TL;DR, Kurzantwort
7 Min. LesezeitCookie- und Analysedaten können unter GDPR vertraulich werden, wenn sie besondere Kategorien wie Gesundheit, Politik, Religion, Sexualität oder Gewerkschaftsmitgliedschaft offenlegen oder Rückschlüsse darauf ermöglichen.
GDPR Regeln für sensible personenbezogene Daten können für das Web-Tracking gelten, wenn das Surfverhalten geschützte Merkmale offenbart. Ein Cookie ID allein mag technisch aussehen. Ein Cookie ID im Zusammenhang mit Besuchen über Krebsbehandlung, Gewerkschaftsorganisation, religiöse Dienste, Fruchtbarkeitspflege oder politische Kampagnen kann viel sensibler werden.
GDPR nennt diese „besondere Kategorien personenbezogener Daten“. Artikel 9 umfasst Daten, aus denen die Rasse oder ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, die Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur Identifizierung, Gesundheitsdaten und Daten zum Sexualleben oder der sexuellen Orientierung hervorgehen (GDPR Artikel 9).
Warum Webanalysen sensible Daten erzeugen können
Webanalysen erfassen häufig:
- Seite URLs.
- Suchbegriffe.
- Referenten.
- Kampagnenparameter.
- Cookie oder Gerät IDs.
- IP-abgeleiteter Standort.
- Klick- und Conversion-Ereignisse.
- Konto-IDs- oder E-Mail-Hashes in einigen Implementierungen.
Auf einer normalen Produktseite dürfte das Risiko gering sein. Auf der Website einer psychiatrischen Klinik, einer Ressource für reproduktive Gesundheit, einer Website für politische Kampagnen, einer Website einer Religionsgemeinschaft oder einer Seite für Arbeitsstreitigkeiten können dieselben Daten vertrauliche Informationen über den Besucher preisgeben.
Das Risiko steigt, wenn Analysedaten über Seiten, Sitzungen, Konten oder Plattformen Dritter hinweg verknüpft werden.
- Seiten-URLs und Referrer erfasst
- Cookie- oder Geräte-IDs gespeichert
- Geringes Risiko nach DSGVO Artikel 9
- Gleiche Seiten-URLs und Cookie-IDs
- Daten offenbaren Gesundheitszustand
- Risiko besonderer Kategorien nach Artikel 9

Die Meta/Bundeskartellamt-Warnung
Der Gerichtshof der Europäischen Union befasste sich im Urteil Meta Platforms gegen Bundeskartellamt mit Bedenken zu besonderen Kategorien. Das Gericht stellte fest, dass beim Besuch von Websites oder Apps, die sich auf spezielle Themenkategorien beziehen, sensible Daten preisgegeben werden können und dass die Verarbeitung solcher Daten je nach den Umständen unter Artikel 9 fallen kann (EuGH Rechtssache C-252/21).
Der praktische Unterricht beschränkt sich nicht nur auf soziale Netzwerke. Wenn Tracking-Systeme Verhaltensweisen auf Seitenebene erfassen, die sensible Interessen offenbaren, müssen Unternehmen diese Daten mit erhöhter Sorgfalt behandeln.
Beispiele für Analytics-Teams
Beispiele mit hohem Risiko:
- Eine Gesundheitsklinik sendet Seite URLs mit Informationen zu bestimmten Erkrankungen an einen externen Analyseanbieter.
- Eine gemeinnützige Organisation verfolgt Besucher von Ressourcen zu häuslicher Gewalt mit anhaltendem IDs.
- Eine politische Kampagne teilt Ereignisbesuchsseiten mit Werbeplattformen.
- Eine gewerkschaftlich organisierte Website richtet das Retargeting von Besuchern basierend auf den aufgerufenen Seiten aus.
- Eine App für psychische Gesundheit zeichnet Seitenaufrufe zu Therapiethemen in einem allgemeinen Marketingstapel auf.
Beispiele für geringeres Risiko:
- Aggregierte Seitenzahlen ohne dauerhafte Identifikatoren.
- Serverseitige Protokolle mit kurzer Aufbewahrung und IP-Minimierung.
- Ereigniszählungen, die vertrauliche Seitentitel oder Abfragezeichenfolgen vermeiden.
- Berichterstattung auf Länderebene ohne Historien auf Benutzerebene.
Der Kontext ist wichtig. Dasselbe Analyseereignis kann auf einem allgemeinen Blog harmlos und auf einer Gesundheitsseite sensibel sein.
