{"id":60237,"date":"2022-01-24T08:20:45","date_gmt":"2022-01-24T06:20:45","guid":{"rendered":"\/?p=60237"},"modified":"2023-10-13T00:18:44","modified_gmt":"2023-10-12T22:18:44","slug":"cookiebot-dsgvo","status":"publish","type":"post","link":"https:\/\/www.lhr-law.de\/en\/magazin\/datenschutzrecht\/cookiebot-dsgvo\/","title":{"rendered":"VG Wiesbaden: Cookie-Dienst Cookiebot verst\u00f6\u00dft gegen DSGVO"},"content":{"rendered":"<figure id=\"attachment_60238\" aria-describedby=\"caption-attachment-60238\" style=\"width: 537px\" class=\"wp-caption alignleft\"><img decoding=\"async\" class=\"wp-image-60238 \" src=\"https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-621x414.jpeg\" alt=\"Cookiebot DSGVO\" width=\"537\" height=\"358\" srcset=\"https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-621x414.jpeg 621w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-620x413.jpeg 620w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-310x207.jpeg 310w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-768x512.jpeg 768w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-1536x1024.jpeg 1536w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2021\/12\/cookiebot-dsgvo-2048x1366.jpeg 2048w\" sizes=\"(max-width: 537px) 100vw, 537px\" \/><figcaption id=\"caption-attachment-60238\" class=\"wp-caption-text\">vegefox.com &#8211; stock.adobe.com<\/figcaption><\/figure>\n<p><em>Die Verwendung des Cookie-Dienstes \u201eCookiebot\u201c verst\u00f6\u00dft gegen die <a href=\"https:\/\/www.lhr-law.de\/thema\/datenschutzrecht\/eu-datenschutz-grundverordnung-dsgvo\/\">Datenschutz-Grundverordnung (DSGVO)<\/a>. Das hat das Verwaltungsgericht Wiesbaden entschieden. <\/em><\/p>\n<p><em>Bei dem Tool erfolge eine rechtswidrige \u00dcbermittlung personenbezogener Daten in die USA (VG Wiesbaden, Beschluss v. 1.12.2021, Az. <\/em><em><a href=\"https:\/\/dejure.org\/dienste\/vernetzung\/rechtsprechung?Text=6%20L%20738\/21\" title=\"VG Wiesbaden, 01.12.2021 - 6 L 738\/21: Einstweilige Untersagung der Nutzung eines Cookiedienste...\">6 L 738\/21<\/a>.WI<\/em><em>).<\/em><\/p>\n<p>Die Hochschule RheinMain verwendete auf ihrer Internetseite die Dienste \u201eG[\u2026] Tag Manager\u201c und \u201eCookiebot\u201c. Ersterer Dienst soll die Einbindung fremder Dienste und damit Code-Fragmente in eine Website erleichtern. \u201eCookiebot\u201c erlaubt nach eigenen Angaben, die Einwilligung der Nutzer einer Website in die Cookie-Verwendung einzuholen. Der Dienst \u00fcberwacht eingesetzte Cookies und blockiert solche Cookies, f\u00fcr die keine Zustimmung erteilt wurde.<\/p>\n<h2>\u00dcbermittlung personenbezogener Daten in die USA<\/h2>\n<p>Der Antragsteller in dem Verfahren vor dem VG Wiesbaden erkundigte sich im Onlinekatalog der Hochschulbibliothek auf der Website regelm\u00e4\u00dfig \u00fcber Fachliteratur. Er gab im Verfahren an, festgestellt zu haben, dass dabei seine personenbezogenen Daten in unzul\u00e4ssiger Weise an Dritte \u00fcbermittelt w\u00fcrden. Der Antragsteller mahnte die Hochschule daraufhin ab und verlangte die Abgabe einer Unterlassungserkl\u00e4rung.<\/p>\n<h2>Individuelle Suchprofile und Browser-Fingerprinting<\/h2>\n<p>Der Antragsteller gab an, dass bei dem Dienst \u201eG[\u2026] Tag Manager\u201c seine IP-Adresse bei jedem Seitenaufruf an Server des Unternehmens G. \u00fcbermittelt werde, ohne dass er darin eingewilligt habe. Daneben lese G. weitere Informationen \u00fcber die Hard- und Software des Nutzer-Endger\u00e4tes aus und k\u00f6nne diese auswerten. Dies betreffe Informationen \u00fcber aufgerufene Internetseiten, Betriebssystem und -version, Browsertyp und -version, die eingestellte Sprache und Farbzahl, die Art des Bildschirms und dessen Aufl\u00f6sung, die Unterst\u00fctzung von Skriptsprachen sowie installierte Schriftarten von Plugins. Kombiniert ergebe sich aus diesen Informationen ein einmaliger Fingerabdruck des Nutzers. Damit k\u00f6nne G. auch Surfprofile erstellen.