Anmelden und live dabei sein
Anmelden und live dabei sein
Belgien: TCF verstößt gegen DSGVO
07.02.2022 Die belgische Datenschutzbehörde hat entschieden, dass der digitale Marktstandard für Nutzereinwilligungen, das Transparency and Consent Framework (TCF), in einigen Punkten gegen die DSGVO verstößt. Der Branchenverband IAB Europe muss Strafe zahlen und nachbessern, sonst droht das Aus. Auch der BVDW übt Kritik.



Die belgische Datenschutzbehörde L'Autorité de protection des données (APD)


"Berechtigtes Interesse" reicht nicht
Die wichtigsten Kritikpunkte: Das TCF soll dazu beitragen, dass Organisationen, die auf das OpenRTB-Protokoll zurückgreifen, die DSGVO einhalten. Das OpenRTB-Protokoll kommt beim Real-Time-Bidding zum Einsatz, der automatisierten Online-Auktion von Nutzerprofilen in Echtzeit für den Verkauf und Kauf von Werbeflächen im Internet. Das TCF wird angewendet, wenn ein Nutzer eine Website besucht und seine Auswahl im Consent-Banner über Erhebung und Weitergabe seiner personenbezogenen Daten fällt. Seine Präferenzen werden kodiert und von der Consent-Management-Plattform (CMP) im sogenannten 'TC String' gespeichert und an die anderen Werbemarktteilnehmer weitergegeben, die am OpenRTB-System teilnehmen. Gleichzeitig setzt die CMP einen Cookie. Und genau dies werten die Belgier als Problem: "In Kombination können der TC-String und das euconsent-v2-Cookie mit der IP-Adresse des Nutzers verknüpft werden, wodurch der Urheber der Einstellungen identifizierbar wird." Schon das TC String sei damit personenbezogen und müsse im Sinne der DSGVO behandelt werden. Das "berechtigte Interesse", das bisher als rechtliche Grundlage für die Verarbeitung genutzt wurde, reicht demnach nicht aus.
Weiteren Nachholbedarf sieht die Behörde bei den standardisierten Consent-Bannern, die VerbraucherInnen nicht ausreichend aufklären würden. "Die Informationen, die den Nutzern über die CMP-Schnittstelle zur Verfügung gestellt werden, sind zu allgemein und vage, um es den Nutzern zu ermöglichen, die Art und den Umfang der Verarbeitung zu verstehen, insbesondere angesichts der Komplexität der TCF. Daher ist es für die Nutzer schwierig, die Kontrolle über ihre personenbezogenen Daten zu behalten", so die Datenschützer.
IAB Europe wird als Data Controller eingestuft
Die APD sieht das IAB Europe zudem in der Position des Data Controller nach der DSGVO - obwohl sich der Verband gegen diese Einstufung gewehrt hat. Das heißt: Er muss einen Verantwortlichen stellen, eine Datenschutz-Folgenabschätzung (DPIA) durchführen und damit überprüfen, ob die CMPs korrekt arbeiten.Die belgischen Datenschützer geben IAB Europe zwei Monate Zeit, um einen Aktionsplan zur Umsetzung der Korrekturmaßnahmen vorzulegen, die innerhalb eines halben Jahres erfolgen müssen. Das IAB bekommt zwei Monate Zeit, um einen Plan vorzulegen, wie die Mängel innerhalb eines halben Jahres behoben werden können.
In einem Statement


BVDW: "Jegliche digitale Datenverarbeitung wird in Frage gestellt"
Auch der deutsche Digitalverband BVDW

Massive Kritik übt der Verband an den Feststellungen der belgischen Datenschützer zum Einsatz des "berechtigten Interesses". Diese seien "nicht rechtskonform und widersprechen in fundamentaler Weise der DSGVO". Die Datenschutz-Grundverordnung differenziere "mehrere gleichwertige Rechtsgrundlagen zur Verarbeitung personenbezogener Daten und begrenzt eben nicht nur auf die Einwilligung als die einzig anwendbare." Daher müsse es auch weiterhin möglich sein, so die Forderung des Verbandes, Verarbeitungen auf das "Berechtigte Interesse" oder auch einen Vertrag zu stützen, wenn dies der Situation angemessen sei. Der BVDW hält es für nötig und wahrscheinlich, dass das IAB Europe gegen die Entscheidung der Aufsichtsbehörden gerichtlich vorgehen wird.