Sicherheit
Teil von Experimentierplattformen
Datenschutzfunktionen einer Testplattform bewerten
Datenschutzfunktionen einer Testplattform anhand von Endgerätezugriffen, Datenflüssen, Widerruf und Anbieterunterlagen prüfen.
Prüfen Sie Datenschutzfunktionen entlang des geplanten Testablaufs: Welche Informationen werden auf dem Endgerät gespeichert oder ausgelesen, welche Daten gehen an wen, und was geschieht bei Ablehnung, Widerruf und Löschung? Eine belastbare Bewertung verbindet die Produktkonfiguration mit einem nachvollziehbaren Datenfluss und den dazugehörigen Unterlagen.
Verlangen Sie eine Feldliste, die vertraglichen Regelungen und die einschlägigen Unterlagen zur Verarbeitung. Stimmen Produktbeschreibung und tatsächlicher Ablauf nicht überein oder bleiben Empfänger und Datenverwendung unklar, ist die jeweilige Funktion nicht hinreichend belegt.
Endgerätezugriff und weitere Verarbeitung trennen
§ 25 Abs. 1 TDDDG betrifft das Speichern von Informationen in einer Endeinrichtung und den Zugriff darauf: Beides setzt klare und umfassende Informationen sowie eine Einwilligung nach der DSGVO voraus. § 25 Abs. 2 nennt Ausnahmen für die alleinige Übertragung einer Nachricht und für einen Zugriff, der unbedingt erforderlich ist, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Lassen Sie den Weg vom ersten Seitenaufruf bis zum Bericht zeigen: Skript oder SDK, Kennung, Browser-Speicher, Variantenentscheidung, Ereignis und Export. Fragen Sie bei jedem Schritt, welche Information gespeichert, gelesen oder übertragen wird und an welche Stelle sie gelangt.
Die Angabe „serverseitig“ genügt nicht als Nachweis. Die Konfiguration muss auch erkennen lassen, ob an anderer Stelle auf das Endgerät zugegriffen wird und welche Daten anschließend verarbeitet oder exportiert werden.
Verhalten bei Zustimmung und Ablehnung prüfen
Vergleichen Sie den Ablauf vor einer Entscheidung, nach Zustimmung sowie nach Ablehnung oder Widerruf. Halten Sie für jeden Zustand fest, welche Komponenten laden, ob Kennungen gespeichert oder gelesen werden und welche Entscheidungs- und Ergebnisereignisse gesendet werden.
Fragen Sie konkret, wie ein Widerruf ausgelöst wird, was mit bereits erfassten Daten geschieht und welche Aufbewahrungsdauer und Löschverfahren gelten. Eine ausreichende Antwort beschreibt den Ablauf für die angebotene Konfiguration; ein Opt-out-Schalter allein beantwortet die Fragen zu bereits erfassten Daten und ihrer Löschung nicht.
Optimizely dokumentiert für Web Experimentation die Funktion optOut, mit der Web Experimentation durch Deaktivieren des Snippets abgeschaltet wird. Ein zuvor abgemeldeter Besucher kann laut Dokumentation nicht über das Snippet wieder angemeldet werden, weil es dann nicht lädt. Das belegt diese konkrete Tracking-Funktion, aber für sich genommen weder den gesamten Einwilligungsablauf noch eine Löschroutine.
Zustimmung vs. Ablehnung: Unterschiedlicher Datenaufbau und -verarbeitung
- Mit Zustimmung
- Kennung wird gespeichert, Ereignisse werden gesendet, Daten werden exportiert
- Ohne Zustimmung / Ablehnung
- Keine Speicherung, kein Tracking, kein Export; Snippet wird nicht geladen
- Widerruf durch Opt-Out
- Einmaliges Deaktivieren des Snippets; bereits erfasste Daten bleiben erhalten
Daten und Anbieterunterlagen prüfen
Verlangen Sie eine Feldliste für Entscheidungsereignisse, Ergebnisereignisse und Exporte. Die Spezifikation des Optimizely-Experimentation-Events-Exports nennt unter anderem Ereigniszeitpunkt, Besucherkennung, Ereignis-ID und -Name, Nutzerattribute, Ereignis-Tags, zusätzliche Besucher- und Ereignismetadaten sowie den Zeitstempel der Serververarbeitung. Welche Felder tatsächlich anfallen, hängt von der Implementierung ab.
Prüfen Sie beim Optimizely-Experimentation-Events-Export auch die tatsächlichen Daten und das Schema: Die Dateien liegen im Parquet-Format vor und lassen sich mit parquet-tool untersuchen. Die Daten sind in Amazon S3 und Google Cloud Storage verfügbar; Format und Schema sind gleich, Speicherort und Zugangsdaten unterscheiden sich. S3-Daten sind mit AWS-KMS verschlüsselt.
Klären Sie, wer Zweck und Mittel der Verarbeitung bestimmt. Ein Auftragsverarbeiter verarbeitet personenbezogene Daten nur nach Weisung des Verantwortlichen. Fordern Sie den Auftragsverarbeitungsvertrag, die technischen und organisatorischen Maßnahmen sowie die Namen der Unterauftragnehmer an; ihre Beauftragung setzt eine schriftliche Autorisierung und einen bindenden Vertrag mit gleichwertigem Schutz voraus.
Fragen Sie nach den konkreten Empfängern, Unterauftragnehmern und Ländern, in denen personenbezogene Daten verarbeitet oder auf sie zugegriffen wird. Ein Standortetikett allein zeigt weder alle Empfänger noch sämtliche Zugriffe; klären Sie deshalb auch, ob Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder dorthin übermittelt werden.
Als weitere Unterlagen kommen das Verzeichnis der Verarbeitungstätigkeiten und, unter bestimmten Umständen, eine Datenschutz-Folgenabschätzung in Betracht. Fragen Sie außerdem, wie die Plattform datenschutzfreundliche Voreinstellungen und die Beschränkung auf erforderliche Daten umsetzt und dokumentiert.
Frage / Benötigter Nachweis
- Was geschieht ohne erforderliche Einwilligung?
- Ablauf ab dem ersten Aufruf und unterbundene Zugriffe sowie Übertragungen
- Welche Daten fließen?
- Feldliste für Kennung, Entscheidung, Ereignis und Export
- Wie endet die Verarbeitung?
- Verfahren für Widerruf und Löschung in beteiligten Datenbeständen
- Wer verarbeitet mit?
- Aktuelle Angaben zu Rollen, Empfängern und Unterauftragnehmern
Datenverarbeitung: Technische und rechtliche Rahmenbedingungen
- Datenspeicherungsort
- Amazon S3, Google Cloud Storage
- Verschlüsselung
- AWS-KMS (S3), gleichwertiger Schutz bei GCP
- Datenformat
- Parquet
- Rechtliche Grundlage
- DSGVO (§ 25 TDDDG), Einwilligung oder berechtigtes Interesse



