Brancheneinblicke

Ein praktischer Leitfaden zu Geschichte des Datenschutzes

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •8 Min. Lesezeit
Ein praktischer Leitfaden zu Geschichte des DatenschutzesEin praktischer Leitfaden zu Geschichte des Datenschutzes

TL;DR, Kurzantwort

8 Min. Lesezeit

Der digitale Datenschutz hat sich von einer Ära unsichtbarer Cookies und schwacher Benachrichtigung zu einer Welt voller GDPR, CCPA/CPRA, Datenübertragungsstreitigkeiten, Verhinderung von Browser-Tracking und steigenden Erwartungen an die Minimierung entwickelt. Analytics-Teams müssen nun begründen, was sie sammeln, und nicht nur, es offenzulegen.

Nicht ein Gesetz schuf den modernen Web-Datenschutz; die Geschichte des Datenschutzes entstand aus drei Jahrzehnten technischer Bequemlichkeit, Werbeanreizen, Verbraucherschäden und rechtlicher Korrektur.

Der moderne Web-Datenschutz wurde nicht in einem Gesetz geschaffen. Es entstand aus drei Jahrzehnten technischer Bequemlichkeit, Werbeanreizen, Verbraucherschäden und rechtlicher Korrektur. Das Browser-Cookie diente ursprünglich dazu, sich den Zustand in einem zustandslosen Web zu merken. Später wurde es zu einer der Grundlagen des Cross-Site-Trackings. Die heutige Analytics-Bewegung, bei der der Datenschutz an erster Stelle steht, ist eine Reaktion auf diese Geschichte: nützliche Messungen, ohne jeden Besuch in ein Verhaltensdossier zu verwandeln.

Cookies lösten ein technisches Problem und wurden dann zu einem Werbeprimitiv

Frühe Websites benötigten eine Möglichkeit, sich daran zu erinnern, dass derselbe Browser bereits besucht, angemeldet oder etwas in den Warenkorb gelegt hatte. Cookies haben diese Erlebnisse ermöglicht. Ein First-Party-Session-Cookie zur Authentifizierung ist nach wie vor ein normaler und oft notwendiger Bestandteil des Webs.

Das Datenschutzproblem verschärfte sich, als Cookies und ähnliche Identifikatoren auf verschiedenen Websites verwendet wurden. Werbenetzwerke könnten auf vielen Seiten denselben Browser erkennen, Profile erstellen und Targeting verkaufen, ohne dass die meisten Menschen den Datenfluss verstehen. Was als staatliches Management begann, wurde zur Infrastruktur für verhaltensbasierte Werbung.

Die Regulierung holte langsam auf

Die Datenschutzrichtlinie des EU aus dem Jahr 1995 war älter als ein Großteil des heutigen Ad-Tech-Ökosystems. Darin wurden Kernprinzipien festgelegt, die Durchsetzung und nationale Umsetzung war jedoch unterschiedlich. Die ePrivacy-Richtlinie befasste sich später direkter mit Cookies und ähnlichen Technologien und schuf die Einwilligungsgrundlage für die heutigen Banner.

Mit dem ab 2018 geltenden GDPR änderten sich die Einsätze. Es stärkte Rechte, Rechenschaftspflicht, Transparenz, Datenschutz durch Technikgestaltung und Strafen. Nach Artikel 83 können für bestimmte Verstöße Geldstrafen von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes verhängt werden, je nachdem, welcher Betrag höher ist (GDPR Artikel 83). Dabei ging es nicht nur um höhere Bußgelder. Es war ein Wandel von der passiven Benachrichtigung zur nachweisbaren Governance.

Kalifornien verfolgte mit CCPA und CPRA einen anderen, aber einflussreichen Weg und betonte Verbraucherrechte wie Zugang, Löschung, Berichtigung, Ablehnung des Verkaufs oder der Weitergabe sowie Beschränkungen für vertrauliche personenbezogene Daten. Das Ergebnis ist ein globales Muster: Datenschutzpflichten sind für europäische Unternehmen keine Nischenthemen mehr.

Drei Jahrzehnte Datenschutzregulierung
1
1995. Die EU-Datenschutzrichtlinie legt zentrale Grundsätze fest, auch wenn Durchsetzung und nationale Umsetzung unterschiedlich ausfallen.
2
ePrivacy-Richtlinie. Regelt Cookies direkt und schafft die Zustimmungsgrundlage hinter den heutigen Consent-Bannern.
3
2018. Die DSGVO tritt in Kraft und stärkt Rechte, Rechenschaftspflicht und Transparenz, mit Bußgeldern bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes.
4
Kalifornien. CCPA und CPRA bringen Auskunfts-, Lösch- und Berichtigungsrechte sowie ein Widerspruchsrecht gegen den Verkauf oder die Weitergabe von Daten und Grenzen für besonders sensible personenbezogene Daten.
Jede neue Regel schloss Lücken, die die vorherige offenließ.

