Datenschutz

Ein praktischer Leitfaden zu Ist Google Analytics CCPA kompatibel

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Ein praktischer Leitfaden zu Ist Google Analytics CCPA kompatibelEin praktischer Leitfaden zu Ist Google Analytics CCPA kompatibel

TL;DR, Kurzantwort

7 Min. Lesezeit

Google Analytics kann in CCPA-Programmen nur mit sorgfältiger Konfiguration, Benachrichtigung, Opt-out-Behandlung und Datenminimierung verwendet werden. Werbeintegrationen und kontextübergreifende Verhaltensanzeigen stellen das größte Risiko dar.

Nicht die Produktwahl entscheidet, sondern die Konfiguration: Ist Google Analytics CCPA kompatibel, hängt davon ab, welche personenbezogenen Daten erfasst werden, wer sie erhält und ob sie verkauft oder weitergegeben werden.

Der CCPA fragt nicht einfach, ob ein Tool „konform“ ist. Es wird gefragt, welche personenbezogenen Daten erfasst werden, warum sie erfasst werden, wer sie erhält, ob sie verkauft oder weitergegeben werden, ob es sich um sensible personenbezogene Daten handelt und ob Verbraucher ihre Rechte ausüben können.

Google Analytics kann in ein CCPA-Complianceprogramm passen, aber die Konfiguration ist wichtig. Ein minimales Analyse-Setup unterscheidet sich von GA4, verknüpft mit Google Ads, Remarketing-Zielgruppen, erweiterten Conversions und produktübergreifendem Datenaustausch.

Warum Analysedaten personenbezogene Daten sein können

Der CCPA definiert personenbezogene Daten im weitesten Sinne. Dazu können Online-Identifikatoren, Internetaktivitäten, Geolokalisierung, kommerzielle Informationen und Schlussfolgerungen gehören. In den FAQ des CPPA wird erläutert, dass zu vertraulichen personenbezogenen Daten genaue Geolokalisierung, Gesundheitsinformationen, behördliche Kennungen, Kontozugriffsdaten und andere Kategorien gehören können.

Website-Analysen können Folgendes erfassen oder übermitteln:

  • IP-abgeleiteter Standort.
  • Cookie- oder Gerätekennungen.
  • Seite URLs.
  • Referenten.
  • Such- oder Kampagnenparameter.
  • Browser- und Gerätedetails.
  • Ereignisse wie Anmeldungen, Käufe und Formularübermittlungen.

Wenn URLs oder Ereignisse personenbezogene Daten enthalten, erhöht sich das Risiko schnell. Ein Seitenpfad wie /conditions/diabetes-care oder ein Abfrageparameter, der eine E-Mail-Adresse enthält, können Routineanalysen in vertrauliche Offenlegung verwandeln.

Eine Person passt Browsereinstellungen auf einem Laptop an, ein Sinnbild für die Entscheidungen hinter der Verknüpfung von Analysetools mit Werbediensten.

Verkaufs-, Freigabe- und Werbeintegrationen

Gemäß CCPA/CPRA umfasst „Teilen“ die Offenlegung personenbezogener Daten für kontextübergreifende Verhaltenswerbung. Aus diesem Grund werden Analysen komplexer, wenn sie mit Werbeplattformen verbunden werden.

Wenn GA4-Daten verwendet werden, um Zielgruppen aufzubauen, Anzeigen zu optimieren, Besucher erneut anzusprechen oder das Website-Verhalten mit Google-Werbediensten zu verknüpfen, sollte das Unternehmen prüfen, ob es personenbezogene Daten verkauft oder weitergibt und ob ein Mechanismus „Meine personenbezogenen Daten nicht verkaufen oder weitergeben“ erforderlich ist.

Google bietet Bedingungen und Einstellungen im Zusammenhang mit den Datenschutzgesetzen des Bundesstaates US und der eingeschränkten Datenverarbeitung. Im State Privacy Laws Controller Addendum heißt es, dass Kunden für deren Einhaltung verantwortlich sind, und beschreibt Einstellungen für die eingeschränkte Datenverarbeitung. In der Ads-Hilfe von Google wird außerdem darauf hingewiesen, dass Analytics in bestimmten eingeschränkten Datenverarbeitungskontexten als Dienstanbieter fungieren kann, es sei denn, Daten werden exportiert oder mit anderen Produkten geteilt.

Die Compliance-Lektion: Gehen Sie nicht davon aus, dass die Standardkonfiguration ausreicht. Überprüfen Sie jeden Produktlink und jede Einstellung zur Datenfreigabe.

Globale Datenschutzkontrolle

Kalifornien erwartet von Unternehmen, dass sie unter bestimmten Umständen gültige Opt-out-Präferenzsignale respektieren. Global Privacy Control ist das häufigste Signal auf Browserebene. Wenn Ihre Website personenbezogene Daten verkauft oder weitergibt, muss Ihr Einwilligungs- und Tag-System GPC erkennen und respektieren und nicht nur einen Fußzeilenlink anzeigen.

Für die Analyse kann dies bedeuten:

  • Blockieren von Werbe-Tags, wenn GPC vorhanden ist.
  • Deaktivierung der Zielgruppenerstellung.
  • Verhinderung des Datenaustauschs mit Werbeplattformen.
  • Aufzeichnung des Opt-Out-Status ohne Erstellung eines neuen Tracking-Profils.
Zwei Wege, mit der Globalen Datenschutzkontrolle umzugehen
Nur ein Link in der Fußzeile
  • Zeigt einen Opt-out-Link an
  • Erkennt das Browsersignal nicht
  • Werbe-Tags und Zielgruppenbildung laufen weiter
System zur Erkennung und Einhaltung
  • Blockiert Werbe-Tags, wenn GPC vorhanden ist
  • Deaktiviert die Zielgruppenerstellung
  • Verhindert die Datenweitergabe an Werbeplattformen
  • Erfasst den Opt-out-Status, ohne ein neues Tracking-Profil anzulegen
Ein Link in der Fußzeile allein erfüllt die Anforderungen der Globalen Datenschutzkontrolle nicht, wenn das Tag-System das Signal nicht tatsächlich erkennt und danach handelt.

Praktische GA4 Risikobereiche

Vollständiger URLs und Abfragezeichenfolgen

GA4 kann Seite URLs empfangen. Wenn Ihre URLs E-Mails, Namen, Bestell-IDs, Reset-Tokens, Suchbegriffe oder Gesundheitsdetails enthalten, senden Sie möglicherweise unbeabsichtigt personenbezogene Daten. Korrigieren Sie die URL-Design- und Strip-Parameter vor der Sammlung.

Formularverfolgung

Senden Sie keine Formularfeldwerte an GA4. Google Analytics-Richtlinien verbieten das Senden von Daten, die Google als persönlich identifizierbare Informationen erkennen könnte, und in den HIPAA- und Analytics-Leitlinien von Google wird erneut darauf hingewiesen, dass Kunden keine personenbezogenen Daten oder sensiblen Informationen an Analytics weitergeben sollten.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Durch die Verknüpfung von GA4 mit Google Ads kann sich die Datennutzung ändern. Überprüfen Sie, ob Zielgruppen, Conversions und Remarketing aktiviert sind. Wenn Sie sie nicht benötigen, schalten Sie sie aus.

Verwirrung im Einwilligungsmodus

Der Google-Zustimmungsmodus steuert das Verhalten von Google-Tags basierend auf Zustimmungssignalen. Dabei handelt es sich nicht um einen Datenschutzhinweis, einen CCPA-Opt-out-Mechanismus oder einen Beweis dafür, dass Ihre Implementierung konform ist. Google dokumentiert Einwilligungstypen wie analytics_storage, ad_storage, ad_user_data und ad_personalization in seiner Dokumentation zu Einwilligungstypen.

Wo sich das GA4-Risiko steigert
1
URLs geben Identifikatoren preis. E-Mails, Bestellnummern, Reset-Token oder Suchbegriffe können in Abfragezeichenfolgen an GA4 gelangen.
2
Formulare übertragen PII in Ereignisse. An Analytics gesendete Feldwerte können als personenbezogene Daten gelten.
3
Die Ads-Verlinkung verändert die Datennutzung. Die Verknüpfung von GA4 mit Google Ads kann Zielgruppen, Conversions und Remarketing aktivieren.
4
Der Einwilligungsmodus wird mit Compliance verwechselt. Er steuert nur das Tag-Verhalten und ist selbst keine Datenschutzerklärung oder Opt-out-Mechanismus.
Jeder Risikobereich baut auf dem vorherigen auf, von einzelnen Identifikatoren in einer URL bis zu einem falschen Gefühl der Compliance durch den Einwilligungsmodus.

Eine Person geht an einem Schreibtisch eine gedruckte Checkliste durch, passend zur schrittweisen Prüfung in diesem Abschnitt.

