Social Login scheint eine offensichtliche Entscheidung zu sein. Anstatt den Benutzer dazu zu bringen, sich noch ein weiteres Passwort auszudenken, bieten Sie die Schaltfläche „Mit Google anmelden“ oder eine gleichwertige Schaltfläche an, und der Benutzer muss nur zweimal darauf tippen. Weniger Reibung, mehr Anmeldungen. Warum sollte jemand es anders machen?
Die Antwort ist, dass Social Login ein echtes Problem löst und andere schafft, die erst später auftauchen. Sie gewinnen heute die Konvertierung und nehmen Abhängigkeiten, Komplexitäten und Datenschutzverpflichtungen auf sich, die später ihren Tribut fordern. Gut planen bedeutet, diesen Kompromiss zu verstehen, bevor die Schaltfläche auf dem Bildschirm platziert wird, und nicht erst danach, wenn bereits Tausende von Benutzern an eine Entscheidung gebunden sind, die noch niemand durchdacht hat.
Dieser Text ist praxisorientiert und voller Beispiele. Die Idee besteht darin, anhand konkreter Situationen zu zeigen, was einen gut geplanten Social Login von einem unterscheidet, der zu Kopfschmerzen führt.
Warum Social Login zu Conversions führt (und wann nicht)
Der Gewinn ist echt. Jedes zusätzliche Feld in einer Registrierung reduziert die Konvertierung, und das Passwort ist das schlechteste Feld: Die Person muss es erfinden, sich daran erinnern und es auf der Tastatur eines Mobiltelefons eingeben. Social Login macht all das überflüssig. Bei Apps, bei denen die erste Sitzung entscheidend ist, kann dies den Unterschied zwischen der Anmeldung oder dem Abbruch des Benutzers ausmachen.
Aber der Gewinn ist nicht universell. Ein Beispiel für das Gegenteil lohnt sich. Eine App, die sich an ein Unternehmenspublikum richtet und innerhalb von Unternehmen verwendet wird, kann Benutzer haben, die kein persönliches Konto bei sozialen Anbietern haben oder über Richtlinien verfügen, die diese Art der Anmeldung blockieren. Es schreckt die Leute ab, nur Social Login anzubieten. Ein anderer Fall: eine Gesundheits- oder Finanz-App, bei der der Benutzer seine medizinische oder finanzielle Identität möglicherweise nicht mit seinem Social-Media-Konto verknüpfen möchte. Die Wahrnehmung der Privatsphäre wiegt schwer und der Button, der sie in eine Casual-App umwandeln würde, könnte hier Misstrauen erzeugen.
Die These dieses Textes: Social Login ist ein Konvertierungstool, kein verbindlicher Standard. Die richtige Entscheidung hängt davon ab, wer Ihr Benutzer ist und wie sehr er bei der Verknüpfung seiner Konten darauf vertraut.
Beispiel: Der Fehler, nur Social Login anzubieten
Ein Muster, das klug erscheint, aber schlecht altert: Es bietet ausschließlich Social-Login ohne E-Mail- und Passwort-Alternative. Die Motivation besteht darin, zu vereinfachen, und kurzfristig funktioniert es.
Das Problem tritt in mehreren Formen auf. Stellen Sie sich vor, der von Ihnen gewählte Anbieter ändert seine Regeln, erhöht die Kosten oder geht einfach für ein paar Stunden offline. Alle Ihre Benutzer sind von der App selbst ausgeschlossen und Sie haben keine Möglichkeit, ihnen zu helfen, da der Schlüssel zur Tür in den Händen eines anderen Unternehmens liegt. Stellen Sie sich auch vor, der Benutzer, der den Zugriff auf das soziale Konto verloren hat, mit dem er sich registriert hat, verliert auch den Zugriff auf Ihre App, ohne dass ein Wiederherstellungspfad von Ihnen abhängt.
Die praktische Lektion: Bieten Sie Social Login als Abkürzung an, aber haben Sie immer einen [Authentifizierungspfad, den Sie kontrollieren. Sich für den Zugang zu Ihrem Produkt vollständig auf Dritte zu verlassen bedeutet, die Kontinuität Ihres Unternehmens an jemand anderen zu übergeben.
Beispiel: Das Problem desselben Benutzers mit zwei Konten
Ein stiller und häufiger Fehler. Der Benutzer registriert sich heute mit „Mit Google anmelden“. Wochen später kommt er zurück, erinnert sich nicht mehr an die Eingabe und klickt auf „Mit Facebook anmelden“, wo dieselbe E-Mail-Adresse verwendet wird. Wenn Ihre App dies nicht beherrscht, haben Sie einfach zwei separate Konten für dieselbe Person erstellt.
Der Schaden ist konkret. Der Verlauf, die Einkäufe und die Einstellungen der Person werden auf zwei Identitäten aufgeteilt und sie stellt fest, dass „die App meine Daten verloren hat“. Der Support nimmt die Beschwerde entgegen und die nachträgliche Zusammenführung von Konten ist ein heikler und riskanter Vorgang.
Die richtige Planung nimmt dies vorweg. Die Identität des Benutzers muss in etwas Stabilem verankert sein, normalerweise in seiner verifizierten E-Mail-Adresse und nicht in dem Anbieter, mit dem er sich angemeldet hat. Wenn sich jemand über einen anderen Anbieter mit derselben bereits registrierten E-Mail-Adresse einloggt, muss die App erkennen, dass es sich um dieselbe Person handelt, und anbieten, die Konten zu verknüpfen, nicht ein neues zu erstellen. Dies wird zu Beginn entschieden; Eine spätere Reparatur ist teuer.
Beispiel: Zu viele Berechtigungen einfordern und den Benutzer verängstigen
Social-Login-Anbieter bieten Zugriff auf viel mehr als die grundlegende Identität, Kontaktliste, Beiträge und erweiterte Profildaten des Benutzers. Es ist verlockend, alles zu verlangen, „weil es nützlich sein könnte“. Es handelt sich um einen Produkt- und Datenschutzfehler.
Sehen Sie den Effekt. Wenn ein Benutzer auf „Anmelden mit“ klickt und auf dem Berechtigungsbildschirm nach Zugriff auf seine Freundesliste und sein vollständiges Profil gefragt wird, weichen viele Leute zurück. Was eine schnelle Anmeldung hätte sein sollen, wurde zu einer invasiven Anfrage, und die durch die soziale Anmeldung versprochene Konvertierung geht genau zum Schluss verloren. Schlimmer noch: Sie beginnen, Daten zu speichern, die Sie nicht nutzen, und schaffen so Verbindlichkeiten ohne Nutzen.
Eine gute Praxis besteht darin, nach dem Minimum zu fragen. Zur Authentifizierung benötigen Sie fast immer nur einen Ausweis und eine verifizierte E-Mail-Adresse. Fragen Sie einfach danach. Wenn es später eine Funktion gibt, die einen zusätzlichen Zugriff erfordert, fragen Sie zu diesem Zeitpunkt danach und erläutern Sie den Grund. Jede geringere Berechtigung bedeutet mehr Vertrauen und weniger zu schützende Daten.
Die Ebene der Privatsphäre, die Social Login mit sich bringt
Es lohnt sich, den Punkt, der sich durch die vorherigen Beispiele zieht, explizit hervorzuheben. Social Login ist nicht nur eine Authentifizierung; Dabei handelt es sich um einen Fluss personenbezogener Daten zwischen Ihnen, dem Anbieter und dem Nutzer. Und LGPD gilt für diesen Fluss.
Bei den Daten, die Sie vom Anbieter erhalten, handelt es sich um personenbezogene Daten, für die Sie ab Erhalt der Daten verantwortlich sind. Dies bringt konkrete Verpflichtungen mit sich: eine Rechtsgrundlage für deren Verarbeitung zu haben, den Benutzer darüber zu informieren, was Sie zu welchem Zweck sammeln, und die Anfrage eines jeden zu respektieren, der sein Konto löschen möchte, einschließlich der Aufhebung der Verknüpfung mit dem Anbieter. Ein Detail, das viele vergessen: Der Benutzer muss in der Lage sein, sein Konto in Ihrer App unabhängig von seinem sozialen Konto zu löschen.
Es gibt auch Transparenz. Der Nutzer hat das Recht zu verstehen, dass bei der Nutzung von Social Login bestimmte Daten zwischen den Diensten übertragen werden. Dies im Kleingedruckten zu verstecken, funktioniert bis zu dem Tag, an dem es nicht mehr funktioniert. Die klare Behandlung der Angelegenheit bedeutet wiederum Umwandlung und Konformität in derselben Entscheidung.
Die Falle, Bequemlichkeit mit Sicherheit zu verwechseln
Eine letzte Reifewarnung. Social Login ist praktisch und Bequemlichkeit wird manchmal mit Sicherheit verwechselt. Sie sind nicht dasselbe.
Die Delegierung der Authentifizierung an einen großen Anbieter kann in der Tat sicherer sein, als Passwörter schlecht zu verwalten, schließlich investieren diese Anbieter viel in den Kontoschutz. Aber dadurch wird das Risiko verlagert, nicht beseitigt. Wenn das soziale Konto des Benutzers kompromittiert wird, gelangt der Angreifer damit in Ihre App. Und Sie beginnen, auf die Sicherheit Dritter angewiesen zu sein, über die Sie keine Kontrolle haben. Für sensible Funktionen innerhalb der App lohnt es sich, über eine zusätzliche Verifizierungsebene nachzudenken, unabhängig von der Erstanmeldung.
Die ausgereifte Entscheidung besteht darin, Social Login als eine Produktauswahl mit klaren Vor- und Nachteilen zu betrachten und nicht als eine Lösung, bei der keine Rücksicht auf Sicherheit und Datenschutz genommen werden muss.
Schließung
Social Login ist eines der besten Konvertierungstools für eine App und eines der teuersten, wenn es automatisch implementiert wird. Die Beispiele zeigen das Muster: Der Gewinn ist unmittelbar und sichtbar, die Kosten werden aufgeschoben und stillschweigend und die Planung entscheidet darüber, was am Ende mehr wiegt.
Bieten Sie Social Login als Abkürzung an, niemals als einzige Tür. Verankern Sie die Identität beim Benutzer, nicht beim Anbieter. Bitten Sie um minimale Berechtigungen. Behandeln Sie Daten mit dem Respekt, den LGPD erfordert und den der Benutzer verdient. Wer mit diesen Vorsichtsmaßnahmen plant, gewinnt die Konvertierung, ohne die Kopfschmerzen zu erben.
Wenn Sie entscheiden, wie Ihre App authentifiziert wird, sollten Sie über diese Kompromisse nachdenken, bevor Sie Schaltflächen auf dem Bildschirm platzieren. Hier im Blog gibt es weitere Artikel zu OAuth, Sicherheit und Datenschutz, die tiefer auf jeden dieser Punkte eingehen.
Lesen Sie auch
- Social Login in Anwendungen: Implementierung und Best Practices
- Social Login in der Praxis: der Entscheidungsfahrplan vor der Implementierung in Ihrer App
- Authentifizierung in Anwendungen – Best Practices mit Beispielen
- Anwendungsauthentifizierung: Vollständiger Sicherheits- und UX-Leitfaden
- Authentifizierung in Anwendungen – Best Practices mit Checkliste
- Bewerbungsengagement: Strategien mit Beispielen
