Zum Inhalt springen

EuGH IAB Europe: Consent-String kann personenbezogen sein

Ein codierter Datensatz zu Einwilligungen und Widersprüchen fällt unter die DSGVO, wenn er mit vertretbaren Mitteln einem Nutzer zugeordnet werden kann.
7. März 2024 durch
EuGH IAB Europe: Consent-String kann personenbezogen sein

Der Gerichtshof der Europäischen Union hat am 7. März 2024 in der Rechtssache C-604/22, IAB Europe, die datenschutzrechtliche Einordnung des Transparency and Consent String geklärt. Ein solcher codierter Datensatz kann personenbezogene Daten enthalten, obwohl die Organisation, die den technischen Standard festlegt, den Nutzer nicht selbst unmittelbar kennt.

Stand des Beitrags: 7. März 2024. Gegenstand ist das Urteil des EuGH in der Rechtssache C-604/22, ECLI:EU:C:2024:214, auf Grundlage der Datenschutz-Grundverordnung.

Der TC String speichert Einwilligungen und Widersprüche

Das Transparency and Consent Framework von IAB Europe sieht vor, die Präferenzen eines Nutzers in einer Zeichenfolge, dem TC String, strukturiert und maschinenlesbar zu speichern. Werbeunternehmen, Datenvermittler und Plattformen sollen daraus erkennen können, welchen Verarbeitungszwecken und Anbietern der Nutzer zugestimmt oder widersprochen hat. Daneben kann auf dem Endgerät ein Cookie gesetzt werden.

Werden die Angaben des TC String mit einer Kennung wie der IP-Adresse des Endgeräts verbunden, können sie die Erstellung eines Nutzerprofils und die Identifizierung des Nutzers ermöglichen. Der EuGH bestätigt deshalb, dass der TC String Informationen über eine identifizierbare natürliche Person enthalten und damit personenbezogenes Datum im Sinne von Artikel 4 Nummer 1 DSGVO sein kann.

Eigener Datenzugriff ist für Verantwortlichkeit nicht zwingend

IAB Europe kann nach den Feststellungen des EuGH gemeinsam Verantwortlicher für die Verarbeitung sein, mit der Einwilligungspräferenzen im TC String erfasst werden. Entscheidend ist nicht, ob der Verband selbst auf sämtliche dabei verarbeiteten Daten zugreifen kann. Maßgeblich ist, ob er zu eigenen Zwecken Einfluss auf die Verarbeitung nimmt und gemeinsam mit seinen Mitgliedern Zwecke und Mittel bestimmt.

Das vorlegende Gericht muss die tatsächlichen Voraussetzungen prüfen. Für Standardsetzer, Verbände und Plattformnetzwerke folgt daraus, dass technische Spezifikationen, verbindliche Regeln, Teilnahmebedingungen und Sanktionen datenschutzrechtliche Verantwortung begründen können. Eine Bezeichnung als bloßer Branchenstandard oder Auftragsverarbeiter entscheidet die Rollenfrage nicht.

Die Verantwortung erfasst nicht automatisch jede nachfolgende Werbeverarbeitung

Der EuGH begrenzt die mögliche gemeinsame Verantwortlichkeit zugleich. IAB Europe ist nicht allein aufgrund seiner Rolle bei der Erfassung der Präferenzen Verantwortlicher für jede nachfolgende Verarbeitung personenbezogener Daten durch Werbeunternehmen, Datenbroker oder Plattformen. Für diese nachfolgenden Vorgänge muss gesondert festgestellt werden, dass der Verband auf deren Zwecke und Mittel Einfluss genommen hat.

Verantwortlichkeit ist daher verarbeitungsspezifisch zuzuordnen. Unternehmen müssen den Weg vom Einwilligungsdialog über Speicherung und Übermittlung des TC String bis zum Real Time Bidding in einzelne Vorgänge gliedern. Für jeden Vorgang sind Beteiligte, Zweck, Rechtsgrundlage, Datenkategorien, Empfänger, Speicherdauer und technische Schnittstellen zu bestimmen.

Consent-Management braucht mehr als eine technische Zeichenfolge

Ein TC String dokumentiert codierte Präferenzen, ersetzt aber nicht die Prüfung, ob die Einwilligung informiert, freiwillig, bestimmt und eindeutig erteilt wurde. Ebenso müssen Widerruf und Widerspruch wirksam umgesetzt werden. Anbieter sollten prüfen, ob die im Banner genannten Zwecke, Partner und Datenflüsse mit den technisch übertragenen Signalen und der tatsächlichen Verarbeitung übereinstimmen.

Verträge zwischen Websitebetreibern, Consent-Management-Anbietern, Werbenetzwerken und Standardorganisationen sollten die jeweiligen Verarbeitungsvorgänge und Zuständigkeiten konkret abbilden. Wo mehrere Beteiligte gemeinsam Zwecke und Mittel bestimmen, sind die Pflichten nach Artikel 26 DSGVO zu regeln. Informationspflichten, Betroffenenrechte, Sicherheitsmaßnahmen und Nachweise bleiben unabhängig von der technischen Rollenbezeichnung zu erfüllen.

Prüfpunkte für Consent- und Werbesysteme

  1. TC String, Cookie, IP-Adresse und weitere Kennungen als verbundenen Datenfluss erfassen.
  2. Zwecke und Mittel für Erfassung, Speicherung, Übermittlung und Werbenutzung getrennt zuordnen.
  3. Einfluss von Verbänden, Standardsetzern und Plattformen anhand der tatsächlichen Regeln prüfen.
  4. Bannerangaben, technische Signale und die reale Verarbeitung auf Übereinstimmung kontrollieren.
  5. Verantwortlichkeiten, Betroffenenrechte, Löschung und Nachweise vertraglich und technisch regeln.

Weiterführende Einblicke

Amtliche Quellen

Der Beitrag erläutert ausgewählte Aussagen des Urteils nach dem Stand vom 7. März 2024. Die datenschutzrechtliche Rolle eines Beteiligten ist für jeden Verarbeitungsvorgang anhand seines tatsächlichen Einflusses zu bestimmen.

Consent- und Werbedatenflüsse prüfen

EuGH Doctipharma: Regeln für Arzneimittelplattformen
Ob ein Mitgliedstaat eine Plattform untersagen darf, hängt davon ab, ob deren Betreiber selbst Arzneimittel verkauft oder einen eigenständigen Vermittlungsdienst erbringt.