{"id":2463,"date":"2022-12-28T17:00:49","date_gmt":"2022-12-28T17:00:49","guid":{"rendered":"https:\/\/www.ubiscore.com\/blog\/der-epische-vergleich-der-ftc-parallelen-zum-eu-recht\/"},"modified":"2023-01-04T17:39:20","modified_gmt":"2023-01-04T17:39:20","slug":"der-epische-vergleich-der-ftc-parallelen-zum-eu-recht","status":"publish","type":"post","link":"https:\/\/www.ubiscore.com\/de\/blog\/der-epische-vergleich-der-ftc-parallelen-zum-eu-recht\/","title":{"rendered":"Der &#8222;epische&#8220; Vergleich der FTC: Parallelen zum EU-Recht"},"content":{"rendered":"<p><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter size-large wp-image-2464\" src=\"https:\/\/www.ubiscore.com\/wp-content\/uploads\/2023\/01\/the-ftc-s-epic-epic-settlement-parallels-with-eu-law-1024x538.png\" alt=\"\" width=\"800\" height=\"420\" srcset=\"https:\/\/www.ubiscore.com\/wp-content\/uploads\/2023\/01\/the-ftc-s-epic-epic-settlement-parallels-with-eu-law-1024x538.png 1024w, https:\/\/www.ubiscore.com\/wp-content\/uploads\/2023\/01\/the-ftc-s-epic-epic-settlement-parallels-with-eu-law-300x158.png 300w, https:\/\/www.ubiscore.com\/wp-content\/uploads\/2023\/01\/the-ftc-s-epic-epic-settlement-parallels-with-eu-law-768x403.png 768w, https:\/\/www.ubiscore.com\/wp-content\/uploads\/2023\/01\/the-ftc-s-epic-epic-settlement-parallels-with-eu-law-1536x806.png 1536w, https:\/\/www.ubiscore.com\/wp-content\/uploads\/2023\/01\/the-ftc-s-epic-epic-settlement-parallels-with-eu-law-2048x1075.png 2048w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">Am 20. Dezember 2022 k\u00fcndigte die US-amerikanische Federal Trade Commission (FTC) zwei Vergleiche in H\u00f6he von insgesamt 520 Millionen Dollar mit Epic Games, dem Unternehmen hinter dem Spiel Fortnite, an. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die FTC beschuldigte Epic, gegen den Children&#8217;s Online Privacy Protection Act (COPPA) zu versto\u00dfen und &#8222;dunkle Muster&#8220; (manipulatives Design) zu verwenden, um Millionen von Spielern zu &#8222;ungewollten K\u00e4ufen&#8220; zu verleiten.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Der Fall bietet wertvolle Einblicke in einige der wichtigsten aktuellen Themen des Datenschutzes &#8211; sowohl in den USA als auch in Europa &#8211; einschlie\u00dflich des Datenschutzes von Kindern, des Datenschutzes durch Design und dunkler Muster (wenn auch im Kontext des Verbraucherrechts).<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die Einigung zeigt wohl auch, wie die europ\u00e4ischen Datenschutzgrunds\u00e4tze das Datenschutzrecht in den USA beeinflussen.<\/span><\/p>\n<h2><span style=\"font-weight: 400;\">Der Hintergrund<\/span><\/h2>\n<p><span style=\"font-weight: 400;\">Es gibt<\/span><a href=\"https:\/\/www.ftc.gov\/news-events\/news\/press-releases\/2022\/12\/fortnite-video-game-maker-epic-games-pay-more-half-billion-dollars-over-ftc-allegations\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> zwei separate FTC-Beschwerden <\/span><\/a><span style=\"font-weight: 400;\">hinter dem Vergleich von Epic, in denen behauptet wird, dass Epic:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Verletzt <\/span><a href=\"https:\/\/www.ftc.gov\/legal-library\/browse\/rules\/childrens-online-privacy-protection-rule-coppa\" target=\"_blank\" rel=\"noopener\"><br \/>\n<span style=\"font-weight: 400;\">COPPA<\/span><br \/>\n<\/a><span style=\"font-weight: 400;\">ein US-amerikanisches Bundesgesetz, das die Online-Erfassung von personenbezogenen Daten von Kindern unter 13 Jahren regelt.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Verletzt <\/span><a href=\"https:\/\/www.federalreserve.gov\/boarddocs\/supmanual\/cch\/200806\/ftca.pdf\" target=\"_blank\" rel=\"noopener\"><br \/>\n<span style=\"font-weight: 400;\">Abschnitt 5 des FTC-Gesetzes<\/span><br \/>\n<\/a><span style=\"font-weight: 400;\">der &#8222;unlautere oder betr\u00fcgerische Handlungen&#8220; im Gesch\u00e4ftsverkehr verbietet.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">Im Einzelnen behauptete die FTC, dass Epic:<\/span><\/p>\n<ol>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Personenbezogene Daten von Fortnite-Spielern unter 13 Jahren gesammelt hat, ohne ihre Eltern ordnungsgem\u00e4\u00df zu informieren oder die Zustimmung der Eltern einzuholen.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">unangemessene H\u00fcrden aufstellten, wenn Eltern die L\u00f6schung der personenbezogenen Daten ihrer Kinder verlangten (und manchmal den Antr\u00e4gen nicht nachkamen).<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Standardm\u00e4\u00dfig ist der Echtzeit-Sprach- und Text-Chat f\u00fcr Kinder und Jugendliche aktiviert.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Sie nutzten &#8222;dunkle Muster&#8220; und tr\u00fcgerische Schnittstellen, um Spieler, darunter auch Kinder und Jugendliche, zum Kauf zu verleiten.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Verbrauchern Gegenst\u00e4nde im Spiel in Rechnung gestellt, ohne die Kaufbedingungen klar darzulegen.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Es wurde vers\u00e4umt, darauf hinzuweisen, dass sich einige Gegenst\u00e4nde im Spiel automatisch erneuern, was zu unerwarteten Kosten f\u00fchrt.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Die Spieler wurden nicht ordnungsgem\u00e4\u00df dar\u00fcber informiert, dass sie mit dem In-App-Zahlungssystem ihres Mobilger\u00e4ts Eink\u00e4ufe t\u00e4tigen konnten, was zu unerwarteten Kosten f\u00fchrte.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">T\u00e4uschende Praktiken, um Spieler zu K\u00e4ufen im Spiel zu verleiten, wie z. B. die Verwendung einer verwirrenden Sprache, das Verstecken bestimmter Informationen und die Erschwerung der Stornierung von K\u00e4ufen.<\/span><\/li>\n<\/ol>\n<p>&nbsp;<\/p>\n<h2><span style=\"font-weight: 400;\">Datenschutz f\u00fcr Kinder<\/span><\/h2>\n<p><span style=\"font-weight: 400;\">Mit 275 Millionen Dollar ist der COPPA-Vergleich von Epic der gr\u00f6\u00dfte in der Geschichte &#8211; und \u00fcbertrifft damit den bisherigen Rekordhalter YouTube, der <\/span><a href=\"https:\/\/www.ftc.gov\/news-events\/news\/press-releases\/2019\/09\/google-youtube-will-pay-record-170-million-alleged-violations-childrens-privacy-law\" target=\"_blank\" rel=\"noopener\"><br \/>\n<span style=\"font-weight: 400;\">f\u00fcr 170 Millionen Dollar einigte<\/span><br \/>\n<\/a><span style=\"font-weight: 400;\"> im Jahr 2019.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Zum ersten Mal in einem COPPA-Vergleich forderte die FTC Epic auch auf, &#8222;starke Standardeinstellungen f\u00fcr den Datenschutz&#8220; f\u00fcr Kinder und Jugendliche einzuf\u00fchren (obwohl COPPA nicht f\u00fcr Jugendliche gilt).<\/span><\/p>\n<p><span style=\"font-weight: 400;\">COPPA gilt f\u00fcr Unternehmen, die Websites und Apps betreiben, wenn sie ihre Dienste an Kinder unter 13 Jahren richten oder &#8222;tats\u00e4chliche Kenntnis&#8220; davon haben, dass einige ihrer Nutzer Kinder sind.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Unter Bezugnahme auf mehrere Quellen, darunter Marketingmaterialien von Epic, interne Diskussionen und die (angeblich widerwillige) Verwendung von Microsofts Altersverifizierungsdaten, stellt die FTC fest, dass Epic mit Fortnite gezielt Kinder unter 13 Jahren anspricht &#8211; womit das Unternehmen in den Anwendungsbereich des COPPA f\u00e4llt.