Anleitungen

Ein praktischer Leitfaden zu HIPAA, CCPA und GDPR im Vergleich

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Ein praktischer Leitfaden zu HIPAA, CCPA und GDPR im VergleichEin praktischer Leitfaden zu HIPAA, CCPA und GDPR im Vergleich

TL;DR, Kurzantwort

7 Min. Lesezeit

GDPR ist ein umfassendes EU-Gesetz zum Schutz personenbezogener Daten, CCPA/CPRA ist ein kalifornisches Verbraucherschutzgesetz und HIPAA ist ein US-amerikanisches Rahmenwerk für Gesundheitsdaten für betroffene Unternehmen und Geschäftspartner. Website-Analysen können je nach Daten, Kontext und Zielgruppe Verpflichtungen aus allen drei Bereichen auslösen.

Als „Datenschutzgesetze“ in einen Topf geworfen wirken sie austauschbar; CCPA und GDPR im Vergleich mit HIPAA zeigen jedoch drei unterschiedliche Probleme und drei unterschiedliche Pflichtenkreise.

HIPAA, CCPA und GDPR werden oft als "Datenschutzgesetze" zusammengefasst, sie lösen jedoch unterschiedliche Probleme. Sie als austauschbar zu behandeln, führt zu schlechten Compliance-Entscheidungen.

Die praktische Frage lautet nicht: "Welches Gesetz ist das strengste?" Es lautet: "Welches Gesetz gilt in diesem Zusammenhang für diesen Datenfluss, für diese Organisation?"

Ein Gesetz oder drei Fragen
Als ein Datenschutzgesetz behandelt
  • Eine Checkliste für alles
  • Ein Satz von Rechten überall angewendet
  • Ein Risikomodell für jeden Datenfluss
Drei getrennte Fragen
  • Betrifft dies eine Person in der EU/dem EWR im Sinne der GDPR?
  • Betrifft dies eine Verbraucherin oder einen Verbraucher in Kalifornien im Sinne der CCPA/CPRA?
  • Verarbeitet eine betroffene Stelle oder ein Geschäftspartner diese Daten im Sinne der HIPAA?
Die praktische Frage lautet nicht, welches Gesetz am strengsten ist, sondern welches Gesetz für diesen Datenfluss, diese Organisation und diesen Kontext gilt.

GDPR: Umfassender Schutz personenbezogener Daten

Die GDPR gilt für personenbezogene Daten von Personen in der EU/EWR, wenn die Verarbeitung in ihren räumlichen Geltungsbereich fällt. Personenbezogene Daten sind weit gefasst: Wenn Informationen eine Person direkt oder indirekt identifizieren können, handelt es sich um personenbezogene Daten.

GDPR konzentriert sich auf:

  • Rechtsgrundlage für die Verarbeitung
  • Transparenz
  • Zweckbindung
  • Datenminimierung
  • Genauigkeit
  • Speicherbeschränkung
  • Sicherheit
  • Rechte der betroffenen Person
  • Internationale Übermittlungen
  • Verantwortung

Die Europäische Kommission fasst die individuellen Rechte nach GDPR zusammen, einschließlich Zugang, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch (Übersicht über die Rechte der Europäischen Kommission).

Zu den GDPR-Fragen für Analysen gehört unter anderem, ob für cookies eine Einwilligung erforderlich ist, ob es sich bei IP-Adressen oder -Kennungen um personenbezogene Daten handelt, ob das Tool Daten international überträgt und ob die erfassten Daten erforderlich sind.

Ein Laptop zeigt eine Cookie-Einwilligung auf einer Website und steht für die CCPA-Frage, ob Analytics-Sharing als Verkauf gilt.

CCPA/CPRA: Verbraucherrechte in Kalifornien

Der durch CPRA geänderte California Consumer Privacy Act gibt den Einwohnern Kaliforniens Rechte in Bezug auf personenbezogene Daten und erlegt den betroffenen Unternehmen Pflichten auf. In der CCPA-Übersicht des kalifornischen Generalstaatsanwalts werden Rechte wie Kenntnisnahme, Löschung, Berichtigung, Ablehnung des Verkaufs oder der Weitergabe sowie Einschränkung der Nutzung sensibler personenbezogener Daten erläutert.

CCPA ist besonders wichtig für:

  • Verbraucherhinweise
  • "Nicht verkaufen oder teilen"-Verpflichtungen
  • Sensible persönliche Informationen
  • Datenbrokeraktivität
  • Globale Datenschutzkontrolle in einigen Kontexten
  • Lieferanten- und Dienstleisterverträge

Bei der Analyse stellt sich die große Frage, ob der Datenaustausch mit Ad-Tech- oder Analyseanbietern nach kalifornischem Recht als Verkauf oder Weitergabe gilt, insbesondere bei kontextübergreifender Verhaltenswerbung.

