News

Europäischer Datenschutzausschuss: neue (strenge) Leitlinien zum technischen Anwendungsbereich der "Cookie-Vorgaben" (§ 25 TTDSG)

Der Europäische Datenschutzausschuss (EDSA) hat am 15.11.2023 eine Leitlinie zum technischen Anwendungsbereich von Art. 5 (3) der Datenschutzrichtlinie für die elektronische Kommunikation veröffentlicht. Die Leitlinie soll klarstellen, welche Trackingtechnologien von der ePrivacy-Richtlinie (ePrivacyRL) konkret erfasst und damit grundsätzlich einwilligungsbedürftig sind. In Deutschland wurden die Anforderungen der ePrivacyRL in § 25 TTDSG umgesetzt.

Der EDSA legt dar, wann nach seiner Einschätzung ein „Zugriff auf“ oder „Speicherung von Informationen“ in einem Endgerät vorliegen. Zudem wird erläutert, was unter dem „Endgerät eines Nutzers“ zu verstehen ist. Hervorzuheben ist, dass der EDSA einige konkrete Aussagen zur Anwendbarkeit der ePrivacyRL auf gängige Trackingtechnologien (insbesondere nicht allein Cookies) trifft. Eine Besonderheit: der EDSA geht davon aus, dass Art. 5 Abs. 3 ePrivacyRL auf das Tracking via Link anwendbar sein soll.

 

Bisheriger Stand

Maßgeblich für die Auslegung des technischen Anwendungsbereich des § 25 TTDSG durch die Deutschen Aufsichtsbehörden war bislang die von der Datenschutzkonferenz (DSK) veröffentlichte Orientierungshilfe Telemedien 2021 (OH Telemedien 2021). In dieser wurde zum Beispiel der Zugriff auf das Endgerät als „gezielte und nicht durch die Endnutzer:innen veranlasste Übermittlung der Browser-Informationen“ ausgelegt und nur Informationen ausgenommen, die zwangsläufig oder aufgrund von (Browser-)Einstellungen des Endgerätes beim Aufruf eines Telemediendienstes übermittelt werde (wie z.B. die IP-Adresse, die abgerufene URL oder den User-Agent).

 

Zentrale Aussagen der Leitlinie des EDSA

Zur Anwendbarkeit der ePrivacyRL trifft der EDSA folgende zentrale Aussagen:

  • Für die Anwendbarkeit kommt es nicht auf eine Verarbeitung personenbezogener Daten an; es reicht, wenn Daten von einem Endgerät ausgelesen oder abgerufen werden.
  • Daten sind geschützt, egal von wem sie auf dem Endgerät abgelegt wurden, d.h. es sind z.B. auch Daten geschützt, die von Dritten in Form eines Cookies oder Pixels auf einem Endgerät abgelegt wurden.
  • Die ePrivacyRL soll auch Endgeräte von juristischer Personen vor unberechtigten Zugriffen schützen.
  • Es kommt nicht darauf an, dass der Nutzer Eigentümer des Endgeräts ist; es reicht, wenn er das Gerät ausgeliehen bekommen hat oder mit mehreren Personen gemeinsam nutzt.
  • Ein Zugriff liegt immer vor, wenn aktiv Informationen von einem Endgerät abgerufen werden, z.B. durch Abruf mittels eines JavaScripts.
  • In Bezug auf die Speicherung von Daten auf einem Endgerät, spielt es keine Rolle, wo und wie lange Daten auf dem Endgerät gespeichert werden. Bei jeder Form der Speicherung sind die Vorgaben der ePrivacyRL anwendbar.

 

Praxisbeispiele des EDSA

Besonders relevant ist die vom EDSA vorgenommene Einordnung konkreter Praxisbeispiele, die wir im folgenden überblicksartig dargestellt haben:

Fallbeispiel

Anwendbarkeit ePrivacyRL?

Speicherung von Daten durch den lokalen Browser

Nicht anwendbar, solange die Daten nicht auch abgerufen werden.

Tracking Pixel

Anwendbar.

Tracking Links

Anwendbar, da zumindest Speicherung im Cache der clientseitigen Software. Das soll insbesondere auch für Affiliate-Links gelten.

Tracking auf Basis der IP

Ja, wenn die IP-Adresse vom Endgerät stammt, z.B. bei den vom Router eines Benutzers ausgehenden IPv4-Adressen und bei IPv6-Adressen.

IoT (Internet of Things)

Ja, wenn das IoT-Gerät direkt mit einem öffentlichen Netzwerk verbunden ist. Bei Anbindung über ein Smartphone schützt Art. 5 Abs. 3 ePrivacyRL den Zugriff auf das Smartphone.

