News

Bundesverwaltungsgericht Österreich zum Cookie-Banner: Einfache Möglichkeit zum Ablehnen ist Pflicht

Das Österreichische Bundesverwaltungsgericht (BVwG) hat in einem Erkenntnis vom 31. Juli 2024 (Az. W108 2284491-1/15E) klargestellt, dass ein Cookie-Banner neben der Option Cookies und andere Technologien zu „akzeptieren“ auch eine optisch gleichwertige Option zum Ablehnen enthalten muss. Die Entscheidung ist aus mehreren Gründen bemerkenswert:

  • Es ist wohl die erste Entscheidung eines obersten Gerichts, die sich mit der Ausgestaltung des Cookie-Banners befasst.
  • Das Gericht hat anerkannt, dass das Ermittlungsverfahren der Aufsichtsbehörde mängelfrei und ordnungsgemäß unter Zuhilfenahme des Website Evidence Collector, einem Open Source Tool des Europäischen Datenschutzbeauftragten, durchgeführt wurde.
  • Die Datenverarbeitung im Zusammenhang mit dem Einsatz von Cookies fällt nicht unter das Medienprivileg gemäß Art. 85 DSGVO.
  • Das Gericht setzt die Nichtabgabe einer Einwilligung mit deren Widerruf nach Art. 7 Abs. 3 DSGVO gleich und leitet daraus ab, dass die Nichterteilung einer Einwilligung so einfach sein muss wie deren Erteilung.
  • Die Möglichkeit auf zweiter Ebene abzulehnen, wird ausdrücklich nicht als gleichwertig angesehen.

Hintergrund der Entscheidung

Hintergrund der Entscheidung war ein Verfahren der österreichischen Datenschutzbehörde. Aufgrund einer Betroffenenbeschwerde hatte diese den Einsatz von Cookies auf der Website eines Medienunternehmens untersucht. Im Rahmen dieser Untersuchung stellte die Behörde fest, dass der Einsatz von Cookies über den Cookie-Banner nur durch Klick auf die Schaltflächen „Zwecke anzeigen“ und im zweiten Schritt „Alle ablehnen“ abgelehnt werden konnte. Die Abgabe einer Einwilligung war dagegen in einem Schritt durch Klick auf die Schaltfläche „Akzeptieren“ auf erster Ebene möglich. Aus Sicht der Behörde lag darin ein Verstoß gegen die Vorgaben aus Art. 6 und 7 DSGVO. Sie wies daher das Medienunternehmen an, den Cookie-Banner so abzuändern, dass auf der ersten Ebene des Cookie-Banners zusätzlich zur Option „Akzeptieren“ eine optisch gleichwertige Option vorhanden ist, um das Cookie-Banner ohne Abgabe einer Einwilligung schließen zu können.

Dagegen legte das Medienunternehmen Beschwerde ein.

Einsatz des Website Evidence-Collectors

Im Rahmen der Beweissicherung verwendete die Behörden den vom Europäischen Datenschutzbeauftragten bereitgestellten Website Evidence Collector. Hiergegen hatte das Gericht nichts einzuwenden. Im Gegenteil, aufgrund der durch die Behörde vorgelegten Beweise, sah das BVwG das Setzen bestimmter Cookies bei Aufruf der Seite und Auswahl der Einwilligungsoptionen als erwiesen an.

Die ausdrückliche Erwähnung des Website Evidence Collector und der Verwertbarkeit der damit erfassten Beweise ist insofern spannend, da damit praktisch ein höchstgerichtlich geprüfter technischer Standard für die Überprüfung von Websites geschaffen wird.

Ausschluss des Medienprivilegs

Für die Anwendbarkeit des Medienprivilegs (Art. 85 DSGVO iVm § 9 Abs. 1 des Österreichischen Datenschutzgesetzes) wäre nach Ansicht des Gerichtes ein Zusammenhang mit einem journalistischen Zweck Voraussetzung gewesen. Dieser sei beim Nutzertracking zu Analyse-, Marketing- und Werbezwecke aber nicht gegeben.

Möglichkeit zur Ablehnung entsprechend den Anforderungen aus Art. 7 Abs. 3 DSGVO

Das BVwG geht in seinem Erkenntnis davon aus, dass die Nichtabgabe einer Einwilligung genauso einfach sein muss, wie die Abgabe der Einwilligung. Bemerkenswerterweise leitet das Gericht diese Anforderung ohne weitere Begründung allein aus Art. 7 Abs. 3 DSGVO ab. Diese Herleitung erscheint zumindest diskutabel, da der Art. 7 Abs. 3 DSGVO nur Vorgaben zum Widerruf einer bereits erteilten Einwilligung enthält, also der nachträglichen Rücknahme der Einwilligung, und sich nicht ausdrücklich auf die Abgabe der Einwilligung bzw. die Nichterteilung bezieht.

Folgen für die Praxis

Neben dem BVwG gehen auch deutsche Gerichte und Aufsichtsbehörden bereits seit längerem davon aus, dass Nutzenden auf erster Ebene des Cookiebanners eine gleichwertige Möglichkeit zum Ablehnen der Einwilligung angeboten werden muss. Sich hier rechtlich anders zu positionieren, erscheint rechtlich nur noch unter Inkaufnahme hoher Haftungsrisiken vertretbar zu sein. Gleichzeitig bedeutet die gerichtliche Akzeptanz der Analyseergebnisse des Website Evidence Collector, dass Verantwortliche in der Praxis ihre eigenen Webseiten mit diesem Tool prüfen könnten. So hätte man „den Blick der Behörde“ auf das eigene Angebot und kann eine Risikobewertung auf einer Datenbasis vornehmen, die im Zweifel auch die Aufsichtsbehörde zugrunde legen würde.

Insoweit nicht längst geschehen, empfehlen wir Unternehmen dringend sich mit diesen Risiken auseinanderzusetzen.

Rechtsanwalt, Senior Associate
Philip Schweers
Rechtsanwalt, Senior Associate
Philip Schweers

Zurück

News

Gesetz für faire Verbraucherverträge – Wichtige Änderungen und Handlungsbedarf für Unternehmen

Das „Gesetz für faire Verbraucherverträge“ ist seit dem 1. Oktober 2021 zu großen Teilen in Kraft. Durch die Änderung der entsprechenden Vorschriften des Bürgerlichen Gesetzbuches (BGB) und des Gesetzes gegen den unlauteren Wettbewerb (UWG) wird die Kündigung von Langzeitverträgen für Verbraucher erleichtert, das AGB-Recht verschärft und die Dokumentationspflichten für die Einwilligung bei Telefonwerbung erweitert. Da die Neuregelungen stufenweise in Kraft traten, gelten aktuell bereits neue Vorgaben für die Verwendung von AGB sowie die erweiterten Dokumentationspflichten für die Einwilligung in die Telefonwerbung. Ab dem 1. Juli 2022 gelten darüber hinaus die neuen Regeln für die Kündigung von Verbraucherverträgen, die über eine Website geschlossen wurden.

Datenschutzkonferenz zum Online-Handel – Behörden argumentieren für Pflicht zum Anbieten eines Gastzugangs und tendieren stark zur Einwilligung

Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) hat einen Beschluss zum datenschutzkonformer Online-Handel mittels Gastzugang veröffentlicht. Der Beschluss enthält 4 Kernthesen zu Anforderungen, die laut der DSK für Online-Händler bestehen. Viele der darin enthaltenen Aussagen kann man zumindest als kontrovers bezeichnen. So verlangt die DSK von Online-Händlern, dass diese immer auch einen Gastzugang für Bestellungen anbieten. Zudem gehen die Behörden davon aus, dass für das Einrichten eines fortlaufen geführten Kundenkontos immer eine Einwilligung erforderlich sei und eine solche Einwilligung nicht freiwillig erteilt werden kann, wenn nicht auch ein Gastzugang ohne Registrierung angeboten werden würde. Die Nutzung von im Vertragsverhältnis erhobene Daten für Werbezwecke soll laut der DSK ebenfalls nur mit einer Einwilligung rechtfertigbar sein. Dasselbe gilt laut der Behördenansicht auch für die Speicherung von Zahlungsdaten. Im Folgenden werden die Kernaussagen der DSK zusammengefasst und hinterfragt.

Das Krankenhauszukunftsgesetz – Anforderungen an Datenschutz und IT-Sicherheit bei der Umsetzung von Digitalisierungsmaßnahmen in Krankenhäusern

Bereits am 18. September 2020 wurde vom Bundestag das Gesetz für ein Zukunftsprogramm Krankenhäuser (Krankenhauszukunftsgesetz - KHZG) verabschiedet. Das KHZG dient der Umsetzung des von der Bundesregierung im Juni 2020 beschlossenen „Zukunftsprogramms Krankenhäuser“ und soll vor allem Digitalisierungsmaßnahmen in Krankenhäusern fördern; hierfür werden insgesamt 4,3 Milliarden Euro bereitgestellt.

Neues Framework für Datenübermittlungen in die USA (coming soon)

Am 25. März 2022 gaben die Präsidentin der Europäischen Kommission Ursula von der Leyen und US-Präsident Joe Biden in einer gemeinsamen Pressekonferenz bekannt, dass man sich im Rahmen eines Trans-Atlantic Data Privacy Framework (TDPF) auf gemeinsame Regelungen bezüglich der Übermittlung personenbezogener Daten in die USA verständigt habe. Begleitend wurden von Seiten der EU-Kommission und des Weißen Hauses jeweils Fact Sheets mit den wesentlichen Inhalten der Vereinbarung bereitgestellt (EU / US).

Datenschutzbehörde Baden-Württemberg veröffentlicht umfassende FAQ zum Einsatz von Cookies und ähnlichen Technologien

Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg (LfDI BaWÜ) hat am 4. März 2022 eine FAQ zu Cookies und Tracking durch Betreiber von Websites und Hersteller von Smartphone-Apps veröffentlicht.

Neue datenschutzrechtliche Vorgaben für Uber, Lieferando & Co?

Anmerkungen zum Entwurf der Richtlinie zur Verbesserung der Arbeitsbedingungen in der Plattformarbeit vom 9. Dezember 2021