Ein Empfangstresen einer Klinik mit Computer, stellvertretend für die Gesundheitsumgebungen, in denen HIPAA den Datenaustausch mit Tracking-Anbietern regelt.

HIPAA: Gesundheitsinformationen in spezifischen Beziehungen

HIPAA ist schmaler als viele Leute annehmen. Es deckt nicht jede gesundheitsbezogene Website oder Wellness-App ab. Sie gilt für betroffene Unternehmen und Geschäftspartner, die mit geschützten Gesundheitsinformationen umgehen.

HHS erklärt, dass die HIPAA-Datenschutzregel Krankenakten und andere individuell identifizierbare Gesundheitsinformationen schützt, die von abgedeckten Unternehmen gespeichert werden, und Einzelpersonen Rechte an diesen Informationen einräumt (HHS HIPAA-Datenschutzregel).

HIPAA ist für die Analyse von Bedeutung, wenn die Website oder App eines regulierten Unternehmens identifizierbare gesundheitsbezogene Informationen an einen Tracking-Anbieter sendet. HHS OCR hat Leitlinien zu Online-Tracking-Technologien herausgegeben, da Pixel, cookies und ähnliche Tools in bestimmten Kontexten geschützte Gesundheitsinformationen offenlegen können. Wichtiger Vorbehalt für 2024: HHS weist darauf hin, dass ein Bundesgericht einen Teil dieses Bulletins aufgehoben hat, da es sich auf die Theorie bezieht, dass eine IP-Adresse plus ein Besuch bestimmter nicht authentifizierter öffentlicher Webseiten automatisch HIPAA-Verpflichtungen auslöst.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Beispiel: Eine Krankenhausterminseite, die die Adresse URL, die Adresse IP und Klickdaten an eine Anzeigenplattform sendet, kann ein ganz anderes Risiko darstellen als ein allgemeiner Fitness-Blog, der aggregierte Analysen verwendet.

Hauptunterschiede

GDPR ist umfassend und prinzipienbasiert. Es umfasst viele Arten personenbezogener Daten und erfordert eine rechtmäßige Grundlage für die Verarbeitung.

CCPA/CPRA konzentriert sich auf Verbraucherrechte. Der Schwerpunkt liegt auf der Benachrichtigung, dem Zugriff, der Löschung, der Korrektur, der Abmeldung vom Verkauf/der Weitergabe sowie der Einschränkung der Nutzung sensibler Daten.

HIPAA ist branchenspezifisch. Es schützt Gesundheitsinformationen, die von erfassten Unternehmen und Geschäftspartnern gespeichert werden, und enthält detaillierte Regeln für zulässige Verwendungen und Offenlegungen.

Das gleiche Analyseereignis kann daher sein:

  • GDPR personenbezogene Daten, wenn sie sich auf einen EU-Besucher beziehen
  • Persönliche Informationen CCPA, wenn sie sich auf einen kalifornischen Verbraucher beziehen
  • HIPAA geschützte Gesundheitsinformationen, wenn sie von einem abgedeckten Unternehmen oder Geschäftspartner in einem Kontext erfasst werden, der sich auf Pflege, Zahlung, authentifizierte Dienstleistungen oder offengelegte Gesundheitsinformationen bezieht

Der Kontext verändert alles.

Checkliste zur Analytics-Compliance

Für jede Website oder App:

  1. Identifizieren Sie, wer das Publikum ist.
  2. Stellen Sie fest, ob es sich bei der Organisation um eine betroffene Einheit, einen Geschäftspartner, ein betroffenes Unternehmen, einen Verantwortlichen oder einen Auftragsverarbeiter handelt.
  3. Listen Sie Analyseanbieter und Tags auf.
  4. Notieren Sie, welche Daten jedes Tag sammelt.
  5. Prüfen Sie, ob URLs sensible Inhalte offenbaren, wie z. B. Bedingungsseiten oder Terminpfade.
  6. Bestimmen Sie, ob eine Einwilligung, ein Opt-out oder eine Autorisierung erforderlich ist.
  7. Minimieren Sie Daten, bevor Sie sie an Anbieter senden.
  8. Aktualisieren Sie Bekanntmachungen und Verträge.

