Von Eur. Ing. Mark Hawksworth, Leiter der Fachgruppe „Global Technology“ und leitender MCL-Sachverständiger

Mit der Einführung neuer Datenschutzgesetze gehen auch neue Herausforderungen einher.

„Claim Farming“ liegt vor, wenn Dritte zum Zwecke des finanziellen Gewinns Schadensersatzansprüche gegen Zielpersonen geltend machen, die sich des Datenmissbrauchs nicht bewusst sind; dieses Phänomen nimmt im Vereinigten Königreich zu. Nachdem britische Unternehmen die mit COVID-19 verbundenen Schwierigkeiten und die steigende Zahl von Cyberangriffen bewältigt haben, sehen sie sich nun einer zusätzlichen Gefahr durch „Claim Farming“ ausgesetzt, das sich aufVorschrift 6der„Privacy and Electronic Communications(EC Directive) Regulations 2003“ (PECR) stützt. Bei den uns bisher vorliegenden Schadensfällen waren sich die Unternehmen dieser Gefahr nicht bewusst, weshalb die Sensibilisierung und die Erstellung eines Plans für Versicherungsnehmer von entscheidender Bedeutung sind, um sich zu schützen.

Bedenken hinsichtlich der Einhaltung von Vorschriften

In manchen Fällen sind sich Unternehmen möglicherweise nicht bewusst, dass sie für den Missbrauch personenbezogener Daten haftbar sind. Wenn eine Person ihre Website besucht und feststellt, dass Tracking-Cookies heruntergeladen wurden, kann sie geltend machen, dass die Website nicht den Vorschriften entspricht. Die Schwierigkeit besteht darin, festzustellen, ob die Person, die den Anspruch geltend macht, diese Website bewusst aufgesucht hat, um sich einen finanziellen Vorteil zu verschaffen.

Es werden derzeit massenhaft Ansprüche Dritter geltend gemacht, die sich darauf beziehen, dass dauerhafte Tracking-Cookies ohne Zustimmung des Eigentümers auf privaten Geräten platziert werden. Das Argument lautet, dass Tracking-Cookies einen Eingriff in die Privatsphäre darstellen, der gegen die DSGVO verstößt, und dass der Anspruchsteller, da keine Zustimmung zur Platzierung des Tracking-Cookies erteilt wurde, eine finanzielle Entschädigung verlangen kann.

In der Korrespondenz von Serieneinklagern wird in der Regel auf Vorschrift 2(1) der Vorschrift 6 der „Privacy and Electronic Communications (EC Directive) Regulations 2003“ (PECR) verwiesen, in der es heißt:„Die Einwilligung eines Nutzers oder Teilnehmers entspricht der Einwilligung der betroffenen Person im Sinne der DSGVO.“ In Erwägungsgrund 32 der DSGVO heißt es:„Die Einwilligung sollte durch eine klare, positive Handlung erteilt werden, die eine freiwillige, spezifische, informierte und eindeutige Zustimmung der betroffenen Person zum Ausdruck bringt.“

Das Verfahren für Versicherungsnehmer

Wird anhand der oben genannten Richtlinien ein Verstoß festgestellt, wird der Versicherungsnehmer über die Installation von Tracking-Cookies informiert und aufgefordert, einen Anspruch im Rahmen einer entsprechenden Versicherungsdeckung geltend zu machen. Der Anspruch wird an die Versicherer weitergeleitet und anschließend an einen Sachbearbeiter, dem Nachweise sowohl für die Installation als auch für das Fortbestehen der Tracking-Cookies vorgelegt werden, in der Regel in Form einer Videoaufzeichnung, die vom Gerät des Anspruchstellers aufgenommen wurde.

Der Anspruch kann sich beziehen auf:

  • Vorwürfe/Beweise
  • die angebliche Webseite, die Tracking-Cookies installiert
  • Nachweis für die dauerhafte Speicherung der Tracking-Cookies
  • wie die Tracking-Cookies eine eindeutige Kennung erzeugen, mit der das Internetverhalten unter Verstoß gegen Artikel 6 Absatz 1 der PECR-Verordnung nachverfolgt wird
  • Versäumnis, dem Antragsteller klare und umfassende Informationen über die Zwecke dieser Cookies zur Verfügung zu stellen, was einen Verstoß gegen Vorschrift (6)(2)(a) der PECR darstellt
  • das Versäumnis, die Einwilligung zur Verwendung der Cookies einzuholen, was einen Verstoß gegen Artikel 6 Absatz 2 Buchstabe b der PECR darstellt;
  • die Nichtbeachtung der Verpflichtung zur fairen, rechtmäßigen und transparenten Verarbeitung personenbezogener Daten unter Verstoß gegen Artikel 5 der DSGVO

Bei der Erörterung von Ansprüchen wird damit gedroht, dass die Details an das Information Commissioner’s Office (ICO) weitergeleitet werden, sollte die Angelegenheit nicht zur Zufriedenheit des Anspruchstellers geklärt werden. Das ICO kann seine Durchsetzungsbefugnisse gemäß Vorschrift 32 der PECR ausüben, wobei gemäß Vorschrift 2(3) der „Privacy and Electronic Communications (Amendment) Regulations2018“ eine persönliche Haftung für Verstöße gegen die PECR besteht. Der Schriftverkehr endet in der Regel mit der Aufforderung zur Zahlung einer finanziellen Entschädigung für die oben genannte fehlende Einwilligung; nach Eingang dieser Zahlung wird keine Meldung an das ICO erfolgen.

Für Versicherer, Makler und Versicherungsnehmer ist es unerlässlich, die Folgen zu verstehen, die sich ergeben, wenn auf Webseiten keine Einwilligung zur Verwendung von Cookies eingeholt wird. Unabhängig davon, ob sich das Unternehmen dessen bewusst ist oder nicht, kann es dennoch ein Verschulden tragen und somit verpflichtet sein, dem Anspruchsteller eine finanzielle Entschädigung zu leisten. Die Sensibilisierung für das Phänomen des „Claim Farming“ und die Erstellung eines entsprechenden Plans können unschuldige Parteien vor solchen Ansprüchen Dritter schützen.