Wie Websites typischerweise personenbezogene Daten erheben und verarbeiten
Die meisten Websites arbeiten heute datengetrieben. Sie erfassen personenbezogene Daten, um Inhalte bereitzustellen, Zahlungen abzuwickeln, Missbrauch zu verhindern oder Marketing zu betreiben. Die folgenden Punkte beschreiben in allgemeiner Form, welche Datenarten üblicherweise betroffen sind, wie sie erhoben werden und zu welchen Zwecken sie verarbeitet werden.
Welche Datenarten üblicherweise betroffen sind
- Basisdaten: Name, Benutzername, E‑Mail-Adresse, ggf. Telefonnummer, Anschrift
- Zugangsdaten: Passwort (in der Regel nur als verschlüsselter Hash), Sicherheitsfragen
- Nutzungsdaten: aufgerufene Seiten, Klickpfade, Verweildauer, verwendetes Endgerät, Browsertyp, Betriebssystem, ungefähre Standortdaten (z. B. über IP-Adresse)
- Technische Protokolldaten: IP-Adresse, Zeitstempel, Fehlerprotokolle, Login‑Versuche
- Zahlungs- und Transaktionsdaten: gewählte Zahlungsmethode, Transaktionsbeträge, Zeitpunkte, teilweise anonymisierte Kartendaten oder Wallet‑Adressen bei Kryptowährungen
- Kommunikationsdaten: Inhalte von Support-Anfragen (z. B. Chat, E‑Mail), angehängte Dokumente, Sprachaufzeichnungen bei Hotline-Nutzung
Wie personenbezogene Daten typischerweise erhoben werden
Datenerhebung erfolgt meist an klar erkennbaren Berührungspunkten: Bei der Registrierung, bei der Nutzung einzelner Funktionen und still im Hintergrund über technische Tools. Seriöse Anbieter weisen in ihrer Datenschutzerklärung auf diese Mechanismen hin.
- Direkte Eingabe durch den Nutzer: Registrierung, Profilpflege, Newsletter-Anmeldung, Teilnahme an Aktionen, Eingabe von Zahlungsdaten im Checkout
- Automatisierte Erhebung: Server-Logs, Sicherheits- und Betrugserkennung, Lastverteilung, Performance-Überwachung
- Cookies und ähnliche Technologien: Session-Cookies zur Anmeldung, dauerhafte Cookies für Komfortfunktionen (z. B. „angemeldet bleiben“), Tracking- und Analyse-Cookies für Statistik und Werbung
- Drittanbieter-Tools: Webanalyse-Dienste, Zahlungsdienstleister, Identitäts- und Altersverifizierungsdienste, Captcha-Lösungen
- Optionale Einbindungen: Social-Media-Plugins, eingebettete Videos oder Widgets, die ihrerseits Daten verarbeiten können
Typische Zwecke der Datenverarbeitung
| Zweck | Beispiele für Verarbeitung |
|---|---|
| Vertragserfüllung und Bereitstellung der Dienste | Anlage und Verwaltung von Nutzerkonten, technische Auslieferung der Website, Durchführung von Zahlungen, Abwicklung von Bestellungen oder Buchungen |
| Sicherheit und Missbrauchsprävention | Erkennung auffälliger Login-Muster, Sperrung kompromittierter Konten, DDoS-Schutz, Protokollierung verdächtiger Aktivitäten |
| Rechtliche Pflichten | Speicherung von Transaktionsdaten für steuerliche Nachweispflichten, Aufbewahrungspflichten nach Handels- oder Geldwäscherecht, Herausgabe an Behörden auf rechtlicher Grundlage |
| Personalisierung und Komfort | Speicherung von Spracheinstellungen, Merken von zuletzt angesehenen Inhalten, Anpassung der Startseite an Nutzervorlieben |
| Statistik und Optimierung | Auswertung, welche Seiten häufig besucht werden, A/B‑Tests für neue Funktionen, Fehlermeldungsanalysen |
| Marketing und Werbung | Versand von Newslettern (nach Einwilligung), personalisierte Werbeeinblendungen, Remarketing-Kampagnen |
Typische Rechtsgrundlagen und Einwilligungen
In Europa stützen sich Websites in der Regel auf die Rechtsgrundlagen der Datenschutz-Grundverordnung (DSGVO). Praktisch bedeutet das: Nicht jede Verarbeitung braucht Ihre Einwilligung, aber jede Verarbeitung braucht eine klare rechtliche Basis.
- Vertragserfüllung: Verarbeitung ist notwendig, um einen vom Nutzer angeforderten Dienst bereitzustellen (z. B. Kontoeröffnung, Durchführung einer Zahlung).
- Rechtliche Verpflichtung: Verarbeitung ist erforderlich, um gesetzliche Vorgaben zu erfüllen (z. B. Aufbewahrungsfristen, Maßnahmen gegen Geldwäsche).
- Berechtigtes Interesse: Verarbeitung dient legitimen Interessen der Website, etwa zur Missbrauchsverhinderung oder zur grundlegenden Reichweitenmessung, sofern die Interessen der Nutzer nicht überwiegen.
- Einwilligung: Für nicht zwingend erforderliche Cookies, werbliche Newsletter oder erweitertes Tracking wird in der Regel eine ausdrückliche Zustimmung eingeholt, die widerrufbar ist.
Weitergabe an Dritte und Datenspeicherung
Personenbezogene Daten werden häufig nicht ausschließlich auf den eigenen Systemen einer Website verarbeitet, sondern auch durch spezialisierte Dienstleister. Entscheidend ist, ob diese Dienstleister weisungsgebundene Auftragsverarbeiter sind oder eigene Zwecke verfolgen.
- Technische Dienstleister: Hosting-Provider, Content Delivery Networks (CDN), E‑Mail-Versanddienste, Cloud-Plattformen
- Zahlungsdienstleister: Banken, Kreditkartenanbieter, E‑Wallets, Krypto-Zahlungsabwickler
- Analyse- und Marketinganbieter: Webanalyse-Tools, Tag-Management-Systeme, Werbenetzwerke (sofern genutzt)
- Prüf- und Verifizierungsdienste: Identitätsprüfung, Altersverifikation, Betrugsprävention
Aufbewahrungsfristen sind meist zweigeteilt: Nutzungsdaten und technische Logs werden oft nach kurzer Zeit anonymisiert oder gelöscht, während Daten mit rechtlicher Relevanz deutlich länger gespeichert werden können. Seriöse Websites benennen typische Fristen in ihrer Datenschutzerklärung, etwa für Kontodaten, Transaktionen oder Kommunikationsverläufe.
Rechte der Nutzer und übliche Kontrollmöglichkeiten
Nutzer haben in der Regel das Recht, Auskunft über ihre gespeicherten Daten zu verlangen, unrichtige Angaben korrigieren zu lassen oder – unter bestimmten Voraussetzungen – Daten löschen oder einschränken zu lassen. Zudem besteht üblicherweise ein Recht auf Datenübertragbarkeit und ein Widerspruchsrecht gegen bestimmte Verarbeitungen, etwa Direktwerbung.
- Profil- und Kontoeinstellungen: Änderung von Basisdaten, Passwort, Benachrichtigungseinstellungen.
- Cookie- und Tracking-Einstellungen: Anpassung der Einwilligungen über Cookie-Banner oder separate Einstellungsseiten.
- Abmeldung von Marketing: Opt‑out‑Links in Newslettern oder entsprechende Optionen im Nutzerkonto.
- Kontakt zum Datenschutz: Dedizierte E‑Mail-Adresse oder Formular, um Auskunfts- und Löschanfragen zu stellen.