Führungskräfte sichten Dokumente an einem Konferenztisch, wie es heute nötig ist, um über grenzüberschreitende Datenübertragungen zu entscheiden.

Schrems II machte Datenübertragungen zu einer Angelegenheit auf Vorstandsebene

Im Jahr 2020 erklärte der Gerichtshof des EU den EU-US-Datenschutzschild im Fall Schrems II für ungültig und forderte Exporteure auf, zu prüfen, ob Übertragungsmechanismen in der Praxis im Wesentlichen gleichwertigen Schutz bieten. Der EDSA gab später Empfehlungen zu ergänzenden Maßnahmen für internationale Übermittlungen heraus (EDPB-Empfehlungen).

Für Analyseteams hat Schrems II das Risikomodell geändert. Ein Website-Skript, das Besucherdaten an einen von den USA kontrollierten Anbieter sendet, kann Übertragungsfragen aufwerfen, selbst wenn die Daten normal erscheinen. Aus diesem Grund wurden europäische Entscheidungen zu Google Analytics so wichtig: Sie zeigten, dass Analysedaten personenbezogene Daten sein können und dass Sicherheitsvorkehrungen der Anbieter bewertet und nicht angenommen werden müssen.

Die Europäische Kommission hat am 10. Juli 2023 einen neuen Angemessenheitsbeschluss zum EU-US-Datenschutzrahmen verabschiedet (Ankündigung der Kommission), der jedoch für zertifizierte Organisationen gilt und nicht alle Übertragungsanalysen eliminiert. Die für die Verarbeitung Verantwortlichen müssen weiterhin wissen, wer die Daten erhält und über welchen Mechanismus.

Auch Browser wurden zu Datenschutzregulierern

Das Gesetz ist nur die halbe Wahrheit. Browser-Anbieter haben die technische Umgebung verändert. Die WebKit-Tracking-Verhinderung von Safari schränkt das Cross-Site-Tracking ein und dokumentiert Schutzmaßnahmen gegen Techniken wie die Verwendung von Cookies von Drittanbietern, Link-Dekoration, skriptbeschreibbare Speicherung und Cloaking (WebKit-Tracking-Verhinderung). Firefox und andere Browser haben ihre eigenen Tracking-Schutzmaßnahmen eingeführt. Chrome hat einen anderen Weg eingeschlagen: Nach jahrelangen Privacy-Sandbox-Vorschlägen und Ausstiegsplänen für Cookies von Drittanbietern kündigte Google im April 2025 an, dass es den aktuellen Ansatz der Benutzerwahl in Chrome beibehalten werde, anstatt eine neue eigenständige Eingabeaufforderung für Cookies von Drittanbietern einzuführen (Privacy-Sandbox-Update).

Diese Browserentscheidungen wirken sich direkt auf die Genauigkeit der Analyse aus. Wiederkehrende Benutzer sind möglicherweise schwerer zu erkennen. Cookies von Drittanbietern können je nach Browser blockiert, segmentiert, gekürzt oder der Wahl des Benutzers überlassen werden. Die Verbindungsdekoration kann entfernt werden. Die Erfassung von Fingerabdrücken wird sowohl technisch schwieriger als auch rechtlich riskanter.

Zwei Wege beim Browser-Tracking-Schutz
Safari und Firefox
  • WebKit blockiert Third-Party-Cookies, Link-Decoration, skriptschreibbaren Speicher und Cloaking
  • Firefox entwickelte eigene Tracking-Schutzmechanismen
Chrome
  • Jahrelange Privacy-Sandbox-Vorschläge und Pläne zum Auslaufen von Third-Party-Cookies
  • April 2025: Google behält den bestehenden Ansatz mit Nutzerwahl bei, statt einen neuen Cookie-Prompt einzuführen
Dasselbe Third-Party-Cookie wird je nach Browser unterschiedlich behandelt.

Die aktuelle Phase: Minimierung durch Design

In der nächsten Ära des Datenschutzes geht es nicht nur um bessere Benachrichtigungen. Es geht darum, den Bedarf an Bekanntmachungen zu verringern, indem weniger gesammelt wird. Für die Webanalyse bedeutet das, dass Sie sich fragen müssen, ob Sie zur Beantwortung gewöhnlicher Fragen zu Seiten, Quellen und Konvertierungen Historien auf Benutzerebene, Werbung IDs, Sitzungswiedergabe, genaue Standortbestimmung oder standortübergreifende Anreicherung benötigen.

Ein datenschutzorientiertes Analysemodell sollte in der Lage sein, Folgendes zu erklären:

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

  • welche Ereignisse werden erfasst;
  • ob Cookies oder dauerhafte Identifikatoren verwendet werden;
  • ob es sich bei den Daten um personenbezogene Daten handelt;
  • wo die Verarbeitung erfolgt;
  • wie lange die Daten aufbewahrt werden;
  • ob Daten-Feeds Werbung oder Profilerstellung sind;
  • wie Nutzer ihre Rechte ausüben können.

Die Lektion für Websitebesitzer

Der digitale Datenschutzverlauf belohnt Teams, die sich frühzeitig anpassen. Das alte Muster lautete: Zuerst sammeln, später begründen. Beim modernen Muster geht es zuerst um den Zweck, dann um die Daten. Wenn eine Metrik eine Entscheidung nicht ändern kann, erfassen Sie sie nicht. Wenn aggregierte Daten die Frage beantworten, vermeiden Sie individuelle Profile. Wenn ein Anbieter Übertragungs-, Einwilligungs- oder Überwachungsrisiken für grundlegende Analysen mit sich bringt, wählen Sie eine einfachere Architektur.

Das Web muss nicht unermesslich werden, um privat zu werden. Es braucht Messwerkzeuge, die für das Web entwickelt wurden, das die Leute jetzt erwarten, und nicht das Tracking-Ökosystem, das im Cookie-Zeitalter unkontrolliert wuchs.

Ein kleines Team trifft sich mit Laptops im Büro, so wie es die abteilungsübergreifende Prüfung von Analytics-Implementierungen heute erfordert.

Warum Analysen jetzt Teil der Datenschutzarchitektur sind

Jahrelang galt die Analytik als harmlose Hintergrundmessung. Diese Annahme gilt nicht mehr. Eine moderne Analyseimplementierung kann Identifikatoren, geräteübergreifendes Stitching, Werbezielgruppen, Data-Warehouse-Exporte, KI-Modellierung und internationale Übertragungen umfassen. Mit anderen Worten: Analysen können zu einem der wichtigsten Systeme für personenbezogene Daten auf einer Website werden.

Datenschutzteams sollten die Analysen daher während des Produktdesigns überprüfen, nicht nach der Markteinführung. Das Marketing sollte definieren, welche Entscheidungen Daten erfordern. Die Technik sollte steuern, welche Ereignisse und Parameter gesendet werden können. Die Rechtsabteilung sollte die Einwilligung, Mitteilungen, Übertragungen und Anbieterbedingungen prüfen. Die Sicherheit sollte den Zugriff und die Aufbewahrung überprüfen.

Dieses gemeinsame Eigentum ist die größte Veränderung gegenüber der frühen Cookie-Ära. Analytics ist kein Snippet mehr, das jemand in eine Fußzeile einfügt. Es handelt sich um eine Datenpipeline, und Datenpipelines benötigen Governance.

Historische Lehren für Analytics

Das Muster ist konsistent:

  • Aus Komfort wird Infrastruktur.
  • Aus Infrastruktur wird Tracking.
  • Tracking wird zu einem rechtlichen, Browser- und Vertrauensproblem.
  • Die Messung überlebt am besten, wenn sie weniger sammelt.

Für Analyseteams ist die Lektion praktisch. Inventarisieren Sie Cookies und ähnliche Technologien, trennen Sie das Chrome-Verhalten vom Safari- und Firefox-Verhalten, vermeiden Sie das Ersetzen von Cookies durch Fingerabdrücke und behalten Sie nur die Ereignisse bei, die Entscheidungen unterstützen. Die Geschichte bestraft immer wieder Systeme nach dem Motto „Erst sammeln, später erklären“.

Häufig gestellte Fragen

Frühe Cookies erlaubten einer Website zu erkennen, dass derselbe Browser schon einmal da war, sich angemeldet oder etwas in den Warenkorb gelegt hatte. Ein First-Party-Session-Cookie für die Authentifizierung ist bis heute ein normaler Teil des Webs. Das Datenschutzproblem begann erst, als Cookies und ähnliche Kennungen seitenübergreifend genutzt wurden, um Profile zu bilden.

Wann trat die DSGVO in Kraft und was hat sich geändert?

