Neu Telemetrie-Datenerfassung in JTL-Shop 5.7.0: Bitte um Klarstellung der DSGVO-relevanten Aspekte

ams

Aktives Mitglied
22. Juli 2014
52
21
Hallo zusammen, hallo JTL-Team,

im Release-Post zur Version 5.7.0 wird unter dem Punkt „Telemetrie" angekündigt, dass JTL-Shop für JTL-Hosting-Shops eine systematische Telemetrie-Datenerfassung einführt, um „datengestützte Entscheidungen zu ermöglichen und die Produktstrategie kontinuierlich zu validieren".

Als Shopbetreiber bin ich nach DSGVO Verantwortlicher für sämtliche Datenverarbeitungen, die in oder über meinen Shop laufen. Das gilt auch dann, wenn die Erhebung durch die eingesetzte Software selbst erfolgt. Bevor ich das Update einspiele, benötige ich daher belastbare Informationen, um meine Pflichten nach Art. 13/14, Art. 28, Art. 30 und Art. 35 DSGVO erfüllen zu können.

Konkret bitte ich um Beantwortung der folgenden Punkte:

**1. Umfang der Datenerhebung**
* Welche Daten werden konkret erhoben? (Bitte vollständige Liste der Datenfelder und Events)
* Werden personenbezogene oder personenbeziehbare Daten erhoben (z. B. IP-Adressen, User-Agents, Shop-URL, Kunden- oder Bestelldaten, Admin-Logins, Plugin-Listen, Lizenzschlüssel)?
* Werden Daten der Shop-Besucher (Endkunden) erfasst oder ausschließlich technische Metriken des Shops selbst?
* Werden Daten aggregiert bzw. anonymisiert übertragen oder mit eindeutigen Kennungen (Shop-ID, Lizenz-ID, Domain)?

**2. Empfänger und Verarbeiter**
* An welche Empfänger werden die Daten übermittelt? (Bitte konkreter Empfänger und Endpoint-URL)
* Wer verarbeitet die Daten? Die JTL-Software-GmbH selbst oder Dritte bzw. Sub-Dienstleister?
* Findet eine Übermittlung in Drittländer außerhalb der EU bzw. des EWR statt? Falls ja, auf welcher Rechtsgrundlage (Standardvertragsklauseln, Angemessenheitsbeschluss)?
* Wo werden die Daten gespeichert (Standort der Server)?

**3. Rechtsgrundlage und Einwilligung**
* Auf welche Rechtsgrundlage nach Art. 6 DSGVO stützt JTL die Verarbeitung?
* Wo und wie wird die Zustimmung des Shopbetreibers vor dem Aktivieren der Telemetrie eingeholt? Ist Opt-in oder Opt-out vorgesehen?
* Lässt sich die Telemetrie vollständig und dauerhaft deaktivieren? Wo genau im Backend?
* Bleibt die Deaktivierung auch nach zukünftigen Updates bestehen?

**4. Auftragsverarbeitung**
* Sofern personenbezogene Daten verarbeitet werden: Wird ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO bereitgestellt bzw. ergänzt?
* Falls ja: Wo finde ich diesen, und ist eine Anpassung des bestehenden AVV nötig?

**5. Speicherdauer und Betroffenenrechte**
* Wie lange werden die erhobenen Daten gespeichert?
* Wie kann ich als Shopbetreiber Auskunft, Berichtigung oder Löschung der Daten meines Shops verlangen?

**6. Transparenzpflichten**
* Stellt JTL einen vollständigen Text zur Verfügung, den ich in meine Datenschutzerklärung übernehmen kann?
* Gibt es eine offizielle Datenschutz-Folgenabschätzung (DSFA) oder eine Stellungnahme des Datenschutzbeauftragten von JTL zu dieser Funktion?

**7. Hinweis zur Formulierung im Release-Post**
Der Satz „JTL-Shop führt in der 5.7.0 für JTL-Hosting-Shops systematische Telemetrie-Datenerfassung ein" lässt offen, ob die Erfassung ausschließlich JTL-Hosting-Kunden betrifft oder ob die entsprechenden Code-Bestandteile auch in selbst gehosteten Shops aktiv sind und ggf. nur nicht senden. Bitte um Klarstellung, da dies für die rechtliche Bewertung wesentlich ist.

Ich halte das Anliegen einer datengestützten Produktentwicklung grundsätzlich für nachvollziehbar. Allerdings muss ein solches Feature von Anfang an DSGVO-konform, transparent und mit klarer Opt-in-Logik ausgestaltet sein. Andernfalls riskieren sowohl JTL als auch die Shopbetreiber Bußgelder und Abmahnungen.

Ich würde mich über eine ausführliche, schriftliche Stellungnahme freuen, idealerweise an einer Stelle, die auch andere Shopbetreiber später nachlesen können (Guide-Eintrag o. ä.).

Vielen Dank im Voraus.

Viele Grüße,
ams
 

John

Sehr aktives Mitglied
3. März 2012
4.219
1.093
Berlin
Super Initiative. 👍

Bei der Gelegenheit kann JTL ja auch mal erklären, was die Wawi selbst an Telemetriedaten nach Hause sendet.
Da finden sich ja Indizien für in der Datenbank...
 
  • Gefällt mir
Reaktionen: silent

Cedric Fröhner

Mitglied
Mitarbeiter
23. Januar 2025
4
2
Hallo zusammen,

danke für die ausführliche Anfrage und die konkreten Punkte zur DSGVO.
Kurz zum Hintergrund: Die Telemetrie-Initiative haben wir vor der Einführung selbstverständlich gemeinsam mit unserer Rechtsabteilung geprüft. Aus dieser Vorarbeit ergibt sich für uns klar, dass keine personenbezogenen Daten im Sinne der DSGVO erhoben werden.

Eure einzelnen Fragen nehmen wir trotzdem mit, lassen sie nochmal sauber durch Legal laufen und stellen euch die passende Dokumentation bereit, damit ihr eine verlässliche Grundlage für eure eigene DSGVO-Compliance habt.

Wir melden uns hier wieder, sobald die Unterlagen vorbereitet sind.

Beste Grüße
Cedric
 
  • Gefällt mir
Reaktionen: recent.digital

tom07

Aktives Mitglied
6. Dezember 2013
40
2
Liebes JTL team
Ich würde gerne wissen ob eure "Telemetrie" nur JTL Hostings betrifft, oder aber auch eigen gehostete Systeme.
Wenn dem so wäre, möchte ich eine Aussage darüber erhalten, welche Daten in der "Telemetrie" an Jtl übertragen werden.

Danke
Grüße
Thomas
 

ams

Aktives Mitglied
22. Juli 2014
52
21
Hallo zusammen,

danke für die ausführliche Anfrage und die konkreten Punkte zur DSGVO.
Kurz zum Hintergrund: Die Telemetrie-Initiative haben wir vor der Einführung selbstverständlich gemeinsam mit unserer Rechtsabteilung geprüft. Aus dieser Vorarbeit ergibt sich für uns klar, dass keine personenbezogenen Daten im Sinne der DSGVO erhoben werden.

Eure einzelnen Fragen nehmen wir trotzdem mit, lassen sie nochmal sauber durch Legal laufen und stellen euch die passende Dokumentation bereit, damit ihr eine verlässliche Grundlage für eure eigene DSGVO-Compliance habt.

Wir melden uns hier wieder, sobald die Unterlagen vorbereitet sind.

Beste Grüße
Cedric
Hallo Cedric,

gibt es zu der Fragestellung bereits weitere Informationen?

Viele Grüße,
ams
 

tom07

Aktives Mitglied
6. Dezember 2013
40
2
Hallo zusammen,

danke für die ausführliche Anfrage und die konkreten Punkte zur DSGVO.
Kurz zum Hintergrund: Die Telemetrie-Initiative haben wir vor der Einführung selbstverständlich gemeinsam mit unserer Rechtsabteilung geprüft. Aus dieser Vorarbeit ergibt sich für uns klar, dass keine personenbezogenen Daten im Sinne der DSGVO erhoben werden.

Eure einzelnen Fragen nehmen wir trotzdem mit, lassen sie nochmal sauber durch Legal laufen und stellen euch die passende Dokumentation bereit, damit ihr eine verlässliche Grundlage für eure eigene DSGVO-Compliance habt.

Wir melden uns hier wieder, sobald die Unterlagen vorbereitet sind.

Beste Grüße
Cedric
Ich möchte das Thema nochmals anstossen. Es kam bisher leider .... NICHTS ...
Grüße
Thomas
 
  • Gefällt mir
Reaktionen: k.scholz

Morimus

Sehr aktives Mitglied
16. Mai 2019
669
149
Wir hosten nicht bei JTL, haben aber trotzdem einen laufenden Cronjob mit der Bezeichnung "Telemetriedaten senden", der nicht deaktivierbar ist.
Der Job ist grundsätzlich Bestandteil von JTL-Shop.
Ob er tatsächlich Telemetriedaten sendet, wird über die Server-/PHP-Umgebung gesteuert.

Wir hosten bei JTL.
Bei unserem Shop ist die Telemetrie nicht aktiviert, obwohl der Cronjob vorhanden und nicht deaktivierbar ist.

edit - etwas kontext:
Entscheidend ist dabei insbesondere die Variable JTL_SHOP_TELEMETRY_ENABLED.
Ist diese Variable nicht gesetzt, startet der Cronjob zwar, beendet sich aber direkt wieder und sendet keine Telemetriedaten.
Ist sie gesetzt, läuft der Telemetrie-Code weiter und prüft anschließend die konfigurierten OTLP-Endpunkte für die eigentliche Übertragung.

edit die zweite:
Ich wurde gerade darauf hingewiesen, dass selbst wenn JTL_SHOP_TELEMETRY_ENABLED gesetzt ist, dies nicht automatisch bedeutet, dass auch etwas übertragen wird.
Die gesetzte Variable sorgt zunächst nur dafür, dass der Telemetrie-Code nicht direkt abbricht.
Anschließend müssen unter anderem die entsprechenden OTLP-Endpunkte konfiguriert sein, damit überhaupt eine Übertragung versucht werden kann.

Quellen:
https://gitlab.com/jtl-software/jtl-shop/core/-/raw/master/includes/src/Cron/Job/Telemetry.php
https://gitlab.com/jtl-software/jtl...r/includes/src/Telemetry/TelemetryService.php
 

Anhänge

  • 1234.png
    1234.png
    7,2 KB · Aufrufe: 5
Zuletzt bearbeitet:

simplybecause

Sehr aktives Mitglied
25. Dezember 2012
220
45
Das mag ja sein, aber für mich als Anwender läuft da ein Cronjob, wie auch die anderen Cronjobs, die da laufen und zu einem Ergebnis führen. Also muß ich davon ausgehen, dass das Daten übertragen werden.
 

Morimus

Sehr aktives Mitglied
16. Mai 2019
669
149
Da hast du durchaus recht.

Zumindest welche Daten im Rahmen der Telemetrie übertragen werden könnten, kann ich dir nennen.
Neben Shop-UUID und Shop-Version werden unter anderem Artikelzahlen, Kategorien inkl. Kategorienamen, Bestellanzahl und Netto-/Bruttoumsatz des Vortags sowie die installierten Plugins inkl. Name, Version und Status erfasst.

Zusätzlich enthält der TelemetryService einen separaten Log-Mechanismus für Feature-Änderungen, der unter anderem ein Feld adminLogin vorsieht.
Ich möchte da jetzt nicht zu viel hineininterpretieren, da ich diese Informationen lediglich aus dem Quellcode ziehe.
Das Feld adminLogin finde ich im Zusammenhang mit der Aussage von JTL, dass keine personenbezogenen Daten im Sinne der DSGVO erhoben werden, allerdings zumindest interessant. 😉

Der Quellcode enthält jedenfalls eindeutig einen Telemetrie-LogRecord mit einem Feld adminLogin.

Dieser wird allerdings nicht durch den Telemetrie-Cronjob selbst ausgelöst, sondern gehört zu einem separaten Mechanismus.

Quellen:
https://gitlab.com/jtl-software/jtl-shop/core/-/blob/v5.8.1/includes/src/Cron/Job/Telemetry.php
https://gitlab.com/jtl-software/jtl...1/includes/src/Telemetry/TelemetryService.php
https://gitlab.com/jtl-software/jtl-shop/core/-/blob/v5.8.1/includes/src/Cron/CronService.php
 

css-umsetzung

Offizieller Service Partner
SPBanner
6. Juli 2011
8.665
2.713
Berlin
Firma
css-umsetzung
Ja, da geht eine Menge über den Tisch, wäre mein Shop betroffen hätte ich diesen Eintrag in der Cron Tabelle, in der Datenbank umgehend entfernt.
 

Ähnliche Themen