DSGVO-konformes Webtracking im Unternehmen

DSGVO-konformes Webtracking im Unternehmen: Cookie-Einwilligung und Analysewerkzeuge rechtssicher gestalten

DSGVO-konformes Webtracking im Unternehmen ist für die meisten Betriebe mit eigener Website kein Randthema mehr, sondern ein Bereich, in dem Abmahnungen und Bußgelder in der Praxis regelmäßig ausgesprochen werden, weil Cookie-Banner entweder fehlen, irreführend gestaltet sind oder Tracking-Skripte bereits vor einer wirksamen Einwilligung laden. Viele Websites setzen Analyse-, Marketing- oder Chat-Tools ein, ohne dass Geschäftsführung oder Marketingverantwortliche genau wissen, welche dieser Werkzeuge tatsächlich eine Einwilligung voraussetzen und welche ohne Zustimmung zulässig sind. Diese Unsicherheit entsteht, weil sich zwei Rechtsquellen überlagern: das Telekommunikation-Telemedien-Datenschutz-Gesetz (TTDSG) für den Zugriff auf Endgeräte und die Datenschutz-Grundverordnung (DSGVO) für die anschließende Verarbeitung personenbezogener Daten. Dieser Beitrag ordnet die rechtlichen Grundlagen ein, erklärt den Unterschied zwischen First-Party- und Third-Party-Tracking, zeigt ein praxistaugliches Vorgehen zur Einführung eines Cookie-Consent-Management-Systems und benennt die häufigsten Fehler, die in der betrieblichen Praxis auftreten. Er richtet sich an Geschäftsführer, Marketingverantwortliche und Datenschutzbeauftragte, die Webtracking im eigenen Unternehmen rechtssicher gestalten wollen.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von FlyD auf Unsplash.

Hinzu kommt, dass sich Nutzererwartungen verändert haben: Wer heute eine Website besucht, rechnet mit einem Cookie-Banner, achtet aber zunehmend darauf, ob dessen Gestaltung tatsächlich eine echte Wahl bietet oder lediglich pro forma eingeblendet wird. Ein unglaubwürdig gestaltetes Banner beschädigt damit nicht nur die Rechtskonformität, sondern auch das Vertrauen in den Anbieter selbst.

Warum Webtracking datenschutzrechtlich heikel ist

Webtracking-Werkzeuge wie Analysedienste, Marketing-Pixel oder Heatmap-Tools setzen häufig Cookies oder vergleichbare Technologien, lesen Geräteinformationen aus und übertragen diese Daten mitunter an Anbieter außerhalb der Europäischen Union. Jeder dieser Schritte berührt entweder das TTDSG, die DSGVO oder beide gleichzeitig, unabhängig davon, ob personenbezogene Daten im engeren Sinne erhoben werden.

Für Unternehmen ist die praktische Schwierigkeit, dass technische Tracking-Konfiguration und rechtliche Anforderung häufig getrennt betrachtet werden: Die IT oder eine Agentur bindet ein Analyse-Tool nach bestem technischem Wissen ein, ohne dass parallel geprüft wird, ob die Standardkonfiguration bereits vor einer Einwilligung Daten überträgt, was in vielen gängigen Tools werkseitig der Fall ist.

Ein dritter Grund für die verbreitete Unsicherheit liegt darin, dass sich die Rechtslage und die Praxis der Aufsichtsbehörden in den vergangenen Jahren mehrfach verschoben haben, etwa durch neue Leitlinien zu Consent-Bannern oder veränderte Anforderungen an den internationalen Datentransfer. Ein Tracking-Setup, das vor einigen Jahren als ausreichend galt, kann heute nicht mehr den aktuellen Anforderungen entsprechen, ohne dass im Unternehmen bewusst etwas verändert wurde.

Rechtsgrundlagen im Überblick: TTDSG und DSGVO

Einwilligungspflicht nach § 25 TTDSG

§ 25 TTDSG verlangt für die Speicherung von Informationen auf dem Endgerät eines Nutzers oder den Zugriff darauf grundsätzlich eine Einwilligung, unabhängig davon, ob dabei personenbezogene Daten im Sinne der DSGVO verarbeitet werden. Ausgenommen sind nur technisch notwendige Cookies, etwa für den Warenkorb oder die Session-Verwaltung. Analyse-, Marketing- und die meisten Komfort-Cookies fallen nicht unter diese enge Ausnahme, selbst wenn sie aus Sicht des Unternehmens dem Nutzererlebnis dienen sollen.

Verarbeitung personenbezogener Daten nach Art. 6 DSGVO

Werden im Zuge des Trackings personenbezogene Daten verarbeitet, etwa eine gekürzte IP-Adresse oder eine geräteübergreifende Nutzerkennung, greift zusätzlich Art. 6 DSGVO, der für diese Verarbeitung eine eigene Rechtsgrundlage verlangt. In der weit überwiegenden Praxis ist dies ebenfalls die Einwilligung nach Art. 6 Absatz 1 Buchstabe a DSGVO, da ein berechtigtes Interesse für Marketing-Tracking von Aufsichtsbehörden regelmäßig nicht als ausreichend anerkannt wird.

Für die Verantwortlichkeit im Unternehmen ist zudem wichtig, dass sich die Zuständigkeit für Webtracking nicht ausschließlich bei der IT-Abteilung oder der beauftragten Marketingagentur bündeln sollte. Rechtlich verantwortlich bleibt das Unternehmen selbst, weshalb eine benannte Ansprechperson, ob interne oder externe Datenschutzbeauftragte, regelmäßig in Änderungen an eingesetzten Tools einbezogen werden sollte, statt erst im Nachhinein von neuen Skripten zu erfahren.

First-Party- und Third-Party-Tracking im Vergleich

First-Party-Tracking läuft technisch über die eigene Domain und wird meist als datenschutzfreundlicher wahrgenommen, entbindet aber nicht automatisch von der Einwilligungspflicht, sofern keine ausschließlich technisch notwendige Funktion vorliegt. Third-Party-Tracking über fremde Domains, etwa klassische Werbe-Pixel, unterliegt in der Regel zusätzlich den Anforderungen an eine Auftragsverarbeitung oder, bei Anbietern außerhalb der EU, an einen zulässigen Drittlandtransfer.

In der Praxis empfiehlt sich, Tracking-Werkzeuge nach Datenfluss zu kategorisieren, statt sich allein auf die Herstellerbezeichnung als vermeintlich datenschutzfreundlich zu verlassen. Ein als datenschutzfreundlich beworbenes Analyse-Tool kann in der werkseitigen Konfiguration dennoch personenbezogene Daten an Server außerhalb der EU übertragen, wenn diese Option nicht explizit deaktiviert wird.

Google Analytics, Consent Mode und serverseitiges Tracking

Viele Unternehmen setzen weiterhin Google Analytics oder vergleichbare Dienste ein, häufig in Kombination mit einem sogenannten Consent Mode, der je nach Einwilligungsstatus unterschiedliche Datenmengen überträgt. Wichtig ist dabei zu verstehen, dass ein Consent Mode die Einwilligungspflicht nicht ersetzt, sondern lediglich steuert, welche Daten bei fehlender Einwilligung in reduzierter, meist modellierter Form übertragen werden. Ohne Einwilligung darf weiterhin keine Zuordnung zu einer identifizierbaren Person erfolgen.

Serverseitiges Tracking, bei dem Daten zunächst über einen eigenen Server laufen, bevor sie an Drittanbieter weitergegeben werden, kann die technische Kontrolle über den Datenfluss verbessern, ändert aber nichts an der grundsätzlichen Einwilligungspflicht für nicht notwendige Verarbeitungen. Es verschiebt lediglich, wo die Filterung stattfindet, ersetzt aber nicht die rechtliche Grundlage, auf der die Verarbeitung beruht.

Ein praktikabler Ansatz ist, alle Tools zunächst in einer zentralen Tabelle zu erfassen, mit Spalten für Anbieter, Zweck, Kategorie, Speicherort der Daten und Vertragsstatus. Diese Übersicht bildet zugleich die Grundlage für die Datenschutzerklärung und für die spätere Nachweisführung gegenüber einer Aufsichtsbehörde, falls diese Auskunft über die eingesetzten Verarbeitungen verlangt.

Cookie-Consent-Management richtig umsetzen

Ein rechtskonformes Consent-Management-System muss mehrere Anforderungen gleichzeitig erfüllen: eine gleichwertige Ablehnungsmöglichkeit neben der Zustimmung, keine vorangehakten Kästchen, granulare Auswahl nach Kategorien statt eines pauschalen Alles-oder-Nichts, und vor allem die technische Blockade aller nicht notwendigen Skripte, bis eine Einwilligung tatsächlich erteilt wurde.

KriteriumHäufig unzulässigDSGVO-konform
Ablehnungsoptionversteckt oder nur über Umweg erreichbargleichwertig sichtbar wie Zustimmung
VoreinstellungKästchen für Marketing-Cookies vorangehaktalle nicht notwendigen Kategorien deaktiviert
SkriptladungTracking-Skript lädt vor Einwilligungtechnische Blockade bis zur Zustimmung
Widerrufsmöglichkeitnicht oder nur schwer auffindbarjederzeit über sichtbaren Link erreichbar
Dokumentation der Einwilligungkeine ProtokollierungZeitstempel und Umfang der Einwilligung gespeichert

Neben der technischen Konfiguration ist auch die Gestaltung des Banners selbst rechtlich relevant: Farbkontraste, Button-Beschriftungen und die visuelle Gewichtung von Zustimmung und Ablehnung dürfen die Entscheidung nicht durch sogenannte Dark Patterns in eine bestimmte Richtung lenken, etwa indem die Zustimmung farblich hervorgehoben und die Ablehnung als unscheinbarer Textlink dargestellt wird. Aufsichtsbehörden bewerten solche Gestaltungsmuster zunehmend als Indiz für eine unwirksame Einwilligung.

Ein weiterer, oft übersehener Aspekt ist die Möglichkeit von Abmahnungen durch Wettbewerber oder Verbraucherschutzverbände, die unabhängig von einem behördlichen Bußgeldverfahren erfolgen können und in der Praxis häufig schneller eintreffen als eine aufsichtsbehördliche Prüfung. Eine sauber dokumentierte, technisch geprüfte Cookie-Einwilligung reduziert dieses Risiko wirksamer als jede nachträgliche Rechtfertigung im Streitfall.

Bußgeldrisiko und Aufsichtsbehörden in der Praxis

Die deutschen Datenschutzaufsichtsbehörden prüfen Webtracking-Praktiken zunehmend systematisch, teils im Rahmen koordinierter Prüfaktionen, teils anlassbezogen nach Beschwerden. Anders als bei vielen anderen Datenschutzverstößen ist ein fehlerhaftes Cookie-Banner öffentlich sichtbar und lässt sich ohne internen Zugang zum Unternehmen von außen prüfen, was das Entdeckungsrisiko im Vergleich zu internen Verarbeitungsfehlern deutlich erhöht und Webtracking damit zu einem der am häufigsten beanstandeten Datenschutzthemen im Mittelstand macht.

Für kleine und mittlere Unternehmen bewegen sich Bußgelder in der Praxis meist im unteren bis mittleren Bereich, verglichen mit Verfahren gegen Großkonzerne, dennoch übersteigt der wirtschaftliche und reputative Schaden einer öffentlich bekannt gewordenen Beanstandung häufig den Aufwand, der für eine saubere Ersteinrichtung nötig gewesen wäre.

Die folgende Reihenfolge hat sich in der Praxis bewährt, weil sie zunächst Transparenz über den Ist-Zustand schafft, bevor technische Änderungen vorgenommen werden, was verhindert, dass einzelne Tools bei der Umstellung übersehen werden.

Schritt-für-Schritt: DSGVO-konformes Webtracking einführen

  1. Bestandsaufnahme aller eingesetzten Tracking- und Analyse-Tools erstellen, einschließlich solcher, die von Agenturen oder einzelnen Fachabteilungen ohne zentrale Abstimmung eingebunden wurden.
  2. Jedes Tool nach Kategorie einordnen: technisch notwendig, Statistik, Marketing, externe Medien, und den jeweiligen Datenfluss inklusive möglicher Drittlandübermittlung dokumentieren.
  3. Ein Consent-Management-System auswählen, das technische Skriptblockade vor Einwilligung, granulare Kategorien und Protokollierung der Einwilligung unterstützt.
  4. Alle als nicht notwendig eingestuften Skripte so konfigurieren, dass sie erst nach positiver Einwilligung laden, und dies technisch überprüfen, nicht nur in der Konsolenkonfiguration des Tools.
  5. Auftragsverarbeitungsverträge mit allen eingesetzten Tool-Anbietern abschließen oder deren Vorlagen prüfen, insbesondere bei Anbietern mit Sitz außerhalb der EU.
  6. Die Datenschutzerklärung aktualisieren, sodass sie die tatsächlich eingesetzten Tools, deren Zweck und gegebenenfalls den Drittlandtransfer korrekt beschreibt.

Die folgenden Fehler tauchen in der Praxis unabhängig von Unternehmensgröße und Branche wiederkehrend auf und lassen sich mit einer sorgfältigen technischen Prüfung nach der Ersteinrichtung meist vollständig vermeiden.

Ein systematischer Blick auf diese wiederkehrenden Fehler zeigt, dass sie sich selten aus böser Absicht ergeben, sondern meist aus fehlender Abstimmung zwischen technischer Umsetzung, rechtlicher Bewertung und laufender Pflege entstehen, drei Aufgaben, die in kleineren Unternehmen häufig ohne klare Verantwortlichkeit zwischen mehreren Personen verteilt sind.

Häufige Fehler bei Cookie-Bannern und Tracking-Tools

  • Cookie-Banner, der zwar erscheint, dessen Ablehnung aber technisch keine Wirkung zeigt, weil Tracking-Skripte unabhängig von der Auswahl bereits vorher geladen haben.
  • Voreingestellte Zustimmung zu Marketing- oder Statistik-Cookies, obwohl eine informierte, aktive Handlung der Nutzerin oder des Nutzers erforderlich wäre.
  • Fehlende oder veraltete Datenschutzerklärung, die eingesetzte Tools nicht mehr korrekt widerspiegelt, weil neue Werkzeuge ohne Abstimmung mit der Datenschutzverantwortlichen eingebunden wurden.
  • Kein Auftragsverarbeitungsvertrag mit dem Tool-Anbieter, obwohl personenbezogene Daten im Auftrag des Unternehmens verarbeitet werden.
  • Fehlende Protokollierung erteilter oder verweigerter Einwilligungen, wodurch im Streitfall kein Nachweis über den tatsächlichen Einwilligungsstatus möglich ist.

Auftragsverarbeitung und Drittlandtransfer bei Analyse-Tools

Setzt ein Unternehmen ein Analyse- oder Marketing-Tool ein, dessen Anbieter die Daten im Auftrag verarbeitet, ist regelmäßig ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO erforderlich. Der Wortlaut des § 25 TTDSG, der die Einwilligungspflicht beim Zugriff auf Endgeräte regelt, ist auf gesetze-im-internet.de einsehbar. Werden Daten dabei in ein Land außerhalb der EU übertragen, das kein Angemessenheitsbeschluss der EU-Kommission abdeckt, sind zusätzliche Garantien wie Standardvertragsklauseln erforderlich.

Auch innerhalb bestehender Auftragsverarbeitungsverträge lohnt sich eine regelmäßige Prüfung, ob die im Vertrag beschriebenen Unterauftragsverarbeiter noch der tatsächlichen technischen Konfiguration entsprechen, da Anbieter ihre Serverinfrastruktur und eingebundenen Subdienstleister im Zeitverlauf ändern können, ohne dass Bestandskunden dies aktiv bemerken.

Für die Praxis gilt: Ein Cookie-Banner allein macht ein Tracking-Setup nicht rechtskonform. Erst das Zusammenspiel aus technischer Skriptblockade, granularer Einwilligung, korrekter Datenschutzerklärung und, wo nötig, einer wirksamen Auftragsverarbeitungsvereinbarung ergibt ein rechtssicheres Gesamtbild.

Ergänzend zur technischen und rechtlichen Absicherung lohnt sich eine jährliche Wiederholungsprüfung, da neue Marketing- oder Analyse-Tools im Laufe der Zeit oft ohne zentrale Abstimmung hinzukommen und die ursprünglich saubere Konfiguration schleichend unterlaufen.

Checkliste für den Einstieg

  • Alle eingesetzten Tracking- und Analyse-Tools vollständig erfasst
  • Jedes Tool nach Kategorie und Datenfluss eingeordnet
  • Consent-Management-System mit technischer Skriptblockade im Einsatz
  • Keine vorangehakten Kästchen für nicht notwendige Kategorien
  • Auftragsverarbeitungsverträge mit allen relevanten Anbietern abgeschlossen
  • Datenschutzerklärung an tatsächlich eingesetzte Tools angepasst
  • Protokollierung erteilter und widerrufener Einwilligungen eingerichtet
  • Banner-Gestaltung auf gleichwertige Zustimmungs- und Ablehnungsoption geprüft
  • Jährliche Wiederholungsprüfung neuer Tools terminiert

FAQ

Braucht jede Website ein Cookie-Consent-Banner?
Nicht zwingend jede, aber jede Website, die über rein technisch notwendige Funktionen hinaus Cookies oder vergleichbare Technologien einsetzt, etwa für Statistik oder Marketing, benötigt ein wirksames Consent-Management, nicht nur einen bloßen Hinweis, der über den Einsatz informiert, ohne eine echte Wahlmöglichkeit zu bieten.

Reicht ein einfacher Hinweisbanner ohne Ablehnungsoption aus?
Nein. Ein Banner, der lediglich informiert, aber keine gleichwertige Möglichkeit zur Ablehnung bietet, erfüllt die Anforderungen an eine wirksame Einwilligung nach § 25 TTDSG in Verbindung mit der DSGVO nicht.

Gilt die Einwilligungspflicht auch für vermeintlich anonyme Statistik-Tools?
Häufig ja, da bereits das Setzen eines Cookies oder das Auslesen von Geräteinformationen unter § 25 TTDSG fällt, unabhängig davon, ob die anschließende Auswertung personenbezogen erfolgt oder nicht.

Was passiert, wenn Tracking-Skripte trotz Banner bereits vor der Einwilligung laden?
Das gilt als eine der häufigsten und von Aufsichtsbehörden am strengsten beanstandeten Fehlkonfigurationen, weil die Einwilligung dann faktisch wirkungslos ist. Eine technische Prüfung nach der Einführung des Consent-Tools ist deshalb unerlässlich.

Muss die Einwilligung der Nutzerinnen und Nutzer dokumentiert werden?
Ja, das Unternehmen muss im Streitfall nachweisen können, wann welche Einwilligung in welchem Umfang erteilt wurde, weshalb eine Protokollierung mit Zeitstempel zum Standard eines rechtskonformen Consent-Management-Systems gehört und über den gesetzlich vorgeschriebenen Zeitraum hinweg nachvollziehbar archiviert werden sollte.

Reicht ein US-Anbieter mit Selbstzertifizierung für einen zulässigen Datentransfer aus?
Das hängt vom konkreten Zertifizierungsrahmen und dessen aktuellem rechtlichen Status ab, der sich wiederholt geändert hat, weshalb dieser Punkt im Einzelfall aktuell und gegebenenfalls mit rechtlicher Unterstützung geprüft werden sollte, statt sich auf eine einmal getroffene Einschätzung dauerhaft zu verlassen.