Fachartikel, 04.12.2009
Perspektive Mittelstand
TMG-Verstoß
Datenschutz-Behörden schieben Google Analytics Riegel vor
Nach einem neuesten Beschluss der obersten Datenschutz-Aufsichtsbehörden stellt die Analyse des Nutzungsverhaltens unter Verwendung vollständiger IP-Adressen ohne Zustimmung der Website-Nutzer einen Verstoß gegen das Telemediengesetz (TMG) dar und ist von daher unzulässig. Damit ist von der Verwendung von Google Analytics in seiner derzeitigen Form (und ähnlicher Tracking-Tools) vorerst abzuraten.
Die Aufsicht über die Einhaltung des Datenschutzes im so genannten nicht-öffentlichen Bereich (sprich: Unternehmen) obliegt den Datenschutz-Aufsichtsbehörden der Länder. Um in bundesweit relevanten Rechtsfragen eine einheitliche Praxis der Aufsichtsbehörden sicherzustellen, haben sich diese informell zum so genannten „Düsseldorfer Kreis“ zusammengeschlossen, der in Stellungnahmen gemeinsame Standpunkte formuliert. In einem aktuellen Beschluss über die „Datenschutzkonforme Ausgestaltung von Analyseverfahren zur Reichweitenmessung bei Internet-Angeboten“ vom 26.11.2009 ist Folgendes festgehalten worden:

“Im Einzelnen sind folgende Vorgaben aus dem TMG zu beachten:
(…)
-    Personenbezogene Daten eines Nutzers dürfen ohne Einwilligung nur erhoben und verwendet werden, soweit dies erforderlich ist, um die Inanspruchnahme von Telemedien zu ermöglichen und abzurechnen. Jede darüber hinausgehende Nutzung bedarf der Einwilligung der Betroffenen.

-    Die Analyse des Nutzungsverhaltens unter Verwendung vollständiger IP-Adressen (einschließlich einer Geolokalisierung) ist aufgrund der Personenbeziehbarkeit dieser Daten daher nur mit bewusster, eindeutiger Einwilligung zulässig. Liegt eine solche Einwilligung nicht vor, ist die IP-Adresse vor jeglicher Auswertung so zu kürzen, dass eine Personenbeziehbarkeit ausgeschlossen ist. (…)“


Einsatz von Google Analytics & Co. wird problematisch

Nach Auffassung der Datenschutz-Aufsichtsbehörden ist die Verwendung von Google Analytics und ähnlichen Tracking-Tools, die für ihre Analyse auf die vollständige IP-Adresse zurückgreifen, unzulässig, wenn keine vorherige Einwilligung des Betroffenen eingeholt wurde. Die von Google vorgesehene Erläuterung in der Datenschutzerklärung allein ist nicht ausreichend, um den Einsatz von Google Analytics zu rechtfertigen.

Möglich wäre, von jedem Webseitennutzer vor Speicherung seiner IP-Adresse im Wege des Opt-In Verfahrens eine Einwilligungserklärung zu verlangen – eine in den meisten Fällen wahrscheinlich höchst unpraktikable Lösung (mit wenigen Ausnahmen im Finanzbereich, wo bereits jetzt der Nutzer vor Besuch der Webseite eine Nutzungserklärung zu akzeptieren hat, bevor die Webseite angezeigt wird).

Drohen Bußgelder der Aufsichtsbehörden?


Theoretisch ja – allerdings haben die ersten Aufsichtsbehörden angekündigt, Shopbetreiber vor der Verhängung von Bußgeldern erst anzuschreiben und die Abschaltung von Google Analytics und ähnlichen Tools zu fordern. Auch stellt sich derzeit noch die Frage, wie die Datenschutzbehörden angesichts der Vielzahl betroffener Webseiten dies rein organisatorisch bewältigen können.

Abschalten – und was dann?


Angesichts der klaren Worte der Aufsichtsbehörde ist zu empfehlen, Google Analytics vorerst abzuschalten, also insbesondere den Tracking-Code von Google aus Ihrer Webseite zu entfernen. Unserer Ansicht nach ist damit zu rechnen, dass Google in Kürze reagieren und eine datenschutzrechtlich zulässige Variante von Google Analytics anbieten wird. Auch ist denkbar, dass der Gesetzgeber eingreifen und legislativ die Frage behandeln wird, ob es sich bei IP-Adressen tatsächlich um personenbezogene Daten handelt.

Fazit


Der Einsatz von Google Analytics (und ähnlicher auf der vollständigen IP-Adresse aufbauenden Tracking-Tools) in der derzeitigen Form ist nach Ansicht der zuständigen Datenschutz-Aufsichtsbehörden unzulässig. Website-Betreibern ist daher zu raten, derartige Tools abzuschalten und den entsprechenden Tracking-Code aus der Webseite zu entfernen. Jedoch ist damit zu rechnen, dass eine datenschutzrechtlich zulässige Variante von Google Analytics entwickelt werden wird. Bis dahin sollte sie auf alternative Tracking-Tools zurückgreifen.
QUERVERWEIS
Service-Hinweis
Interaktives Online-Video-Seminar zum Datenschutz
Bleiben Sie als Datenschutzbeauftragter ständig auf dem Laufenden und erfüllen Sie Ihre gesetzliche Schulungsverpflichtung per Online-Jahresabonnement.
weitere Informationen http://www.iitr.de
ZUM AUTOR
Über Dr. Sebastian Kraska
Institut für IT-Recht - Kraska GmbH
Herr Dr. Sebastian Kraska gründete im Jahr 2007 die Kraska GmbH, die sich mit IT-Dienstleistungen befasst. Im Jahr 2009 kam das Institut für IT-Recht IITR hinzu, das schwerpunktmäßig im Bereich Datenschutz tätig ist und in Kooperation mit der IT-Recht Kanzlei München und weiteren Partnern Unternehmen bei der Bewältigung datenschutzrechtlicher Anforderungen unterstützt. Herr Dr. Kraska selbst ist als freiberuflicher Rechtsanwalt im Kapitalmarkt- und IT-Recht tätig und betreut mittelständische Unternehmen. Daneben ist Herr Dr. Kraska seit 2007 Aufsichtsrat der amiando AG.
Institut für IT-Recht - Kraska GmbH
Eschenrieder Straße 62c
82194 Gröbenzell

+49-89-51303920
WEITERE ARTIKEL VON INSTITUT FÜR IT-RECHT - KRASKA GMBH
Über Perspektive Mittelstand

Die Perspektive Mittelstand ist eine unabhängige, branchenübergreifende Business-Plattform zur Förderung der Leistungs- und Wettbewerbsfähigkeit kleiner und mittelständischer Unternehmen und ihrer Mitarbeiter. Ziel der Initiative ist es, über hochwertige Informations-, Kommunikations- und Dienstangebote rund um den unternehmerischen und beruflichen Alltag die Wissensbildung, Kommunikation und Interaktion von und zwischen Existenzgründern, Unternehmern, Fach- und Führungskräften und sonstigen Erwerbstätigen zu unterstützen. Weitere Informationen zur Perspektive Mittelstand unter: www.perspektive-mittelstand.de