Compliance-Auswirkungen
Die Verarbeitung besonderer Kategorien ist im Allgemeinen verboten, es sei denn, es gilt eine Ausnahme gemäß Artikel 9, beispielsweise eine ausdrückliche Einwilligung oder eine andere spezifische Rechtsgrundlage. Eine gewöhnliche Einwilligung für Analyse-Cookies reicht möglicherweise nicht aus, wenn die Verarbeitung sensible Daten und die Profilerstellung Dritter umfasst.
Teams benötigen möglicherweise außerdem:
- Eine Datenschutz-Folgenabschätzung.
- Stärkere Zugangskontrollen.
- Kürzere Aufbewahrung.
- Anbieterbeschränkungen.
- Gegebenenfalls ausdrückliche Einwilligung.
- Ein Verbot der Werbenutzung.
- Sorgfältige Offenlegung der Privatsphäre.
- Überprüfung internationaler Überweisungen.
Für gesundheitsbezogene Websites in den Vereinigten Staaten kann HIPAA ebenfalls gelten, wenn es sich bei der Organisation um eine betroffene Einrichtung oder einen Geschäftspartner handelt. HHS hat Leitlinien und Durchsetzungshinweise zu Online-Tracking-Technologien herausgegeben, die von HIPAA-regulierten Unternehmen verwendet werden (HHS-Leitfaden zu Online-Tracking-Technologien). Wichtiger Vorbehalt für 2024: HHS stellt fest, dass ein Bundesgericht das Bulletin insofern aufgehoben hat, als es eine IP-Adresse sowie einen Besuch bestimmter nicht authentifizierter Seiten zur öffentlichen Gesundheit als automatisch auslösende HIPAA-Verpflichtungen behandelte. Dadurch wird das Risiko für Portale, Termin-, Aufnahme-, Zahlungs-, authentifizierte oder PHI-offenlegende Arbeitsabläufe nicht beseitigt.
Praktische Risikominderung
Verwenden Sie eine Checkliste für die Analyse sensibler Kontexte:
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
- Identifizieren Sie Seiten, die Gesundheit, Religion, Politik, Sexualität, Gewerkschaftsstatus, Kinder oder andere sensible Themen offenbaren.
- Deaktivieren Sie Werbepixel auf diesen Seiten.
- Vermeiden Sie Sitzungswiederholungen und Heatmaps bei sensiblen Flows.
- Entfernen Sie Abfragezeichenfolgen vor der Analyseerfassung.
- Senden Sie keine Seitentitel, die sensible Begriffe enthalten, wenn aggregierte Kategorien ausreichen.
- Vermeiden Sie nach Möglichkeit dauerhafte Identifikatoren.
- Halten Sie die Berichte aggregiert.
- Beschränken Sie den Zugriff.
- Verkürzen Sie die Aufbewahrung von Rohdaten.
- Überprüfen Sie Anbieter und Unterauftragsverarbeiter.
Privacy-First-Messung
Datenschutzorientierte Analysen sind in sensiblen Kontexten besonders wertvoll. Eine Klinik, eine gemeinnützige Organisation, eine Interessenvertretung oder ein öffentlicher Dienst kann betriebliche Fragen beantworten, ohne identifizierbare Fahrten zu verfolgen.
Zu den nützlichen Kennzahlen für geringes Risiko gehören:
- Gesamtzahl der Besuche einer Ressourcenkategorie.
- Referrer-Domains insgesamt.
- Geräteklasse für Usability-Checks.
- Suchbegriffe nur, wenn sie anonymisiert und überprüft wurden.
- Conversion zählt für nicht sensible Aktionen.
Wenn eine Frage nicht beantwortet werden kann, ohne sensibles Verhalten zu erfassen, fragen Sie, ob die Frage das Risiko wert ist. In vielen Fällen ist eine weniger detaillierte Metrik, Umfrage oder serverseitige Betriebsaufzeichnung sicherer und respektvoller.
Rote Fahnen im Eventdesign
Überprüfen Sie die Ereignisnamen und -eigenschaften vor dem Start. Ereignisse wie depression_quiz_started, union_contact_form_submitted oder pregnancy_help_clicked können intern nützlich sein, können jedoch sensible Bedeutungen preisgeben, wenn sie an allgemeine Analyse- oder Werbetools gesendet werden.
