Glossar

Was eine Abhörklage wegen Session Replay vor Gericht beweisen muss

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •8 Min. Lesezeit
Was eine Abhörklage wegen Session Replay vor Gericht beweisen mussWas eine Abhörklage wegen Session Replay vor Gericht beweisen muss

TL;DR, Kurzantwort

8 Min. Lesezeit

US-Sammelklagen stufen Session Replay als rechtswidriges Abfangen nach Section 631(a) des kalifornischen CIPA, nach Pennsylvanias WESCA und nach dem Wiretap Act des Bundes ein. Gerichte kamen zu gegensätzlichen Ergebnissen bei der Frage, ob der Analytics-Anbieter Partei der Kommunikation ist und ob das bloße Aufzeichnen von Klicks ein konkreter Schaden ist. Der Third Circuit wies 2025 einen solchen Fall mangels Klagebefugnis ab und ließ 2026 in einem anderen zwei von acht Klägern weiterklagen, und den Unterschied machte, ob der Besucher etwas Sensibles eingegeben hatte.

Was ist eine Abhörklage wegen Session Replay?

Kläger in US-Sammelklagen erheben eine Abhörklage wegen Session Replay, wenn sie behaupten, eine Website habe ihre Mausbewegungen, Klicks und Tastenanschläge aufgezeichnet und diese Aufzeichnung ohne vorherige Nachfrage an einen Drittanbieter weitergeleitet, was aus ihrer Sicht das rechtswidrige Abfangen einer elektronischen Kommunikation ist. Session Replay bezeichnet genau diese Aufzeichnung einer Besuchersitzung zur späteren Wiedergabe. Der Mechanismus, auf den die Kläger zeigen, ist das Skript: Es läuft im Browser des Besuchers und kopiert Interaktionsereignisse an einen Server, den der Besucher nie selbst kontaktieren wollte. Lesen Sie die Klageschrift vor den Kommentaren, denn der Vorwurf betrifft das Abfangen und die Weiterleitung, nicht die Frage, ob Session Replay funktioniert. Nichts hier ist Rechtsberatung.

Auf welche Gesetze stützen sich diese Klagen?

Drei Gesetze tragen fast diese gesamte Rechtsprechung: der California Penal Code Section 631(a), der Pennsylvania Wiretapping and Electronic Surveillance Control Act in 18 Pa. Cons. Stat. Section 5701 ff. und der Wiretap Act des Bundes in 18 U.S.C. Section 2510 ff. Sie weichen bei der Frage voneinander ab, die die meisten Fälle entscheidet: wie viele Parteien einwilligen müssen. Prüfen Sie zuerst, auf welches Gesetz sich eine Klage stützt, denn eine Verteidigung auf Grundlage des Bundesrechts lässt sich nicht auf Kalifornien oder Pennsylvania übertragen.

GesetzWessen Einwilligung erforderlich istVorschriftWer klagen darf
California Invasion of Privacy ActAller Parteien der KommunikationCal. Penal Code 631(a)Jede geschädigte Person, Cal. Penal Code 637.2
Pennsylvania WESCAAller Parteien, im Voraus erteilt18 Pa. Cons. Stat. 5704(4)Jede abgefangene Person, 18 Pa. Cons. Stat. 5725(a)
Wiretap Act des BundesEiner Partei, sofern der Zweck nicht strafbar oder deliktisch ist18 U.S.C. 2511(2)(d)Jede abgefangene Person, 18 U.S.C. 2520
CIPA-Klausel zu Pen RegistersGerichtsbeschluss oder Einwilligung des NutzersCal. Penal Code 638.51Im Wandel, siehe den Abschnitt zu SB 690 unten

Eine Person tippt auf einem Laptop, neben einem Abschnitt darüber, dass Besucher keine Klagebefugnis haben, wenn sie nichts Sensibles eingegeben haben.

Warum enden so viele dieser Fälle bei der Klagebefugnis statt beim Datenschutz?

Bundesrichter weisen viele dieser Klagen ab, bevor sie die Abhörfrage überhaupt erreichen, denn Article III der US-Verfassung verlangt einen konkreten Schaden, und ein bloßer Gesetzesverstoß liefert keinen. In Cook v. GameStop, Inc. (3d Cir. 2025) entschied der Third Circuit, das Bundesberufungsgericht für den dritten Bezirk, dass Amber Cook keine Klagebefugnis hatte, nachdem Microsoft Clarity ihre Mausbewegungen, Klicks und Suchbegriffe auf der Website von GameStop aufgezeichnet hatte, weil sie nichts Sensibles eingab, sich nie identifizierte und die Daten bei einem Anbieter landeten und nicht in der Öffentlichkeit. Neun Monate später kam dasselbe Gericht in In re BPS Direct, LLC (3d Cir. 2026) zu einem anderen Ergebnis: Sechs von acht Klägern scheiterten aus dem Grund, der schon Cook zu Fall brachte, und zwei erreichten eine Aufhebung, weil sie Zahlungs- und Rechnungsdaten, darunter eine Kreditkartennummer, auf den Checkout-Seiten von Bass Pro Shops und Cabela's eingegeben hatten, während das Skript lief. Lesen Sie zuerst den Sachverhalt, denn was der Besucher eingegeben hat, hat mehr dieser Fälle entschieden als jedes Argument über den Gesetzeswortlaut.

Was Abweisung von Klagebefugnis unterscheidet
Keine Klagebefugnis: Cook v. GameStop (2025)
  • Amber Cook gab nichts Sensibles ein
  • Identifizierte sich nie
  • Die Daten erreichten einen Anbieter, nicht die Öffentlichkeit
  • Sechs von acht BPS-Klägern scheiterten aus demselben Grund
Klagebefugnis: In re BPS Direct (2026)
  • Zwei Kläger gaben Zahlungs- und Rechnungsdaten ein
  • Darunter eine Kreditkartennummer
  • Eingegeben auf den Checkout-Seiten von Bass Pro Shops und Cabela's, während das Skript lief
  • Aufhebung des Urteils bei diesen beiden Klagen
Cook und BPS drehten sich um dieselbe Frage: was der Besucher tatsächlich eingegeben hat.

Ist der Analytics-Anbieter Partei der Kommunikation oder Dritter?

Beklagte argumentieren, der Anbieter sei unmittelbare Partei und willige daher in seinen eigenen Empfang ein, und der Third Circuit wies diese Auslegung des Rechts von Pennsylvania in Popa v. Harriet Carter Gifts, Inc., 52 F.4th 121 (3d Cir. 2022) zurück. Das Gericht entschied, dass NaviStone keine unmittelbare Partei der Kommunikation von Ashley Popa mit der Website des Händlers war und dass ein Abfangen stattfand, als das JavaScript diese Signale an die Server von NaviStone weiterleitete. Dieses Urteil hob eine Entscheidung eines District Court auf, die in beiden Punkten das Gegenteil angenommen hatte, und ist das deutlichste Beispiel für den Streit, der sich durch dieses Gebiet zieht. Wo ein Anbieter in diesem Argument steht, folgt der Linie, die die GDPR zwischen Verantwortlichem und Auftragsverarbeiter zieht, daher fließen sowohl der Vertrag als auch der tatsächliche Datenfluss in die Analyse ein.

Wann muss die Einwilligung eingeholt werden?

Der Ninth Circuit sagte in Javier v. Assurance IQ, LLC, No. 21-16351 (9th Cir. 31. Mai 2022), einem unveröffentlichten Memorandum, voraus, dass der California Supreme Court Section 631(a) so auslegen würde, dass die vorherige Einwilligung aller Parteien erforderlich ist, und hob die Entscheidung eines District Court auf, der eine nach der Aufzeichnung erteilte Einwilligung akzeptiert hatte. Florentino Javier beantwortete demografische und medizinische Fragen in einem Formular für ein Versicherungsangebot, während TrustedForm von ActiveProspect ihn aufzeichnete, und er klickte sich erst danach durch die Datenschutzerklärung. Die Entscheidung ist unveröffentlicht und bindet niemanden als Präzedenzfall, und dennoch erklärt sie, warum Klagen heute den genauen Moment vortragen, in dem der Hinweis im Verhältnis zum ersten Tastenanschlag erschien. Der Zeitpunkt der Einwilligung für Tracking ist die Tatsache, auf die eine Klageschrift zielt.

Was ist die Pen-Register-Theorie, und was macht Kalifornien damit?

Kläger ergänzten eine zweite CIPA-Theorie: dass ein Tracking-Skript ein Pen Register oder ein Trap and Trace Device ist, also ein Gerät zur Erfassung von Verbindungs- und Adressdaten, das ohne Gerichtsbeschluss installiert wurde, was California Penal Code Section 638.51 verbietet. Das kalifornische Parlament antwortete mit Senate Bill 690, das in der verabschiedeten Fassung Penal Code Section 637.2 so ändert, dass nur der Attorney General einen privaten Akteur nach Section 638.51 wegen Verhaltens auf einer Website, in einer Online-Anwendung oder einer mobilen Anwendung verklagen darf, und diese Beschränkung rückwirkend auf jeden Anspruch anwendet, der in einem Verfahren anhängig ist, das innerhalb von zwei Jahren vor dem Inkrafttreten eingeleitet wurde. Die Website California Legislative Information führt den Gesetzentwurf als verabschiedet und dem Gouverneur am 4. September 2026 vorgelegt. Section 631(a) bleibt unberührt, sodass die Abfangtheorie fortbesteht, was auch immer mit der Pen-Register-Theorie geschieht.

Ein Anwalt prüft Unterlagen am Schreibtisch, neben einem Abschnitt darüber, wie gesetzliche Schadensersatzsummen sich zu einer hohen Forderung summieren.

Wie hoch ist die Summe in der Klageschrift?

Die Forderung in diesen Fällen ist Arithmetik, kein Schadensnachweis. California Penal Code Section 637.2(a) setzt den Ersatz auf den höheren Betrag von $5.000 pro Verstoß oder dem Dreifachen des tatsächlichen Schadens fest, und Absatz (c) macht jeden Nachweis eines tatsächlichen Schadens überflüssig.

Gesetzliche Forderung = Mitglieder der Sammelklage x $5.000 pro Verstoß

Eine Sammelklage mit 10.000 kalifornischen Besuchern ergibt eine Forderung von $50.000.000, bevor irgendjemand einen Dollar Schaden nachweist. Die Bundeszahl ist kleiner: 18 U.S.C. Section 2520(c)(2)(B) setzt den höheren Betrag von $100 pro Tag des Verstoßes oder $10.000 fest. Beide Beträge sind der Druck, den eine Klage im Stadium der Klageschrift ausübt, und keine der oben genannten Entscheidungen hat einen davon zugesprochen.

Was verringert das Risiko einer solchen Klage?

Drei Dinge verringern das Risiko, und keines davon garantiert ein Ergebnis. Eine Einwilligung, die vor dem ersten aufgezeichneten Ereignis eingeholt wird, löst das Reihenfolgeproblem, das Javier benannt hat. Eine Maskierung, die im Browser läuft, sodass sensible Werte nie einen Server erreichen, adressiert genau die Sachlage, die zwei BPS-Klägern die Klagebefugnis verschaffte und sechs ohne sie ließ, weshalb die Datenschutzmaskierung bei Session Replay in die Konfiguration des Rekorders gehört und nicht in den Player. Eine im Vertrag dokumentierte Rolle des Anbieters, die dem tatsächlichen Datenfluss entspricht, adressiert die Frage der unmittelbaren Partei, an der Popa hing. Einwohner Kaliforniens haben zusätzlich Auskunfts- und Löschrechte, und die Erfüllung der Datenschutzrechte von Verbrauchern nach CCPA ist eine von der Abhörfrage getrennte Pflicht.

Wo steht Flowsery dabei?

Flowsery zeichnet jede Nutzersitzung auf, kommt ohne Cookies aus, wird in der EU gehostet und ist nach dem Prinzip GDPR by design gebaut. Keine dieser Tatsachen beantwortet eine Frage nach CIPA, WESCA oder dem Wiretap Act, denn diese Gesetze drehen sich um Abfangen und Einwilligung, nicht um Cookies oder den Hosting-Standort. Prüfen Sie, wie AI Session Replay Sitzungen erfasst und speichert, und klären Sie die gesetzliche Frage anschließend mit Ihrem eigenen Rechtsbeistand.

Häufig gestellte Fragen

Belegen diese Klagen, dass Session Replay illegal ist?

Nein. Kläger behaupten, dass eine Aufzeichnung ohne Einwilligung ein rechtswidriges Abfangen nach einem bestimmten Gesetz ist, und Gerichte haben Klagebefugnis, Parteistellung und den Zeitpunkt der Einwilligung von Fall zu Fall entschieden. Cook und BPS hingen davon ab, was der einzelne Besucher eingegeben hatte, nicht von einem Urteil über die Softwarekategorie.

Welches Gesetz ist für einen Beklagten am schwierigsten?

Kalifornien und Pennsylvania verlangen beide die Einwilligung jeder Partei, womit die Einparteien-Verteidigung entfällt, die der Wiretap Act des Bundes in 18 U.S.C. Section 2511(2)(d) zulässt. CIPA fügt $5.000 pro Verstoß nach Penal Code Section 637.2(a) hinzu, ohne dass ein Schaden nachgewiesen werden muss. Pennsylvanias WESCA verlangt nach 18 Pa. Cons. Stat. Section 5704(4), dass die Einwilligung im Voraus erteilt wird.

Flowsery
Flowsery

Jetzt 14 Tage kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Keine der oben genannten Entscheidungen hat einen Footer-Link als gesicherte Einwilligung behandelt. Der Third Circuit stellte in Cook fest, dass die Erklärung unten auf der Website versteckt war, und der Ninth Circuit lehnte es in Javier ab, eine Einwilligung anzuerkennen, die erst nach der Aufzeichnung erteilt wurde. Klagen zielen auf die Reihenfolge, daher werden Platzierung und Zeitpunkt des Hinweises vor Gericht verhandelt.

Sind die Gerichte in dieser Frage wirklich gespalten?

Ja, und die Aufhebungen zeigen es. Popa hob die Entscheidung eines District Court auf, der angenommen hatte, der Anbieter sei unmittelbare Partei und das Abfangen geschehe erst auf den Servern des Anbieters. Javier hob die Entscheidung eines District Court auf, der eine rückwirkende Einwilligung akzeptiert hatte. Innerhalb des Third Circuit verneinte Cook die Klagebefugnis, während BPS sie für zwei von acht Klägern bejahte.

Erledigt der Verzicht auf Cookies oder das Hosting in der EU eine Abhörklage?

Nein. Section 631(a), WESCA und der Wiretap Act des Bundes fragen, ob eine Kommunikation abgefangen wurde und wer eingewilligt hat. Das Vorhandensein von Cookies und der Standort des Servers sind keine Tatbestandsmerkmale dieser Gesetze, daher entscheidet keine der beiden Tatsachen den Anspruch in die eine oder andere Richtung.

Worin unterscheidet sich die Pen-Register-Theorie von der Theorie nach Section 631?

Section 631(a) erfasst das Lesen der Inhalte einer Kommunikation während der Übertragung ohne die Einwilligung aller Parteien. Section 638.51 erfasst die Installation eines Pen Register oder Trap and Trace Device, das Routing- und Adressdaten statt Inhalten erfasst, ohne Gerichtsbeschluss. SB 690 würde in der verabschiedeten Fassung den Anspruch nach Section 638.51 für Verhalten auf Websites allein dem Attorney General übertragen und Section 631(a) für private Kläger offen lassen.

Wer darf nach CIPA, WESCA oder dem Bundes-Wiretap Act überhaupt klagen?

Nach California Penal Code Section 637.2 darf jede geschädigte Person eine CIPA-Klage erheben, Pennsylvanias WESCA erlaubt jeder abgehörten Person eine Klage nach 18 Pa. Cons. Stat. Section 5725(a), und der federal Wiretap Act gewährt dasselbe Recht jeder abgehörten Person nach 18 U.S.C. Section 2520. SB 690 schränkt diesen Kreis nur bei der Pen-Register-Theorie ein, denn sie überträgt Section-638.51-Klagen zu Website-Verhalten allein dem Attorney General. Die Interceptions-Theorie nach Section 631(a) behält ihr privates Klagerecht.

Löscht SB 690 bereits laufende Session-Replay-Klagen rückwirkend?

SB 690 wendet in der verabschiedeten Fassung die Beschränkung auf den Attorney General bei Pen-Register-Klagen nach Section 638.51 rückwirkend auf jede Klage an, die in einem innerhalb von zwei Jahren nach dem Wirksamkeitsdatum eingeleiteten Verfahren anhängig ist. Section 631(a) bleibt unberührt, sodass eine anhängige Interceptions-Klage bestehen bleibt, selbst wenn die Pen-Register-Theorie in derselben Klageschrift entfällt. Der California Legislative Information-Seite zufolge wurde der Entwurf am 4. September 2026 verabschiedet und dem Governor vorgelegt.

Warum war NaviStone in Popa ein Dritter und keine direkte Kommunikationspartei?

Der Third Circuit stellte fest, dass NaviStone niemals direkte Partei der Kommunikation zwischen Ashley Popa und der Website von Harriet Carter Gifts wurde, obwohl NaviStone den Tracking-Code lieferte. Die Abhörung geschah in dem Moment, in dem das JavaScript Popas Signale an NaviStones eigene Server weiterleitete, statt sie zwischen Popa und dem Händler zu belassen. Dieses Urteil hob eine erstinstanzliche Entscheidung auf, die in beiden Punkten, zur Parteistellung und zum Ort der Abhörung, das Gegenteil angenommen hatte.

Wie hoch kann die gesetzliche Schadenssumme in einer CIPA-Sammelklage wegen Session Replay werden?

Penal Code Section 637.2(a) setzt den Ersatz auf den höheren Betrag von 5.000 $ pro Verstoß oder das Dreifache des tatsächlichen Schadens fest, und Absatz (c) hebt jede Pflicht auf, einen tatsächlichen Schaden nachzuweisen. Multipliziert über eine Klägergruppe wächst die Rechnung schnell: 10.000 kalifornische Besucher ergeben eine Forderung von 50.000.000 $, bevor auch nur ein Dollar Schaden bewiesen ist. Der federal Wiretap Act deckelt dieselbe Rechnung deutlich niedriger, auf den höheren Betrag von 100 $ pro Tag des Verstoßes oder 10.000 $ nach 18 U.S.C. Section 2520(c)(2)(B).

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Glossarbegriffe

Was serverseitiges Tracking behebt und was es unberührt lässtWas serverseitiges Tracking behebt und was es unberührt lässt
Glossar

Was serverseitiges Tracking behebt und was es unberührt lässt

Was serverseitiges Tracking auf Ihren Server verlagert, welchen Safari-Cookie-Limits es entgeht, wie Sie Events deduplizieren und warum die Einwilligung bleibt.

•7 Min. Lesezeit
Wie stark bremst Session Replay die Website-Geschwindigkeit?Wie stark bremst Session Replay die Website-Geschwindigkeit?
Glossar

Wie stark bremst Session Replay die Website-Geschwindigkeit?

Die belastbare Antwort darauf, ob Session Replay eine Website verlangsamt, mit rrweb- und Sentry-Zahlen zu Skriptgröße, Hauptthread-CPU und Upload.

•8 Min. Lesezeit
Was Digital Experience Analytics abdeckt, das Web Analytics übersiehtWas Digital Experience Analytics abdeckt, das Web Analytics übersieht
Glossar

Was Digital Experience Analytics abdeckt, das Web Analytics übersieht

Nicht Events zählen, sondern den Besuch rekonstruieren: Digital Experience Analytics vereint Session Replay, Heatmaps, Friction Detection und Journey-Analyse.

•6 Min. Lesezeit
Hinter einer Drop-off-Rate verstecken sich zwei ZahlenHinter einer Drop-off-Rate verstecken sich zwei Zahlen
Glossar

Hinter einer Drop-off-Rate verstecken sich zwei Zahlen

Jeder Funnel liefert zwei Zahlen für die Drop-off-Rate, eine pro Schritt und eine Ende zu Ende, und Teams zitieren sie wahllos. Eine Tabelle trennt sie.

•8 Min. Lesezeit
Wem gehört Dwell Time, der Suchmaschine oder deiner AnalyticsWem gehört Dwell Time, der Suchmaschine oder deiner Analytics
Glossar

Wem gehört Dwell Time, der Suchmaschine oder deiner Analytics

Suchmaschinen besitzen Dwell Time, deine Analytics sieht sie nie. Wo die Grenze zu Time on Page und Session-Dauer liegt und was Google dokumentiert.

•8 Min. Lesezeit
Die Setup-Entscheidungen hinter jeder Funnel-AnalyseDie Setup-Entscheidungen hinter jeder Funnel-Analyse
Glossar

Die Setup-Entscheidungen hinter jeder Funnel-Analyse

Drei Setup-Entscheidungen bestimmen, was Funnel-Analyse meldet: Reihenfolge der Schritte, Conversion-Fenster und ob der Funnel Nutzer oder Sessions zählt.

•8 Min. Lesezeit

Verwandte Artikel