Unique Identifier

Anwendbar.

 

Besonders eine mögliche Anwendbarkeit im Kontext von Tracking Links könnte weitreichende Konsequenzen für viele Unternehmen haben. Im Affiliatemarketing werden diese Links in der Regel ohne Nutzereinwilligung eingesetzt, damit Unternehmen lückenlos, also für jeden weitergeleiteten Nutzer, vergütet werden.

 

Empfehlung

Der EDSA scheint die Anwendbarkeit der ePrivacyRL deutlich weiter zu fassen als die DSK. Der von der DSK herausgearbeitete Ausnahmefall wird beispielsweise an keiner Stelle der Leitlinie erwähnt. Wir empfehlen Ihnen daher dringend zu prüfen, ob die o.g. Use Cases für Ihr Unternehmen relevant sind und intern zu prüfen, ob diesbezüglich bereits die Vorgaben aus der ePrivacyRL bzw. dem TTDSG als Umsetzungsgesetz eingehalten werden.

Die Leitlinien sind aktuell im Entwurf veröffentlicht. Bis zum 28. Dezember 2023 können interessierte Kreise ihre Anmerkungen und ggfs. auch Kritik an den EDSA übersenden.

Rechtsanwalt, Senior Associate
Philip Schweers
Rechtsanwalt, Senior Associate
Philip Schweers

Zurück

News

WirtschaftsWoche: Piltz Legal im Rechtsgebiet „Datenschutzrecht“ als „TOP Kanzlei 2021“ ausgezeichnet

Piltz Legal wurde in dem aktuellen WirtschaftsWoche-Listung im Rechtsgebiet „Datenschutzrecht“ als „TOP Kanzlei 2021“ ausgezeichnet. Außerdem wurde Dr. Carlo Piltz als „TOP Anwalt 2021“ empfohlen.

 

Rechtsanwalt und Datenschutzbeauftragter – Generalist oder Spezialist?

In der aktuellen BvD-News 2/2021 des Berufsverbandes der Datenschutzbeauftragten Deutschlands hat Dr. Carlo Piltz einen Fachbeitrag zu den gesetzlichen Anforderungen an Datenschutzbeauftragte und der Frage veröffentlicht, ob auch (oder nur) Rechtsanwälte Datenschutzbeauftragte sein können.

"China Import Service Fee" - Abzocke bei CIF-Importen

Importe aus China geben immer wieder Anlass zu Ärger. Stein des Anstoßes sind zusätzliche Zahlungen, die von Importeuren gefordert werden, die auf CFR/CIF-Basis eingekauft haben und daher zu Recht meinen, diese zusätzlichen Zahlungen an sich nicht nicht leisten zu müssen.

Abfrage des Impfstatus von Arbeitnehmern – Neue Vorgaben und Pflichten für Arbeitgeber durch Corona-Landesverordnungen

Sowohl NRW als auch Sachsen haben Regelungen eingeführt, nach denen Arbeitnehmer, unter gewissen Umständen, dem Arbeitgeber einen Corona-Negativtest vorlegen oder vor Wiederaufnahme der Arbeit einen dokumentierten, vom Arbeitgeber beaufsichtigten Corona-Test durchführen müssen. Alternativ kann auch der Nachweis eines vollständigen Impfschutzes vorgelegt werden. Datenschutzrechtlich stellt sich diesbezüglich die Frage des rechtmäßigen Umgangs mit den Beschäftigtendaten, insbesondere, ob etwa eine Einwilligung der Arbeitnehmer einzuholen ist.

Neue EU-Standardvertragsklauseln - welche Änderungen sind notwendig und zulässig?

Genauso wie bei der vorherigen Version der SCC dürfen die Klauseln der neuen SCC in der Regel nicht geändert werden, damit sie ohne Genehmigung im Einzelfall als geeignete Garantien für Drittlandtransfers verwendet werden können. Im Unterschied zur älteren Version, sind die neuen SCC jedoch modular aufgebaut aber dennoch in einem Dokument zusammengefasst. Hinzu kommt, ...

Dr. Carlo Piltz und Prof. Dr. Burghard Piltz gehören im Handelsblatt Ranking zu den “Besten Anwälten“ Deutschlands

Am 25.6.2021 veröffentlichte das Handelsblatt das exklusive Ranking „Deutschlands Beste Anwälte“. Wir freuen uns sehr, dass Prof. Dr. Burghard Piltz als Anwalt im Bereich „Außenhandelsrecht“ und Dr. Carlo Piltz im Bereich „Datenschutzrecht“ und „IT-Recht“ besonders empfohlen wurden und zu den besten Anwälten gehören.