Webanalyse onder de Duitse privacywet TTDSG

😎 Prijspromotie
10% korting op alle Trackboxx jaarabonnementen met de code: tb10actie
Inhoudsopgave

Belangrijk

De Duitse TTDSG trad op 1 december 2021 in werking en voerde verschillende privacyregels in. Voor websites is vooral § 25 TTDSG van belang. Deze bepaling geeft uitvoering aan de Europese ePrivacyrichtlijn, vaak de cookierichtlijn genoemd.

§ 25 gaat over toegang tot het apparaat van de gebruiker. Cookies zijn maar één vorm daarvan. Ook andere technieken vallen eronder, zoals het uitlezen van systeemvariabelen in de browser via JavaScript.

De TTDSG vereist toestemming voor niet-noodzakelijke toegang, via cookies of het uitlezen van systeemvariabelen. § 25 lid 2 omschrijft dat preciezer, maar ook uitgebreider en minder begrijpelijk voor niet-juristen.

Voorheen golden de toestemmingsregels van de Duitse Telemediengesetz voor marketing- en profileringscookies. Door de TTDSG werd bezoekers tellen zonder toestemming ingewikkelder.

Tracking en bezoekers tellen

“Tracking” heeft geen eenduidige definitie. Meestal betekent het gebruikers volgen over verschillende sessies en websites. Google Analytics is een bekend voorbeeld van die ingrijpende aanpak. Niet alleen daarom, maar ook vanwege de cookies is toestemming nodig. Je moet bezoekers dus een cookiepop-up tonen. Die is niet alleen vervelend: zulke pop-ups maken websites vaak ook onrechtmatig, zoals mijn onderzoek naar Cookiegeddon laat zien.

Voor het gemak gebruiken we “tracking” hier ook voor eenvoudig bezoekers tellen. Daarvoor moet je gebruikers uit elkaar kunnen houden. Anders tel je te veel of te weinig bezoeken. Dezelfde unieke bezoeker tweemaal tellen omdat die twee pagina’s na elkaar opent, vertekent de statistieken. Twee personen als één tellen omdat ze dezelfde pagina bezoeken, is evenmin nauwkeurig.

Hoe houd je gebruikers uit elkaar? Het HTTP-protocol, waarmee webpagina’s worden opgevraagd, is stateless: het onthoudt geen eerdere verzoeken. Op zichzelf herkent het dus geen terugkerende bezoeker. Het lijkt op iemand zonder geheugen die dezelfde voorbijganger telkens voor een ander aanziet.

Cookies zorgden voor dat geheugen. Volgens de hier besproken uitleg van de TTDSG is daarvoor toestemming nodig, ook bij eenvoudig bezoekers tellen. De wet spreekt van “strikt noodzakelijk”. Telcookies zijn dat om twee redenen niet. Ten eerste is een exact bezoekersaantal niet onmisbaar—daarover valt te discussiëren, maar ik acht de strenge uitleg kansrijker. Ten tweede kun je bezoekers zonder cookies tellen. Dat tweede punt staat hier centraal.

Hoe houd je gebruikers uit elkaar?

Wil je geen toestemming vragen, dan vallen cookies af.

Je kunt bezoekers ook zonder cookies onderscheiden, met de metadata die de browser bij iedere HTTP-verbinding naar de website stuurt.

Technici noemen dit vaak verbindings- of verkeersgegevens. Juristen kunnen daarmee iets anders bedoelen, dus gebruiken we hier de algemene term “metadata”.

De metadata bij een webverzoek omvat onder meer:

  • Browsertype en browserversie. Voorbeeld: Mozilla Firefox versie 95.3, subversie 47.11
  • Type besturingssysteem en versie. Voorbeeld: Microsoft Windows 10, 64 bit
  • Gewenste taal. Voorbeeld: Duits
  • Netwerkadres (IP-adres)
  • Cache-instelling
  • Opgevraagde pagina. Voorbeeld: https://dr-dsgvo.de/
  • Het tijdstip van het verzoek. Dat wordt niet rechtstreeks meegestuurd, maar de server weet wanneer het binnenkomt.

Deze metadata gebruiken om gebruikers zonder cookies te onderscheiden heet browserfingerprinting.

Fingerprinting kan nauwkeuriger door via JavaScript aanvullende informatie op te vragen, bijvoorbeeld:

  • Schermresolutie. Voorbeeld: 1920×1080
  • Grootte van het browservenster. Voorbeeld: 1788×910
  • Voorbeeld: 24 bit
  • Tijdzone: Voorbeeld: GMT+1

Deze vingerafdrukgegevens moeten actief worden opgevraagd. De eerder genoemde metadata komt met de verbinding mee en vereist geen extra verzoek. Naar mijn mening wordt de schermresolutie niet op het apparaat opgeslagen, al kan de TTDSG anders worden uitgelegd. Denk aan de staande of liggende oriëntatie van een smartphone: die verandert voortdurend en hoeft niet bewaard te worden. Na het inschakelen hangt de weergave af van hoe je de telefoon vasthoudt, niet van de stand vóór het uitschakelen.

Technieken zoals canvasfingerprinting verzamelen meer informatie om gebruikers beter te onderscheiden. Dat dit een vorm van apparaattoegang is waarvoor toestemming nodig is, wordt nauwelijks betwist.

De juridisch veiligste aanpak is geen aanvullende metadata actief uit het apparaat te lezen.

De uitdaging is voldoende gegevenskwaliteit behouden om bezoekers goed te tellen.

Bezoekers tellen zonder toestemming

Trackboxx laat zien dat minimale tracking zonder cookies of apparaattoegang werkt, en daarmee zonder toestemming.

Trackboxx gebruikt alleen metadata die iedere pagina-aanvraag al bevat. Het benadert de browser niet aanvullend. Bij een strikte uitleg van de TTDSG zouden zulke extra toegangen toestemming vereisen.

Trackboxx gebruikt geen cookies, zelfs geen sessiecookies, tenzij de klant het anders instelt. Een cookie voor één sessie is minder ingrijpend dan eentje die een maand blijft bestaan: de levensduur. Juridisch onderscheidt de TTDSG echter geen sessie- en permanente cookies, maar alleen noodzakelijke en niet-noodzakelijke cookies of toegang.

Omdat Trackboxx geen apparaattoegang uitvoert in de zin van de TTDSG, is vanuit die wet geen toestemming vereist.

AVG en TTDSG

Daarnaast geldt de AVG. De vereisten daarvan komen aan bod nadat de TTDSG-regels voor cookies en andere toegang zijn behandeld. AVG staat voor Algemene verordening gegevensbescherming. In het Duits wordt deze afgekort als DS-GVO, vaak zonder streepje geschreven als DSGVO in teksten voor een algemeen publiek.

De AVG geldt voor persoonsgegevens, waaronder gegevens die aan een persoon kunnen worden gekoppeld. Een gebruiker van anderen kunnen onderscheiden kan daarvoor voldoende zijn. Het Hof van Justitie van de EU erkende in 2016 dat IP-adressen persoonsgegevens kunnen zijn; het Duitse Bundesgerichtshof bevestigde dit in 2017.

Je mag dus niet zomaar het IP-adres opslaan om bezoekers beter te tellen. Volgens deze uitleg van artikel 6 AVG zou onversleutelde opslag waarschijnlijk toestemming vereisen.

Om dat te voorkomen, bewaart Trackboxx de IP-adressen zelf niet. Het pseudonimiseert ze in combinatie met andere waarden.

Een tijdelijk geldige sleutel wordt toegepast op de combinatie van IP-adres, browserversie, besturingssysteemversie en kalenderdag. De Trackboxx-database bevat dus geen IP-adressen. Theoretisch zou een adres alleen uit de versleutelde gegevens kunnen worden teruggehaald als de gebruiker dezelfde dag terugkomt. Dat hoeft niet: het volgende verzoek levert het IP-adres opnieuw aan. Deze aanpak voldoet aan de hier beschreven AVG-eisen en baseert gepseudonimiseerde opslag op gerechtvaardigd belang, een van de wettelijke grondslagen naast toestemming.

Anders dan toestemming vereist gerechtvaardigd belang geen vervelende cookiepop-up. Dat levert naast gebruiksgemak meer rechtszekerheid op: pop-ups moeten aan talrijke voorschriften voldoen, onder meer uit artikelen 7 en 13 AVG. Een toestemmingsverzoek moet bijvoorbeeld uitleggen waar en hoe toestemming kan worden ingetrokken. Die verplichte informatie ontbreekt vaak.

IP-adressen veranderen doorgaans met de tijd, kennelijk minder vaak bij kabelinternet dan bij DSL. Ze veranderen echter niet precies wanneer iemand een website opent, zodat herkenning binnen één dag zeer waarschijnlijk is. In bedrijfsnetwerken is onderscheid lastiger wanneer centrale updates dezelfde browser- en systeemversies opleveren. In de praktijk weegt die onnauwkeurigheid weinig door.

Conclusie

Je kunt bezoeken meten en content verbeteren zonder cookies of storende, foutgevoelige pop-ups. Tools zoals Trackboxx bieden een privacyvriendelijke oplossing die voldoet aan de hier beschreven TTDSG- en AVG-eisen.

De gegevenskwaliteit hoeft niet onder te doen voor bezoekers tellen met cookies. Naast rechtsonzekerheid hebben cookiesystemen een andere zwakte: iedereen kan cookies wissen, handmatig of met programma’s zoals CCleaner en antivirussoftware. Daarmee verdwijnt het geheugen van de tracker. Die werkt dan niet beter dan Trackboxx, maar heeft nog steeds toestemming nodig. Ook bedrijfsnetwerken bieden geen voordeel: grotere organisaties wissen cookies regelmatig van medewerkerscomputers volgens hun beveiligingsbeleid.

Goed om te weten...

Je kunt de privacyregels volgen, storende pop-ups vermijden en toch weten welke content het meest wordt gelezen. De TTDSG en AVG sluiten een geschikte oplossing niet uit.

Test Trackboxx nu 30 dagen gratis

Zonder betalingsgegevens in te voeren! Zonder automatische verlenging!
Je Trackboxx is binnen 1 minuut klaar voor gebruik.

Begin nu gratis

Webdevelopment & online marketing expert met meer dan 15 jaar ervaring.
Ontwikkelaar & CEO van Trackboxx - het Google Analytics alternatief.

Dit kan je ook interesseren

😎 Prijspromotie

10% korting op alle Trackboxx jaarabonnementen met de code: