polradar

34. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2025)

dip / drucksache 06.05.2026 · WP 21 · 21/5950 · Unterrichtung · Original ↗

Im Graph öffnen

Text

34. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2025) Deutscher Bundestag Drucksache 21/5950 21. Wahlperiode 06.05.2026 Unterrichtung durch die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit 34. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2025) Zugeleitet mit Schreiben der Beauftragten für den Datenschutz und die Informationsfreiheit vom 6. Mai 2026 gemäß § 15 des Bundesdatenschutzgesetzes. Inhaltsverzeichnis 1 Eingangsinterview mit Prof. Dr. Louisa Specht-Riemenschneider . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6 2 Schwerpunktprojekte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10 2.1 Technology Foresight und Strategic Foresight . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10 2.2 Aufbau des ReguLab für mehr Rechtsklarheit und verantwortungsvolle Innovation . . . . . . . . . . . . . . . . . . 12 3 Schwerpunktentwicklungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14 3.1 Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14 3.1.1 Öffentliche Gesundheit – aktuelle Entwicklungen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14 3.1.2 Bundesweiter Rollout der ePA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 15 3.2 Künstliche Intelligenz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16 3.2.1 Nationale Durchführung KI-Verordnung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16 3.3 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17 3.3.1 Gesetzgebungsvorhaben – Polizei, Nachrichtendienste und Sicherheits- sowie Zuverlässigkeits- und Verfassungstreueprüfungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17 4 Einzelthemen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21 4.1 Erster Dienst zur Einwilligungsverwaltung anerkannt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21 4.2 EUDI-Wallet – nationale Umsetzung der europäischen Brieftasche für die digitale Identität. . . . . . . . . . . . 21 4.3 Chatkontrolle . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22 4.4 Social Media ab 16? Über Altersprüfungen in digitalen Diensten. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23 4.5 Microsoft 365 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24 5 Ausgewählte Gesetzgebung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26 5.1 Änderungen der DSGVO . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26 5.2 Verfahrens-Verordnung für die Durchsetzung der DSGVO (VVO). . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27 5.3 NIS-2-Umsetzungsgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27 5.4 Gesetz zur Modernisierung und Digitalisierung der Schwarzarbeitsbekämpfung ( SchwarzArbMoDiG) . . . 28 6 Beratungsschwerpunkte. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29 6.1 Teilautomatisierte Webseitenprüfung – BfDI geht neue Wege in der Beratung. . . . . . . . . . . . . . . . . . . . . . . 29 6.2 Rechtssicherheit im KI-Bereich durch Aufsichtspraxis und Dialog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30 6.3 Digitaler Euro . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30 6.4 Erfolgreiche Beratung der Bundesagentur für Arbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31 6.5 Beratungs- und Kontrollpraxis im Telekommunikationsbereich . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32 6.6 Registermodernisierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32 6.7 Polizei 20/20 (P20). . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33 6.8 Beratung BfJ zu ausländischen Strafregisterauskünften . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34 6.9 Visa-Informationssystem. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 3 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 3 – 7 Kontrollen und Maßnahmen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36 7.1 45 Millionen Euro Geldbußen gegen einen Telekommunikationsdiensteanbieter . . . . . . . . . . . . . . . . . . . . 36 7.2 Geldbußen in 177 500 Euro Gesamt höhe gegen einen Telekommunikations dienste anbieter. . . . . . . . . . . . 37 7.3 Einigung im ePA-Verfahren . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38 7.4 VG Köln zur Facebook-Fanpage der Bundesregierung. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38 7.5 VG Köln bestätigt Recht mäßigkeit der Abhilfemaßnahmen gegen das THW . . . . . . . . . . . . . . . . . . . . . . . . 39 7.6 Datenschutzkontrolle beim Bundesnachrichtendienst . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39 7.7 Betroffenenrechte bei Polizei behörden und Nachrichten diensten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41 7.8 Kontrollen beim BKA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42 7.9 Beratung und Kontrolle des BfV und des MAD . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43 7.10 Datenschutzrechtliche Kontrolle der ZITiS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45 7.11 Kontrollen und Qualifizierung im Anwendungsbereich des SÜG . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46 8 Gremienarbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47 8.1 Bericht aus dem EDSA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47 8.2 Die neue CIC ESG . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48 8.3 Internationale Daten übermittlungen – Angemessenheit des Rechtsrahmens . . . . . . . . . . . . . . . . . . . . . . . 48 8.4 Experten-Workshop zu DSGVO-Zertifizierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50 8.5 DSK-Merkblatt zu Verständigungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50 8.6 Einigung zu DSK-Musterrichtlinien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50 9 Informationsfreiheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 9.1 Überblick in Zahlen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 9.2 Beratungen und Kontrollen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52 9.3 Gremienarbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53 9.4 Informationspflicht juristischer Personen des Privatrechts gemäß § 2 Abs. 1 Nr. 2 UIG. . . . . . . . . . . . . . . . 53 9.5 Die Flucht in den öffentlich-rechtlichen Dienst leister . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54 10 Bericht aus der ZASt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 56 11 Über BfDI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58 11.1 Personalentwicklung 2025 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58 11.2 Zahlen und Fakten zum Berichtsjahr . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58 Organigramm BfDI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 62 Abkürzungsverzeichnis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 64 Impressum . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 68 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20254 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 4 – Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 5 Quelle: Johanna Wittig Louisa Specht-Riemenschneider, wie war 2025? 2025 hatte datenschutzrechtlich viel zu bieten! Langweilig war uns nicht. Wir hatten einiges zu tun, etwa mit der Einführung der elektronischen Patientenakte (ePA) und mit einem großen Aufsichtsverfahren gegen einen Telekommunikationsdiensteanbieter. Am Ende stand ein insgesamt 45 Millionen Euro schweres Bußgeld. Die EUDI-Wallet treibt uns um, die Aufsichtsverlagerung im Sicherheitsbereich droht und ich könnte noch viele andere Dinge aufzählen wie den Digital-Omnibus. Besonders gefreut habe ich mich darüber, dass wir große Schritte in Richtung unserer Sandbox, dem ReguLab, gemacht haben, die wir Anfang 2026 gestartet haben. Wir haben unsere erste Veranstaltung zum Strategic Foresight im Gesundheitsbereich durchgeführt und entwickeln daraus jetzt Ideen zur Umsetzung der gewonnenen Erkenntnisse. Und wir haben begonnen, repräsentative Befragungen zu datenschutzrechtlich relevanten Themen durchzuführen. Auf Grundlage des Datenbarometers wollen wir die Politik noch besser beraten können. Ich glaube, dass wir als Aufsicht den Spagat zwischen gesetzlich möglicher Datennutzung und Innovationsförderung und dem hohen Schutz der Grundrechte der Bürgerinnen und Bürger schon ganz gut hinbekommen haben. Welche Fragen stellst Du Dir heute, die Du Dir zu Beginn Deiner Amtszeit als BfDI im Jahr 2024 noch nicht gestellt hast? Ich stelle mir nach einem Jahr in exekutiver Verantwortung stärker als zuvor die Frage nach der Effektivität des Rechts. So werden milliardenfach Daten rechtswidrig verarbeitet, zum Beispiel von Datenbrokern, die wir nicht zu fassen bekommen. Wir brauchen eine Debatte darüber, wie wir das Datenschutzrecht effektiver gestalten können und dennoch Innovation, die dem Gemeinwohlinteresse dient, zulassen und fördern. Du hast 2025 angefangen, repräsentative Bevölkerungsumfragen durchführen zu lassen. Was ist da der Hintergedanke? Der Hintergedanke ist, dass wir als Regulierer vermeiden sollten, unseren Entscheidungen nur anekdotisches Wissen über die vermeintlichen Präferenzen der Menschen zum Thema Datenschutz zugrunde zu legen. Ich glaube, dass nicht nur wir, sondern auch der Gesetzgeber viel stärker mit Evidenz arbeiten sollte. Unsere Befragungen der Bevölkerung, aber auch unsere Gespräche mit NGOs, Behörden und Unternehmen zeigen immer wieder, dass die Menschen sich stärker für Datenschutz und datenschutzsensible Innovationen interessieren als oft behauptet wird – wenn sie angeboten werden. Kannst Du das an einem Beispiel festmachen? Wir wollten zum Beispiel wissen, was die Befragten mit Cookie-Manager-Diensten anfangen können. Für diese hatte die Politik große Pläne, aber die Einführung läuft schleppend. Ich kann mir vorstellen, dass das anders verlaufen wäre, wenn wir früher nachgefragt hätten, Eingangsinterview mit Prof. Dr. Louisa Specht-Riemenschneider 1 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20256 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 6 – ob Verbraucherinnen und Verbraucher darin einen Mehrwert sehen und sich überhaupt vorstellen können, solche Dienste damit zu beauftragen, ihre Datenschutz- Präferenzen gegenüber digitalen Diensten durchzusetzen. Die gute Nachricht ist, es gibt durchaus Interesse in der Bevölkerung: Zwei Drittel der Befragten können sich die Nutzung von Einwilligungsmanagern gut vorstellen. Das sollte ein Appell an die Politik sein, die Einführung solcher Dienste weiterhin ehrgeizig voranzutreiben und die rechtlichen Rahmenbedingungen hierfür zugunsten der Verbraucherinnen und Verbraucher zu schärfen. Wir stehen als Partner bereit dafür. Was gab es außer diesen Projekten Neues bei der BfDI? Wir befinden uns mitten in einem Change-Prozess. Ziel ist, das neue Leitbild des Hauses mit Leben zu füllen. Das heißt, dass wir mehr auf proaktive Beratung zu Datenschutzthemen setzen und uns für die aktuellen Herausforderungen effizient aufstellen, insbesondere durch ein Referat für Bürgerdialog und ein zentrales Beschwerdemanagement zur zügigen Bearbeitung von Eingaben, vor allem Beschwerden. Wir erhalten nämlich immer mehr Eingaben, darunter Beschwerden von Bürgerinnen und Bürgern. 2023 hatten wir rund 7 800 Eingaben, davon etwa 2 500 formelle Beschwerden. Im Jahr 2025 hatten wir fast 12 000 Eingaben, darunter gut 5 300 Beschwerden. Die Eingaben sind also um rund 54 Prozent gestiegen, die Beschwerden haben sich in zwei Jahren sogar mehr als verdoppelt. Unser Anspruch bleibt dabei, die Rechte der Bürgerinnen und Bürger auch in Zukunft weiter effektiv durchzusetzen. Das ist – wie gesagt – ein Prozess, und er wird noch eine Weile dauern. Ich bin überzeugt, dass unser Beratungsansatz richtig ist, um für mehr datenschutzkonforme Gesetze, Produkte und Dienstleistungen zu sorgen. Positive Erfahrungen konnten wir zum Beispiel auch im Rahmen des von uns neu aufgesetzten Health Foresight machen: Wir haben verschiedene Akteure aus Wissenschaft, Politik, Wirtschaft und Verwaltung eingeladen, um über ausgewählte Zukunftsthemen der Medizin zu diskutieren. Als Aufsichtsbehörde konnten wir viel zu spannenden Themen wie Neurodaten, Gehirn- Computer-Schnittstellen, Schwarmlernen und Human Enhancement lernen. Wusstest Du zum Beispiel, dass die Medizin inzwischen in der Lage ist, querschnittsgelähmten Menschen über Neurodaten die Steuerung von Computern zu ermöglichen oder gar zu laufen? Diese Möglichkeit darf Datenschutz nicht abschneiden, und dennoch müssen wir den Gefahren begegnen, die mit einer möglichen unrechtmäßigen Verwendung dieser Daten einhergehen. Diese und weitere Erkenntnisse können wir nun an den Gesetzgeber weitergeben, wenn es perspektivisch an die konkrete Regulierung dieser Felder geht, und werden sie natürlich auch im Rahmen unserer Aufsichts- und Beratungstätigkeit anwenden. Was gibt es Neues beim Thema Künstliche Intelligenz aus Sicht des Datenschutzes? Natürlich stellen große Sprachmodelle für den Datenschutz eine große Herausforderung dar. Denn bewährte Prinzipien des vor fünfzig Jahren entwickelten Datenschutzrechts wie Transparenz, Zweckbindung und Rechenschaftspflicht sind von grundlegend anderen Datenverarbeitungen ausgegangen, als wir sie bei Künstlicher Intelligenz vorfinden. Es ist die große Frage unserer Zeit, wie wir den Trade-off zwischen Nutzung der Chancen von KI, die ein Stück weit nicht komplett nachvollziehbar ist, auf der einen Seite und der Wahrung datenschutzrechtlicher Grundfesten auf der anderen Seite ausverhandeln. Aber das sollte uns ein Ansporn sein, dafür Lösungen zu finden, statt eine in vielen Kontexten nützliche Technologie per se in die Schmuddelecke zu stellen. Ich begleite die Entwicklung und den Einsatz von KI gemeinsam mit meinem Haus deshalb aktiv. In einem Konsultationsverfahren haben wir gemeinsam mit Akteuren aus Wissenschaft, Wirtschaft, Verwaltung und Zivilgesellschaft datenschutzrechtliche Lösungen für die Entwicklung und den Einsatz von KI entwickelt, insbesondere was Rechtsgrundlagen und die Durchsetzung von Betroffenenrechten angeht. Basierend auf diesen Erkenntnissen konnten wir auch einen Leitfaden für die Nutzung von KI in Bundesbehörden herausgeben, der sehr positiv aufgenommen wurde. Es lief aber 2025 auch nicht alles glatt, oder? Zur Ehrlichkeit gehört dazu, dass beispielsweise ein Gerichtsverfahren zwischen meiner Behörde und dem Presse- und Informationsamt der Bundesregierung nicht zu meiner Zufriedenheit ausgegangen ist. Ich möchte hier sehr deutlich klarstellen, dass es meiner Behörde nicht darum geht, der Bundesregierung die Nutzung sozialer Medien zu verbieten. Ganz im Gegenteil sehe auch ich, dass soziale Medien relevant sind, um Menschen zu erreichen. Es geht vielmehr darum, dass Bürgerinnen und Bürger sich darauf verlassen können müssen, dass dann, wenn der Staat soziale Medien nutzt, kein Schindluder mit ihren Daten getrieben wird. Deshalb streiten wir dafür, dass die Plattformen, deren Angebot der Staat zur Wahrung der öffentlichen Informationspflicht nutzt, das geltende Recht achten. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 7 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 7 – Wie würdest Du die Stimmung in der Datenschutz-Szene aktuell beschreiben? Ich nehme viele Bedenken und Sorgen wahr, etwa was das unregulierte Agieren von Datenbrokern angeht. Ebenso Sorgen mit Blick auf IT-Sicherheit und digitale Souveränität. Mitte 2025 wurde auch meine Handynummer zum Gegenstand von unerlaubtem Datenhandel, neben derjenigen von unserem Bundeskanzler, Kabinettsmitgliedern und führenden Militärs. Ich kann sagen: Das ist kein schönes Gefühl und bestärkt mich, in diesem Bereich weiter für eine strengere Regulierung und vor allem eine bessere Rechtsdurchsetzung einzustehen. Ich nehme aber in vielen Teilen der Datenschutz- Community auch einen starken Wunsch nach Differenziertheit wahr. Die Erzählung von den ewig bremsenden Daten schützern ist falsch. Daher habe ich aktiv im Europäischen Datenschutzausschuss den sogenannten Helsinki-Prozess mit vorangetrieben. Dort haben wir europaweit vereinbart: Wir müssen es denen, die Datenschutz von Anfang an einhalten wollen, einfacher machen. Mir war es persönlich ein Anliegen, dass wir in ganz Europa gerade KMU mit Checklisten und ,,how to''-Papieren unter die Arme greifen. Das wird nicht reichen, aber es ist ein Anfang. Es geht darum, Innovation grundrechtskonform zu ermöglichen und dabei neben den Kurzfristvorteilen auch die Langfristrisiken zu sehen. Wie gehen wir mit der stetig wachsenden Macht von Algorithmen und Plattformen um? Was macht es mit uns als Gesellschaft, wenn wir nicht mehr selbst entscheiden, welche Inhalte wir wahrnehmen, oder wenn wir nicht mehr selbst erkennen, welche Inhalte echt und welche nur ein Fake sind? Es geht um den Schutz dieser Gesellschaft vor Manipulation und der Konzentration von Meinungsmacht. Es geht um nicht weniger als um die Gewährleistung von Sicherheit, Freiheit und Demokratie, zu der das Datenschutzrecht einen ganz großen Teil beitragen kann. Welche Gesetzgebungsverfahren siehst Du kritisch oder gespannt? Ganz oben auf der Liste stehen der Digital-Omnibus und der KI-Omnibus. Einige Ideen daraus unterstütze ich, andere nicht. Ich halte es etwa für richtig, Rechtsakte zu konsolidieren, sie besser auf einander abzustimmen. Ich kritisiere, dass viele sehr wichtige Dinge weder im Digital- noch im KI-Omnibus angegangen werden. Statt sich an Definitionen zu zerstreiten, sollte ein Fokus darauf gelegt werden, wie es tatsächlich gelingt, die Kontrolle über unsere Daten im Netz zurückzuerlangen. Und letztlich dürfen wir die Augen nicht verschließen vor Netzwerkeffekten, Machtasymmetrien, Informationsüberlastung und ihren Auswirkungen auf die Freiwilligkeit der Einwilligung. Zu all dem finde ich im Omnibus nichts. Auf nationaler Ebene schaue ich mir ganz besonders gerne das Forschungsdatengesetz an. Als Wissenschaftlerin setze ich mich schon lange für eine datenschutzkonforme, sichere Datennutzbarkeit im Forschungs- und Wissenschaftsbereich ein. Das Forschungsdatengesetz bietet die Chance, endlich einen verbesserten Datenzugang für Forschende zu Zwecken des Allgemeinwohls zu gewähren, ohne dass das Datenschutzrecht geschwächt wird. In diesem Sinne blicke ich auch gespannt auf die Bestrebungen für ein Datengesetzbuch oder das Beschäftigtendatengesetz. Sehr kritisch schaue ich natürlich auf die angedachten Reformen im Sicherheitsbereich. Die Reform des Bundespolizeigesetzes und des MAD-Gesetzes habe ich selbstverständlich konstruktiv-kritisch begleitet. Aber Sorgen bereiten mir die Pläne einer Verschiebung der Aufsicht über die Nachrichtendienste. Diese Reform wurde schon vor einigen Jahren politisch beschlossen, soll aber erst jetzt rechtlich umgesetzt werden. Das ist für den Grundrechtsschutz der Bürgerinnen und Bürger eine schlechte Nachricht, denn bislang habe ich mit meinem Haus einen Rundumblick über alle Datenverarbeitungen von Polizeien und Nachrichtendiensten des Bundes. Nur mein Haus weiß, welche Systeme auf Bundesebene insgesamt eingesetzt werden und kann der vom Bundesverfassungsgericht postulierten Kompensationsfunktion insgesamt gerecht werden. Sollen Doppelkontrollen vermieden werden, wäre es viel einfacher und effektiver, die gesetzlichen Einschränkungen für inhaltlichen Austausch zwischen dem Unabhängigen Kontrollrat und meinem Haus abzubauen. Kontrollen des Bundesnachrichtendienstes könnten dann aufeinander abgestimmt werden. Ich wehre mich mit Händen und Füßen gegen die Aufsichtsverschiebung. Aber mit Argumenten scheint man gegen einen einmal gefassten Beschluss – so absurd er auch sein mag – nicht mehr anzukommen. Es wäre die bislang größte Niederlage des Datenschutzrechts. Was wünschst Du Dir für 2026? Ich wünsche mir drei Dinge: Dass unsere Sandbox angenommen wird, dass Bürgerinnen und Bürger nicht eine Schwächung der Aufsicht über die Nachrichtendienste erleiden müssen und dass wir alle die Hoffnung nicht verlieren, dass Digitalisierung zum Wohle der Gesellschaft ausgestaltet werden kann. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20258 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 8 – Allen Leserinnen und Lesern wünsche ich nun viel Freude und Erkenntnisgewinn mit unserem Tätigkeitsbericht! Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 9 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 9 – 2.1 Technology Foresight und Strategic Foresight Ich habe den 2024 begonnenen Aufbau der Strategic Foresight fortgesetzt und im Berichtsjahr einen Schwerpunkt auf den Bereich Gesundheit gelegt. Zudem konnten in einem ersten Durchlauf von Technology Foresight sechs datenschutzrelevante Technologietrends identifiziert werden. Technology Foresight Der im März 2024 bei der BfDI etablierte „Technology Foresight“ verfolgt das Ziel, die Datenschutzrelevanz neuer Technologietrends rechtzeitig zu identifizieren und diese anschließend nach den Datenschutzgrundsätzen gem. Art. 5 DSGVO in iterativen Phasen zu bewerten.1 Im ersten Durchlauf des Technology Foresight hat die BfDI sechs datenschutzrelevante Technologietrends identifiziert: 1. Neurosymbolische Künstliche Intelligenz: ist eine Form der hybriden Künstlichen Intelligenz, die sowohl datengetriebenes als auch regelbasiertes Lernen kombiniert, wodurch sie potentiell die Transparenz der Ergebnisse im Vergleich zu reinem maschinellem Lernen erhöht. Gleichzeitig können mögliche Datenschutzrisiken durch eine potenzielle Re-Identifizierung trotz vorhergehender Anonymisierung personenbezogener Daten entstehen. 2. Topologisches Quantencomputing: Ein grundliegendes Problem in der Entwicklung leistungsfähiger Quantencomputer besteht darin, dass die verwendeten Qubits nicht stabil sind. Beim topologischen Quantencomputing werden Informationen in Qubits durch formgebende Eigenschaften geschützt. Das macht Qubits störunanfälliger, wodurch die Markt- 1 Vgl. 33. TB Nr. 9.5 2 Pressemitteilung der International Telecommunications Union (Dezember 2023), verfügbar unter: https://www.itu.int/en/mediacentre/Pages/ PR-2023-12-01-IMT-2030-for-6G-mobile-technologies.aspx reife und damit die Datenschutzrelevanz zunehmend realistisch wird. 3. 6G-Mobilfunknetze: stellen die nächste, sechste Generation mobiler Funk-Kommunikation dar 2. Angestrebt wird u. a. eine erweiterte Funktionalität durch die Kombination von Funk-Kommunikation und Funk-Sensorik in einer gemeinsamen Kommunikationsinfrastruktur (genannt JCAS – Joint Communication and Sensing), wodurch u. a. umfassende Umgebungsdaten inkl. personenbezogener Daten unbeteiligter Dritter erfasst werden können. 4. Extended Reality: bezieht sich auf ein breites Spektrum immersiver Technologien, die mithilfe von Hardware und Software interaktive Verbindungen zwischen den physischen und den virtuellen Welten herstellen. Die verwendeten Technologien sind i. d. R. tragbar und können in Kameras, Mikrofone und andere Sensoren verbaut sein, die umfassende Daten über die Nutzenden und die Umgebung sammeln, möglicherweise auch über unbeteiligte Dritte in der Umgebung. 5. Neurodaten: sind ein Sammelbegriff für Daten, die direkt aus der Gehirnaktivität gewonnen werden. Solche Daten bieten tiefe Einblicke in neuronale Prozesse und können charakteristische Muster bei neurologischen Erkrankungen wie Epilepsie aufzeigen und sind somit für die Diagnose neurologischer Erkrankungen gut geeignet. 6. Confidential Computing: bezeichnet den Einsatz vertrauenswürdiger Ausführungsumgebungen im Cloud-Kontext (Trusted Execution Environments), in denen Daten während der Verarbeitung (sog. Data-In-Use) vor unbefugtem Zugriff geschützt werden sollen. Schwerpunktprojekte2 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202510 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 10 – Drei dieser identifizierten Technologietrends werden in Arbeitspapieren der Berlin Group thematisiert, nämlich Neurodaten, Extended Reality und Confidential Computing. Ein weiterer Technologietrend mit maßgeblicher Datenschutzrelevanz ist der für 2030 angestrebte 6G- Mobilfunkstandard, welcher im Zusammenhang mit Technology Foresight in der 74. Sitzung der Berlin Group im November 2024 vorgestellt wurde 3. Daraufhin hat die BfDI das Thema 6G für ein künftiges Arbeitspapier der Berlin Group aufgegriffen. Erwähnenswert ist die Positionierung der zuvor genannten Technologietrends entlang eines „Hype-Zyklus“ 4 aus Sicht des Datenschutzes. Während Topologisches Quantencomputing, 6G Mobilfunknetze und Neurosymbolische Künstliche Intelligenz am Anfang des Hype- Zyklus stehen, sind Extended Reality und Confidential Computing bereits marktreif. Diese Positionierung wird in der folgenden Abbildung aufgezeigt, angelehnt an den Gartner Hype Cycle™ für neue Technologien 5: Diese Technologietrends, und insbesondere das Thema 6G, wurden im Rahmen eines Workshops mit Expertinnen und Experten im Berliner Verbindungsbüro der BfDI im November 2025 diskutiert. Ergebnis dieser Diskussionen waren neben wertvollen Inputs zu den o. g. Technologietrends auch die Identifizierung von zwei potenziellen Technologietrends für den zweiten Durchlauf des Technology Foresights, nämlich Agentische KI 3 Vgl. 33. TB Nr. 9.2 4 Technologische Entwicklungen führen oft in einer ersten Begeisterung zu überzogenen Erwartungen am Anfang, gefolgt von Enttäuschungen, bevor es zu realistischen Anwendungen kommt. 5 „Hype Cycle für neue Technologien“ (2024) von Gartner, Inc., verfügbar unter: https://www.gartner.de 6 Vgl. 33. TB Nr. 1 und Digitale Wallets. Solche Workshops mit der Betrachtung unterschiedlicher Perspektiven aus den Bereichen Politik, Verwaltung, Wissenschaft, Wirtschaft und Zivilgesellschaft auf dieselben Technologien sind ein zentraler Baustein des Technology-Foresight-Konzepts. Strategic Foresight Durch die Strategic Foresight in meinem Haus werden im Austausch mit Expertinnen und Experten und aufbauend auf den Ergebnissen des Technology Foresights fortlaufend in jährlichen Schwerpunktbereichen politisch-strategisch relevante Zukunftsthemen identifiziert und dazu datenschutzpolitische und rechtliche Positionen erarbeitet.6 Durch datenschutzrechtliche Leitlinien und Handlungsempfehlungen sollen die Rechtssicherheit für Innovationen verbessert und datenschutzpolitische Optionen für die Rechtssetzung aufgezeigt werden. Im Jahr 2025 habe ich einen Fokus auf den Bereich Gesundheit gelegt. Auf Grundlage der identifizierten Technologietrends habe ich mit meinem Haus herausgearbeitet, welche neuen Technologien und Innovationen im Bereich Gesundheit in der Zukunft besonders relevant werden könnten und welche datenschutzrelevanten Herausforderungen und Lösungsansätze bestehen oder zu erarbeiten sind. Bei einer Veranstaltung im Oktober 2025 diskutierten ca. 50 Teilnehmerinnen und Teilnehmer anhand von Expertenvorträgen über folgende Innovationsansätze: neue Formen maschi- Technologietrends entlang eines Hype-Zyklus aus Sicht des Datenschutzes Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 11 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 11 – nellen Lernens zur Nutzung von Gesundheitsdaten für Forschungszwecke, technologische Entwicklungen im Bereich Human Enhancement und neue Generationen von Gehirn-Computer-Schnittstellen. Diese Erkenntnisse fließen in ein Diskussionspapier zu den datenschutzrechtlichen Aspekten dieser Innovationsansätze ein, das im Jahr 2026 fertiggestellt wird. 2.2 Aufbau des ReguLab für mehr Rechtsklarheit und verantwortungsvolle Innovation Um datengestützte Innovationen bei gleichzeitiger Einhaltung eines hohen Datenschutzniveaus zu fördern, habe ich 2025 das ReguLab ins Leben gerufen. Das ReguLab ist ein Programm, mit dem ich die Entwicklung neuer Technologien über mehrere Monate hinweg begleiten werde. Es folgt dem Leitbild einer modernen, wirkungsbasierten Verwaltung. Mein Ziel ist die Förderung datengestützter Innovationen bei gleichzeitiger Einhaltung eines hohen Datenschutzniveaus. Grundlegend sind die Schaffung größerer Rechtsklarheit, eine einheitlichere Auslegungspraxis sowie ein konstruktiver Beitrag zur Weiterentwicklung gesetzlicher Rahmenbedingungen. Um Rechtsklarheit für einen erfolgreichen Praxiseinsatz zu schaffen, sollen Datenschutzfragen gemeinsam mit den Innovatorinnen und Innovatoren frühzeitig gelöst werden. Datenschutz wird dadurch zum Qualitätsmerkmal, das Vertrauen in die Innovation stärkt. Das Regu- Lab trägt zur Rechtsklarheit bei, indem es aufzeigt, wie technologische Innovationen auch in rechtlichen Graubereichen grundrechtskonform möglich sind, es beugt Fehlentwicklungen vor und steht für eine progressive Datenschutzkultur. Für das ReguLab habe ich mich für eine wirkungsbasierte Herangehensweise entschieden. Der Fortschritt wird auf Basis eines klar definierten Wirkmodells gemessen, in dem festgehalten wird, welche konkreten Veränderungen herbeigeführt werden sollen und welche Ressourcen und Leistungen hierzu erforderlich sind. So stellt mein Haus sicher, dass unsere Arbeit nachhaltig wirkt und Veränderungen über einzelne Bereiche hinaus anstößt. Die wesentlichen Aspekte dieses wirkungsorientierten Konzepts sind: → Input: Meine Behörde bringt fachliche Expertise, Ressourcen und ein Netzwerk aus Expertinnen und Experten ein. → Output: Unmittelbare Ergebnisse sind dokumentierte Lösungswege und Erkenntnispapiere. → Outcome: Mittelfristig zielt das ReguLab darauf ab, die Anwendungskompetenz bei Innovatorinnen und Innovatoren zu steigern. Sie entwickeln ein praxisbezogenes Verständnis für Datenschutzanforderungen und integrieren diese frühzeitig („Privacy by Design“). → Impact: Langfristig soll dies zur Stärkung einer progressiven und befähigenden Datenschutzkultur beitragen, die Grundrechtsverletzungen vorbeugt. Detaillierte Darstellung des Wirkmodells (QR-Code klicken oder scannen) Das Programm steht grundsätzlich allen Akteurinnen und Akteuren offen, die innovative datengetriebene Technologien entwickeln oder einsetzen möchten. Dies umfasst insbesondere Bundesbehörden und öffentliche Stellen, Forschungseinrichtungen sowie Unternehmen. Wesentliche Voraussetzungen sind, dass die Projekte mit grundlegenden datenschutzrechtlichen Unsicherheiten konfrontiert sind und die Bereitschaft besteht, in einem definierten Rahmen kooperativ und transparent mit meiner Behörde zusammenzuarbeiten. Ein entscheidender Faktor bei der Auswahl ist die Übertragbarkeit der Projektergebnisse. Der Use Case soll für möglichst viele weitere Akteure relevant sein, da die Ergebnisse der ReguLab-Teilnahme veröffentlicht werden. Die teilnehmenden Projekte durchlaufen vier Phasen: Nach der vorbereitenden Auswahl- und Vertragsanbahnungsphase wird in der Onboarding-Phase zunächst ein Sandboxplan mit klaren Projektzielen und Zeitplänen definiert. Hiernach beginnt die Phase des Legal Assessments: Die technische Entwicklung der Innovation wird auf Grundlage regelmäßiger Austauschformate mit den ReguLab-Teilnehmenden eng begleitet und fortlaufend Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202512 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 12 – rechtlich bewertet. In der abschließenden Phase erfolgt die systematische Dokumentation der Ergebnisse. Die datenschutzrechtlichen Erkenntnisse werden in Regu- Lab-Reports überführt und veröffentlicht. Diese sollen auch anderen Innovatorinnen und Innovatoren als Orientierungshilfe dienen. 7 www.regulab.de Alle relevanten Informationen zum ReguLab sind auf der ReguLab-Webseite zentral gebündelt.7 Den ersten Fokus habe ich im Bereich meines Schwerpunktthemas Gesundheit gewählt und hierfür inzwischen einschlägige Innovatorinnen und Innovatoren gewonnen. ReguLab-Prozess Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 13 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 13 – Schwerpunktentwicklungen3 3.1 Gesundheit 3.1.1 Öffentliche Gesundheit – aktuelle Entwicklungen Meine Beratungstätigkeit war auch in 2025 stark von gesundheitlichen Themen geprägt. Der European Health Data Space (EHDS) ist am 26. März 2025 in Kraft getreten.8 Durch den EHDS sollen die Bürgerinnen und Bürger über ein digitales interoperables Format mehr Kontrolle über ihre Gesundheitsdaten erhalten. So sollen sie selbst u. a. auf Rezepte, Laborergebnisse, Entlassungsberichte sowie Impfnachweise zugreifen können. Zudem soll es für sie möglich werden, den Zugang zu ihren Daten gegenüber Leistungserbringern wie Ärzten, Krankenhäusern und Apothekern zu gewähren oder zu beschränken. Daneben sieht die zugrunde liegende EU-Verordnung zahlreiche Regelungen für eine sekundäre Nutzung der Gesundheitsdaten für Forschung, Innovation und Politikgestaltung vor. Der EHDS enthält Öffnungsklauseln, die den Mitgliedstaaten Regelungsbereiche einräumen. Mit dem federführenden Bundesministerium für Gesundheit (BMG) stehe ich hierzu – wie bereits während der Verhandlungen – in einem engen Austausch. Ich setze mich hierbei für eine Balance zwischen dem Interesse des Gemeinwohls an der Nutzung von Gesundheitsdaten bei der Leistungserbringung als auch zu Forschungszwecken einerseits und dem Schutzinteresse des Einzelnen andererseits ein. Erste Workshops zur nationalen Umsetzung des EHDS haben unter meiner Beteiligung bereits stattgefunden und werden auch 2026 fortgesetzt. Am 9. Oktober 2025 wurde das Forschungsdatenzentrum Gesundheit (FDZ Gesundheit) beim Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM) eröffnet.9 Es bildet nunmehr die zentrale Infrastruktur für die Bereitstellung und Nutzung von Gesundheits- 8 Vgl. 31. TB Nr. 5.1, 32. TB Nr. 3.1.1, 33. TB Nr. 3.1.3 9 Vgl. 31. TB Nr. 4.1.2, 33. TB Nr. 3.1.1 daten zu Forschungszwecken im Gesundheitswesen. Die Entwicklung und Inbetriebnahme des FDZ Gesundheit erfolgten in einem engen, kontinuierlichen und konstruktiven Austausch zwischen mir und den verantwortlichen Stellen. Im Rahmen dieser vertrauensvollen Zusammenarbeit wurden die datenschutzrechtlichen und technischen Schutzkonzepte gemeinsam erörtert, weiterentwickelt und aufeinander abgestimmt. Die Eröffnung war insgesamt ein wichtiger Schritt für das Gesundheitswesen, um digitaler, souveräner und wissensbasierter zu werden. Das FDZ Gesundheit setzt neue Maßstäbe für den datenschutzkonformen Zugang zu sensiblen Gesundheitsdaten. Insbesondere die Ausgestaltung der Pseudonymisierungsverfahren, der gesicherten Verarbeitungsumgebungen sowie die Antrags- und Freigabeprozesse wurden von mir kooperativ und lösungsorientiert begleitet. Auf diese Weise gewährleistet das FDZ Gesundheit ein hohes Datenschutzniveau und ermöglicht zugleich eine praktikable Nutzung von Gesundheitsdaten zu Forschungszwecken. Eine verantwortungsvolle Datennutzung wird mit der konsequenten Gewährleistung eines hohen Datenschutzniveaus als Grundlage vertrauenswürdiger und datenbasierter Forschung verbunden. Im November 2025 erreichte mich der Referentenentwurf des Medizinregistergesetzes (MRG-E). Dieser verfolgt das Ziel, eine rechtssichere, qualitativ hochwertige und datenschutzkonforme Registerforschung zu ermöglichen und hierfür einheitliche rechtliche und technische Rahmenbedingungen zu schaffen. Der Gesetzesentwurf sieht insbesondere Erleichterungen beim Datenaustausch sowie der Datenbereitstellung für Register vor, die erfolgreich ein Qualifizierungsverfahren nach dem Medizinregistergesetz durchlaufen haben. Das BMG hat den Referentenentwurf in einem intensiven, engen und konstruktiven Austausch mit mir unter Be- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202514 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 14 – rücksichtigung der besonderen datenschutzrechtlichen Anforderungen erarbeitet und fortlaufend überarbeitet. 3.1.2 Bundesweiter Rollout der ePA Seit dem 15. Januar 2025 wurde die elektronische Patientenakte (ePA) für alle gesetzlich Versicherten von ihren Krankenkassen angelegt, soweit Versicherte dieser nicht widersprochen haben. Bislang nutzt nur eine geringe Zahl der Versicherten ihre ePA aktiv. Dies liegt allerdings nicht an den Sicherheitsanforderungen, die die Datenschutz-Grundverordnung (DSGVO) stellt. Damit die ePA ihren Mehrwert im Rahmen der Gesundheitsversorgung entfalten kann, müssen Datenschutz sowie Datensicherheit in ihr gewährleistet werden. Auch muss das Rechtemanagement verständlich sein, damit die Versicherten eine selbstbestimmte Entscheidung über die Nutzung der eigenen ePA fällen können. Soweit sie dieser nicht widersprochen haben, wurde mit dem gesetzlichen Wechsel von der einwilligungsbasierten Opt-In-ePA hin zur widerspruchsbasierten Opt- OutePA allen gesetzlich Versicherten ab dem 15. Januar 2025 von ihren Krankenkassen eine Opt-Out-ePA angelegt. Mit der widerspruchsbasierten ePA verfolgt der Gesetzgeber das Ziel einer verbesserten Gesundheitsversorgung, insbesondere zur gezielten Unterstützung von Anamnese, Befunderhebung und Behandlung. Die Widerspruchslösung soll eine vollumfängliche, weitgehend automatisierte Befüllung der ePA mit strukturierten Daten sicherstellen. In meinen vorherigen Tätigkeitsberichten aus den Jahren 2023 10 und 2024 11 habe ich bereits sowohl über meine Beratung zum Digitalgesetz als gesetzliche Grundlage für die neu gestaltete Opt- outePA berichtet als auch über meine Rundschreiben, mit denen ich die unter meiner Datenschutzaufsicht stehenden Krankenkassen bei ihren Informationspflichten vor Anlage der ePA unterstützt habe. Ich bin der Ansicht, dass es verständlicher und adressatengerechter Informationen bedarf, damit die Versicherten eine selbstbestimmte Entscheidung hinsichtlich der Nutzung ihrer ePA treffen können. Nach der Testphase in den Modellregionen erfolgte der bundesweite Rollout der neu gestalteten Opt-Out ePA im 10 Vgl. 32. TB Nr. 3.1.3 11 Vgl. 33. TB Nr. 3.1.4 12 Vgl. Die BfDI, Datenbarometer: Elektronische Patientenakte (ePA), abrufbar unter: https://www.bfdi.bund.de/DE/BfDI/Datenbarometer/ePA/ ePA_node.html 13 Bericht zum gemeinsamen Erfahrungsaustausch mit den bDSB der gesetzlichen Kranken- und Pflegekassen vom 30. Juli 2026, S. 3 ff., abrufbar unter: https://www.bfdi.bund.de/SharedDocs/Downloads/DE/DokumenteBfDI/Rundschreiben/Allgemein/2025/ Rundschreiben-Erfahrungsaustausch-Kassen.pdf?__blob=publicationFile&v=3 14 Vgl. DSK-Entschließung vom 1. September 2020, S. 2, abrufbar unter: https://www.datenschutzkonferenz-online.de/media/en/ 20200901_PDSG_Entschlie%C3%9Fung.pdf April 2025. Seit Oktober 2025 müssen die Leistungserbringer, also Praxen und Kliniken, die ePA verpflichtend nutzen. Das BfDI-Datenbarometer, das regelmäßig repräsentative Bevölkerungsumfragen zu Datenschutzthemen durchführt, zeigt, dass nur rund jede zehnte Person die ePA aktiv nutzt 12. Dies liegt jedoch nicht an vermeintlich überzogenen Sicherheitsanforderungen beim Authentifizierungsprozess. Vielmehr ergibt das Datenbarometer, dass 42 Prozent der bislang nicht authentifizierten Versicherten aktuell schlicht keinen Bedarf für eine aktive Nutzung der ePA sehen. Knapp die Hälfte der Befragten konnte sich jedoch vorstellen, in den nächsten sechs Monaten eine Authentifizierung für die ePA zu durchlaufen und damit eine aktive Nutzung zu ermöglichen. Akzeptanz sowie Nutzung der ePA befinden sich derzeit somit in einer Entwicklungsphase, die ich weiterhin begleiten werde. Hohe Sicherheitsanforderungen stellen jedoch kein Hindernis für die Nutzung der ePA dar und sind aus Datenschutzsicht notwendig. Die Einhaltung der Vorgaben des Art. 32 DSGVO ist bei der tatsächlichen Ausgestaltung der Authentifizierung entscheidend. Hierauf habe ich bei meinem Erfahrungsaustausch mit den betrieblichen Datenschutzbeauftragten (bDSB) der gesetzlichen Kranken- und Pflegekassen im Juni 2025 hingewiesen 13. Aus Art. 32 DSGVO ergibt sich für die verantwortlichen Krankenkassen die Verpflichtung, den Zugriff auf Gesundheitsdaten für die Versicherten so abzusichern, dass dieser erst erfolgen kann, nachdem die Zugriffsberechtigung der zugreifenden Person durch eine Authentifizierung mit dem höchstmöglichen Sicherheitsniveau nach dem Stand der Technik verifiziert wurde 14. Bei der Einstufung des Sicherheitsbzw. Vertrauensniveaus einer Authentifizierungslösung richte ich mich nach der Bewertung des Bundesamts für Sicherheit in der Informationstechnik (BSI). Für die Authentifizierung ohne Einsatz der elektronischen Gesundheitskarte (eGK) hat der Gesetzgeber in § 336 Abs. 2 S. 1 Nr. 2 Sozialgesetzbuch (SGB) Fünftes Buch SGB (V) zudem festgeschrieben, dass die Authentifizierung unter Anwendung eines sicheren Verfahrens zu erfolgen hat, welches „einen hohen Sicherheitsstandard gewährleistet“. Davon abweichend hat er gleichzeitig in § 336 Abs. 2 S. 2 SGB V festgelegt, dass der Versicherte nach umfas- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 15 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 15 – sender Information in die Nutzung eines Authentifizierungsverfahrens einwilligen kann, das einem „anderen angemessenen Sicherheitsniveau“ entspricht. Dieses kann nach Spezifikationen der Gesellschaft für Telematik (gematik) durch Nutzung von Biometrie umgesetzt werden. Nach Untersuchungen des BSI erreichen die Biometriefunktionen der am Markt erhältlichen mobilen Endgeräte allerdings nicht das erforderliche Vertrauensniveau „hoch“, sondern bestenfalls das Vertrauensniveau „substantiell“ (Apple FaceID), meist jedoch nur das Vertrauensniveau „normal“.15 Folglich ist für die Einhaltung des Art. 32 DSGVO für die Krankenkassen in der Praxis entscheidend, dass sie einen Zugang zur ePA anwenden und gewährleisten, der den höchstmöglichen Sicherheitsanforderungen genügt. Ein Wechsel des Versicherten auf ein anderes Sicherheitsniveau ist unter hohem Sicherheitsniveau nach initial durchgeführter Authentifizierung zwar möglich. Allerdings bleiben die Krankenkassen verpflichtet, den Zugang mit höchstmöglichem Sicherheitsniveau „vorzuhalten“, damit den Versicherten jederzeit die Möglichkeit verbleibt, in das „hohe“ Sicherheitsniveau zurückwechseln zu können. Mit dem Wechsel von der Opt-In- zur Opt-Out-ePA hat der Gesetzgeber auch das Rechtemanagement neu geregelt. Trotz vielfältiger Widerspruchsmöglichkeiten, die in meinem 33. Tätigkeitsbericht aufgelistet sind, 16 kann aktuell nicht mehr festgelegt werden, dass einzelne Leistungserbringer nur auf bestimmte Dokumente zugreifen dürfen. Mit der Verordnung über den Europäischen Gesundheitsdatenraum (EHDS-VO) hat der europäische Gesetzgeber jedoch das Recht auf Beschränkung des Zugangs zu personenbezogenen elektronischen Gesundheitsdaten oder Teilen davon explizit geregelt. Unmittelbare Geltung entfaltet die Normierung frühestens ab 26. März 2029. Ob und wie sie sich auf das Rechtemanagement der ePA auswirken wird, werde ich mit dem Gesetzgeber, der gematik und den Krankenkassen erörtern. Als positive Entwicklung im Rechtemanagement bewerte ich die in den Regelungsvorschlägen zum Gesetz zur Befugniserweiterung und Entbürokratisierung in der Pflege vorgesehene Änderung des § 352 SGB V. Hiernach sollen Leistungserbringer keine Abrechnungsdaten mehr in der ePA einsehen können, die Versicherten jedoch schon. Dies trägt zum Schutz vor indirekter Offen- 15 Vgl. BSI, Bewertung von Authentisierungslösungen gemäß TR-03107 in Version 1.1.1, Gliederungspunkt 4.4.1, S. 34 f. 16 Vgl. 33. TB Nr. 3.1.4 17 Rundschreiben vom 1. April 2025, abrufbar unter: https://www.bfdi.bund.de/SharedDocs/Downloads/DE/DokumenteBfDI/Rundschreiben/ Allgemein/2025/Rundschreiben-gesetzl.-Kranken-Pflegekassen.pdf?__blob=publicationFile&v=1 18 Vgl. 32. TB Nr. 3.2.1 barung von sensiblen Informationen der Versicherten bei. Mit der gematik befinde ich mich im Rahmen meiner Beratungstätigkeit in einem regelmäßigen Austausch zur Justierung bestehender und Erstellung neuer Spezifikationen. Sobald ich Risiken erkenne, adressiere ich diese. Gemeinsam mit dem BSI begleitete ich beispielsweise die mitigierenden Maßnahmen zu der durch den Chaos Computer Club (CCC) im Dezember 2024 aufgedeckten Sicherheitslücke. Auch auf weitere Hinweise des CCC setzte ich mich in meiner beratenden Tätigkeit für sinnvolle Anpassungen der rechtlichen Grundlagen, beispielsweise im Rahmen der elektronische Ersatzbescheinigung (eEB), sowie eine datenschutzkonforme Nutzung der ePA ein. Zukünftig wird es immer wieder neue Entwicklungen geben, bei denen ich die gematik und die gesetzlichen Krankenkassen in meinem Zuständigkeitsbereich beratend begleite. Die im Juli 2025 veröffentlichte Version der ePA enthielt z. B. eine Datenkategorie für die datengestützte Erkennung individueller Gesundheitsrisiken im Sinne des § 25b SGB V. Deshalb habe ich die Krankenkassen im Vorfeld mit einem Rundschreiben bei der Erfüllung ihrer Informationspflichten unterstützt.17 Dies werde ich weiterhin tun und die Bürgerinnen und Bürger informieren. 3.2 Künstliche Intelligenz 3.2.1 Nationale Durchführung KI-Verordnung Seit 2025 ist die KI-Verordnung teilweise in Kraft. Nun beginnt die Phase der praktischen Durchführung. Eine gute Kooperation der zuständigen Stellen schafft die Grundlage für wirksamen Grundrechtsschutz und eine erfolgreiche KI-Entwicklung. Nachdem im Jahr 2024 die europäische KI-Verordnung (KI-VO) in Kraft getreten ist 18, haben in 2025 deren erste Vorschriften Geltung erlangt. Sowohl die DSGVO als auch die KI-VO zielen auf einen angemessenen Ausgleich zwischen wirtschaftlicher und technischer Entwicklung einerseits sowie dem Schutz der betroffenen Personen andererseits. Seit dem 2. Februar 2025 sind die allgemeinen Bestimmungen der KI-VO einschließlich der Vorgabe zum Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202516 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 16 – Aufbau von KI-Kompetenz sowie die Regelung über verbotene KI-Praktiken anzuwenden. Seit dem 2. August 2025 gelten die Regelungen der KI-VO über KI-Modelle mit allgemeinem Verwendungszweck (ausgenommen die dazugehörige Sanktionsvorschrift). Ebenfalls zum 2. August 2025 waren verschiedene Stellen zur Umsetzung der KI-VO einzurichten bzw. zu benennen, darunter die zuständigen nationalen Behörden. Die deutsche Durchführung soll durch das KI- Marktüberwachungs- und Innovationsförderungsgesetz erfolgen. In dem Gesetzesentwurf der Bundesregierung ist die Bundesnetzagentur als eine Marktüberwachungsbehörde und zentrale Anlaufstelle nach der KI-VO vorgesehen. Bestehende Zuständigkeiten der Datenschutzaufsichtsbehörden werden hierdurch nicht berührt. Als unabhängige Instanz, die mit dem Schutz der Grundrechte betraut ist, erwachsen mir als BfDI aus der KI-VO neue Befugnisse in Bezug auf die Verwendung bestimmter Hochrisiko-KI-Systeme. So können bspw. technische Tests von Hochrisiko-KI-Systemen beantragt werden, um diese datenschutzrechtlich zu überprüfen. Viele KI-Systeme beruhen auf der Verarbeitung personenbezogener Daten. Eine enge, strukturierte Zusammenarbeit nach dem Grundsatz der loyalen Zusammenarbeit zwischen den Marktüberwachungsbehörden im Sinne der KI-VO und den Datenschutzbehörden ist nicht nur im Interesse der Effektivität der Aufsicht erforderlich. Einheitliche rechtsaktübergreifende Auslegungen und klar nachvollziehbare Zuständigkeiten schaffen Rechtssicherheit und Planungsklarheit. Diese Rechtssicherheit ist ein entscheidender Erfolgsfaktor für die Entwicklung und den Einsatz von KI mit europäischen Werten und stärkt zugleich Deutschland als attraktiven KI-Wirtschaftsstandort. Ein Beitrag zu dieser Rechtsklarheit soll durch Leitlinien des Europäischen Datenschutzausschusses zum Zusammenspiel von KI-VO und Datenschutzbestimmungen erfolgen. Die Arbeit an den Leitlinien 19 wurde im Berichtsjahr unter Beteiligung meiner Mitarbeiterinnen und Mitarbeiter intensiv fortgesetzt und erfolgt nunmehr in Kooperation mit der Europäischen Kommission. 19 Vgl. 32. TB Nr. 3.2.2 3.3 Sicherheit 3.3.1 Gesetzgebungsvorhaben – Polizei, Nachrichtendienste und Sicherheits- sowie Zuverlässigkeits- und Verfassungstreueprüfungen Auch in diesem Jahr habe ich zahlreiche Gesetzentwürfe begleitet. Ich sehe Licht und Schatten: endlich wurde z. B. die Reform des Bundespolizeigesetzes und des MAD-Gesetzes eingeleitet. Auch die Differenzierung zwischen Sicherheitsüberprüfungen einerseits und sonstigen Personenüberprüfungen andererseits finde ich grundsätzlich richtig. Nicht nur in diesen Gesetzen musste ich aber auch viele Punkte kritisch anmerken. Besonders negativ ist dabei aufgefallen, dass unter dem Stichwort Bürokratieabbau versucht wurde, den Grundrechtsschutz zu schwächen. In eigener Sache kritisiere ich weiterhin, dass mir die Zuständigkeit für die Datenschutzaufsicht über die Nachrichtendienste des Bundes genommen werden soll. Modernisierung des Bundespolizeigesetzes Die Bundesregierung hat am 3. Dezember 2025 einen Gesetzentwurf zur Modernisierung des BPolG in den Bundestag eingebracht (BT-Drs. 21/3051). Ich begrüße zunächst die längst überfällige Umsetzung der Richtlinie (EU) 2016/680 (JI-Richtlinie) bezogen auf wirksame Abhilfebefugnisse der Datenschutzaufsicht. Hier hatte die EU-Kommission bereits zwei Vertragsverletzungsverfahren gegen die Bundesrepublik Deutschland eingeleitet. Allerdings schränkt der BPolG-Entwurf meine Abhilfebefugnisse unangemessen ein, da er eine Pflicht zur vorherigen Beanstandung von Verstößen sowie eine zusätzliche Erheblichkeitsschwelle für weitere Maßnahmen fordert. Auch den Ausschluss von Löschanordnungen in der Gesetzesbegründung halte ich für nicht vereinbar mit dem Unionsrecht, da die Löschung in vielen Konstellationen die einzige Möglichkeit darstellt, einen Datenschutzverstoß effektiv zu beseitigen. Aus Datenschutzsicht ist bedauerlich, dass das besonders eingriffsintensive Instrument der Quellen- Telekommunikationsüberwachung wieder Einzug in den Gesetzentwurf gefunden hat. Der Einsatz sog. „Staatstrojaner“ birgt trotz verfahrenssichernder Maßnahmen etwa zum Kernbereichsschutz erhebliches Missbrauchspotenzial. Zudem sind Kontrollmöglichkeiten für Gerichte und Aufsichtsbehörden aufgrund der technischen Komplexität eingesetzter Software-Lösungen häufig stark eingeschränkt. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 17 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 17 – Insgesamt enthält der Entwurf zahlreiche neue, teilweise eingriffsintensive Ermittlungsbefugnisse (u. a. Erhebung von Verkehrs- und Nutzungsdaten, Datenerhebung mit besonderen Mitteln wie Observationen), die an einheitliche Voraussetzzungen geknüpft werden sollten, wie etwa abschließende Straftatenkataloge mit Bezug zur Bundespolizei. Positiv ist anzumerken, dass der Entwurf regelmäßige Pflichtkontrollen durch mein Haus im Hinblick auf heimliche und eingriffsintensive Maßnahmen sowie hiermit zusammenhängende Datenübermittlungen enthält. Gesetz zur Stärkung der militärischen Sicherheit in der Bundeswehr Mit dem Artikelgesetz zur Stärkung der Militärischen Sicherheit in der Bundeswehr 20 hat die Bundesregierung u. a. ein Gesetz über den Militärischen Abschirmdienst (MADG) vorgelegt. Dieses ist das erste der drei Nachrichtendienst-Gesetze, das die ausstehenden Änderungsforderungen des Bundesverfassungsgerichts (BVerfG) 21 umfassend angeht und aus meiner Sicht auch in weiten Teilen erfüllt. Defizite sehe ich vor allem noch in vier Bereichen: → Eingriffsintensive nachrichtendienstliche Mittel müssen durch eine unabhängige Vorabkontrolle – hier die Richterin oder den Richter am Amtsgericht – genehmigt werden. Das Gesetz stellt dies allerdings nicht durchgängig sicher. → Der Militärische Abschirmdienst (MAD) bekommt die Befugnis zum heimlichen Zugriff auf Informations- und Kommunikationstechnik kommerzieller Anbieter und zum Kopieren aus dieser, um einen Cyberangriff auf das Bundesministerium der Verteidigung (BMVg) oder dessen Geschäftsbereich nachzuverfolgen. Ich halte es für notwendig, dass technische Sicherheitsvorkehrungen wie Protokollierung und Löschung sowie eine Regelung zur Sicherstellung des Kernbereichsschutzes in die Vorschrift aufgenommen werden. → Der MAD erhält zudem Befugnisse, Maßnahmen gegen Ausländerinnen und Ausländer im Ausland durchzuführen. Nach der Rechtsprechung des 20 BT-Drs. 21/1846 21 Vgl. Urt. v. 26.04.2022, 1 BvR 1619/17; Beschl. v. 28.09.2022, 1 BvR 2354/13; Beschl. v. 17.07.2024, 1 BvR 2133/22 22 Vgl. Urt. v. 19.05.2020, 1 BvR 2835/17 23 Vgl. 32. TB Nr. 3.3.1 24 Siehe auch meine Stellungnahme zur SÜG-Reform, abrufbar unter: https://www.bfdi.bund.de/SharedDocs/Downloads/DE/DokumenteBfDI/ Stellungnahmen/2025/StgN_SUEG.html?nn=251880 BVerfG dürfen Unterschiede beim nachrichtendienstlichen Handeln im Ausland zwischen Ausländerinnen und Ausländern einerseits und Deutschen andererseits zwar gemacht werden, aber Ausländerinnen und Ausländer nicht pauschal schlechter gestellt werden als Deutsche 22. Unterschiede dürfen nach der Rechtsprechung im Ergebnis nur wegen im Ausland vorherrschender Umstände gemacht werden, die zu einer zusätzlichen Erschwerung oder Gefährdung nachrichtendienstlicher Arbeit führen. Diese Voraussetzungen erfüllt das Gesetz nicht. → Ähnlich wie bereits das Bundesverfassungsschutzgesetz (BVerfSchG) soll auch das MADG Vorschriften enthalten, die den MAD zu diversen Eigensicherungsmaßnahmen ermächtigen 23. Im MADG fehlen aber wichtige Aspekte zu Transparenz, Aufbewahrungs- und Löschfristen. Von diesen Defiziten abgesehen, erachte ich das Gesetz in vielen Teilen als gelungen. Positiv habe ich zur Kenntnis genommen, dass das BMVg und im Ergebnis auch der Bundestag es als gute Lösung ansehen, dass die Datenschutzkontrolle weiterhin in meiner Zuständigkeit bleibt. Leider ist zu befürchten, dass diese Regelung nicht von Dauer ist, da Vertreter der Bundesregierung bereits angekündigt haben, hier Änderungen anzustreben. Darüber hinaus wird in Artikel 2 des o. g. Gesetzes ein eigenes Bundeswehr-Schutz-Gesetz (BwSchutzG) geschaffen, das am 1. Juli 2026 in Kraft treten soll. Ich begrüße, dass hier passgenaue Regelungen zur Prüfung der Verfassungstreue im Einstellungsverfahren der Bundeswehr und zur intensivierten erweiterten Sicherheitsüberprüfung geschaffen wurden. Allerdings sollten die Verfassungstreueprüfungen nicht in einem gesonderten Gesetz, sondern zentral in ein überarbeitetes Sicherheitsüberprüfungsgesetz (SÜG) überführt werden. Das neue BwSchutzG führt zusammen mit weiteren Sonderregelungen hingegen zur Zersplitterung von Personen- und Sicherheitsüberprüfungen 24. Sicherheitsüberprüfungsgesetz Nachdem eine Novellierung des SÜG in der 20. Legislaturperiode nicht abgeschlossen werden konnte, wurde das Vorhaben nunmehr erneut aufgegriffen und mittler- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202518 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 18 – weile abgeschlossen 25. Insbesondere mit Blick auf eine weiter anstehende Digitalisierung war dieser Schritt lange überfällig 26. Die Änderungen gehen aus meiner Sicht nicht weit genug und schaffen neue Abgrenzungsprobleme. Deutlich erweiterte Befugnisse zur Erhebung und Verarbeitung personenbezogener Daten sind unverhältnismäßig. Der Gesetzgeber ist dazu übergegangen, Personenüberprüfungen in Fachgesetzen vorzusehen und nicht mehr pauschal auf das SÜG zu verweisen 27. Aus meiner Sicht ist dies der falsche Weg. Das SÜG sollte neugefasst und sämtliche Arten von Personenüberprüfungen zusammengeführt werden. Mangels Änderung meiner Befugnisse habe ich weiterhin gegenüber Unternehmen im Bereich des SÜG keine Möglichkeit, Abhilfemaßnahmen wie Anweisungen zu erlassen oder Bußgelder zu verhängen. Hierdurch sind besonders sensible personenbezogene Daten im Anwendungsbereich des SÜG schlechter geschützt als im Anwendungsbereich der DSGVO. Daneben sehe ich u. a. folgende Änderungen kritisch: → Durch die vollständige Gleichstellung des Sabotageschutzes werden nun wesentlich mehr Personen (Stichwort: mitbetroffene Person) geprüft, zu denen bislang gar keine oder nur wenige personenbezogene Daten verarbeitet wurden. Dies halte ich für unverhältnismäßig. → Die deutliche Ausweitung der Internetrecherche ist in ihrer Gesamtheit bedenklich. Dies betrifft insbesondere die Einbeziehung der mitbetroffenen Person bei allen Überprüfungsarten allein aufgrund des Näheverhältnisses sowie die erweiterten Angabepflichten ohne zeitliche bzw. inhaltliche Begrenzung. → Die neue Rechtsgrundlage zur Verarbeitung personenbezogener Daten Dritter, die nach erfolgter Prüfung überhaupt keine Rolle spielen, ist unverhältnismäßig. Dies ist mit dem Grundsatz der Datenminimierung nicht zu vereinbaren.28 Reform des Nachrichtendienst-Rechts Bereits im 33. TB habe ich darüber berichtet, dass die Bundesregierung Überlegungen verfolgte, mir die Zuständigkeit der Datenschutzaufsicht über den Bundesnachrichtendienst (BND), das Bundesamt für 25 BT-Drs. 21/1926 26 Vgl. 33. TB Nr. 5.2.1, 32. TB Nr. 3.3.5 27 Siehe voranstehende Ausführungen zum BwSchutzG. 28 Vertieftere Ausführungen unter: https://www.bfdi.bund.de/SharedDocs/Downloads/DE/DokumenteBfDI/Stellungnahmen/2025/ StgN_SUEG.html?nn=251880 29 Vgl. 33. TB Nr. 3.3.2 30 BR-Drs. 639/25 Verfassungsschutz (BfV) und das Bundesamt für den Militärischen Abschirmdienst (BAMAD oder auch MAD) zu entziehen.29 Die Bundesregierung verfolgt dieses Ziel in der 21. Wahlperiode weiterhin. Ich habe hierzu gegenüber der Bundesregierung umfangreich dargelegt, warum ich diese Zuständigkeitsverlagerung für eine kostenintensive Verschlechterung des Grundrechtsschutzes halte. Eine den gesamten Sicherheitsbereich umfassende Datenschutzkontrolle, die Nachrichtendienste, Polizeien und Strafverfolgung gleichermaßen in den Blick nimmt, ist unverzichtbar. Dies gilt vor allem für die Kompensationsfunktion, die mir verfassungsgerichtlich zugeschrieben ist, denn betroffene Personen wissen nicht notwendigerweise in diesem Kontext, dass ihre Daten verarbeitet werden. Im Rahmen der anstehenden Gesetzesreform mit einer geplanten umfassenden Ausweitung der Befugnisse für die verschiedenen Sicherheitsbehörden ist das notwendiger denn je. Diese Bedenken bleiben bestehen und ich sorge mich auch aufgrund meiner diesjährigen Kontrollergebnisse, z. B. im Bereich des BND, darum, dass die Datenschutzkontrolle und somit der Grundrechtsschutz über die Nachrichtendienste in der anstehenden Reform zugunsten von Sicherheitsinteressen ins Hintertreffen geraten. Gesetz zum Bürokratierückbau Mit einer Frist von nur zwei Tagen wurde ich in der Ressortabstimmung zum Entwurf eines Gesetzes für den Bürokratierückbau im Bereich des Bundesministeriums des Innern 30 als Teil der Modernisierungsagenda der aktuellen Bundesregierung beteiligt. Gegenstand des ursprünglichen Entwurfs waren zahlreiche Änderungen des Bundeskriminalamtgesetzes. Mit dem ersten Entwurf wurde u. a. geplant, meine Beteiligung in Form des „Ins-Benehmen-Setzen“ an mehreren Stellen zu streichen. Die Kontrollintervalle für die Pflichtkontrollen sollten von zwei auf drei Jahre hochgesetzt werden. Außerdem war beabsichtigt, dass mir das BKA sein Verzeichnis der Verarbeitungstätigkeiten nicht mehr vorlegen muss. Besonders relevant waren für mich die geplante Anhebung der Aussonderungsprüffristen insgesamt und die Möglichkeit, alte Speicherungen „mitzuziehen“, wenn neue Speicherungen hinzukommen. Zu der sog. Mitziehklausel habe ich mich in mehreren Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 19 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 19 – Gesetzentwürfen in der Vergangenheit immer wieder klar ablehnend positioniert. Durch die Entscheidung des Bundesverfassungsgerichts vom 1. Oktober 2024 31 fühle ich mich in meiner Position bestärkt. Darin hatte das Gericht betont, dass es gesetzliche Regelungen für eine angemessene Speicherdauer geben muss, weil die Gründe der Speicherung mit der Zeit an Gewicht verlieren.32 Die geplante Änderung als Bestandteil des „Bürokratieabbaus“ zu bezeichnen, ist meines Erachtens irreführend. Die gesetzlichen Aussonderungsprüffristen sind Schutzvorschriften für Bürgerinnen und Bürger. Sie sollen verhältnismäßiges Handeln der Behörden sicherstellen, damit zum Beispiel die Daten zu einer Person, die von einem Vorwurf freigesprochen oder bei der das Strafverfahren aus Mangel an Beweisen eingestellt wurde, nicht unnötig lange gespeichert werden. Es handelt sich somit gerade um einen Schutz vor „Bürokratie“. Dem Vorhaben, diesen Schutz unter dem Deckmantel des „Bürokratieabbaus“ deutlich abzuschwächen, bin ich entschieden entgegengetreten. Nachdem ich mich zu dem Entwurf kritisch geäußert und verdeutlicht habe, dass durch die geplanten Änderungen der Grundrechtsschutz der Betroffenen eingeschränkt werde, hat das BMI meine wichtigsten Änderungsvorschläge umgesetzt. Es hat insbesondere die sogenannte Mitziehklausel gestrichen und davon abgesehen, meine frühzeitige Beteiligung einzuschränken. 31 BVerfG Urt. v. 01.10.2024, 1 BvR 1160/19 32 BVerfG Urt. v. 01.10.2024, 1 BvR 1160/19, insb. Ls. 3 b Insgesamt empfehle ich der Bundesregierung im Bereich der Sicherheitsgesetzgebung, → die Anforderungen des Bundesverfassungsgerichts vollständig in den Nachrichtendienst-Gesetzen umzusetzen, → die Zuständigkeit für die Datenschutzkontrolle über die Nachrichtendienste des Bundes bei der BfDI zu belassen, → alle Arten von Personenüberprüfungen, die der Sicherheit der Bundesrepublik dienen, im SÜG zusammenzuführen, anstatt diverse Regelungen in den jeweiligen Fachgesetzen vorzusehen, → die Befugnisse der BfDI im Bereich des Sicherheitsüberprüfungsgesetz sowie bei allen Arten von Personenüberprüfung an das Niveau der DSGVO und der JI-Richtlinie anzupassen, → die Möglichkeit der Verarbeitung personenbezogener Daten Dritter, die in überhaupt keinem Zusammenhang mit der gegenständlichen Sicherheitsüberprüfung stehen, zu streichen. Querverweis: 7.6 Datenschutzkontrolle beim Bundesnachrichtendienst Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202520 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 20 – Einzelthemen4 4.1 Erster Dienst zur Einwilligungsverwaltung anerkannt Ich habe erstmalig einen Dienst zur Einwilligungsverwaltung im Internet anerkannt. Einwilligungsbanner sind im Internet allgegenwärtig. Sie liefern die Rechtsgrundlage für das Setzen von „Cookies“ nach § 25 Abs. 1 Telekommunikation-Digitale- Dienste-Datenschutz-Gesetz (TDDDG). Wer im Internet surft, wird auf Cookie-Bannern allzu oft mit so vielen Informationen überschüttet, dass der Inhalt nicht wirklich durchdrungen werden kann und die Banner schnell ungelesen „weggeklickt“ werden. Aus datenschutzrechtlicher Perspektive ist das problematisch. Wer nicht versteht, worin er oder sie einwilligt, trifft keine informierte Entscheidung. Einwilligungsverwaltungsdienste sollen diesem Problem entgegenwirken und bei der Bündelung und dem Verständnis von Informationen helfen. Sie verwalten einmal getroffene Entscheidungen der Nutzerinnen und Nutzer und übermitteln diese im Bedarfsfall an den Anbieter von digitalen Diensten. Seit dem 1. April 2025 ist in Deutschland die Einwilligungsverwaltungsverordnung in Kraft. Sie ermöglicht die Anerkennung dieser Dienste zur Einwilligungsverwaltung durch meine Behörde. Mit der Anerkennung bestätige ich, dass der Dienst die an ihn nach der Verordnung gestellten Anforderungen erfüllt. Insbesondere bedeutet dies, dass der Dienst nur Einwilligungen verwaltet, die von vornherein den Anforderungen an eine informierte Einwilligung entsprechen. Ich habe im Oktober 2025 erstmalig eine Anerkennung für einen „Einwilligungsmanager“ ausgesprochen. Die EU-Kommission plant, die Einwilligung in die Online-Datennutzung über Cookie-Banner zu reformieren. Dabei sollte sie mutig sein und auf nutzerfreundliche 33 https://www.bfdi.bund.de/DE/BfDI/Datenbarometer/Cookies-PIMS/Cookies-PIMS_node.html Einwilligungsmanager zur Verwaltung von Datenschutzeinstellungen setzen. Dies bestätigt eine Befragung des Meinungsforschungsinstituts forsa für das neue „Datenbarometer“ 33 meines Hauses. Zwei Drittel der Befragten können sich die Nutzung eines solchen Managers gut vorstellen. Mehr als 70 Prozent geben an, er würde ihnen das Gefühl geben, bei der Internetnutzung mehr Kontrolle über die eigenen Daten zu erhalten. 83 Prozent der Befragten wünschen sich, dass die vorgenommenen Einstellungen auf allen Webseiten gelten. Dafür müsste der Gesetzgeber handeln und eine Pflicht für Webseiten-Betreiber vorsehen, die vom Nutzer gegenüber dem Einwilligungsmanager getätigten Einstellungen zu beachten. 4.2 EUDI-Wallet – nationale Umsetzung der europäischen Brieftasche für die digitale Identität Die reformierte eIDAS Verordnung erweitert die eID- Systeme der Mitgliedstaaten zur elektronischen Identifizierung um die elektronische Brieftasche. Damit die Brieftasche in der sehr kurzen Frist zur Bereitstellung ein Erfolg werden kann, sollte die Bundesregierung Funktionen priorisieren, die die Rechte der Bürgerinnen und Bürger schützen. Im März 2024 wurden Änderungen an der EU- Verordnung über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt (eIDAS VO) verabschiedet. Die Mitgliedsstaaten (MS) sind demnach verpflichtet, Bürgerinnen und Bürgern eine Brieftasche für die digitale Identität zur Verfügung zu stellen (EUDI-Wallet). Bisher haben die MS nur Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 21 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 21 – eID-Systeme zur Verfügung gestellt: In Deutschland ist das die Onlineausweisfunktion des Personalausweises, des elektronischen Aufenthaltstitels und der eID-Karte für Bürgerinnen und Bürger aus EU-Mitgliedstaaten. Wallets oder digitale Brieftaschen gehen einen Schritt weiter als reine eID-Systeme. Mit ihnen sollen auch Nachweise und Attribute, die über Identitätsdaten hinausgehen, vorgehalten und für Dienstleistungen im Digitalen vorgelegt werden können. Das ermöglicht, in einer App nicht nur den Ausweis, sondern auch beliebige andere Attribute, wie z. B. die Fahrerlaubnis, Zugangsberechtigungen und Zeugnisse, aber auch Mitgliedschaften oder Konzerttickets abzulegen. Diese Weiterentwicklung einer staatlich-regulierten, sicheren digitalen Identität begrüße ich, da sie als „Schlüssel“ für alle digitalisierten Lebensbereiche genutzt werden kann. Wichtig ist die Wahrung der Rechte der Bürgerinnen und Bürger. Die Frist für die MS, bereits Ende 2026 jeweils eine EUDI- Wallet anzubieten, ist sehr kurz. Wichtige technische Standards müssen noch definiert werden. Die EUDI- Wallet wird zwar angebotsseitig von vielen Digitalisierungsprojekten als Befreiungsschlag erwartet, gleichzeitig kann sie nachfrageseitig nur erfolgreich werden, wenn Bürgerinnen und Bürger Vertrauen in die Lösung haben. Dazu muss die konkrete EUDI-Wallet-Lösung ihre Rechte aus der Verordnung wirksam sichern. Die Bundesregierung sollte die Funktionen priorisieren, die eine sichere Basis für die Nutzenden bilden. Dazu gehört insbesondere die Möglichkeit, die Wallet pseudonym nutzen zu können, wo kein Gesetz eine Identifizierung fordert. So haben Nutzende das Recht, bei allen anderen Gelegenheiten freigewählte Pseudonyme beim Namen, der Adresse und dem Geburtsdatum zu wählen – beispielsweise bei der Registrierung zu einem sozialen Netzwerk. Die Übermittlung dieser Pseudonyme muss durch die Infrastruktur der Wallet unterstützt werden. Ebenso müssen die Wallet und ihre Infrastruktur technische Pseudonyme unterstützen. Sie verhindern, dass Anmeldungen bei verschiedenen Diensten miteinander verknüpft werden können. Registrieren müssen sich alle Stellen (Relying Parties), welche die Daten der Wallet nutzen wollen (Art. 5b Abs. 1). Dabei ist es wichtig, allen akzeptierenden Stellen eine einfache und kostengünstige Möglichkeit der Registrierung einzuräumen. Für kleinere Unternehmen gilt dies im Besonderen. Nur wenn alle akzeptierenden Stellen registriert sind, wissen Nutzende, wem sie Daten freigeben. Das wäre eine Voraussetzung für das Entstehen von Vertrauen bei den Bürgerinnen und Bürgern und für viele Stellen, die grundsätzlich bereit sind, eine Wallet zu akzeptieren. 4.3 Chatkontrolle Und täglich grüßt die Chatkontrolle: So fühlte es sich 2025 oftmals in dem nun schon seit dreieinhalb Jahren andauernden Gesetzgebungsverfahren an. In den intensiven Verhandlungsphasen gab es beinahe täglich Updates zu neuen Ansätzen der jeweiligen Ratspräsidentschaft, um eine Einigung zwischen den EU- Mitgliedstaaten herbeizuführen. Kurz vor Jahresende 2025 konnte sich der Rat der EU auf eine gemeinsame Linie einigen. Die weiteren Verhandlungen zwischen EU- Kommission, Rat der EU und Europäischem Parlament (Trilog) sind Mitte Dezember 2025 gestartet. Auch im Jahr 2025 habe ich mich wieder intensiv mit der sog. Chatkontrolle (dem Entwurf einer EU-Verordnung zur Festlegung von Vorschriften zur Prävention und Bekämpfung des sexuellen Missbrauchs von Kindern bzw. CSA-Verordnung) beschäftigt. Von mir und vielen anderen Datenschutzaufsichtsbehörden und Nichtregierungsorganisationen wird eine Durchbrechung der Ende-zu-Ende-Verschlüsselung, bzw. die verpflichtende Einführung eines Scannens von Nachrichten auf dem Endgerät vor der Verschlüsselung (sog. Client-Side-Scanning) nach CSAM kritisiert. Mit der Einigung im Rat der EU ist der Erlass verpflichtender Aufdeckungsanordnungen und damit die anlasslose und massenhafte Chatkontrolle hoffentlich endgültig vom Tisch. Mit dem nun verfolgten Ansatz ist meinem größten Kritikpunkt Rechnung getragen. Es verbleiben jedoch noch weitere kritische Punkte aus dem Entwurf einer CSA-Verordnung. Als BfDI setze ich mich für die Wahrung der Grundrechte von deutschen Bürgerinnen und Bürgern ein und appelliere weiterhin an die Bundesregierung sowie die europäischen Ko-Gesetzgeber, folgende Punkte bei der CSA-Verordnung einzuhalten: → Sexualisierte Gewalt an Kindern und Jugendlichen ist ein abscheuliches Verbrechen. Sie muss bekämpft werden mit wirksamen und verhältnismäßigen Maßnahmen. → Eine Chatkontrolle – also anlasslose Massenüberwachung gleichsam aller Bürgerinnen und Bürger – wäre in einem Rechtstaat beispiellos und schießt deutlich über das legitime Ziel (Bekämpfung sexualisierter Gewalt gegen Kinder und Jugendliche) hinaus. → Die Vertraulichkeit der Kommunikation muss geschützt bleiben. Eine Ende-zu-Ende-Verschlüsselung darf nicht gebrochen oder durch sog. Client-Side- Scanning faktisch umgangen werden. Es drohen Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202522 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 22 – massive Sicherheitslücken sowie Chilling Effekte durch einen (und sei es nur gefühlten) Überwachungsdruck auf Bürgerinnen und Bürger. → Pauschal verpflichtende Altersprüfungen in App- Stores sind auszuschließen. Solche Methoden können nur konkret risikoangemessen und datenminimiert eingesetzt werden, was einer pauschalen Vorschaltung entgegensteht. → Durch die Einrichtung eines EU-Zentrums und Berichtspflichten an dieses werden Anreize für Diensteanbieter geschaffen, CSAM-Scannen als faktisch verpflichtend anzusehen und durchzuführen. Dies könnte dazu beitragen, dass Diensteanbieter ohne Rechtspflicht eingriffsintensivere Technologien entwickeln und verwenden. Die bisherige Kritik an diesen Technologien, wie bspw. Client-Side-Scanning und das Durchbrechen der Ende-zu-Ende- Verschlüsselung, bleibt bestehen. Im Gegenteil: Derart intensive Eingriffe auf freiwilliger Basis sind besonders kritisch. Nicht zuletzt besteht das Risiko von doppelten Meldestrukturen, die eine effektive Strafverfolgung behindern könnten. → Für das von der CSA-Verordnung vorgesehene freiwillige CSAM-Scannen als Ausnahme vom Grundsatz der Vertraulichkeit der Kommunikation fehlt es an einer datenschutzrechtlichen Rechtsgrundlage. Eine solche ist bisher nicht in den Vorschlägen enthalten, aber aus meiner Sicht zwingend erforderlich Im Jahr 2026 werden die EU-Kommission, der Rat der EU und das Europäische Parlament gemeinsam versuchen, sich im sog. Trilog auf eine finale Version der Verordnung zu einigen. Auch hierbei werde ich als BfDI weiterhin kritisch, aber konstruktiv die Bundesregierung beraten und mich entsprechend im Europäischen Datenschutzausschuss (EDSA) einbringen. Querverweis: 4.4 Social Media ab 16? Über Altersprüfungen in digitalen Diensten 34 Vgl. 33. TB Nr. 7.3.7 35 In Großbritannien: der Online Safety Act; in Australien: die Online Safety Amendment (Social Media Minimum Age) Bill 2024 4.4 Social Media ab 16? Über Altersprüfungen in digitalen Diensten Während im Jahr 2024 die Möglichkeit von Altersprüfungen in weitgreifenden Bereichen des Internets noch in der Theorie diskutiert wurde 34, war das Berichtsjahr 2025 geprägt von technischen Entwicklungen und praktischen Umsetzungen. Sowohl in Großbritannien als auch in Australien traten Gesetze in Kraft 35, durch welche insbesondere Social-Media-Plattformen zu einer Altersprüfung ihrer Nutzenden verpflichtet wurden. Ich habe mich in diesem Jahr an vielfältigen Diskussionen zur Gestaltung von Altersprüfungen in digitalen Diensten beteiligt. Die EU hat mit dem Digital Services Act (DSA) zunächst Altersprüfungen als ein Instrument platziert, das – dem Risiko der einzelnen Plattformen nach – angemessen eingesetzt werden kann. Politisch diskutiert wird, ob das ausreicht oder ob Social-Media-Plattformen verpflichtet werden sollen, Nutzende pauschal erst ab einem bestimmten Alter zuzulassen. Die Altersbeschränkung selbst ist datenschutzrechtlich weniger in den Blick zu nehmen. Ob Social Media erst ab einem gewissen Alter erlaubt sein sollte, ist eine fachpolitische Frage, die interdisziplinär beantwortet werden muss. Relevant für mich und mein Haus sind die zur Durchsetzung einer Altersgrenze erforderlichen Altersprüfungssysteme. Diese können und müssen datenschutzkonform ausgestaltet werden! Methoden der Altersprüfung verarbeiten Daten, die möglicherweise eine Identifikation der Nutzenden zur Folge haben und so die anonyme bzw. pseudonyme Nutzung des Internets gefährden können. Die Übermittlung von eindeutigen Identifikatoren ist datenschutzrechtlich kritisch zu bewerten, wenn Lösungen zur Verfügung stehen, die weniger Daten übermitteln. Wie bei der EUDI-Wallet bereits erwägt, ruft der Grundsatz der Datenminimierung daher nach Zero-Knowledge-Lösungen. Das sind Lösungen, bei denen nicht der volle Umfang beispielsweise der Ausweisdaten oder das Geburtsdatum an die verifizierenden Akteure übermittelt wird, sondern lediglich die Feststellung, dass eine Person ein bestimmtes Alter erreicht hat. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 23 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 23 – Nicht weiter verfolgt werden sollten KI-basierte Techniken der Altersverifikation, die bspw. die Übermittlung von Fotos erforderlich machen. Nach Art. 9 der DSGVO unterliegt die Verarbeitung biometrischer Daten einem höheren Rechtfertigungserfordernis. Keinesfalls sollte undifferenziert für jedes soziale Medium in Gänze eine bestimmte Altersgrenze festgelegt werden. Wie die UN-Kinderrechtskommission zurecht anerkennt, haben Kinder und Jugendliche ein Recht auf soziale Teilhabe, verkörpert durch das Grundrecht auf Informations- und Medienfreiheit. Dies kann sich auch auf die Nutzung von sozialen Medien beziehen. Eine Altersprüfung wäre in jedem Fall dann nicht verhältnismäßig, wenn mildere Mittel existieren, um den Zweck des Schutzes von Kindern und Jugendlichen im Netz gleichermaßen zu erreichen. Mildere Mittel können zum Beispiel kinderfreundliche Voreinstellungen und Designs sein, also quasi ein „Kinderschutz by design and default“. Anwendungen, die nur die erforderlichen Daten verarbeiten und für Kinder und Erwachsene gleichermaßen geeignet sind, benötigen keine Altersprüfung. Eine allgemeingültige Handhabung von Methoden der Altersprüfung würde der Komplexität des Themas nicht gerecht. Die Risiken von Social-Media müssen für jeden Bereich einer Plattform gesondert beurteilt werden. Im jeweiligen Einzelfall muss abgewogen werden, ob ein verhältnismäßiger und dem Risiko angemessener Einsatz von Methoden der Altersprüfung möglich ist. Der Einsatz von Altersprüfungen ist also ein Balanceakt. Um diesen Balanceakt erfolgreich zu navigieren und die Position des Datenschutzes in diesem Spannungsfeld zu stärken, habe ich im Berichtsjahr mit meinem Haus an vielen Diskussionen über Altersprüfungen teilgenommen, u. a. mit Behörden, der Politik, Wissenschaft, Wirtschaft, Zivilgesellschaft (z. B. auf dem Chaos Communication Congress) und technischen Standardisierungsgremien wie dem World Wide Web Consortium und dem Internet Architecture Board. Die Debatte um ein Social-Media Verbot für Kinder und Jugendliche und der Umgang mit Altersprüfungen in digitalen Diensten wird maßgeblich bestimmen, wie das Internet von morgen aussieht. Ich werde mich weiterhin für eine datenschutz- und grundrechtswahrende Entwicklung einsetzen. Querverweis: 4.2 EUDI-Wallet – nationale Umsetzung der europäischen Brieftasche für die digitale Identität 4.5 Microsoft 365 Kaum ein Softwareprodukt wird so flächendeckend verwendet wie Microsoft 365. Verantwortliche stehen dabei vor dem Problem, dass die Software immer wieder wegen datenschutzrechtlicher Bedenken in der Kritik steht. Zumindest für öffentliche Stellen deuten sich jetzt Wege an, gemeinsam mit Microsoft auf einen datenschutzkonformen Einsatz hinzuarbeiten. Die Datenschutzkonferenz (DSK) hat in einem Beschluss im November 2022 festgestellt, dass Microsoft 365 auf Grundlage des von Microsoft bereitgestellten Datenschutznachtrags (Data Processing Addendum, DPA) nicht datenschutzkonform genutzt werden kann. Dieser Beschluss basierte auf dem Bericht einer Arbeitsgruppe, die sieben gravierende Mängel am DPA festgestellt hatte. Seitdem haben sich die Rahmenbedingungen geändert. Zum einen ist der neue Angemessenheitsbeschluss auf Basis des EU-US Data Privacy Framework in Kraft getreten. Zum anderen sichert Microsoft mit der EU Data Boundary zu, dass große Teile der Verarbeitung nun innerhalb der EU stattfinden sollen. Außerdem stellt Microsoft mittlerweile ein angepasstes DPA für die öffentliche Verwaltung zur Verfügung. Für die Nutzung personenbezogener Daten aus der Auftragsverarbeitung für eigene Zwecke von Microsoft ist eine tragfähige Rechtsgrundlage notwendig. Die Prüfung einer solchen Rechtsgrundlage setzt Kenntnis über die Art der verarbeiteten Daten sowie den korrespondierenden konkreten Zweck der Verarbeitung voraus. Auf Grundlage des aktuellen DPA lässt sich diese Prüfung auch weiterhin nicht abschließend durchführen. Verantwortliche, die Microsoft 365 einsetzen wollen, stehen indes in der Pflicht, die datenschutzkonforme Nutzung nachzuweisen. Das vergangene Jahr hat gezeigt, dass Microsoft zu Anpassungen bereit ist. So hat der Europäische Datenschutzbeauftragte den Einsatz von Microsoft 365 bei der EU-Kommission und anderen EU-Einrichtungen nach vertraglichen und technischen Anpassungen durch Microsoft und die EU-Kommission wieder freigegeben, nachdem er diesen vorher aufgrund datenschutzrechtlicher Mängel untersagt hatte. Ich bin optimistisch, dass auch verantwortliche Stellen in Deutschland die verbleibenden datenschutzrechtlichen Fragestellungen im Dialog mit Microsoft klären können. Dabei unterstützt mein Haus gerne. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202524 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 24 – Eine zusätzliche Chance bietet das Angebot der Firma Delos. Diese soll als rein europäische Tochter des SAP- Konzerns den Microsoft-Technologiestack für öffentliche Stellen in Deutschland unabhängig von Microsoft betreiben. Im Rahmen des Projekts MSSC prüft die Bundesverwaltung die Nutzbarkeit dieses kommerziellen Angebotes. Mein Haus begleitet das Prüfprojekt intensiv in beratender Funktion, um sicherzustellen, dass das Angebot datenschutzkonform genutzt werden kann. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 25 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 25 – Ausgewählte Gesetzgebung5 5.1 Änderungen der DSGVO Die Datenschutz-Grundverordnung (DSGVO) ist zum Ende des Berichtsjahrs dieses Tätigkeitsberichts gut siebeneinhalb Jahre wirksam. Trotz zwei durchgeführter Evaluierungen durch die Europäische Kommission (EU-Kommission) sind nennenswerte Änderungen an ihr bislang ausgeblieben. Im Berichtsjahr 2025 hat die EU-Kommission nun im Rahmen ihrer Digitalstrategie mit dem sog. Digitalen Omnibus (Omnibuspaket IV) u. a. Reformvorschläge zur Änderung der DSGVO vorgelegt. Nach der Intention der EU-Kommission sollen diese zu einer Entbürokratisierung und Stärkung der Wettbewerbsfähigkeit beitragen. Das von der EU- Kommission verfolgte Ziel der Entbürokratisierung teile ich zwar, das Schutzniveau der DSGVO sollte jedoch gewahrt bleiben. Am 19. November 2025 stellte die EU-Kommission den sog. Digitalen Omnibus (im Folgenden Omnibus) vor, der u. a. Änderungen zur DSGVO sowie zur Datenschutzrichtlinie für elektronische Kommunikation (ePrivacy- Richtlinie) beinhaltet. Die bezweckte Entbürokratisierung und Stärkung der Wettbewerbsfähigkeit möchte die EU-Kommission u. a. durch Präzisierungen, Klarstellungen und Vereinfachungen sowie durch bessere Abstimmungen der unterschiedlichen Digitalrechtsakte untereinander erreichen. Wesentliche Inhalte der von der EU-Kommission vorgeschlagenen DSGVO-Änderungen sind u. a. eine Ergänzung der Definition des für den Anwendungsbereich der DSGVO relevanten Begriffs des Personenbezugs, die Eröffnung der Möglichkeit, Anträge auf Auskunft, Berichtigung oder Löschung künftig abzulehnen, wenn sie „missbräuchlich“ sind, sowie höhere Schwellen bei Meldungen von Datenschutz-Verletzungen und Regelungen für die Verarbeitung personenbezogener Daten beim Training und Einsatz von KI. So sehr ich das Ziel der Entbürokratisierung sowie die Vereinfachung der Anwendung der DSGVO unterstütze, habe ich grundlegende Bedenken in Bezug auf einige der vorgeschlagenen Regelungen. Das Ziel der DSGVO ist der Schutz natürlicher Personen bei der Verarbeitung ihrer personenbezogenen Daten, so dass diese Personen im Fokus stehen und ihre Rechte nicht aufgeweicht werden sollten. Für einige Vorschläge halte ich die Wahl des Gesetzgebungsverfahrens in Form eines Omnibusverfahrens für ungeeignet, denn dieses bedeutet faktisch eine verkürzte Befassung der für die Gesetzgebung zuständigen Gremien. Zentrale Fragen und weitreichende Änderungen sollten nicht ohne Gesetzesfolgenabschätzung und nur auf evidenzbasierter Grundlage sowie nach sorgfältiger Beratung erfolgen. Die Vorschläge beinhalten zum Teil mehr als nur „Klarstellungen“ oder „Vereinfachungen“, darunter durchaus komplexe materiell-rechtliche Änderungen in der DSGVO, wie z. B. die vorgeschlagene Änderung der Definition des Personenbezugs. Auch hat die EU-Kommission nicht hinreichend nachgewiesen, das verfolgte Ziel der Entbürokratisierung mit einigen Vorschlägen zu erreichen. Ausdrücklich begrüße ich die Intention der EU- Kommission, das Zusammenspiel zwischen der DSGVO und anderen Digitalrechtsakten eindeutiger und klarstellend regeln zu wollen. Auch eine Klarstellung, für welche Zwecke und unter welchen Bedingungen in Europa KI-Training mit personenbezogenen Daten stattfinden darf bzw. verboten ist, begrüße ich. Beispielsweise sollte KI-Training zu Gemeinwohlzwecken anders behandelt werden als KI-Training zu rein kommerziellen Zwecken. Die deutschen und europäischen Aufsichtsbehörden prüfen in der Datenschutzkonferenz (DSK) bzw. dem Europäischen Datenschutzausschuss (EDSA) die Vorschläge der EU-Kommission und begleiten das Gesetzgebungsverfahren. So hat der EDSA zusammen mit dem Europäischen Datenschutzbeauftragten (EDSB) mit der Erarbeitung einer gemeinsamen Stellungnahme zu den Vorschlägen des Omnibusses begonnen. Die DSK hat unter meiner Beteiligung mit dem Ziel der Entbürokratisierung eigene, zielführendere und weniger Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202526 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 26 – einschneidende Vorschläge zur Anpassung der DSGVO entwickelt, die teilweise auch von der EU-Kommission adressierte Vorschriften (Art. 13, Art. 22, Art. 33) betreffen. 5.2 Verfahrens-Verordnung für die Durchsetzung der DSGVO (VVO) Die Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der DSGVO (VVO) wurde im November 2025 final vom Europäischen Parlament und Rat verabschiedet und trat am 2. Januar 2026 in Kraft.36 Durch die VVO soll die Zusammenarbeit der Aufsichtsbehörden bei der Durchsetzung des Datenschutzes in der EU verbessert werden. Sie harmonisiert die Regelungen der nationalen Verfahrensrechtsordnungen und ist daher von erheblicher Bedeutung für eine zügigere Durchsetzung der DSGVO bei der Bearbeitung von grenzüberschreitenden Fällen. Ich habe das Gesetzgebungsverfahren zusammen mit meinem Haus auch in diesem Berichtsjahr begleitet. Ich begrüße, dass sowohl Europäisches Parlament als auch der Rat erhebliche Verbesserungen durchsetzen konnten und dabei auch die Positionen des Europäischen Datenschutzausschusses (EDSA) und der Datenschutzkonferenz (DSK) berücksichtigt haben. Dazu gehören insbesondere die Einführung von verbindlichen Verfahrensfristen, besser aufeinander abgestimmte Regeln im Kooperationsverfahren und die Stärkung der prozessualen Position der Beschwerdeführenden. Auch wenn die neuen Regeln der VVO erst am 2. April 2027 anwendbar sein werden, haben der EDSA und die DSK bereits jetzt begonnen, die damit einhergehenden Begleitprozesse vorzubereiten und frühzeitig umzusetzen, damit die VVO auch in der Praxis funktionieren wird. Meine Mitarbeitenden wirken in den entsprechenden Gremien mit. Die VVO wird die Rechtsdurchsetzung in grenzüberschreitenden Verfahren effektiver machen und die Verfahren für Betroffene und Datenverarbeitende beschleunigen. 5.3 NIS-2-Umsetzungsgesetz Mit dem Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung 36 Verordnung (EU) 2025/2518 des Europäischen Parlaments und des Rates vom 26. November 2025 zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der Verordnung (EU) 2016/679, ABl. L, 2025/2518, 12.12.2025, ELI: http://data.europa.eu/eli/reg/2025/2518/oj (NIS-2-Umsetzungsgesetz) hat der Deutsche Bundestag viele Einrichtungen der Wirtschaft und der Bundesverwaltung zur Umsetzung von Cybersicherheitsmaßnahmen und zur Meldung von Sicherheitsvorfällen verpflichtet. Damit stärkt das Gesetz auch den Schutz personenbezogener Daten. Das NIS-2-Umsetzungsgesetz setzt die EU-Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der gesamten Union (NIS-2-Richtlinie) in nationales Recht um. Das Gesetz ist am 6. Dezember 2025 in Kraft getreten. Sogenannte wichtige und wesentliche Einrichtungen werden u. a. zu einem umfassenden IT-Risikomanagement und zur Umsetzung von Cybersicherheitsmaßnahmen sowie zur Meldung erheblicher Sicherheitsvorfälle verpflichtet. Die zentrale Rolle für die Umsetzung kommt in vielen Bereichen dem Bundesamt für Sicherheit in der Informationstechnik (BSI) zu. Cybersicherheit ist untrennbar mit Datenschutz verbunden, da eine Verletzung der IT-Sicherheit regelmäßig auch den Schutz personenbezogener Daten gefährdet. Aufgrund der Aufmerksamkeit, die die neuen gesetzlichen Pflichten auf die IT-Sicherheit lenken, wird das Gesetz zugleich zum Schutz personenbezogener Daten beitragen. Unsicherheit von IT-Produkten ist ein wesentliches Problem der IT-Sicherheit und für den Schutz personenbezogener Daten. Oftmals fließen Daten ab, weil Kriminelle Sicherheitslücken in der Software ausnutzen können. Aus diesem Grund kommt dem Schließen dieser Lücken eine zentrale Bedeutung zu. Ich habe stets gefordert, dass das BSI den klaren gesetzlichen Auftrag zur Weitergabe von Schwachstelleninformationen an den jeweiligen Hersteller erhält, damit dieser sie schließen kann. Es freut mich, dass dies nun im NIS-2-Umsetzungsgesetz berücksichtigt wurde. Andere meiner Anmerkungen wurden nicht aufgegriffen, obwohl diese zur Entlastung der verpflichteten Einrichtungen und zur Entbürokratisierung beigetragen hätten. So lösen IT-Sicherheitsvorfälle in der Regel mehrere gesetzliche Meldepflichten aus. Sind personenbezogene Daten betroffen, muss einerseits nach § 32 BSI- Gesetz (BSIG) an das BSI gemeldet werden und andererseits nach Art. 33 Abs. 1 DSGVO an die zuständige Datenschutzbehörde. Hier hatte ich mich im Gesetzgebungsverfahren aktiv dafür eingesetzt, das Meldeverfahren so auszugestalten, dass mit der Meldungsabgabe an das BSI auch die Meldung an die jeweils zuständige Datenschutzbehörde in vereinfachter Form ermöglicht wird. Ich Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 27 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 27 – werde weiter dafür werben, dass solche Entbürokratisierungsmöglichkeiten künftig genutzt werden. Da sowohl die NIS-2-Richtlinie als auch das NIS-2- Umsetzungsgesetz eine Weitergabe relevanter Informationen durch das BSI an zuständige Datenschutzaufsichtsbehörden vorsehen, wird meine Behörde künftig noch enger mit dem BSI zusammenarbeiten und sich auch mit Beratungsangeboten für eine hohes Datenschutzniveau bei der Ausübung der neuen Aufsichtsaufgaben des BSI einsetzen. 5.4 Gesetz zur Modernisierung und Digitalisierung der Schwarzarbeitsbekämpfung ( SchwarzArbMoDiG) Das Gesetz zur Modernisierung und Digitalisierung der Schwarzarbeitsbekämpfung (SchwarzArbMoDiG) soll die Finanzkontrolle Schwarzarbeit (FKS) in die Lage versetzen, Schwarzarbeit effektiver zu bekämpfen und damit den durch Schwarzarbeit verursachten negativen gesamtgesellschaftlichen Auswirkungen entgegenzuwirken. Das Ziel heiße ich ausdrücklich gut, wichtig ist eine grundrechtsorientierte Ausgestaltung. Neben der Modernisierung des Schwarzarbeitsbekämpfungsgesetzes (SchwarzArbG) nimmt das SchwarzArb- MoDiG auch allgemeine gesetzliche Anpassungen im Zollwesen vor. Änderungen gab es u. a. im Bundeskriminalamtgesetz (BKAG), im Zollfahndungsdienstgesetz (ZFdG) sowie im Zollverwaltungsgesetz (ZollVG). In das SchwarzArbG wurde nach meinem Hinweis die überfällige Erweiterung meiner Aufsichtsbefugnisse um ein Anordnungsrecht bei Datenschutzverstößen im Bereich der JI-Richtlinie aufgenommen. Kern der Änderungen am SchwarzArbG ist die gesetzliche Festschreibung eines risikobasierten Ansatzes bei der Schwarzarbeitsbekämpfung und die Unterstützung der FKS durch das sog. operative Informations- und Datenanalysesystem (OIDA). Mit diesem den Hauptzollämtern (HZÄ) durch die Generalzolldirektion (GZD) zur Verfügung gestellten Risikoanalysesystem werden der FKS zukünftig Risikohinweise zugespielt, die sie im Rahmen ihrer Prüfungsauswahl berücksichtigen kann. Die aufgrund der Risikohinweise eingeleiteten Verfahren und sich daran anschließenden Ermittlungen können tief in die Rechte der Prüfbeteiligten und ihrer Arbeitnehmerinnen und Arbeitnehmer eingreifen. Die Datenverarbeitung findet zudem gewissermaßen „im Hintergrund“ statt und wird betroffenen Personen nicht offenbart, so dass bei einer verfassungsrechtlichen Betrachtung mangels ausreichender gerichtlicher Kontrolle ein hinreichendes Kontrollniveau auf andere Weise sicherzustellen war. Es ist daher ein wichtiger Erfolg meiner Beratung im Gesetzgebungsprozess, dass ich bei der Festlegung der Risikoindikatoren und Risikoparameter von OIDA ins Einvernehmen zu setzen bin. Der Umfang der verarbeiteten Daten ist aufgrund der Natur der Sache groß und umfasst u. a. Daten der Landesfinanzbehörden, der Datenstelle der Rentenversicherung sowie Meldedaten der Zollverwaltung. Ich werde den Vollzug des SchwarzArbG eng begleiten und insbesondere ein Augenmerk auf die Erforderlichkeit dieser Datenverarbeitung und die Vermeidung automatisierter Entscheidungen gemäß Art. 22 DSGVO legen. Im ZFdG und ZollVG werden Regelungen für ein Risikoanalysesystem geschaffen, das der Zollverwaltung (mit Ausnahme der FKS) durch das Zollkriminalamt (ZKA) bereitgestellt wird. Trotzdem ich bei der Festlegung von Kriterien, Kategorien und Quellsystemen für die zu verarbeitenden Daten sowie den Bewertungsmethoden anzuhören bin, habe ich aus systematischen Gründen die Aufnahme einer Einvernehmensregelung wie im SchwarzArbG für erforderlich gehalten. Das spezifische Eingriffsgewicht des Risikoanalysesystems hätte durch eine präventive, strukturell stärker abgesicherte Abstimmung mit mir als Datenschutzaufsichtsbehörde stärker ausgeglichen werden können. Die Änderungen am BKAG führen dazu, dass die HZÄ etwa beim Vorgehen gegen Steuerstraftaten oder gegen Schwarzarbeit und illegale Beschäftigung unter bestimmten Voraussetzungen in den polizeilichen Informationsverbund aufgenommen werden. Eine weitere Tatbestandsalternative ermöglicht den Zollbehörden die Teilnahme am polizeilichen Informationsverbund bei der Erfüllung sehr weit formulierter Sicherungsaufgaben. Darunter lassen sich nahezu alle Bereiche der Zollverwaltung fassen, der damit gleichsam unbeschränkt Zugriff auf den polizeilichen Informationsverbund gewährt wird. Meinem Hinweis im Gesetzgebungsverfahren, die Vorschrift konkreter zu fassen, wurde nicht gefolgt. Ich werde die Umsetzung dieser Änderung eng begleiten. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202528 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 28 – Beratungsschwerpunkte6 Key Figures – Beratungen Beratungs- und Informationsbesuche: 183 (+ 22 % zum Vorjahr) Allgemeine Anfragen: 6330 (+ 21,15 % zum Vorjahr) Telefonische Beratungen: 3091 (– 40,80 % zum Vorjahr) 6.1 Teilautomatisierte Webseitenprüfung – BfDI geht neue Wege in der Beratung Der Einsatz von Werkzeugen zur teilautomatisierten Webseitenprüfung eröffnet effiziente Beratungsmöglichkeiten bei digitalen Diensten. Die von mir beaufsichtigten Stellen betreiben eine Vielzahl von Webseiten. Bisher erfolgten Prüfungen zur Einhaltung der rechtlichen Anforderungen an diese größtenteils manuell. Die manuelle Prüfung einer Webseite verlangt erheblichen Zeit- und Personaleinsatz, wodurch der Umfang der durchführbaren Prüfungen deutlich eingeschränkt ist. Mein Haus hat Werkzeuge entwickelt, die die manuelle Prüfung durch teilautomatisiert generierte Erkenntnisse ergänzen und ersetzen. Auf Basis des vom europäischen Datenschutzbeauftragten entwickelten Werkzeugs „Website Evidence Collector“ 37 können mittels der BfDI- Werkzeuge skalierbar eine Vielzahl an Webseiten analysiert 37 https://code.europa.eu/EDPS/website-evidence-collector werden. Die erkannten technischen Sachverhalte (z. B. Server-Anfragen, gesetzte Cookies) werden automatisiert nach Indikatoren für die Einbindung vordefinierter Drittdienste gefiltert und sachverhaltsbezogene Prüfergebnisschreiben aus Vorlagen generiert. In diesen wird auf die gefundenen Sachverhalte, die entsprechende datenschutzrechtliche Einschätzung meines Hauses sowie konkrete gesetzeskonforme Lösungen hingewiesen. Einen ersten Einsatz der teilautomatisierten Webseitenprüfung hat mein Haus im Berichtsjahr durchgeführt. Dabei wurden knapp 200 Webseiten des Bundes mit über 500.000 Unterseiten analysiert und die Ergebnisse auf Indikatoren zur Einbindung von Videos der Plattform YouTube geprüft. Durch diese Einbindungen werden Daten der Endgeräte der Nutzenden ohne vorher eingeholte Einwilligung an den Drittdienst übermittelt, so dass der Verdacht auf einen Verstoß gegen § 25 TDDDG besteht. Auf 38 Webseiten konnten dabei solche Indikatoren gefunden werden, so dass im Anschluss 38 Informations- und Beratungsschreiben an die jeweiligen Stellen versandt wurden. Meine Mitarbeiterinnen und Mitarbeiter standen zur Beantwortung von Fragen sowie beratend bei eigenständigen Prüfungen und der Umsetzung von Lösungen zur Verfügung. Eine Nachprüfung nach 20 Wochen ergab, dass bei ca. 60 Prozent der angeschriebenen Stellen die Webseiten angepasst und keine Indikatoren für eine Einbindung von YouTube mehr erkannt wurden. Eine solche Anzahl an einzelnen Webseitenprüfungen und die sich daran anschließenden Beratungsleistungen hätten ohne Automatisierungskomponenten im gleichen Zeitraum nicht umgesetzt werden können. Der Ansatz der teilautomatisierten Prüfung mit anschließendem Informationsschreiben und Beratungsangebot hat sich daher als erfolgreich erwiesen, um die beaufsichtigten Stellen zu konkreten Sachverhalten gezielt zu beraten. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 29 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 29 – 6.2 Rechtssicherheit im KI-Bereich durch Aufsichtspraxis und Dialog Mein Haus begleitet die Entwicklung und den Einsatz von Künstlicher Intelligenz (KI) aktiv. Durch Konsultationsverfahren, praxisnahe Orientierungshilfen und den kontinuierlichen Dialog mit relevanten Akteurinnen und Akteuren trägt meine Behörde dazu bei, bestehende rechtliche Spielräume zu klären und Verantwortliche bei der datenschutzkonformen Umsetzung von KI zu unterstützen. Damit der Datenschutz in der Bundesverwaltung von Anfang an berücksichtigt wird, habe ich eine „Handreichung für die Bundesverwaltung zum datenschutzkonformen Umgang mit KI“ veröffentlicht. Die rasante Entwicklung von KI macht deutlich, dass im KI-Bereich ein erheblicher Bedarf an Rechtssicherheit besteht. Der Gesetzgeber ist gefordert, durch die Schaffung spezifischer Rechtsgrundlagen den Rahmen des datenschutzrechtlich Zulässigen klar zu definieren. Bis zu einer solchen gesetzlichen Konkretisierung kommt der Datenschutzaufsicht die wichtige Rolle zu, durch Auslegung des geltenden Rechts Orientierung für die Praxis zu geben. Im Berichtsjahr standen z. B. folgende Aspekte im Fokus meiner Arbeit: Die Frage nach passenden Rechtsgrundlagen, da bestehende Rechtsgrundlagen vielfach nicht auf die spezifischen Funktionsweisen von KI-Systemen ausgelegt sind. Oder die Ausübung der Betroffenenrechte, die im Kontext des KI-Einsatzes im Lichte neuer technischer Abläufe untersucht werden muss. Auch der datenschutzrechtliche Verantwortlichkeitsbegriff muss dahingehend neu beleuchtet werden. Und nicht zuletzt müssen wir betrachten, was die geltenden Datenschutz- Grundsätze für einen Einfluss auf den KI-Einsatz haben, um einen effektiven Grundrechtsschutz garantieren zu können. Im Berichtsjahr habe ich mich intensiv mit dem Thema „memorisierte Daten“ in großen Sprachmodellen befasst. Im Mittelpunkt standen dabei Fragen zur datenschutzrechtlichen Einordnung solcher Daten, zu Risiken unbeabsichtigter Speicherung personenbezogener Informationen, zu Lösch- und Berichtigungsmöglichkeiten sowie zu technischen und organisatorischen Maßnahmen zur Risikominimierung. Zur systematischen Aufarbeitung dieser Fragestellungen führte ich im Zeitraum vom 10. Juli bis zum 31. August 2025 ein Konsultationsverfahren 38 zum datenschutzkonformen Umgang mit personenbezogenen Daten in KI-Modellen 38 https://www.bfdi.bund.de/DE/BfDI/Konsultationsverfahren/KI-Modelle-pbD/KI-Modelle-pbD_node.html durch. Mit der Konsultation habe ich konkrete praktische Erfahrungen, technische Einschätzungen und normative Überlegungen von Akteurinnen und Akteuren aus verschiedenen Bereichen eingeholt. Gegenstand waren sieben Fragen zum Umgang mit personenbezogenen Daten in KI-Modellen, u. a. zu dem Personenbezug von großen Sprachmodellen und zu der Durchsetzung von Betroffenenrechten. Das Interesse an der Konsultation war groß. Neben der Möglichkeit zur schriftlichen Stellungnahme habe ich einen Runden Tisch zum gemeinsamen Erfahrungsaustausch ausgerichtet. 30 Stellungnahmen aus Wissenschaft, Wirtschaft, Zivilgesellschaft und Praxis wurden durch mein Haus ausgewertet. Die gewonnenen Erkenntnisse sind Grundlage für meine weiteren Überlegungen zu einem datenschutzkonformen Umgang mit memorisierten Daten. Darüber hinaus erarbeitete mein Haus im Berichtsjahr eine Handreichung für die Bundesverwaltung zum datenschutzkonformen Umgang mit KI. Handreichung der BfDI für die Bundesverwaltung „KI in Behörden – Datenschutz von Anfang an mitdenken“ (QR-Code klicken oder scannen) Die Handreichung gibt Behörden Orientierung und dient dazu, KI-Systeme, die auf großen Sprachmodellen beruhen (z. B. Chatbots), datenschutzkonform einzusetzen. Kernaspekte des Datenschutzes werden näher ausgeführt, insbesondere Personenbezug, Verantwortlichkeit, Rechtsgrundlagen, Betroffenenrechte und Umgang mit besonderen Kategorien personenbezogener Daten. Die Handreichung hilft dabei, den Datenschutz von Anfang an mitzudenken – dies ist mein Appell an alle Verantwortlichen. Denn Datenschutz ist ein integraler Bestandteil nachhaltiger und vertrauenswürdiger Innovation. 6.3 Digitaler Euro Der digitale Euro ist als Ergänzung zum Bargeld gedacht und soll künftig digitale Bargeld-, Karten- und Online- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202530 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 30 – Zahlungen per Zentralbankgeld ermöglichen. Diesen Prozess begleitet mein Haus auf europäischer Ebene. Umgesetzt wird der digitale Euro durch das Eurosystem, das aus den nationalen Zentralbanken der Staaten der Eurozone und der Europäischen Zentralbank (EZB) besteht. Seit der Veröffentlichung des Berichts der EZB zu einem digitalen Euro im Oktober 2020 wurden wichtige Entwicklungsphasen durchlaufen. So wurde im Oktober 2025 die sog. Vorbereitungsphase abgeschlossen, die insbesondere zum Ziel hatte, einen Entwurf für das konstituierende technische Regelwerk für den digitalen Euro zu entwickeln und Anbieter auszuwählen, die bei der technischen Umsetzung des digitalen Euros unterstützen. Bereits angelaufen ist die nächste Phase, bei der es u. a. um die Festsetzung der rechtlichen und technischen Ausgestaltung geht.39 Mein Haus begleitet den Prozess aktiv im Europäischen Datenschutzausschuss (EDSA) und hat im Berichtsjahr ein Gutachten 40 des Support Pool of Experts des EDSA zur Frage begleitet, wie eine Offlinemodalität zur digitalen Bargeldzahlung datenschutzgemäß umgesetzt werden kann. Des Weiteren berät mein Haus die Bundesbank, die gemeinsam mit anderen europäischen Notenbanken eine technische Kernkomponente für den digitalen Euro bereitstellen soll. Im Rahmen dieser Beratung konnte mein Haus Anfang November 2025 auf einer Verbraucherkonferenz der Bundesbank darstellen, welche Punkte essentiell beachtet werden müssen, um den digitalen Euro als ein datenschutzfreundliches Zahlungsmittel zu gestalten. Das ist zum einen eine Offline-Modalität, die ein Bezahlen mit digitalem Bargeld ohne Austausch von identifizierenden Daten ermöglicht. Zum anderen sollte bei der geplanten Online-Modalität, also der kreditkartenähnlichen Bezahlmöglichkeit für Zahlungen im Internet, ein Schwellenwert vorgesehen werden, unter dem Zahlungen auch ohne vollständige geldwäscherechtliche Überprüfung durchgeführt werden können. Erfreulicherweise haben die Bundesbank und das Eurosystem den Datenschutz als zentrales Element für den Erfolg des digitalen Euros identifiziert, der dieses Zahlungsmittel von den bisher vorhandenen digitalen Zahlungsmöglichkeiten unterscheidet. Beide tauschen 39 Weitere Informationen zum Stand des Projektes sind abrufbar auf der Webseite der EZB unter: https://www.ecb.europa.eu/euro/digital_euro/ progress/html/index.de.html 40 Die Veröffentlichung des Gutachtens von Prof. Dr.-Ing. Tibor Jager zur Offline-Modalität des digitalen Euro vom 20. Oktober 2025 ist in englischer Sprache abrufbar auf der Webseite des EDSA: https://www.edpb.europa.eu/our-work-tools/our-documents/support-pool-experts-projects/ digital-euro-and-its-token-based-offline_de 41 https://www.datenschutzkonferenz-online.de/media/weitere_dokumente/2023-05-11_DSK-Positionspapier_Kritierien-Souv-Clouds.pdf sowie 32. TB Nr. 4.1.2 sich eng mit Datenschutzaufsichtsbehörden aus und zeigen sich offen für deren Anregungen. Ich werde das Projekt auch zukünftig eng begleiten und auf eine datenschutzfreundliche Ausgestaltung des digitalen Euros hinwirken. 6.4 Erfolgreiche Beratung der Bundesagentur für Arbeit Auch im Jahr 2025 war einer meiner Tätigkeitsschwerpunkte die Beratung der Bundesagentur für Arbeit (BA) als größte Bundesbehörde. Die BA als Vorreiterin der öffentlichen Hand für Digitalisierung und Automatisierung bietet bereits mehr als 50 ihrer Leistungen für Bürgerinnen und Bürger digital an. Mein Beratungsschwerpunkt im Berichtsjahr lag auf dem Einsatz von KI-Anwendungen und Cloud- Lösungen. Im konstruktiven Austausch mit der BA, u. a. auf Basis des DSK-Papiers zu Kriterien für Souveräne Clouds 41, konnten datenschutzfreundliche Gestaltungsmöglichkeiten aufgezeigt und realisiert werden, wie beispielsweise: → Bei der Einführung einer Cloud-Anwendung konnte erreicht werden, dass die Datenverarbeitung ausschließlich im Europäischen Wirtschaftsraum (EWR) und in der Schweiz stattfindet. → Durch den Ausschluss von sog. Hyperscalern als Unterauftragsverarbeiter kann der potenziellen Situation begegnet werden, dass trotz Zusicherung des Cloud-Anbieters für eine Verarbeitung im EWR Sicherheitsbehörden aus Drittstaaten die Herausgabe von Daten erreichen können. Bei Hyperscalern handelt es sich in aller Regel um Unternehmen aus Drittstaaten. → Unter den zahlreichen KI-Projekten der BA haben meine Mitarbeiterinnen und Mitarbeiter insbesondere ein Large Language Model umfangreich geprüft, das bei der Erstellung von Antwortschreiben auf allgemein gehaltene Anfragen von Bürgerinnen und Bürgern unterstützen kann. Wichtige Themen waren hier die Rechtsgrundlage für die Nutzung von Daten für das Training der KI sowie die Anonymisierung und Pseudonymisierung von Daten. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 31 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 31 – Ausblick: Die BA beabsichtigt als erste Pilotkundin der Delos Cloud die Nutzbarkeit dieses Angebots zu prüfen. Auch mein Haus begleitet das Prüfprojekt MSSC, das die Nutzbarkeit der Delos-Cloud für die Bundesverwaltung beinhaltet, beratend von Anfang an. Querverweis: 4.5 Microsoft 365 6.5 Beratungs- und Kontrollpraxis im Telekommunikationsbereich Die BfDI bietet der Branche proaktive Beratung bei neuen Produkten oder vertraglichen Anpassungen an. Telekommunikationsanbieter arbeiten regelmäßig an neuen Produkten oder optimieren ihre Datenverarbeitungsprozesse. Dabei sind neben den Anforderungen der DSGVO regelmäßig auch Sonderrechtsvorgaben zu berücksichtigen (insbes. aus dem Telekommunikationsgesetz und dem Telekommunikation-Digitale- Dienste-Datenschutz-Gesetz). In der konkreten Umsetzung stellen sich oft technische und rechtliche Detailfragen, die von Anbietern allein mit dem Gesetzestext nicht eindeutig zu beantworten sind. Eine praktische Schwierigkeit kann z. B. darin bestehen, Endnutzenden Informationen zur Datenverarbeitung vollständig zur Verfügung zu stellen und diese so übersichtlich und allgemeinverständlich zu gestalten, dass Endnutzende diese realistischer Weise auch wahrnehmen. Hier herrscht bei Unternehmen oft Rechtsunsicherheit, welcher „goldene Mittelweg“ beide Maßgaben vereint. In der Beratung können meine Mitarbeiterinnen und Mitarbeiter Entwürfe prüfen und eine verbindliche Rückmeldung geben. Das Unternehmen erhält so Rechtssicherheit und spätere Korrekturen werden vermieden. Zudem kann das Unternehmen bei Kundenbeschwerden auf das Beratungsergebnis verweisen. Regelmäßig fließen die Ergebnisse meiner unterschiedlichen Beratungen und Kontrollen in Handreichungen 42 ein und kommen so der gesamten Branche sowie Bürgerinnen und Bürgern zugute. Meine Erwartungshaltung wird so zudem für alle Unternehmen transparent und kann frühzeitig berücksichtigt werden. Dies bedeutet aber auch, dass ich von meinen Abhilfebefugnissen und 42 Siehe unter: https://www.bfdi.bund.de/DE/Fachthemen/Themen-Positionen/Telekommunikation/Telekommunikation_node.html oder auch: https://www.bfdi.bund.de/DE/Buerger/Inhalte/Telefon-Internet/TelekommunikationAllg/FAQ_TK 43 Vgl. 33. TB Nr. 7.2.1, 32. TB Nr. 8.2 Sanktionsmöglichkeiten durchgreifend Gebrauch mache, wenn diese transparenten Maßgaben nicht beachtet oder bewusst ignoriert werden. Im Berichtsjahr sind meinen Mitarbeiterinnen und Mitarbeitern bei mehreren Kontrollen Unternehmen aufgefallen, bei denen die Löschung von personenbezogenen Daten nicht ordnungsgemäß durchgeführt wurde. So war etwa bei einzelnen kleineren Anbietern die Löschung von Bestandsdaten nicht korrekt angelegt, die Speicherung von Einzelverbindungsnachweisen erfolgte zusammen mit den Rechnungen für zehn Jahre oder die Speicherung von Verkehrsdaten erfolgte unabhängig von der Abrechnungsrelevanz für mehrere Monate – und damit zu lange. Bei einem größeren Anbieter war zwar die Speicherung von Bestandsdaten grundsätzlich richtig umgesetzt, allerdings wurden im Detail auch hier diverse kleinere Probleme mit der Löschung festgestellt. Dies zeigt, wie sinnvoll regelmäßige Kontrollen bei den Unternehmen sind. 6.6 Registermodernisierung Die Registermodernisierung und die damit verbundenen Vorhaben betreten eine neue Phase der Umsetzung, an der ich weiterhin intensiv beratend mitarbeite. In der praktischen Umsetzung wird deutlich, dass die zugrundeliegenden Rechtsnormen punktuell angepasst werden sollten. Wie bereits in den vergangenen Jahren 43 habe ich im Berichtsjahr die Themen Registermodernisierung, Identifikationsnummer (IDNr) und Nationales Once-Only- Technical-System (NOOTS) begleitet. Mit dem im Dezember 2025 auch vom Bund ratifizierten Staatsvertrag NOOTS begann die Umsetzungsphase unter Leitung einer Steuerungsgruppe aus Bund und Ländern, an der ich weiter beratend beteiligt sein werde. Im Berichtsjahr untersuchte mein Haus u. a. die sog. Vermittlungsstelle (VS). Aufgabe der VS ist die Durchführung einer abstrakten Übermittlungsberechtigungsprüfung, sobald zwei Behörden über das NOOTS Daten austauschen wollen. Es zeigt sich, dass die jetzige Rechtslage in § 7 IDNrG nur bedingt für die geplanten digitalen Prozesse tauglich ist. Hier sollte der Bund (z. B. im Rahmen des vom BMDS bereitgestellten Digitalchecks) digitaltaugliches Recht schaffen, damit datenschutzrechtlich angezeigte techni- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202532 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 32 – sche Maßnahmen wie die Übermittlungsberechtigungsprüfung nicht teilweise ins Leere laufen. Im Rahmen meiner Untersuchung der VS fiel auch auf, dass die unterschiedlichen Rechtsgrundlagen und Systeme teilweise auseinanderlaufen. Dies liegt vor allem daran, dass das NOOTS erst nach Verabschiedung des IDNrG entwickelt wurde, so dass nunmehr erheblicher Anpassungsbedarf entstanden ist: Die verschiedenen für die Verwaltungsdigitalisierung relevanten Rechtsgrundlagen (Onlinezugangsgesetz, IDNrG und § 139b Abgabenordnung) sollten aufeinander abgestimmt werden. Das NOOTS mit seinen datenschutzfreundlichen Elementen sollte dabei für alle Nutzungen der IDNr führend sein. Die leider weiterhin stockende Entwicklung der Bestandsdatenanzeige im Datenschutzcockpit ließe sich in diesem System effektiver realisieren. Dieser Reformprozess sollte eine klare Trennung zwischen Steueridentifikationsnummer (Steuer-ID) und IDNr umfassen. Die teilweise zugelassene außersteuerliche Verwendung der Steuer-ID für Zwecke der Zuordnung ist systemwidrig und birgt verfassungsrechtliche Risiken, da einerseits der rein steuerliche Zweck verlassen wird, andererseits aber auch die Sicherungen des IDNrG nicht etabliert werden. Der Zweck der eindeutigen Zuordnung von Personen außerhalb des Steuerbereichs obliegt nach der Schaffung der IDNr als bereichsübergreifendem Kennzeichen alleine der IDNr nach dem IDNrG. Die unklare Trennung ermöglicht vermeidbare Rechtsverstöße, die ich im Rahmen datenschutzrechtlicher Prüfungen in der Praxis bereits feststellen musste. Im Rahmen meiner beratenden Tätigkeit erstellt mein Haus zu dieser Problematik ein Hintergrund- und Zukunftspapier, das diese Aspekte und mögliche Lösungen näher beleuchten wird. 6.7 Polizei 20/20 (P20) Das bundesweite Modernisierungsprogramm P20 bleibt auch weiterhin ein sicherheits- und datenschutzpolitisch hochrelevantes Großvorhaben. P20 kann erfolgreich sein, wenn datenschutz- und verfassungsrechtliche Vorgaben eingehalten werden. 44 Vgl. 33. TB Nr. 7.4.4 45 Vgl. 33. TB Nr. 7.4.4 Datenhaus Regelmäßig berichte ich über das Projekt P20 der Polizeibehörden des Bundes und der Länder.44 Das gemeinsame Datenhaus, in dem zukünftig alle Polizeidaten getrennt nach Mandaten gespeichert werden sollen, ist Kern des Projekts. Ich begrüße, dass für dessen Funktionalitäten Open-Source-Produkte verwendet werden sollen. Diese Technologien sind technisch anpassbar und können daher auf (zukünftige) polizeifachliche und datenschutzrechtliche Anforderungen gezielt reagieren. Zusätzlich stärken sie die digitale Souveränität. Das Datenhaus steht aktuell technisch in den Startlöchern. Eine klare gesetzliche Regelung fehlt allerdings nach wie vor und ich werte es als unnötiges rechtliches Risiko, das Datenhaus nur auf Grundlage einer Auftragsverarbeitung zu betreiben. Die technische Struktur des Datenhauses sieht für jede teilnehmende Polizeibehörde eine sog. Primärdatenbank vor, in der Daten bearbeitet und gelöscht werden können. Wenn die rechtlichen Vorschriften es zulassen, dann können auf einer Sekundärebene die Daten zum Abruf für andere Polizeibehörden zur Verfügung gestellt werden. Funktionalitäten Für die Abrufe auf der Sekundärebene soll eine sog. Kontextualisierung genutzt werden, um die Mandantentrennung in bestimmten Fällen zu durchbrechen.45 Mit dieser Funktion sollen zum Beispiel Daten zu einem bestimmten Phänomenbereich bundesweit übergreifend freigegeben werden. Ich halte es für möglich, den gesetzlich geregelten Informationsverbund, der den automatisierten bundesweiten Datenaustausch ermöglicht, mit der Kontextualisierung abzubilden. Wichtig ist, dass die datenschutz- und verfassungsrechtlichen Vorgaben beachtet werden. Konkret bedeutet dies, dass die Daten eine bestimmte Speicherschwelle erreicht haben müssen, die einen bundesweiten Datenaustausch rechtfertigt. Das ist die sog. Verbundrelevanz. Es handelt sich dabei um Speicherungen, die z. B. eine länderübergreifende Bedeutung oder einen internationalen Bezug haben. Zudem muss eine negative Prognose zu der betroffenen Person erstellt worden sein. Zu den Anforderungen an die Negativprognose hat das Bundesverfassungsgericht mit seinem Urteil vom 1. Oktober 2024 eine wichtige Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 33 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 33 – Entscheidung getroffen.46 Es wird darauf ankommen, die Fälle herauszuarbeiten, in denen eine Kontextualisierung technisch und rechtssicher möglich ist. Anderenfalls besteht die Möglichkeit, dass Speicherschwellen unterlaufen werden. Ich befinde mich mit dem BMI hierzu aktuell in einem Beratungsprozess. Auch weitere Funktionalitäten des Datenhauses haben in diesem Jahr an Bedeutung gewonnen. Hier möchte ich besonders die P20-Such-App erwähnen. Mit der Such-App sollen Abfragen von Bestandssystemen ermöglicht werden. Die Version 1.5, durch die der Zugriff auf die Systeme des Kraftfahrtbundesamtes ermöglicht wird, wurde mir im Berichtsjahr vorgestellt. Mit der Version 3.0 sollen weitere Datenbanken angebunden werden (z. B. das Ausländerzentralregister und das polizeiliche Informationssystem – INPOL). Es muss technisch sichergestellt sein, dass parallele Abfragen mehrerer Dateien mit einem konsolidierten Ergebnis nur dann möglich sind, wenn erstens die rechtlichen Grundlagen dies zulassen und zweitens Mitarbeiterinnen und Mitarbeiter der Polizei entsprechend ihrer Berechtigung verfahren. Mit der Such-App sind gleichzeitig auch der Basisdienst Protokollierung sowie das Identity- und Access- Management in den Wirkbetrieb gegangen. Nach meiner Einschätzung beabsichtigen die Projektverantwortlichen, eine Vollprotokollierung sämtlicher Datenverarbeitungsvorgänge vorzunehmen. Der begonnene Beratungsprozess im Berichtsjahr läuft in 2026 weiter, um Detailfragen zu klären. Das BMI und ich stimmen überein, dass der Grundsatz der Zwecktrennung in P20 übergreifend einzuhalten ist. Es muss stets erkennbar sein, zu welchem Zweck die Polizei ein bestimmtes Datum verarbeitet. Die Polizeigesetze des Bundes und der Länder sehen übereinstimmend folgende grundlegende Zweckbestimmungen vor: Aufgabenerfüllung, Vorgangsverwaltung und Dokumentation sowie die Gefahren- und Strafverfolgungsvorsorge.47 Das Bundesverfassungsgericht hat mit seiner Entscheidung vom 1. Oktober 2024 48 diese polizeilichen Verarbeitungszwecke und meine langjährige Prüfpraxis bestätigt. In der Praxis wird es darauf ankommen, ob dem Grundsatz ausreichend Rechnung getragen wird. Der Beratungsprozess im BMI und die Beteiligung als solche verläuft äußert konstruktiv und ich werde weiterhin regelmäßig beteiligt. In diesem Berichtsjahr hat das erste Mal eine gemeinsame Informationsveranstaltung 46 Urteil des Bundesverfassungsgerichts vom 1. Oktober 2024, Az. 1 BvR 1160/19, Rn. 158, 180; siehe auch 33. TB Nr. 7.4.4 47 https://www.bfdi.bund.de/SharedDocs/Downloads/DE/DokumenteBfDI/Stellungnahmen/2021/ Positionspapier_Zweckbindung-Polizei.pdf?__blob=publicationFile&v=4 48 Urteil des Bundesverfassungsgerichts vom 1. Oktober 2024, Az. 1 BvR 1160/19, Rn. 158, 180 49 https://www.bfdi.bund.de/SharedDocs/Kurzmeldungen/DE/2025/19-Veranstaltung-P20.html des BMI und mir stattgefunden, um den parlamentarischen Raum über P20 zu informieren.49 6.8 Beratung BfJ zu ausländischen Strafregisterauskünften Seit 2021 berate ich das Bundesamt für Justiz (BfJ) zur Lösung einer Problematik im Zusammenhang mit ausländischen Registerauskünften. Sensible Informationen werden in Einzelfällen an falsche Personen verschickt. In bestimmten Fällen ergänzt das BfJ als deutsche Registerbehörde Auskünfte aus dem Bundeszentralregister (BZR) mit einem Beitrag einer ausländischen Behörde, vor allem wenn die antragstellende Person die Staatsbürgerschaft eines anderen EU-Mitgliedsstaats besitzt. Diese Beiträge werden über das dezentral organisierte Europäische Strafregister-Informationssystem (ECRIS) eingeholt. Bei der Erstellung Europäischer Führungszeugnisse gemäß § 30b Bundeszentralregistergesetz (BZRG) sind seit Juni 2021 Fälle aufgefallen, bei denen sich die Auskunft des anderen Mitgliedsstaats jeweils auf eine von der antragstellenden Person abweichende Person bezog. Dies betrifft verschiedene Staaten. Die Personen- und Registerdaten dieser anderen Personen haben ausländische Registerbehörden an das BfJ und dieses sodann an die antragstellenden Personen übermittelt. Es handelt sich entweder um genaue Informationen über im Ausland erfolgte Verurteilungen oder um die Information „keine Eintragung“. Im Ergebnis hat das BfJ sensible Daten anderer Personen an die antragstellenden Personen verschickt. Auf Seiten des BfJ erfolgt bislang keine Prüfung der eingemeldeten ausländischen Auskunft, sie wird vollautomatisiert verarbeitet. Ein Abgleich der aus dem Ausland übermittelten Personendaten mit den Daten der antragstellenden Person findet nicht statt. Anteilig handelt es sich angesichts des umfangreichen Auskunftsbetriebs im BZR zwar nur um einen geringen Prozentsatz, die absolute Zahl von durchschnittlich etwa 15 Fällen jährlich ist aufgrund des individuellen Eingriffsgewichts erheblich und begründet Änderungsbedarf. Entsprechend meiner Beratung ließ das BfJ mit erheblichem Aufwand einen Mechanismus programmieren, der Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202534 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 34 – die ins Ausland übermittelten Personendaten mit den in der ausländischen Auskunft enthaltenen Personendaten abgleichen sollte. Wie im BZR üblich, sollten Zweifelsfälle von Sachbearbeitenden manuell geprüft werden. Dieser Mechanismus wurde aufgrund eines laut BfJ unverhältnismäßigen Personalaufwands nicht aktiviert. Das BfJ sieht sich nach erneuter Prüfung nicht mehr als datenschutzrechtlich (mit-)verantwortlich für die von ihm versandten ausländischen Auskünfte an. Aus meiner Sicht wäre eine Lösung auf Ebene der ECRIS-RI zweckmäßig, dem EU-Rechtsrahmen für den Austausch von Registerinformationen zwischen EU- Staaten. Hierdurch könnte effektiv verhindert werden, dass eine ausländische Behörde überhaupt eine unzutreffende Auskunft versendet. Sowohl seitens BfJ als auch meines Hauses wurde dieser Vorschlag in verschiedenen EU-Gremien bereits thematisiert. Dort besteht zwar Interesse daran, ob und wann es aber tatsächlich zu einer Änderung der ECRIS- RI kommen könnte, ist ungewiss. Bis zu einer Lösung auf EU-Ebene besteht Handlungsbedarf auf nationaler Ebene, erforderlichenfalls durch Bereitstellung angemessener Personalkapazitäten an das BfJ. 6.9 Visa-Informationssystem Das Auswärtige Amt (AA) und das Bundesverwaltungsamt (BVA) haben im Berichtsjahr aufgrund meiner Beratung eine Vereinbarung zur gemeinsamen datenschutzrechtlichen Verantwortlichkeit geschlossen. Im Juli 2025 haben das Auswärtige Amt (AA) und das Bundesverwaltungsamt (BVA) eine Vereinbarung über die gemeinsame datenschutzrechtliche Verantwortlich- 50 Informationen zum VIS unter: https://www.bfdi.bund.de/DE/Buerger/Inhalte/Inneres-Archive/Weiteres/EU-VIS.html 51 Vgl. 32. TB Nr. 9.2.4 keit für das Visa-Informationssystem (VIS) 50 abgeschlossen. Sie ist das Ergebnis eines konstruktiven Klärungs- und Beratungsprozesses, den meine Mitarbeiterinnen und Mitarbeitern nach einem Beratungs- und Kontrollbesuch im Jahr 2022 angestoßen haben.51 Ziel der Vereinbarung ist die rechtssichere Verarbeitung personenbezogener Daten im VIS. Einschließlich biometrischer Informationen ermöglicht das VIS den Austausch von Visadaten zwischen den Schengen- Staaten und dient in spezifischen Fällen auch Sicherheitsbehörden als Informationsquelle. Mit den vereinbarten Regelungen erfolgt eine rechtssichere Abgrenzung der jeweiligen Verpflichtungen der beteiligten Behörden. Das betrifft insbesondere die beim BVA liegende Zuständigkeit für die Bearbeitung von Auskunftsanträgen von Betroffenen. Dank der intensiven Unterstützung durch meine Mitarbeiterinnen und Mitarbeiter werden die datenschutzrechtlichen Vorgaben durch die verantwortlichen Behörden nun umfassend gewährleistet. Dies erhöht die Rechtssicherheit aller Beteiligten und stärkt Deutschlands Position im Rahmen der anstehenden Evaluierung des Schengen-Besitzstands. Infokasten gemeinsame Verantwortlichkeit: Eine gemeinsame Verantwortlichkeit (auch „Joint Controllership“) liegt gemäß Art. 26 DSGVO vor, wenn zwei oder mehr Akteure zusammen über die Zwecke (das „Warum“) und die Mittel (das „Wie“) einer Datenverarbeitung entscheiden. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 35 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 35 – Kontrollen und Maßnahmen7 Key Figures – Kontrollen und Maßnahmen Vor-Ort-Kontrollen: 80 (– 4,8 % zum Vorjahr) Schriftliche Kontrollen: 40 (+ 42,9 % zum Vorjahr) Sonstige Kontrollen: 9 (+ 80 % zum Vorjahr) Aufsichtsrechtliche Maßnahmen: 129 (+ 8,4 % zum Vorjahr) Geldbußen: 45 177 500 Euro 52 7.1 45 Millionen Euro Geldbußen gegen einen Telekommunikationsdiensteanbieter Ich habe einem Telekommunikationsdiensteanbieter aufgrund unzureichender Überprüfungen von Partneragenturen und Sicherheitsmängeln zwei Geldbußen in Höhe von 15 und 30 Millionen Euro auferlegt. Im Berichtsjahr habe ich gegen einen Telekommunikationsdiensteanbieter zwei Geldbußen in einer Gesamthöhe von 45 Millionen Euro erlassen. Eine Geldbuße in Höhe von 15 Millionen Euro erging, weil das Unternehmen für sich tätige Partneragenturen nur unzureichend datenschutzrechtlich überprüft und überwacht hatte. Durch böswillig handelnde Mitarbei- 52 Gesamtvolumen der festgesetzten Geldbußen im Berichtsjahr. terinnen und Mitarbeiter in Partneragenturen war es zu Betrugsfällen durch fingierte Verträge oder Vertragsänderungen zulasten von zahlreichen Kundinnen und Kunden gekommen. Im Rahmen meiner Ermittlungen sah ich hier einen Verstoß gegen Art. 28 Abs. 1 S. 1 DSGVO. Danach dürfen Verantwortliche nur mit Auftragsverarbeitern zusammenarbeiten, welche hinreichende Garantien für den Datenschutz bieten. Im vorliegenden Fall waren die Partneragenturen nicht im ausreichenden Umfang datenschutzrechtlich überprüft und überwacht worden. Darüber hinaus waren Betrugsfälle durch Schwachstellen in bestimmten Vertriebssystemen begünstigt worden, wofür der Telekommunikationsdiensteanbieter verwarnt wurde. Die zweite Geldbuße in Höhe von 30 Millionen Euro erging aufgrund von Schwachstellen im Rahmen eines Authentifizierungsprozesses bei der kombinierten Nutzung eines Onlineportals und der Hotline. Dadurch bestand das Risiko, dass unbefugte Dritte das eSIM-Profil und damit die Mobilfunknummer einer fremden Person übernehmen konnten. Dies hätte zur Folge gehabt, dass die eigentlich berechtigte Person von ihrem Profil und ihrer Rufnummer ausgeschlossen würde und sich eine unbefugte Person Zugriff auf weitere ihrer Online- Konten verschaffen kann. Denn viele Online-Dienste nutzen für eine Zwei-Faktor-Authentifizierung die Mobilfunknummer. Indem der Telekommunikationsdiensteanbieter den Zugang zu dem Kundenprofil nicht ausreichend gesichert hat, hat er gegen die Anforderungen der Datensicherheit nach Art. 32 Abs. 1 DSGVO verstoßen. Den Geldbußen waren jahrelange aufsichtsbehördliche Ermittlungen vorausgegangen. Dabei haben meine Kontrolleurinnen und Kontrolleure u. a. Vor-Ort- Überprüfungen durchgeführt, Anwendungen und Systeme eingesehen sowie Dokumente ausgewertet. Das Unternehmen hat während der Dauer des gesamten Ver- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202536 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 36 – fahrens ununterbrochen und uneingeschränkt mit mir kooperiert und auch Umstände offengelegt, durch die sich das Unternehmen selbst belastet hat. Es hat seine Prozesse und Systeme inzwischen deutlich verbessert und teilweise sogar vollständig ersetzt. Die Kooperation im Rahmen der Ermittlungen und das Nachtatverhalten des Unternehmens bewerte ich als äußerst positiv und habe dies entsprechend bußgeldmindernd berücksichtigt. Das Unternehmen hat die Geldbußen akzeptiert und umgehend bezahlt. Ich werde die praktische Wirksamkeit der vom Telekommunikationsdiensteanbieter ergriffenen Maßnahmen in einer Folgekontrolle im Laufe des Jahres 2026 noch einmal überprüfen. Zur Übersicht der kontrollierten Stellen (QR-Code klicken oder scannen) Zur Übersicht der Maßnahmen (QR-Code klicken oder scannen) 7.2 Geldbußen in 177 500 Euro Gesamt höhe gegen einen Telekommunikations diensteanbieter Da ein Telekommunikationsdiensteanbieter in einer Vielzahl von Fällen Anfragen von Bürgerinnen und Bürgern zu ihren Betroffenenrechten meines Erachtens gar nicht oder nur unvollständig beantwortet hat, habe ich gegen ihn ein Bußgeld in einer Gesamthöhe von 177 500 Euro verhängt. 53 33. TB Nr. 8.2.3 Eine Vielzahl an Bürgerinnen und Bürgern wandte sich mit Beschwerden gegen einen Telekommunikationsdiensteanbieter an mich, der aus ihrer Sicht die ordnungsgemäße Erfüllung datenschutzrechtlicher Betroffenenrechte verweigerte.53 Das Unternehmen versendete Briefe über vermeintlich abgeschlossene Verträge und in der Folge auch Mahnschreiben, obwohl Betroffene sich häufig überhaupt nicht daran erinnern konnten, einen Vertrag mit dem Anbieter geschlossen zu haben. Soweit vermeintlich ein Vertrag über Telekommunikationsdienste zustande gekommen ist, liegt die Zuständigkeit bei mir. Für davor liegende Sachverhalte liegt die Zuständigkeit bei der Landesdatenschutzaufsicht. Sofern die Betroffenen gegenüber dem Unternehmen ihre Rechte nach der DSGVO geltend machten, erhielten sie oftmals gar keine oder nach meiner Einschätzung nur eine unvollständige Antwort. Insbesondere machte der Anbieter bei Auskunftsverlangen der Bürgerinnen und Bürger keine Aussagen dazu, woher er die personenbezogenen Daten der Betroffenen für die ersten Anschreiben hatte. Hierzu ist er jedoch verpflichtet. Im Rahmen der Auskunft muss Betroffenen neben den in Art. 15 Abs. 1 DSGVO genannten Angaben zudem eine Kopie ihrer personenbezogenen Daten in Sinne einer originalgetreuen Reproduktion bereitgestellt werden, soweit dies für die Ausübung der Betroffenenrechte erforderlich ist. Das Auskunftsrecht dient dazu, Betroffenen einen Überblick und die Kontrolle über die Verarbeitung ihrer personenbezogenen Daten zu ermöglichen, damit sie auch selbst prüfen können, ob ihre Daten rechtmäßig verarbeitet werden. Aufgrund der Beschwerden habe ich gegen das Unternehmen Untersuchungen eingeleitet, soweit es meine Zuständigkeit betrifft. In vielen Fällen habe ich den Anbieter in der Folge angewiesen, die Rechte der Betroffenen ordnungsgemäß zu erfüllen. Einige dieser Anweisungen sind bereits bestandskräftig geworden, müssen jedoch teilweise mithilfe von Zwangsgeldern durchgesetzt werden. In anderen Fällen hat das Unternehmen Klage gegen meine Aufsichtsmaßnahmen eingelegt, so dass diese Fälle derzeit vor Gericht verhandelt werden. Für zunächst 22 der ermittelten Verstöße habe ich abhängig von deren Schwere zudem jeweils Geldbußen zwischen 7 500 und 20 000 Euro erlassen. Gegen diesen Bußgeldbescheid mit einer Gesamthöhe von 177 500 Euro hat das Unternehmen Einspruch eingelegt, den ich als unbegründet bewertet habe. Der Fall wurde daher zur Durchführung eines gerichtlichen Bußgeldverfah- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 37 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 37 – rens an die zuständige Staatsanwaltschaft weitergeleitet. Eine gerichtliche Klärung des Falles steht noch aus. 7.3 Einigung im ePA-Verfahren Bereits 2021 hat mein Vorgänger gegen mehrere Krankenkassen Anweisungen in Bezug auf die Ausgestaltung des Zugriffsmanagements der ePA erlassen.54 Mit den betroffenen Krankenkassen konnten in den gegen diese Bescheide erhobenen Klageverfahren nun Einigungen erzielt werden. Mit Anweisungen an Krankenkassen sollte sichergestellt werden, dass den Patientinnen und Patienten die größtmögliche Souveränität über die Verwendung der sie betreffenden personenbezogenen Daten im Rahmen der elektronischen Patientenakte (ePA) gewährt und die Datenschutzgrundsätze der DSGVO befolgt werden. Den Kassen wurde daher aufgegeben, das Zugriffsmanagement der ePA feingranular auszugestalten und auch Patientinnen und Patienten ohne eigene technische Endgeräte den Zugriff auf die ePA zu ermöglichen, die sie betreffenden personenbezogene Daten einsehen zu können, ohne dass sie dafür eine dritte Person als ihren Vertreter bestellen müssen. Gegen diese Anweisungen hatten Krankenkassen Klagen erhoben. In diesen Verfahren konnte ich Einigungen erzielen. Entscheidend dafür waren zwischenzeitlich erfolgte Änderungen der für die ePA relevanten Rechtsgrundlagen. Die Verarbeitung der personenbezogenen Daten bedarf danach keiner expliziten Einwilligung der Versicherten mehr, sondern beruht nun auf einem gesonderten gesetzlichen Erlaubnistatbestand, der den Patientinnen und Patienten ein Widerspruchsrecht einräumt. Nach der erzielten Einigung werden die betroffenen Krankenkassen darauf hinwirken, die Möglichkeiten zur Einsichtnahme in die ePA durch Versicherte, denen kein Zugriff über eigene Endgeräte möglich ist, weiter zu stärken. Querverweis: 3.1.2 Bundesweiter Rollout der ePA 54 30. TB Nr. 6.1 55 Vgl. 32. TB Nr. 8.5 56 Urteil vom 10.07.2018, Az. C-25/17, Urteil vom 29.07.2019, Az. C-40/17, Urteil vom 05.12.2023, Az. C-683/21, oder auch Urteil vom 11.01.2024, Az. C-231/22) 7.4 VG Köln zur Facebook-Fanpage der Bundesregierung Im Juli 2025 erging von dem Verwaltungsgericht (VG) Köln das erstinstanzliche Urteil zur Untersagungsverfügung aus dem Jahr 2023, mit der der Betrieb der Facebook-Fanpage der Bundesregierung durch das Bundespresseamt (BPA) wegen Verstößen gegen das Datenschutzrecht verboten wurde. In einem Bescheid aus dem Jahr 2023 hatte mein Vorgänger dem BPA den Betrieb der Facebook-Fanpage für die Bundesregierung untersagt.55 Die Maßnahme basierte auf einem Kurzgutachten der Datenschutzkonferenz (DSK), das zu dem Ergebnis kam, dass die Betreiber von Facebook-Fanpages und Meta gemeinsam für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Betrieb der Facebookseite der Bundesregierung verantwortlich seien. Die Einschätzung des DSK- Kurzgutachtens geht u. a. auf die Wirtschaftsakademie- Entscheidung des Europäischen Gerichtshofs (EuGH) vom 5. Juni 2018 (Az. C-210/16) und deren Weiterentwicklung in einer Vielzahl von anderen Urteilen 56 zurück. Vor diesem Hintergrund wären dem BPA Verstöße gegen das Datenschutzrecht zuzurechnen, die mit der Verarbeitung im Kontext der Fanpage der Bundesregierung im Zusammenhang stehen. Solche Verstöße lagen in Form der Nichterfüllung von Rechenschaftspflichten nach Art. 5 Abs. 2 DSGVO sowie aufgrund fehlender Einwilligungen in Datenverarbeitungen nach Art. 6 Abs. 1 Buchst. a DSGVO und § 25 TDDDG vor. Gegen den erlassenen Bescheid erhoben sowohl das BPA als auch die Meta Platforms Ireland Ltd. (Meta), die nicht Adressatin des Bescheids war, Klage vor dem VG Köln. Das Gericht hat den Bescheid gegen das BPA in seinem Urteil vom 17. Juli 2025 (Az. 13 K 1419/23) aufgehoben. Die Klage von Meta wurde hingegen in drei von vier Punkten abgewiesen. Zur Begründung führt das Gericht aus, dass das BPA nicht mit Meta gemeinsam datenschutzrechtlich für die Verarbeitung der personenbezogenen Daten nach der DSGVO verantwortlich sei, da die Mittel der Datenverarbeitung nicht von beiden gemeinsam festgelegt würden. Ferner sei das BPA nicht für das Einholen einer Einwilligung der Nutzerinnen und Nutzer zum Platzieren von Cookies verantwortlich, weil durch den Betrieb der Facebookseite kein ausreichender Ursachen- und Wirkungszusammenhang zur Cookieset- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202538 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 38 – zung hergestellt werde. Nach Ansicht des Gerichts könne das BPA daher nicht Adressat einer datenschutzrechtlich begründeten Untersagungsverfügung sein. Es ließ die Berufung gegen sein Urteil zu. Nach ausführlicher Prüfung der gerichtlichen Entscheidung habe ich mich entschlossen, Berufung gegen das Urteil beim Oberverwaltungsgericht (OVG) Nordrhein-Westfalen einzulegen. Ich möchte betonen, dass es mir zu keiner Zeit darum ging, öffentlichen Stellen die Kommunikation über soziale Medien zu verbieten. Ganz im Gegenteil. Aber Bürgerinnen und Bürger müssen sich darauf verlassen können, dass staatlich genutzte Plattformen nicht rechtswidrig mit ihren Daten verfahren. Dies gewährleisten kann nur eine höchstrichterliche Entscheidung in der konkreten Frage. Ein paralleles Verfahren mit vergleichbaren Fragen ist derzeit vor dem VG Dresden rechtshängig. Zugleich ist es mir wichtig, dass die bei vielen öffentlichen Stellen bestehende Verunsicherung in Bezug auf die rechtmäßige Nutzung sozialer Medien beseitigt wird. Selbstverständlich respektiere ich die durch das Urteil des VG Köln geschaffene Rechtslage, die es öffentlichen Stellen bis zu einer endgültigen Klärung durch den Gesetzgeber oder die Gerichtsbarkeit ermöglicht, Social Media ohne Bedenken vor eventuell drohenden Maßnahmen der Datenschutzaufsicht zu nutzen. Deshalb habe ich mit meiner Handreichung zur Nutzung sozialer Netzwerke durch öffentliche Stellen des Bundes konkrete Handlungshinweise gegeben. Handreichung zur Nutzung sozialer Netzwerke durch öffentliche Stellen des Bundes (QR-Code klicken oder scannen) 7.5 VG Köln bestätigt Rechtmäßigkeit der Abhilfemaßnahmen gegen das THW Während der COVID-19-Pandemie hatte das Technische Hilfswerk (THW) begonnen, den Impfstatus sämtlicher Beschäftigten zu erheben, unabhängig davon, ob sie Verwaltungsaufgaben im Innendienst erledigten oder im Außendienst tätig waren. Die daraufhin von mir gegen das THW ergriffenen Aufsichtsmaßnahmen sind durch das VG Köln mit Urteil vom 31. Juli 2025 bestätigt worden. Um ihre Funktionsfähigkeit aufrecht zu erhalten, dürfen Einrichtungen von besonderer Bedeutung nach Art. 9 Abs. 2 Buchst. i DSGVO i. V. m. § 23a S. 1 Infektionsschutzgesetz (IfSG) den Impf- und Serostatus eines Beschäftigten verarbeiten. Das THW gehört allerdings nicht zu den privilegierten Einrichtungen. Aus diesem Grunde hatte ich mehrere Abhilfemaßnahmen gegen das THW erlassen: die Untersagung der Datenerhebung, die Löschung bereits erhobener Daten und eine Verwarnung für die vorwerfbare Missachtung des Gesetzes. Das THW hatte Anfechtungsklage gegen diese Maßnahmen erhoben. Dies führte rechtlich dazu, dass die Anordnungen bis zu einer Gerichtsentscheidung ausgesetzt waren. Zwar kann ich gegen Unternehmen in bestimmten dringlichen Fällen die sog. sofortige Vollziehung anordnen, so dass Anordnungen dann auch im Falle eines laufenden Gerichtsverfahrens zu befolgen sind. Eine entsprechende Anordnung der sofortigen Vollziehung gegenüber Behörden hat der Gesetzgeber in § 20 Abs. 7 BDSG jedoch ausgeschlossen. Während der COVID- 19-Pandemie konnte das THW die personenbezogenen Daten daher weiter erheben und verarbeiten – rechtswidrig, wie das VG Köln mit Urteil vom 31. Juli 2025 (13 K 3809/21) bestätigte. Dieser Fall zeigt, dass die Privilegierung von Behörden in § 20 Abs. 7 BDSG die Effektivität der DSGVO beeinträchtigt. Hierdurch wird es ermöglicht, dass Behörden – anders als Unternehmen – aus meiner Sicht rechtswidrige Verarbeitungen weiter vornehmen können, ohne dass ich dies verhindern kann. Nach meiner Einschätzung ist dies mit dem Effektivitätsgebot des Unionsrechts und dem Grundrechtsschutz der betroffenen Personen nicht vereinbar. Ich wiederhole daher meine Empfehlung gegenüber dem Gesetzgeber, die unionsrechtswidrige Vorschrift des § 20 Abs. 7 BDSG zu streichen. 7.6 Datenschutzkontrolle beim Bundesnachrichtendienst Vor der anstehenden Gesetzesreform bei den Nachrichtendiensten, in der auch deren Kontrolle restrukturiert werden soll, belegt die Aufsichtstätigkeit der BfDI beim Bundesnachrichtendienst (BND) in 2025 den Wert einer über Jahre eingespielten und auf erarbeitetem Fachwissen basierenden Kontrolle. Eine Reform muss darauf achten, das derzeitige Datenschutzniveau zu halten. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2025 39 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/5950– 39 – In sechs Bereichen habe ich beim BND im Berichtsjahr Datenschutzverstöße festgestellt. Zudem setzt sich die Auskunftsverweigerungshaltung des BND fort: In zwei Fällen konnte die Einhaltung von Datenschutzvorschriften nicht überprüft werden, da mir Unterlagen vorenthalten worden sind. In einer Kontrolle haben mir unvollständige Protokolldaten die Prüfung erschwert. Im 33. Tätigkeitsbericht habe ich mich zu Plänen der Bundesregierung geäußert, in einer grundlegenden Reform des Nachrichtendiensterechts auch die Landschaft der Kontrollorgane zu restrukturieren.57 Ich sorge mich, dass wegen der gegenwärtigen Sicherheitsbedrohungen für Deutschland die Interessen der nationalen Sicherheit zu einseitig in den Fokus genommen werden und dadurch die rechtsstaatliche Kontrolle der Nachrichtendienste nachhaltig geschwächt wird. Festgestellte Datenschutzverstöße Die Beratungs- und Kontrolltätigkeit meines Hauses beim BND im Jahr 2025 zeigt deutlich, dass es eine eigenständige, unabhängige und erfahrene Aufsicht über die Nachrichtendienste geben muss, die gerade die Einhaltung des Datenschutzrechts überwacht. In sechs verschiedenen Bereichen sind Verstöße im Datenschutz festgestellt worden: In einem Bereich verarbeitet der BND massenhaft Daten, ohne dass es dafür eine belastbare Gesetzesgrundlage gibt, die gemessen am Parlamentsvorbehalt frei von Zweifeln ist. Bei diesen Verarbeitungen sind auch in einem großen Umfang Daten von deutschen Staatsangehörigen betroffen. Des Weiteren hat eine meiner Kontrollen einer Datei des BND u. a. ergeben, dass in erheblichem Umfang die gesetzlich vorgeschriebenen Löschwiedervorlagefristen nicht eingehalten worden sind. Der BND hat in dieser Datei nicht flächendeckend in den gesetzlich vorgesehenen Abständen die Überprüfung gewährleistet, ob die erfassten Personen und die zu ihnen gespeicherten personenbezogenen Daten noch für die Arbeit des BND erforderlich sind. In Bezug auf eine andere Datei hat der BND nach Ankündigung eines Informationsbesuches zu dieser Datei gemeldet, dass bedingt durch das Fehlen einer funktionierenden Löschroutine seit Mitte 2023 keine Daten mehr gelöscht und in der Folge in beträchtlichem Ausmaß personenbezogene Daten unrechtmäßig zu lange gespeichert worden sind. Der BND hat der BfDI im Informationstermin ein Vorgehen vorgestellt, wie in der 57 Vgl. 33. TB Nr. 3.3.2 betreffenden Datei u. a. durch vor Ort vorgenommene Löschungen ein datenschutz- und damit grundrechtskonformer Zustand wieder hergestellt werden kann. Kontrolliert worden ist auch der Bereich der Bearbeitung von Auskunftsersuchen nach § 9 BNDG, § 15 BVerfSchG und Art. 15 DSGVO. Festgestellt habe ich hier insbesondere, dass der BND nicht alle seine durchsuchbaren automatisierten Dateien, in denen personenbezogene Daten verarbeitet werden, tatsächlich durchsucht und in der Folge eine Beauskunftung im gesetzlich vorgeschriebenen Umfang nicht immer gewährleistet hat. Der BND hat meinen Kontrollfeststellungen zum Beauskunftungsumfang widersprochen und ist der Auffassung, es seien technische und organisatorische Maßnahmen zur Sicherstellung des Auskunftsanspruches seitens der BfDI nicht berücksichtigt worden. Der Widerspruch geht am festgestellten Datenschutzverstoß vorbei, weil die unstreitige Nichtdurchsuchung von einigen automatisierten Dateien des BND nicht durch technische und organisatorische Maßnahmen kompensiert werden kann. Gegenstand einer weiteren Kontrolle waren Übermittlungen zur politischen Unterrichtung gemäß § 65 Abs. 1 BNDG. In einer Vielzahl von Fällen hat der BND Übermittlungen fälschlicherweise auf § 65 Abs. 1 BNDG gestützt. Eine Kontrolle des behördlichen Datenschutzes hat schließlich u. a. ergeben, dass die Weisungsfreiheit des behördlichen Datenschutzes gemäß Art. 38 Abs. 3 DSGVO aufgrund der Verortung in der Linienorganisation und einer fehlenden hinreichenden Trennung zu anderen Sachgebieten nicht gegeben gewesen ist und dass die tatsächliche personelle Ausstattung nicht den Anforderungen an die erforderlichen Ressourcen gemäß Art. 38 Abs. 3 DSGVO genügte. Der BND hat in Ansehung der Kontrollfeststellungen die Organisation und Ausgestaltung des behördlichen Datenschutzes entsprechend meiner Hinweise so verändert, dass er den gegenständlichen Vorgaben von Art. 38 DSGVO nunmehr entspricht. Auskunftsverweigerung Auch in 2025 konnte ich meiner gesetzlichen Kontrollaufgabe, die von Verfassungs wegen geboten ist, nicht vollumfänglich nachkommen, weil mir BND und das Bundeskanzleramt als BND-Fachaufsicht teilweise die Einsichtnahme in Unterlagen verweigern und notwendige Informationen vorenthalten. Die zu kontrollierende Stelle maßt sich auf diese Weise an zu entscheiden, was kontrolliert wird und was nicht. Wegen dieser Kon- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202540 Drucksache 21/5950 Deutscher Bundestag – 21. Wahlperiode– 40 – trollvereitelung konnte ich in 2025 u. a. beispielsweise nicht die Einhaltung der Vorschriften zur Auftragsverarbeitung (§ 62 BDSG) und zu den Anforderungen an die Sicherheit der Datenverarbeitung (§ 64 BDSG), die für den BND gemäß § 64 Nr. 2 BNDG gelten, in Bezug auf bestimmte Gegebenheiten prüfen. BND und Bundeskanzleramt erwarten insoweit, dass ihre Aussagen und datenschutzrechtlichen Bewertungen von der BfDI als gesetzlich vorgesehene unabhängige Kontrollbehörde ungeprüft hingenommen werden. Im Rahmen der Durchführung der Kontrolle zur politischen Unterrichtung habe ich außerdem durch vorgenommene Löschungen des behördlichen Datenschutzes des BND unvollständige Protokolldaten erhalten, was die Auswahl der im Anschluss an die Protokolldatenauswertung inhaltlich geprüften Übermittlungen erschwert hat. Querverweise: 3.3.1 Gesetzgebungsvorhaben – Polizei, Nachrichtendienste und Sicherheits- so

Anzeige gekürzt – vollständiger Text im Original.

Relationen