Kartendienste im Zeitalter der DSGVO - Können wir Google Maps noch gefahrlos einsetzen?

15.05.2018

Mit externen Kartendiensten können auf sehr einfache Art und Weise interaktive Karten in die eigene Webseite eingebunden werden. Dazu wird eine Verbindung zur API des Anbieters aufgebaut und die Daten werden während der Nutzung der Webseite heruntergeladen. Aber ist das ohne vorherige Einwilligung überhaupt noch möglich?

NOVIDATA Updates

Newsletter Datenschutz & IT-Sicherheit

Mit unserem Newsletter erhälst du aktuelle Informationen zu den Themen Datenschutz & IT-Sicherheit regelmäßig bequem in dein Postfach!

Jetzt anmelden

Bei der Nutzung von Kartendiensten werden Cookies (z.B. Google: NID-Cookie) auf dem Rechner des Nutzers gespeichert. Google gibt beispielsweise an, dass die gesetzten Cookies für die Optimierung der Google-Suche sowie der Werbung in Google-Produkten genutzt werden.

 
Für eine konforme Nutzung muss auch dafür eine Rechtsgrundlage vorliegen. Der Webseiten-Betreiber hat ein berechtigtes Interesse (Art. 6. Abs. 1 lit f), zu Darstellungszwecken Kartendienste auf seiner Webseite zu verwenden. Dem gegenüber steht ein Ende April 2018 veröffentlichtes Positionspapier der DSK, welches eine explizite Einwilligung fordert. Zusätzlich muss beachtet werden, dass beim Einsatz des Kartendienstes Google Maps auch automatisch die Google Fonts Bibliothek geladen wird und dies in der Datenschutzerklärung dokumentiert werden muss. Auch gibt es zum heutigen Zeitpunkt keine Auftragsverarbeitungsvereinbarung für Google Maps von Google.

 

 

Optionen für den Einsatz externer Kartendienste

 

Direkter Aufruf (berechtigtes Interesse)

  • Der externe Kartendienst wird direkt beim ersten Aufruf der Webseite geladen
  • Cookies werden direkt auf dem Computer des Nutzers gespeichert
  • Rechtsgrundlage: Berechtigtes Interesse Art. 6 Abs.1 lit f
  • Dokumentation der Abwägung des berechtigten Interesses ist erforderlich
  • Verarbeitung muss in der Datenschutzerklärung dokumentiert werden

 

Einschätzung

Erhöhtes Risiko gemäß Positionspapier der DSK

 

Zwei-Klick-Lösung (Einwilligung auf der Webseite)

  • Der externe Kartendienst wird nicht direkt geladen
  • Statt der Karte wird eine Grafik angezeigt
  • Bei Klick auf die Karte öffnet sich ein Popup / Layer / Fenster, welches über die Übertragung der Daten an den Anbieter informiert (ausführlich)
  • Erst nach der Zustimmung wird er externe Kartendienst geladen
  • Rechtsgrundlage: Einwilligung Art. 6 Abs.1 lit a

 

Einschätzung

Geringes Risiko, sofern der Nutzer ausführlich über die Übertragenen Daten sowie das Setzen von Cookies informiert wird

 

Direktverlinkung

  • Der externe Kartendienst wird nicht direkt geladen
  • Statt der Karte wird eine Grafik angezeigt
  • Bei Klick auf die Karte gelangt man über einen Link direkt zum externen Kartendienst (im neuen Fenster)

 

Einschätzung

Kein Risiko, da der Nutzer hierbei direkt zum externen Kartendienst weitergeleitet wird

 

 

Handlungsempfehlungen

 

  • Ergänzen Sie die Datenschutzerklärung um die Information über die Verarbeitung personenbezogener Daten durch die Verwendung des externen Kartendienstes.
  • Bitte beachten Sie die aktuelle Risikoanalyse basierend auf dem Positionspapier der DSK. Wie hoch das konkrete Rechtsrisiko ist, lässt sich derzeit nicht beurteilen.
  • Zur Risikominimierung empfehlen wir einen Link zum externen Kartendienst zu setzen.

