Skip to content

Clickwed

Actu

So gelingt die Anmeldung bei der CNIL für Ihre Website

Die CNIL (Nationale Kommission für Informatik und Freiheiten) regelt die Erhebung und Verarbeitung personenbezogener Daten auf dem französischen Territorium. Für alles…

Femme professionnelle vérifiant des documents de conformité CNIL sur un bureau moderne avec un ordinateur portable
Reading: 4 min

Die CNIL (Commission Nationale de l’Informatique et des Libertés) regelt die Erhebung und Verarbeitung personenbezogener Daten auf dem französischen Territorium. Für jede Website, die Informationen über ihre Besucher sammelt, sei es über ein Kontaktformular, eine Anmeldung für einen Newsletter oder ein Kundenkonto, erfolgt die Einhaltung der DSGVO durch spezifische und überprüfbare Verpflichtungen.

Blockierung von Skripten und Nachweis der Zustimmung zu Cookies: der tatsächliche Kontrollpunkt

Die meisten Leitfäden zur CNIL-Konformität erwähnen das Cookie-Banner, ohne im Detail zu erläutern, was tatsächlich eine Kontrolle auslöst. Das Thema beschränkt sich nicht darauf, ein Banner auf Ihrer Website anzuzeigen.

Die CNIL verlangt, dass der Verweigerungsbutton ebenso sichtbar ist wie der Zustimmungsknopf. Keine vorab angekreuzten Kästchen, kein irreführendes Design, das zu „alles akzeptieren“ drängt. Der Besucher muss nach Zweck wählen können: Publikum, Werbung, soziale Netzwerke, eingebettete Videos.

Die Anforderung geht weiter. Solange der Besucher seine Zustimmung nicht gegeben hat, müssen nicht wesentliche Drittanbieter-Skripte tatsächlich blockiert werden. Ein nicht ausgenommenes Analysetool, eine Google Maps-Karte, ein Chat-Widget oder ein eingebettetes YouTube-Video dürfen vor der ausdrücklichen Zustimmung nicht geladen werden. Ein Banner anzuzeigen, ohne die Skripte zu blockieren, bedeutet aus regulatorischer Sicht, nichts zu tun.

Die aktuelle Kontrollpraxis empfiehlt, den Nachweis der Zustimmung zu dokumentieren (Datum, getroffene Wahl, angezeigte Banner-Version) und mindestens sechs Monate aufzubewahren. Im Falle einer Überprüfung wird dieser Nachweis angefordert. Um die Schritte zur Erklärung bei der CNIL gut zu verstehen, muss diese technische Dimension bereits bei der Gestaltung der Website integriert werden.

Mann, der die offizielle Website der CNIL auf einem großen Bildschirm in einem minimalistischen Home-Office konsultiert

Verzeichnis der Datenverarbeitungen: was Ihre Website erfassen muss

Das Verzeichnis der Verarbeitungen bildet die dokumentarische Grundlage für die DSGVO-Konformität. Dieses interne Dokument erfasst jede Operation zur Erhebung personenbezogener Daten, die von Ihrer Website durchgeführt wird.

Für eine Schaufenster-Website mit einem Kontaktformular bleibt das Verzeichnis einfach. Für eine E-Commerce-Website oder eine Plattform mit Kundenbereich wird es schnell komplexer. Jede Verarbeitung muss in einem Blatt beschrieben werden, das Folgendes enthält:

  • Den genauen Zweck der Verarbeitung (Kundenbindung, Akquise, Auftragsverwaltung, Besuchsstatistiken)
  • Die Kategorien der gesammelten Daten (Name, Vorname, E-Mail-Adresse, Postanschrift, Bankdaten)
  • Die Personen oder Dienste, die Zugang zu diesen Daten haben (Verkaufsteam, Hosting-Anbieter, Zahlungsmittel)
  • Die vorgesehene Aufbewahrungsdauer für jede Datenkategorie

Ein oft vernachlässigter Punkt: die technischen Subunternehmer. Ihr Hosting-Anbieter, Ihre Zahlungsmethode, Ihr Newsletter-Versandtool verarbeiten personenbezogene Daten in Ihrem Auftrag. Sie müssen im Verzeichnis mit den entsprechenden vertraglichen Garantien aufgeführt werden.

Verpflichtungen von Schaufenster-Websites: vier von der CNIL festgelegte Konformitätspunkte

Kleine Schaufenster-Websites sind nun ausdrücklich im Kontrollbereich der CNIL. Vier Mindestverpflichtungen gelten, auch ohne E-Commerce-Aktivitäten.

Die erste betrifft die rechtlichen Hinweise und die Datenschutzrichtlinie. Ihre Website muss die Identität des für die Verarbeitung Verantwortlichen, die Zwecke jeder Erhebung, die verwendete Rechtsgrundlage (Zustimmung, berechtigtes Interesse, vertragliche Verpflichtung), die Rechte der betroffenen Personen und die Kontaktdaten für deren Ausübung anzeigen.

Die zweite betrifft das Kontaktformular. Jedes Feld muss durch den angegebenen Zweck gerechtfertigt sein. Die Anfrage nach einer Telefonnummer in einem Formular, dessen einziger Zweck darin besteht, per E-Mail zu antworten, stellt ein Problem der Datenminimierung dar, ein grundlegendes Prinzip der DSGVO.

Recht auf Zugang und Recht auf Löschung

Ihre Website muss es den Personen ermöglichen, ihre Rechte einfach auszuüben. Das Recht auf Zugang erlaubt es jeder Person, zu verlangen, welche Daten Sie über sie haben. Das Recht auf Löschung ermöglicht es, die Löschung dieser Daten zu beantragen.

In der Praxis bedeutet dies, dass eine E-Mail-Adresse oder ein klar identifiziertes Formular in der Datenschutzrichtlinie vorhanden sein muss. Die maximale Antwortzeit beträgt einen Monat. Das Fehlen einer Antwort oder ein zu komplexer Prozess stellt einen sanktionierbaren Verstoß dar.

Zwei Kollegen, die in einem modernen Besprechungsraum an einer DSGVO-Konformitäts-Checkliste und der CNIL-Erklärung arbeiten

Sicherung personenbezogener Daten auf Ihrer Website

Der Datenschutz beschränkt sich nicht auf die Dokumentation. Die CNIL überprüft auch die technischen Maßnahmen, die ergriffen wurden, um Datenlecks und unbefugte Zugriffe zu verhindern.

Das SSL-Zertifikat (HTTPS) ist ein absolutes Minimum. Eine Website, die personenbezogene Daten über ein Formular in HTTP erhebt, überträgt diese Informationen unverschlüsselt über das Netzwerk. Dieser Punkt wird bei Kontrollen systematisch überprüft.

Über die Verschlüsselung der Verbindung hinaus verdienen drei technische Maßnahmen besondere Aufmerksamkeit:

  • Die regelmäßige Aktualisierung des CMS (WordPress, Prestashop, Joomla) und seiner Erweiterungen, da bekannte Sicherheitslücken schnell ausgenutzt werden
  • Die Einschränkung des Zugangs zu Datenbanken, die persönliche Informationen enthalten, mit robusten Passwörtern und einer verstärkten Authentifizierung für Administratorkonten
  • Die Benachrichtigung über Datenverletzungen an die CNIL innerhalb von 72 Stunden im Falle eines Sicherheitsvorfalls, der personenbezogene Daten betrifft

Diese Benachrichtigungspflicht wird von Betreibern kleiner Websites oft ignoriert. Ein Eindringen in Ihr Hosting, ein unbefugter Zugriff auf Ihre Kundendatenbank oder ein Datenleck über ein fehlerhaftes Plugin löst diese Verpflichtung aus, unabhängig von der Größe Ihrer Struktur.

Die DSGVO-Konformität einer Website beruht auf konkreten und dokumentierten Maßnahmen: effektive Blockierung von Trackern vor Zustimmung, aktuelles Verzeichnis der Verarbeitungen, lesbare Datenschutzrichtlinie und überprüfbare Sicherheitsmaßnahmen. Die Größe der Website ändert nichts an den Verpflichtungen, sie ändert nur die Komplexität des Verzeichnisses.

So gelingt die Anmeldung bei der CNIL für Ihre Website