Dieses Dokument wird auf Deutsch angezeigt.
Cookie-Richtlinie
Gültig ab: 16. Januar 2025
Zuletzt aktualisiert: 16. Januar 2025
Vorherige Fassung: 1. Dezember 2024
1. Einleitung und Geltungsbereich
1.1 Zweck und Anwendung
Diese Cookie-Richtlinie („Richtlinie“) enthält detaillierte Informationen dazu, wie und wann CNF („wir“, „unser“ oder „uns“) Cookies, Pixel-Tags, lokale Speicherung und andere Tracking-Technologien in folgenden Angeboten verwendet:
- Websites (Domains und Subdomains unter *.c.nf)
- Mobile Anwendungen
- Webanwendungen
- API-Dienste
- Eingebettete Inhalte
- Clientseitige Software
- Zugehörige Dienste und Plattformen
1.2 Einhaltung von Vorschriften
Diese Richtlinie ist auf die Einhaltung folgender Vorschriften ausgerichtet:
- Datenschutz-Grundverordnung der EU (GDPR)
- Artikel 5 Absatz 1 – Grundsätze für die Verarbeitung
- Artikel 6 – Rechtmäßigkeit der Verarbeitung
- Artikel 7 – Bedingungen für die Einwilligung
- Artikel 13 – Bereitzustellende Informationen
- ePrivacy-Richtlinie 2002/58/EG (Cookie-Richtlinie)
- California Consumer Privacy Act (CCPA)
- California Privacy Rights Act (CPRA)
- Virginia Consumer Data Protection Act (VCDPA)
- Colorado Privacy Act (CPA)
- UK Data Protection Act 2018
- Personal Information Protection and Electronic Documents Act (PIPEDA) – Kanada
1.3 Begriffsbestimmungen
| Begriff | Definition | Beispiele |
|---|---|---|
| Cookies | Kleine Textdateien, die auf Benutzergeräten gespeichert werden und Daten zu Surfverhalten und Präferenzen enthalten | Sitzungscookies, dauerhafte Cookies, Erstanbieter-Cookies, Drittanbieter-Cookies |
| Pixel-Tags | Kleine transparente Bilder, die Benutzerverhalten erfassen und Nutzungsdaten sammeln | Web-Beacons, transparente GIFs, Zählpixel |
| Lokale Speicherung | Browserfunktion, mit der Websites Daten lokal auf Benutzergeräten speichern können | localStorage, sessionStorage, IndexedDB |
| Geräte-Fingerprinting | Erhebung von Informationen über Geräteeigenschaften zur Erstellung einer eindeutigen Kennung | Browserkonfiguration, installierte Plug-ins, Bildschirmauflösung |
2. Technische Cookie-Spezifikationen
2.1 Technische Umsetzung
Standardformat für Cookies:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 Sicherheitsmaßnahmen
- Verschlüsselungsanforderungen:
- Alle Cookies mit sensiblen Daten müssen mit AES-256 verschlüsselt werden
- Für die Übertragung ist Transport Layer Security (TLS 1.3) erforderlich
- Das Secure-Attribut ist für alle HTTPS-Cookies erforderlich
- Das HttpOnly-Attribut wird verwendet, wenn kein clientseitiger Zugriff erforderlich ist
- Cookie-Attribute:
- SameSite=Strict für alle Authentifizierungs-Cookies
- Nur domainspezifische Cookies
- Spezifische Pfadattribute, soweit anwendbar
- Dem Zweck angemessene Ablaufdaten
3. Umfassende Cookie-Kategorien und Zwecke
3.1 Unbedingt erforderliche Cookies
3.2 Funktionale Cookies
3.3 Analyse-Cookies
3.4 Marketing- und Werbe-Cookies
4. Detailliertes Cookie-Verzeichnis
4.1 Standards zur Cookie-Umsetzung
5. Integration von Cookies Dritter
5.1 Drittanbieter
6. Verwaltung des Cookie-Lebenszyklus
6.1 Erstellung und Bereitstellung von Cookies
| Phase | Anforderungen | Dokumentation | Prüfverfahren |
|---|---|---|---|
| Planung | Festlegung des Zwecks, Prüfung der Erforderlichkeit | Technische Spezifikation | Prüfung durch das Datenschutzteam |
| Entwicklung | Sicherheitsumsetzung, Tests | Entwicklungsrichtlinien | Sicherheitsprüfung |
| Bereitstellung | Integration des Einwilligungsmechanismus | Bereitstellungscheckliste | Compliance-Prüfung |
| Überwachung | Leistungserfassung, Compliance | Überwachungsberichte | Regelmäßige Prüfungen |
6.2 Ablauf und Löschung von Cookies
- Automatischer Ablauf:
- Sitzungscookies: Schließen des Browsers
- Authentifizierungs-Cookies: höchstens 30 Tage
- Einstellungs-Cookies: höchstens 1 Jahr
- Analyse-Cookies: höchstens 2 Jahre
- Manuelle Löschverfahren:
- Browsereinstellungen
- Datenschutz-Dashboard
- Kontolöschung
- Supportanfrage
7. Benutzersteuerung und Einwilligungsverwaltung
7.1 Einholung der Einwilligung
7.2 Plattform zur Einwilligungsverwaltung
| Funktion | Umsetzung | Benutzersteuerung | Dokumentation |
|---|---|---|---|
| Einstellungscenter | Weboberfläche | Vollständige differenzierte Steuerung | Benutzerhandbuch |
| Cookie-Scanner | Automatisierte Prüfung | Aktualisierungen in Echtzeit | Technische Spezifikationen |
| Einwilligungsprotokoll | Prüfpfad | Zugriff auf Anfrage | Protokollformat |
8. Technische Umsetzungsanforderungen
8.1 Entwicklungsstandards
Codeanforderungen zum Setzen von Cookies
// Erforderliche Cookie-Attribute
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 Sicherheitsanforderungen
- Verschlüsselung:
- AES-256 für sensible Daten
- TLS 1.3 für die Übertragung
- Verfahren zur Schlüsselrotation
- Überprüfung der Verschlüsselung
- Zugriffskontrollen:
- Rollenbasierter Zugriff
- Prüfprotokollierung
- Widerruf von Zugriffen
- Regelmäßige Überprüfungen
9. Maßnahmen zur Einhaltung von Vorschriften
9.1 Einhaltung der GDPR
- Rechtsgrundlage der Verarbeitung:
- Einwilligung (Artikel 6 Absatz 1 Buchstabe a)
- Berechtigte Interessen (Artikel 6 Absatz 1 Buchstabe f)
- Vertragliche Erforderlichkeit (Artikel 6 Absatz 1 Buchstabe b)
- Rechte betroffener Personen:
- Recht auf Widerruf der Einwilligung
- Recht auf Löschung
- Recht auf Datenübertragbarkeit
- Widerspruchsrecht
9.2 Zusätzliche regulatorische Anforderungen
| Vorschrift | Anforderungen | Umsetzung | Dokumentation |
|---|---|---|---|
| CCPA/CPRA | Hinweis bei der Erhebung, Widerspruchsrechte | Cookie-Banner, Datenschutzeinstellungen | Compliance-Nachweise |
| PIPEDA | Ausdrückliche Einwilligung, Zweckbindung | Einwilligungsverwaltung | Datenschutz-Folgenabschätzung |
| ePrivacy-Richtlinie | Vorherige Einwilligung, klare Informationen | Cookie-Hinweis | Einwilligungsprotokolle |
10. Verfahren zur Cookie-Prüfung
10.1 Anforderungen an interne Prüfungen
| Prüfkomponente | Häufigkeit | Verantwortliche Stelle | Erforderliche Dokumentation |
|---|---|---|---|
| Prüfung des Cookie-Verzeichnisses | Monatlich | Datenschutzteam | Cookie-Prüfberichte, Zweckdokumentation |
| Prüfung des Einwilligungsmechanismus | Vierteljährlich | Rechts- und Entwicklungsteam | Einwilligungsprotokolle, Berichte zur technischen Umsetzung |
| Sicherheitsbewertung | Halbjährlich | Sicherheitsteam | Sicherheitsprüfberichte, Ergebnisse von Penetrationstests |
| Compliance-Prüfung | Jährlich | Compliance-Beauftragter | Regulatorische Bewertung, Lückenanalyse |
10.2 Prüfungsmethodik
11. Besondere Anforderungen einzelner Rechtsordnungen
11.1 Europäische Union (GDPR)
Besondere Anforderungen
- Anforderungen an die Einwilligung:
- Ausdrückliche Zustimmung zu nicht erforderlichen Cookies
- Differenzierte Einwilligungsoptionen
- Einfacher Widerruf der Einwilligung
- Keine vorausgewählten Kontrollkästchen
- Klare Datenschutzinformationen
- Dokumentationsanforderungen:
- Einwilligungsnachweise
- Datenschutz-Folgenabschätzungen
- Verarbeitungsverzeichnisse
- Mechanismen für internationale Übermittlungen
11.2 Kalifornien (CCPA/CPRA)
- Hinweispflichten:
- Link „Do Not Sell My Personal Information“
- Kategorien erhobener personenbezogener Daten
- Offenlegung des Geschäftszwecks
- Informationen zur Weitergabe an Dritte
- Verbraucherrechte:
- Widerspruchsrecht
- Recht auf Löschung
- Recht auf Kenntnis
- Recht auf Berichtigung
11.3 Andere Rechtsordnungen
| Rechtsordnung | Wesentliche Anforderungen | Umsetzungsmaßnahmen | Erforderliche Dokumentation |
|---|---|---|---|
| Kanada (PIPEDA) | Ausdrückliche Einwilligung, Zweckbindung | System zur Einwilligungsverwaltung | Datenschutz-Folgenabschätzungen |
| Brasilien (LGPD) | Rechtsgrundlage der Verarbeitung, Rechte betroffener Personen | Portal zur Rechteverwaltung | Verarbeitungsverzeichnisse |
| Australien (Privacy Act) | Erhebungshinweise, Einwilligungsanforderungen | Umsetzung von Hinweisen | Compliance-Nachweise |
12. Sicherheitsmaßnahmen für Cookies
12.1 Technische Sicherheitskontrollen
12.2 Zugriffskontrollen
| Kontrollart | Umsetzung | Überwachung | Prüfpfad |
|---|---|---|---|
| Authentifizierung | Mehrfaktor-Authentifizierung | Echtzeitüberwachung | Zugriffsprotokolle |
| Autorisierung | Rollenbasierte Zugriffskontrolle | Berechtigungsprüfungen | Änderungsprotokolle |
| Sitzungsverwaltung | Sichere Sitzungsverarbeitung | Sitzungsüberwachung | Sitzungsprotokolle |
13. Anforderungen an Dienstanbieter
13.1 Pflichten von Drittanbietern
13.2 Überwachung und Compliance
Prüfanforderungen
- Regelmäßige Bewertungen:
- Jährliche Sicherheitsprüfungen
- Vierteljährliche Compliance-Prüfungen
- Monatliche Leistungsüberwachung
- Echtzeit-Sicherheitsüberwachung
- Dokumentationsanforderungen:
- Prüfberichte und Feststellungen
- Abhilfepläne
- Compliance-Zertifikate
- Unterlagen zur Reaktion auf Sicherheitsvorfälle
14. Aktualisierungen der Richtlinie und Änderungsmanagement
14.1 Verfahren zur Überarbeitung der Richtlinie
14.2 Versionskontrolle und Dokumentation
- Versionsverwaltung:
- System zur semantischen Versionierung
- Pflege des Änderungsverlaufs
- Archiv früherer Fassungen
- Nachverfolgung des Umsetzungszeitplans
- Kommunikationsanforderungen:
- Verfahren zur Benutzerbenachrichtigung
- Kommunikation mit Interessengruppen
- Aktualisierung interner Schulungen
- Aktualisierung der Dokumentation
15. Kontaktinformationen und Ressourcen
15.1 Kontaktinformationen
15.2 Zusätzliche Ressourcen
- Dokumentation:
- Leitfaden zur technischen Umsetzung
- Vorlagen für Datenschutz-Folgenabschätzungen
- Verfahren zur Cookie-Prüfung
- Compliance-Checklisten
- Supportressourcen:
- Entwicklerdokumentation
- FAQ-Dokumentation
- Schulungsmaterialien
- Regulatorische Leitlinien
16. Dokumentensteuerung
| Version | Datum | Änderungen | Genehmigt von |
|---|---|---|---|
| 3.0.0 | 16. Januar 2025 | Umfassende Aktualisierung der Richtlinie | Verwaltungsrat |
| 2.1.0 | 1. Oktober 2024 | Aktualisierungen zur CPRA-Compliance | Datenschutzbeauftragter |
| 2.0.0 | 15. Mai 2024 | Angleichung an die GDPR | Verwaltungsrat |