Hallo zusammen,
(Tut mir leid wenn mein Deutsch ein wenig seltsam wirkt, Ich bin kein Deutscher. Mit Hilfe von Deepl habe Ich folgenes zusammengestellt).
Entschulding für die ausführliche Beitrag. Meine Frage ist konkret: die Kommunikation verläuft zwar schwierig (angeblich vonwegen einen Reorganisation), aber ist alles noch im Rahmen der GDPR? Gerne eure Fachwissen dazu.
Bei uns in die Niederlande gibt es wie bei euch kleine Gesundheitseinrichtungen. Genau für diese Sektor gibt es ein Online Softwarepaket wo die ganze Akte von die Teilnehmern wie zB. Evaluierungen, Notitzen über das Funktionieren, aber auch personenbezogen (Gesundheids)dateien gespeichert und bearbeiten werden. Es wird einem für die Teilnehmern getrennte Umgebung verfügbar gestellt. Dabei sind die Daten für die Teilnehmern beschränkt, das ist auch in Ordnung.
Schon am Anfang (2018?) von dieses System, läuft, erst wenn mann eingelogt ist, Google-tagmanager. Ich wurde von Jemanden auf meinem Bekanntenkreis darüber informiert und habe dieses Software-Unternehmen erst im Juni 2019 angeschrieben.
Antwort Firma:
Seit dem 30. Januar 2019 führen wir über Google Analytics anonyme Nutzungsstatistiken. Zuvor haben wir diese Daten in unserer eigenen Datenbank gespeichert, aber wir dachten, das wäre eine Verschwendung von Speicherplatz. Außerdem sind die Möglichkeiten von Google Analytics für uns nützlich, zum Beispiel um zu sehen, welcher Prozentsatz unserer Nutzer eine bestimmte Seite lieber mit einem mobilen Gerät besucht.
Ich:
Ich kann sehen, dass die IP-Adress anonymisiert ist. Was haben Sie sonst noch im Detail für Datenschutzzwecke Im Bezug auf das Google-Skript eingestellt?
Firma:
Wir senden nichts an Google, außer welche Seiten im Inneren besucht werden. Abgesehen von der IP-Adresse, die wir bereits anonymisieren, werden keine persönlichen Daten mit Google ausgetauscht. Das ist auch nicht nötig, denn für die Statistik sind wir nicht an den Aktionen der Nutzer interessiert. Zu Fehlersuchzwecken und aufgrund verschiedener gesetzlicher Verpflichtungen speichern wir zwar detaillierte Daten, aber dafür haben wir die Protokollierung komplett im Haus (natürlich ISO-zertifiziert).
Ich:
Leider ist die Anonymisierung der IP-Adresse ein Reinfall, denn nach dem Einloggen, beim ersten Aufruf des Skripts, anonymisiert google die IP-Adresse nicht, weil google den Parameter noch nicht erhalten hat, erst beim zweiten und dritten Aufruf wird er geladen.
Es stört mich, dass es keine Opt-in-Option gibt! Und auch, dass jemand in Ihrer Datenschutzerklärung nicht darüber informiert wird, dass Sie z.B. eine Verarbeitungsvereinbarung mit Google haben. Ich kann dieses Skript vielleicht blockieren, aber ein Teilnehmer oder sein Gesundheitsdienstleister tut dies nicht standardmäßig, genau wie 99% aller anderen Menschen. Dann könnten persönliche Daten ohne die Zustimmung von irgendjemandem an Google weitergegeben werden. Vielleicht passiert das nicht, aber ich bin mir da nicht sicher.
Firma:
Im Gegensatz zu einer öffentlichen Website besteht das „Opt-in“ bei einer SAAS-Anwendung in der Regel darin, diese Anwendung zu nutzen. Dabei wird natürlich angestrebt, den (potenziellen) Kunden so weit wie möglich im Voraus zu informieren. Das Analyseskript wird erst nach der Anmeldung geladen (nicht im Anmeldefenster selbst). „Opt-out“ bedeutet, dass der Dienst abbestellt wird. Die Möglichkeit, Analytics separat zu aktivieren/deaktivieren, ist etwas, das wir lieber nicht anbieten: Wir möchten die Statistiken haben UND die meisten unserer Kunden brauchen keine zusätzliche Frage/Einstellung. Für erfahrene Nutzer wie Sie gibt es immer die Möglichkeit, Cookies selbst zu blockieren - auch wenn wir das lieber nicht sehen würden: Die gesammelten Daten helfen uns, die Anwendung zu verbessern.
Ich:
Die meisten Menschen sind vielleicht nicht daran interessiert, dass ihnen eine zusätzliche Frage gestellt wird, und sie sind auch nicht dazu verpflichtet (?), aber auf diese Weise werden die Menschen auch nicht bewusst, dass Daten an Dritte weitergegeben werden. Die übermittelten Daten mögen zwar begrenzt sein, sind aber letztlich immer auf eine Person zurückführbar, wenn alle Daten miteinander verknüpft werden; es ist ein Mythos, dass dies anonym ist.
Dann Ende 2023 stellten wir fest, dass die Datenschutzerklärung aktualisiert worden ist (Ausschnitte):
[…]Im Folgenden finden Sie einen Überblick über die von uns verarbeiteten personenbezogenen Daten:
*Vor- und Nachname
*Geschlecht
*Geburtsdatum
*Geburtsort
*Adressdaten
*Telefonnummer
*E-Mail-Adresse
*IP-Adresse (???)
*sonstige personenbezogene Daten, die Sie uns aktiv zur Verfügung stellen, z. B. durch Anlegen eines Profils auf dieser Website, in der Korrespondenz und am Telefon
*Standortdaten (???)
*Daten über Ihre Aktivitäten auf unserer Website
*Daten über Ihr Surfverhalten auf verschiedenen Websites (z. B. weil dieses Unternehmen Teil eines Werbenetzwerks ist) (???)
*Liste der Kundenkontaktdaten über eine App (???)
*Internetbrowser und Gerätetyp
*Bankkundennummer
Besondere und/oder sensible personenbezogene Daten, die wir verarbeiten. Wir verarbeiten die folgenden besonderen und/oder sensiblen personenbezogenen Daten über Sie:
*Gesundheit
*Strafregister
*Daten von Personen, die das 16. Lebensjahr noch nicht vollendet haben *)
*Bürger-Service-Nummer (BSN) *)
*) Unsere Website und/oder unser Dienst haben nicht die Absicht, Daten von Website-Besuchern zu sammeln, die unter 16 Jahre alt sind. Es sei denn, sie haben die Zustimmung ihrer Eltern oder Erziehungsberechtigten. Wir können jedoch nicht überprüfen, ob ein Besucher älter als 16 Jahre ist. Wir raten daher den Eltern, die Online-Aktivitäten ihrer Kinder zu überwachen, um zu vermeiden, dass Daten von Kindern ohne elterliche Zustimmung erfasst werden. Wenn Sie davon überzeugt sind, dass wir personenbezogene Daten über einen Minderjährigen ohne eine solche Zustimmung gesammelt haben, setzen Sie sich bitte mit uns in Verbindung, und wir werden diese Informationen löschen. […]
[…] Wir verarbeiten Ihre personenbezogenen Daten für die folgenden Zwecke:
*…
*Wir analysieren Ihr Verhalten auf der Website, um die Website zu verbessern und das Angebot an Produkten und Dienstleistungen auf Ihre Präferenzen zuzuschneiden.
*…
[…]
[…]Weitergabe personenbezogener Daten an Dritte. Wir geben personenbezogene Daten nur dann an Dritte weiter, wenn dies für die Erfüllung unserer Vereinbarung mit Ihnen oder zur Erfüllung einer gesetzlichen Verpflichtung erforderlich ist.[…]
[…]Cookies oder ähnliche Techniken, die wir verwenden. Wir verwenden nur technische und funktionale Cookies. Und analytische Cookies, die nicht in Ihre Privatsphäre eindringen. Ein Cookie ist eine kleine Textdatei, die auf Ihrem Computer, Tablet oder Smartphone gespeichert wird, wenn Sie diese Website zum ersten Mal besuchen. Die von uns verwendeten Cookies sind für den technischen Betrieb der Website und Ihre Benutzerfreundlichkeit notwendig. Sie sorgen dafür, dass die Website ordnungsgemäß funktioniert und merken sich zum Beispiel Ihre Präferenzen. Sie ermöglichen es uns auch, unsere Website zu optimieren. Sie können Cookies ablehnen, indem Sie Ihren Internet-Browser so konfigurieren, dass er keine Cookies mehr speichert. Sie können auch alle zuvor gespeicherten Informationen über Ihre Browsereinstellungen löschen.[…]
Ich habe dann eine E-Mail an den Datenschutzbeauftragten geschrieben, aber bekamm kein Antwort. Ich habe nach einigen Zeit die Firma angerufen:
Ich:
Wenn der Datenschutzhinweis aktualisiert wird, erhalten wir keine Nachricht/Benachrichtigung darüber.
Firma:
Dafür sind Sie selbst verantwortlich. (Ich: Das ist nicht in Ordnung?)
Dazu wurde auch gesagt:
Der Verzicht auf den Datenschutz gilt NICHT für das Kundenportal, in das Sie sich als Kunde im Gesundheitswesen einloggen. Hierfür müssen Sie bei dem Gesundheitsdienstleister sein, mit dem Sie eine Verarbeitungsvereinbarung haben.
Ich:
Sicherlich läuft die Umgebung auf Ihren Servern, mussen wir also mit Ihnen verhandeln und gilt die Verbrauchervereinbarung, die wir mit Ihnen habe.
Firma:
Nein. Wenn Sie Einwände haben, sollten Sie sich an Ihre Gesundheitseinrichtung wenden.
Ich:
Wenn das nicht auf mich zutrifft, warum läuft dann der „googletagmanager“ im System, ohne uns zu informieren? Und warum wird das Surfverhalten auf verschiedenen Websites, die IP-Adresse und Standort gesammelt?
Firma:
Wenn man über Google auf der Seite von der Software Firma landet. Sie konnten mich nicht sagen, warum IP-Adressen und Standortdaten gesammelt werden.
Für Fragen musste Ich bei der Gesundheidseinrichtung sein, und nicht bei das Software Unternehmen.
Dann schickte der Gesundheitsdienstleister eine E-Mail mit unseren Fragen an das Softwareunternehmen. Die haben nie geantwortet. Erst nach Monaten kontaktierte das Unternehmen nach Anrufe von der Dienstleiser.
Wie ich vermutet habe, wird die IP-Adresse zunächst in die USA geschickt und dort anonymisiert. Aber das ist erlaubt laut dieser Firma.
Firma sagte noch dazu:
Ihre Anmerkungen werden an die Rechtsabteilung weitergeleitet und die Datenschutzerklärung wird aktualisiert.
Weitere konkrete Antworten wurden von der Softwarefirma nicht gegeben, außer:
'Leider hat uns unser Internet-Sicherheitsmanager verlassen und sich nicht um diese Frage gekümmert. Die Webanwendung nutzt nicht den Google Tag Manager, aber sie nutzt Google Analytics. Das Skript wird von der Domain des Google Tag Managers abgerufen. Die Google-Analytics-Anwendung ist so konzipiert, dass die Daten anonymisiert werden. Das ist die sicherste Datenschutzeinstellung. Google analytics ist in den Niederlanden noch erlaubt und wird daher im Allgemeinen derzeit noch als ausreichend sicher angesehen.
Die Datensicherheit ist Änderungen unterworfen […] und wir halten uns über die Sicherheitsentwicklung auf dem Laufenden. […]Wir erforschen auch Alternativen zu Google Analytics.[…]
Laut dieser Firma sind Sie ISO-zertifiziert und befolgen die Gesetze und Vorschriften der GDPR.