Zum Hauptinhalt springen
Das Wichtigste in Kürze
  • Der "Digitale Omnibus" entwickelt sich zu einem massiven Angriff auf unsere Datenschutzgrundrechte, indem er die DSGVO untergräbt und Rechtsunsicherheit schafft.
  • Die aktuellen Entwürfe, insbesondere der irische Vorschlag, beabsichtigen, KI-Anwendungen pauschal als "legitimes Interesse" zu legalisieren, was einen Datenschutz-Blankoscheck bedeutet.
  • Die Streichung von Artikel 88b zur Nutzer-Präferenzsetzung auf Systemebene und die geplante Einstufung pseudonymer Daten als nicht-personenbezogen schaden der Wahlfreiheit der Nutzer und öffnen Tür und Tor für Datenmissbrauch durch Ad-Tech-Konzerne und andere Akteure.
  • Ich betone, dass die von der Ad-Industrie befürchteten Milliardenverluste primär deren Margen betreffen und nicht das Werbebudget oder die Profitabilität der Publisher, zudem war die Werbeattribution auch vor der DSGVO oft unzuverlässig.
  • Auch mit den aktuellen Datenschutzrichtlinien kannst Du das "Dunkelfeld" der Nutzer ohne Consent mit datensparsamem, cookiefreiem First-Party-Tracking beleuchten, was Dir Datenhoheit gibt und die Privatsphäre Deiner Nutzer respektiert.


Der Digital-Omnibus tuckert weiter Richtung Abgrund

Das im Digitalen Omnibus datenschutzunfreundliche Mächte an der DSGVO sägen wollen, steht seit fast einem Jahr im Raum (wir berichteten). Datenschützer von NOYB sind wirklich nicht begeistert und sehen Widersprüche zu EU-Grundrechten der Bürger und im Detail an vielen Stellen Unklarheiten, die aus der versprochenen Vereinfachung weitere Rechtsunsicherheit machen. Aber die Ausführungen zum Digital Omnibus sind gehaltvoller, als das, was viele andere zum Digital Omnibus zu sagen haben. Was die Bundeszentrale für Politische Bildung dazu verzapft hat, ist ein Paradebeispiel für AI-Slop. (also ich weiß nicht, ob es aus KI-Feder stammt, oder ein menschlicher Autor der "bpb Social Media Redaktion" einfach nur sehr gut imitiert hat, was irgendein GPT aus dem Prompt "Schreib mir bitte ein paar lieblose, inhaltsleere Stichpunkte zum Digital Omnibus auf. Bleib aber schwammig und vermeide konkrete Aussagen, Quellennennungen oder ähnliche Best Practices, die man von der Bundeszentrale für Politische Bildung erwarten würde. Achja und vergiss nicht die Emojis in den Überschriften und nagel am Ende bitte noch einen internen Link auf einen völlig veralteten Inhalt zum Thema DSGVO" gemacht hätte...)

Zeit für ein Update, was in der Zwischenzeit so passiert:

AI-Alarm aus Irland

Nachdem Deutschland nochmal extra Ausnahmen für KI-Entwicklung in den Ring geworfen hat (sagen Wutbürger jetzt eigentlich "Danke Merzkel"?), hat, laut Noyb, die irische Ratspräsidentschaft einen neuen "Kompromissvorschlag" eingereicht, der noch weiter geht. Demnach soll AI immer ein legitimes Interesse sein, also Opt-Out-Consent statt Opt-In. Geradezu ein Datenschutz-Blankoscheck für KI-Anwendungen. Während der deutsche Vorschlag zumindest bei Einsatzzwecken, wie der Identifizierung, Überwachung oder Bewertung von Personen, noch eine Grenze gezogen hatte:

[Diese Legitimate Interest Regelung für AI] does not apply where the processing is specifically directed at certain identified or identifiable natural persons, or where the system is designed for the identification, monitoring, or evaluation of natural persons [...]

Quelle: geleakte "GER Drafting suggestions"

Derweil lässt der geleakte "Draft Compromise" aus Irland solche konkrete Grenzen außen vor und ist sogar noch laxer: Selbst geschützte Kategorien sind als "unintentional and residual" in den Input-Daten für KI erlaubt.

Ja natürlich ist bei Big-Data-Anwendungen der sichere Ausschluss von bestimmten Daten schwer realisierbar und eine solche Regelung entsprechend eine massive Vereinfachung.

Aber gerade bei den modernen unsupervised Learning-Prozessen (wie in weiten Teilen Large-Language-Models) können, gerade "residual" Datenpunkte den Algorithmus beeinflussen. Der einzige Weg, das auszuschließen, ist es, diese Datenpunkte konsequent aus den Input- und Trainingsdaten zu entfernen. Zum anderen, denke ich, ist es zu einfach für böswillige Akteure bei ihren "appropriate technical and organisational measures to avoid such processing" zu schludern und sich dann hinter dem Wort "unintentional" zu verstecken.

Insofern finde ich solche Ausnahmen fatal.

Wollen wir Cookie-Banner, oder dass Nutzer wirklich frei entscheiden?

Du bist genervt von Cookie-Bannern, Deine Nutzer sind genervt davon. Wie schön wäre es, wenn man die nicht mehr braucht? Der ursprüngliche Omnibus-Entwurf sah in Artikel 88b vor, dass die Cookie-Banner überflüssig werden:

Der Abschnitt sah vor, dass Nutzer auf Browser- oder Betriebssystem-Ebene zentral ihre Default-Antwort auf Cookie-Banner festlegen dürfen. Das Problem ist natürlich, dass Nutzer es nicht mögen, getrackt zu werden. Die einen, weil sie ihre Privatsphäre schätzen, die anderen, weil sie schlicht von schlecht konfigurierten Retargeting-Kampagnen genervt waren, die ihnen das Gefühl geben, von Onlineshops durchs Internet verfolgt zu werden und sie mit überflüssiger Werbung für genau die Produkte zuballern, die sie vor kurzem gekauft hatten. Ändert nichts daran, dass Nutzer, wenn sie die Wahl haben, Tracking überwiegend ablehnen, und es viel Nudging und Dark Patterns braucht, um sie zum Consent zu verführen. Branchenverbände wie Bitkom äußerten sich unbegeistert zu diesem Vorschlag und Google schätzt, dass die Werbebranche in Europa durch den Effizienzverlust der Performance Marketing Anzeigen, 40 bis 50 Milliarden Euro verliert.

Ich frage mich, wer hauptsächlich diese 40 bis 50 Milliarden Euro verliert?

Ich denke, das Werbe-Budget, das für einen bestimmten Return on Ad Spend zur Verfügung steht, ändert sich dadurch nicht.

Und die Menge an Anzeigenplätzen und die Preise, zu denen die Publisher profitabel sein können, ändern sich dadurch auch nicht.

Zwischen diesen beiden Zahlen liegt hauptsächlich die Marge der Ad-Marktplätze, also Meta, Google und Co.

Wohl aus Sorge um die Marge der Ad-Industrie wurde Artikel 88b in den aktuellen Entwürfen wieder gestrichen. Daraufhin haben sich unter dem Motto killthecookiebanner diverse Organisationen zusammengeschlossen und für Artikel lobbyiert. Ich bin gespannt, wie das ausgeht.

Tracking ohne Consent legalisieren hilft zwar Meta und Google, aber schadet Dir

Dabei ist das Cookie-Banner wurde der Ad-Industrie auch an anderer Stelle unter die Arme gegriffen: pseudonyme Daten sollen nicht mehr als personenbezogen gewertet werden.

Daran hat sich auch in den aktuellen Entwürfen (leider) nichts geändert.

Da Tracking-IDs ja nur ein "Pseudonym" sind, würden die meisten Tracking-Daten nicht mehr unter die Anforderungen der DSGVO fallen, Cookie-Banner hin oder her. Für Google, Meta und Co. wäre das eine großartige Nachricht.

Leider auch für Scammer, Geheimdienste und andere Akteure, die Bock auf Datenmissbrauch haben...

Denn die Daten, die diese von den "data Brokern" günstig einkaufen, sind nicht alle irgendwelche dubiosen Apps, die unvorsichtige Nutzer auf ihren Handys installieren. Die meisten dieser Daten kommen im Endeffekt aus dem Real-Time-Bidding-Prozess der Werbenetzwerke und können dort, weitestgehend unkontrolliert, abgeschöpft und weiterverwendet werden.

Auch wenn dort nicht die Namen Deiner Kunden drinstehen, bergen diese pseudonymen Nutzer-IDs und die damit verbundenen Daten, viel Missbrauchspotenzial. Am plastischsten zeigen das Standortdaten, aber das ist beileibe nicht das einzige. Häufig lassen sich Nutzer-IDs mit anderen Datensätzen zusammenführen, um Personen zu identifizieren. Aber auch wenn nicht, ein Scammer muss ein Opfer nicht mit Namen kennen. Häufig reicht es, Nutzer mit bestimmten Eigenschaften identifizieren zu können. Beispielsweise könnte ein Scammer (D)eine Marke als Vertrauensanker in Phishing-Attacken verwenden, wenn er Nutzer identifizieren kann, die in (D)einem Shop gekauft haben.

So ist der Digitale Omnibus leider, trotz roter Ampeln und Umleitungssignalen von Datenschützern noch immer auf dem Holzweg. Aufrufe zum Rücktritt der ehemaligen Meta-Lobbyistin als EU-Berichterstatterin für den digitalen Omnibus, sorgten auch nicht dafür, dass jemand anderes als Busfahrerin eingesetzt wurde.

Bleibt zu hoffen, dass das EU-Parlament die Warnsignale sieht und den Omnibus nochmal in Richtung der EU-Grundrechtecharta abbiegen lässt, bevor die Karre mit Vollgas gegen die Grundpfeiler unserer Digitalrechte fährt.

Ohne Tücke aus der Consent-Lücke

Als Online-Marketer siehst Du das vielleicht weniger kritisch und machst Dir weniger Sorgen um Bürgerrechte, als Du genervt bist von der Consent-Lücke in Deinen Trackingdaten.

Vielleicht wünscht Du Dir die guten alten Zeiten zurück, damals vor der DSGVO? Kann ich nachvollziehen. Aber ich bin trotzdem eher auf der Seite der Datenschützer!

Denn auch vor der großen DSGVO-Consent-Lücke waren die Attribution der Marketing-Aktivitäten an vielen Stellen Augenwischerei. Es war Jahre vor der DSGVO, als Uber (aufgrund von Ad-Fraud-Vermutungen) Ad-Budget in Millionenhöhe gestrichen hat, ohne eine Veränderung bei Conversions zu sehen. Gut, da ging es um massiven Ad-Fraud. Aber auch ohne Betrug: Wie viele Brand-Kampagnen haben Paid-Clicks bezahlt, die organisch umsonst gewesen wären? Wie viele Käufe, die Nutzer so oder so getan hätten, wurden Retargeting-Kampagnen zugeschlagen? Und wie viele dieser Kampagnen haben dazu nochmal Rabatt gegeben? Und wie viele Nutzer wechseln in der User Journey ihr Gerät, verlieren Cookies oder haben Analoge Touch-Points, die nie im Tracking aufschlagen? Eine hohe Tracking-Abdeckung suggeriert eine genaue Zuordnung von Conversions zu Marketing-Maßnahmen, die aber in Wirklichkeit nie existierte.

Gleichzeitig bedeutet hemmungsloses Tracking Risiken für die Nutzer und wurde deshalb eben reguliert.

Ja, die Regulation ist eine nervige Einschränkung für alle, die Online-Marketing betreiben. Aber solche Einschränkungen sind Teil unseres Gesellschaftsvertrags.

Du willst ja auch nicht, dass andere Branchen Vorschriften ignorieren (oder weglobbyieren), die aus guten Gründen eingesetzt wurden. Ich sehe das ähnlich wie:

  • Architekten, denen irgendwelche Bauvorschriften oder Statikrichtlinien diktieren, dass Häuser stabil sein müssen
  • Transportunternehmer die ihre Fahrer wegen Regelungen zu Lenk- und Ruhezeiten nicht die ganze Nacht durchfahren lassen dürfen, sodass nicht ständig übermüdete Fernfahrer am Steuer ihrer 40-Tonner in Sekundenschlaf verfallen.
  • oder Lebensmittelhersteller und Gastronomen, deren kulinarische Kreativität von Hygienevorschriften und Schadstoffgrenzwerten gegängelt wird, nur damit wir uns keine Sorgen über Salmonellen, Giftstoffe und Co. in unserem Essen machen müssen

Ich denke, so als Gesellschaft finden wir es ganz nett, wenn solche Richtlinien existieren und das Leben für uns alle sicherer und besser machen, auch wenn einzelne Unternehmen ohne diese Richtlinien sicherlich mehr Profit machen könnten. Das gilt für unsere Privatsphäre im Internet genauso wie für Salmonellen im Nudelsalat.

Außerdem kannst Du auch nach aktuellen Datenschutzrichtlinien das Dunkelfeld der Nutzer ohne Consent beleuchten. Auch nach aktuellem Recht ist ein datensparsames cookiefreies First-Party-Tracking ohne Consent möglich. Beispielsweise mit einem selbstgehosteten Matomo ist eine solche datenschutzfreundliche Webanalyse kein Hexenwerk. Joachim Nickel zeigt sogar, wie so sogar Conversion Tracking für Google Ads möglich ist.

Ja, das hat natürlich auch Einschränkungen und ist mehr Aufwand als einfach die Big-Tech-Tracking-Lösung von der Stange, dafür liegt die Datenhoheit bei Dir. Du musst Dich nicht auf die Versprechen von jenen Firmen verlassen, die an Dir Geld verdienen.

Und nebenbei hat es den Charme, die Privatsphäre Deiner Nutzer respektvoll zu behandeln.

Du hast Fragen zum Artikel, zum Thema oder brauchst einen Tipp für Deine nächsten Schritte? Hier kannst Du Dir einen unverbindlichen Termin in meinem Kalender buchen. Ich freue mich auf Dich!
15-Minuten-Termin mit Behrend reservieren
Das ist ein Artikel aus unserem Newsletter. Wenn Du jeden Dienstag Morgen schlauer werden möchtest, melde jetzt kostenfrei für den SEO-Newsletter an

Kurze, praxisnahe SEO-Tipps – maximal 1× pro Woche. Keine Werbung, kein Spam.

Deine Daten sind bei uns in guten Händen und werden ausschließlich für diesen Newsletter genutzt.