<\/p>\n<h2>Datenweitergabe bei Anfangsverdacht jeglicher Straftat m\u00f6glich<\/h2>\n<p>Auch bei \u201eClickbot\u201c, so der Antragsteller, w\u00fcrden diese Daten \u00fcbermittelt. Die Zieldomain des Dienstes verweise jedoch auf einen Server mit einer IP-Adresse, die auf ein in den USA ans\u00e4ssiges Cloud-Hosting-Unternehmen registriert sei. Auch wenn sich der Server selbst m\u00f6glicherweise au\u00dferhalb der EU befinde, habe das US-Unternehmen Zugriff darauf, so dass der US-amerikanische Cloud Act gelte. Nach diesem k\u00f6nnten US-Regierungsbeh\u00f6rden personenbezogene Daten bei US-Unternehmen einseitig anfordern, ohne Gerichtsbeschluss und ohne Rechtshilfeabkommen. Dies widerspreche den <a href=\"https:\/\/dejure.org\/gesetze\/GRCh\/7.html\" title=\"Art. 7 GRCh: Achtung des Privat- und Familienlebens\">Art. 7<\/a>, <a href=\"https:\/\/dejure.org\/gesetze\/GRCh\/8.html\" title=\"Art. 8 GRCh: Schutz personenbezogener Daten\">8<\/a>, <a href=\"https:\/\/dejure.org\/gesetze\/GRCh\/11.html\" title=\"Art. 11 GRCh: Freiheit der Meinungs&auml;u&szlig;erung und Informationsfreiheit\">11<\/a> und <a href=\"https:\/\/dejure.org\/gesetze\/GRCh\/52.html\" title=\"Art. 52 GRCh: Tragweite und Auslegung der Rechte und Grunds&auml;tze\">52 Abs. 1<\/a> der Charta der Grundrechte der Europ\u00e4ischen Union und der Auslegung dieser Normen durch den EuGH, argumentierte der Antragsteller. Danach sind beh\u00f6rdliche Zugriffe auf Verkehrsdaten n\u00e4mlich nur bei einem Verdacht schwerer Kriminalit\u00e4t gestattet und unterliegen dem Vorbehalt des Richters oder einer unabh\u00e4ngigen Beh\u00f6rde. Die Hochschule setze den Antragsgegner als Verantwortliche der Gefahr unbefugter Datenzugriffe aus. Dies stelle eine Verletzung der Vertraulichkeit nach <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/32.html\" title=\"Art. 32 DSGVO: Sicherheit der Verarbeitung\">Art. 32 Abs. 1<\/a> lit. b Datenschutz-Grundverordnung (DSG-VO) dar.<\/p>\n<h2>Rechtswidrige \u00dcbermittlung der ungek\u00fcrzten IP-Adresse<\/h2>\n<p>Das VG Wiesbaden entschied, dass die Hochschule den Einsatz von \u201eClickbot\u201c zu beenden habe. Die Einbindung des Dienstes gehe einher \u201emit der rechtswidrigen \u00dcbermittlung von personenbezogener Daten der Webseitennutzer\u201c. Zur \u00dcberzeugung des Gerichtes habe die Hochschule auf ihrer Webseite die IP-Adresse des Antragstellers, die ein personenbezogenes Datum darstelle, ungek\u00fcrzt gespeichert und verarbeitet. Dies ergebe sich aus den Angaben des \u201eClickbot\u201c-Anbieters sowie dem Auftragsverarbeitungsvertrag zwischen dem \u201eClickbot\u201c-Anbieter und dessen Cloud-Host in den USA. Dieser beinhalte die Regelung, dass der Cloud-Host in den USA personenbezogene Daten verarbeitet, die in Protokolldateien gespeichert werden. Zu den Daten geh\u00f6rten \u201eunter anderem die IP-Adresse der Endbenutzer, die URLs der besuchten Websites mit Zeitstempeln mit zugeh\u00f6riger IP-Adresse, der geografische Standort basierend auf der IP-Adresse sowie Telemetriedaten\u201c, so der Beschluss. Es seien \u201epersonenbezogene Daten des Antragstellers in unsichere Drittl\u00e4nder \u00fcbermittelt\u201c worden, wo das \u201esp\u00e4tere Auffinden und L\u00f6schen dieser Daten unm\u00f6glich sei\u201c.<\/p>\n<h2>\u00d6ffentlich-rechtlicher Unterlassungsanspruch gegeben<\/h2>\n<p>Da der Einsatz des Dienstes im Rahmen der \u00d6ffentlichkeitsarbeit der Hochschule nach \u00a7 12 Abs. 5 S. 4, Abs. 6 S. 1 des Hessischen Hochschulgesetzes erfolgte, sah das Gericht darin eine hoheitliche Ma\u00dfnahme. Dem Antragsteller stehe deshalb ein \u00f6ffentlich-rechtlicher Unterlassungsanspruch gem\u00e4\u00df <a href=\"https:\/\/dejure.org\/gesetze\/BGB\/1004.html\" title=\"&sect; 1004 BGB: Beseitigungs- und Unterlassungsanspruch\">\u00a7 1004 BGB<\/a> analog i. V. m. <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/79.html\" title=\"Art. 79 DSGVO: Recht auf wirksamen gerichtlichen Rechtsbehelf gegen Verantwortliche oder Auftragsverarbeiter\">Art. 79 Abs. 1<\/a> und <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/5.html\" title=\"Art. 5 DSGVO: Grunds&auml;tze f&uuml;r die Verarbeitung personenbezogener Daten\">Art. 5 Abs. 1 lit. a DS-GVO<\/a> zu.<\/p>\n<p>Der Beschluss aus Hessen d\u00fcrfte f\u00fcr einige Webseitenbetreiber \u00fcberraschend gekommen sein. Er d\u00fcrfte dazu f\u00fchren, dass einige ihren Internetauftritt noch einmal auf Herz und Nieren pr\u00fcfen m\u00fcssen, was die Konformit\u00e4t mit europ\u00e4ischem <a href=\"https:\/\/www.lhr-law.de\/thema\/datenschutzrecht\/\">Datenschutzrecht<\/a> anbelangt. Die Hochschule RheinMain setzte \u201eCookiebot\u201c bei Reaktionsschluss dieses Beitrags jedenfalls noch auf ihrer Webseite ein. Gegen den Beschluss des VG Wiesbaden konnte die Hochschule Beschwerde vor dem Hessischen Verwaltungsgerichtshof erheben. Der Beschluss war also noch nicht rechtskr\u00e4ftig.<\/p>\n<h2>Update: Nutzung der Cookiebot CMP weiterhin erlaubt<\/h2>\n<p>Inzwischen wurde die einstweilige Anordnung des Verwaltungsgerichts Wiesbaden endg\u00fcltig aufgehoben. Die staatliche Hochschule RheinMain darf den Dienst Cookiebot weiterhin auf ihrer Website nutzen. Das hat der Hessische Verwaltungsgerichtshof am 17. 1. 2022 entschieden (Hessischer VGH, Beschluss v. 17. 1. 2022, Az. <a href=\"https:\/\/dejure.org\/dienste\/vernetzung\/rechtsprechung?Text=10%20B%202486\/21\" title=\"VGH Hessen, 17.01.2022 - 10 B 2486\/21: Beschwerde gegen Beschl&uuml;sse des Verwaltungsgerichts in V...\">10 B 2486\/21<\/a>).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Verwendung des Cookie-Dienstes \u201eCookiebot\u201c verst\u00f6\u00dft gegen die Datenschutz-Grundverordnung (DSGVO). Das hat das Verwaltungsgericht Wiesbaden entschieden. Bei dem Tool erfolge eine rechtswidrige \u00dcbermittlung personenbezogener Daten in die USA (VG Wiesbaden, Beschluss v. 1.12.2021, Az. 6 L 738\/21.WI). Die Hochschule RheinMain verwendete auf ihrer Internetseite die Dienste \u201eG[\u2026] Tag Manager\u201c und \u201eCookiebot\u201c. Ersterer Dienst soll die [&hellip;]<\/p>\n","protected":false},"author":86,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","footnotes":""},"categories":[8],"tags":[17191],"class_list":["post-60237","post","type-post","status-publish","format-standard","hentry","category-datenschutzrecht","tag-dsgvo","topic_category-datenschutzrecht"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/60237","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/users\/86"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/comments?post=60237"}],"version-history":[{"count":1,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/60237\/revisions"}],"predecessor-version":[{"id":65576,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/60237\/revisions\/65576"}],"wp:attachment":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/media?parent=60237"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/categories?post=60237"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/tags?post=60237"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}