Titelbild zum Artikel „Scans messen, ohne den Datenschutz zu verletzen“
Sicherheit

Scans messen, ohne den Datenschutz zu verletzen

6 Min. Lesezeit
QR-Code erstellen

An einem Montagmorgen öffnet eine Restaurantbesitzerin ihre Scan-Auswertung: 412 Scans, eine Liste von Städten, eine Spalte mit Gerätetypen, Zeitstempel auf die Sekunde. Ihre erste Reaktion ist, dass das nützlich aussieht. Die zweite, etwa vier Sekunden später, ist eine Frage, die sie allein nicht beantworten kann. Sind das personenbezogene Daten, und hat dem jemand zugestimmt? In Deutschland hängen an dieser Frage zwei Regelwerke und nicht nur eines.

Vorweg klar gesagt: Dies sind allgemeine Informationen für Menschen, die Scan-Auswertung einrichten, und keine Rechtsberatung. Datenschutzpflichten unterscheiden sich nach Land, nach Bundesland oder Provinz, nach Branche und danach, was Sie mit den Daten tatsächlich tun. Nichts hier Beschriebene gilt überall. Klären Sie Ihre eigene Lage mit Ihrer Rechtsberatung oder Ihrem Datenschutzbeauftragten, bevor Sie sich darauf verlassen.

Was der Weiterleitungsserver sieht, bevor die Besucherin irgendetwas tut

Ein dynamischer Code kodiert eine kurze Weiterleitungs-URL. Das Telefon ruft diese URL ab, ein Server antwortet mit einer Weiterleitung, und der Browser folgt ihr zum echten Ziel. Unsere Erklärung zu was beim Scannen eines Codes passiert geht die ganze Abfolge durch, und die Wahl zwischen 301 und 302 entscheidet, ob das Telefon den Server beim nächsten Mal überhaupt noch fragt.

Der datenschutzrelevante Teil ist, dass dies eine gewöhnliche HTTP-Anfrage ist. Um sie überhaupt zu beantworten, erhält der Server zwangsläufig die IP-Adresse des Clients, eine User-Agent-Zeichenkette, oft einen Verweis und die genaue Uhrzeit. Der grobe Standort wird üblicherweise aus der IP abgeleitet und nicht vom Gerät erhoben. Nichts davon erfordert ein Tracking-Skript, ein Cookie oder irgendeinen Berechtigungsdialog. Es ist schlicht das, was eine Webanfrage enthält.

Ein statischer Code kodiert das Ziel direkt und bezieht keinen Zwischenserver ein, es entsteht also auf keinem System ein Scandatensatz. Das ist eine echte Datenschutzeigenschaft, und es ist auch der Grund, warum statische Codes keine Auswertung haben. Beides zugleich geht nicht.

Zählwerte und Zeilen sind verschiedene Dinge

"4.102 Scans letzte Woche, überwiegend Dienstag, überwiegend iOS" ist eine Zusammenfassung. Nichts darin zeigt auf eine Person.

Ein zeilenweises Protokoll ist etwas anderes. Eine Zeile je Scan, jede mit einer IP-Adresse, einem sekundengenauen Zeitstempel und einer Gerätezeichenkette, sind Daten über einzelne Ereignisse. Manche Regelwerke, die DSGVO in Europa darunter, behandeln eine IP-Adresse in vielen Fällen als personenbezogenes Datum; andere fassen es enger, und mehrere ziehen die Grenze noch einmal anders, wenn die Adresse mit weiteren Feldern verbunden ist. Welche Auslegung Sie bindet, hängt davon ab, wo Sie tätig sind und wo Ihre Besucherinnen sind.

Die praktische Frage ist einfacher als die rechtliche. Brauchen Sie die Zeilen überhaupt? Die meisten Menschen, die über Beschilderung, Platzierung oder Kampagnenzeitpunkte entscheiden, brauchen Zählwerte, Verläufe und grobe Geografie. Existiert zeilenweises Protokollieren, weil es eingeschaltet ankam und nicht weil jemand darum gebeten hat, tragen Sie diese Angreifbarkeit umsonst.

Das Banner kann den Scan nicht abdecken

Darüber stolpern auch sorgfältige Teams. Ein Einwilligungsbanner lebt auf Ihrer Landingpage und läuft im Browser, nachdem die Seite geladen hat. Der Scan, die Anfrage an den Weiterleitungsserver und der serverseitige Protokolleintrag passieren alle, bevor diese Seite existiert. Wenn jemand ein Banner sieht, ist die Anfrage, die die Protokollzeile erzeugt hat, längst abgeschlossen.

Ein Banner auf der Landingpage regelt also, was danach passiert, nicht den Zugriff selbst:

  • Cookies und clientseitige Auswertung auf der Zielseite sind genau das, was ein Einwilligungsmechanismus steuern kann. Wo örtliche Regeln eine Wahl vor nicht notwendiger Speicherung verlangen, heißt das, diese Cookies erst zu setzen, wenn die Besucherin gewählt hat.
  • Der serverseitige Scandatensatz muss anders behandelt werden: weniger davon aufbewahren, wo nötig eine Grundlage für die Verarbeitung dokumentieren und die Praxis in Ihrer Datenschutzerklärung offenlegen.
  • Physische Beschilderung ist der einzige Ort, an dem Sie jemandem etwas vor dem Scannen sagen können. Eine kurze Zeile nahe am Code, die auf eine Datenschutzerklärung verweist, kostet im Druck nichts.

All das betrifft Ihren eigenen Tracker auf Ihren eigenen Codes. Codes, die jemand anders in böser Absicht anbringt, sind ein eigenes Thema, behandelt in unserem Material zum Erkennen gefälschter Codes.

Kürzung, und warum sie das Risiko senkt

Eine vollständige IP-Adresse zu speichern gibt Ihnen etwas nahe an einer Kennung auf Haushaltsebene. Eine gekürzte zu speichern behält den meisten analytischen Wert und wirft vieles davon ab.

Kürzung heißt, das letzte Oktett einer IPv4-Adresse oder den hinteren Teil einer IPv6-Adresse zu streichen, bevor der Wert überhaupt geschrieben wird. Was übrig bleibt, reicht für Land und meist für Geografie auf Regionsebene. Was verschwindet, ist der Teil, der zwei Besuche im Abstand von Wochen leicht auf eine Verbindung zurückführbar macht.

Zwei ehrliche Einschränkungen. Kürzung mindert das Risiko; sie macht Daten nicht automatisch in den Augen jeder Aufsichtsbehörde anonym, besonders wenn Sie andere identifizierende Felder in derselben Zeile behalten. Und sie muss beim Schreiben passieren. Eine Spalte zu kürzen, die acht Monate lang vollständige Adressen enthielt, ändert nichts an diesen acht Monaten.

Aufbewahrung ist eine Entscheidung, und "für immer" ist die, die niemand getroffen hat

Die meisten Scanprotokolle wachsen grenzenlos, weil nie eine Grenze gesetzt wurde. Wählen Sie Zeitfenster bewusst, und wählen Sie sie getrennt:

  • Rohe Ereigniszeilen mit IP und User Agent: das kürzeste Fenster, das noch Arbeit trägt, die Sie tatsächlich tun.
  • Aggregate ohne Felder auf Einzelebene: Sie können weit länger leben, weil sie Verkehr beschreiben und keine Personen.
  • Löschen, nicht archivieren. Eine kalte Sicherung der Rohtabelle ist immer noch die Rohtabelle.

Dann automatisieren Sie es. Eine Aufbewahrungsregel, die davon abhängt, dass sich jemand ans Ausführen einer Abfrage erinnert, ist keine Regel. Stellt Ihr Anbieter Aufbewahrungseinstellungen bereit, setzen Sie sie. Tut er es nicht, fragen Sie nach dem Standardwert, denn Sie haben ihn ohnehin zu verantworten.

TDDDG, Auftragsverarbeitung und die zuständige Aufsicht

Neben der Datenschutz-Grundverordnung gilt hier das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Seine Regel zu Endgeräten ist enger, als viele annehmen: Jeder Zugriff auf Informationen im Endgerät des Besuchers, also jedes Setzen und Auslesen von Cookies und jedes Schreiben in den lokalen Speicher, braucht nach §25 TDDDG eine Einwilligung, es sei denn, er ist für den ausdrücklich gewünschten Dienst unbedingt erforderlich. Ob dabei personenbezogene Daten anfallen, spielt keine Rolle, und ein berechtigtes Interesse hilft an dieser Stelle nicht weiter. Für die Landingpage hinter einem Code heißt das: kein Analyseskript, kein Werbepixel, keine eingebettete Karte und kein eingebettetes Video lädt, bevor jemand zugestimmt hat.

Die Zählung an der Weiterleitung bleibt davon unberührt, weil sie im Server passiert und nichts im Endgerät ablegt. Sie ist deshalb die Messung, mit der Sie in Deutschland am ruhigsten leben, solange Sie die IP-Adresse kürzen, die Rohzeilen kurz halten und dauerhaft nur Summen aufbewahren. Drei organisatorische Punkte gehören dazu. Erstens ein Vertrag zur Auftragsverarbeitung mit der Plattform, die die Scans für Sie verarbeitet. Zweitens ein Eintrag im Verzeichnis der Verarbeitungstätigkeiten, in dem Zweck, Datenarten und Löschfristen stehen. Drittens die Kenntnis, welche Behörde für Sie zuständig ist, denn die Aufsicht über nicht öffentliche Stellen liegt in Deutschland bei den Ländern und richtet sich nach Ihrem Sitz; die Auslegung des Einwilligungsbanners unterscheidet sich zwischen den Ländern in Nuancen. Wer in der Regel mindestens zwanzig Personen ständig mit automatisierter Verarbeitung personenbezogener Daten beschäftigt, muss nach dem Bundesdatenschutzgesetz zusätzlich eine Datenschutzbeauftragte benennen.

Der Anbieter hält Ihre Daten, nicht seine

Wer entscheidet, welche Codes existieren, warum Scans erfasst werden und was mit den Zahlen danach geschieht, ist für diese Daten verantwortlich. Eine QR-Plattform, die Scans für Sie verarbeitet, handelt auf Ihre Weisung und ist damit Auftragsverarbeiterin. An diese beiden Rollen knüpft die Datenschutz-Grundverordnung unterschiedliche Pflichten, und sie verlangt, dass der Auftrag schriftlich oder in einem elektronischen Format festgehalten wird.

Fragen, die sich lohnen, bevor Sie sich auf eine Plattform festlegen:

  • Gibt es einen Auftragsverarbeitungsvertrag, und können Sie ihn lesen, ohne ein Verkaufsgespräch zu buchen?
  • In welchen Ländern werden Scandatensätze gespeichert und verarbeitet?
  • Wer sind die Unterauftragsverarbeiter, und wie werden Sie über Änderungen der Liste informiert?
  • Wie lang ist die Standardaufbewahrung, und können Sie sie verkürzen?
  • Können Sie alles exportieren, und heißt Löschen wirklich Löschen, Sicherungen eingeschlossen, in einer genannten Frist?

Diese Fragen zu stellen erfordert keine juristische Ausbildung. Die Antworten gegen Ihre eigenen Pflichten auszulegen schon.

Rufen Sie diese Woche Ihr Scanprotokoll auf und sehen Sie sich eine einzelne Zeile an. Schreiben Sie jedes Feld auf, das sie enthält, markieren Sie die, die Sie in den letzten neunzig Tagen für eine tatsächliche Entscheidung genutzt haben, und schalten Sie den Rest ab. Dann geben Sie diese Feldliste und den Verarbeitungsvertrag Ihres Anbieters an die Person, die Sie in Datenschutzfragen berät, und lassen sich sagen, was Ihre Lage verlangt.

Diesen Artikel teilen