, Transparency
Microsoft Trusted Cloud - Security Privacy & Control, Compliance, TransparencyMicrosoft Österreich
 
Checkliste: Datenschutzrechtliche Anforderungen an die Web Analyse
Checkliste: Datenschutzrechtliche Anforderungen an die Web AnalyseCheckliste: Datenschutzrechtliche Anforderungen an die Web Analyse
Checkliste: Datenschutzrechtliche Anforderungen an die Web AnalyseTWT
 
Impressum & Datenschutzerklärung
Impressum &  DatenschutzerklärungImpressum &  Datenschutzerklärung
Impressum & DatenschutzerklärungMichael Rohrlich
 
E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...
E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...
E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...Michael Rohrlich
 
Cybercrime & Datenklau - rechtliche Aspekte
Cybercrime & Datenklau - rechtliche AspekteCybercrime & Datenklau - rechtliche Aspekte
Cybercrime & Datenklau - rechtliche AspekteMichael Lanzinger
 
Digital Marketing - Akademischer Handelsmanager 2017
Digital Marketing - Akademischer Handelsmanager 2017Digital Marketing - Akademischer Handelsmanager 2017
Digital Marketing - Akademischer Handelsmanager 2017Michael Lanzinger
 
SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...
SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...
SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...Symposia 360°
 
Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...
Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...
Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...InteractiveCologne
 
Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...
Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...
Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...culbricht
 
Big-Data-Konferenz 2017 - Datenschutz
Big-Data-Konferenz 2017 - DatenschutzBig-Data-Konferenz 2017 - Datenschutz
Big-Data-Konferenz 2017 - DatenschutzMichael Lanzinger
 
DSGVO: So setzen Sie die neue Verordnung in Ihrer Firma um
DSGVO: So setzen Sie die neue Verordnung in Ihrer Firma umDSGVO: So setzen Sie die neue Verordnung in Ihrer Firma um
DSGVO: So setzen Sie die neue Verordnung in Ihrer Firma umMichael Rohrlich
 
Datenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis LinzDatenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis LinzMichael Lanzinger
 
Content Marketing - Rechtsfragen
Content Marketing - RechtsfragenContent Marketing - Rechtsfragen
Content Marketing - RechtsfragenMichael Lanzinger
 
Präsentation gewerkschaft biz
Präsentation gewerkschaft bizPräsentation gewerkschaft biz
Präsentation gewerkschaft bizVÖGB
 

Similar a Google Analytics und Co. datenschutzkonform umsetzen (20)

DSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachtenDSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachten
 
Lead Inspector und Datenschutz
Lead Inspector und DatenschutzLead Inspector und Datenschutz
Lead Inspector und Datenschutz
 
Burda DiVa Gutachten TÜV
Burda DiVa Gutachten TÜVBurda DiVa Gutachten TÜV
Burda DiVa Gutachten TÜV
 
Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO)
Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO) Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO)
Einstieg in die EU-Datenschutz-Grundverordnung (DSGVO)
 
«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...
«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...
«SOMshare» 22.6.2016: «4 Likes für ein Hallelujah / Beachten Sie die Packungs...
 
Microsoft Trusted Cloud - Security Privacy & Control, Compliance, Transparency
Microsoft Trusted Cloud - Security Privacy & Control, Compliance, TransparencyMicrosoft Trusted Cloud - Security Privacy & Control, Compliance, Transparency
Microsoft Trusted Cloud - Security Privacy & Control, Compliance, Transparency
 
Checkliste: Datenschutzrechtliche Anforderungen an die Web Analyse
Checkliste: Datenschutzrechtliche Anforderungen an die Web AnalyseCheckliste: Datenschutzrechtliche Anforderungen an die Web Analyse
Checkliste: Datenschutzrechtliche Anforderungen an die Web Analyse
 
Impressum & Datenschutzerklärung
Impressum &  DatenschutzerklärungImpressum &  Datenschutzerklärung
Impressum & Datenschutzerklärung
 
E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...
E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...
E-Commerce-Recht: So erstellen Sie Ihre Datenschutzerklärung, Cookies und Soc...
 
Cybercrime & Datenklau - rechtliche Aspekte
Cybercrime & Datenklau - rechtliche AspekteCybercrime & Datenklau - rechtliche Aspekte
Cybercrime & Datenklau - rechtliche Aspekte
 
Digital Marketing - Akademischer Handelsmanager 2017
Digital Marketing - Akademischer Handelsmanager 2017Digital Marketing - Akademischer Handelsmanager 2017
Digital Marketing - Akademischer Handelsmanager 2017
 
1612011[1]
1612011[1]1612011[1]
1612011[1]
 
SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...
SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...
SecTXL '11 | Frankfurt - Eva Schlehahn: "Konzepte und Bedingungen für vertrau...
 
Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...
Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...
Google Glass und Co. – Wie neue Technologien unser Rechtssystem vor ungeahnte...
 
Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...
Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...
Facebook & Recht - Urheber- und datenschutzrechtliche Fragen bei der Facebook...
 
Big-Data-Konferenz 2017 - Datenschutz
Big-Data-Konferenz 2017 - DatenschutzBig-Data-Konferenz 2017 - Datenschutz
Big-Data-Konferenz 2017 - Datenschutz
 
DSGVO: So setzen Sie die neue Verordnung in Ihrer Firma um
DSGVO: So setzen Sie die neue Verordnung in Ihrer Firma umDSGVO: So setzen Sie die neue Verordnung in Ihrer Firma um
DSGVO: So setzen Sie die neue Verordnung in Ihrer Firma um
 
Datenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis LinzDatenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis Linz
 
Content Marketing - Rechtsfragen
Content Marketing - RechtsfragenContent Marketing - Rechtsfragen
Content Marketing - Rechtsfragen
 
Präsentation gewerkschaft biz
Präsentation gewerkschaft bizPräsentation gewerkschaft biz
Präsentation gewerkschaft biz
 

Más de Stephan Schmidt

Rechtliche Herausforderungen im Online-Marketing
Rechtliche Herausforderungen im Online-MarketingRechtliche Herausforderungen im Online-Marketing
Rechtliche Herausforderungen im Online-MarketingStephan Schmidt
 
Deutscher Anwaltstag 2020 - DSGVO und Beschäftigtendatenschutz
Deutscher Anwaltstag 2020 - DSGVO und BeschäftigtendatenschutzDeutscher Anwaltstag 2020 - DSGVO und Beschäftigtendatenschutz
Deutscher Anwaltstag 2020 - DSGVO und BeschäftigtendatenschutzStephan Schmidt
 
Oft vergessen oder vernachlässigt - Mitbestimmung bei IT-Projekten
Oft vergessen oder vernachlässigt - Mitbestimmung bei IT-ProjektenOft vergessen oder vernachlässigt - Mitbestimmung bei IT-Projekten
Oft vergessen oder vernachlässigt - Mitbestimmung bei IT-ProjektenStephan Schmidt
 
Apfelkind, Alphabet und Kraftwerk – Auf was man bei der Namenswahl achten s...
Apfelkind, Alphabet und Kraftwerk  –  Auf was man bei der Namenswahl achten s...Apfelkind, Alphabet und Kraftwerk  –  Auf was man bei der Namenswahl achten s...
Apfelkind, Alphabet und Kraftwerk – Auf was man bei der Namenswahl achten s...Stephan Schmidt
 
Erfahrungen mit der vertraglichen Umsetzung der Verbraucherrechterichtlinie
Erfahrungen mit der vertraglichen Umsetzung der VerbraucherrechterichtlinieErfahrungen mit der vertraglichen Umsetzung der Verbraucherrechterichtlinie
Erfahrungen mit der vertraglichen Umsetzung der VerbraucherrechterichtlinieStephan Schmidt
 
IT-Rechtliche Anforderungen - Haftungsfallen für Unternehmen
IT-Rechtliche Anforderungen - Haftungsfallen für UnternehmenIT-Rechtliche Anforderungen - Haftungsfallen für Unternehmen
IT-Rechtliche Anforderungen - Haftungsfallen für UnternehmenStephan Schmidt
 
Die rechtlichen Rahmenbedingungen von BYOD
Die rechtlichen Rahmenbedingungen von BYODDie rechtlichen Rahmenbedingungen von BYOD
Die rechtlichen Rahmenbedingungen von BYODStephan Schmidt
 
Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...
Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...
Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...Stephan Schmidt
 
Spielverderber Juristen? Sich in Social Media rechtssicher verhalten
Spielverderber Juristen? Sich in Social Media rechtssicher verhaltenSpielverderber Juristen? Sich in Social Media rechtssicher verhalten
Spielverderber Juristen? Sich in Social Media rechtssicher verhaltenStephan Schmidt
 
Neues im Computerstrafrecht
Neues im ComputerstrafrechtNeues im Computerstrafrecht
Neues im ComputerstrafrechtStephan Schmidt
 
Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...
Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...
Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...Stephan Schmidt
 

Más de Stephan Schmidt (12)

Rechtliche Herausforderungen im Online-Marketing
Rechtliche Herausforderungen im Online-MarketingRechtliche Herausforderungen im Online-Marketing
Rechtliche Herausforderungen im Online-Marketing
 
Deutscher Anwaltstag 2020 - DSGVO und Beschäftigtendatenschutz
Deutscher Anwaltstag 2020 - DSGVO und BeschäftigtendatenschutzDeutscher Anwaltstag 2020 - DSGVO und Beschäftigtendatenschutz
Deutscher Anwaltstag 2020 - DSGVO und Beschäftigtendatenschutz
 
Oft vergessen oder vernachlässigt - Mitbestimmung bei IT-Projekten
Oft vergessen oder vernachlässigt - Mitbestimmung bei IT-ProjektenOft vergessen oder vernachlässigt - Mitbestimmung bei IT-Projekten
Oft vergessen oder vernachlässigt - Mitbestimmung bei IT-Projekten
 
Apfelkind, Alphabet und Kraftwerk – Auf was man bei der Namenswahl achten s...
Apfelkind, Alphabet und Kraftwerk  –  Auf was man bei der Namenswahl achten s...Apfelkind, Alphabet und Kraftwerk  –  Auf was man bei der Namenswahl achten s...
Apfelkind, Alphabet und Kraftwerk – Auf was man bei der Namenswahl achten s...
 
Erfahrungen mit der vertraglichen Umsetzung der Verbraucherrechterichtlinie
Erfahrungen mit der vertraglichen Umsetzung der VerbraucherrechterichtlinieErfahrungen mit der vertraglichen Umsetzung der Verbraucherrechterichtlinie
Erfahrungen mit der vertraglichen Umsetzung der Verbraucherrechterichtlinie
 
IT-Rechtliche Anforderungen - Haftungsfallen für Unternehmen
IT-Rechtliche Anforderungen - Haftungsfallen für UnternehmenIT-Rechtliche Anforderungen - Haftungsfallen für Unternehmen
IT-Rechtliche Anforderungen - Haftungsfallen für Unternehmen
 
Die rechtlichen Rahmenbedingungen von BYOD
Die rechtlichen Rahmenbedingungen von BYODDie rechtlichen Rahmenbedingungen von BYOD
Die rechtlichen Rahmenbedingungen von BYOD
 
Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...
Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...
Persönliche Verantwortung und Haftungsrisiken des CISO / IT-Sicherheitsbeauft...
 
Spielverderber Juristen? Sich in Social Media rechtssicher verhalten
Spielverderber Juristen? Sich in Social Media rechtssicher verhaltenSpielverderber Juristen? Sich in Social Media rechtssicher verhalten
Spielverderber Juristen? Sich in Social Media rechtssicher verhalten
 
Social Media & Recht
Social Media & RechtSocial Media & Recht
Social Media & Recht
 
Neues im Computerstrafrecht
Neues im ComputerstrafrechtNeues im Computerstrafrecht
Neues im Computerstrafrecht
 
Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...
Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...
Richtlinie über Rechte der Verbraucher - kommt das einheitliche europäische F...
 

Google Analytics und Co. datenschutzkonform umsetzen

  • 1. Webtracking:Google Analytics und Co. datenschutzkonform umsetzen RA und FA für IT-Recht Stephan Schmidt teclegal Rhein-Main Rechtsanwälte, Mainz
  • 2. 11.05.2011 UpDate! Bundesdatenschutzgesetz 2 Webanalyse-Tools Bildquelle: Webtrekk Whitepaper „Website-Optimierung braucht mehr als Mittelwerte“
  • 3. 11.05.2011 UpDate! Bundesdatenschutzgesetz 3 Webanalyse-Tools Webseitenbetreiber analysieren zu Zwecken der Werbung und Marktforschung das Nutzungsverhalten der Leser Webanalysetools speichern in der Regel IP-Adressen Internetanschluss des Nutzers kann daher theoretisch identifiziert werden Verarbeitung der Daten bei einigen Anbietern in den USA Problem: Haftung des Nutzers des Analyse-Tools (§ 7 BDSG)
  • 4. 11.05.2011 UpDate! Bundesdatenschutzgesetz 4 Historie 23.01.09 – ULD: Datenschutzrechtliche Bewertung des Einsatzes von Google Analytics 20.11.09 – BfDI fordert von Krankenkassen den Verzicht auf Google Analytics 27.11.09 – Beschluss des Düsseldorfer Kreises 05/06.10 – Google bietet Version mit IP-Maskingund JavaScript-Funktion „_anonymizeIp()” an 07.01.11 – Rheinland-Pfälzischer DSB: „Google Analytics nicht datenschutzkonform“ 11.01.11 – Hamburger DSB Caspar droht in der FAZ Unternehmen die Tracking-Software einsetzen mit „empfindlichen Bußgeldern“ – Google dementiert 14.01.11 – Webseite des Hamburger DSB geht offline, weil das Tracking-Tool der IVW genutzt wurde 15.03.11 – ULD empfiehlt Piwik als Analysetool
  • 5. 11.05.2011 UpDate! Bundesdatenschutzgesetz 5 Grenzen des TMG (I) Erhebung und Verwendung personenbezogener Daten ist nur in den Grenzen des § 12 Absatz 1 TMGerlaubt Keine Erhebung personenbezogener Daten eines Nutzers ohne Einwilligung, wenn dies nicht für die Inanspruchnahme von Telemedien oder deren Abrechnung nötig ist Analyse des Nutzungsverhaltens unter Verwendung vollständiger IP-Adressen mangels anderweitiger gesetzlicher Grundlage nur mit bewusster, eindeutiger Einwilligung zulässig Einwilligung müsste vor „Betreten der Webseite“ erfolgen  in der Praxis nicht umsetzbar
  • 6. 11.05.2011 UpDate! Bundesdatenschutzgesetz 6 Grenzen des TMG (II) § 15 Absatz 3 TMG erlaubt die Erstellung von Nutzungsprofilen bei Verwendung von Pseudonymen zu Zwecken der Werbung, der Marktforschung oder zur bedarfsgerechten Gestaltung von Telemedien Pseudonymisierung liegt nur dann vor, wenn die IP-Adresse von den übrigen Daten getrennt gespeichert wird, und so die Bestimmung der betroffenen Personen zumindest wesentlich erschwert wäre (§ 3 Abs.6a BDSG). Nutzer muss widersprechen können und auf dieses Recht (in der Datenschutzerklärung) hingewiesen werden
  • 7. 11.05.2011 UpDate! Bundesdatenschutzgesetz 7 Grenzen des TMG (III) Widersprüche müssen auch tatsächlich umgesetzt werden Profile dürfen nicht mit dem Träger des Pseudonyms zusammengeführt werden (§ 13 Absatz 4 Nr. 6 TMG) pseudonymisierte Nutzungsdaten sind zu löschen, wenn ihre Speicherung für die Erstellung der Nutzungsanalyse nicht mehr erforderlich ist oder der Nutzer dies verlangt
  • 8. 11.05.2011 UpDate! Bundesdatenschutzgesetz 8 IP-Adresse als personenbezogenes Datum (I) Sind dynamische IP-Adressen aus Sicht des Webseitenbetreibers personenbezogene Daten? Pro: bei Übermittlung an Dritte, können diese durch eigene Zusammenführung Rückschlüsse auf bestimmbare Personen ziehen BDSG – mittelbare Zuordenbarkeit ausreichend Contra: BMI und BSI OLG Hamburg- Beschluss vom 03.11.2010 - 5 W 126/10 IP-Adresse kein personenbezogenes Datum - Herstellung des Personenbezugs erfordert nämlich weitere Daten Normaler Webseitenbetreiber verfügt nicht über diese Daten
  • 9. 11.05.2011 UpDate! Bundesdatenschutzgesetz 9 IP-Adresse als personenbezogenes Datum (II) ABER: Art. 2 lit. a der RL 95/46/EG indirekte Identifizierbarkeit ist ausreichend und gem. Erwägungsgrund 26 sind alle Mittel zu berücksichtigen, die vernünftigerweise von einem Dritten eingesetzt werden könnten  Tatbestandsvoraussetzungen für die Erhebung der vollständigen IP-Adresse liegen regelmäßig nicht vor
  • 10. 11.05.2011 UpDate! Bundesdatenschutzgesetz 10 Anforderungen aus § 11 BDSG Bei der Nutzung von Analysetool-Anbietern liegt Auftragsdatenverarbeitung vor Seit der 2. BDSG-Novelle stellt § 11 BDSG zehn inhaltliche Anforderungen an entsprechende Verträge Wenn kein Individualvertrag vorhanden ist, müssen die gesetzlichen Vorgaben durch AGB des Anbieters erfüllt werden Bußgelder bis zu 50.000 Euro möglich
  • 11. 11.05.2011 UpDate! Bundesdatenschutzgesetz 11 Beschluss des Düsseldorfer Kreises vom 26.11.09 Hinweispflicht nachkommen Nur Nutzungsprofile mit Pseudonymen sind erlaubt Widerspruchsmöglichkeit muss eingeräumt und technisch umgesetzt werden IP-Adressen dürfen nicht verarbeitet oder gespeichert werden Daten müssen strikt getrennt aufbewahrt werden Vorgaben der Auftragsdatenverarbeitung beachten
  • 12. 11.05.2011 UpDate! Bundesdatenschutzgesetz 12 Lösungen Verkürzung der IP-Adressen Verbot der Zusammenführung mit technischen und organisatorischen Maßnahmen durchsetzen Ausgestaltung von Cookies Umfassende Information der Nutzer über Widerspruchsrecht Opt-Out-Lösung zur Umsetzung von Widersprüchen Begrenzung der Lebensdauer von Cookies (ULD: 7 Tage) Verfahrensverzeichnis des Dienstleisters anfordern Vertrag zur Auftragsdatenverarbeitung abschließen
  • 13. 11.05.2011 UpDate! Bundesdatenschutzgesetz 13 Muster für Opt-Out-Lösung „Wenn Sie vermeiden wollen, dass bei Ihrem Besuch unserer Webseite Daten erhoben werden, können Sie von uns einen „Opt-Out-Cookie“ erhalten. Klicken Sie dafür auf das Feld (oder den Link) „Opt-Out-Cookie erhalten. Es werden dann keine Daten Ihres Besuchs mehr gespeichert.“ Bereitstellung der Opt-Out-Lösung in der Datenschutzerklärung derzeit wohl ausreichend
  • 14. 11.05.2011 UpDate! Bundesdatenschutzgesetz 14 Google Analytics Derzeit nicht datenschutzkonform nutzbar IP-Adresse wird erst nach der Übermittlung in die USA anonymisiert Plugin nicht für alle Browser verfügbar (nicht für Safari und Opera) Keine endgültige Löschung der Rohdaten möglich Mindestanforderungen “_anonymizeIp()” im Analytics-Code nutzen im IP-Adresse zu verkürzen Datenschutzerklärung anpassen Roadmap sieht Lösung bis zum 30.06.2011 vor
  • 15. 11.05.2011 UpDate! Bundesdatenschutzgesetz 15 Datenschutzkonforme Tools Webanalyse-Anbieter (teilweise sind bestimmte Einstellungen und der Abschluss von Verträgen nach § 11 BDSG notwendig) Econda Site Monitor – www.econda.de Omniture (Adobe) – http://www.omniture.com/de/ (a.A. Xamit) WiredMinds – www.wiredminds.de Stats4free.de – www.stats4free.de Analytics 10 – www.webtrends.com Q3 – www.webtrekk.de eTracker – www.etracker.com Tools zum Einsatz auf dem eigenen Server Piwik – de.piwik.org (Nachfolger von phpMyVisites) Statify - playground.ebiene.de/2661/statify-wordpress-statistik/
  • 16.
  • 17. 11.05.2011 UpDate! Bundesdatenschutzgesetz 17 Fragen? Rechtsanwalt Stephan Schmidt Fachanwalt für Informationstechnologierecht Isaac-Fulda-Allee 5 D-55124 Mainz Telefon: +49 - (0) 6131 - 302 90 460Telefax: +49 - (0) 6131 - 302 90 466 E-Mail: schmidt@teclegal-rheinmain.deInternet: www.teclegal-rheinmain.de