Die DSGVO gilt seit 2018 und stärkt Rechte, Rechenschaftspflicht, Transparenz und Datenschutz durch Technikgestaltung. Artikel 83 erlaubt bei bestimmten Verstößen Bußgelder bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Der eigentliche Wandel war der Schritt von passiver Information zu nachweisbarer Governance.

Welche Rechte geben CCPA und CPRA kalifornischen Verbrauchern?

Kaliforniens CCPA und CPRA geben Verbrauchern Rechte wie Auskunft, Löschung, Berichtigung und die Möglichkeit, dem Verkauf oder der Weitergabe ihrer Daten zu widersprechen. Die Gesetze setzen zudem Grenzen für den Umgang mit besonders sensiblen personenbezogenen Daten. Zusammen machen sie deutlich, dass Datenschutzpflichten längst kein Nischenthema europäischer Unternehmen mehr sind.

Was hat das Schrems-II-Urteil konkret entschieden?

2020 erklärte der Europäische Gerichtshof im Fall Schrems II das EU-US Privacy Shield für ungültig. Unternehmen, die Daten exportieren, müssen seither prüfen, ob ihr Transfermechanismus in der Praxis ein im Wesentlichen gleichwertiges Schutzniveau bietet. Der EDSA veröffentlichte später Empfehlungen zu ergänzenden Maßnahmen für solche Übermittlungen.

Macht das EU-US Data Privacy Framework Transferprüfungen überflüssig?

Nicht vollständig. Die Europäische Kommission verabschiedete den Angemessenheitsbeschluss zum Data Privacy Framework am 10. Juli 2023, doch er gilt nur für zertifizierte Unternehmen und beseitigt nicht jede Transferprüfung. Verantwortliche müssen weiterhin wissen, wer die Daten erhält und über welchen Mechanismus sie übermittelt werden.

Wie schränkt Safaris WebKit das seitenübergreifende Tracking ein?

Safaris WebKit-Tracking-Schutz dokumentiert Schutzmaßnahmen gegen Techniken wie Third-Party-Cookies, Link-Decoration, skriptschreibbaren Speicher und Cloaking. Firefox und andere Browser entwickelten eigene, separate Tracking-Schutzmechanismen. Dadurch werden wiederkehrende Besucher schwerer erkennbar, und Fingerprinting wird sowohl technisch schwieriger als auch rechtlich riskanter.

Hat Chrome Third-Party-Cookies jemals entfernt?

Chrome durchlief Jahre voller Privacy-Sandbox-Vorschläge und Pläne zum Auslaufen von Third-Party-Cookies. Im April 2025 erklärte Google, den bestehenden Ansatz mit Nutzerwahl in Chrome beizubehalten, statt einen neuen eigenständigen Cookie-Prompt einzuführen. Wie Third-Party-Cookies in Chrome behandelt werden, hängt jetzt von dieser Nutzerwahl ab, nicht von einer vollständigen Abschaffung.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Was sollte eine datenschutzfreundliche Analytics-Lösung erklären können?

Eine datenschutzfreundliche Analytics-Lösung sollte erklären, welche Ereignisse erfasst werden, ob Cookies oder dauerhafte Kennungen zum Einsatz kommen und ob die Daten als personenbezogene Daten gelten. Ebenso gehört dazu, wo die Verarbeitung stattfindet, wie lange Daten gespeichert werden, ob sie Werbung oder Profiling speisen und wie Nutzer ihre Rechte ausüben können.

Wer sollte an der Überprüfung einer Analytics-Implementierung beteiligt sein?

Marketing sollte festlegen, welche Entscheidungen wirklich Daten benötigen, und Engineering sollte kontrollieren, welche Ereignisse und Parameter gesendet werden. Legal prüft Einwilligungen, Hinweise, Übermittlungen und Vertragsbedingungen mit Anbietern, während Security Zugriff und Aufbewahrung überwacht. Der Text beschreibt das als gemeinsame Verantwortung, die schon während der Produktentwicklung greift, nicht erst nach dem Launch.

Welches Muster wiederholt sich laut dieser Geschichte immer wieder?

Bequemlichkeit wird zu Infrastruktur, Infrastruktur wird zu Tracking, und Tracking wird zu einem rechtlichen, browserseitigen und Vertrauensproblem. Messung überlebt am besten, wenn sie weniger erfasst. Die praktische Konsequenz: Cookies und ähnliche Technologien inventarisieren, das Verhalten von Chrome von dem von Safari und Firefox trennen, Fingerprinting nicht als Cookie-Ersatz nutzen und nur die Ereignisse behalten, die echte Entscheidungen stützen.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel