Und der Sinn hinter SST – Schutz der Privatsphäre
Eine kurze Einsicht. Keine Umfassende Recherche oder Analyse. Ein paar Gedanken.
Was Datenschützer – und auch der „normale“ Mensch – fordern, ist Respekt vor der Privatsphäre. Doch wir leben noch in einer Zeit der maximalen Datenausbeute.
Und ist man ehrlich, dann ist ein Consent-Banner, selbst mit noch so feinen Einstellungsmöglichkeiten für den Besucher, einfach nur eine Barriere. Und diese Barriere will ich einfach nur hinter mir lassen.
Ich besuche eine Seite nicht, weil ich mir Gedanken um meine Privatsphäre machen will, sondern um einzukaufen oder mich zu informieren.
Was ist Server Side Tracking?
Grundsätzlich ist es erstmal nur eine Verlagerung der Datenerfassung auf die Serverseite. Weil der Server Hoheitsgebiet des Betreibers ist, entstehen andere rechtliche Implikationen: Der Betreiber liest keine Informationen aus dem Browser des Besuchers aus, um Daten zu erfassen.
Das alleine bedeutet noch keine Datenschutzkonformität, denn erfassen kann man auch serverseitig vielerlei Informationen, die die Privatsphäre des Besuchers sehr wohl berühren und die Datenschutzgrenzen überschreiten können.
Mit Server Side Tracking ist jedoch eine weitreichendere Lösung gemeint als nur die geografische Verlagerung der Datenerfassung von der Client- auf die Serverseite.
Eigentlich sollte Server-Side-Tracking eine Lösung sein, die dem Betreiber der Website die Möglichkeit gibt, einen Schnitt im Datenfluss zu erreichen, der die Privatsphäre des Nutzers respektiert statt Blind oder einer Art „Prinzip“ Daten weiter zu geben. SST sollte nicht als Proxy dienen, sondern als effektiver Filter.
Daher sollten sich Betreiber von Webinhalten erst einmal überlegen, was sie mit jeglicher Datenerfassung erreichen wollen und was wirklich wichtig ist.
Fingerprinting – Dynamic Ads / Meta-Pixel
Nutzerwiedererkennung trotz anonymisierter Tracking Daten
Wenn Sie dieses Werbesystem von Facebook nicht nutzen, dann könnte eine Datenweitergabe, auch in anonymisierter Form, völlig unnötig sein. Aus Datenschutzsicht sogar riskant.
Eine kurzer Gedanke hier: WIll ich Pixel / Meta beliefern, unter der blinden Annahme, dass sich der User von meinem Shop irgendwann zu Facebook bewegt?. (Kurzer Gedanke deswegen, weil das System nicht so trivial ist und nicht mit einem simplen Gedanken eine Umfassende Erklärung ermöglicht.)
Wenn ich mein Katalog nicht bei Meta liste, dann ist hier diese Datenübertragung völlig sinnfrei.
Next: Naive Annahme über die Integrität des Geschäfts;
Wenn überall auf der Welt Online Werbung ein Wettbieten um Schlagworte ist, und ich meinen Katalog doch bei Facebook liste, und Meta bereits mehrfach fragwürdige Praktiken an den Tag gelegt hat, wer versichert mir, für mich nachvollziehbar, dass Meta durch das Wissen über das Verhalten meines Besuchers, diesem nicht Produkte anderer Anbieter anzeigt?
Operational Ethics
Nutzung Schulmädchen Fotos für Threads Werbung
KI Training mit Raubkopien
Es zeigt sich in der Praxis fast ein globaler Blindeinsatz von Meta-Pixel durch Agenturen – für Ihre Kundenprojekte und Shopbetreiber selber..
Und vor allem:
Auch wenn keine PII Daten (wie z.B. E-Mail oder Name) aktiv gesendet werden, kann und ja, wird Meta mit hoher Wahrscheinlichkeit den Nutzer wiedererkennen.
Das liegt daran, dass Facebook nicht auf vollständige Daten aus einer Website angewiesen ist, sondern die Wiedererkennung auf verschiedenen Wegen realisiert werden kann.
Profilbildung – Ein paar Möglichkeiten
Ich will hier nicht von einem Schlupfloch sprechen. Denn auch wenn eins ganz klar existiert, ist die Ausnutzung nicht so präzise lokalisierbar. Aber ersichtlich ist eins:
Per Gesetz schieben wir der Datenerhebung ohne Zweckbestimmung und der Zustimmung des Daten-Subjekts zwar einen Riegel vor, verkennen in der Kette des Technologiestacks aber die Möglichkeiten, die vorhanden sind, das Gesetz praktisch wie eine Leerformel aussehen zu lassen.
Dabei ist die Leerformel nicht die Schuld oder Absicht eines der System-Teilnehmer.
Jetzt diskutieren wir im Rahmen des Datenschutzes Server-Side-Tracking, möchten gerne auf PII Daten und die Übermittlung vermeiden, lassen uns aber im nächsten Schritt auf einen Deal ein, der dem Bürger trotzdem die Privatsphäre nimmt.
Denn, entscheidend für den Schutz meiner Daten und Privatsphäre ist nicht das bloße vorhandensein meiner personenbezogenen Daten auf deinem Server, sondern der für marketingzwecke genutzte Teil meiner Informationen. Die am Ende der Kette dafür sorgen können, dass mir in einer Bedarfs- oder Notsituation – aufgrund meiner Ethnie, Gesinnung, Religion, Herkunft oder anderer Eigenschaften – gezielt Werbung von Produkten mit dynamisch auf meine Situation angepassten Preisen ausgespielt wird.
Verantwortung!
Was ist also die Konsequenz aus diesen Fakten, wenn wir realen Datenschutz erreichen wollen?
Und was ist mit der Tatsache, dass Du und ich wissen: Nutzerprofile werden dennoch gebildet?
Wir könnten es uns auch einfach machen. Und weiter verfahren, ähnlich diesem Muster.
Mit Server-Side-Tracking und der Weitergabe anonymisierter Daten.
Das aber, kann nicht die Herausforderung sein, der wir uns stellen sollten.
Es könnte ja sein, dass der Status-quo eines Tages jemand wichtigem auf die Füße fällt.
Weitere Einblicke zu Möglichkeiten: Daten-Souveränität