Datenschutz & IT-Sicherheit

Externer Datenschutzbeauftragter & Externer Informationssicherheitsbeauftragter

Schulungen & Workshops

Professionelle Inhouse und Online-Schulungen zu  
Datenschutz, IT-Sicherheit & Hinweisgeberschutz

Hinweisgeberschutzgesetz

Interne Meldestelle & Digitales 
Hinweisgebersystem NOVIBLOWER.PRO

Newsletter

Stets auf dem aktuellsten Stand mit 
unserem regelmäßigen Newsletter

Hinweis

Dieser Artikel wurde auf Basis der aktuell verfügbaren Literatur erstellt. Er dient als erste Einschätzung von potentiellen Problemen innerhalb der Datenschutzgrundverordnung (DSGVO). Es wird darauf hingewiesen, dass viele der hier behandelten Probleme noch nicht abschließend, insbesondere durch höchstrichterliche Rechtsprechungen, geklärt wurden und teilweise auch noch keine Stellungnahmen der Landesdatenschutzbehörden vorliegen, weshalb zu einigen Punkten unterschiedliche Auffassungen vertreten werden. Ich übernehme daher keine Haftung auf Richtigkeit und Vollständigkeit. Insbesondere ist darauf hinzuweisen, dass jeder Fall gesondert zu prüfen ist und keine individuelle Rechtsberatung ersetzt.


Weitere Artikel

01.12.2023

Die Weihnachtszeit – eine Periode voller Freude, Besinnlichkeit und des Online-Shoppings. Doch gerade jetzt, wo die digitale Aktivität zunimmt, steigen auch die Risiken im Bereich Datenschutz und IT-Sicherheit. Hier sind die Top 6, die besondere Aufmerksamkeit erfordern, samt Tipps, wie Unternehmen diese Risiken minimieren können.

Mehr erfahren ...
14.11.2023

In den vergangenen Wochen war ich doch über die Anzahl der mir gemeldeten Datenschutzpannen überrascht. Häufig musste ich dabei feststellen, dass der Umgang mit einer solchen Panne vielen nicht geläufig ist. Insbesondere ist hier zu erwähnen, dass die DSGVO nur zwei konkrete Fristen kennt - die Meldung einer Datenschutzverletzung binnen 72 Stunden an die Aufsichtsbehörde ist eine davon. Daher habe ich alles Wissenswerte zum Umgang mit Datenschutzverletzungen zusammengefasst - inklusive eines Fragebogens bei einer Datenschutzverletzung sowie einer Kurzinformation für die Beschäftigten mit den wichtigsten Schritten und Fragen.

Mehr erfahren ...
14.08.2023

Die Begriffe IT-Sicherheit, Informationssicherheit und Cybersicherheit werden oft synonym verwendet, haben jedoch unterschiedliche Schwerpunkte und Bedeutungen. Während IT-Sicherheit und Cybersicherheit sich oft überschneiden und beide sich auf den digitalen Bereich konzentrieren, hat die Informationssicherheit einen ganzheitlicheren Ansatz und bezieht sich auf alle Informationen, unabhängig davon, ob sie digital oder in einer anderen Form vorliegen. 

Mehr erfahren ...
22.07.2023

Ist der Datentransfer in die USA jetzt wieder sicher? Seit der Aufhebung des Privacy Shields durch den Europäischen Gerichtshof im Jahr 2020 war diese Frage für viele Unternehmen ungewiss. Jetzt gibt es endlich Klarheit: Mit dem EU-US Data Privacy Framework (DPF) wurde ein neuer Angemessenheitsbeschluss für den sicheren Datenverkehr zwischen der EU und den USA erlassen.

Mehr erfahren ...

Externer Datenschutzbeauftragter

Sie benötigen einen externen Datenschutzbeauftragten für Ihr Unternehmen? Wir beraten Sie gerne. Kontaktieren Sie uns und fordern Sie ein unverbindliches Angebot an.

Unverbindliches Angebot anfordern
Inhalt wird geladen ...