News
Europäischer Datenschutzausschuss: neue (strenge) Leitlinien zum technischen Anwendungsbereich der "Cookie-Vorgaben" (§ 25 TTDSG)
Der Europäische Datenschutzausschuss (EDSA) hat am 15.11.2023 eine Leitlinie zum technischen Anwendungsbereich von Art. 5 (3) der Datenschutzrichtlinie für die elektronische Kommunikation veröffentlicht. Die Leitlinie soll klarstellen, welche Trackingtechnologien von der ePrivacy-Richtlinie (ePrivacyRL) konkret erfasst und damit grundsätzlich einwilligungsbedürftig sind. In Deutschland wurden die Anforderungen der ePrivacyRL in § 25 TTDSG umgesetzt.
Der EDSA legt dar, wann nach seiner Einschätzung ein „Zugriff auf“ oder „Speicherung von Informationen“ in einem Endgerät vorliegen. Zudem wird erläutert, was unter dem „Endgerät eines Nutzers“ zu verstehen ist. Hervorzuheben ist, dass der EDSA einige konkrete Aussagen zur Anwendbarkeit der ePrivacyRL auf gängige Trackingtechnologien (insbesondere nicht allein Cookies) trifft. Eine Besonderheit: der EDSA geht davon aus, dass Art. 5 Abs. 3 ePrivacyRL auf das Tracking via Link anwendbar sein soll.
Bisheriger Stand
Maßgeblich für die Auslegung des technischen Anwendungsbereich des § 25 TTDSG durch die Deutschen Aufsichtsbehörden war bislang die von der Datenschutzkonferenz (DSK) veröffentlichte Orientierungshilfe Telemedien 2021 (OH Telemedien 2021). In dieser wurde zum Beispiel der Zugriff auf das Endgerät als „gezielte und nicht durch die Endnutzer:innen veranlasste Übermittlung der Browser-Informationen“ ausgelegt und nur Informationen ausgenommen, die zwangsläufig oder aufgrund von (Browser-)Einstellungen des Endgerätes beim Aufruf eines Telemediendienstes übermittelt werde (wie z.B. die IP-Adresse, die abgerufene URL oder den User-Agent).
Zentrale Aussagen der Leitlinie des EDSA
Zur Anwendbarkeit der ePrivacyRL trifft der EDSA folgende zentrale Aussagen:
- Für die Anwendbarkeit kommt es nicht auf eine Verarbeitung personenbezogener Daten an; es reicht, wenn Daten von einem Endgerät ausgelesen oder abgerufen werden.
- Daten sind geschützt, egal von wem sie auf dem Endgerät abgelegt wurden, d.h. es sind z.B. auch Daten geschützt, die von Dritten in Form eines Cookies oder Pixels auf einem Endgerät abgelegt wurden.
- Die ePrivacyRL soll auch Endgeräte von juristischer Personen vor unberechtigten Zugriffen schützen.
- Es kommt nicht darauf an, dass der Nutzer Eigentümer des Endgeräts ist; es reicht, wenn er das Gerät ausgeliehen bekommen hat oder mit mehreren Personen gemeinsam nutzt.
- Ein Zugriff liegt immer vor, wenn aktiv Informationen von einem Endgerät abgerufen werden, z.B. durch Abruf mittels eines JavaScripts.
- In Bezug auf die Speicherung von Daten auf einem Endgerät, spielt es keine Rolle, wo und wie lange Daten auf dem Endgerät gespeichert werden. Bei jeder Form der Speicherung sind die Vorgaben der ePrivacyRL anwendbar.
Praxisbeispiele des EDSA
Besonders relevant ist die vom EDSA vorgenommene Einordnung konkreter Praxisbeispiele, die wir im folgenden überblicksartig dargestellt haben:
|
Fallbeispiel |
Anwendbarkeit ePrivacyRL? |
|
Speicherung von Daten durch den lokalen Browser |
Nicht anwendbar, solange die Daten nicht auch abgerufen werden. |
|
Tracking Pixel |
Anwendbar. |
|
Tracking Links |
Anwendbar, da zumindest Speicherung im Cache der clientseitigen Software. Das soll insbesondere auch für Affiliate-Links gelten. |
|
Tracking auf Basis der IP |
Ja, wenn die IP-Adresse vom Endgerät stammt, z.B. bei den vom Router eines Benutzers ausgehenden IPv4-Adressen und bei IPv6-Adressen. |
|
IoT (Internet of Things) |
Ja, wenn das IoT-Gerät direkt mit einem öffentlichen Netzwerk verbunden ist. Bei Anbindung über ein Smartphone schützt Art. 5 Abs. 3 ePrivacyRL den Zugriff auf das Smartphone. |
|
Unique Identifier |
Anwendbar. |
Besonders eine mögliche Anwendbarkeit im Kontext von Tracking Links könnte weitreichende Konsequenzen für viele Unternehmen haben. Im Affiliatemarketing werden diese Links in der Regel ohne Nutzereinwilligung eingesetzt, damit Unternehmen lückenlos, also für jeden weitergeleiteten Nutzer, vergütet werden.
Empfehlung
Der EDSA scheint die Anwendbarkeit der ePrivacyRL deutlich weiter zu fassen als die DSK. Der von der DSK herausgearbeitete Ausnahmefall wird beispielsweise an keiner Stelle der Leitlinie erwähnt. Wir empfehlen Ihnen daher dringend zu prüfen, ob die o.g. Use Cases für Ihr Unternehmen relevant sind und intern zu prüfen, ob diesbezüglich bereits die Vorgaben aus der ePrivacyRL bzw. dem TTDSG als Umsetzungsgesetz eingehalten werden.
Die Leitlinien sind aktuell im Entwurf veröffentlicht. Bis zum 28. Dezember 2023 können interessierte Kreise ihre Anmerkungen und ggfs. auch Kritik an den EDSA übersenden.
News
Piltz Legal erneut von der WirtschaftsWoche ausgezeichnet
Wir freuen uns über die erneute Auszeichnung durch die WirtschaftsWoche.
Piltz Legal gehört auch in diesem Jahr zu den Top-Kanzleien im Datenschutzrecht. Gleichzeitig wird Dr. Carlo Piltz als „besonders empfohlener Anwalt“ geführt. Vielen Dank an alle, die zu dieser Auszeichnung beigetragen haben.
5. Auflage des Plath-Kommentars zu DSGVO, BDSG und TDDDG erschienen
Die 5. Auflage des Plath-Kommentars ist erschienen. Der Kommentar erläutert DSGVO, BDSG und TDDDG in einem Band und zeigt auch das Zusammenspiel der Regelungen dort auf, wo die DSGVO Öffnungsklauseln für den nationalen Gesetzgeber vorsieht. Die Schwerpunktsetzung ist bewusst unternehmensbezogen: Die Autoren ordnen aktuelle Rechtsprechung, Stellungnahmen der Aufsichtsbehörden, Leitlinien des EDSA, die Umsetzung im europäischen Ausland sowie Auslegungsfragen und Literaturstimmen für die Praxis ein. Neu aufgenommen wurden unter anderem das Verhältnis von DSGVO und KI-VO, die DSGVO-Verfahrensverordnung und das Data Privacy Framework.
Datenschutzrechtliche Aspekte der Betriebsratswahl
Die Vorbereitung der Betriebsratswahl ist datenschutzrechtlich anspruchsvoll. Für Arbeitgeber stellt sich vor allem die Frage, wer datenschutzrechtlich verantwortlich ist und wer welche Aufgaben übernimmt. Hinzu kommt, dass Wahlvorstände häufig eine eigene IT-Infrastruktur verlangen: getrennte Laufwerke, selbst kontrollierte Verschlüsselung, den Ausschluss administrativer Zugriffe durch die Unternehmens-IT. Weder die DSGVO noch das BetrVG setzen jedoch eine vollständig isolierte IT-Welt voraus, sondern ein angemessenes und dokumentiertes Schutzniveau.
Entwurf der Leitlinien der Europäischen Kommission zu Hochrisiko-KI-Systemen
Die Europäische Kommission hat einen Entwurf für ihre Leitlinien zu Hochrisiko-KI-Systemen (HRKIS) i.S.v. Art. 6 KI-Verordnung (KI-VO) veröffentlicht.
Nach Art. 6 Abs. 5 KI-VO ist die Europäische Kommission zur Veröffentlichung von Leitlinien zu HRKIS verpflichtet. Das Ziel ist, dass Anbieter und Betreiber von KI-Systemen durch die Leitlinien Unterstützung bei der Auslegung der relevanten Vorschriften erhalten sollen, um leichter bestimmen zu können, ob ihre KI-Systeme als HRKIS gemäß Art. 6 KI-VO gelten und welche Art von HRKIS vorliegt – ein System nach Anhang I oder nach Anhang III KI-VO. In diesem Beitrag möchten wir Ihnen einen Überblick über den Inhalt der Leitlinien geben.
KI im Kundenservice
Unternehmen haften für falsche oder irreführende Auskünfte, die ihre KI-Chatbots im Kundenservice geben, da diese rechtlich als Teil des Unternehmens gelten. Anlass ist ein Urteil des Oberlandesgerichts Hamm, das eine Schönheitsklinik für fehlerhafte Angaben ihres Chatbots zu Ärztequalifikationen verantwortlich machte. Das Urteil unterstreicht, dass Unternehmen den Einsatz von KI sorgfältig überwachen und geeignete Kontrollmechanismen einführen müssen.
Wieder ausgezeichnet!
Wir freuen uns sehr, dass Prof. Dr. Burghard Piltz, Dr. Carlo Piltz und Alexander Weiss weitere Auszeichnungen durch das Handelsblatt erhalten haben und in der 18. Edition der The Best Lawyers in Germany™ inkludiert wurden.