Eine CCPA-Checkliste für Google Analytics

  1. Aktualisieren Sie die Datenschutzerklärung mit den Kategorien der erfassten Analysedaten.
  2. Erklären Sie Zwecke, Aufbewahrung und Anbieterkategorien.
  3. Überprüfen Sie, ob GA4-Daten verkauft oder weitergegeben werden, insbesondere durch Anzeigenintegrationen.
  4. Stellen Sie bei Bedarf die Option „Nicht verkaufen oder teilen“ zur Verfügung.
  5. Beachten Sie gegebenenfalls die globale Datenschutzkontrolle.
  6. Deaktivieren Sie unnötige Google-Produktlinks und die Datenfreigabe.
  7. Senden Sie keine personenbezogenen Daten, sensiblen Daten oder Formularwerte.
  8. Entfernen Sie personenbezogene Daten aus URLs und Ereignisparametern.
  9. Definieren Sie nach Möglichkeit Löschworkflows für Analysedaten.
  10. Dokumentieren Sie die Rolle von Google und die geltenden Bedingungen.

Die Privacy-First-Alternative

Wenn Ihr Website-Analyseziel eine aggregierte Messung ist, benötigen Sie GA4 möglicherweise nicht. Ein Cookie-freies Analysetool, das persönliche Identifikatoren und die Wiederverwendung von Werbung vermeidet, kann CCPA-Pflichten reduzieren, da es weniger persönliche Informationen sammelt und weniger Verkaufs-/Teilungsfragen aufwirft.

Die beste CCPA-Compliance-Strategie besteht nicht darin, noch mehr Rechtstexte auf einem Stapel mit vielen gemeinsamen Inhalten unterzubringen. Es werden weniger Daten gesammelt, weniger Daten weitergegeben und es wird einfacher, Entscheidungen technisch zu respektieren.

Ein sichereres Konfigurationsmuster

Wenn Sie GA4 unter einem CCPA-Programm behalten, beginnen Sie mit der engsten Konfiguration: nur Analyse, keine personalisierte Werbung, keine Remarketing-Zielgruppen, keine unnötigen Produktlinks, kein Benutzer IDs, keine PII in URLs und gegebenenfalls eingeschränkte Datenverarbeitung. Fügen Sie dann Funktionen nur dann hinzu, wenn ein Geschäftsinhaber den Zweck erläutern kann, die rechtliche Prüfung abgeschlossen ist und der Opt-out-Weg technisch durchgesetzt ist.

Dies kehrt das übliche Muster um. Anstatt den gesamten Google-Stack zu aktivieren und zu versuchen, eine Richtlinie darum herum zu schreiben, beginnen Sie mit einer minimalen Messung und begründen Sie jede Erweiterung.

Beweise aufbewahren

Dokumentieren Sie jede GA4-Einstellung, auf die Sie sich für die Einhaltung von CCPA verlassen: eingeschränkte Datenverarbeitung, Produktlinks, Anzeigenpersonalisierung, Einwilligungsverhalten und Opt-out-Behandlung. Screenshots und Änderungsdaten sind wichtig, da Datenschutzüberprüfungen oft Monate nach der Änderung eines Tags erfolgen.

CCPA Implementierungsprüfung

Überprüfen Sie gemeinsam Werbepixel, Tag-Manager-Ziele, serverseitige Konvertierung APIs, Anreicherungsanbieter und Analyseereigniseigenschaften. Die entscheidende Frage ist, ob ein Anbieter Daten für kontextübergreifende Verhaltenswerbung oder eine andere Verwendung erhält, die einen Opt-out-Weg in Kalifornien erfordert.

Wenn aggregierte Analysen die geschäftliche Frage beantworten, bevorzugen Sie diese gegenüber der Freigabe auf Besucherebene. Wenn die Weitergabe weiterhin erforderlich ist, bestätigen Sie den Hinweis, den Opt-out-Link, den Umgang mit Global Privacy Control, die Beschränkungen für sensible Daten, die Anbieterbedingungen, die Aufbewahrung und den Nachweis jeder Einstellung.

Häufig gestellte Fragen

Verstößt die Nutzung von Google Analytics automatisch gegen die CCPA?

Nicht von sich aus. Das Ergebnis hängt davon ab, womit die Analyse verknüpft ist, etwa Google Ads, Remarketing-Zielgruppen, erweiterte Conversions oder produktübergreifende Datenweitergabe. Eine minimale Analyse-Einrichtung birgt weit weniger Risiko als GA4, das mit dem gesamten Google-Werbe-Stack verbunden ist.

