Kategorie: Datenschutz

This is a different description for the Datenschutz category in posts

  • Cloudflare und die Macht des Türstehers

    Cloudflare und die Macht des Türstehers

    Was ist Cloudflare?

    Wenn eine Website Cloudflare nutzt, läuft der gesamte Datenverkehr zuerst über deren Server, egal, ob jemand nur die Startseite aufruft oder ein Formular absendet. Cloudflare sitzt dabei wie ein Türsteher vor der eigentlichen Website: prüft Anfragen, filtert Bots raus, beschleunigt Inhalte aus dem Cache und schützt vor Angriffen. Für die Besucher wirkt das alles nahtlos. Was sie nicht sehen: Ihre Anfrage wird zuerst über ein globales Netzwerk geleitet, das nicht dem Anbieter der Website gehört sondern Cloudflare.

    Cloudflare schützt und beschleunigt rund 24 % aller Websites weltweit und ist damit für etwa 80 Millionen aktive Seiten im Einsatz.

    • Laut W3Techs nutzen 14,5 % aller Websites und 32,4 % der Top‑1 Mio Websites Cloudflare als DNS‑ oder CDN‑Lösung.
    • Im Bereich der Reverse‑Proxy‑Infrastruktur kommt Cloudflare auf 19,5 % aller Sites, und bei den Objekten, die überhaupt einen Reverse-Proxy nutzen, sogar auf 80,8 % Marktanteil.
    • Laut Backlinko vertrauen aktuell über 24 Mio Websites weltweit auf Cloudflare, wobei 210 000 zahlende Kunden registriert sind, darunter viele Großkunden (>100 000 $ Jahresumsatz pro Kunde).

    Zusammengefasst: Cloudflare ist ein dominanter Player im Web und untermauert seine zentrale Rolle durch massive Verbreitung und hohe Marktanteile. Und wer schon einmal mit dem Vertrieb von Cloudflare zu tun hatte, weiß: Der Hunger nach mehr ist deutlich spürbar.

    Ein fundamentaler Konflikt beim Datenschutz

    Das eigentliche Problem steckt im Prinzip: Cloudflare sitzt als Reverse-Proxy zwischen Website und Besucher. Wer eine Seite aufruft, interagiert im ersten Moment nicht mit der Website selbst sondern mit Cloudflare. Und das heißt: die IP-Adresse, ein personenbezogenes Datum, landet sofort bei einem US-Unternehmen, noch bevor die Seite überhaupt angezeigt wird oder irgendein Cookie-Banner erscheint.

    Genau das ist für die DSGVO heikel, denn personenbezogene Daten in die USA zu übertragen ist nur erlaubt, wenn es dafür eine rechtliche Grundlage gibt. Der EuGH hat in seinem „Schrems II“-Urteil deutlich gemacht: Standardvertragsklauseln bringen nichts, solange US-Behörden Zugriff nehmen können. Und das dürfen sie – dank Cloud Act – jederzeit.

    Kurz gesagt: Für europäische Websites gibt es kaum eine DSGVO-konforme Möglichkeit, Cloudflare einzusetzen. Besonders heikel wird das für öffentliche Stellen oder Anbieter mit sensiblen Daten, die eigentlich auf Datenschutz setzen müssten – und stattdessen auf eine Infrastruktur vertrauen, die außerhalb ihres Rechtsraums liegt.

    Technische Relevanz und Dominanz

    Technisch liefert Cloudflare allerdings genau das, was sich Website-Betreiber wünschen. DNS, SSL, Caching, Bot-Schutz und Firewall – alles aus einer Hand, leicht einzurichten und oft sogar kostenlos. Wer Cloudflare einmal eingebunden hat, merkt schnell den Unterschied: Seiten laden flotter, Ausfälle werden seltener, Angriffe prallen einfach ab.

    Cloudflare veröffentlichte am 10. Oktober 2023 einen detaillierten technischen Bericht über die HTTP/2 Rapid Reset DDoS-Angriffe. Darin wird beschrieben, wie die Angriffe ab dem 25. August 2023 begannen und von Cloudflares automatischem DDoS-System erkannt und abgewehrt wurden. Die Angriffe erreichten schließlich eine Rekordgröße von über 201 Millionen Anfragen pro Sekunde. Cloudflare arbeitete sogar mit Google und AWS zusammen, um die Angriffsmethode gegenüber betroffenen Anbietern und Betreibern kritischer Infrastrukturen offenzulegen. Der Angriff nutzte eine Schwachstelle im HTTP/2-Protokoll aus, die es Angreifern ermöglichte, massive DDoS-Angriffe zu starten. (Quelle)

    Im Mai 2025 wehrte Cloudflare die bislang größte dokumentierte DDoS-Attacke ab: Innerhalb von nur 45 Sekunden wurden 37,4 Terabyte an Daten mit einer Spitzenlast von 7,3 Terabit pro Sekunde auf einen Hosting-Provider abgefeuert. Diese Attacke übertraf alle bisherigen Rekorde und demonstriert die zunehmende Bedrohung durch hochvolumige, automatisierte Angriffe. Cloudflares global verteilte Infrastruktur und automatisierte Abwehrmechanismen verhinderten erfolgreich eine Dienstunterbrechung beim Zielsystem. (Quelle)

    Cloudflare hat kürzlich angekündigt, KI-Crawler standardmäßig zu blockieren, sofern keine ausdrückliche Zustimmung der Website-Betreiber vorliegt. Diese Maßnahme zielt darauf ab, die unautorisierte Nutzung von Webinhalten durch KI-Unternehmen zu unterbinden und die Kontrolle über eigene Inhalte zurückzugewinnen.

    Zusätzlich führt Cloudflare das „Pay Per Crawl“-Programm ein, das es Website-Betreibern ermöglicht, KI-Firmen für den Zugriff auf ihre Inhalte zu entlohnen. Dabei wird der HTTP-Statuscode 402 („Payment Required“) verwendet, um anzuzeigen, dass für den Zugriff eine Zahlung erforderlich ist.

    Diese Entwicklungen markieren einen bedeutenden Schritt in Richtung eines gerechteren Internets, in dem Urheber für die Nutzung ihrer Inhalte durch KI-Systeme angemessen kompensiert werden. (Quelle)

    Das sind keine kleinen Anpassungen, sondern echte Gamechanger – und sie machen Cloudflare für viele Websites fast alternativlos. Wer heute eine performante, geschützte Seite betreiben will, kommt an diesem Dienst kaum noch vorbei.

    Cloudflare als Gatekeeper

    Mit der zunehmenden Zentralisierung von Infrastruktur wächst auch die Steuerungshoheit von Anbietern wie Cloudflare darüber, welche Anfragen im Web zugelassen werden und welche nicht. Künftig plant Cloudflare, automatisierte Zugriffe durch KI-Crawler standardmäßig zu blockieren, sofern keine ausdrückliche Zustimmung der Website-Betreiber vorliegt. Der Zugriff soll nur noch gegen Zahlung gestattet werden, wodurch der freie Zugang zu Webinhalten wirtschaftlich reguliert wird.

    Aus Sicht vieler Website-Betreiber erscheint dieser Schritt nachvollziehbar. Doch betroffen sind nicht nur große kommerzielle Akteure. Auch zivilgesellschaftliche Projekte, Forschungsinitiativen und unabhängige Entwickler sind auf Scraping angewiesen, um Informationen zu analysieren, zu archivieren und zugänglich zu machen. Wenn zentrale Infrastrukturbetreiber definieren, wer unter welchen Bedingungen Inhalte automatisiert auslesen darf, verliert das Web schrittweise seinen offenen und allgemein zugänglichen Charakter zugunsten wirtschaftlich kontrollierter Plattformstrukturen.

    Geopolitische Abhängigkeiten

    Cloudflare sitzt in den USA – und spielt damit nach amerikanischen Regeln. Das heißt auch: Sollte sich die geopolitische Lage zuspitzen, kann der Zugriff auf Cloudflare ganz schnell zur Frage von Interessen und Macht werden. Ob durch behördliche Anordnung oder politischen Druck. Im Ernstfall könnte bestimmten Regionen der informelle Hahn zugedreht werden, wenn der US-Regierung das gefällt.

    Diese Abhängigkeit ist keine Theorie. Sie betrifft Millionen Websites weltweit – darunter auch Behörden, Medien und kritische Infrastrukturen. Wer sich auf Cloudflare verlässt, baut auf ein Fundament, das ihm im Zweifelsfall entzogen werden kann.

    Alternativen und ihre Schwächen

    Natürlich gibt es europäische Anbieter wie Bunny.net, Secucloud oder CDN-Lösungen großer Provider. Doch sie decken oft nicht die gesamte Funktionsbreite ab, sind schwieriger zu integrieren oder schlicht zu teuer für kleinere Projekte. Außerdem fehlt es an Entwickler-Ökosystemen, APIs, Community-Support und globaler Infrastruktur.

    Moderne Frameworks wie Next.js oder Hoster wie Vercel oder Servebolt setzen teilweise direkt auf Cloudflare-Komponenten und -Services. Die technologische Verflechtung ist tief und ein Wechsel ist nicht trivial.

    Fazit: Zwischen Compliance, Komfort und Kontrolle

    Cloudflare bietet hohe Performance, starke Sicherheitsfunktionen und einfache Integration bei gleichzeitig niedrigen Kosten. Allerdings ist der Einsatz aus datenschutzrechtlicher Sicht fragwürdig und strategisch nicht ohne Risiko. Betreiber stehen damit vor einer grundlegenden Entscheidung zwischen technologischem Komfort und Schutz vor Angriffen oder datenschutzkonformer, souveräner Kontrolle über die eigene Infrastruktur.

    Europa wird langfristig eigene, rechtlich belastbare und technisch konkurrenzfähige Alternativen brauchen. Bis dahin sollten Website-Betreiber ihre Abhängigkeit von US-Infrastrukturdiensten aktiv hinterfragen, verfügbare Alternativen evaluieren und eine bewusste Entscheidung darüber treffen, wie viel Kontrolle sie bereit sind aufzugeben.

    Wir empfehlen unseren Kunden Cloudflare dann zu verwenden, wenn ein berechtigtes Interesse im Sinne von Art. 6 Abs. 1 lit. f DSGVO plausibel und belastbar dargelegt werden kann, etwa zur Abwehr konkreter Angriffsrisiken, zur Aufrechterhaltung der Betriebssicherheit oder zur Optimierung der Ladezeiten im Rahmen legitimer Geschäftsinteressen.

    Dabei ist jedoch zu beachten, dass diese Interessenabwägung sorgfältig zu dokumentieren ist und dem tatsächlichen Risiko einer Drittlandübermittlung standhalten muss. Insbesondere bei personenbezogenen Daten mit erhöhtem Schutzbedarf wie etwa im Gesundheitsbereich, bei Behörden oder bei Angeboten für besonders schutzwürdige Zielgruppen, reicht ein pauschales „berechtigtes Interesse“ in der Regel nicht aus.

    Außerdem empfehlen wir, ergänzende Schutzmaßnahmen wie Geo-Fencing, Anonymisierung der IP-Adresse, pseudonymisierte Zugriffsprotokollierung oder vertragliche Ergänzungen zu prüfen, um das Risiko zu minimieren. Letztlich ist der Einsatz von Cloudflare immer ein Einzelfall, der datenschutzrechtlich und strategisch sauber abgewägt und begründet sein sollte.

  • IAB TCF 2.2 und was Sie darüber wissen sollten

    IAB TCF 2.2 und was Sie darüber wissen sollten

    Das Interactive Advertising Bureau (IAB) Europe hat das Transparency and Consent Framework (TCF) entwickelt, um Unternehmen zu unterstützen, die Datenschutzvorschriften der EU einzuhalten. Mit der neuesten Version, TCF 2.2, werden wichtige Neuerungen und Verbesserungen eingeführt, die erhebliche Auswirkungen auf die Werbebranche und insbesondere auf Websitebetreiber haben.

    Was ist das IAB TCF 2.2?

    Das TCF wurde erstmals 2018 ins Leben gerufen, um klare Leitlinien für den Umgang mit den Datenschutzanforderungen der DSGVO zu bieten. Mit TCF 2.2 hat das IAB die Transparenz für Nutzer verbessert, feinere Zustimmungsoptionen ermöglicht und eine erweiterte Interoperabilität zwischen Werbetreibenden und Technologieanbietern eingeführt. Diese Anpassungen sollen sowohl den Werbetreibenden als auch den Verbrauchern zugutekommen.

    Stichtag 1. Oktober 2023 – Die Umsetzungsfrist für das IAB TCF 2.2 ist abgelaufen

    Für online Werbetreibende und Betreiber von Webseiten und sind die Änderungen in TCF 2.2 besonders relevant. Hier sind einige zentrale Überlegungen und Handlungsempfehlungen:

    Änderungen bei der Rechtsgrundlage für personalisierte Werbung

    In der Version IAB TCF 2.1 konnten Anbieter sowohl die Einwilligung als auch das berechtigte Interesse als Rechtsgrundlage für diverse im IAB TCF definierte Verarbeitungszwecke nutzen. Doch mit dem Update auf IAB TCF 2.2 ändert sich dies:

    • Berechtigtes Interesse & IAB TCF 2.2: Das berechtigte Interesse wird nun nicht mehr als gültige Rechtsgrundlage für die Zwecke 3 und 4, welche die Erstellung und Nutzung von Profilen für personalisierte Werbung umfassen, sowie die Zwecke 5 und 6, die sich auf die Erstellung und Nutzung von Profilen für personalisierten Content beziehen, anerkannt.
    • Einwilligung als neue Anforderung: Für die oben genannten Zwecke sind Anbieter, einschließlich Webseitenbetreiber, jetzt auf die explizite Einwilligung der Nutzer angewiesen.

    Webseitenbetreiber sollten sich dieser Neuerungen bewusst sein und sicherstellen, dass sie den Anforderungen des IAB TCF 2.2 entsprechen.

    Das IAB TCF 2.2 macht Texte verständlicher

    Es sollen nun einfachere Begriffe und klare Beschreibungen für Funktionen verwendet werden. Anstelle von komplizierter Fachsprache bekommen Nutzer jetzt praktische Beispiele und Erklärungen. So können sie besser nachvollziehen, was ihre Zustimmung bedeutet.

    Mehr Transparenz zur Datennutzung

    Laut IAB TCF 2.2 müssen Anbieter jetzt mehr darüber sagen, wie sie Daten nutzen. Sie müssen folgendes angeben:

    • Welche Datenarten sie sammeln
    • Wie lange sie diese Daten speichern
    • Welche besonderen Gründe sie haben, die Daten zu nutzen (falls das zutrifft)

    Klarheit über die Anzahl von Tracking-Tools auf Webseiten

    Früher wussten Besucher oft nicht, wie viele Tracking- und Marketingtools auf einer Webseite aktiv sind, wenn sie auf die Datenschutz-Einstellungen (über eine Consent Management Plattform oder „CMP“) zugriffen. Manche Seiten nutzen nur ein einfaches Tool, während andere über 150 verschiedene „Vendoren“ haben – so nennt das IAB TCF die Anbieter dieser Tools. Frühere Versionen des IAB TCF verlangten nicht, dass diese Zahl sofort sichtbar ist. Das ändert sich jetzt: Mit IAB TCF 2.2 müssen Webseiten sofort zeigen, wie viele dieser Tool-Anbieter sie nutzen. So wissen Besucher direkt, wie viele Firmen Zugriff auf ihre Daten haben könnten.

    Einfacherer Widerruf der Zustimmung mit IAB TCF 2.2

    Das neue Regelwerk betont, dass Nutzer ihre Entscheidungen leicht überdenken können sollten. Webseitenbetreiber und Anbieter von Datenschutz-Einstellungsplattformen (CMPs) müssen es Nutzern ermöglichen, ihre Zustimmung jederzeit einfach zu überprüfen und zurückzuziehen. Dies könnte durch ein immer sichtbares Symbol oder einen Link am Seitenende erreicht werden. Wenn Nutzern zu Beginn eine einfache Möglichkeit geboten wurde, allen Anbietern und Zwecken zuzustimmen (wie ein „Allen zustimmen“-Button), dann sollte es genauso einfach sein, diese Zustimmung später mit einem Klick wieder aufzuheben, z.B. mit einem „Alle ablehnen“-Button.

    Was bedeutet das für die Zukunft?

    Das aktualisierte IAB TCF 2.2 hat das Datenschutzniveau dank vieler Neuerungen deutlich erhöht. Dies stärkt die Position gegenüber Datenschutzaufsichtsbehörden, indem es leichter gemacht wird, die Übereinstimmung mit der DSGVO und dem TTDSG zu begründen.

    Handlungsempfehlungen für Webseitenbetreiber:

    • DSGVO- und TTDSG-Compliance prüfen: Webseitenbetreiber sollten jetzt handeln und sicherstellen, dass sie die erforderlichen Umsetzungsmaßnahmen für IAB TCF 2.2 ergriffen haben.
    • Automatische Änderungen durch Affiliate- und CMP-Anbieter: Einige Neuerungen werden primär von Affiliate- und CMP-Anbietern implementiert und sollten automatisch für Webseitenbetreiber umgesetzt werden, wie z.B. die Umstellung von berechtigtem Interesse auf Einwilligung bei bestimmten Datenverarbeitungszwecken.
    • Eigenverantwortung und Konfiguration: Webseitenbetreiber sollten nicht allein auf automatische Anpassungen vertrauen. Viele CMP-Lösungen sind individuell konfigurierbar. Eine individuelle Konfiguration verlagert einen großen Teil der Verantwortung vom CMP-Anbieter zum Webseitenbetreiber. Es ist daher essenziell, sicherzustellen, dass alle erforderlichen Änderungen bis Oktober 2023 auf der eigenen Webseite vorgenommen wurden.

    Schlussendlich trägt der Webseitenbetreiber die Verantwortung für alle Vorgänge auf seiner Webseite, unabhängig vom jeweiligen Rechtsgebiet. Das Einhalten der aktuellen Datenschutzbestimmungen sollte daher höchste Priorität haben.

  • Mangelhafter Datenschutz als Umsatzbremse

    Mangelhafter Datenschutz als Umsatzbremse

    In einer Zeit, in der Daten als das „neue Öl“ bezeichnet werden, rückt das Thema Datenschutz immer stärker in den Fokus von Unternehmen und Verbrauchern. Wir leben in einer digital vernetzten Welt, in der Informationen mit atemberaubender Geschwindigkeit ausgetauscht werden. Jedoch wird oft übersehen, welchen Preis Unternehmen zahlen können, wenn sie den Datenschutz vernachlässigen. Tatsächlich kann mangelhafter Datenschutz zu einer erheblichen Umsatzbremse werden. Warum das so ist, wollen wir in diesem Artikel ergründen.

    Vertrauen ist das A und O

    Verbraucher möchten wissen, dass ihre Daten sicher sind. Ein mangelhafter Datenschutz kann das Vertrauen von Kunden schwer beschädigen. Hat ein Unternehmen erst einmal einen Datenschutzskandal hinter sich, kann es schwierig werden, dieses verlorene Vertrauen zurückzugewinnen. Vertrauen ist im Geschäftsleben ein unschätzbares Gut, und wenn dieses zerstört wird, kann dies zu massiven Umsatzeinbußen führen.

    Strafen und Sanktionen

    Mit der Einführung von Regelungen wie der Datenschutz-Grundverordnung (DSGVO) in der EU sind Unternehmen verpflichtet, strenge Datenschutzrichtlinien einzuhalten. Bei Verstößen drohen ihnen hohe Strafen. Diese können nicht nur die finanzielle Gesundheit eines Unternehmens gefährden, sondern auch seinen Ruf schädigen.

    Verlorene Geschäftsmöglichkeiten

    Ein Unternehmen, das als datenschutzunfreundlich gilt, kann es schwer haben, Partnerschaften einzugehen oder neue Kunden zu gewinnen. Datenschutz wird oft als Kriterium bei Ausschreibungen oder Partnerschaftsanfragen betrachtet, und Unternehmen, die hier nicht mithalten können, verpassen wertvolle Geschäftschancen.

    Kosten für Schadensbehebung

    Ein Datenschutzvorfall kann hohe Kosten verursachen. Diese reichen von direkten Kosten wie Strafen oder Anwaltsgebühren bis hin zu indirekten Kosten wie dem Verlust von Kunden oder dem Aufwand, das verlorene Vertrauen wiederherzustellen.

    Zukunftssicherheit

    In einer Welt, in der Datenschutz immer wichtiger wird, sind Unternehmen, die sich jetzt nicht anpassen, möglicherweise nicht zukunftsfähig. Wer den Datenschutz vernachlässigt, riskiert nicht nur kurzfristige Verluste, sondern auch langfristige Relevanz im Markt.

    Fazit

    Mangelhafter Datenschutz kann für Unternehmen teuer werden. Es geht nicht nur um direkte Kosten durch Strafen, sondern auch um den Verlust von Vertrauen, Kunden und Geschäftsmöglichkeiten. In einer datengetriebenen Welt ist es unerlässlich, den Datenschutz ernst zu nehmen und als integralen Bestandteil der Geschäftsstrategie zu betrachten. Ein proaktiver Ansatz in Bezug auf Datenschutz kann Unternehmen nicht nur vor finanziellen Verlusten schützen, sondern ihnen auch einen Wettbewerbsvorteil verschaffen.