Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Lytics ist eine Customer Data Platform mit Sitz in Portland, Oregon, die umfangreiche Verhaltensprofile bildet, eine Zielgruppensegmentierung per maschinellem Lernen durchführt und Zielgruppen an Werbe und Marketingplattformen aktiviert. Ihr JavaScript Tag, das jstag, setzt eine First Party Kennung und verfolgt das Verhalten auf der Website, was nach der DSGVO ein umfangreiches Profiling darstellt. Das Tag und das Profiling sind nicht unbedingt erforderlich und erfordern daher eine vorherige Einwilligung und eine gültige Rechtsgrundlage. Da Lytics in den USA ansässig ist, stützen sich Transfers auf den EU US Data Privacy Framework und auf die Standardvertragsklauseln mit einer Folgenabschätzung, und eine Datenschutz Folgenabschätzung wird empfohlen.
Lytics ist eine Customer Data Platform mit Sitz in Portland, Oregon, in den Vereinigten Staaten. Sie erhebt Verhaltensdaten von einer Website, bildet umfangreiche Profile jedes Besuchers und nutzt maschinelles Lernen, um Personen in Zielgruppensegmente einzuteilen. Diese Segmente lassen sich anschließend aktivieren, das heißt an Werbe und Marketingplattformen übergeben, um zielgerichtete Kampagnen zu betreiben. Für europäische Organisationen sitzt Lytics zwischen der Website und einer breiten Palette nachgelagerter Werkzeuge, was es zu einem zentralen und besonders wirkungsvollen Teil des Marketing Stacks macht.
Das JavaScript Tag von Lytics, bekannt als jstag, setzt eine First Party Kennung wie seerid und erfasst Seitenaufrufe, Klicks und weitere Verhaltensereignisse, während sich der Besucher durch die Website bewegt. Zusätzliche Cookies wie ly_segs speichern die Segmentzugehörigkeit, und Helfer wie _li unterstützen das Tag. Im Lauf der Zeit bilden diese Kennungen ein detailliertes Verhaltensprofil, das mit bekannten Kundenattributen angereichert werden kann. Da nichts davon für den Betrieb der Website nötig ist, sind das Tag und seine Cookies nicht notwendige Tracker, die nach den ePrivacy Regeln eine Einwilligung verlangen.
Verhaltensprofile zu bilden und Personen mit maschinellem Lernen zu segmentieren ist Profiling nach der DSGVO, und das Aktivieren dieser Zielgruppen an andere Plattformen vervielfacht die Zahl der Empfänger der Daten. Artikel 5(3) der ePrivacy Richtlinie verlangt eine vorherige Einwilligung für das jstag und seine Cookies, während die DSGVO die Profile selbst regelt. Lytics handelt in der Regel als Auftragsverarbeiter, sodass ein Auftragsverarbeitungsvertrag nach Artikel 28 erforderlich ist, zusammen mit Transparenz über die Profiling Logik und die Weitergabe der Zielgruppen. Umfang und Aktivierung rücken diese Verarbeitung gemeinsam klar in den Bereich mit hohem Risiko.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Die Einwilligung ist die richtige Grundlage für das jstag und für das von Lytics durchgeführte Profiling und den Zielgruppenaufbau, denn berechtigtes Interesse lässt sich für umfangreiches Profiling und nachgelagerte Aktivierung schwer verteidigen. Die Einwilligung muss vor dem Auslösen des Tags eingeholt werden, muss die Profiling und Werbezwecke klar abdecken und ebenso leicht widerrufbar wie erteilbar sein. In der Praxis sollte das Tag hinter einer Consent Management Plattform gehalten werden, das Einwilligungssignal an Lytics übergeben werden, und Segmentbildung und Aktivierung sollten für alle aufhören, die ablehnen oder widerrufen.
Lytics ist ein US Unternehmen und verarbeitet Daten auf Google Cloud in den Vereinigten Staaten, sodass europäische Einsätze eine Übermittlung personenbezogener Daten über den Atlantik bedeuten. Wo Lytics unter dem EU US Data Privacy Framework zertifiziert ist, können sich Transfers dorthin auf dieses Rahmenwerk stützen, und viele Organisationen unterzeichnen zusätzlich die EU Standardvertragsklauseln als Absicherung, gestützt auf eine Transfer Folgenabschätzung. Sie sollten den aktuellen Zertifizierungsstatus von Lytics prüfen, die Garantie, auf die Sie sich stützen, dokumentieren und beachten, dass auch das CPRA gelten kann, wenn Daten kalifornischer Einwohner betroffen sind.
Schließen Sie einen Auftragsverarbeitungsvertrag, führen Sie eine Datenschutz Folgenabschätzung durch und bestätigen Sie den Transfermechanismus, ob Data Privacy Framework oder Standardvertragsklauseln, vor dem Start. Leiten Sie das jstag über Ihre Consent Management Plattform, damit es inaktiv bleibt, bis der Besucher zustimmt, und übergeben Sie den Einwilligungsstatus an Lytics, damit Profiling und Aktivierung ihn beachten. Wenden Sie Datenminimierung an, setzen Sie klare Speicherfristen für Profile und Segmente und aktualisieren Sie Ihre Datenschutzhinweise und Cookie Richtlinie, um Lytics zu benennen, das Profiling und die Zielgruppenaktivierung zu beschreiben und den USA Transfer zu erläutern. Überprüfen Sie die Einrichtung regelmäßig und bewahren Sie Nachweise auf, um Rechenschaft ablegen zu können.
