DSGVO-konformes Tracking
Definition: DSGVO-konformes Tracking bezeichnet die Erhebung, Verarbeitung und Speicherung von Website-Nutzerdaten in vollständiger Übereinstimmung mit der Datenschutz-Grundverordnung der Europäischen Union (EU-DSGVO, auch GDPR – General Data Protection Regulation). Es umfasst ein breites Spektrum technischer, organisatorischer und rechtlicher Maßnahmen, die gemeinsam sicherstellen, dass personenbezogene Daten nur auf Basis eines gültigen Rechtsgrundes erhoben und verarbeitet werden. Im Kern der DSGVO steht das Prinzip der Einwilligung: Bevor Cookies gesetzt oder Nutzerdaten an Drittanbieter übermittelt werden, muss der Websitebesucher aktiv und informiert eingewilligt haben. Rein informatorische Analytics-Implementierungen können unter Umständen auf das berechtigte Interesse gestützt werden, jedoch ist dies juristisch umstritten und wurde von verschiedenen Datenschutzbehörden unterschiedlich bewertet. Neben der Einwilligung verpflichtet die DSGVO Website-Betreiber außerdem zur Minimalität der Datenerhebung, zur transparenten Information in der Datenschutzerklärung, zur Benennung und Beauftragung von Auftragsverarbeitern sowie zur Einhaltung von Löschfristen. In der Praxis betrifft dies nahezu alle gängigen Analytics-Tools, da diese als Auftragsverarbeiter einzustufen sind und entsprechende Verträge (Auftragsverarbeitungsvertrag, AVV) erfordern. Ein wesentlicher Aspekt ist auch die Frage der Datenübermittlung in Drittländer: Tools wie Google Analytics 4, die Daten in die USA übertragen, erfordern seit dem Schrems-II-Urteil besondere Schutzmaßnahmen und sind Gegenstand laufender datenschutzrechtlicher Auseinandersetzungen in verschiedenen EU-Ländern.
Erläuterung
Die praktische Umsetzung von DSGVO-konformem Tracking beginnt mit der Implementierung eines Consent Management Platforms (CMP), auch Cookie Consent Manager genannt. Diese Lösung informiert den Nutzer beim ersten Besuch über die eingesetzten Tracking-Technologien und holt eine ausdrückliche, granulare Einwilligung ein. Granularität bedeutet dabei, dass der Nutzer nicht pauschal für alle Cookies zustimmen oder ablehnen muss, sondern einzelne Kategorien wie Analytics, Marketing oder Personalisierung separat steuern kann. Nach der Einwilligung darf der entsprechende Tracking-Code geladen und ausgeführt werden; ohne Einwilligung muss er blockiert bleiben.
Google bietet für diesen Zweck den Consent Mode an, eine Technologie, die GA4 und Google Ads mitteilt, welche Einwilligungen vorliegen. Im Basic-Modus werden bei fehlender Einwilligung keine Daten erhoben; im Advanced-Modus sendet GA4 cookielose Ping-Signale, aus denen maschinelles Lernen Modellierungen für die nicht eingewilligten Nutzer erstellt. Letzteres ist datenschutzrechtlich nicht unumstritten und sollte in der Datenschutzerklärung transparent gemacht werden.
Ergänzend zur Einwilligung sind weitere technische Maßnahmen erforderlich: IP-Adressen müssen anonymisiert werden, da sie in der EU als personenbezogene Daten gelten. In GA4 erfolgt die IP-Anonymisierung standardmäßig. Datenaufbewahrungsfristen sollten auf das notwendige Minimum gesetzt werden – in GA4 empfiehlt sich eine Aufbewahrungsdauer von maximal 14 Monaten. Der Abschluss eines Auftragsverarbeitungsvertrages mit Google ist Pflicht und kann über die GA4-Admin-Oberfläche abgewickelt werden. Als datenschutzfreundlichere Alternative zu GA4 gelten europäische Lösungen wie Matomo (selbst gehostet) oder Piwik PRO, die keine Datenübertragung in Drittländer erfordern und vollständige Datenkontrolle beim Betreiber belassen.
Rechtliche Grundlagen und Anforderungen
- Einwilligungspflicht (Art. 6 DSGVO): Cookies und Tracking dürfen nur nach aktiver, informierter und widerrufbarer Einwilligung des Nutzers gesetzt werden; vorausgefüllte Checkboxen oder Opt-out-Lösungen sind nicht zulässig.
- Transparenzpflicht: In der Datenschutzerklärung müssen alle eingesetzten Tracking-Tools, der Zweck der Datenerhebung, die Speicherdauer und Empfänger der Daten verständlich erläutert werden.
- Auftragsverarbeitungsvertrag (AVV): Für jeden Tracking-Dienstleister, der personenbezogene Daten im Auftrag verarbeitet, ist ein schriftlicher AVV abzuschließen; Google stellt diesen automatisch bereit.
- Drittlandsübermittlung: Datenübertragungen in die USA oder andere Nicht-EU-Länder erfordern geeignete Garantien wie Standardvertragsklauseln (SCC) und eine Risikoabwägung gemäß dem Transfer Impact Assessment.
- Datensparsamkeit: Es dürfen nur die für den jeweiligen Zweck notwendigen Daten erhoben werden; übermäßige Parameter oder unnötige Ereignisse sollten vermieden werden.
Technische Umsetzungsmaßnahmen
- Consent Management Platform (CMP): Lösungen wie Usercentrics, Cookiebot oder OneTrust blockieren Tracking-Skripte, bis eine Einwilligung vorliegt, und dokumentieren diese revisionssicher.
- Google Consent Mode v2: Ermöglicht GA4 und Google Ads, auf fehlende Einwilligungen reagieren – entweder durch vollständigen Verzicht auf Daten oder durch Modellierung; seit März 2024 für Google Ads-Funktionen Pflicht.
- IP-Anonymisierung: In GA4 standardmäßig aktiv; bei serverseitigem Tracking muss die Anonymisierung manuell im Server-Container konfiguriert werden.
- Datenaufbewahrung begrenzen: In den GA4-Property-Einstellungen die Nutzerdaten-Aufbewahrungsdauer auf 2 oder 14 Monate setzen; Event-Daten werden standardmäßig 2 Monate gespeichert.
- Server-Side-Tracking: Durch die Verlagerung des Trackings auf einen eigenen Server können mehr Daten unter eigener Kontrolle verarbeitet und die direkte Übertragung an Drittanbieter reduziert werden.
- Cookieless Analytics: Tools wie Matomo mit aktiviertem Cookieless-Modus oder Plausible Analytics ermöglichen grundlegende Nutzungsanalysen ohne Personenbezug und ohne Einwilligungserfordernis.