EuGH-Urteil zur Einwilligungspflicht bei Cookienutzung

01.10.2019

Der Europäische Gerichtshof (EuGH) hat sich am heutigen 01. Oktober 2019 dafür ausgesprochen, dass vor einer Cookie-Nutzung eine Einwilligung des Betroffenen eingeholt werden muss. Das Bedeutet im Klartext: ohne Einverständniserklärung des Webseitenbesuchers ist das Setzen von Cookies (bis auf wenige Ausnahmen) nicht datenschutzkonform.

NOVIDATA Updates

Newsletter Datenschutz & IT-Sicherheit

Mit unserem Newsletter erhälst du aktuelle Informationen zu den Themen Datenschutz & IT-Sicherheit regelmäßig bequem in dein Postfach!

Jetzt anmelden

Bisher war es gängige Praxis, auf das Setzen von Cookies in Form eines Cookiebanners hinzuweisen. Häufig liest man dabei folgenden oder ähnlichen Text: "Diese Webseite verwendet Cookies. Durch die weitere Nutzung akzeptieren Sie das Setzen von Cookies."

Die Cookies werden dabei bereits beim ersten Betreten der Webseite gespeichert. Der Benutzer willigt nicht vorab ein und hat, im Bestfall, die Möglichkeit eines Opt-Outs (z.B. Widerspruch gegen Besucheranalyse).

Dieser "bequemen" Praktik hat der EuGH in seinem Urteil im Fall "planet49" nun einen Riegel vorgeschoben. Nach Ansicht des EuGHs sind die bis dato eingesetzten Einwilligungsbanner nicht ausreichend. Vielmehr dürfen Cookies (mit Ausnahme technisch notwendiger Cookies) erst nach einer ausdrücklichen und informierten Einwilligung auf den Geräten der Webseitenbesucher gespeichert werden.

 

Was bedeutet das für die Praxis?

 

  • Beim Betreten einer Seite dürfen Cookies (mit wenigen Ausnahmen) nicht automatisch gesetzt werden
  • Der Besucher muss, sofern Cookies gesetzt werden sollen, darüber klar und transparent informiert werden
  • Der Besucher sollte auf die Freiwilligkeit und das Widerrufsrecht der Einwilligung hingewiesen werden
  • Der Besucher muss aktiv (z.B. mittels einer Checkbox) in die jeweils einzelne Verarbeitung einwilligen
  • Sofern Cookies von Dritten gesetzt werden, müssen diese namentlich genannt werden
  • Die Checkbox für eine Einwilligung darf nicht vorab ausgefüllt sein
  • Eine reine Opt-Out-Lösung ist nicht ausreichend

 

Welche Ausnahmen gelten?

 

Ohne explizite Einwilligung dürfen in Zukunft nur noch Cookies automatisch gesetzt werden, die für den Betrieb einer Webseite technisch notwendig sind. Dies kann z.B. der Fall sein bei:

 

  • Warenkorbfunktion von Onlineshops
  • Sprachauswahl
  • Loginfunktion einer Community
  • Cookies, die eine Einwilligung oder einen Widerruf speichern

 

Muss die Webseite nun umgebaut werden?

 

Bisher konnten sich deutsche Unternehmer auf das Telemediengesetz (TMG) berufen. Hiernach war eine Opt-Out-Lösung ausreichend, auch wen dies nicht den Vorgaben der EU-Cookierichtlinie entsprach. Mit dem Urteil des EuGH wird sich dies wohl ändern, obwohl final noch das Urteil des BGH abgewartet werden muss. Wer kein Risiko (Abmahnungen oder Bußgelder) eingehen möchte, sollte seine Webseite entsprechend umbauen. Google Analytics (ohne Einwilligung) dürfte Geschichte sein, ebenso der Einsatz von Google Maps oder ähnlichen Diensten, die Cookies setzen.

 

Ungeklärte Fragen

 

Leider gibt es, wie so oft, nach wie vor viele ungeklärte Detailfragen. Muss beispielsweise jedes einzelne Cookie bestätigt werden oder kann in die Verwendung von Cookies auch thematisch gebündelt (z.B. Werbung, Personalisierung) eingewilligt werden? Wie genau werden technisch notwendige Cookies definiert? Während man sich bei Besucheranalysen oder Social-Media-Plugins in der Regel klar gegen eine technische Notwendigkeit ausspricht, bleibt die konforme Einbindung von CDNs oder Schriftbibliotheken, die u.a. auch Cookies speichern können, ungeklärt. Wir werden wohl doch auf die finale ePrivacy-Verordnung warten müssen. Vielleicht ist heute aber auch guter Moment, um über Alternativen nachzudenken. So lässt sich eine Besucheranalyse auch (sogar ohne das Setzen von Cookies) mittels einer Open-Source-Software Matomo realisieren. 


Datenschutz

Externer Datenschutzbeauftragter

IT-Sicherheit

Externer Informationssicherheitsbeauftragter

KI

Unterstützung bei der Einführung von KI-Systemen und Umsetzung der KI-VO

Hinweisgeberschutz

Interne Meldestelle & Digitales Hinweisgebersystem NOVIBLOWER.PRO

Schulungen & Workshops

Professionelle Inhouse und Online-Schulungen zu  Datenschutz, IT-Sicherheit, KI & Hinweisgeberschutz

Newsletter

Stets auf dem aktuellsten Stand mit unserem regelmäßigen Newsletter

Hinweis

Dieser Artikel wurde auf Basis der aktuell verfügbaren Literatur erstellt. Er dient als erste Einschätzung von potentiellen Problemen innerhalb der Datenschutzgrundverordnung (DSGVO). Es wird darauf hingewiesen, dass viele der hier behandelten Probleme noch nicht abschließend, insbesondere durch höchstrichterliche Rechtsprechungen, geklärt wurden und teilweise auch noch keine Stellungnahmen der Landesdatenschutzbehörden vorliegen, weshalb zu einigen Punkten unterschiedliche Auffassungen vertreten werden. Ich übernehme daher keine Haftung auf Richtigkeit und Vollständigkeit. Insbesondere ist darauf hinzuweisen, dass jeder Fall gesondert zu prüfen ist und keine individuelle Rechtsberatung ersetzt.


Weitere Artikel

26.11.2024

Künstliche Intelligenz (KI) revolutioniert die Arbeitswelt – von automatisierten Prozessen bis hin zu personalisierten Kundeninteraktionen. Doch mit den Chancen wachsen auch die Risiken. Die Europäische Union hat mit der KI-Verordnung (KI-VO) klare Regeln geschaffen, um den verantwortungsvollen Einsatz von KI zu gewährleisten. Für Unternehmen bedeutet das: Eine KI-Richtlinie ist unverzichtbar. Sie sorgt dafür, dass der Einsatz von KI-Tools rechtssicher, datenschutzkonform und ethisch vertretbar ist. Von der Definition der Einsatzbereiche über die Sicherstellung von Datenschutz bis hin zur regelmäßigen Überprüfung – eine gut durchdachte Richtlinie minimiert Risiken und maximiert die Chancen der Technologie.

Mehr erfahren ...
28.10.2024

Erstellst du einen Tätigkeitsbericht zum Datenschutz? So ein Tätigkeitsbericht im Datenschutz ist eine wertvolle Möglichkeit, die Arbeit und Fortschritte des Datenschutzbeauftragten strukturiert festzuhalten und zu dokumentieren. Er bietet eine transparente Übersicht über die datenschutzrechtlichen Maßnahmen und Entwicklungen im Unternehmen und kann der Unternehmensleitung helfen, die Datenschutzlage besser zu verstehen. Aber gibt es eine gesetzliche Pflicht einen Tätigkeitsbericht zu erstellen, für wen ist er überhaupt gedacht und wie ist so ein Tätigkeitsbericht aufgebaut? In diesem Artikel erhältst du Antworten auf zentrale Fragen rund um den Tätigkeitsbericht.

Mehr erfahren ...
23.10.2024

Selbst Jahre nach Einführung der Datenschutz-Grundverordnung (DSGVO) versetzen Auskunftsersuchen viele Unternehmen kurzzeitig in eine Schockstarre. Schließlich handelt es sich hierbei um eines der weitreichendsten Rechte der betroffenen Personen. Das Auskunftsrecht nach Art. 15 DSGVO ermöglicht es den Anfragenden, umfassende Informationen darüber zu erhalten, ob und in welchem Umfang ihre personenbezogenen Daten verarbeitet werden. Darüber hinaus beinhaltet das Recht gegebenenfalls auch eine Kopie der verarbeiteten Daten.

Doch was passiert, wenn keine personenbezogenen Daten der anfragenden Person verarbeitet werden? Eigentlich könnte man die Auskunft in einem solchen Fall recht schnell beantworten: “Wir verarbeiten keine personenbezogenen Daten von Ihnen”. Allerdings lauert hier eine potenzielle Falle, die oft übersehen wird: Was ist mit den Daten aus der Anfrage selbst?

Mehr erfahren ...
13.10.2024

Stell dir vor, du bekommst eine vertraute E-Mail von einem Geschäftspartner. Es geht um eine Überweisung, die dringend erledigt werden muss. Die Bankverbindung sieht neu aus, aber du machst dir nichts dabei und überweist das Geld. Ein paar Tage später erfährst du, dass das Geld auf einem fremden Konto gelandet ist. Willkommen in der Welt des modernen Cyberbetrugs – ein Problem, das immer häufiger wird, auch in Deutschland.

Mehr erfahren ...

Externer Datenschutzbeauftragter

Sie benötigen einen externen Datenschutzbeauftragten für Ihr Unternehmen? Wir beraten Sie gerne. Kontaktieren Sie uns und fordern Sie ein unverbindliches Angebot an.

Unverbindliches Angebot anfordern
Inhalt wird geladen ...