Welche personenbezogenen Daten kann Google Analytics im Rahmen der CCPA erfassen?

Website-Analysen können IP-basierte Standortdaten, Cookie- oder Geräte-Identifikatoren, Seiten-URLs, Referrer, Such- oder Kampagnenparameter, Browser- und Gerätedetails sowie Ereignisse wie Anmeldungen, Käufe und Formularübermittlungen umfassen. Nach der weit gefassten Definition der CCPA zählen diese als personenbezogene Daten. Seitenpfade oder Abfrageparameter mit Identifikatoren rücken die Daten näher an sensible Kategorien.

Wann gelten GA4-Daten als Verkauf oder Weitergabe nach CCPA/CPRA?

GA4-Daten gelten als Weitergabe, sobald sie in verhaltensbasierte Werbung über Kontexte hinweg einfließen, etwa beim Aufbau von Zielgruppen, der Optimierung von Anzeigen, dem Retargeting von Besuchern oder der Verbindung des Website-Verhaltens mit Google-Werbediensten. In diesem Fall sollte das Unternehmen prüfen, ob ein Mechanismus "Verkauf oder Weitergabe meiner personenbezogenen Daten nicht zulassen" erforderlich ist.

Nur wenn die Analysedaten tatsächlich verkauft oder weitergegeben werden, meist über Verbindungen zu Werbeplattformen. Eine reine Analyse-Einrichtung ohne Werbeverknüpfungen löst diese Pflicht möglicherweise nicht aus, aber jede Verknüpfung mit Google Ads oder Remarketing sollte überprüft werden.

Gilt die Globale Datenschutzkontrolle für Google-Analytics-Einrichtungen?

Kalifornien erwartet, dass Unternehmen gültige GPC-Signale in den zutreffenden Fällen respektieren, und Analytics ist Teil dieser Kette, sobald es Werbung speist. Ein Link in der Fußzeile reicht dafür nicht aus. Das Einwilligungs- und Tag-System muss das Signal erkennen, Werbe-Tags blockieren, die Zielgruppenerstellung deaktivieren und den Opt-out-Status erfassen, ohne ein neues Tracking-Profil anzulegen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Darf ich Formularfeldwerte an Google Analytics senden?

Formularfeldwerte sollten nicht an GA4 gesendet werden. Die Richtlinien von Google Analytics verbieten die Übertragung von Daten, die Google als personenbezogene Daten erkennen könnte, und Googles eigener Leitfaden zu HIPAA und Analytics wiederholt, dass Kunden keine PII oder sensiblen Informationen an Analytics übergeben sollten.

Ändert die Verknüpfung von GA4 mit Google Ads, was ich für die CCPA prüfen muss?

Die Verknüpfung kann die Art der Datennutzung verändern, da sie Zielgruppenbildung, Conversion-Tracking und Remarketing ermöglichen kann. Jede dieser Funktionen sollte einzeln geprüft werden, und alles, was das Unternehmen nicht benötigt, sollte abgeschaltet werden.

Ist der Google-Einwilligungsmodus dasselbe wie ein CCPA-Opt-out-Mechanismus?

Nein, der Einwilligungsmodus steuert nur, wie sich Google-Tags basierend auf Einwilligungssignalen wie analytics_storage, ad_storage, ad_user_data und ad_personalization verhalten. Er ist keine Datenschutzerklärung, kein CCPA-Opt-out-Mechanismus und für sich genommen kein Nachweis für eine konforme Implementierung.

Gilt Google Analytics als Dienstleister im Sinne der CCPA?

Googles State Privacy Laws Controller Addendum besagt, dass Kunden für ihre eigene Compliance verantwortlich bleiben, und beschreibt dafür die Einstellungen zur eingeschränkten Datenverarbeitung. Googles Ads-Hilfe merkt zudem an, dass Analytics in Kontexten eingeschränkter Datenverarbeitung als Dienstleister auftreten kann, sofern die Daten nicht exportiert oder mit anderen Produkten geteilt werden.

Sind cookielose Analysetools sicherer als GA4 für die CCPA?

Ein cookieloses Analysetool, das auf personenbezogene Identifikatoren und Werbe-Wiederverwendung verzichtet, kann die CCPA-Pflichten verringern, weil es weniger personenbezogene Daten erfasst und weniger Fragen zu Verkauf oder Weitergabe aufwirft. Dasselbe Prinzip gilt auch für GA4 selbst: weniger erfasste und weitergegebene Daten bedeuten weniger, das im Rahmen eines CCPA-Programms gerechtfertigt werden muss.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel