Datenschutz

Ein praktischer Leitfaden zu Datenschutzerklärung für Analytics

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Ein praktischer Leitfaden zu Datenschutzerklärung für AnalyticsEin praktischer Leitfaden zu Datenschutzerklärung für Analytics

TL;DR, Kurzantwort

7 Min. Lesezeit

In einer Website-Datenschutzrichtlinie sollte erläutert werden, wer die Daten kontrolliert, was erfasst wird, warum, Rechtsgrundlage, Empfänger, Aufbewahrung, Rechte, Übertragungen, cookies, Analysen und wie Personen mit Ihnen Kontakt aufnehmen können.

Keine dekorative Rechtsseite: Die Datenschutzerklärung für Analytics erklärt, welche personenbezogenen Daten eine Website sammelt, warum, wer sie erhält, wie lange sie bleiben und welche Rechte Menschen haben.

Eine Datenschutzerklärung ist keine dekorative Rechtsseite. Hier erklärt eine Website, welche personenbezogenen Daten sie sammelt, warum sie sie sammelt, wer sie erhält, wie lange sie gespeichert werden und welche Rechte die Menschen haben.

Für analyseintensive Websites muss die Datenschutzrichtlinie spezifisch genug sein, um Tracking, cookies, Pixel, Ereignisse, Anbieter und Werbezwecke zu beschreiben. Vage Formulierungen wie "Wir sammeln möglicherweise Informationen, um die Dienstleistungen zu verbessern" reichen selten aus.

GDPR Datenschutzbestimmungen

GDPR Artikel 13 und 14 legen Transparenzanforderungen für personenbezogene Daten fest, die direkt von Personen erfasst oder indirekt erlangt werden. Eine praktische Datenschutzrichtlinie sollte Folgendes umfassen:

  • Die Identität und Kontaktdaten des Verantwortlichen.
  • Ggf. Kontaktdaten des Datenschutzbeauftragten.
  • Kategorien der erhobenen personenbezogenen Daten.
  • Zwecke der Verarbeitung.
  • Rechtsgrundlage für jeden Zweck.
  • Berechtigte Interessen, sofern geltend gemacht.
  • Empfänger oder Kategorien von Empfängern.
  • Internationale Übermittlungen und Schutzmaßnahmen.
  • Aufbewahrungsfristen oder -kriterien.
  • Rechte der betroffenen Person.
  • Recht auf Widerruf der Einwilligung.
  • Recht, eine Beschwerde bei einer Aufsichtsbehörde einzureichen.
  • Ob die Datenbereitstellung erforderlich ist und welche Folgen die Nichtbereitstellung hat.
  • Ob eine automatisierte Entscheidungsfindung oder ein Profiling erfolgt.

Der GDPR-Text ist der maßgebliche Ausgangspunkt (GDPR Artikel 13, GDPR Artikel 14).

Analytics-Offenlegungen

Geben Sie für Webanalysen Folgendes an:

  • Welche Analysetools Sie verwenden.
  • Welche Daten sie sammeln.
  • Ob cookies oder ähnliche Technologien zum Einsatz kommen.
  • Ob Kennungen dauerhaft sind.
  • Ob IP-Adressen gespeichert oder gekürzt werden.
  • Ob Daten mit Anbietern oder Werbeplattformen geteilt werden.
  • Ob Daten für Cross-Site-Werbung verwendet werden.
  • Wie Benutzer ihre Einwilligung ablehnen oder ändern können.
  • Aufbewahrungsfrist für Analysedaten.

Wenn Sie Google Analytics verwenden, gibt Google an, dass Analytics cookies wie _ga verwendet, um Besucher zu unterscheiden (Google Datenschutz und Nutzungsbedingungen). Ihre Richtlinie sollte nicht implizieren, dass keine Kennungen verwendet werden, wenn Ihre Implementierung sie verwendet.

Wenn Sie Cookie-lose Datenschutzanalysen verwenden, sagen Sie dies deutlich, aber übertreiben Sie es nicht. Erklären Sie, was noch erfasst wird, z. B. Seite URL, referrer, Browser, Gerätetyp und ungefährer Standort.

Cookie-basiertes vs. cookieloses Analytics
Cookie-basiert (z. B. Google Analytics)
  • Verwendet Cookies wie _ga, um Besucher zu unterscheiden
  • Kennungen können dauerhaft sein und Aktivitäten über die Zeit verknüpfen
  • Daten können mit Anbietern oder Werbeplattformen geteilt werden
  • Die Richtlinie darf nicht behaupten, dass keine Kennungen verwendet werden
Cookielos, privacy-first
  • Keine Analytics-Cookies
  • Erfasst weiterhin Seiten-URL, Referrer, Browser, Gerätetyp, ungefähren Standort
  • Das klar benennen, ohne zu übertreiben
  • Leichter zu beschreiben, zu verteidigen und zu überprüfen
Was die Richtlinie sagen sollte, hängt davon ab, welches Setup tatsächlich auf der Website läuft.

Eine Person prüft ein ausgedrucktes Richtliniendokument, wie beim Verfassen einer klaren Cookie-Richtlinie.

Viele Websites kombinieren eine Datenschutzrichtlinie mit einer separaten cookie-Richtlinie. Beide Strukturen können funktionieren, wenn Benutzer die Informationen verstehen können.

Ihre cookie-Offenlegung sollte Folgendes enthalten:

  • Cookie oder Technologiename.
  • Anbieter.
  • Zweck.
  • Dauer.
  • Ob unbedingt erforderlich oder optional.
  • Ob Dritte Daten erhalten.
  • Wie Präferenzen geändert werden können.

Regulierungsbehörden behandeln die Analyse cookies oft als nicht wesentlich, es sei denn, es gilt eine enge Ausnahmeregelung. Das britische ICO sagt, dass Organisationen einen Zustimmungsmechanismus benötigen, der es Benutzern ermöglicht, nicht wesentliche cookies und ähnliche Technologien zu kontrollieren (ICO).

CCPA/CPRA Ergänzungen

Wenn CCPA zutrifft, sind in Ihrer Mitteilung auch kalifornische spezifische Angaben erforderlich. Der kalifornische Generalstaatsanwalt fasst Verbraucherrechte zusammen, einschließlich Zugriff, Löschung, Berichtigung, Ablehnung des Verkaufs oder der Weitergabe sowie Beschränkungen für sensible personenbezogene Daten (California OAG).

Abgedeckte Unternehmen sollten sich mit Folgendem befassen:

  • Kategorien der erfassten personenbezogenen Daten.
  • Quellen persönlicher Informationen.
  • Geschäftliche oder kommerzielle Zwecke.
  • Kategorien von Dritten, denen gegenüber offengelegt wird.
  • Offenlegungen zum Verkauf oder zur Weitergabe.
  • Verwendung sensibler persönlicher Informationen.
  • Methoden zur Rechteanforderung.
  • Nichtdiskriminierung.
  • "Do Not Sell or Share"-Mechanismen, sofern erforderlich.

Häufige Fehler in der Datenschutzrichtlinie

  • Auflisten von Tools, die nicht mehr verwendet werden.
  • Weglassen von durch Marketing hinzugefügten Tag-Manager-Pixeln.
  • Wenn Daten pseudonymisiert sind, sind sie anonym.
  • Internationale Übermittlungen werden nicht erwähnt.
  • Die Aufbewahrung hinter "so lange wie nötig" verbergen.
  • Vergessen Sie Sitzungswiederholungen, Heatmaps, A/B-Tests und Chat-Widgets.
  • Senden personenbezogener Daten in URLs mit Anspruch auf minimale Erfassung.
  • Keine Erklärung für den Widerruf der Einwilligung.

Praktischer Wartungsworkflow

Lesen Sie die Datenschutzrichtlinie immer dann, wenn:

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

  • Ein neues Analyse- oder Werbetool wird hinzugefügt.
  • Ein Tag-Manager-Container ändert sich.
  • Eine neue Region wird anvisiert.
  • Ein Anbieter wechselt den Unterauftragsverarbeiter.
  • Ein cookie-Banner ändert sich.
  • Die Einstellungen zur Datenaufbewahrung ändern sich.
  • Neue Ereignisse sammeln konto- oder formularbezogene Daten.

Datenschutzrichtlinien verändern sich, weil Websites sich verändern. Führen Sie ein einfaches Register der Datenerfassungsstellen und vergleichen Sie es vierteljährlich mit der veröffentlichten Bekanntmachung.

Die beste Datenschutzrichtlinie ist einfach zu verfassen, da die Datenpraktiken einfach sind. Ein datenschutzorientiertes Analyse-Setup ohne cookies, ohne gemeinsame Nutzung von Werbung, ohne vollständigen IP-Speicher und mit aggregierten Berichten ist einfacher zu erklären, einfacher zu verteidigen und für Besucher einfacher zu vertrauen.

Der Wortlaut von Analytics sollte der Realität entsprechen

Vermeiden Sie absolute Ansprüche, es sei denn, die Implementierung unterstützt sie. "Anonyme Analysen" sind nur dann korrekt, wenn die Daten keine vernünftige Identifizierung einer Person ermöglichen. Viele Analysesysteme sind pseudonym und nicht anonym, da sie Identifikatoren verwenden oder Aktivitäten im Laufe der Zeit verknüpfen können.

Eine bessere Formulierung ist spezifisch: "Wir verwenden Cookie-freie Analysen, um aggregierte Seitenbesuche, referrers, Gerätetyp und Standort auf Länderebene zu zählen. Wir verwenden keine Analysen cookies und verkaufen keine Analysedaten." Überprüfen Sie anschließend regelmäßig die Konfiguration.

Eine Person prüft eine Tabelle mit Website-Skripten und Cookies, um die Datenschutzrichtlinie mit dem tatsächlichen Betrieb der Website abzugleichen.

Ordnen Sie die Richtlinie dem Tag-Inventar zu

Vergleichen Sie die Richtlinie vor der Veröffentlichung mit einem Live-Crawling Ihrer Website. Listen Sie jedes Skript, jeden Iframe, jeden cookie, jeden lokalen Speicherschlüssel, jedes Tracking-Pixel, jedes Chat-Widget, jeden Schriftartenanbieter, jedes Formular-Tool und jeden eingebetteten Mediendienst auf. Überprüfen Sie dann, ob jeder Artikel in der Datenschutzrichtlinie, im cookie-Hinweis oder im Lieferantenregister mit demselben Zweck und derselben Aufbewahrungsgeschichte aufgeführt ist.

Dies fängt allgemeine Abweichungen ein. Das Marketing entfernt möglicherweise ein Pixel, belässt es aber in der Richtlinie, wodurch der Hinweis beängstigender aussieht als die Realität. Oder es erscheint möglicherweise ein neues A/B-Testskript ohne Offenlegung. Durch eine vierteljährliche Tag-to-Policy-Überprüfung wird sichergestellt, dass die öffentliche Bekanntmachung an dem tatsächlichen Erlebnis der Besucher ausgerichtet ist.

Ablauf der Tag-zu-Richtlinie-Prüfung
1
Alles auflisten. Jedes Skript, iframe, Cookie, Local-Storage-Schlüssel, Tracking-Pixel, Chat-Widget, Font-Anbieter, Formular-Tool und eingebetteter Media-Dienst.
2
Mit der Richtlinie abgleichen. Prüfen, ob jedes Element mit demselben Zweck und derselben Aufbewahrungsangabe in der Datenschutzrichtlinie, im Cookie-Hinweis oder im Anbieterregister erscheint.
3
Live testen. Die Website in einem sauberen Browserprofil laden.
4
Korrigieren, was nicht passt. Zeigt das Netzwerkpanel einen nicht erklärten Tracker, die Umsetzung oder den Wortlaut vor dem Launch korrigieren.
Eine vierteljährliche Prüfung hält die veröffentlichte Richtlinie mit dem in Einklang, was Besucher tatsächlich erleben.

Checkliste zur Richtlinienüberprüfung

Bevor Sie die Richtlinie veröffentlichen, dokumentieren Sie jedes erfasste Analyseereignis, die Entscheidung, die es unterstützt, ob Speicher oder Kennungen verwendet werden, welche Anbieter es erhalten und wann Rohdatensätze ablaufen. Testen Sie dann die Live-Site in einem sauberen Browserprofil.

Die Richtlinie ist erst dann fertig, wenn der Hinweis, das Anbieterregister, das Einwilligungsverhalten und die Browserbeweise dasselbe sagen. Wenn im Netzwerkpanel ein Tracker angezeigt wird, der die Richtlinie nicht erklärt, korrigieren Sie die Implementierung oder den Wortlaut vor der Einführung.

Häufig gestellte Fragen

Was muss eine DSGVO-konforme Datenschutzrichtlinie zur Datenerhebung offenlegen?

Nach Artikel 13 und 14 der DSGVO braucht die Richtlinie die Identität und Kontaktdaten des Verantwortlichen, die Kategorien der erhobenen personenbezogenen Daten sowie die Zwecke und die Rechtsgrundlage für jeden Zweck. Angaben zu Empfängern, Aufbewahrungsfristen und internationalen Übermittlungen gehören ebenfalls hinein. Sie sollte außerdem die Rechte der betroffenen Personen, das Recht auf Widerruf der Einwilligung und das Recht auf Beschwerde bei einer Aufsichtsbehörde abdecken.

