Im vergangenen November hatten Deutschlands oberste Datenschutz-Aufsichtsbehörden in einer gemeinsamen Erklärung den Einsatz von Google Analytics als weitgehend unzulässig eingestuft (siehe auch hier). Die Einsatzmöglichkeiten des Webanalyse-Tools reduzierten sich dadurch faktisch auf Null. Nun stellt Google für Website-Betreiber erstmals die technische Möglichkeit zur Verfügung, IP-Adressen zu pseudonymisieren, wie es das geltende Datenschutzrecht explizit fordert. Parallel dazu stellt Google ein Browser-Addon zur Verfügung, um das Datensammeln durch Google Analytics zu unterbinden. Der Einsatz von Google Analytics dürfte nach alldem in Deutschland wieder zulässig sein.
Der wesentliche Kritikpunkt der Datenschützer ist die Speicherung von IP-Adressen durch Google Analytics in nicht pseudonymer Form. Datenschutzrechtlich ist dies allenfalls mit ausdrücklicher Einwilligung des Betroffenen zulässig, was jedoch im Hinblick auf Google Analytics praktisch kaum umsetzbar ist. Die neue Funktion mit der Bezeichnung „_anonymizeIp()“ ermöglicht nun die Pseudonymisierung: Die IP-Adresse wird unkenntlich gemacht, indem vor jeder weiteren Verarbeitung die letzten acht Bit gelöscht werden. Eine Identifizierung des Benutzers ist somit ausgeschlossen, eine grobe Lokalisierung bleibt hingegen weiterhin möglich. Dem Erfordernis einer pseudonymen Speicherung dürfte damit Genüge getan sein. Das Konkurrenz-Tool etracker verfährt bereits seit längerem auf diese Weise. Weiterlesen: ‘Verbesserter Datenschutz bei Google Analytics’
Google Analytics wird mittlerweile auf Millionen von Seiten eingesetzt. Das kostenlose Webanalyse-Tool zur Messung des für Websitebetreiber wichtigen Surf-Verhaltens ist kostenlos und einfach zu bedienen. Datenschutzrechtlich ist der Einsatz dieses Dienstes allerdings problematisch. Seit einiger Zeit wird deshalb kontrovers diskutiert, ob dessen Benutzung überhaupt zulässig ist. Der Düsseldorfer Kreis, ein Zusammenschluss von Datenschutz-Aufsichtsbehörden, hat nun festgestellt, dass Google Analytics nach deutschem Recht nur mit erheblichen Einschränkungen genutzt werden darf.
Der Düsseldorfer Kreis hat auf seiner Konferenz am 27.11.2009 einen Katalog von datenschutzrechtlichen Vorgaben aufstellt, denen Webanalysetools entsprechen müssen. Diese Kriterien erfüllt Google Analytics nicht. Das datenschutzrechtliche Problem bei Google Analytics besteht darin, dass durch dessen Einsatz Nutzungsprofile unter der Verwendung von IP-Adressen erstellt und gespeichert werden. Eine Speicherung ist nach dem Telemediengesetz (TMG) allerdings nur in pseudonymer Form zulässig, also wenn keine personenbezogenen Daten des Nutzers erfasst werden. Andernfalls bedarf es einer ausdrücklichen Einwilligung durch den Betroffenen.
Die Zulässigkeit von Google Analytics hängt also von der seit längerem höchst umstrittenen Frage ab, ob IP-Adressen personenbezogene Daten sind (siehe auch hier). Geht man von einer Personenbezogenheit aus, hätte dies zur Folge, dass der Verwender von Google Analytics die Einwilligung seiner Seitenbesucher einholen müsste, um Google Analytics überhaupt verwenden zu dürfen. Nach Auffassung der Datenschützer vom Düsseldorfer Kreis sind IP-Adressen auf jeden Fall personenbezogene Daten. Folglich sind IP-Adressen auch keine Pseudonyme im Sinne des TMG bzw. BDSG.
Der Beschluss des Düsseldorfer Kreises dürfte die Verwendung von Google Analytics erheblich einschränken. Zulässig wäre demnach nur ein Einsatz nach vorheriger Einwilligung der Websitebesucher (opt-in), was gerade beim Angebot kostenloser Dienste wie beispielsweise Nachrichten-Sites praktisch unmöglich sein dürfte, aber auch im Onlinehandel mit erheblichen Schwierigkeiten verbunden ist. Auch wenn dieser Beschluss keine Rechtsbindung entfaltet, ist er besonders vor dem Hintergrund brisant, dass einzelne Datenschutzbehörden bereits angekündigt haben, den Einsatz von Google Analytics gezielt zu unterbinden. Schlimmstenfalls drohen Bußgelder.
Wer rechtlich auf der sicheren Seite sein möchte, sollte sich nach Alternativen wie beispielsweise etracker oder Econda Monitor umsehen, die entweder die IP-Adressen verkürzen (anonymisieren) oder ganz ohne deren Speicherung auskommen.
Die Vorgaben finden Sie im Einzelnen im Beschluss des Düsseldorfer Kreises.