Checkliste für die Framework-Zuordnung

Ordnen Sie jeden Analysedatenfluss nach Organisationsrolle, Besucherstandort, Datentyp, Seitenkontext, Zweck und Ziel zu. Unter HIPAA trennen Sie nicht authentifizierte öffentliche Bildungsmessungen von Termin-, Portal-, Aufnahme-, Zahlungs-, bedingungsspezifischen und authentifizierten Arbeitsabläufen. Überprüfen Sie unter CCPA/CPRA den Verkauf/die Weitergabe sowie vertrauliche persönliche Informationen. Überprüfen Sie nach GDPR die Rechtsgrundlage, die ePrivacy-Einwilligung, Übertragungen, Minimierung und das Risiko einer Sonderkategorie.

Wenn das gleiche Ereignis Verpflichtungen in mehr als einem Rahmenwerk mit sich bringt, entwerfen Sie die strengste praktische Kontrolle: Sammeln Sie weniger, entfernen Sie sensiblen Kontext, vermeiden Sie die Wiederverwendung von Werbung, verkürzen Sie die Aufbewahrung und sorgen Sie dafür, dass Verträge am tatsächlichen Datenfluss ausgerichtet sind.

Das Fazit

HIPAA, CCPA und GDPR überschneiden sich, sind aber nicht identisch. Ein datenschutzorientiertes Analyse-Setup ist bei allen dreien hilfreich, da es die Erfassung personenbezogener Daten reduziert, die Weitergabe an Anbieter einschränkt und die Messung näher an den gesamten Geschäftsanforderungen hält. Je weniger sensible Signale Ihre Website an Dritte sendet, desto einfacher wird jedes Framework.

Analysedaten minimieren
1
Signale prüfen. Vollständige IP-Adresse, genauer Standort, Konto-ID, E-Mail, Termin-ID, Anzeigen-Klick-ID und Freitext-Suchfelder auf Sensibilität prüfen.
2
Verwerfen, was nicht sicher übertragen werden kann. Daten vor der Erfassung entfernen, statt sie später im Dashboard zu korrigieren.
3
Weniger Identität senden. Weniger Drittanbieter-Ziele und klarere Zweckgrenzen einhalten.
4
Aggregiert bleiben. Die Messung näher an den aggregierten Geschäftsbedarf halten, und zwar unter HIPAA, CCPA und GDPR gleichzeitig.
Ein datenschutzfreundliches Analytics-Setup hilft gleichzeitig bei HIPAA, CCPA und GDPR.

Edge-Fälle für Website-Analysen

Die schwierigsten Fälle sind nicht offensichtliche Kontaktformulare. Dabei handelt es sich um gewöhnliche URLs, referrers, Suchbegriffe und Ereignisnamen, die den Kontext offenbaren. Ein Klinikseitenpfad wie /appointments/cardiology, die Landingpage einer Anwaltskanzlei zum Thema Insolvenz oder ein Supportartikel über häusliche Gewalt können sensibel werden, wenn sie an einen Analyse- oder Werbeanbieter gesendet werden. Unter HIPAA hat OCR gewarnt, dass regulierte Unternehmen mit [Online-Tracking-Technologien] vorsichtig sein müssen (https://www.hhs.gov/hipaa/for-professionals/privacy/guidance/hipaa-online-tracking/index.html). Unter GDPR und CCPA/CPRA erzeugen ähnliche Signale je nach Kontext personenbezogene Daten, sensible Daten, Verkaufs-/Teilen- oder Einwilligungsfragen.

Eine praktische Überprüfung sollte drei Spalten umfassen: Datenelement, Sensibilität und Ziel. Die vollständige IP-Adresse, der genaue Standort, die Konto-ID, die E-Mail-Adresse, die Termin-ID, die Anzeigenklick-ID und die Freitextsuchfelder verdienen eine besondere Prüfung. Wenn ein Anbieter die Daten unter allen geltenden Vorschriften nicht sicher empfangen kann, löschen Sie sie vor der Erfassung, anstatt später zu versuchen, sie im Dashboard zu reparieren. Datenschutzorientierte Analysen helfen, weil sie mit weniger Identität, weniger third-party-Zielen und klareren Zweckgrenzen beginnen.

Häufig gestellte Fragen

Können GDPR, CCPA und HIPAA gleichzeitig durch dasselbe Analytics-Ereignis ausgelöst werden?

Ja. Ein einzelnes Analytics-Ereignis ist ein personenbezogenes Datum nach GDPR, wenn es sich auf eine Person in der EU bezieht, eine personenbezogene Information nach CCPA, wenn es sich auf eine kalifornische Verbraucherin oder einen Verbraucher bezieht, und eine geschützte Gesundheitsinformation nach HIPAA, wenn eine betroffene Stelle oder ein Geschäftspartner es in einem Gesundheitskontext erfasst. Der Kontext entscheidet, welche Regelwerke gelten, nicht das Ereignis selbst.

Gilt HIPAA für jede Gesundheits-Website?

Nein. HIPAA gilt nur für betroffene Stellen und Geschäftspartner, die geschützte Gesundheitsinformationen verarbeiten, sodass ein allgemeiner Wellness-Blog mit aggregierter Analyse ganz anders behandelt wird als eine Krankenhaus-Terminseite, die identifizierbare Gesundheitsdaten an eine Werbeplattform sendet.

Was ist mit der HHS-Leitlinie zu Tracking-Pixeln passiert?

Die HHS-OCR-Leitlinie behandelte zuvor eine IP-Adresse zusammen mit dem Besuch bestimmter nicht authentifizierter öffentlicher Webseiten als möglichen Auslöser für HIPAA. 2024 hob ein Bundesgericht diesen Teil des Bulletins für genau diese Theorie auf, auch wenn Pixel und Cookies in anderen Zusammenhängen wie Portalen, Aufnahme oder Terminseiten weiterhin geschützte Gesundheitsinformationen offenlegen können.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Zählt das Senden von Analysedaten an einen Ad-Tech-Anbieter als Verkauf unter CCPA?

Das Senden von Analysedaten an einen Ad-Tech-Anbieter zählt als Verkauf, wenn die Weitergabe als kontextübergreifende verhaltensbasierte Werbung oder als eine andere Form von Verkauf oder Weitergabe nach kalifornischem Recht gilt. Das ist die zentrale Analytics-Frage unter CCPA/CPRA, unabhängig davon, ob GDPR oder HIPAA für dieselben Daten ebenfalls gelten.

Welche Rechte haben betroffene Personen unter der GDPR?

Die Europäische Kommission nennt Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch als Kernrechte unter der GDPR. Sie gelten, wenn personenbezogene Daten einer Person in der EU/dem EWR in den territorialen Anwendungsbereich der Verordnung fallen, unabhängig davon, welche Branche die Daten erhoben hat.

Welche Rechte haben kalifornische Verbraucherinnen und Verbraucher unter CCPA/CPRA?

Die Übersicht des kalifornischen Generalstaatsanwalts umfasst das Recht zu erfahren, welche personenbezogenen Informationen erfasst werden, sie zu löschen und sie zu korrigieren. Verbraucherinnen und Verbraucher können außerdem dem Verkauf oder der Weitergabe dieser Informationen widersprechen und die Nutzung sensibler personenbezogener Informationen einschränken. Diese Rechte gelten für erfasste Unternehmen, nicht nur für Gesundheits- oder EU-fokussierte Organisationen.

Wer gilt als betroffene Stelle oder Geschäftspartner unter HIPAA?

Der Status als betroffene Stelle ist die erste Checklistenfrage, denn HIPAA schützt Gesundheitsinformationen nur, wenn sie von einer betroffenen Stelle oder einem in ihrem Auftrag handelnden Geschäftspartner gehalten werden. Eine Organisation, die keines von beidem ist, wie ein allgemeiner Fitness-Blog, fällt nicht unter HIPAA, selbst wenn sie Gesundheitsthemen behandelt.

Welche Datenelemente verdienen bei einer Analytics-Prüfung die meiste Aufmerksamkeit?

Vollständige IP-Adresse, genauer Standort, Konto-ID, E-Mail, Termin-ID, Anzeigen-Klick-ID und Freitext-Suchfelder verdienen bei einer Prüfung der Datenelemente besondere Aufmerksamkeit. Eine praktische Prüfung listet jedes Element zusammen mit seiner Sensibilität und seinem Ziel auf, bevor entschieden wird, ob ein Anbieter es erhalten soll.

Was sollte passieren, wenn ein Anbieter Analysedaten nicht sicher empfangen kann?

Die Daten vor der Erfassung entfernen, statt zu versuchen, sie später im Dashboard zu korrigieren. Das ist die praktische Regel für Datenelemente, die nicht gleichzeitig die Prüfungen nach HIPAA, CCPA und GDPR bestehen.

Wie trennt die Checkliste für die Framework-Zuordnung den HIPAA-Analytics-Verkehr?

Die Checkliste für die Framework-Zuordnung trennt die Messung nicht authentifizierter, öffentlicher Aufklärungsinhalte von Termin-, Portal-, Aufnahme-, Zahlungs-, zustandsspezifischen und authentifizierten Arbeitsabläufen. Diese Trennung ist wichtig, weil ein allgemeiner Fitness-Blog und eine Krankenhaus-Terminseite ein sehr unterschiedliches Risiko senden, obwohl beide als gesundheitsnahe Analysen zählen.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel