DSGVO
Datenschutz-Grundverordnung
Kurz erklärt
Die DSGVO (Datenschutz-Grundverordnung) ist das EU-Gesetz zum Schutz personenbezogener Daten. Sie gilt seit Mai 2018 für alle, die EU-Personendaten verarbeiten.
Auch bekannt als: DS-GVO
Die DSGVO (Datenschutz-Grundverordnung, englisch GDPR) ist die Verordnung der Europäischen Union, die regelt, wie personenbezogene Daten verarbeitet werden dürfen. Sie gilt seit dem 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten und betrifft jedes Unternehmen, das Daten von Personen in der EU verarbeitet.
Grundprinzipien
Die DSGVO verlangt unter anderem:
- Rechtsgrundlage: Jede Verarbeitung braucht eine Grundlage nach Art. 6, z. B. Einwilligung, Vertragserfüllung oder berechtigtes Interesse.
- Zweckbindung und Datenminimierung: Nur so viele Daten wie nötig, nur für festgelegte Zwecke.
- Transparenz: Betroffene müssen verständlich informiert werden, etwa in der Datenschutzerklärung.
- Betroffenenrechte: Auskunft, Berichtigung, Löschung, Widerspruch.
- Auftragsverarbeitung: Mit Dienstleistern, die Daten in deinem Auftrag verarbeiten, brauchst du einen Auftragsverarbeitungsvertrag (AVV).
Was das für Performance Marketing bedeutet
Im Marketing betrifft die DSGVO vor allem drei Bereiche:
- Tracking auf der Website: Für Marketing-Cookies brauchst du in der Regel eine Einwilligung, die du über ein Consent Management einholst. In Deutschland regelt das TDDDG den Zugriff auf Endgeräte zusätzlich.
- Weitergabe an Werbeplattformen: Wenn du Kundendaten wie E-Mail-Adressen per Conversion API an Meta oder Google sendest, ist das eine Verarbeitung, für die du eine Rechtsgrundlage brauchst. Hashing pseudonymisiert die Daten, macht sie aber nicht anonym.
- Drittlandtransfer: Viele Werbeplattformen haben ihren Sitz in den USA. Für die Übermittlung braucht es geeignete Garantien, etwa über das EU-US Data Privacy Framework.
DSGVO im Lead-Geschäft
Leads sind per Definition personenbezogene Daten: Name, E-Mail, Telefonnummer. Wer Leads sammelt, sollte genau dokumentieren, wofür die Daten genutzt werden, welche Tools sie verarbeiten und auf welcher Rechtsgrundlage Daten an Werbeplattformen gehen.
LeadMetrics stellt einen AVV bereit und hasht Kundendaten per SHA-256, bevor sie über die Conversion API an Werbeplattformen gehen. Wie du die Weitergabe rechtlich einordnest, klärst du am besten mit deinem Datenschutzbeauftragten.
Typische Fehler
- Gehashte Daten für anonym halten: Sie bleiben personenbezogen.
- Kein AVV mit Tools: Jedes Tool, das Lead-Daten in deinem Auftrag verarbeitet, braucht einen Vertrag.
- Datenschutzerklärung veraltet: Neue Tracking-Tools werden eingebaut, aber nicht dokumentiert.
Hinweis: Dieser Artikel ist keine Rechtsberatung.
Bereit für besseres Tracking?
Häufige Fragen
Verwandte Begriffe
Alle BegriffeConsent Management
Consent Management ist das Einholen, Speichern und Verwalten von Einwilligungen deiner Website-Besucher, z. B. für Analyse- und Marketing-Cookies.
Hashing
Hashing wandelt Daten wie E-Mail-Adressen per Einwegfunktion (z. B. SHA-256) in eine feste Zeichenfolge um, aus der sich das Original nicht zurückrechnen lässt.
First-Party-Cookies
First-Party-Cookies werden von der Domain gesetzt, die du gerade besuchst. Sie speichern z. B. Logins, Warenkörbe oder Tracking-IDs für dieselbe Website.
Server-Side Tracking
Beim Server-Side Tracking werden Tracking-Daten von einem Server statt aus dem Browser an Werbe- und Analyseplattformen gesendet – robuster und kontrollierter.
App Tracking Transparency
App Tracking Transparency (ATT) ist Apples Regel seit iOS 14.5: Apps müssen Nutzer fragen, bevor sie sie über Apps und Websites anderer Firmen hinweg tracken.