Websites using Lytics must obtain user consent under GDPR regulations.
DPIA considerations
Eine Datenschutz Folgenabschätzung wird für Lytics empfohlen, da sie Verhaltensprofiling, Segmentierung per maschinellem Lernen und Zielgruppenaktivierung in großem Umfang durchführt. Erfassen Sie die vom jstag erhobenen Daten, die First Party Kennung, die gebildeten Profile und Segmente sowie die Plattformen, an die Zielgruppen gesendet werden. Bewerten Sie den Transfer in die USA unter dem EU US Data Privacy Framework und den Standardvertragsklauseln und berücksichtigen Sie das CPRA, wenn Daten kalifornischer Einwohner betroffen sind. Dokumentieren Sie die Profiling Risiken und Maßnahmen wie Einwilligungssteuerung, Minimierung und Speicherfristen vor dem Start.
Sample consent text
Wir verwenden Lytics, um zu verstehen, wie Sie mit unserer Website interagieren, und um Zielgruppensegmente zu bilden, damit wir Inhalte und Werbung personalisieren können. Dies beruht auf einem First Party Tag, läuft erst nach Ihrer Zustimmung und kann Ihre Daten an Lytics in den USA unter dem EU US Data Privacy Framework und von der EU genehmigten Klauseln übermitteln. Sie können Ihre Einwilligung jederzeit verweigern oder widerrufen.
Third-party domains contacted
lytics.ioc.lytics.ioapi.lytics.iolytics.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| seerid | analytics | persistent (up to 1 year) | Persistent Lytics user identifier set by the jstag to track behaviour and link it to a behavioural profile. |
| ly_segs | advertising | persistent (up to 1 year) | Stores the audience segments the visitor belongs to so they can be activated to advertising and marketing platforms. |
| _li | functional | persistent | Helper cookie that supports the operation of the Lytics jstag. |
Lytics erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Das jstag von Lytics setzt eine First Party Kennung wie seerid, ein Segment Cookie wie ly_segs und einen Helfer wie _li. Sie verfolgen das Verhalten, speichern die Zielgruppenzugehörigkeit und speisen Profiling und Aktivierung, sind also nicht unbedingt erforderlich und benötigen eine Einwilligung.
Ja. Das jstag und das damit betriebene Profiling sind nicht unbedingt erforderlich, daher müssen Sie vor dem Auslösen des Tags eine vorherige, spezifische und freiwillige Einwilligung einholen. Das Tag sollte blockiert bleiben, bis der Besucher zustimmt, und die Segmentbildung sollte für Ablehnende nicht laufen.
Die geeignete Grundlage ist die Einwilligung nach Artikel 6(1)(a) DSGVO für das Profiling und den Zielgruppenaufbau, zusammen mit der nach Artikel 5(3) ePrivacy erforderlichen vorherigen Einwilligung für das jstag. Berechtigtes Interesse lässt sich angesichts des Umfangs des Profilings und der nachgelagerten Aktivierung der Zielgruppen kaum verteidigen.
Ja. Lytics hat seinen Sitz in den USA und verarbeitet die Daten dort auf Google Cloud. Transfers stützen sich auf den EU US Data Privacy Framework, wo Lytics zertifiziert ist, und auf die EU Standardvertragsklauseln mit einer Transfer Folgenabschätzung. Das CPRA kann ebenfalls gelten, wenn kalifornische Daten betroffen sind.
Eine Folgenabschätzung wird empfohlen. Lytics führt Verhaltensprofiling, Segmentierung per maschinellem Lernen und Zielgruppenaktivierung in großem Umfang durch, was Tätigkeiten mit höherem Risiko sind. Dokumentieren Sie die erhobenen Daten, die Profile und Segmente, die Empfänger der aktivierten Zielgruppen und den USA Transfer und halten Sie Ihre Maßnahmen vor dem Start fest.
Schließen Sie zuerst einen Auftragsverarbeitungsvertrag, führen Sie eine Folgenabschätzung durch und bestätigen Sie Ihren Transfermechanismus. Blockieren Sie das jstag hinter einer Consent Management Plattform, übergeben Sie den Einwilligungsstatus an Lytics, damit Profiling und Aktivierung ihn beachten, wenden Sie Datenminimierung und klare Speicherung an und legen Sie Profiling und USA Transfer in Ihren Hinweisen offen.
Andere Customer Data Platforms bieten EU Hosting oder einfachere Transferpositionen, was die Compliance erleichtern kann. Wenn die Zielgruppenaktivierung nicht zwingend ist, können leichtere First Party Analysewerkzeuge mit einer Option ohne Cookies das Risiko verringern. Unabhängig vom Werkzeug bleiben Einwilligungssteuerung und eine Folgenabschätzung für umfangreiches Profiling notwendig.
Führen Sie jedes Lytics Cookie mit Zweck und Dauer auf, erläutern Sie, dass die Plattform Verhaltensprofile bildet und Zielgruppen aktiviert, und legen Sie den Transfer in die USA unter dem Data Privacy Framework und den Standardvertragsklauseln offen. Verlinken Sie auf Ihre Einwilligungseinstellungen und prüfen Sie den Eintrag, wenn sich die Konfiguration ändert.