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">COPPA stellt f\u00fcnf Hauptanforderungen an die betroffenen Unternehmen:<\/span><\/p>\n<ol>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Ver\u00f6ffentlichung einer klaren und umfassenden Datenschutzrichtlinie.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Klare und umfassende Information der Eltern \u00fcber ihre Datenerhebungspraktiken.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Einholung einer \u00fcberpr\u00fcfbaren elterlichen Zustimmung, bevor personenbezogene Daten von Kindern erfasst, verwendet oder weitergegeben werden.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Bereitstellung einer angemessenen M\u00f6glichkeit f\u00fcr Eltern, Zugang zu den von ihren Kindern online erfassten personenbezogenen Daten zu verlangen.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">L\u00f6schung der von Kindern online erfassten personenbezogenen Daten auf Wunsch der Eltern.<\/span><\/li>\n<\/ol>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">In ihrer COPPA-Beschwerde behauptet die FTC, dass Epic mit Ausnahme der ersten dieser Anforderungen gegen alle versto\u00dfen hat.<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">Mitteilung und Zustimmung der Eltern<\/span><\/h3>\n<p><span style=\"font-weight: 400;\">Wie bereits erw\u00e4hnt, verlangt COPPA von den Unternehmen, dass sie die Eltern &#8222;klar und umfassend&#8220; \u00fcber ihre Datenerfassungspraktiken informieren, bevor sie personenbezogene Daten von Kindern unter 13 Jahren erfassen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Das Gesetz verlangt au\u00dferdem, dass Unternehmen eine &#8222;\u00fcberpr\u00fcfbare elterliche Zustimmung&#8220; einholen, bevor sie personenbezogene Daten von Kindern unter 13 Jahren erfassen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">In ihrer Klage gegen Epic behauptet die FTC, dass Epic zwar einige Eltern benachrichtigt und deren Zustimmung eingeholt hat, andere jedoch nicht.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die FTC stellt fest, dass Epic 2019 ein neues Altersverifizierungsverfahren eingef\u00fchrt hat, nachdem es darauf aufmerksam gemacht wurde, dass viele junge Kinder Fortnite spielen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Wenn ein Spieler mit einer US-amerikanischen IP-Adresse angibt, 12 Jahre oder j\u00fcnger zu sein, verlangt Epic von diesem Zeitpunkt an, dass er die E-Mail-Adresse eines Elternteils angibt. Das Unternehmen w\u00fcrde dann die Eltern per E-Mail benachrichtigen und um deren Zustimmung bitten.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die FTC kritisiert jedoch, dass Epic angeblich die Anforderungen des COPPA bez\u00fcglich der elterlichen Benachrichtigung und Zustimmung f\u00fcr Kinder mit bestimmten Arten von Konten oder f\u00fcr Kinder, die IP-Adressen au\u00dferhalb der USA verwenden, nicht erf\u00fcllt hat.<\/span><\/p>\n<h4><span style=\"font-weight: 400;\">Elterliche Zustimmung gem\u00e4\u00df der GDPR<\/span><\/h4>\n<p><span style=\"font-weight: 400;\">Die Datenschutzgrundverordnung der EU und des Vereinigten K\u00f6nigreichs enth\u00e4lt auch Vorschriften \u00fcber die Zustimmung der Eltern. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">In Europa wie auch in den USA herrscht weitgehend Einigkeit dar\u00fcber, dass der Schutz der Privatsph\u00e4re von Kindern wichtig ist. Weniger Einigkeit besteht jedoch dar\u00fcber, wie die Datenschutzbestimmungen f\u00fcr Kinder einzuhalten sind, insbesondere was die \u00dcberpr\u00fcfung des Alters einer Person unter Wahrung der Privatsph\u00e4re betrifft.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Artikel 8 der DSGVO verlangt von den f\u00fcr die Verarbeitung Verantwortlichen, dass sie eine \u00fcberpr\u00fcfbare Einwilligung einholen, bevor sie die Daten von Kindern verarbeiten, wenn der f\u00fcr die Verarbeitung Verantwortliche dies tut:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Bereitstellung von &#8222;Diensten der Informationsgesellschaft&#8220; (was im weitesten Sinne Online-Dienste bedeutet und Fortnite einschlie\u00dfen w\u00fcrde)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Angebot dieser Dienstleistungen direkt an ein Kind<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Berufung auf die &#8222;Einwilligung&#8220; als Rechtsgrundlage f\u00fcr die Verarbeitung<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">Die Mitgliedstaaten k\u00f6nnen das Alter eines &#8222;Kindes&#8220; festlegen, solange es zwischen 13 und 16 Jahren liegt. Die Gesetze \u00fcber den Abschluss von Vertr\u00e4gen durch Kinder, die in Europa ebenfalls sehr unterschiedlich sind, k\u00f6nnen die Verarbeitung von Kinderdaten weiter erschweren.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Mehrere viel beachtete Durchsetzungsentscheidungen betrafen Verst\u00f6\u00dfe gegen die Bestimmungen der Datenschutz-Grundverordnung \u00fcber Kinderdaten, darunter die j\u00fcngste <\/span><a href=\"https:\/\/www.dataprotection.ie\/en\/news-media\/press-releases\/data-protection-commission-announces-decision-instagram-inquiry\" target=\"_blank\" rel=\"noopener\"><br \/>\n<span style=\"font-weight: 400;\">405 Millionen Euro Geldstrafe gegen Instagram<\/span><br \/>\n<\/a><span style=\"font-weight: 400;\"> durch die irische Datenschutzkommission (DPC).<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">Standardeinstellungen<\/span><\/h3>\n<p><span style=\"font-weight: 400;\">Ein zentraler Vorwurf in der COPPA-Beschwerde der FTC lautete, dass bestimmte Einstellungen &#8222;standardm\u00e4\u00dfig aktiviert&#8220; waren, darunter auch der Sprachchat.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">In der Beschwerde wird eine E-Mail von Epics UX-Designer zitiert, in der das Unternehmen aufgefordert wird, den Voice-Chat zu vermeiden oder zumindest zuzulassen&#8220;, da man sich Sorgen \u00fcber die &#8222;Toxizit\u00e4t&#8220; im Spiel macht, die sich auf Kinder auswirkt.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die FTC stellt fest, dass Fortnite einen Schalter enth\u00e4lt, mit dem &#8222;diejenigen, die ihn zuf\u00e4llig gefunden haben&#8220;, den Sprachchat ausschalten k\u00f6nnen. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die Chatfunktionen blieben jedoch standardm\u00e4\u00dfig f\u00fcr alle Spieler aktiviert, was Berichten zufolge dazu f\u00fchrte, dass Kinder beim Spielen von Fortnite &#8222;schikaniert, bedroht und bel\u00e4stigt wurden, auch sexuell&#8220;.<\/span><\/p>\n<h4><span style=\"font-weight: 400;\">Datenschutz durch Design und Standard im EU-Recht<\/span><\/h4>\n<p><span style=\"font-weight: 400;\">Der COPPA enth\u00e4lt keine ausdr\u00fcckliche Vorschrift zum &#8222;eingebauten Datenschutz&#8220; oder zur &#8222;Datenminimierung&#8220;.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">In der EU werden solche Regeln durch die Grunds\u00e4tze der Datenschutz-Grundverordnung (&#8222;data protection by design&#8220; und &#8222;data protection by default&#8220;) vorgegeben.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Neben anderen Anforderungen verpflichtet Artikel 25 Absatz 2 der Datenschutz-Grundverordnung die f\u00fcr die Verarbeitung Verantwortlichen, sicherzustellen, dass &#8222;personenbezogene Daten nicht standardm\u00e4\u00dfig einer unbestimmten Zahl nat\u00fcrlicher Personen ohne das Zutun der betroffenen Person zug\u00e4nglich gemacht werden&#8220;.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die standardm\u00e4\u00dfige Deaktivierung des Sprachchats &#8211; nicht nur f\u00fcr Kinder, sondern f\u00fcr alle Spieler &#8211; ist ein Beispiel f\u00fcr eine M\u00f6glichkeit, diese Anforderung zu erf\u00fcllen.<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">\u00dcberpr\u00fcfungs- und L\u00f6schungsantr\u00e4ge<\/span><\/h3>\n<p><span style=\"font-weight: 400;\">COPPA verlangt, dass die betroffenen Unternehmen den Eltern die M\u00f6glichkeit geben, die pers\u00f6nlichen Daten ihrer Kinder zu \u00fcberpr\u00fcfen oder zu l\u00f6schen. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die FTC wirft Epic vor, dass einige Eltern bei der Beantragung solcher Leistungen &#8222;au\u00dfergew\u00f6hnliche H\u00fcrden&#8220; \u00fcberwinden mussten. Dazu geh\u00f6rte, dass die Eltern eine \u00fcberm\u00e4\u00dfige Menge an Verifizierungsdaten angeben mussten, wie zum Beispiel: <\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Alle IP-Adressen, von denen aus ihr Kind Fortnite gespielt hat<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Datum der Kontoer\u00f6ffnung des Kindes<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Eine Kopie des Reisepasses, des Personalausweises oder des Hypothekenausweises der Eltern<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Informationen \u00fcber fr\u00fchere K\u00e4ufe, die \u00fcber das Konto get\u00e4tigt wurden<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">Die FTC unterstellt, dass das Verfahren der elterlichen \u00dcberpr\u00fcfung absichtlich so gestaltet wurde, um Eltern davon abzuhalten, die pers\u00f6nlichen Daten ihrer Kinder zu \u00fcberpr\u00fcfen oder zu l\u00f6schen.<\/span><\/p>\n<h4><span style=\"font-weight: 400;\">Identit\u00e4ts\u00fcberpr\u00fcfung nach EU-Recht<\/span><\/h4>\n<p><span style=\"font-weight: 400;\">Die Frage der Rechte der Eltern in Bezug auf personenbezogene Daten \u00fcber ihre Kinder ist unter der DSGVO differenzierter als unter COPPA.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Wie im Rahmen von COPPA m\u00fcssen die f\u00fcr die Verarbeitung Verantwortlichen jedoch auch nach der DSGVO die Identit\u00e4t einer Person (oder gegebenenfalls die Identit\u00e4t der Eltern eines Kindes) \u00fcberpr\u00fcfen, bevor sie einem Antrag auf Zugang, L\u00f6schung oder \u00c4nderung personenbezogener Daten nachkommen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die Bem\u00fchungen zur Identifizierung einer Person, die ihre Datenschutzrechte wahrnimmt, m\u00fcssen verh\u00e4ltnism\u00e4\u00dfig sein. Es gilt der Grundsatz der Datenminimierung. Die f\u00fcr die Verarbeitung Verantwortlichen sollten nicht mehr personenbezogene Daten erheben, als f\u00fcr die \u00dcberpr\u00fcfung der Identit\u00e4t einer Person erforderlich sind.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Dies kann jedoch ein heikler Bereich sein, und nicht alle f\u00fcr die Verarbeitung Verantwortlichen halten Datenminimierung und \u00dcberpr\u00fcfung in einem angemessenen Verh\u00e4ltnis. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Zum Beispiel, in einer<\/span><a href=\"https:\/\/www.datatilsynet.dk\/tilsyn-og-afgoerelser\/afgoerelser\/2019\/okt\/id-validering-ifm-anmodninger-om-udoevelse-af-registreredes-rettigheder\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> Entscheidung <\/span><\/a><span style=\"font-weight: 400;\">gegen das Schmuckunternehmen Pandora stellte die d\u00e4nische Datenschutzbeh\u00f6rde (DPA) fest, dass die Praxis des Unternehmens, systematisch einen Reisepass oder F\u00fchrerschein zu verlangen, bevor die Rechte der betroffenen Personen gew\u00e4hrt werden, gegen den Grundsatz der Datenminimierung verst\u00f6\u00dft.<\/span><\/p>\n<h2><span style=\"font-weight: 400;\">Dunkle Muster<\/span><\/h2>\n<p><span style=\"font-weight: 400;\">In der zweiten Beschwerde der FTC gegen Epic wird dem Unternehmen vorgeworfen, &#8222;dunkle Muster&#8220; zu verwenden, um Spieler zu unerw\u00fcnschten K\u00e4ufen zu verleiten.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Einige Beispiele f\u00fcr die von Epic verwendeten &#8222;Designtricks&#8220; sind:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Die Schaltfl\u00e4che &#8222;Kauf abbrechen&#8220; im Fortnite-Store wird absichtlich nicht so deutlich hervorgehoben.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Nutzer m\u00fcssen einen schwierigen und langwierigen Weg finden und navigieren&#8220;, um in der Fortnite-App eine Erstattung zu beantragen.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Benutzer werden gezwungen, &#8222;mehrere unn\u00f6tige Schritte&#8220; zu durchlaufen, um eine R\u00fcckerstattung zu erhalten (von Epics eigenem UX-Designer als &#8222;Reibung um der Reibung willen&#8220; bezeichnet).<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3><span style=\"font-weight: 400;\">Dunkle Muster im US-Datenschutzrecht<\/span><\/h3>\n<p><span style=\"font-weight: 400;\">Zwar beziehen sich die &#8222;dunklen Muster&#8220; eher auf das Verbraucherschutzrecht als auf das Datenschutzrecht, doch ist das Konzept der dunklen Muster f\u00fcr das Datenschutzrecht zunehmend von Bedeutung &#8211; sowohl in den USA als auch in anderen Rechtsordnungen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Der California Privacy Rights Act (CPRA), der am 1. Januar 2023 in Kraft tritt, erw\u00e4hnt dunkle Muster in seiner Zustimmungsdefinition und legt fest, dass &#8222;eine durch die Verwendung dunkler Muster erlangte Zustimmung keine Zustimmung darstellt&#8220;. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Das CPRA definiert &#8222;dunkle Muster&#8220; als &#8222;eine Benutzeroberfl\u00e4che, die so gestaltet oder manipuliert ist, dass sie die Autonomie, die Entscheidungsfindung oder die Wahlm\u00f6glichkeiten des Benutzers untergr\u00e4bt oder beeintr\u00e4chtigt&#8230;&#8220;.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Ebenso ist das<\/span><a href=\"https:\/\/leg.colorado.gov\/bills\/sb21-190\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> Colorado-Datenschutzgesetz (CPA) <\/span><\/a><span style=\"font-weight: 400;\">das am 1. Juli 2023 in Kraft tritt, verbietet die Verwendung von dunklen Mustern unter Verwendung derselben Definition wie im CPRA.<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">Dunkle Muster im EU-Datenschutzrecht<\/span><\/h3>\n<p><span style=\"font-weight: 400;\">Dunkle Muster werden weder in der Datenschutz-Grundverordnung noch in der Datenschutzrichtlinie f\u00fcr elektronische Kommunikation, die die Verwendung von Cookies regelt, ausdr\u00fccklich erw\u00e4hnt.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die Definition der DSGVO f\u00fcr die Einwilligung &#8211; die verlangt, dass die Einwilligung &#8222;freiwillig&#8220;, &#8222;spezifisch&#8220;, &#8222;in Kenntnis der Sachlage&#8220;, &#8222;unzweideutig&#8220; und durch eine &#8222;klare, best\u00e4tigende Handlung&#8220; erteilt wird &#8211; bedeutet jedoch, dass tr\u00fcgerische oder manipulative Designentscheidungen wahrscheinlich illegal sind.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Der Europ\u00e4ische Datenschutzausschuss (EDPB) hat ebenfalls<\/span><a href=\"https:\/\/edpb.europa.eu\/news\/news\/2022\/edpb-adopts-guidelines-art-60-gdpr-guidelines-dark-patterns-social-media-platform_en\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> Leitlinien <\/span><\/a><span style=\"font-weight: 400;\">im M\u00e4rz 2022 mit dem Titel &#8222;Dark patterns in social media platform interfaces: Wie man sie erkennt und vermeidet&#8220;.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">In den EDPB-Leitlinien werden 15 Arten von dunklen Mustern beschrieben, die sich in sieben Kategorien einteilen lassen:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">\u00dcberlastung<\/span>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Kontinuierliche Eingabeaufforderung<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Irrgarten der Privatsph\u00e4re<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Zu viele Optionen<\/span><\/li>\n<\/ul>\n<\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">\u00dcberspringen<\/span>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Tr\u00fcgerische Gem\u00fctlichkeit<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">&#8222;Schau mal da dr\u00fcben&#8220;<\/span><\/li>\n<\/ul>\n<\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">R\u00fchren<\/span>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Emotionale Steuerung<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Versteckt in der \u00d6ffentlichkeit<\/span><\/li>\n<\/ul>\n<\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Hinderlich <\/span>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Sackgasse<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">L\u00e4nger als n\u00f6tig <\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Irref\u00fchrende Informationen<\/span><\/li>\n<\/ul>\n<\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Wankelm\u00fctig<\/span>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Fehlende Hierarchie<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Dekontextualisierung<\/span><\/li>\n<\/ul>\n<\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Im Dunkeln gelassen <\/span>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Sprachliche Diskontinuit\u00e4t<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Widerspr\u00fcchliche Informationen <\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Zweideutige Formulierungen oder Informationen<\/span><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">Die Datenschutzkampagnengruppe noyb hat einen<\/span><a href=\"https:\/\/noyb.eu\/en\/noyb-files-422-formal-gdpr-complaints-nerve-wrecking-cookie-banners\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> einen umfassenden Angriff auf dunkle Muster <\/span><\/a><span style=\"font-weight: 400;\">im Jahr 2021. <\/span><\/p>\n<p><span style=\"font-weight: 400;\">Noyb hat zun\u00e4chst 516 Unternehmen angeschrieben, die angeblich ein manipulatives Design in ihren Cookie-Bannern verwenden. Die Gruppe reichte daraufhin 422 Beschwerden bei den Datenschutzbeh\u00f6rden gegen Unternehmen ein, die es angeblich vers\u00e4umt hatten, ihre Websites mit der DSGVO in Einklang zu bringen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Viele Entscheidungen der Datenschutzbeh\u00f6rde haben sich auch auf das Konzept der dunklen Muster bezogen, darunter die<\/span><a href=\"http:\/\/cnil.fr\/en\/cookies-cnil-fines-google-total-150-million-euros-and-facebook-60-million-euros-non-compliance\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> Geldbu\u00dfen der franz\u00f6sischen Datenschutzbeh\u00f6rde <\/span><\/a><span style=\"font-weight: 400;\">gegen Google (150 Mio. \u20ac) und Facebook (60 Mio. \u20ac), weil sie ihre Cookie-Banner so eingesetzt hatten, dass es schwieriger war, Cookies abzulehnen als sie zu akzeptieren.<\/span><\/p>\n<h2><span style=\"font-weight: 400;\">Datenschutz in den USA und in der EU<\/span><\/h2>\n<p><span style=\"font-weight: 400;\">Nach jahrzehntelanger laxer Regulierung scheint es den USA mit dem Datenschutz ernst zu sein.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Neue Gesetze der US-Bundesstaaten setzen europ\u00e4ische Konzepte, Formulierungen und Definitionen um. Die US-Bundesgesetzgebung ist der Verabschiedung umfassender Datenschutzgesetze n\u00e4her denn je, da die<\/span><a href=\"https:\/\/www.congress.gov\/bill\/117th-congress\/house-bill\/8152\/text\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Amerikanisches Gesetz zum Schutz der Privatsph\u00e4re und der Daten (ADPPA)<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Die Einigung der FTC mit Epic in Verbindung mit der Einigung des kalifornischen Generalstaatsanwalts<\/span><a href=\"https:\/\/www.arnoldporter.com\/en\/perspectives\/blogs\/enforcement-edge\/2022\/09\/sephora-fined-in-ca-ags-first-ccpa-settlement\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Datenschutzvergleich mit Sephora <\/span><\/a><span style=\"font-weight: 400;\">zu Beginn desselben Jahres deutet darauf hin, dass die US-Regulierungsbeh\u00f6rden zunehmend bereit sind, Unternehmen f\u00fcr Datenschutzverletzungen zur Rechenschaft zu ziehen.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Bemerkenswert ist auch, dass Epic im Rahmen der Einigung mit der FTC zugestimmt hat, \u00fcber die Anforderungen des COPPA (das im Wesentlichen ein einfaches Gesetz f\u00fcr &#8222;Benachrichtigung und Zustimmung&#8220; ist) hinauszugehen, indem es die Grunds\u00e4tze des &#8222;eingebauten Datenschutzes&#8220; auf Kinder anwendet <\/span><i><br \/>\n<span style=\"font-weight: 400;\">und<\/span><br \/>\n<\/i><span style=\"font-weight: 400;\"> Teenager.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Der weitreichende Charakter des Epic-Vergleichs ist wohl ein weiterer Beweis daf\u00fcr, dass die europ\u00e4ischen Datenschutzgrunds\u00e4tze die Politik und Praxis in den USA beeinflussen.<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Epic Games schlie\u00dft Vergleich mit FTC \u00fcber 520 Millionen Dollar wegen COPPA-Verst\u00f6\u00dfen und betr\u00fcgerischer &#8222;Dark Patterns<\/p>\n","protected":false},"author":3,"featured_media":2465,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"_themeisle_gutenberg_block_has_review":false,"footnotes":""},"categories":[35],"tags":[],"class_list":["post-2463","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-expertenmeinung"],"_links":{"self":[{"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/posts\/2463","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/comments?post=2463"}],"version-history":[{"count":3,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/posts\/2463\/revisions"}],"predecessor-version":[{"id":2470,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/posts\/2463\/revisions\/2470"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/media\/2465"}],"wp:attachment":[{"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/media?parent=2463"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/categories?post=2463"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ubiscore.com\/de\/wp-json\/wp\/v2\/tags?post=2463"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}