Zum Inhalt springen

Viele Websites verstoßen gegen den Datenschutz

Von Michael Wutzke, , aktualisiert

Experte für Datenschutz in Deutschland, DSGVO, AVV, Website-Entwicklung

Hier in Deutschland, aber auch in anderen Ländern, hören wir immer wieder, wie wichtig der Datenschutz auf Websites wird. Meist begegnet er uns aber in Form lästiger Cookie-Banner, die uns beim Besuch einer Website aufgedrängt werden. Wo genau liegt also das Problem mit dem Datenschutz auf Websites?

Vor einigen Jahren haben wir Websites gebaut, ohne groß darüber nachzudenken, was mit Daten im Internet eigentlich passiert:

  • Wer darf Daten von unserer Website speichern?
  • Wer darf Informationen über unsere Nutzer speichern?
  • Wer oder was soll beim Datenschutz eigentlich geschützt werden?
  • Auf welche Daten haben wir oder Dritte Zugriff?
  • Was ist ohne Einwilligung der Nutzer immer erlaubt?

Jeder Website-Betreiber sollte Antworten auf diese Fragen haben.

Viele Beteiligte sind keine IT-Profis

Wer in Deutschland und der EU Websites programmiert, braucht nicht nur einen Website-Entwickler, sondern auch jemanden, der sich mit Datenschutz auskennt. Deshalb haben viele Unternehmen einen Datenschutzbeauftragten, der Fragen zum Datenschutz beantworten können sollte. In der Regel hat jede GmbH einen solchen Datenschutzbeauftragten, und beliebt ist der Job nicht: Als Datenschutzbeauftragter muss man nicht nur die eigene Datenverarbeitung kennen (und damit IT-Wissen haben), sondern auch prüfen können, ob das Gesagte tatsächlich stimmt.

Bei der Entwicklung einer Website herrscht deshalb große Unwissenheit darüber, was derzeit eigentlich erlaubt ist. Eines steht aber fest: Die IP-Adresse des Nutzers darf ohne Einwilligung nicht außerhalb der EU übertragen werden. Trotzdem ist eine Website dank Content-Management-Systemen wie WordPress schnell zusammengeklickt. Entwickler und Marketingleute haben beim Datenschutz aber oft keine Ahnung oder kein Interesse. Umgekehrt fehlt Datenschutzbeauftragten das praktische IT-Wissen, um umgesetzte Zusammenhänge selbst zu analysieren oder auch nur zu bewerten. Leider ist das ein großes Problem und eine tickende Zeitbombe, was DSGVO-Verstöße und Abmahnungen angeht. Die Fälle teurer Massenabmahnungen zeigen das deutlich genug.

Datenschutz in Deutschland und der EU

Die meisten kleineren Unternehmen, bei denen ich war, hatten das Thema Datenschutz nach außen abgehakt („Ja, wir haben jemanden für den Datenschutz“). Bei den Websites gab es dann aber oft Probleme mit der Datenschutz-Grundverordnung (DSGVO) oder mit anderen rechtlichen Rahmenbedingungen. Es heißt, die Daten würden rechtskonform verarbeitet, in der Praxis sah es dann ganz anders aus. Das häufigste Datenschutzproblem auf Websites ist das sogenannte Hotlinking von Daten fremder Server. Dabei werden Daten direkt von einer Webadresse übertragen, ohne vorher die Einwilligung der betroffenen Person einzuholen. Diese Einwilligung ist in Deutschland und der EU derzeit nötig, um nicht abgemahnt zu werden. Wer Dienste von Google (Google Fonts, Google Analytics, Google Ads, Google Maps, YouTube usw.), LinkedIn, OpenStreetMap, HubSpot, MailChimp und anderen per Hotlinking einbindet, hat meist ein Datenschutzproblem.

Manche Unternehmen versuchen, das Problem mit Cookie-Bannern zu lösen, in denen der Nutzer der Verwendung dieser Onlinedienste zustimmt. Aber auch hier steckt der Teufel im Detail. Wer das Banner technisch falsch einsetzt, riskiert Datenschutzverstöße und Abmahnungen. Ich habe zum Beispiel ein Cookie-Banner gesehen, das selbst per Hotlinking von einem Server in den USA geladen wurde und damit schon für sich ein Problem war.

Was können Sie also tun?

Selbst wenn ein rechtlich einwandfreies Datenschutz-Banner die Einwilligung einholt, bleibt die Frage, was passiert, wenn der Nutzer der Verwendung der eingebundenen Inhalte NICHT zustimmt. Ganz einfach: Die betreffenden Dienste dürfen nicht geladen werden. Im schlimmsten Fall heißt das: keine Tracking-Pixel, keine Newsletter-Anmeldung, keine YouTube-Videos und keine anderen wichtigen Inhalte. Für das Unternehmen ist das in der Praxis meist ein No-Go.

Deshalb setze ich bei der Umsetzung von Websites Dienste ein, die NICHT außerhalb der EU sitzen und/oder auf eigener Infrastruktur laufen, damit gar keine Einwilligung nötig ist. Sollen DSGVO-relevante Daten an Orte außerhalb der EU übertragen werden, schließe ich mit dem Dienstleister einen Auftragsverarbeitungsvertrag (AVV) und frage den Nutzer vor dem Versand der Daten einzeln nach seiner Einwilligung.

Am besten verzichten Sie natürlich ganz auf Drittanbieter und „Third-Party-Cookies“.