Verwenden Sie nach Möglichkeit neutrale Kategorien, beschränken Sie den Zugriff und halten Sie sensible Analysen von Werbeökosystemen Dritter fern. In sensiblen Kontexten ist „granularer“ oft nicht besser.
Beispiele für sicherere Namen
Durch die Benennung von Ereignissen kann das Risiko verringert werden, ohne dass Berichte unbrauchbar werden. Anstatt pregnancy_options_page_viewed zu senden, senden Sie resource_category_viewed mit einer breiten Kategorie, die nur aggregiert sichtbar ist. Senden Sie anstelle von therapy_for_grief_video_75_percent video_progress mit einem nicht sensiblen Inhalt ID, den nur eine eingeschränkte interne Tabelle interpretieren kann.
Das gleiche Prinzip gilt für URLs. Vermeiden Sie Pfade und Abfragezeichenfolgen, die eine Diagnose, einen rechtlichen Status oder persönliche Belange offenlegen, wenn eine einfachere Seitenstruktur ausreicht. Wenn aus Gründen der Benutzerfreundlichkeit oder SEO sensible Wörter angezeigt werden müssen, konfigurieren Sie die Analyse, um den Pfad zu entfernen oder einen Bericht auf einer breiteren Kategorieebene zu erstellen. Das Ziel besteht nicht darin, den Dienst vor den Benutzern zu verbergen; Es soll vermieden werden, sensible Bedeutungen an allgemeine Analysesysteme zu übertragen.
- pregnancy_options_page_viewed
- therapy_for_grief_video_75_percent
- resource_category_viewed, breite Kategorie nur aggregiert
- video_progress, nicht-sensible Inhalts-ID
Sensible-Kontext-Überprüfung
Bevor Sie sensible Seiten verfolgen, dokumentieren Sie die Seitenkategorie, Ereignisnamen, URL-Verhalten, Kennungen, Anbieter, Aufbewahrung, Zugriffskontrollen und ob Artikel 9 oder ein anderes Branchengesetz anwendbar sein könnte. Testen Sie dann die Seite in einem sauberen Browserprofil und überprüfen Sie Netzwerkaufrufe, Cookies, Speicher und serverseitige Ereignisse.
Wenn Analytics weiterhin Bedingungsnamen, sensible Suchbegriffe, dauerhafte IDs oder Werbeaufrufe von sensiblen Seiten sendet, liegt das Problem nicht an der Formulierung in der Datenschutzerklärung. Das Datendesign muss eingegrenzt werden.
Häufig gestellte Fragen
Was zählt als besondere Kategorie personenbezogener Daten nach Artikel 9 DSGVO?
Artikel 9 DSGVO erfasst Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen. Artikel 9 erfasst außerdem genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder der sexuellen Orientierung. Eine Cookie-ID allein ist nicht sensibel, kann aber unter diese Regeln fallen, sobald sie mit Besuchen zu Krebsbehandlung, Gewerkschaftsorganisation, Gottesdiensten oder Fertilitätsbehandlung verknüpft wird.
Kann eine Cookie-ID zu sensiblen personenbezogenen Daten werden?
Eine Cookie-ID wird sensibel, sobald sie mit Browsing-Verhalten verknüpft wird, das Gesundheits-, politische, religiöse oder sexuelle Informationen offenbart. Das Risiko steigt weiter, wenn Analysedaten seitenübergreifend, sitzungsübergreifend, kontoübergreifend oder über Drittplattformen hinweg verknüpft werden.
Was entschied der EuGH im Fall Meta/Bundeskartellamt?
Im Verfahren C-252/21 stellte der Gerichtshof der Europäischen Union fest, dass der Besuch von Websites oder Apps zu Themen besonderer Kategorien sensible Daten offenbaren kann. Die Verarbeitung solcher Daten kann je nach den Umständen unter Artikel 9 fallen. Das Urteil reicht über soziale Netzwerke hinaus und betrifft jedes Tracking-System, das seitenbezogenes Verhalten erfasst, das sensible Interessen offenbart.

Gilt HIPAA nach dem Gerichtsurteil von 2024 noch für gesundheitsbezogenes Tracking?
HIPAA kann weiterhin gelten, wenn die Organisation eine erfasste Einrichtung oder ein Geschäftspartner ist. Ein Bundesgericht hat den Teil der HHS-Leitlinie aufgehoben, der eine IP-Adresse plus einen Besuch bestimmter nicht authentifizierter öffentlicher Gesundheitsseiten automatisch als HIPAA-Auslöser behandelte, doch Portale, Terminbuchung, Aufnahme, Zahlung, authentifizierte Bereiche und PHI-offenlegende Abläufe bleiben risikobehaftet.
Reicht eine gewöhnliche Cookie-Einwilligung für Analytics auf sensiblen Seiten aus?
Eine gewöhnliche Einwilligung für Analytics-Cookies deckt möglicherweise keine Verarbeitung ab, die sensible Daten und Drittanbieter-Profiling einschließt. Die Verarbeitung besonderer Kategorien ist grundsätzlich untersagt, sofern keine Ausnahme nach Artikel 9 greift, etwa eine ausdrückliche Einwilligung oder eine andere spezifische Rechtsgrundlage.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Welche Analytics-Felder werden auf einer sensiblen Seite riskant?
Seiten-URLs, Suchbegriffe, Referrer, Cookie- oder Geräte-IDs, aus der IP abgeleitete Standorte sowie Konto-IDs oder E-Mail-Hashes können auf einer sensiblen Seite riskant werden. Das Risiko entsteht durch die Seite, auf der sie stehen: Gesundheit, Politik, Religion oder Sexualität. Dieselben Felder bleiben auf einer gewöhnlichen Produktseite risikoarm.
Wofür dient eine Datenschutz-Folgenabschätzung in diesem Zusammenhang?
Eine Datenschutz-Folgenabschätzung dokumentiert das Risiko, bevor sensibles Analytics-Tracking live geht, zusammen mit stärkeren Zugriffskontrollen, kürzerer Aufbewahrung, Anbieterbeschränkungen, ausdrücklicher Einwilligung und einem Verbot der Nutzung für Werbung. Sie gibt Teams einen Nachweis dafür, was geprüft wurde, statt einer Reaktion nach einer Beschwerde.
Sollten Werbe-Pixel auf Gesundheits- oder Gewerkschaftsseiten laufen?
Die Checkliste zur Risikominderung sieht vor, Werbe-Pixel auf Seiten zu Gesundheit, Religion, Politik, Sexualität oder Gewerkschaftsstatus zu deaktivieren. Auch Session Replay und Heatmaps sollten auf denselben Abläufen ausbleiben.
Welche Kennzahlen können eine Klinik oder Non-Profit-Organisation ohne Tracking identifizierbarer Verläufe nutzen?
Gesamtbesuche einer Ressourcenkategorie, Referrer-Domains in aggregierter Form, Geräteklassen für Usability-Prüfungen, anonymisierte und geprüfte Suchbegriffe sowie Conversion-Zahlen für nicht sensible Aktionen decken die meisten operativen Fragen ab. Eine Klinik, Non-Profit-Organisation, Interessenvertretung oder ein öffentlicher Dienst kann beantworten, was sie wissen muss, ohne identifizierbare Verläufe zu verfolgen.
Warum erzeugen Event-Namen wie depression_quiz_started Risiko?
Event-Namen wie depression_quiz_started, union_contact_form_submitted oder pregnancy_help_clicked offenbaren sensible Bedeutung, sobald sie allgemeine Analytics- oder Werbetools erreichen, auch wenn sie intern wie gewöhnliche Produkt-Events wirken. Neutrale Kategorien und eingeschränkter Zugriff verringern diese Offenlegung, ohne die zugrunde liegende Messung zu verlieren.
War dieser Artikel hilfreich?
Teilen Sie uns Ihre Meinung mit!
Sieh uns öfter bei Google
Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.
Bevor Sie gehen...
Flowsery
Umsatzorientierte Analysen für Ihre Website
Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Verwandte Artikel


Ein praktischer Leitfaden zu Wenn Analyseplattformen Ihre Daten verletzen
URLs, Suchbegriffe, Referrer und Kontoereignisse liegen dort: Was folgt, wenn Analyseplattformen Ihre Daten verletzen, und wie Sie vorher Risiko senken.


Ein praktischer Leitfaden zu Wie GDPR-Einwilligungsanforderungen für Web
Freiwillig, spezifisch, informiert, unmissverständlich, widerrufbar: Woran die meisten Banner scheitern und wo berechtigtes Interesse nicht mehr trägt.


Ein praktischer Leitfaden zu Datenschutzänderungen 2026 für Analytics-Teams
EU, Großbritannien und Frankreich bewegen sich gleichzeitig. Welche Datenschutzänderungen für Analytics-Teams wirklich binden und welches Setup standhält.

