Gemeinsame Verantwortung für Daten-Übermittlung von Webseitenbetreibern und Facebook

Der so genannte „Like-Button“ hat es in sich. Der leichtfertige Einsatz auf der eigenen Webseite, besonders fatal bei Business-Seiten, sollte im Zweifel vermieden werden. Nur wenn man sich klar macht, um was es geht und entsprechende Hinweise in der Datenschutzerklärung vorhanden sind, ist Einsatz von „Gefällt mir“-Klicks für Facebook sinnig. Der Grund: Ein Betreiber einer Webseite, so der Europäische Gerichtshof in einem Urteil vom Juli 2019, der den „Gefällt mir“-Button von Facebook benutzt, kann für das Erheben und die Übermittlung der personenbezogenen Daten der Besucher seiner Seite – gemeinsam mit Facebook – verantwortlich sein.

Die im konkreten Fall beklagte Fashion ID GmbH & Co. KG, ein deutscher Online-Händler für Modeartikel, nutzte den „Like“ / „Gefällt mir“-Button von Facebook. Diese Einbindung hat zur Folge, dass beim Aufrufen der Webseite der Beklagten die personenbezogenen Daten eines Besuchers an Facebook Ireland übermittelt werden. Offenbar erfolgt diese Übermittlung, ohne dass sich der Besucher dessen bewusst ist und unabhängig davon, ob er Mitglied des Social-Media-Netzwerks Facebook ist oder gar den „Gefällt mir“-Button angeklickt hat.

Der Seitenbetreiber ist für die Übermittlung der Daten beim Like-Button verantwortlich - nicht was danach passiertDas beklagte Unternehmen kann für die Datenverarbeitungsvorgänge, die Facebook Ireland nach der Übermittlung der Daten vorgenommen hat, nicht als verantwortlich angesehen werden. Es erscheint nämlich schon auf den ersten Blick ausgeschlossen, dass das Unternehmen über die Zwecke und Methoden dieser Vorgänge entscheidet. Demgegenüber kann sie aber für die Vorgänge des Erhebens der Daten und deren Weiterleitung an Facebook als gemeinsam mit Facebook verantwortlich angesehen werden.

Der Betreiber einer Website hat für bestimmte Vorgänge wie das Erheben der Daten und deren Übermittlung an Facebook als (Mit-)Verantwortlicher seinen Besuchern zum Zeitpunkt des Erhebens bestimmte Informationen zu geben, wie etwa seine Identität und die Zwecke der Verarbeitung. Für den Fall, dass die betroffene Person ihre Einwilligung gegeben hat, ist festzustellen, dass der Betreiber diese Einwilligung vorher nur für die Vorgänge einholen muss, für die er (mit-)verantwortlich ist, d.h. das eigentliche Erheben und die Übermittlung der Daten.

Für den konkreten Vorgang bedeutet es damit aber auch, dass das beklagte Unternehmen für die Datenverarbeitungsvorgänge, die Facebook Ireland nach der Übermittlung der Daten vornimmt, nicht als verantwortlich angesehen werden kann.

EuGH, Urteil vom 29.7.2019; AZ – C-40/17 –

Foto: Seika – stock.adobe.com

Speichere in deinen Favoriten diesen permalink.

Kommentare sind geschlossen.