Beide Strukturen funktionieren, solange Nutzer die Informationen verstehen können. Viele Websites kombinieren beides in einem Dokument, während andere eine eigenständige Cookie-Richtlinie führen, die Name, Anbieter, Zweck, Laufzeit und den Status jedes Cookies (essenziell oder optional) auflistet.

Verwendet Google Analytics Cookies?

Google gibt an, dass Analytics Cookies wie _ga verwendet, um Besucher zu unterscheiden. Eine Richtlinie sollte nicht suggerieren, dass keine Kennungen verwendet werden, wenn die tatsächliche Implementierung der Website darauf setzt.

Welche Daten erfasst cookieloses Analytics trotzdem?

Cookieloses, privacy-first Analytics kann trotzdem Seiten-URL, Referrer, Browser, Gerätetyp und ungefähren Standort erfassen, auch ohne Cookies. Das sollte klar benannt werden, statt den Eindruck zu erwecken, dass nichts erfasst wird.

Verlangt die CCPA zusätzliche Angaben zur DSGVO?

Ja, sofern die CCPA anwendbar ist. Ein an Kalifornien gerichteter Hinweis braucht zusätzlich Kategorien und Quellen der erhobenen personenbezogenen Informationen, geschäftliche oder kommerzielle Zwecke, Kategorien der Dritten, Angaben zu Verkauf oder Weitergabe, die Nutzung sensibler personenbezogener Informationen, Wege zur Rechteausübung, Nichtdiskriminierung und, wo erforderlich, "Do Not Sell or Share"-Mechanismen.

Was unterscheidet anonyme von pseudonymen Analytics-Daten?

Anonyme Daten können eine Person nicht mit vertretbarem Aufwand identifizieren, während pseudonyme Daten Kennungen verwenden oder Aktivitäten über die Zeit verknüpfen können, auch ohne einen Namen zuzuordnen. Viele Analytics-Systeme sind pseudonym statt anonym, weshalb die Bezeichnung "anonym" in einer Richtlinie mehr behauptet, als das Setup tatsächlich leistet.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Wie oft sollte eine Datenschutzrichtlinie überprüft werden?

Überprüfen Sie sie, sobald ein neues Analytics- oder Werbetool hinzukommt, sich ein Tag-Manager-Container ändert, eine neue Region angesprochen wird oder ein Anbieter Subunternehmer wechselt. Überprüfen Sie sie ebenso, wenn sich ein Cookie-Banner ändert, sich Aufbewahrungseinstellungen ändern oder neue Events konto- oder formularbezogene Daten erfassen. Ein vierteljährlicher Abgleich eines Registers der Datenerhebungspunkte mit der veröffentlichten Richtlinie deckt die Abweichung auf.

Was umfasst ein Tag-zu-Richtlinie-Abgleich?

Ein Tag-zu-Richtlinie-Abgleich listet jedes Skript, iframe, Cookie, jeden Local-Storage-Schlüssel, jedes Tracking-Pixel, Chat-Widget, jeden Font-Anbieter, jedes Formular-Tool und jeden eingebetteten Media-Dienst der Website auf. Anschließend wird für jeden Eintrag geprüft, ob er mit übereinstimmendem Zweck und Aufbewahrungsangabe in der Datenschutzrichtlinie, dem Cookie-Hinweis oder dem Anbieterregister erscheint. So fällt auf, wenn Marketing ein Pixel entfernt, es aber in der Richtlinie stehen bleibt, oder ein neues A/B-Testing-Skript ohne Offenlegung hinzukommt.

Gelten Analytics-Cookies bei Einwilligungsregeln als essenziell?

Nein, Aufsichtsbehörden behandeln Analytics-Cookies in der Regel als nicht essenziell, sofern keine enge Ausnahme greift. Die britische ICO verlangt einen Einwilligungsmechanismus, mit dem Nutzer nicht essenzielle Cookies und ähnliche Technologien steuern können.

Was sind häufige Fehler in einer Datenschutzrichtlinie?

Häufige Fehler sind das Aufführen nicht mehr genutzter Tools, das Weglassen von Tag-Manager-Pixeln, die das Marketing hinzugefügt hat, und die Beschreibung pseudonymer Daten als anonym. Weitere Fehler sind das Verschweigen internationaler Übermittlungen, das Verstecken der Aufbewahrung hinter "so lange wie nötig", das Vergessen von Session Replay, Heatmaps, A/B-Tests und Chat-Widgets sowie das Versenden personenbezogener Daten in URLs bei gleichzeitiger Behauptung minimaler Erhebung.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel