33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2024)
Text
33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2024)
[Deutscher Bundestag Drucksache 21/120
21. Wahlperiode 10.04.2025
Unterrichtung
durch die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit
33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit
(Tätigkeitsbericht für das Jahr 2024)
Zugeleitet mit Schreiben der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit vom 10. April
2025 gemäß § 15 des Bundesdatenschutzgesetzes.
Inhaltsverzeichnis
1 Einleitung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
2 Empfehlungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
2.1 Zusammenfassung der Empfehlungen des 33. Tätigkeitsberichts . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
2.2 Empfehlungen des 32. Tätigkeitsberichts . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
3 Schwerpunktthemen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
3.1 Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
3.1.1 Forschungsdatenzentrum Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
3.1.2 Taskforce Forschungsdaten. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20
3.1.3 European Health Data Space . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20
3.1.4 Die neue ePA auf Widerspruchsbasis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
3.2 Künstliche Intelligenz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23
3.2.1 KI-Verordnung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23
3.2.2 KI als Fokusthema der Gremienarbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24
3.2.3 BfDI Prüfkatalog für KI-Anwendungen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
3.3 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26
3.3.1 Klage gegen den BND. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26
3.3.2 BfDI droht Verlust der Aufsicht über die Nachrichtendienste. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
3.3.3 Gründlichkeit und Verhältnismäßigkeit beim „Sicherheitspaket“ . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
3.3.4 Debatte um Quick Freeze und Vorratsdatenspeicherung versachlichen . . . . . . . . . . . . . . . . . . . . . . 28
4 Gremien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.1 Bericht aus der DSK . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.2 Europäischer Datenschutzausschuss . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.2.1 Allgemeiner Bericht aus dem EDSA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.2.2 Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der DSGVO. . . . . 33
4.2.3 Bericht aus dem CSC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34
4.2.4 Entwicklungen im Bereich internationaler Datenübermittlungen. . . . . . . . . . . . . . . . . . . . . . . . . . . 35
4.2.5 Coordinated Enforcement Framework Action 2024. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38
4.3 46. Jahreskonferenz der Global Privacy Assembly. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38
4.4 Berlin Group . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39
4.5 Weitere Gremien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
4.5.1 ETIAS-Beratungsgremium für Grundrechte. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
4.5.2 G7 DPA Roundtable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42
4.5.3 High Level Group zur EU-Vorratsdatenspeicherung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43
5 Gesetzgebung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45
5.1 Gesundheit und Forschung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45
5.1.1 Bundesinstitut für Prävention und Aufklärung in der Medizin. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45
5.1.2 Gesundheitsversorgungsstärkungsgesetz. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45
5.1.3 Gesetz zur Reform der Notfallversorgung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 3
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 3 –
5.2 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
5.2.1 Der Vorschlag zur Novelle des Sicherheitsüberprüfungsgesetzes . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
5.2.2 Modernisierung des Bundespolizeigesetzes steht weiter aus . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48
5.2.3 BKA II-Entscheidung des Bundesverfassungsgerichts. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49
5.3 Inneres und Justiz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50
5.3.1 Erstes Gesetz zur Änderung des Bundesdatenschutzgesetzes. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50
5.3.2 NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51
5.3.3 OZG-Änderungsgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52
5.3.4 Registerzensusgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53
5.4 Wirtschaft und Finanzen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54
5.4.1 Telemedien heißen nun Digitale Dienste . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54
5.4.2 Der Digital Service Act und das Digitale Dienste Gesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55
5.4.3 Automatisiertes und vernetztes Fahren ohne umfassende Videoerfassung öffentlicher Räume . . . 56
5.4.4 Neue Gesetzgebung zur Bekämpfung von Finanzkriminalität . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 57
5.5 Arbeit und Soziales. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
5.5.1 Beschäftigtendatengesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
5.5.2 Kindergrundsicherung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
6 Informationsfreiheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60
6.1 Statistische Auswertungen zur Informationsfreiheit. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60
6.2 Gremien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61
6.2.1 Konferenz der Informationsfreiheitsbeauftragten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61
6.2.2 Internationale Konferenz der Informationsfreiheitsbeauftragten . . . . . . . . . . . . . . . . . . . . . . . . . . . 62
6.3 Erfahrungsaustausch . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 64
6.3.1 Zweiter Europäischer Case Handling Workshop zur Informationsfreiheit . . . . . . . . . . . . . . . . . . . . 64
6.3.2 Erfahrungsaustausch der Bundesbehörden zur Informationsfreiheit . . . . . . . . . . . . . . . . . . . . . . . . 64
6.4 Vermittlungsverfahren . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65
6.4.1 Vertraulichkeit eines Fachgesprächs zwischen BVerfG und EGMR –
zu den Grenzen des Vermittlungsverfahrens . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65
6.4.2 Grenzen der behördlichen Informationsbeschaffungspflicht. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65
6.4.3 Die Einstufung eines Dokuments erfasst nicht die gesamte Akte. . . . . . . . . . . . . . . . . . . . . . . . . . . . 67
6.5 Beratungs- und Kontrollbesuche. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 67
6.5.1 Beratungs- und Kontrollbesuch beim Bundespolizeipräsidium . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 67
6.5.2 Beratungs- und Kontrollbesuch im BMVg . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 68
7 Einzelthemen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69
7.1 Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69
7.1.1 Authentifizierungsmöglichkeiten der gesetzlich Versicherten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69
7.1.2 Entwicklung der medizinischen Registerlandschaft . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 70
7.1.3 Ausgewählte Entscheidungen im Bereich Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 71
7.1.4 Modellvorhaben Genomsequenzierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 72
7.2 Inneres und Justiz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 73
7.2.1 Registermodernisierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 73
7.2.2 EuGH-Urteile zum Beschwerderecht . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 77
7.2.3 Datenschutz im Deutschen Bundestag . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 78
7.2.4 Sicherheitslücken gefährden den Schutz personenbezogener Daten. . . . . . . . . . . . . . . . . . . . . . . . . 79
7.2.5 Die europäische Brieftasche für die digitale Identität und ihre nationale Umsetzung
in Deutschland . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 79
7.2.6 Anonymisierung. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 81
7.2.7 Rechtsklarheit bei IFG-Anfragen über Frag-den-Staat. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 81
7.2.8 Der neue Dienst „Mein Justizpostfach“ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 82
7.2.9 Frühzeitige Einbindung bei geplanter Neuregelung zur Verhütung
von Strom- und Gasunterbrechungen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83
7.2.10 Datenschutz bei der Bundestagswahl . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 84
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20244
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 4 –
7.3 Wirtschaft und Finanzen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 84
7.3.1 European Blockchain Sandbox . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 84
7.3.2 Messengerdienste. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85
7.3.3 Positionspapier zur Pseudonymisierung von Stromzählerdaten . . . . . . . . . . . . . . . . . . . . . . . . . . . . 87
7.3.4 Untersuchungen von Android-Apps am Beispiel von Kinder-Smartwatches . . . . . . . . . . . . . . . . . . . 88
7.3.5 Anforderungen an sichere Videokonferenzdienste . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89
7.3.6 Zusammenarbeit mit anderen Aufsichtsbehörden . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 90
7.3.7 Altersprüfung in digitalen Diensten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91
7.3.8 „Chatkontrolle“ versus Grundrechte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 92
7.3.9 Zustellung in automatisierte Paketautomaten nach dem neuen Postgesetz . . . . . . . . . . . . . . . . . . . 94
7.3.10 50. Jour fixe Telekommunikation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 95
7.3.11 Kein KI-Training bei Meta . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 95
7.3.12 Abomodelle bei großen Online-Plattformen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 96
7.4 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 97
7.4.1 Umsetzung des Smart-Borders-Programms der EU durch die Grenzkontrollbehörden . . . . . . . . . . 97
7.4.2 OSINT-Beobachtungen im Internet. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 98
7.4.3 Novellierung des Fluggastdatengesetzes . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 99
7.4.4 Polizei 20/20 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 100
7.4.5 Sicherheitsüberprüfungen in der Wirtschaft . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 102
7.4.6 BfDI erhält vollständigen FIU-Bericht . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 103
7.4.7 Löscherfolge bei der FIU . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 104
7.5 Arbeit und Soziales. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105
7.5.1 Berechtigungsnachweis für Sozialtickets . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105
7.5.2 Datenschutzpanne beim Rentenservice der Deutschen Post AG . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105
8 Kontrollen und Beratungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106
8.1 Beratungs- und Kontrollbesuche im Sicherheitsbereich . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106
8.1.1 Kontrolle von Speicherungen im Vorgangsbearbeitungssystem der Bundespolizei . . . . . . . . . . . . . 106
8.1.2 SÜG-Kontrollen belegen erhöhten Beratungsbedarf . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106
8.1.3 Kontrolle der Anti-Terror-Datei und der Rechtsextremismus-Datei . . . . . . . . . . . . . . . . . . . . . . . . . . 108
8.1.4 Kontrolle des Gemeinsamen Extremismus- und Terrorismusabwehrzentrums . . . . . . . . . . . . . . . . 109
8.1.5 Beratung und Kontrolle des BfV . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 110
8.1.6 Beratung und Kontrolle des BAMAD. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 113
8.1.7 Das Militärische Nachrichtenwesen in der Diskussion . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 114
8.1.8 Informations- und Beratungsbesuch beim BND . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115
8.1.9 Keine Beeinträchtigung der sicherheitsbehördlichen Arbeit
durch die Kontroll- und Beratungstätigkeit der BfDI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115
8.1.10 Datenschutz im Schengen-Raum: Aufsicht über das SIS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 116
8.1.11 Beratung und Kontrolle beim GBA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117
8.1.12 Kontrolle des BKA im Bereich der politisch motivierten Kriminalität
im links zugeordneten politischen Spektrum. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117
8.1.13 Kontrolle verdeckter Maßnahmen beim BKA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118
8.2 Allgemeine Beratungs- und Kontrollbesuche. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118
8.2.1 Erfahrungsaustausch mit den bDSB der gesetzlichen Krankenkassen. . . . . . . . . . . . . . . . . . . . . . . . 118
8.2.2 Beratungs- und Kontrollbesuche bei gesetzlichen Kranken- sowie Pflegekassen . . . . . . . . . . . . . . . 119
8.2.3 Aus der Beratungs- und Kontrollpraxis bei Telekommunikationsanbietern . . . . . . . . . . . . . . . . . . . 119
8.2.4 Das Cloud-Reallabor. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 120
8.2.5 Datenschutzrechtliche Kontrolle im Finanzamt Überlingen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 120
8.2.6 Kontrolle des IT-Systems „ANSWER“ beim BZSt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 121
8.2.7 Kontrolle in der deutschen Botschaft in London . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 122
8.2.8 Datenschutz bei Vereinsverbotsverfahren . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 122
8.2.9 Beratungs- und Kontrollbesuch im StBA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 123
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 5
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 5 –
9 BfDI intern . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124
9.1 Personalentwicklung 2024 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124
9.2 Presse- und Öffentlichkeitsarbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124
9.3 Veranstaltungen der BfDI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 126
9.4 Zahlen und Fakten zum Berichtsjahr . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 127
9.5 Aufbau Future Foresight bei der BfDI. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129
9.6 Ein Behörden-Cluster für bessere Digitalisierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131
9.7 Aus dem KI-Workshop des Digital Cluster Bonn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131
10 Zentrale Anlaufstelle . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 133
Anlagen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 136
Anlage 1 Kontrollierte Stellen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 136
Anlage 2 Erlassene Maßnahmen/Beanstandungen gegenüber öffentlichen Stellen . . . . . . . . . . . . . . . . . . . . . 138
Anlage 3 Erlassene Maßnahmen/Beanstandungen gegenüber nicht-öffentlichen Stellen . . . . . . . . . . . . . . . . 145
Anlage 4 Übersicht Gremien national/europäisch/international. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 148
Abkürzungsverzeichnis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152
Impressum . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 156
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20246
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 6 –
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 7
Auch im Jahr 2024 setzte sich meine Behörde in den
Bereichen Datenschutz und Informationsfreiheit
nachhaltig für die Grundrechte der Bürgerinnen und Bürger ein.
Viele Projekte konnten neu aufgenommen und
zahlreiche erfolgreich zu Ende geführt werden. Meine Tätigkeit
und die meines Vorgängers im Berichtszeitraum
erläutere ich Ihnen in diesem Tätigkeitsbericht.
Vorab möchte ich Ihnen einleitend beschreiben, was
ich anders machen möchte, was meine Vision ist, was
Datenschutz anders machen muss, um eine Zukunft
zu haben. Datenschutz ist kein Hindernis, sondern
Chance und Standortvorteil, weil er Vertrauensgarant
ist. Datenschutz ist Selbstbestimmung,
Eigenverantwortung und Freiheit für alle Bürgerinnen und Bürger. Das
Datenschutzrecht bietet einen Aktions- und
Gestaltungsraum für Fortschritt, Teilhabe, gesamtgesellschaftliche
Wertschöpfung sowie innere und äußere Sicherheit.
Moderner Datenschutz steht einer digitalen Entwicklung
mit Vorteilen für alle Bürgerinnen und Bürger nicht im
Wege, sondern unterstützt sie.
Seien Sie versichert: Ich stehe der digitalen
Transformation nicht entgegen, sondern möchte diese gemeinsam
mit meiner Behörde konstruktiv begleiten und
gleichzeitig den Schutz des informationellen
Selbstbestimmungsrechts hoch halten. Ich sehe Datenschutz und
Informationsfreiheit als Eckpfeiler zur Sicherung europäischer
Werte. Ich möchte einer grundrechtssensiblen digitalen
Transformation den Weg bereiten.
Hierfür habe ich mir ein strategisches und drei
inhaltliche Ziele gesetzt:
Strategisch möchte ich noch früher und intensiver in
den Dialog mit Gesellschaft und Gesetzgeber, Forschung
und Wirtschaft gehen. Ich will so früh wie möglich
wissen, wo die datenschutzrechtlichen Herausforderungen
von Digitalisierungsprojekten liegen, um von Anfang an
Lösungen anbieten zu können. Ich möchte zuhören,
erklären, mitnehmen und Prozesse mitgestalten, statt auf
die Rolle der „Nein-Sagerin“ beschränkt zu werden. Das
war meine Behörde nie, auch wenn manche uns diese
Rolle zugeschrieben haben. Es ist unsere gemeinsame
Verantwortung, regulatorische Lösungen für Forschung
und Entwicklung, Innovation und Wertschöpfung
anzubieten, die mit den Grundrechten im Einklang stehen.
Meine Amtszeit ist eine Einladung zum Dialog an
Gesellschaft, Gesetzgeber, Forschung und Wirtschaft. Ich
möchte gemeinsam mit Ihnen konstruktive Lösungen
für vertrauenswürdige digitale Innovationen
entwickeln. Ich appelliere an alle Akteure, uns frühzeitig in
die Gesetzgebung und die Ausgestaltung von
Digitalisierungsprozessen aktiv einzubinden. Dort, wo die
Zusammenarbeit schon gut funktioniert, sollten wir den
gemeinsamen Weg weitergehen. Dort, wo es hakt, biete
ich einen Neuanfang an.
Inhaltlich möchte ich in meiner Amtszeit drei
Themenfeldern besondere Aufmerksamkeit widmen:
Gesundheit, Künstliche Intelligenz und Sicherheit.
Im Gesundheitsbereich werden die sensibelsten
personenbezogenen Daten verarbeitet. Deshalb ist
es aus meiner Sicht essentiell, Datenschutz hier von
vornherein mitzudenken. Dies betrifft etwa den
Zugang zu Forschungsdaten, der ergiebig und zugleich
datenschutzkonform sowie vertrauensvoll sein muss.
Gerade im Gesundheitsbereich werden Datenschutz
und Datennutzbarkeit noch immer zu sehr
gegeneinander gedacht. Dabei hängt der Erfolg von
Forschungsdatenzugang, digitalen Gesundheitsanwendungen und
der elektronischen Patientenakte nach meiner festen
Überzeugung gerade von hohen Datenschutz- und IT-
Sicherheitsstandards ab. Sie müssen die Grundrechte der
Betroffenen schützen, dürfen aber gleichzeitig ein hohes
Maß an Funktionalität der Systeme nicht verhindern. Sie
sind ein zentraler Baustein, um Krankheiten besser und
schneller zu verstehen sowie zu behandeln. Ich wünsche
mir im Gesundheitsbereich daher wieder mehr
Austausch und mehr gegenseitiges Verständnis für
Nutzerfreundlichkeit einerseits und grundrechtliche
Erfordernisse andererseits.
Einleitung1
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20248
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 8 –
Künstliche Intelligenz (KI) hat schon heute sowohl im
Gesundheitswesen als auch in vielen anderen
gesellschaftlichen Bereichen massiven Einfluss. KI bietet aus
meiner Sicht große Chancen, etwa durch die Analyse
großer Datenmengen zur Verbesserung von Diagnosen
und Therapien. Allerdings birgt KI auch
Datenschutzrisiken. Ich setze mich daher für eine vertrauenswürdige,
rechtmäßige und grundrechtsorientierte KI-Landschaft
ein. Die KI-Aufsicht gehört nach meiner festen
Überzeugung in die Hände der Datenschutzbehörden: Wir haben
schon jetzt die notwendigen Expertinnen und
Experten dafür. Wir sind außerdem vollständig unabhängig
und müssen keine teuren neuen Strukturen aufbauen.
Gerade in Zeiten haushaltspolitischer Knappheit dürfte
jede andere Entscheidung des Gesetzgebers besonders
rechtfertigungsbedürftig sein.
Im Sicherheitsbereich wünsche ich mir ebenfalls mehr
Dialog, Austausch und Beratung. Der Preis für unsere
Sicherheit darf nie unsere Freiheit sein. Datenschutz ist
hier von besonderer Bedeutung, da oft hochsensible
Daten verarbeitet werden und das Risikopotenzial eines
falschen Verdachts mit jedem erhobenen Datum und jeder
automatisierten Analyse steigt. Gleichzeitig ist es völlig
klar, dass die Sicherheit der Bevölkerung und des Staates
unbedingt gewährleistet sein muss. Wir brauchen ein
Gleichgewicht zwischen der Gewährleistung der inneren
und äußeren Sicherheit sowie dem Schutz der
Freiheitsrechte der Bürgerinnen und Bürger. Die bestehende
unabhängige Kontrollarchitektur durch meine Behörde
leistet hierzu einen wesentlichen Beitrag. Ich halte es
daher für falsch, die behördliche
Nachrichtendienstaufsicht auch in Bezug auf die Datenschutzkontrolle auf
eine andere Behörde zu konzentrieren. Stattdessen sollte
aus meiner Sicht die rechtliche Grundlage dafür
geschaffen werden, dass sich meine Behörde mit den übrigen
Aufsichtsbehörden besser inhaltlich austauschen kann.
Das schafft weder Doppelkontrolle noch zusätzlichen
Aufwand, sondern sichert schlichtweg die
rechtsstaatlich erforderliche Aufsicht über die Nachrichtendienste.
Selbstverständlich sind auch die weiteren Bereiche der
Tätigkeit meiner Behörde von hoher Bedeutung. Auch
dort werde ich weiterhin so engagiert und ehrgeizig
prüfen, informieren und beraten, wie bisher. Ich erwarte
aber besondere Herausforderungen in den drei
genannten Schwerpunktbereichen und insoweit einen engen
Begleitungsbedarf. Insgesamt werbe ich noch stärker
als bisher für einen Datenschutz, der rote Linien klar
aufzeigt, aber unterhalb dieser roten Linien konstruktive
Lösungen, einen Korridor des Möglichen, anbietet. Ein
wichtiges Anliegen ist mir hierbei die positive
Kommunikation mit allen Akteuren, die möglichst frühzeitig
erfolgen und die strategischen Entscheidungen von
Verantwortlichen beeinflussen soll. Wo Beratung nicht
fruchtet werde ich aber selbstverständlich weiterhin
meine Aufsichtsfunktion mit Nachdruck einfordern.
Besonders am Herzen bei der Erreichung meiner Ziele
liegt mir die technische Expertise, die mein Haus im
vergangenen Jahr weiter ausbauen konnte und auch
ausbauen wird. Wir konnten zahlreiche technische
Referentinnen und Referenten gewinnen. Zugleich konnten
wir ein eigenes Referat für technologischen Datenschutz
sowie Datensicherheit einrichten und ausbauen. Auch
bauen wir unser IT-Labor sukzessive aus. Wir haben nun
die Möglichkeit, Datenflüsse von Produkten und
Anwendungen wie zum Beispiel digitalen Endgeräten und Apps
dezidiert zu untersuchen. Diese
Untersuchungsmöglichkeiten sind aus meiner Sicht ein essentieller Baustein,
um die relevanten Datenflüsse vollständig und rechtlich
fundiert bewerten zu können. Wir möchten sie noch
im Jahr 2025 durch die Einrichtung eines KI-Reallabors
ergänzen, damit KI-Systeme auch unter unserer aktiven
Begleitung erprobt und anschließend
datenschutzkonform in die reale Welt entlassen werden können.
Anknüpfend an unsere technische Pionierarbeit
konnten wir auch den mir sehr wichtigen Bereich Strategic
Foresights aufbauen. Im Rahmen mehrstufiger
wissenschaftlicher Prozesse treffen wir uns regelmäßig mit
internen wie externen Expertinnen und Experten, um uns
mit relevanten Themen der Zukunft zu beschäftigen und
frühzeitig datenschutzrechtliche Positionen zu
erarbeiten. Hieran werden wir im kommenden Jahr anknüpfen
und zu den Themen KI sowie Gesundheit Strategic
Foresights durchführen. Ich bin der festen Überzeugung,
dass wir mit den hieraus gewonnenen Erkenntnissen
hilfreiche Leitlinien und Handlungsempfehlungen
erarbeiten können, die bei zukunftsweisenden Themen
frühzeitig für mehr Rechtssicherheit sorgen werden.
Unsere Erkenntnisse werden wir zudem in
interdisziplinären Fokusgruppen diskutieren und mittels
empirischer Erhebungen verifizieren.
Lassen Sie uns abschließend einen Blick in die Zukunft
wagen: Auch das kommende Jahr wird uns aus meiner
Sicht rechtlich wie technisch vor datenschutzrechtliche
und informationsfreiheitsrechtliche Herausforderungen
stellen. Der Gesetzgeber wird insbesondere gefragt sein,
die EU-Digitalrechtsakte national umzusetzen und zu
harmonisieren sowie eine Antwort auf die drohenden
Gefahren für Sicherheit, Demokratie und Zusammenhalt
in unserer Gesellschaft zu finden.
Im Bereich Gesundheit empfehle ich die Schaffung eines
Forschungsdatengesetzes. Exzellente wissenschaftliche
Forschung ist auf qualitativ hochwertige
Datengrundlagen angewiesen. Im Bereich Sicherheit ist zwingend
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 9
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 9 –
für eine europarechtskonforme Umsetzung der
Aufsicht über die Bundespolizei zu sorgen. Meiner Behörde
fehlen hier effektive Abhilfebefugnisse zur
nachdrücklichen Rechtsdurchsetzung. Im Bereich KI empfehle ich
die Schaffung von Rechtsgrundlagen zum Training von
KI-Systemen.
Bei allen gesetzgeberischen Maßnahmen sollte der
Gesetzgeber stets im Hinterkopf behalten, dass
Datennutzbarkeit und Datenschutz nicht grundsätzlich im
Widerspruch zueinanderstehen. Insbesondere die DSGVO ist
niemals dafür angetreten, jegliche Datenverarbeitung
zu verhindern, sondern steht für einen schonenden
Grundrechtsausgleich. Sie definiert die grundlegenden
Spielregeln, an die sich die Marktteilnehmer halten
müssen. In einer Welt, die sich technisch rasant verändert,
das gesellschaftliche und wirtschaftliche Verständnis
von Freiheit und Selbstbestimmung zunehmend
auseinanderfällt, digitale Monopole und Oligopole reifen,
Vorboten einer zunehmenden De-Globalisierung sichtbar
werden und die innere sowie äußere Sicherheit
Deutschlands gefährdet ist, gilt es, den europäischen
Freiheitsbegriff zu verteidigen und zu leben.
Wie Sie diesem Tätigkeitsbericht entnehmen können,
hat sich meine Behörde auch im vergangenen Jahr
wieder vielfältigen Aufgaben gestellt, um die Grundrechte
der Bürgerinnen und Bürger zu schützen und unsere
Freiheit zu verteidigen. Dies ist nur möglich durch die
unermüdliche und engagierte Unterstützung meiner
inzwischen rund 370 Mitarbeiterinnen und Mitarbeiter.
Ich bedanke mich sehr herzlich bei ihnen allen für die
vertrauensvolle, motivierende und stets konstruktive
Zusammenarbeit.
Prof. Dr. Louisa Specht-Riemenschneider
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202410
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 10 –
Empfehlungen2
2 .1 Zusammenfassung der
Empfehlungen des
33 . Tätigkeitsberichts
Der Tätigkeitsbericht bezieht sich in großen Teilen auf
den Zeitraum vor meinem Amtsantritt am 3. September
2024 und gibt damit auch auf Empfehlungen, die bereits
vor meiner Amtsperiode ausgesprochen wurden. Andere
sind maßgeblich seit dem 3. September 2024 entwickelt
worden, so z. B. die Empfehlungen zur Einbindung
meiner Behörde in die Umsetzung der KI-VO. Teilweise
gehen meine Empfehlungen aber auch über die Arbeit
der Fachebene hinaus und betreffen zukunftsgerichtete
Aspekte. Zusammengefasst ergeben sich folgende
Empfehlungen:
→ Ich empfehle dem Gesetzgeber, die sich aus der
KI-Verordnung der EU ergebende nationale KI-
Aufsichtsstruktur möglichst zeitnah festzulegen und
dabei die bei meiner Behörde vorhandene Expertise
bestmöglich einzubeziehen. Nur so kann die
Vorbereitung auf die komplexen mit der KI-Aufsicht
einhergehenden Aufgaben gelingen und der Aufbau
der erforderlichen Strukturen sichergestellt werden
(s. Nr. 3.2.1).
→ Ich empfehle dem Gesetzgeber, eine
Rechtsgrundlage für das Training von KI zu schaffen, um
hinreichend Rechtssicherheit für diese wichtige
Zukunftstechnologie zu gewährleisten (s. Nr. 1).
→ Wie bereits in meinem 32. Tätigkeitsbericht,
empfehle ich dem Gesetzgeber, Abhilfebefugnisse auch
im Bereich der Nachrichtendienste einzuführen
(s. Nr. 3.3.1).
→ Ich empfehle dem Gesetzgeber das Wiederaufgreifen
mindestens der folgenden Gesetzgebungsvorhaben,
wobei datenschutzrechtlich noch Nachschärfungen
an den Gesetzesvorhaben erforderlich sind:
Beschäftigtendatengesetz, Forschungsdatengesetz,
Umsetzung der diversen EU-rechtlichen
Gesetzgebungsakte mit daten- und datenschutzrechtlichem
Bezug, BDSG-Novelle sowie SÜG-Novelle (s. Nr. 5.2.1,
Nr. 5.3.1, Nr. 5.4.2, und Nr. 5.5.1).
→ Ich empfehle die Zusammenlegung von
Informationsfreiheitsgesetz und Umweltinformationsgesetz.
Darüber hinaus empfehle ich die Weiterentwicklung
zu einem Bundestransparenzgesetz mit proaktiven
Veröffentlichungspflichten sowie Anordnungs- und
Durchsetzungsbefugnisse für die
Informationsfreiheitsbeauftragte, um im Konfliktfall handlungsfähig
zu sein (s. Nr. 6.2.2).
→ Ich empfehle der Bundesregierung und dem
Gesetzgeber weiterhin, keine Parallelsysteme für den
bereichsübergreifenden Datenaustausch und die
Umsetzung des Once-Only-Prinzips zu schaffen.
Stattdessen sollte mit Blick auf das bereits
bestehende Fundament aus IDNrG, EGovG, OZG sowie dem
NOOTS als zentraler Infrastruktur ein einheitlicher
Ansatz verfolgt werden, bei dem für noch
bestehende datenschutzrechtliche Probleme konstruktive
Lösungen zu entwickeln sind (s. Nr. 7.2.1).
→ Ich empfehle der Bundesregierung weiterhin, dem
weiten Transparenzverständnis des Deutschen
Bundestages im Rahmen der Verwaltungsdigitalisierung
(siehe Ausschussdrucksache 20(4)258 vom 19. Juli
2023) Rechnung zu tragen und auch die erstmalige
Einspeicherung der IDNr in ein Register gemäß
§ 2 Nr. 1 IDNrG im Datenschutzcockpit sichtbar zu
machen. Zudem sollten frühzeitig die notwendigen
Vorbereitungen getroffen werden, die (noch) mit
der Steuer-ID versehenen Datenübermittlungen der
Meldeämter transparent machen zu können, sobald
diese in die IDNr umgewidmet wurde (s. Nr. 7.2.1).
→ Ich empfehle dem Gesetzgeber, eine unverzügliche
Meldepflicht für Sicherheitslücken mit dem Ziel der
sofortigen Beseitigung an den Hersteller oder eine
zentrale koordinierende Stelle gesetzlich zu
verankern, um die IT-Sicherheit in Deutschland zu stärken
(s. Nr. 7.2.4).
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 11
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 11 –
2 .2 Empfehlungen des 32 . Tätigkeitsberichts
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
Die elektronische Gesundheitskarte (eGK) erhält durch
das im Dezember 2023 beschlossene Digitalgesetz
eine gesteigerte Bedeutung, weil das bloße
Vorhandensein einer eGK in einer ärztlichen Praxis
Zugriff zur elektronischen Patientenakte ermöglicht.
Ich empfehle der Bundesregierung, eine Regelung zu
treffen, dass eGKs nur sicher und persönlich zugestellt
werden (32. TB Nr. 3.1.3).
Es wurde keine Regelung getroffen, die vorsieht,
eGKs nur persönlich zuzustellen oder eGK-Besitzer
nachträglich zu identifizieren.
Ich empfehle dem Gesetzgeber, die sich aus
der KI-Verordnung der EU ergebende nationale
KI-Aufsichtsstruktur zeitnah festzulegen und die
dabei bei meiner Behörde vorhandene Expertise
bestmöglich zu nutzen. Nur so kann die Vorbereitung
auf die komplexen mit der KI-Aufsicht einhergehenden
Aufgaben gelingen und der Aufbau der erforderlichen
Ressourcen vor dem Inkrafttreten der Verordnung
sichergestellt werden (32. TB Nr. 3.2.1).
Die KI-VO ist am 1. August 2024 in Kraft getreten.
Zwar haben die Mitgliedstaaten bis zum 2. August
2025 Zeit, die nationalen Behörden zu benennen,
die für den Vollzug der KI-VO zuständig sind.
Allerdings werden bestimmte Bestimmungen der
KI-VO, insbesondere über verbotene KI-Praktiken
bereits am 2. Februar 2025 unmittelbar anwendbar.
Außerdem bedürfen die Vorbereitung auf die neuen
Aufgaben und der Aufbau der dafür erforderlichen
Ressourcen eines Vorlaufs. Die Empfehlung, zeitnah
eine nationale KI-Aufsichtsstruktur festzulegen, gilt
deshalb umso dringender.
→ Ich empfehle dem Gesetzgeber, die Novellierung des
FlugDaG unter Berücksichtigung der Vorgaben des
EuGHs zügig abzuschließen (s. Nr. 7.4.3).
→ Für die datenschutzrechtliche Sicherheit und die
Effizienz der Arbeit der Polizeibehörden empfehle
ich, für das IT-Großprojekt Polizei 20/20 (P 20) klare
gesetzliche Regelungen zu schaffen (s. Nr. 7.4.4).
→ Ich empfehle dem Deutschen Bundestag, gegenüber
der Bundesregierung und dem EU-Gesetzgeber auf
eine erhebliche, grundrechtskonforme
Überarbeitung des Verordnungsentwurfs zur Chatkontrolle
im Sinne des EP-Berichts von November 2023 zu
drängen, der eine durchgehende Ende-zu-Ende-
Verschlüsselung gewährleistet, ein Auslesen von
Nachrichten auf dem Endgerät (Client-Side-
Scanning) ausschließt, die deutschen und europäischen
(Kommunikations-)Grundrechte wahrt und ein
flächendeckendes und anlassloses Auslesen privater
Kommunikation verbietet oder anderenfalls darauf
hinzuwirken, den Verordnungsentwurf insgesamt
abzulehnen (s. Nr. 7.3.8).
→ Ich empfehle dem Gesetzgeber, gemeinsam mit
meiner Behörde und allen beteiligten Behörden
über eine Reform der ATD und der RED zu sprechen
(s. Nr. 8.1.3 – Kontrolle der ATD und RED).
→ Ich halte meine Forderung nach der Schaffung
einer einfachgesetzlichen Rechtsgrundlage für das
Militärische Nachrichtenwesen weiter aufrecht. Für
die Handlungs- und zugleich Rechtssicherheit der
Bundeswehr ist es erforderlich, notwendige
Befugnisse in demokratisch legitimierten Gesetzen zu
regeln (s. Nr. 8.1.7).
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202412
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 12 –
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
Ich empfehle dem Deutschen Bundestag, gegenüber
der Bundesregierung und dem EU-Gesetzgeber auf
eine erhebliche, grundrechtskonforme Überarbeitung
des VO-Entwurfs zur Chatkontrolle im Sinne des
EP-Berichts von November 2023 zu drängen, der
eine durchgehende Ende-zu-Ende-Verschlüsselung
gewährleistet, die deutsche und europäische
(Kommunikations-)Grundrechte wahrt und ein
flächendeckendes und anlassloses Auslesen privater
Kommunikation verbietet oder anderenfalls darauf
hinzuwirken, den Verordnungsentwurf insgesamt
abzulehnen (32. TB Nr. 3.2.4).
Die bisherige Empfehlung gilt weiter. Zwar hat
die Bundesregierung im Rat der EU weiterhin
keine Zustimmung zum VO-Entwurf erteilt,
doch legt der Rat der EU regelmäßig neue
Entwürfe vor, welche bisher nur wenige meiner
Kritikpunkte berücksichtigen. Solange nicht alle
Problemstellungen adressiert sind, halte ich an
meiner Empfehlung fest: Eine durchgehende
Ende-zu-Ende-Verschlüsselung muss gewährleistet
bleiben, die deutschen und europäischen
(Kommunikations-)Grundrechte müssen
eingehalten werden und ein flächendeckendes und
anlassloses Auslesen privater Kommunikation ist
abzulehnen.
Ich empfehle, anstelle einer zunehmenden
Zersplitterung des Sicherheitsüberprüfungsrechts
in Einzeltatbestände ein schlüssiges Gesamtkonzept
für alle Überprüfungsverfahren zu entwickeln. Hierzu
bedarf es insbesondere einer Neudefinition und
Ergänzung der sicherheitsempfindlichen Tätigkeit.
Hierbei kann berechtigten Sicherheitsinteressen und
zugleich dem Schutz betroffener und mitbetroffener
Personen vor Überprüfungen auf Vorrat und
Mehrfachüberprüfungen Rechnung getragen werden
(32. TB Nr. 3.3.5).
Ein Gesetzesentwurf zur Änderung des
Sicherheitsüberprüfungsgesetzes liegt vor. Im
Rahmen des Gesetzgebungsverfahrens wurde
jedoch kein schlüssiges Gesamtkonzept für alle
Überprüfungsverfahren entwickelt.
Die reformierte eIDAS-Verordnung lässt Freiräume
zur Ausgestaltung der nationalen, europäischen
Brieftasche (EUDI-Wallet) zu. Ich empfehle der
Bundesregierung, diese zu nutzen um Vorreiter in
Europa zu werden mit einer Wallet-Infrastruktur, die
auch vor Überidentifizierung schützt und Vorteile der
Digitalisierung für die Datenminimierung nutzt
(32. TB Nr. 3.4.1).
Zwar wurden Einzelentscheidungen zur deutschen
EUDI-Wallet getroffen, für eine Bewertung
des Gesamtbilds fehlen aber noch nationale
Rechtsgrundlagen und Entscheidungen zur
Ausgestaltung des Frontends für Bürgerinnen und
Bürger.
Ich empfehle dem Gesetzgeber, in
bereichsspezifischen Vorschriften klare
Beschränkungen insbesondere hinsichtlich Zweck und
Dauer einer elektronischen Weiterverarbeitung von
Daten, die durch Polizei- und Verwaltungsbehörden
aus dem Chip eines Passes oder Personalausweises
ausgelesen wurden, festzulegen. Der Gesetzgeber
sollte öffentlichen Stellen nur dann den Zugriff
auf das biometrische Lichtbild im Chip eines
Passes, Personalausweises oder elektronischen
Aufenthaltstitels gestatten, wenn es für die Erfüllung
besonders gewichtiger, im öffentlichen Interesse
liegender Aufgaben zwingend notwendig ist und
alternative, eingriffsmildere Verfahren nicht zur
Verfügung stehen (32. TB Nr. 3.4.2).
Bisher hat der Gesetzgeber hier noch keine
weiteren Schritte eingeleitet. Eine mögliche
Gesetzgebung bleibt also noch abzuwarten.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 13
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 13 –
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
Ich empfehle der Bundesregierung, auf
Nachbesserungen am Entwurf der Europäischen
Kommission für eine Verordnung zur Festlegung
zusätzlicher Verfahrensregeln für die Durchsetzung
der DSGVO (COM(2023) 348 final) zu drängen,
insbesondere durch verbindliche Vorgaben
(einschließlich Fristen) für die federführende
Aufsichtsbehörde zur beschleunigten
Beschwerdebearbeitung in grenzüberschreitenden
Fällen (32. TB Nr. 4.2.4).
Die Bundesregierung hat im
Gesetzgebungsverfahren dazu beigetragen, dass in
die allgemeine Ausrichtung des Rates erhebliche
Verbesserungen aufgenommen wurden und sich
dabei regelmäßig eng mit mir abgestimmt. Das
Verfahren befindet sich nun im Trilog.
Ich empfehle der Bundesregierung, zeitnah einen
Entwurf umfassender spezifischer Gesetzesregelungen
zum Beschäftigtendatenschutz vorzulegen, etwa
zum Einsatz von KI im Beschäftigungskontext, zu
den Grenzen der Verhaltens- und Leistungskontrolle
oder zum Umgang mit sensiblen Beschäftigtendaten.
Berücksichtigt werden sollte dabei auch das
Bewerbungs- und Auswahlverfahren (32. TB Nr. 5.2).
Die Bundesregierung hat ihre Arbeiten zu einem
Beschäftigtendatenschutzgesetz fortgesetzt
und einen Referentenentwurf eines Gesetzes
zur Stärkung eines fairen Umgangs mit
Beschäftigtendaten und für mehr Rechtssicherheit
für Arbeitgeber und Beschäftigte in der digitalen
Arbeitswelt (Beschäftigtendatengesetz – BeschDG)
vorgelegt. Das Gesetzgebungsverfahren wurde
in der 20. Legislaturperiode jedoch nicht
abgeschlossen.
Ich empfehle dem Deutschen Bundestag, sich
selbst oder gegenüber der Bundesregierung für
eine Gesetzesänderung des TTDSG einzusetzen, der
meine Durchsetzungsbefugnisse verbessert, indem
insbesondere eine Art. 27 DSGVO entsprechende
Verpflichtung zur Benennung eines Vertreters in
Deutschland in das TTDSG aufgenommen wird
und eine Möglichkeit zur Durchsetzung gegenüber
Niederlassungen von Diensteanbietern in Deutschland
ergänzt wird (32. TB Nr. 5.5).
Die Empfehlung gilt für das TDDDG
entsprechend und zunehmend dringlich, da
viele nummernunabhängige interpersonelle
Kommunikationsdienste (wie Messengerdienste)
keinen Sitz in Deutschland, teilweise sogar keinen
Sitz in der EU, haben.
Ich empfehle dem Gesetzgeber, die beschlossene
Ausweitung der Videokonferenznutzung für mündliche
Verhandlungen im Zivilprozess sowie verschiedener
weiterer Fachgerichtsbarkeiten zeitnah zu evaluieren
und bei Bedarf gesetzliche Ausnahmen vorzusehen,
jedenfalls betreffend die Verhandlung über besonders
sensible Daten gemäß Art. 9 Abs. 1 DSGVO. Dies gilt
neben der Durchführung von Videokonferenzen
insbesondere für deren mögliche Aufzeichnung zu
Protokollzwecken (32. TB Nr. 5.8).
Der Gesetzgeber hat meine Hinweise aufgegriffen
und entsprechende Ermessenserwägungen in der
Gesetzesbegründung vorgesehen, welche den über
die Durchführung von Videokonferenzen und deren
Aufzeichnung zu Protokollzwecken entscheidenden
Richterinnen und Richtern wichtige Orientierung
geben können, um die Persönlichkeits-
und Datenschutzrechte der Beteiligten zu
wahren. Eine weitergehende Evaluation der
Vorschriften und etwaige Ergänzung gesetzlicher
Ausnahmetatbestände steht aber noch aus.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202414
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 14 –
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
Zudem fehlt es für die Teilnahme an gerichtlichen
Videokonferenzen weiterhin an einer abschließenden
Regelung zur sicheren elektronischen Identifikation
der Verfahrensbeteiligten. Ich empfehle dem
Gesetzgeber daher, die bestehende Regelungslücke
zeitnah zu schließen und dabei auf das derzeit
teilweise vorgesehene Video-Ident-Verfahren zu
verzichten. Dieses birgt hohe Risiken und darf für
Verfahren mit sehr hohem Schutzbedarf nicht genutzt
werden (32. TB Nr. 5.8).
Der Gesetzgeber hat meine Hinweise aufgegriffen.
Diese sollen im Zuge der laufenden Untersuchung
zur Einführung einer sogenannten „Justizcloud“
geprüft werden. Diese ist Bestandteil der
Digitalstrategie der Bundesregierung.
Ich empfehle die Zusammenlegung
von Informationsfreiheitsgesetz und
Umweltinformationsgesetz. Darüber hinaus
empfehle ich die Weiterentwicklung zu einem
Bundestransparenzgesetz mit proaktiven
Veröffentlichungspflichten sowie Anordnungs-
und Durchsetzungsbefugnisse für den
Informationsfreiheitsbeauftragten, um im Konfliktfall
handlungsfähig zu sein (32. TB Nr. 6.1.1).
Das BMI hat im Rahmen des BfDI-Symposiums
zur Informationsfreiheit im Herbst 2023 über
die Planungen und Überlegungen für ein
Bundestransparenzgesetz berichtet. In der
20. Wahlperiode hat die Bundesregierung
keinen Gesetzesentwurf vorgelegt. Ich
empfehle auch für die 21. Wahlperiode,
das Informationsfreiheitsgesetz zu einem
Transparenzgesetz weiterzuentwickeln.
Soweit der Einsatz komplexer Datenanalysemethoden
durch die Polizei und Nachrichtendienste für
erforderlich erachtet wird, empfehle ich der
Bundesregierung, klare Rechtsgrundlagen und
geeignete Rahmenbedingungen dafür zu schaffen
(vgl. auch DSK-Entschließung vom 11. Mai 2023)
(32. TB Nr. 7.1).
Diese Empfehlung ist jedenfalls für den Bereich der
Nachrichtendienste noch nicht umgesetzt.
Das BVerfG hat im Februar 2023 zu den
gesetzlichen Voraussetzungen für polizeiliche
automatisierte Datenanalysen geurteilt und
allgemeingültige Maßstäbe aufgestellt. Diese gelten
im Grundsatz für die Nachrichtendienste genauso.
Im Nachrichtendiensterecht fehlen bislang
konkrete gesetzliche Befugnisse für derartige
Datenverarbeitungen.
Ich empfehle, in dem für das Jahr 2024 geplanten
zweiten Teil der Reform des Nachrichtendienstrechts
für die Datenerhebung aus dem Internet und deren
Weiterverarbeitung durch die Dienste genaue
Vorgaben im Gesetz zu schaffen (32. TB Nr. 7.3).
Die Bundesregierung hat keinen Gesetzesentwurf
in der 20. Wahlperiode vorgelegt. Der Tiefe des
Eingriffs angemessen sollte eine spezielle und
normenklare gesetzliche Grundlage geschaffen
werden.
Ich empfehle dem Gesetzgeber, das
Fluggastdatengesetz im Lichte der EuGH-Entscheidung
zu überarbeiten. Es ist wichtig, Bürgerinnen und
Bürgern, Verwaltung und Gerichten klare Regelungen
an die Hand zu geben (32. TB Nr. 7.6).
Die Bundesregierung hat die geforderte
Novellierung des Fluggastdatengesetzes zwar
angestoßen, aber noch nicht abgeschlossen.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 15
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 15 –
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
Ich empfehle dem Gesetzgeber, Abhilfebefugnisse
auch im Bereich der Nachrichtendienste einzuführen
(32. TB Nr. 7.9).
Meine Empfehlung wurde nicht aufgegriffen.
Nach geltendem Recht kann die Rechtmäßigkeit
von Datenverarbeitungen durch
Nachrichtendienste nur in Sonderfällen gerichtlich
überprüft werden. Mit der Einführung von
Anordnungsbefugnissen würde der Gesetzgeber die
Möglichkeit schaffen, Datenverarbeitungen einer
gerichtlichen Klärung zuzuführen.
Ich empfehle dem Gesetzgeber, eindeutige und
umfassende Regelungen zur Zusammenarbeit der
Aufsichtsorgane über die Nachrichtendienste zu
schaffen (32. TB Nr. 7.12).
Wenn und weil die Aufsicht über die
Nachrichtendienste auf verschiedene Institutionen
verteilt ist, sollten diese für eine lückenlose
und effektive Kontrolle auch normenklare und
umfassende gesetzliche Grundlagen haben, um
sich über ihre Tätigkeiten auszutauschen. Dies
gebietet schon die „Waffengleichheit“ gegenüber
den beaufsichtigten Stellen, die ansonsten immer
behaupten könnten, dass ein Sachverhalt in die
Zuständigkeit einer anderen Aufsichtsbehörde falle.
Werden Verwaltungsleistungen elektronisch
angeboten, sollten die zuständigen Behörden in
einem abgestuften Verfahren zunächst prüfen, ob die
Leistung nicht auch ohne ein Nutzerkonto in Anspruch
genommen werden kann. Ist ein Nutzerkonto
erforderlich, sollte weiter geprüft werden, ob eine
einfache Basisregistrierung ohne Authentifizierung
mit der eID des Personalausweises ausreichend ist.
Ich empfehle dem BMI und dem BMF, die Frist für
die Verwendung von ELSTER-Softwarezertifikaten
als Identifizierungsmittel in der BundID und im
Organisationskonto nicht zu verlängern. Für das
Organisationskonto sollte die Entwicklung geeigneter,
ausreichend sicherer Identifizierungsmittel forciert
werden (32. TB Nr. 8.1).
Im parlamentarischen Verfahren hat der
Gesetzgeber die Verwendung von Elster-
Softwarezertifikaten als Identifizierungsmittel
auch für Verwaltungsleistungen, die das
Vertrauensniveau „substantiell“ erfordern,
dauerhaft zugelassen. In der Folge sind die Elster-
Softwarezertifikate so weiterzuentwickeln, dass
sie durchgehend den europäischen Vorgaben für
Identifizierungsmittel auf dem Sicherheitsniveau
substantiell genügen.
Ich empfehle dem Gesetzgeber, die so genannte
Once-Only-Generalklausel (Entwurf von § 5 EGovG)
so auszugestalten, dass alle darauf basierenden
Übermittlungen von Nachweisen bei Nutzung der
ID-Nummer im Datenschutzcockpit angezeigt werden
müssen (32. TB Nr. 8.2).
Die Empfehlung wurde mit dem jetzt gültigen
§ 5 Abs. 3 EGovG vollumfänglich erfüllt. Der
Gesetzgeber ging sogar noch darüber hinaus
und erfasste nicht nur die Übermittlungen
anhand der IDNr, sondern alle. Ganz gleich
ob oder welchen Identifikator sie nutzen.
Nicht aufgegriffen hat der Gesetzgeber, dass
der Anschluss an das Datenschutzcockpit
zur Rechtmäßigkeitsvoraussetzung für die
betreffenden Übermittlungen sein sollte.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202416
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 16 –
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
Ich empfehle, sowohl den Abruf von Daten durch das
Bundesverwaltungsamt vom Bundeszentralamt für
Steuern als auch die Ersteinspeicherung von Daten
bei den einzelnen Registern als Übermittlung im
Sinne von § 9 IDNrG zu betrachten und deshalb im
Datenschutzcockpit anzuzeigen (32. TB Nr. 8.2).
Durch eine Änderung des § 10 Abs. 2 OZG wurde
diese Empfehlung vom Gesetzgeber zumindest
teilweise umgesetzt. Es ist nunmehr klargestellt,
dass auch die Übermittlungen zwischen
BVA und BZSt auf Grundlage des IDNrG im
Datenschutzcockpit transparent zu machen sind.
Eine weitergehende, rechtliche Klarstellung, ob
auch die Fälle des erstmaligen Abrufs der IDNr aus
dem BZSt insofern anzuzeigen sind, blieb leider
aus. Auch hat sich die Bundesregierung weiterhin
nicht zu dieser bürgerfreundlichen Auslegung auf
Grundlage des bereits geltenden Rechts bekannt.
Hier sollte die Bundesregierung eine der letzten
Transparenzlücken im IDNrG schließen.
Ich empfehle außerdem allen Ressorts sowie dem
Gesetzgeber, bei der Verwendung der ID-Nummer
oder der Steuer-ID durch Stellen außerhalb der
Finanzverwaltung wenigstens die Sicherungen des
IDNrG – insbesondere das Datenschutzcockpit –
vorzusehen. Das Schutzniveau des IDNrG darf nicht
zusätzlich dadurch unterlaufen werden, dass Stellen,
die keine Finanzbehörden sind, gesetzlich zu solchen
erklärt werden (32. TB Nr. 8.2).
Auch wenn einige entsprechende
Gesetzesvorhaben scheiterten (z. B.
Kindergrundsicherung), kann dennoch weiterhin
ein generelles Interesse daran beobachtet werden,
personenbezogene Daten außerhalb des Systems
des IDNrG dauerhaft miteinander zu verknüpfen,
teilweise unter Einsatz der nur rechtlich
unterscheidbaren, aber inhaltlich völlig identischen
Steuer-ID. Gesetzgeber und Bundesregierung
sollten hiervon abkehren und sich deutlich für die
Schaffung eines einheitlichen Once-Only-Systems
aussprechen, an dem, trotz der noch bestehenden
Probleme, gemeinsam effektiv gearbeitet werden
kann.
Ich empfehle der Bundesregierung, sich bei der
Diskussion um eine Vorratsdatenspeicherung für
eine grundrechtsschonende Balance aus Freiheit und
Sicherheit einzusetzen (32. TB Nr. 8.3).
Der EuGH hat entschieden, dass eine auf das
absolut notwendige Maß begrenzte allgemeine
und unterschiedslose Vorratsspeicherung der
IP-Adressen nicht grundsätzlich unzulässig
ist, aber unter hohen Voraussetzungen steht.
Auf europäischer Ebene veröffentlichte die
High-Level Group (HLG) on access to data for
effective law enforcement im Sommer 2024
ein Empfehlungspapier, das u. a. europaweit
einheitliche Maßstäbe für eine weitgehende
Vorratsdatenspeicherung fordert. Auf nationaler
Ebene gibt es einen intensiven politischen Diskurs,
ob und gegebenenfalls wie mögliche Spielräume
einer Speicherung von IP-Adressen genutzt werden
können. Zu meiner Position und zur Erläuterung
der Vorgaben des EuGH siehe die Beiträge Nr. 3.3.4
sowie 4.5.3.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 17
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 17 –
Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung
In Anbetracht der unmittelbar bevorstehenden
Aufnahme des Regelbetriebs empfehle ich der
Bundesregierung, endlich eine unabhängige
Registerstelle für das Implantateregister zu schaffen
(32. TB Nr. 8.14).
Der Gesetzgeber bzw. das BMG hat keine
unabhängige Registerstelle für das
Implantateregister geschaffen. Diese liegt weiterhin
beim BMG.
Ich empfehle dem Gesetzgeber, die Speicherfristen für
das steuerliche Identifikationsmerkmal gemäß § 139a
AO (Steuer-ID) in der beim Bundeszentralamt für
Steuern geführten Datenbank zu evaluieren und diese
insbesondere mit Blick auf die zunehmende Nutzung
der Steuer-ID im Kontext der Registermodernisierung
angemessen festzusetzen (32. TB Nr. 9.2.3).
Der Gesetzgeber hat meine Empfehlung aus
dem 32. TB, die Speicherfristen betreffend
das steuerliche Identifikationsmerkmal zu
evaluieren und insbesondere mit Blick auf
dessen fortschreitende Nutzung im Kontext der
Registermodernisierung angemessen festzusetzen,
bislang nicht aufgegriffen.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202418
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 18 –
Schwerpunktthemen3
3 .1 Gesundheit
3.1.1 Forschungsdatenzentrum Gesundheit
Die Inbetriebnahme des Forschungsdatenzentrums
Gesundheit steht kurz bevor. Im Berichtsjahr hat es nicht
zuletzt wegen diverser gesetzlicher Neuerungen engen
Austausch zwischen den Verantwortlichen und mir
gegeben. Hierbei stand insbesondere die Transparenz der
zu verarbeitenden Daten im Vordergrund.
Das Vorhaben eines Forschungsdatenzentrums für
Gesundheitsdaten (FDZ), einer beim Bundesinstitut für
Arzneimittel und Medizinprodukte (BfArM) als
Registerstelle geführten Datenbank, mit den pseudonymisierten
Abrechnungsdaten aller gesetzlich Versicherten, nimmt
weiter Gestalt an und nähert sich einem Meilenstein. Ab
Frühjahr 2025 soll es möglich sein, mittels
Abrechnungsdaten, die auf Grundlage der
Datentransparenzverordnung von den Krankenkassen an das BfArM übermittelt
werden, Forschung zu betreiben.
Über die Entwicklung des FDZ habe ich bereits in den
vergangenen Jahren berichtet. 1 Das Inkrafttreten des
Gesundheitsdatennutzungsgesetzes (GDNG) im März
2024 2 führte zu umfangreichen Anpassungen in den
maßgeblichen §§ 303a bis 303e SGB V. Für die
Antragsberechtigung ist danach nicht mehr entscheidend, wer den
Antrag stellt, sondern der Zweck, für den der Antrag
gestellt wird. Dieser muss für eine positive
Antragsbescheidung dem in § 2 GDNG definierten Gemeinwohl dienen.
Weitere wesentliche Rechtsgrundlage für das FDZ ist
das Gesetz zur Beschleunigung der Digitalisierung des
Gesundheitswesens (Digital-Gesetz – DigiG), 3 welches
ebenfalls seit März 2024 in Kraft ist. Durch das DigiG ist
die ePA seit Anfang des Jahres 2025 für alle gesetzlich
Versicherten, die nicht wiedersprechen, eingerichtet.
1 31. TB Nr. 4.1.2
2 32. TB Nr. 3.1.2
3 32. TB Nr. 3.1.3
4 32. TB Nr. 3.1.1
Dies ist für die Datenübermittlung an das FDZ eine
wesentliche Erneuerung. Relevant ist außerdem die
European Health Data Space Verordnung (EHDS). 4 Danach
sollen künftig Forschende, Innovatoren und öffentliche
Einrichtungen über ein europaweit einheitliches System
einen Antrag auf die Nutzung von anonymen und
pseudonymen Gesundheitsdaten stellen können, um diese
für bestimmte, gesetzlich festgelegte Zwecke zu nutzen.
Das FDZ, auf internationaler Ebene „Health Data Lab“
(HDL), ist am Pilotprojekt zur Ermöglichung und zum
Aufbau eines solchen europaweiten Systems beteiligt.
Im Rahmen des Pilotprojektes sollen verschiedene
beteiligte Datenräume miteinander vernetzt werden. So soll
Forschenden ermöglicht werden, über Landesgrenzen
hinweg die Metadaten der Zentren zu durchsuchen, die
benötigten Daten mithilfe eines einheitlichen Formulars
zu beantragen und diese anschließend zu analysieren.
Auch in diesem Berichtsjahr habe ich die Arbeiten des
BfArM eng begleitet und durch regelmäßige
Austauschtermine auf die Beachtung datenschutzrechtlicher
Grundlagen hingewirkt. Aufgrund des konstruktiven Austauschs
konnte ich – ohne die Forschungsfunktionalität zu
gefährden – sicherstellen, dass insbesondere die Grundsätze der
Vertraulichkeit und Datenminimierung beachtet werden.
Ein zentrales Element für die sichere Bereitstellung der
Daten zu Forschungszwecken ist etwa ein geeignetes
Anonymisierungsverfahren, das speziell auf die Struktur der
Daten abgestimmt ist. Mittels dieses Verfahrens wurde in
diesem Jahr das sogenannte Public Use File (PUF) erstellt
und auf der Website des BfArM veröffentlicht. Das PUF
ist für Forschende eine erste Anlaufstelle zur Prüfung,
inwieweit ihre Forschungsfragen mit Hilfe der im FDZ
vorhandenen Daten bearbeitet werden können. So können
Forschende unter anderem Abfragen (Skripte) erstellen
und auf ihre Validität prüfen, da die Dateistruktur des
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 19
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 19 –
PUF der Struktur der Originaldaten entspricht. 5 Aufgrund
der Sensibilität der Gesundheitsdaten ist grundsätzlich
eine vollständige Anonymisierung der Daten erforderlich.
Das BfArM hat zu diesem Zweck ein überzeugendes
Anonymisierungsverfahren vorstellen und umsetzen können.
Tiefergehende Forschungsfragen können von
Forschenden dann in einem streng geregelten Antragsverfahren
eingereicht werden. Bei positiver Antragsbescheidung
können die Forschenden mit Echtdaten, die auf ihre
spezifischen Forschungsfragen zugeschnitten sind und
die erforderlichen datenschutzrechtlichen Hürden
genommen haben, Antworten auf diese Fragen suchen.
Hierzu wurden gemeinsam mit dem BfArM technische
und organisatorische Maßnahmen entwickelt.
Neben dem PUF betreibt das BfArM auch ein
sogenanntes Statistikportal. Hierbei handelt es sich um eine
Webanwendung, die stark vergröberte und aggregierte Daten
des FDZ für Forschende und die interessierte
Öffentlichkeit kostenlos bereitstellt. Auch hier habe ich das BfArM
beraten, wie die Daten aufzubereiten sind, um sowohl
eine zufriedenstellende Darstellung zu erhalten als auch
das Reidentifikationsrisiko der Versicherten auf ein
minimales Niveau zu reduzieren.
Neben dem BfArM habe ich außerdem das Robert-Koch-
Institut, als Betreiber der Vertrauensstelle, und das
Bundesministerium für Gesundheit, als
Aufsichtsbehörde des BfArM, beraten.
Ich bin zuversichtlich, dass das FDZ zeitnah
gewinnbringende Forschung unter gleichzeitiger Wahrung des
Datenschutzes ermöglichen wird. Trotzdem bestehen
noch Herausforderungen und offene Fragen. So stellt
sich etwa die Frage, wie Anträge aus Drittstaaten mit
oder ohne Niederlassung im europäischen
Wirtschaftsraum datenschutzrechtlich gesichert bewilligt werden
können. Die besondere Herausforderung besteht hier in
der Ausarbeitung eines einheitlichen,
niedrigschwelligen und dem hohen Vertrauensniveau genügenden
Identifizierungsverfahren der Antragsstellenden. Ich stehe
mit dem BfArM in einem engen Austausch hinsichtlich
der Ausarbeitung möglicher Verfahrensoptionen, die
dem europäischen datenschutzrechtlichen
Sicherheitsstandard genügen müssen.
3.1.2 Taskforce Forschungsdaten
Die Nutzung von Gesundheitsdaten für
Forschungszwecke stand auch im Jahr 2024 im Zentrum der politischen
und wissenschaftlichen Diskussion.
5 Github-Seite des BfArM zum PUF: https://github.com/FDZ-Gesundheit/Public-Use-File
6 31. TB Nr. 5.1, 32. TB Nr. 3.1.1
Die Taskforce Forschungsdaten (TFFD) der DSK unter
gemeinsamen Vorsitz meiner Behörde und des
Hessischen Beauftragten für Datenschutz und
Informationsfreiheit (HBDI) wurde durch Festlegung der 102. DSK im
November 2021 als Fachgremium gegründet. Ziel ist die
flexible und zeitnahe Möglichkeit zur Bearbeitung von
auch kurzfristig auftretenden datenschutzrechtlichen
Fragen der Forschung im Gesundheitsbereich sowie die
Vorbereitung und gemeinsame Abstimmung
entsprechender Veröffentlichungen für die DSK.
Im Berichtsjahr hat sich die TFFD insbesondere mit den
Anforderungen an die Sekundärnutzung von genetischen
Daten zu Forschungszwecken beschäftigt und
herausgearbeitet, welche datenschutzrechtlichen Anforderungen
der deutsche und der europäische Gesetzgeber bei der
Regelung der Verarbeitung dieser Daten zu beachten haben.
Weitere Arbeitsschwerpunkte waren die Neuregelungen
des Gesundheitsdatennutzungsgesetzes zur
länderübergreifenden Verbundforschung und die komplexen
Vorschriften zur Zuständigkeit der
Datenschutzaufsichtsbehörden.
Zudem hat sich die TFFD intensiv mit den
Anforderungen an Datenübermittlungen in Drittländer (außerhalb
der EU/des EWR) zu wissenschaftlichen
Forschungszwecken befasst. Für die wissenschaftliche Forschung
spielt die internationale Zusammenarbeit eine immer
wichtigere Rolle. Falls im Rahmen von internationalen
Forschungskooperationen personenbezogene Daten in
Drittländern verarbeitet werden, müssen insbesondere
auch die Anforderungen des Kapitels V der DSGVO zur
Übermittlung von personenbezogenen Daten in
Drittstaaten beachtet werden.
3.1.3 European Health Data Space
Nachdem ich bereits im 31. und 32. Tätigkeitsbericht
über die datenschutzrechtlichen Herausforderungen
des European Health Data Space (EHDS) berichtet
habe, 6 befindet sich das Gesetzgebungsverfahren
nunmehr auf der Zielgeraden.
Die EU-Kommission hat im Mai 2022 ihren Vorschlag
zum EHDS veröffentlicht. Mit dem EHDS soll ein
rechtlicher Rahmen für die Bereitstellung und Nutzung von
Daten in der Gesundheitsversorgung (Primärnutzung)
sowie für Forschung, Innovation, Politikgestaltung und
Steuerung der Gesundheitsversorgung geschaffen
werden (Sekundärnutzung) – sowohl innerhalb der EU-
Mitgliedstaaten als auch grenzüberschreitend.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202420
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 20 –
Nach mehrmonatigen Verhandlungen in der
Ratsarbeitsgruppe „Öffentliche Gesundheit“ und der
entsprechenden inhaltlichen Befassung durch das Europäische
Parlament, fanden im 1. Quartal 2024 insgesamt vier
politische Triloge statt. Am 22. März 2024 stimmte der
Ausschuss der Ständigen Vertreter dem finalen
Gesamtkompromisstext des EHDS mehrheitlich zu. Das
Europäische Parlament hat den noch unredigierten Text am
24. April 2024 angenommen. Die nunmehr
sprachjuristisch redigierte Verordnung soll nach erneuter Annahme
durch den Rat der Europäischen Union und das
Europäische Parlament im 1. Quartal 2025 in Kraft treten.
Aus Sicht des Datenschutzes weist das im Trilog erzielte
Ergebnis deutliche Verbesserungen gegenüber dem
Ursprungsentwurf der EU-Kommission auf. Damit wurden
wichtige Empfehlungen des Europäischen
Datenschutzausschusses und des Europäischen
Datenschutzbeauftragten aus ihrer gemeinsamen Stellungnahme vom
12. Juli 2022 wie auch diverse darüber hinaus gehende
Forderungen meines Hauses umgesetzt.
So können die Mitgliedstaaten durch eine
Öffnungsklausel national ein Widerspruchsrecht für ihre Bürgerinnen
und Bürger für den Bereich der Primärnutzung ihrer
Gesundheitsdaten festlegen. Dies hat Deutschland im
Hinblick auf die elektronische Patientenakte mit dem
Digital-Gesetz eingeführt.
Krankenkassen und private Versicherungen dürfen über
den EHDS keinen Zugriff auf persönliche elektronische
Gesundheitsdaten erhalten.
Bei der Sekundärnutzung von Gesundheitsdaten gewährt
der EHDS den Bürgerinnen und Bürgern das
unmittelbare Recht, der Nutzung ihrer Daten zu widersprechen.
Weitere auf nationalem oder Unionsrecht basierende
Systeme für den Datenzugang von öffentlichen Stellen
oder privaten Institutionen mit öffentlicher Aufgabe
können ebenso erhalten bleiben wie Mechanismen, die
eine Sekundärnutzung auf vertraglicher Basis vorsehen,
wie beispielsweise die NAKO Gesundheitsstudie oder die
Medizininformatik-Initiative.
Im Bereich der Primär- und Sekundärnutzung von
genetischen Daten und Biobanken erlauben
Öffnungsklauseln im EHDS den Mitgliedstaaten, höhere
Anforderungen an die Rechtmäßigkeit der Verarbeitungen national
zu regeln. Hiervon hat Deutschland im
Gendiagnostikgesetz und im Gesundheitsdatennutzungsgesetz Gebrauch
gemacht und das Erfordernis der Einwilligung durch
die Betroffenen für die Verarbeitung ihrer genetischen
Daten normiert.
Zudem wurden diverse Definitionen im EHDS in
Einklang mit der DSGVO gebracht und die Rolle der
datenschutzrechtlichen Aufsichtsbehörden gestärkt, indem die
digitale Gesundheitsbehörde und die Zugangsstelle(n)
verpflichtet werden, mit ihnen zusammenzuarbeiten.
Bedauerlicherweise gibt es jedoch auch
datenschutzrechtliche Empfehlungen, die keinen Einzug in den
EHDS gefunden haben.
Die Empfehlung, Hersteller von Electronic Health
Record-Systemen wie der elektronischen Patientenakte
zu verpflichten, diese von unabhängigen Stellen
zertifizieren zu lassen, wurde nicht aufgegriffen. Es verblieb
vielmehr bei den Regelungen aus dem
Ursprungsentwurf der EU-Kommission zur Selbstzertifizierung unter
bestimmten Auflagen.
Eine weitere Empfehlung war, Daten aus Wellness-Apps
von der Sekundärnutzung auszuschließen. Auch dem
wurde nicht gefolgt, jedoch können die Mitgliedstaaten
aufgrund einer Öffnungsklausel strengere
Anforderungen an den Zugang zu Daten aus solchen Apps national
regeln.
Nach In-Kraft-Treten des EHDS mit den entsprechenden
Implementierungsfristen für die Mitgliedstaaten, werde
ich die weitere nationale Durchführung konstruktiv
begleiten und darauf hinwirken, dass dieses wichtige
Digitalisierungsprojekt das Recht der Bürgerinnen und
Bürger auf informationelle Selbstbestimmung wahrt.
3.1.4 Die neue ePA auf Widerspruchsbasis
Die neugestaltete elektronische Patientenakte (ePA)
kann Versicherten echte Vorteile der Digitalisierung
bringen. Die Umstellung auf Widerspruch statt
Einwilligung verpflichtet die Verantwortlichen, alle Betroffenen
korrekt und verständlich über ihre Rechte aufzuklären.
Die neue Systematik für Zugriffsrechte erschwert das
Verbergen einzelner Diagnosen.
Im März 2024 wurde das Gesetz zur Beschleunigung der
Digitalisierung des Gesundheitswesens (Digital-Gesetz
– DigiG) im Bundesgesetzblatt verkündet. In meinem
vorherigen Tätigkeitsbericht hatte ich über meine
Beratung der Bundesregierung und des Gesetzgebers im
parlamentarischen Verfahren zu diesem Gesetz
berichtet. Eine digitalisierte, zentrale Akte kann Versicherten
Überblick und Kontrolle über ihre Gesundheitsdaten
geben und potentiell Doppeluntersuchungen vermeiden.
Durch das Gesetz wird die bereits seit mehreren Jahren
existierende ePA, die Versicherte auf Antrag erhalten,
durch eine widerspruchsbasierte ePA ersetzt. Seit dem
15. Januar 2025 erhalten alle Versicherte von ihrer
Krankenkasse die ePA, wenn sie nicht widersprechen.
Nachdem dieser Wechsel politisch beschlossen ist, ist
es wichtig, dass die Versicherten über ihre Rechte zum
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 21
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 21 –
Widerspruch richtig informiert werden, damit diese
tatsächlich für die Entscheidung über den Widerspruch
befähigt sind. Dazu habe ich die unter meiner
Datenschutzaufsicht stehenden Krankenkassen auf ihre
Informationspflichten hingewiesen 7: Widerspruch gegen die
Einrichtung der ePA kann mittels sämtlicher
Kommunikationskanäle (postalisch, telefonisch, elektronisch,
Appgestützt, usw.) durch die Versicherten den Krankenkassen
erklärt werden. In der Information über das Bestehen
des Widerspruchsrechts darf dabei nicht der Eindruck
erweckt werden, der Widerspruch könne nur auf einem
Wege, beispielsweise nur online, eingelegt werden.
Außerdem wurden im Gesetz Grundlagen dafür
geschaffen, Funktionen in der ePA über eine
Dokumentensammlung hinaus zu schaffen. Mit der Einführung
von Anwendungsfällen, die auf strukturierten Daten
arbeiten, könnten Versicherte mehr Vorteile der
Digitalisierung erfahren. Der erste dieser Anwendungsfälle,
mit dem die neue ePA im Januar 2025 gestartet ist, ist
die digitale Unterstützung des Medikationsprozesses.
7 Rundschreiben vom 15. Oktober 2024, sowie vom 26. November 2024, abrufbar unter: www.bfdi.bund.de/rundschreiben
Dabei wird der E-Rezepte-Fachdienst, also der zentrale
Speicher aller E-Rezepte, an die ePA angebunden und
Daten zu ausgestellten Rezepten automatisch in die ePA
kopiert. Dort werden sie zu einer Medikamentenliste
aufbereitet. Bei Versicherten, die nach § 31a Abs. 1 S. 1
SGB V Anrecht auf einen Medikationsplan haben, kann
dieser in elektronischer Form in der ePA geführt und
mit der Medikamentenliste verknüpft werden.
Überraschend könnte hier für Betroffene sein, dass ein Rezept,
das sie aus dem E-Rezept-Fachdienst löschen, weil sie es
beispielsweise nicht einlösen wollen, in der ePA erhalten
bleibt. Es kann dort auch nicht einzeln gelöscht werden.
Die Benutzerführung sollte daher so gestaltet werden,
dass Versicherte in jeder Situation verstehen, welche
Konsequenzen ihre Handlungen haben. Es ist seitens
gematik geplant, ab 2026 weitere Anwendungsfälle zu
definieren wie etwa digitale Unterstützung für die
Verarbeitung von Ergebnissen aus Laboruntersuchungen.
Auf die widerspruchsbasierte ePA ab 2025 werden
automatisch mehr ärztliche Praxen oder Apotheken Zugriff
haben. Gleichzeitig werden Daten ohne aktive
Zustimmung der Versicherten in die ePA geladen. Das bedeutet,
dass in der Grundeinstellung möglicherweise ein großer
Personenkreis Zugang zu sensiblen Daten hat. Es gibt
zwar begrenzte Einstellmöglichkeiten, um die
Sichtbarkeit zu steuern. Diese setzen aber grundsätzlich eine
hohe Digitalaffinität und aktiven Einsatz der
Versicherten voraus. Sobald die Daten in einem Anwendungsfall
verarbeitet werden, können sie nicht mehr einzeln
verborgen werden. Ein einzelnes Rezept, aus dem sich
eine potentiell stigmatisierende Diagnose ableiten lässt,
kann beispielsweise nicht in der Medikationsliste
verborgen werden. Um diese Diagnose zu verbergen, muss
die betroffene Person in diesem Fall auf die Vorteile der
digitalen Unterstützung des Medikationsprozesses ganz
verzichten. Deshalb wäre es besser, wenn potentiell
stigmatisierende Diagnosen nicht ohne aktive Zustimmung
der Versicherten in die ePA gelangten.
Grundsätzlich haben Versicherte das Recht, der Anlage
einer ePA jederzeit zu widersprechen: eine existierende ePA
wird daraufhin gelöscht. Versicherte können auch dem
Zugriff einzelner Leistungserbringer auf die ePA
widersprechen. Außerdem können Versicherte gegen die
Teilnahme an den einzelnen Anwendungsfällen Widerspruch
einlegen. Der erste Anwendungsfall, der umgesetzt wird,
ist die Unterstützung des Medikationsprozesses mit der
Medikationsliste. Betroffene können auch nur
widersprechen, dass bestimmte Leistungserbringer Daten aus den
Anwendungsfällen verarbeiten – das allerdings nur über
die ePA-App. Ab Juli 2025 muss die ePA in der Lage sein,
pseudonymisierte Daten an das Forschungsdatenzentrum
auszuleiten. Auch diese Funktion ist standardmäßig
aktiviert und Versicherte können ihr widersprechen.
Die Krankenkassen müssen Ombudsstellen einrichten,
um Versicherte bei Anliegen um die ePA zu
unterstützen. Dort können auch Protokolle der Nutzung/Zugriffe
auf die ePA angefordert und Widersprüche gegen die
ePA oder einzelne Funktionen eingereicht werden. Für
Versicherte, die keine eigene ePA-App benutzen, ist das
ein wichtiger Schritt. Es ist nicht möglich, in der
Ombudsstelle Einsicht in die Inhalte der ePA zu nehmen, die
Zugriffsrechte auf einzelne Dateien (feingranular)
einzustellen oder dem Zugriff eines bestimmten
Leistungserbringers auf einen Anwendungsfall zu widersprechen.
Ich sehe bei den Einstellmöglichkeiten gerade für
weniger digitalaffine Menschen ohne eigene App noch
Verbesserungsbedarf.
Querverweis:
7.1.1 Authentifizierungsmöglichkeiten der gesetzlich
Versicherten
Eine Übersicht über die verschiedenen Widerspruchsmöglichkeiten bietet die nachstehende Tabelle:
Widerspruch gegen…
Kr
an
ke
nk
as
se
Le
is
tu
ng
se
rb
ri
ng
er
O
m
bu
ds
st
el
le
eP
A-
Ap
p
Rechtsgrundlage SGB V
die Anlage der ePA x § 342 Abs. 1 S. 2
eine existierende ePA x x x § 344 Abs. 3 S. 1 und 2
Zugriff auf die ePA durch bestimmte Leistungserbringer x x § 353 Abs. 2
Einstellen von Behandlungsdaten insb. potentiell
diskriminierender Daten
x § 346 Abs. 2, § 347 Abs. 1 und 2, § 348
Abs. 1 und 3 sowie § 349 Abs. 2
Verarbeitung von Daten für Anwendungsfälle
(wie Medikationsprozess)
x x § 353 Abs. 1 S. 1 und 2
Zugriff auf Daten in Anwendungsfällen durch bestimmte
Leistungserbringer
x § 353 Abs. 1 S. 3 und 4
Datenübermittlung an das Forschungsdatenzentrum x x § 363 Abs. 5
Einstellen von Abrechnungsdaten der Krankenkassen x x § 350 Abs. 1 S. 2 und 3
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202422
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 22 –
haben. Gleichzeitig werden Daten ohne aktive
Zustimmung der Versicherten in die ePA geladen. Das bedeutet,
dass in der Grundeinstellung möglicherweise ein großer
Personenkreis Zugang zu sensiblen Daten hat. Es gibt
zwar begrenzte Einstellmöglichkeiten, um die
Sichtbarkeit zu steuern. Diese setzen aber grundsätzlich eine
hohe Digitalaffinität und aktiven Einsatz der
Versicherten voraus. Sobald die Daten in einem Anwendungsfall
verarbeitet werden, können sie nicht mehr einzeln
verborgen werden. Ein einzelnes Rezept, aus dem sich
eine potentiell stigmatisierende Diagnose ableiten lässt,
kann beispielsweise nicht in der Medikationsliste
verborgen werden. Um diese Diagnose zu verbergen, muss
die betroffene Person in diesem Fall auf die Vorteile der
digitalen Unterstützung des Medikationsprozesses ganz
verzichten. Deshalb wäre es besser, wenn potentiell
stigmatisierende Diagnosen nicht ohne aktive Zustimmung
der Versicherten in die ePA gelangten.
Grundsätzlich haben Versicherte das Recht, der Anlage
einer ePA jederzeit zu widersprechen: eine existierende ePA
wird daraufhin gelöscht. Versicherte können auch dem
Zugriff einzelner Leistungserbringer auf die ePA
widersprechen. Außerdem können Versicherte gegen die
Teilnahme an den einzelnen Anwendungsfällen Widerspruch
einlegen. Der erste Anwendungsfall, der umgesetzt wird,
ist die Unterstützung des Medikationsprozesses mit der
Medikationsliste. Betroffene können auch nur
widersprechen, dass bestimmte Leistungserbringer Daten aus den
Anwendungsfällen verarbeiten – das allerdings nur über
die ePA-App. Ab Juli 2025 muss die ePA in der Lage sein,
pseudonymisierte Daten an das Forschungsdatenzentrum
auszuleiten. Auch diese Funktion ist standardmäßig
aktiviert und Versicherte können ihr widersprechen.
Die Krankenkassen müssen Ombudsstellen einrichten,
um Versicherte bei Anliegen um die ePA zu
unterstützen. Dort können auch Protokolle der Nutzung/Zugriffe
auf die ePA angefordert und Widersprüche gegen die
ePA oder einzelne Funktionen eingereicht werden. Für
Versicherte, die keine eigene ePA-App benutzen, ist das
ein wichtiger Schritt. Es ist nicht möglich, in der
Ombudsstelle Einsicht in die Inhalte der ePA zu nehmen, die
Zugriffsrechte auf einzelne Dateien (feingranular)
einzustellen oder dem Zugriff eines bestimmten
Leistungserbringers auf einen Anwendungsfall zu widersprechen.
Ich sehe bei den Einstellmöglichkeiten gerade für
weniger digitalaffine Menschen ohne eigene App noch
Verbesserungsbedarf.
Querverweis:
7.1.1 Authentifizierungsmöglichkeiten der gesetzlich
Versicherten
3 .2 Künstliche Intelligenz
3.2.1 KI-Verordnung
Am 1. August ist die Verordnung zur Festlegung
harmonisierter Vorschriften für Künstliche Intelligenz (KI-VO)
der EU in Kraft getreten. Die KI-VO stellt umfassende
Regeln für KI-Systeme auf, welche die Einhaltung der
Grundrechte gewährleisten und gleichzeitig
Innovation fördern sollen. Viele der Vorgaben für
Hochrisiko-KI-Systeme haben einen engen Bezug zum
Datenschutzrecht. Noch nicht abschließend geklärt ist die
Einbindung der Datenschutzaufsichtsbehörden in die
Aufsichtstätigkeit der Bundesnetzagentur.
Ich begrüße die KI-Verordnung als einen wichtigen
Grundstein für den Schutz der Grundrechte und
Freiheiten sowie für die Innovationsförderung. Viele der
Forderungen aus der gemeinsamen Stellungnahme des
Europäischen Datenschutzausschusses (EDSA) und des
Europäischen Datenschutzbeauftragten (European Data
Protection Supervisor) im Jahr 2021 sind in der
Verordnung berücksichtigt worden. Insbesondere die Verbote
des Profilings im Hinblick auf künftige Straftaten und
der Nutzung von KI zur Bewertung sozialen Verhaltens
(„Social Scoring“) sowie die Einschränkung der
Verwendung biometrischer Echtzeit-
Fernidentifizierungssysteme im öffentlichen Raum stärken den Schutz der
Grundrechte.
Als für den Schutz von Grundrechten zuständige
Behörde weist die KI-VO auch mir neue Aufgaben und
Befugnisse zu. Beispielsweise erhält mein Haus
zukünftig Zugriff auf die für die Erfüllung meiner Aufgaben
erforderlichen Dokumente, die zur Einhaltung der KI-VO
erstellt werden müssen und ist über Meldungen
schwerwiegender Vorkommnisse zu informieren. Zudem
müssen mir zusammengefasste Jahresberichte über die
Verwendung von biometrischen
Fernidentifizierungssystemen durch die Strafverfolgungsbehörden des Bundes
vorgelegt werden. Die KI-VO sieht außerdem Reallabore
zur Innovationsförderung vor. Reallabore sollen eine
kontrollierte Umgebung bieten, die die Entwicklung,
das Training, das Testen und die Validierung innovativer
KI-Systeme für einen begrenzten Zeitraum erleichtert.
Wenn in einem solchen Reallabor personenbezogene
Daten verarbeitet werden, sind die
Datenschutzaufsichtsbehörden einzubeziehen. Ich bin gerne bereit, an
diesem vielversprechenden Instrument der
Innovationsförderung und des Grundrechtsschutzes aktiv
mitzuwirken und auch Reallabore in meiner Regie einzurichten.
Zentrale Rolle bei dem Vollzug der KI-VO kommt den
Marktüberwachungsbehörden zu. Jeder Mitgliedstaat
ist gehalten, mindestens eine notifizierende Behörde
Eine Übersicht über die verschiedenen Widerspruchsmöglichkeiten bietet die nachstehende Tabelle:
Widerspruch gegen…
Kr
an
ke
nk
as
se
Le
is
tu
ng
se
rb
ri
ng
er
O
m
bu
ds
st
el
le
eP
A-
Ap
p
Rechtsgrundlage SGB V
die Anlage der ePA x § 342 Abs. 1 S. 2
eine existierende ePA x x x § 344 Abs. 3 S. 1 und 2
Zugriff auf die ePA durch bestimmte Leistungserbringer x x § 353 Abs. 2
Einstellen von Behandlungsdaten insb. potentiell
diskriminierender Daten
x § 346 Abs. 2, § 347 Abs. 1 und 2, § 348
Abs. 1 und 3 sowie § 349 Abs. 2
Verarbeitung von Daten für Anwendungsfälle
(wie Medikationsprozess)
x x § 353 Abs. 1 S. 1 und 2
Zugriff auf Daten in Anwendungsfällen durch bestimmte
Leistungserbringer
x § 353 Abs. 1 S. 3 und 4
Datenübermittlung an das Forschungsdatenzentrum x x § 363 Abs. 5
Einstellen von Abrechnungsdaten der Krankenkassen x x § 350 Abs. 1 S. 2 und 3
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 23
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 23 –
und mindestens eine Marktüberwachungsbehörde als
zuständige nationale Behörden zu benennen, die die
Anwendung und Durchführung der KI-VO beaufsichtigen.
Die Verarbeitung von personenbezogenen Daten ist
sowohl für die Entwicklung als auch für den Betrieb von
KI-Systemen von zentraler Bedeutung. Zudem bleibt das
Datenschutzrecht von der KI-VO unberührt. Eine
konsistente und einheitliche Auslegung der
datenschutzrechtlichen Bestimmungen und der KI-VO ist im Interesse der
Rechtssicherheit unabdingbar. Ich setze mich deshalb
dafür ein, dass die Zusammenarbeit zwischen den
Datenschutzaufsichts- und Marktaufsichtsbehörden sowohl
auf der Gesetzgebungsebene als auch in der praktischen
Zusammenarbeit eindeutig und kooperativ geregelt und
umgesetzt wird.
Im Interesse der Rechtssicherheit ist es aber auch, dass
die Kompetenzen der relevanten Behörden eindeutig
voneinander abgrenzbar sind. So muss legislativ
klargestellt werden, dass die Datenschutzaufsichtsbehörden
für die Auslegung und Anwendung der
Datenschutzregelungen der KI-VO, wie z. B. Art. 59 KI-VO und Art. 10
Abs. 5 KI-VO zuständig sind. Ebenso bedarf es auch
klarer Beteiligungs- und Kooperationsnormen.
Datenschutzaufsichtsbehörden sollten bei Verfahren der
Marktüberwachungsbehörden, in denen die
Verarbeitung von personenbezogenen Daten eine Rolle spielen,
so eingebunden werden, sodass sich widersprechende
Entscheidungen ausgeschlossen sind.
Die Einschätzungsprärogative hinsichtlich der
Rechtmäßigkeit der Verarbeitung personenbezogener Daten
obliegt allein den Datenschutzaufsichtsbehörden.
Ich empfehle dem Gesetzgeber, die sich aus der KI-
Verordnung der EU ergebende nationale KI-
Aufsichtsstruktur möglichst zeitnah festzulegen und dabei die bei
meiner Behörde vorhandene Expertise bestmöglich
einzubeziehen. Nur so kann die Vorbereitung auf die
komplexen mit der KI-Aufsicht einhergehenden Aufgaben
gelingen und der Aufbau der erforderlichen Strukturen
sichergestellt werden.
Querverweis:
3.2.2 KI als Fokusthema der Gremienarbeit
8 Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ der DSK vom 6. Mai 2024, abrufbar unter:
https://www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf
3.2.2 KI als Fokusthema der Gremienarbeit
Das Thema Künstliche Intelligenz (KI) war auch im
Berichtsjahr ein Dauerbrenner in den nationalen und
europäischen Datenschutzgremien. Neben
Fragestellungen, die sich aus der nunmehr beschlossenen
KI-Verordnung der EU ergeben, haben sich die
Datenschutzaufsichtsbehörden ganz wesentlich damit
befasst, was der Einsatz von KI für betroffene Personen,
Verantwortliche und die Gesellschaft als Ganzes
bedeutet. Ein wesentliches Augenmerk wird dabei einer
konsistenten Positionierung zuteil, um Verantwortliche
bei der rechtssicheren Implementierung von KI-
Anwendungen zu unterstützten und den Gesetzgeber auf
Handlungsbedarf aufmerksam zu machen.
Auch im Berichtsjahr haben sich nationale und
europäische Datenschutzgremien intensiv mit KI beschäftigt.
Der Fokus der deutschen Datenschutzkonferenz (DSK)
lag dabei darauf, mehr Rechtssicherheit bei der
Entwicklung und Anwendung von KI zu schaffen sowie die
einheitliche Auslegung der Datenschutzbestimmungen im
Hinblick auf KI zu verbessern. Zu diesem Zweck hat die
DSK am 6. Mai 2024 die Orientierungshilfe „Künstliche
Intelligenz und Datenschutz“ 8 für den Einsatz von KI-
Anwendungen veröffentlicht, an der meine Mitarbeitenden
intensiv beteiligt waren. Vor dem Einsatz steht die
Entwicklung, in der bereits wesentliche Weichen in
Richtung Datenschutzkonformität gestellt werden müssen.
Gerade bei KI-Systemen können zudem bereits in diesen
frühen Lebenszyklusphasen auch personenbezogene
Daten verarbeitet werden. Damit diese entstehenden
Lösungen auch datenschutzkonform einsetzbar sind,
erarbeitet der AK Technik der DSK derzeit ein Papier für
Hersteller und Betreiber von KI-Anwendungen unter der
Leitung meines Hauses.
Bei neuen Technologien wie KI stellt sich häufig die
Frage, wie die bestehenden technologieneutralen
Anforderungen der Datenschutzgesetzgebung umgesetzt werden
können. Auf meine Initiative hin und mit meiner
Beteiligung hat der EDSA im Rahmen seines Support-
Poolof-Experts-Programms (SPoE) insoweit zwei Expertisen
zum Stand der Wissenschaft und Technik erarbeitet. Die
erste Expertise widmet sich der Frage, wie die
Betroffenenrechte im Kontext von KI-Systemen effektiv
umgesetzt werden können. Ein besonderer Fokus liegt hier auf
Möglichkeiten der Berichtigung und des Löschens von
personenbezogenen Daten. Wenn ein KI-Modell erst
einmal trainiert wurde, können sich besondere
Herausforderungen ergeben. Ein einfaches „Suchen und Ersetzen“
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202424
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 24 –
oder „Suchen und Löschen“ scheitert bereits daran, dass
nicht immer klar ist, wie die entsprechende Information
im Modell repräsentiert ist. Die Expertise geht daher auf
die KI-spezifischen Herausforderungen ein, zeigt auf,
welche Möglichkeiten Techniken wie etwa Filtern und
Unlearning bieten und wo Grenzen liegen. Die zweite
Expertise setzt sich damit auseinander, wie
diskriminierende Verzerrungen (Bias) in KI-Systemen entstehen und
wie sie automatisch erkannt und in unterschiedlichen
Lebenszyklusphasen eines KI-Systems behoben
werden können. Auf Basis publizierter wissenschaftlicher
Erkenntnisse und verfügbarem Proof-of-Concept-Code
wird zudem eine Einschätzung zum Stand von
Wissenschaft und Technik in diesem Bereich dargelegt.
Die KI-VO enthält einige Regelungen mit Schnittstellen
zum Datenschutz, insbesondere etwa zu Verzerrungen.
Um Verantwortliche bei der Umsetzung ihrer hieraus
erwachsenden Pflichten zu unterstützten, erarbeitet
die Technology Expert Subgroup (TECH ESG) des EDSA
unter Beteiligung meines Hauses Leitlinien zum
Zusammenspiel der KI-VO und der europäischen
Datenschutzbestimmungen. Die Leitlinie wird sich dabei mit
grundlegenden Aspekten wie einer Gegenüberstellung
der unterschiedlichen Rollen in der KI-VO und der
datenschutzrechtlichen Regelungen befassen. Ein
weiterer Schwerpunkt wird bei den Normen zu sog.
Hochrisiko-KI-Systemen liegen. Wer ist hier wem gegenüber
rechenschaftspflichtig, welche
Transparenzanforderungen müssen umgesetzt werden und wie verhalten sich
die Risikobegriffe von KI-VO und DSGVO zueinander?
Nicht zuletzt werden auch die Fragen zu automatischer
Entscheidungsfindung unter den beiden
wechselwirkenden Rechtsregimen eine prominente Rolle spielen.
Auch auf europäischer Ebene ist die einheitliche
Auslegung der DSGVO bei KI ein wichtiges Thema. Einige
hochrelevante Grundsatzfragen unter anderem zu dem
Personenbezug von KI-Modellen wurden auf Antrag der
irischen Data Protection Commission (DPC) im
Rahmen eines Art. 64(2)-Verfahrens vom EDSA diskutiert
(Opinion 28/2024 veröffentlicht am 18. Dezember 2024). 9
Ich war mit der Unterstützung meiner Mitarbeitenden
intensiv in die Erarbeitung und Verabschiedung der
Stellungnahme zu den von der DPC eingereichten
Fragestellungen involviert. Mein Haus hat sich außerdem
spezifisch mit den Details der KI-Anwendung ChatGPT
auseinandergesetzt. Da OpenAI, der Anbieter von
ChatGPT, bis zum 15. Februar 2024 keine Niederlassung
9 Opinion des EDSA vom 18. Dezember 2024, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-12/
edpb_opinion_202428_ai-models_en.pdf
10 Bericht der EDSA-Taskforce zu ChatGPT vom 23. Mai 2024, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-05/
edpb_20240523_report_chatgpt_taskforce_en.pdf
in der EU hatte, hat bis zu diesem Zeitpunkt der One-
Stop-Shop-Mechanismus nicht gegriffen. Die Task Force
ChatGPT des EDSA war daher mit der Koordinierung
der Untersuchungen und der datenschutzrechtlichen
Bewertung von ChatGPT befasst, um eine kohärente
Anwendung der DSGVO zu gewährleisten. An dem am
23. Mai 2024 veröffentlichten Bericht 10 über die von der
Task Force ChatGPT durchgeführten Arbeiten hat mein
Haus mitgewirkt.
Querverweis:
3.2.1 KI-Verordnung
3.2.3 BfDI Prüfkatalog für KI-Anwendungen
Auch wenn meine Beratungs- und Kontrolltätigkeit
schon länger zunehmend Datenverarbeitungen durch
Systeme der Künstlichen Intelligenz (KI) umfasst, hat
dieser Themenbereich vor allem durch die rasante
Skalierung im Kontext der großen Sprachmodelle jüngst
noch einmal an Bedeutung gewonnen. Grundsätzlich ist
das Vorgehen, das meine Behörde bisher bei Kontrollen
anwendet, auch auf den KI-Bereich übertragbar. An
vielen Stellen wird es durch die technologische
Entwicklung aber notwendig, ergänzende Einschätzungen
zu treffen und Abwägungen auf die Besonderheiten von
KI anzupassen. Im Berichtszeitraum hat eine zu diesem
Zweck eingesetzte Projektgruppe meines Hauses ihre
Arbeit abgeschlossen und einen Prüfkatalog entwickelt,
der als Grundlage für meine künftige Kontrolltätigkeit
im Bereich von KI-Anwendungen dient.
In meiner Aufsichtsfunktion muss ich mich mit den
schnellen Entwicklungen im KI-Bereich intensiv
befassen. Nur so ist gewährleistet, dass eine
datenschutzrechtliche Beurteilung der oft komplexen Sachverhalte
adäquat vorgenommen und die Einhaltung der
datenschutzrechtlichen Vorgaben in diesem dynamischen
Umfeld kontinuierlich gewährleistet wird. Um diese
Aufgabe zu unterstützen, hat eine hierfür eingesetzte
Projektgruppe, die sich interdisziplinär aus
Mitgliedern ganz verschiedener Fachreferate meines Hauses
zusammengesetzt hat, ein Prüfraster als Grundlage für
meine Beratungs- und Kontrolltätigkeit im Hinblick auf
KI-basierte Algorithmen und Anwendungen entwickelt.
Im Ergebnis wurde ein Prüfkatalog erarbeitet, der auf
einzelne Aspekte von Kontrollen eingeht, begleitet durch
ein erläuterndes Dokument, das Hintergrundinformatio-
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 25
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 25 –
nen liefert und bei der Bewertung von KI-Anwendungen
unterstützt.
Der Prüfkatalog betrachtet neben dem KI-System auch
dessen organisatorische Einbettung in Form von Rollen
und Prozessen. Grundlage der Betrachtung bildet jeweils
ein allgemeiner Steckbrief mit Fragen etwa zum
Verantwortlichen, zum Zweck und zu betroffenen
Personengruppen sowie zu technischen Details und
Systemparametern. Hieran schließt sich ein modularer Baukasten
an, der eine Fokussierung auf Kontrollschwerpunkte
erlaubt. So können Aspekte wie die anwendbare
Rechtsgrundlage der KI-basierten Datenverarbeitung, die
Prozessgestaltung der effektiven internen
Datenschutzaufsicht und die Umsetzung der Betroffenenrechte in
der Anwendung in angemessener Tiefe geprüft werden.
Auch zu KI im Auftragsverarbeitungsverhältnis, zur
Verarbeitung nach Treu und Glauben und
Diskriminierungsfreiheit sowie zu Transparenz, Verlässlichkeit und
Sicherheit der Verarbeitung finden sich spezifische
Fragenkomplexe. Diese Granularität erlaubt es meinen
Mitarbeitenden, Kontrolle und Beratung spezifisch auf den
Entwicklungsgrad und etwa besonders kritische Aspekte
einer KI-Anwendung zuzuschneiden und so gemeinsam
mit den beaufsichtigten Stellen effizient zu Ergebnissen
zu kommen.
Der Fragenkatalog und die Hinweise bieten wichtige
Referenzpunkte bei der Ausgestaltung von Beratungen
und Kontrollen. In mehreren Bereichen konnte der
Prüfkatalog bereits erfolgreich eingesetzt werden.
Aus der dynamischen Entwicklung im Bereich der
KI-unterstützten Verarbeitungen ergibt sich
selbstverständlich die Notwendigkeit, die Ansätze fortlaufend zu
evaluieren und zu aktualisieren sowie dort anzupassen,
wo neue rechtliche und technologische Entwicklungen
und Regulierungsvorgaben Auswirkungen auf meine
aufsichtsbehördlichen Aufgaben haben werden. Um dies
zu gewährleisten und der zunehmenden Bedeutung des
Themenbereichs KI auch künftig gerecht werden zu
können, wurde Mitte des Berichtsjahres in meiner Behörde
ein eigenes Referat für das Thema KI eingerichtet.
Querverweise:
3.2.1 KI-Verordnung, 3.2.2 KI als Fokusthema der
Gremienarbeit
3 .3 Sicherheit
3.3.1 Klage gegen den BND
Erstmalig habe ich Klage zur Durchsetzung meiner
Kontrollbefugnisse erhoben. Die Klage richtet sich
gegen den Bundesnachrichtendienst (BND) und wurde vor
dem zuständigen Bundesverwaltungsgericht erhoben.
Der BND verwehrt mir die Einsichtnahme in
Unterlagen, die meinem gesetzlich geregelten Einsichtsrecht
unterliegen und deren Kenntnis zur Durchführung
meiner Kontrollen erforderlich ist.
Der Klage gingen mehrere Gespräche auf
Behördenleitungsebene und in der Folge eine Beanstandung nach
dem BDSG voraus. Die Beanstandung, in der meine
Behörde die im Rahmen einer Kontrolle erfolgte
Verweigerung der Einsichtnahme für rechtswidrig erklärt
hat, wurde von der zuständigen Fachaufsicht des BND,
dem Bundeskanzleramt (BKAmt), als rechtlich
unzutreffend zurückgewiesen. Sie blieb in der Folge
unberücksichtigt. Durch die verweigerte Einsichtnahme greift der
BND in meine Unabhängigkeit ein: Er nimmt für sich
in Anspruch, selbst über die notwendigen Grundlagen,
den Umfang und den Inhalt der Kontrolle entscheiden
zu dürfen.
Zur Durchsetzung meines gesetzlichen Auftrags bin ich
daher auf den Rechtsweg angewiesen. Gegenstand des
Klageverfahrens sind die Reichweite meines
Einsichtsrechts sowie die Frage nach der Geltung der sog. Third
Party Rule gegenüber meiner Behörde als unabhängiger
Kontrollinstanz. Der Rechtsweg steht mir in diesem Fall
offen, weil ich meine eigenen Kontrollrechte geltend
mache.
Der Klagegegenstand zeigt ein Grundsatzproblem auf:
Ich habe derzeit nur die Möglichkeit, nicht
durchsetzbare Beanstandungen gegenüber dem BKAmt als für
den BND zuständige fachaufsichtliche oberste
Bundesbehörde auszusprechen. Dies gilt auch für die anderen
Nachrichtendienste des Bundes, also das Bundesamt für
Verfassungsschutz und das Bundesamt für den
Militärischen Abschirmdienst sowie deren
Fachaufsichtsbehörden, das Bundesministerium des Innern und für
Heimat und das Bundesministerium der Verteidigung.
Teilen diese als Fachaufsichten über die
Nachrichtendienste meine Rechtsauffassung nicht, so steht mir im
Regelfall keine Möglichkeit zur Durchsetzung meiner
Feststellungen zu und die Beanstandung läuft ins Leere.
Dies widerspricht der Forderung nach einer effektiven
Kontrolle der Nachrichtendienste. Aus diesem Grund
fordere ich für meine Behörde seit vielen Jahren dem
BKAG entsprechende Anordnungsbefugnisse gegenüber
den Nachrichtendiensten des Bundes.
Wie bereits in meinem 32. Tätigkeitsbericht empfehle
ich dem Gesetzgeber, Abhilfebefugnisse auch im
Bereich der Nachrichtendienste einzuführen.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202426
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 26 –
3.3.2 BfDI droht Verlust der Aufsicht über die
Nachrichtendienste
Durch die für die Nachrichtendienste des Bundes
zuständigen Ressorts wird die Überlegung verfolgt,
mir die Zuständigkeit für die datenschutzrechtliche
Aufsicht über den Bundesnachrichtendienst (BND), das
Bundesamt für Verfassungsschutz (BfV) und das
Bundesamt für den Militärischen Abschirmdienst (BAMAD)
zu entziehen. Dies wäre Teil einer Novelle geworden,
die im Wesentlichen mit der Umsetzung
höchstrichterlicher Entscheidungen begründet worden wäre.
Während das Bundesverfassungsgericht (BVerfG) auch im
Bereich der Kontrolle Änderungen anmahnt, ist aber
gerade diese Zuständigkeitsänderung vom Gericht nicht
vorgegeben.
Verlagerung meiner datenschutzrechtlichen
Kontrollzuständigkeit über die Nachrichtendienste
des Bundes
Die datenschutzrechtliche Aufsicht über die
Nachrichtendienste des Bundes liegt bislang in meiner
Zuständigkeit. In der 20. Wahlperiode habe ich vernommen, dass
diese Zuständigkeit auf das administrative Kontrollorgan
des Unabhängigen Kontrollrates (UKRat) verlagert
werden soll. Der UKRat ist bislang in erster Linie für
die Vorabkontrolle bestimmter nachrichtendienstlicher
Maßnahmen beim BND zuständig.
Gegenüber den für die Fachaufsicht über die
Nachrichtendienste zuständigen obersten Bundesbehörden habe
ich auf die Risiken einer solchen Aufsichtsverlagerung
aufmerksam gemacht. Neben dem Verlust einer völlig
unabhängigen Datenschutzaufsicht und einer damit
einhergehenden Verschlechterung des
Grundrechtsschutzes führt eine Aufsichtsverlagerung zu einem Verlust
meiner einzigartigen und über viele Jahre aufgebauten
umfassenden Expertise im nachrichtendienstlichen
Bereich.
Eine effektive Datenschutzkontrolle im
Sicherheitsbereich kann nur dann sichergestellt werden, wenn ich für
alle Sicherheitsbehörden des Bundes zuständig bleibe.
Denn für eine derartige Kontrolle bedarf es einer im
deutschen und europäischen Kontext einheitlichen
Auslegung und Durchsetzung des Datenschutzrechts sowie
eines Gesamtüberblicks über alle Sicherheitsbehörden
und deren Datenverarbeitungssysteme. Diese
Voraussetzungen werden von mir erfüllt. Insbesondere der
Gesamtüberblick über die Systemlandschaften der
Nachrichtendienste und der anderen Sicherheitsbehörden
11 32. TB Nr. 3.3.1
ermöglicht es mir, der mir vom
Bundesverfassungsgericht (BVerfG) zugesprochenen Kompensationsfunktion
bei der Kontrolle geheimer Datenverarbeitungen gerecht
zu werden. Nur auf Grundlage dieses Gesamtüberblicks
über die Nachrichtendienste und die weiteren
Sicherheitsbehörden des Bundes kann ich den Lebenszyklus
personenbezogener Daten und damit
behördenübergreifend die konkrete Verwendung der personenbezogenen
Daten vollständig nachvollziehen.
Um der Besorgnis etwaiger Doppelkontrollen zu
begegnen, habe ich einen praktischen, kostengünstigen und
leicht umsetzbaren gesetzlichen Gestaltungsvorschlag
gemacht, welcher zudem den Anforderungen des BVerfG
an eine wirksame objektiv rechtliche Kontrolle gerecht
wird. Ich habe vorgeschlagen, dass ein inhaltlicher
Austausch zwischen dem UKRat und mir ermöglicht wird.
Derzeit ist mir sowie auch dem UKRat ein solcher
inhaltlicher Austausch verboten. Durch einen inhaltlichen
Austausch über Kontrollinhalte sollen Kontrolllücken,
aber auch unnötige Doppelbelastungen der
kontrollierten Stellen vermieden werden.
BVerfG mahnt (nur) eine unabhängige
Vorab-Kontrolle eingriffsintensiver Maßnahmen
der Nachrichtendienste an
Die Aufsichtsverschiebung sollte Teil einer Novellierung
der Gesetze über die Nachrichtendienste werden, deren
Notwendigkeit sich aus der aktuellen Rechtsprechung
des BVerfG ergibt. So hat das BVerfG nun auch für den
Tätigkeitsbereich des BfV entschieden, dass
eingriffsintensive Maßnahmen wie die Observation von Personen
oder die Online-Durchsuchung vor ihrem Einsatz von
einer unabhängigen Instanz außerhalb des
Nachrichtendienstes genehmigt werden müssen. Zu der Frage, wie
die anschließende Kontrolle in Bezug auf diejenigen
personenbezogenen Daten, die durch eine solche
Maßnahme erlangt werden, aussehen muss, hat das Gericht
nichts gesagt. Das musste es auch nicht, denn diese
Form der Kontrolle ist eine objektiv rechtliche
Datenschutzkontrolle wie sie von mir seit langem mit der
Abteilung 3 „Polizei und Nachrichtendienste“ durchgeführt
wird.
Mit dem vorzeitigen Koalitionsende ist die Umsetzung
dieser sowie weiterer Forderungen des BVerfG 11
zunächst einmal vom Tisch. In der nächsten Wahlperiode
ist ein neuer Anlauf wahrscheinlich – und anlässlich der
Forderungen des BVerfG auch notwendig. Ich vertraue
darauf, dass die neue Regierung die überwiegenden Vor-
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 27
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 27 –
teile erkennt, die mit dem Verbleib der Kontrolle bei mir
verbunden sind.
Novellierung der Nachrichtendienstgesetze
leider erneut verschoben
Nicht nur die gerade erwähnte Forderung nach einer
Vorabkontrolle konnte nicht umgesetzt werden. Das
BVerfG hat, teilweise wiederholt, weitere Forderungen
aufgestellt, die der Gesetzgeber angehen muss. Die
Systematik der nachrichtendienstlichen Befugnisse muss
neu geregelt werden. Sie muss sich an sog.
Eingriffsschwellen ausrichten. Das bedeutet, dass eine
Maßnahme, die tiefer in Grundrechte eingreift, auch höheren
Anforderungen unterliegt. Dies muss die dazugehörige
Rechtsgrundlage berücksichtigen. Weiter muss der
Kernbereichsschutz beim Einsatz sämtlicher
nachrichtendienstlicher Mittel sichergestellt werden. Ein
weiterer Punkt war die Loslösung des Gesetzes über den
Militärischen Abschirmdienst (MADG) vom
Bundesverfassungsschutzgesetz (BVerfSchG). Bislang gibt es viele
Verweise vom MADG ins BVerfSchG, die aber für
Rechtsanwender kaum noch zu verstehen sind. Das
Bundesministerium der Verteidigung hat mich bei der Erarbeitung
eines eigenständigen MADG frühzeitig in konstruktive
Gespräche eingebunden, was ich sehr begrüße. Ich stehe
für einen weiteren lösungsorientierten und
konstruktiven Austausch gerne bereit.
3.3.3 Gründlichkeit und Verhältnismäßigkeit
beim „Sicherheitspaket“
Mit dem Gesetzesentwurf „zur Verbesserung der
Terrorismusbekämpfung“ (einem Teil des sogenannten
Sicherheitspakets) reagierte die Bundesregierung auf
den Anschlag in Solingen vom 23. August 2024. Der
Gesetzesentwurf enthielt Ermächtigungsgrundlagen, die
massive Eingriffe in die Grundrechte
datenschutzrechtlich betroffener Personen zuließen.
Hauptaugenmerk des Gesetzesentwurfs für ein sog.
„Sicherheitspaket“ war es, den automatisierten Abgleich
biometrischer Daten (Gesichtsbilder und Stimmen)
mit öffentlich zugänglichen Daten im Internet zu
ermöglichen. Ferner sollte eine Rechtsgrundlage für die
automatisierte Datenanalyse geschaffen und dazu eine
umfassende Datensammlung aufgebaut werden. Dies
hätte – für die politische Debatte habe ich das zugespitzt
formuliert – eine „Super-Datenbank“ beim
Bundeskriminalamt bedeutet. Aufgrund des politischen Zeitdrucks
wurde keine Ressortabstimmung durchgeführt, in
der ich beratend meine datenschutzrechtliche
Expertise hätte einbringen können. Stattdessen wurde den
Fraktionen von SPD, FDP und Bündnis 90/Die Grünen
eine nur zwischen dem Bundesministerium des Innern
und dem Bundesministerium der Justiz abgestimmte
„Formulierungshilfe“ zur Verfügung gestellt, welche
dann als Gesetzesentwurf aus der Mitte des Bundestages
unmittelbar dort beraten wurde. Auch aufgrund meiner
kritischen Stellungnahmen wurden die Befugnisse dann
aber grundrechtskonformer gefasst und entsprechend
vom Bundestag verabschiedet. Diese Fassung wurde
jedoch im Bundesrat abgelehnt. Das
Gesetzgebungsverfahren ist zum Ende der 20. Wahlperiode zum Stillstand
gekommen, es ist zum Redaktionsschluss dieses Berichts
unklar, ob das Vorhaben politisch weiterverfolgt werden
wird.
Diese Neuregelungen des sog. „Sicherheitspakets“ ist aus
datenschutzrechtlicher Perspektive weiterhin kritisch:
Mit einer biometrischen Identifizierung und einer
automatisierten Datenanalyse würden schwerwiegende
Grundrechtseingriffe normiert werden, meiner Ansicht
nach in unverhältnismäßiger Weise. Denn der Kreis der
Personen, die potenziell von einem biometrischen
Abgleich betroffen sein könnten, war im Gesetzesentwurf
zu weit gefasst war. Zum Beispiel hätten auch Zeugen
einen biometrischen Abgleich fürchten müssen. Ferner
fehlte es an Festlegungen und Anforderungen zur
technischen Umsetzung. Da moderne
Gesichtserkennungssysteme zukünftig in aller Regel unter die KI-Verordnung
der EU fallen dürften, bliebe eine Prüfung der
Vereinbarkeit auch mit diesen Vorschriften notwendig. Ebenso
waren die Regelungen im Gesetzesentwurf zur
automatisierten Datenanalyse technikoffen, so dass
selbstlernende (KI-)Systeme hätten eingesetzt werden können.
Dies erhöht nach der Rechtsprechung des
Bundesverfassungsgerichts die Intensität der mit der Analyse
einhergehenden Grundrechtseingriffe, was eine besondere
verfassungsrechtliche Rechtfertigung und hinreichende
gesetzliche Schutzvorkehrungen erfordert. Ich
appelliere an die politischen Verantwortungsträgerinnen und
Verantwortungsträger, dass Gesetze, die derart
weitreichend in Grundrechte der Bürger und Bürgerinnen
eingreifen, mit der gebotenen Sorgfalt und Gründlichkeit
erarbeitet sowie in dem Gesetzgebungsverfahren eines
Regierungsentwurfs beraten werden.
3.3.4 Debatte um Quick Freeze
und Vorratsdatenspeicherung versachlichen
Das Thema Vorratsdatenspeicherung polarisiert: Für
die einen ist die Vorratsdatenspeicherung ein
unerlässliches Instrument für eine effektive Aufklärung
internetbezogener Straftaten. Für andere wird ihr Nutzen
überschätzt und in ihr eine Bedrohung für Freiheiten
und Bürgerrechte gesehen, diese sehen im sog. Quick
Freeze eine verhältnismäßige Alternative.
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202428
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 28 –
Wenn eine Sache über Jahrzehnte diskutiert wird, ist
eines augenfällig: Es geht um eine komplexe
Fragestellung, die mit schwierigen Abwägungsprozessen
verbunden ist. Dies gilt auch für die Einführung der
Vorratsdatenspeicherung und des sog. „Quick Freeze“.
Erstere setzt – holzschnittartig – für bestimmte Zwecke
auf die präventive Speicherung von Verkehrs- und
Standortdaten. Letztere basiert darauf, diese Daten erst bei
Verdacht einer erheblichen Straftat bei einem
Telekommunikationsanbieter einzufrieren, um sie – bei
konkretem Verdacht gegen eine bestimmte Person – später
auswerten zu können.
Während auf europäischer Ebene zum Teil für eine
umfassende Vorratsdatenspeicherung geworben wird,
fokussiert sich die politische Debatte in Deutschland
zunehmend auf die Einführung einer
Vorratsdatenspeicherung von IP-Adressen. In dieser laufenden Diskussion
veröffentlichte das BMJ im Oktober 2024 –als Alternative
zur Vorratsdatenspeicherung – einen zweiten
Referentenentwurf für die skizzierte „Quick-Freeze“-Regelung.
Mir ist wichtig, die Debatte zu versachlichen, sie
anhand objektiver Argumente zu führen und hierbei die
Leitplanken der Rechtsprechung des Europäische
Gerichtshofs (EuGH) im Blick zu halten. Diese zeigen, was
rechtskonform möglich ist und was nicht:
Grundlegend für die rechtliche Beurteilung sind zwei
Urteile des EuGHs in Sachen Spacenet 12. In der
Rechtssache Spacenet hat der EuGH die allgemeine und
unterschiedslose Vorratsspeicherung der IP-Adressen auf das
absolut notwendige Maß beschränkt. Ob eine solche
anlasslose und unterschiedslose
Vorratsdatenspeicherung nach Auffassung des EuGHs zulässig oder
unzulässig ist, ist abhängig davon, wie schwer der
Grundrechtseingriff der IP-Adressspeicherung im Rahmen der
durchzuführenden Verhältnismäßigkeitsprüfung wiegt
und ob das verfolgte Gemeinwohlziel in angemessenem
Verhältnis zur Schwere des Eingriffs steht („Zweck-
Mittel-Relation“). In dieser Entscheidung hat der EuGH es
aber bereits für zulässig erachtet, bei einem Verdacht
einer konkreten Straftat, eine umgehende Sicherung von
Daten anzuordnen und hat damit den Weg für „Quick
Freeze“ geebnet.
Das Urteil in der Rechtssache Hadopi 13 kehrt diese
Rechtsprechung nicht etwa um – wie dies in der öffent-
12 Urteil des EuGH vom 20. September 2022 Az. C 793/19 und C 794/19
13 Urteil des EuGH vom 30. April 2024 – C-470/21
14 Positionspapier des BKA zu erforderlichen Speicherfristen von IP-Adressen, abrufbar unter: https://www.bka.de/SharedDocs/Kurzmeldungen/DE/
Kurzmeldungen/230623_Mindestspeicherfristen_IP-Adressen.html
lichen Diskussion aber zum Teil dargestellt wird. Der
EuGH entschied vielmehr klarstellend, dass dann, wenn
gespeicherte IP-Adressen allein genutzt werden, um die
Identitätsdaten einer Person in Erfahrung zu bringen
und wenn – was sicherzustellen ist – mit der
Speicherung oder Verwendung der Daten das Online-Verhalten
von Betroffenen nicht nachvollzogen werden kann, es an
einem schweren Grundrechtseingriff fehlt, IP-Adressen
also unter geringeren Voraussetzungen gespeichert
werden dürfen. Aber auch dann müssen Speicherung und
Zugriff zwingend notwendig sein und es bedarf einer
evidenzbasierten Rechtsgrundlage.
Zu einer sachlichen Diskussion des Themas
Vorratsdatenspeicherung und „Quick Freeze“ gehört auch die
Frage, ob eine Vorratsdatenspeicherung angesichts
vorhandener Umgehungsmöglichkeiten tatsächlich einen
Mehrwert für Strafverfolgungsbehörden generiert. Auch
mit Blick auf das „wie“ einer Vorratsdatenspeicherung
bedürfte insbesondere die Festlegung eines absolut
notwendigen Speicherzeitraums einer empirisch
nachweisbaren Grundlage. Hier weise ich darauf hin, dass selbst
Strafverfolgungsbehörden auf empirischer Grundlage
angeben, dass die Erfolgsquote bei Ermittlungen nach
einem Zeitraum von etwa 2–3 Wochen nicht mehr
merklich ansteigt 14. Eine empirische Grundlage für eine
Forderung für die zum Teil diskutierte Speicherdauer von
IP-Adressen für mehrere Monate fehlt insofern. In der
Diskussion sind auch die Potenziale des „Quick-Freeze“
mit einzustellen, das verfassungsrechtlich weniger
eingriffsintensiv wäre. Anlasslose IP-Adressspeicherung
– egal ob durch den EuGH für zulässig erklärt oder nicht,
verstärkt das Gefühl von Überwachtheit in der
Bevölkerung. Allein dieser Eindruck ist geeignet, angepasstes
Verhalten auszulösen, was einer freiheitlichen
Gesellschaft nicht zuträglich ist. Ich werde die Diskussion und
mögliche Gesetzgebungsprozesse um IP-
Adressspeicherung daher weiter begleiten und alles dafür tun,
grundrechtsschonende Lösungen zu finden.
Querverweis:
4.5.3 High-Level Expert Group zur EU-
Vorratsdatenspeicherung
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 29
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 29 –
Gremien4
4 .1 Bericht aus der DSK
Die Konferenz der unabhängigen
Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) verfolgt
das Ziel, die Datenschutzgrundrechte zu schützen, eine
einheitliche Anwendung des europäischen und
nationalen Datenschutzrechts in Deutschland zu erreichen
und gemeinsam für seine Fortentwicklung einzutreten.
Hierfür nimmt die DSK unter anderem in
Entschließungen zu datenschutzpolitischen Fragen Stellung,
fasst Beschlüsse zur Auslegung datenschutzrechtlicher
Regelungen oder gibt Stellungnahmen,
Orientierungshilfen und Anwendungshinweise heraus. Der Vorsitz
der DSK wechselt grundsätzlich jährlich. 2024 wurde
der Vorsitz nacheinander von den Landesbeauftragten
für Datenschutz aus Bremen, Schleswig-Holstein und
Hessen wahrgenommen.
Die DSK hat im Berichtszeitraum drei Entschließungen
verabschiedet. Diese betreffen den besseren Schutz von
Patientendaten bei Schließung von Krankenhäusern, das
Recht auf kostenlose Erstkopie der Patientenakte sowie
den Einsatz von Gesichtserkennungssystemen durch
Sicherheitsbehörden.
Zudem hat sie einen Beschluss gefasst. Dieser betrifft
die Übermittlung personenbezogener Daten im Rahmen
eines Asset-Deals. Ein Asset-Deal ist die Veräußerung
eines Unternehmens in der Weise, dass hier
Wirtschaftsgüter und Vermögenswerte auf das erwerbende
Unternehmen übertragen werden. Davon zu
unterscheiden ist der Share Deal, bei dem lediglich Anteile
an einem Unternehmen übertragen werden. Darüber
hinaus erarbeitete die DSK vier Positionspapiere zu den
Themen „Nationale Zuständigkeit für die Verordnung
zur Künstlichen Intelligenz“, „Anforderungen an die
Sekundärnutzung von genetischen Daten zu
Forschungszwecken“, „Datenschutzrechtliche Grenzen des Einsatzes
von Bezahlkarten zur Leistungsgewährung nach dem
Asylbewerberleistungsgesetz“ sowie „Privilegierung der
wissenschaftlichen Forschung durch die DSGVO“.
Des Weiteren legte die DSK fünf Orientierungshilfen
zu den Schwerpunkten der Aufsichtsbehörden vor: die
„Orientierungshilfe zur Einholung von Selbstauskünften
bei Mietinteressent:innen“, die „Orientierungshilfe zu
Künstlicher Intelligenz und Datenschutz“, die
„Orientierungshilfe zu Datenverarbeitungen im Zusammenhang
mit funkbasierten Zählern“, die „Orientierungshilfe für
die Anbieter von Digitalen Diensten“ sowie die
Orientierungshilfe „Ausgewählte Fragestellungen des neuen
Onlinezugangsgesetzes“.
Außerdem wurde eine neue Version des Standard-
Datenschutzmodells erarbeitet.
Zu allen von der DSK bearbeiteten Themenfeldern sind
weitere Informationen auf der Internetseite
www.datenschutzkonferenz-online.de veröffentlicht.
4 .2 Europäischer
Datenschutzausschuss
4.2.1 Allgemeiner Bericht aus dem EDSA
Der Europäische Datenschutzausschuss (EDSA) hat
auch in diesem Berichtsjahr seine Arbeit an einer
europaweit harmonisierten Anwendung der Datenschutz-
Grundverordnung (DSGVO) weiter fortgesetzt, wobei
er u. a. den Blick auf die Wechselwirkung mit neuen
Rechtsakten zur Regelung Künstlicher Intelligenz, der
Umsetzung der europäischen Datenstrategie und des
Pakets für digitale Dienste gelenkt hat. Anders als in
den vergangenen Berichtsjahren lag der Schwerpunkt
der Veröffentlichungen des EDSA auf der
Verabschiedung von Stellungnahmen und weniger auf der
Annahme von Leitlinien.
2024 hat der EDSA seine hohe Dichte an Plenarsitzungen
verfestigt und insgesamt zwölf Mal getagt. Die Sitzungen
finden grundsätzlich im Wechsel in Form von
Videokonferenzen und Präsenzveranstaltungen in Brüssel statt.
Hinzu kommen zahlreiche Sitzungen der Arbeitsgrup-
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202430
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 30 –
pen (Expert Subgroups) des EDSA, an denen sich meine
Mitarbeitenden aktiv beteiligen.
Stellungnahmen im Kohärenzverfahren
Im sog. Kohärenzverfahren nach Art. 4 Abs. 1 DSGVO
hat der EDSA – wie in den vergangenen Jahren –
zahlreiche Stellungnahmen verfasst. 15 Diese betreffen zum
großen Teil:
→ durch Mitgliedstaaten vorgelegte verbindliche
interne Datenschutzvorschriften (Art. 47 DSGVO),
→ die Akkreditierung von Zertifizierungsstellen (Art. 43
Abs. 3 DSGVO) und
→ von Stellen zur Überwachung der Einhaltung von
Verhaltensregeln (Art. 41 DSGVO).
Zudem hat der EDSA vier wichtige Stellungnahmen
im fakultativen Verfahren nach Art. 64 Abs. 2 DSGVO
veröffentlicht. Die Entscheidungen betreffen Fragen mit
weitreichendem Effekt, z. B. wenn eine Auswirkung in
mehreren Mitgliedstaaten zu erwarten ist.
Die Stellungnahme 04/2024 zum Begriff der
Hauptniederlassung eines Verantwortlichen in der Union gemäß
Art. 4 Abs. 16 lit. a) der DSGVO 16 legt unter anderem
fest, dass Entscheidungen über Mittel und Zwecke der
Datenverarbeitung in einer in der EU liegenden
Hauptverwaltung getroffen werden müssen, damit diese als
„Hauptniederlassung“ im Sinne der DSGVO verstanden
werden kann.
In seiner Stellungnahme 08/2024 zur „Wirksamkeit von
Einwilligungen im Kontext von „Consent or Pay“-
Modellen großer Online-Plattformen“ 17 vertritt der EDSA
die Auffassung, dass das Angebot nur einer
kostenpflichtigen Alternative zu Dienstleistungen, die die
Verarbeitung personenbezogener Daten für verhaltensbezogene
Werbezwecke beinhalten, nicht der Standardansatz für
die Verantwortlichen sein sollte. Bei der Entwicklung
von Alternativen sollten große Online-Plattformen in
Erwägung ziehen, Einzelpersonen eine
„gleichwertige Alternative“ zur Verfügung zu stellen, die nicht die
Zahlung einer Gebühr beinhaltet. Darüber hinaus liefert
der EDSA Elemente zur Bewertung der Kriterien für eine
15 Alle Stellungnahmen des EDSA (nur teilweise übersetzt) sind abrufbar unter: https://edpb.europa.eu/our-work-tools/
consistency-findings/opinions_en
16 EDSA-Stellungnahme 04/2024 vom 13. Februar 2024 zum Begriff der Hauptniederlassung, abrufbar unter: https://www.edpb.europa.eu/system/
files/2024-08/edpb_opinion_202404_mainestablishment_de.pdf
17 EDSA-Stellungnahme 08/2024 vom 17. April 2024 zu „Consent or Pay“, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-11/
edpb_opinion_202408_consentorpay_de.pdf
18 EDSA-Stellungnahme 11/2024 vom 23. Mai 2024 zur Gesichtserkennung, abrufbar unter: https://www.edpb.europa.eu/system/files/2025-01/
edpb_opinion_202411_facialrecognitionairports_de.pdf
19 EDSA Stellungnahme 22/2024 vom 9. Oktober 2024 zu Auftragsverarbeitern, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/
our-documents/opinion-board-art-64/opinion-222024-certain-obligations-following_en
informierte, spezifische und eindeutige Zustimmung,
die große Online-Plattformen bei der Umsetzung von
„Zustimmungs- oder Entgeltmodellen“ berücksichtigen
sollten.
In der Stellungnahme 11/2024 zum Einsatz von
Gesichtserkennungstechnologien durch
Flughafenbetreiber und Fluggesellschaften zur Straffung des
Passagierflusses auf Flughäfen 18 wird die Vereinbarkeit der
Verarbeitung biometrischer Daten mit dem Grundsatz
der Speicherbegrenzung, dem Integritäts- und
Vertraulichkeitsgrundsatz, dem Datenschutz durch Technik und
Voreinstellungen und der Sicherheit der Verarbeitung
analysiert. Hierzu prüft der EDSA, ob die Verarbeitung
biometrischer Daten der Fluggäste mit vier
verschiedenen Arten von Speicherlösungen vereinbar ist, von
solchen, die die biometrischen Daten nur in den Händen
des Einzelnen speichern, bis hin zu denjenigen, die auf
eine zentralisierte Speicherarchitektur mit
unterschiedlichen Modalitäten angewiesen sind. In allen Fällen
sollten biometrische Daten von Fluggästen nur dann
verarbeitet werden, wenn diese sich aktiv angemeldet und
der Teilnahme zugestimmt haben.
In der Stellungnahme 22/2024 19 hat sich der EDSA zum
Verhältnis eines Verantwortlichen zu seinen (Unter-)
Auftragsverarbeitern positioniert. Die Stellungnahme
erfolgte auf Antrag der dänischen
Datenschutzaufsichtsbehörde im Rahmen eines Verfahrens nach Art. 64
Abs. 2 DSGVO, das jede Aufsichtsbehörde einleiten kann,
wenn die gestellten Fragen von europaweiter Relevanz
sind. Die dänische Aufsichtsbehörde stellte mehrere
Fragen zur Auslegung der Art. 28 und 44 DSGVO, die
insbesondere die Rechenschaftspflicht des
Verantwortlichen beim Einsatz mehrerer „in Kette“ hintereinander
geschalteter (Unter-)Auftragsverarbeiter betrafen.
Daneben ging es um Fragen der vertraglichen Ausgestaltung
der Vereinbarung zur Auftragsverarbeitung. Die Fragen
betrafen sowohl Verarbeitungen innerhalb des
Europäischen Wirtschaftsraums (EWR) als auch Konstellationen
mit Drittlandsbezug.
Die Stellungnahme 28/2024 behandelt bestimmte
datenschutzrechtliche Aspekte im Zusammenhang mit
der Verarbeitung von personenbezogenen Daten im
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 31
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 31 –
Kontext von KI-Modellen. Nähere Ausführungen hierzu
finden sich im Themenbereich der nationalen und
europäischen Gremienarbeit zu KI.
Leitlinien des EDSA im Jahr 2024
Der EDSA hat im Berichtsjahr drei Leitlinien
verabschiedet:
Die Leitlinien 01/2023 zu Art. 37 JI-Richtlinie 20, an
deren Erstellung meine Behörde federführend
beteiligt war, wurden nach Durchführung einer öffentlichen
Konsultation ohne wesentliche Änderungen bestätigt.
Erörtert wird insbesondere der Begriff der
„geeigneten Garantien“, die in Art. 37 JI-Richtlinie als zentrale
Voraussetzung für Drittstaatenübermittlungen durch
Strafverfolgungsbehörden genannt werden. In diesem
Zusammenhang stellt der EDSA heraus, dass das in der
EU gewährleistete Schutzniveau durch die Übermittlung
personenbezogener Daten in ein Drittland nicht
untergraben werden darf. Ich begrüße, dass damit auch bei
Übermittlungen im JI-Bereich hohe
Datenschutzstandards gesichert werden.
Die Leitlinien 01/2024 zur Verarbeitung
personenbezogener Daten auf der Rechtsgrundlage eines
berechtigten Interesses nach Art. 6 Abs. 1 lit. f ) DSGVO, 21 an
denen meine Mitarbeitenden als Co-Berichterstatter
mitgearbeitet haben, wurden im Oktober 2024 durch
den EDSA verabschiedet. Die Leitlinien enthalten
Klarstellungen dazu, welche Aspekte Verantwortliche
bei der Prüfung der Voraussetzungen von Art. 6 Abs. 1
lit. f) DSGVO berücksichtigen sollten. Zugleich geben
sie Hinweise, wie Art. 6 Abs. 1 lit. f) DSGVO in
spezifischen Verarbeitungskontexten angewendet werden kann
(bspw. im Bereich von Betrugsprävention,
Direktwerbung oder Informationssicherheit). Schließlich stellen
die Leitlinien das Verhältnis zwischen Art. 6 Abs. 1 lit. f)
DSGVO und Betroffenenrechten klar. Sie leisten damit
einen wichtigen Beitrag zur einheitlichen Anwendung
von Art. 6 Abs. 1 lit. f) DSGVO innerhalb der EU. Mit
einer Annahme des endgültigen Textes durch den EDSA
ist nach Abschluss der öffentlichen Konsultation Anfang
2025 zu rechnen.
Die Leitlinien 02/2023 zur Anwendbarkeit von Art. 5(3)
ePrivacy Richtlinie 22 wurden im Anschluss an eine
öffentliche Konsultation angenommen. Ausdrücklich
20 Leitlinie 01/2023 vom 19. Juni 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/
guidelines-012023-article-37-law-enforcement-directive_en
21 Leitlinie 01/2024 vom 20. November 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/documents/public-consultations/2024/
guidelines-12024-processing-personal-data-based_en
22 Leitlinie 02/2023 vom 7. Oktober 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/
guidelines-22023-technical-scope-art-53-eprivacy-directive_en
23 Urteil des EuGHs vom 4. Juli 2023, C-252/21, abrufbar unter: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A62021CJ0252
klargestellt ist nunmehr, dass die Leitlinien nicht dazu
gedacht sind, die Anwendung der Ausnahmen von der
Einwilligungspflicht gemäß Art. 5 Abs. 3 e-Privacy-
Richtlinie zu analysieren, und dass die Anwendbarkeit von
Art. 5 Abs. 3 e-Privacy-Richtlinie nicht zwingend
bedeutet, dass eine Einwilligung eingeholt werden muss.
EDSA-Taskforce zum Zusammenspiel zwischen
Datenschutz, Wettbewerb und Verbraucherschutz
Die im März 2023 gegründete EDSA-Taskforce zum
Zusammenspiel zwischen Datenschutz, Wettbewerb und
Verbraucherschutz hat sich im Berichtsjahr mit den
Verbindungen und Synergien zwischen diesen
Rechtsgebieten auseinandergesetzt und Positionen und
Hilfestellungen hierzu erarbeitet. Unter Co-Federführung meiner
Behörde hat sie für die interne Verwendung bei den
Datenschutzaufsichtsbehörden ein Papier mit häufig
gestellten Fragen (FAQ) zur Kooperation von
Datenschutzbehörden mit Wettbewerbs- und
Verbraucherschutzbehörden erstellt. Dieses dient der Orientierung
der Datenschutzaufsichtsbehörden und legt dar, aus
welchen Gründen und in welchen Situationen eine
Kooperation zwischen den Behörden sinnvoll ist. Hierbei werden
die Vorgaben des Urteils des Europäischen Gerichtshofs
in dem Verfahren Meta gegen Bundeskartellamt 23 für die
Zusammenarbeit zwischen Datenschutzaufsichts- und
Wettbewerbsbehörden für die Praxis nutzbar gemacht,
indem unterschiedliche Möglichkeiten zur Kooperation
dargestellt und praktische Hilfestellungen geboten
werden. So enthalten die FAQ beispielsweise eine Checkliste
für nächste Schritte innerhalb der
Datenschutzaufsichtsbehörde sowie eine Vorlage für
Kooperationsvereinbarungen.
Außerdem wird in der Taskforce, ebenfalls unter Co-
Federführung meiner Behörde, ein Positionspapier zu
dem Zusammenspiel zwischen Datenschutz- und
Wettbewerbsrecht erarbeitet. Dieses wird in Teilen die FAQ
spiegeln und als öffentliche Positionierung des EDSA
dienen.
Weiterhin werden in der Taskforce in Zusammenarbeit
mit der EU-Kommission Leitlinien zum Zusammenspiel
zwischen dem EU-Gesetz über Digitale Märkte (DMA)
und der DSGVO erarbeitet. Die Leitlinien sollen klären,
wie sog. Torwächter, also Unternehmen, die zentrale
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202432
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 32 –
Plattformdienste bereitstellen und von der EU-
Kommission als Torwächter benannt worden sind, die DSGVO bei
der Verarbeitung personenbezogener Daten im
Anwendungsbereich des DMA auslegen und anwenden sollten.
Eine wiederkehrende Aufgabe der Taskforce ist die
Vorbereitung und Konsolidierung gemeinsamer
Standpunkte des EDSA und des Europäischen
Datenschutzbeauftragten zur Vorbereitung der Teilnahme an den
Sitzungen des im DMA vorgesehenen
Beratungsgremiums der EU-Kommission, der sog. High Level Group.
So verabschiedete das Beratungsgremium eine
Stellungnahme zur Anwendung von Künstlicher Intelligenz
durch Torwächter. Außerdem bespricht es in seinen
Sitzungen die Berichte seiner Untergruppen zu aus dem
DMA erwachsenden Verpflichtungen für Torwächter, wie
der Interoperabilität verschiedener Messengerdienste.
EDSA-Strategie 2024–2027
Der EDSA hat seine Strategie für die Jahre 2024 bis 2027
festgelegt. Diese orientiert sich strukturell an den vier
Säulen der vorherigen Strategie, so dass Kontinuität
besteht:
→ Die 1. Säule beinhaltet eine Verbesserung der
Harmonisierung und Förderung der Einhaltung der
Vorschriften der DSGVO
→ Die 2. Säule beinhaltet eine Stärkung einer
gemeinsamen Durchsetzungskultur und effektiven
Zusammenarbeit
→ Die 3. Säule beinhaltet Datenschutz bei der
Entwicklung des digitalen und regulierungsübergreifenden
Bereichs
→ Die 4. Säule beinhaltet einen Beitrag zum globalen
Dialog über Datenschutz
Neben einem inhaltlichen Schwerpunkt auf
Künstlicher Intelligenz lenkt die Strategie den Blick des EDSA
u. a. auf die Wechselwirkung mit neuen Rechtsakten
zur Regelung Künstlicher Intelligenz, der Umsetzung
der europäischen Datenstrategie und des Pakets für
digitale Dienste.
Mir ist in diesem Zusammenhang wichtig, dass auf
Kohärenz der Digital-Gesetze der EU hingewirkt wird. Die
aus der EU-Digitalstrategie hervorgegangenen Rechtsak-
24 Wiener Erklärung des EDSA vom 28. April 2022, abrufbar unter: https://edpb.europa.eu/system/files/2022-04/
edpb_statement_20220428_on_enforcement_cooperation_en.pdf
25 Siehe dazu Annex des EDSA vom 10. Oktober 2022, abrufbar unter: https://edpb.europa.eu/system/files/2022-10/
edpb_letter_out2022-0069_to_the_eu_commission_on_procedural_aspects_en_0.pdf
26 32. TB Nr. 4.2.4
te, insbesondere Digital Services Act, Data Governance
Act, Data Act und KI-Verordnung, sind untereinander
und auch in Bezug auf die DSGVO nicht hinreichend
abgestimmt. Es gibt Überschneidungen,
abweichende Definitionen und ungeklärte Abgrenzungen in den
Aufsichtsstrukturen. Dies erschwert den Anbietern und
Akteuren sowie den befassten Behörden die Einhaltung
und Überwachung der Vorgaben und den betroffenen
Personen die Ausübung ihrer Rechte.
Querverweis:
3.2.2 KI als Fokusthema der Gremienarbeit
4.2.2 Verordnung zur Festlegung zusätzlicher
Verfahrensregeln für die Durchsetzung der DSGVO
Mit dem Vorschlag für eine Verordnung zur Festlegung
zusätzlicher Verfahrensregeln für die Durchsetzung
der DSGVO reagierte die Europäische Kommission auf
den Wunsch des Europäischen
Datenschutzausschusses (EDSA) nach einer Harmonisierung nationaler
Verfahrensregeln und einer Verbesserung der
Zusammenarbeit unter den Aufsichtsbehörden in
grenzüberschreitenden Fällen. Das Gesetzgebungsverfahren
schreitet durch die Positionierungen des Europäischen
Parlaments und des Rats der Europäischen Union mit
vielen Verbesserungen gegenüber dem Vorschlag der
Europäischen Kommission voran.
Der Vorschlag der Europäische Kommission für eine
„Verordnung zur Festlegung zusätzlicher
Verfahrensregeln für die Durchsetzung der Verordnung (EU)
2016/679“ vom 4. Juli 2023 (COM(2023) 348 final, im
Folgenden „VVO“) ist eine Reaktion auf die sogenannte
Wiener Erklärung des EDSA, mit der eine Verbesserung
der Zusammenarbeit bei der Durchsetzung des
Datenschutzes in der EU 24 bezweckt wird. Dazu sollen auch
Aspekte des nationalen Verfahrensrechts harmonisiert
werden. 25 26
Das Vorhaben ist von erheblicher Bedeutung für eine
bessere und zügigere Durchsetzung der DSGVO bei der
Bearbeitung von grenzüberschreitenden Fällen. Ich
habe deshalb auch in diesem Jahr das
Gesetzgebungsverfahren intensiv begleitet und an der Stellungnahme des
EDSA zu den Verhandlungspositionen des Europäischen
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 33
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 33 –
Parlaments und des Rates in Hinblick auf den Trilog 27
mitgearbeitet.
Es ist erfreulich, dass sowohl Parlament als auch Rat
Verbesserungen vorgeschlagen und dabei auch die
Positionen des EDSA und der Aufsichtsbehörden
berücksichtigt haben. Dazu gehören insbesondere die Einführung
von verbindlichen Verfahrensfristen, besser aufeinander
abgestimmte Regeln im Kooperationsverfahren, die
Stärkung der prozessualen Positionen der
Beschwerdeführenden sowie die Vermeidung von unnötigen
zusätzlichen bürokratischen Schritten.
Ich werde den Gesetzgebungsprozess weiter intensiv
beobachten und mich für die nötigen Verbesserungen
einsetzen. Durch schnellere und verstärkt
gemeinsame Rechtsdurchsetzung und Kooperation können die
Grundrechte der Bürgerinnen und Bürger effektiver
geschützt werden.
4.2.3 Bericht aus dem CSC
Im Coordinated Supervision Committee (CSC)
koordinieren die nationalen Aufsichtsbehörden und der
Europäische Datenschutzbeauftragte ihre
Aufsichtstätigkeit zu den europäischen IT-Großsystemen und
bestimmten EU-Institutionen. Der stellvertretende Vorsitz
des CSC wird seit 2021 durch einen meiner
Mitarbeitenden wahrgenommen. Der zunehmende Umfang von
Zuständigkeiten stellt das CSC vor große
organisatorische Herausforderungen, besonders mit Blick auf die
nötigen Ressourcen.
Das CSC dient dem Informationsaustausch, der
Sicherstellung einer einheitlichen Interpretation der
jeweiligen Rechtsgrundlagen sowie der Koordinierung
gemeinsamer Kontrollen. Gemeinsam mit der
jeweiligen Ländervertretung beteilige ich mich aktiv an den
regelmäßigen Sitzungen des CSC und der Ausarbeitung
gemeinsamer Dokumente. Zudem wurde einer meiner
Mitarbeitenden zum Ende des vorigen
Berichtszeitraums als stellvertretender Vorsitzender des Gremiums
wiedergewählt.
Der Zuständigkeitsbereich des CSC umfasst
insbesondere das Schengener Informationssystem (SIS), Europol,
Eurojust, die Europäische Staatsanwaltschaft und das
Internal Market Information System (IMI). Das CSC hat
in diesem Berichtsjahr auch die Koordinierung für das
Visa-Informationssystem (VIS) von der sog. VIS Super-
27 Stellungnahme des EDSA 4/2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/statements/
statement-42024-recent-legislative-developments-draft_en
28 Bericht zur Kontrolle der Ausschreibungen im SIS vom 21. Oktober 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/
our-documents/csc-documents/report-article-36-alerts-schengen-information-system_de
vision Coordination Group (SCG) übernommen. Das CSC
wird künftig auch die Koordinierung zu Eurodac und
zu Teilbereichen des Zollinformationssystems (CIS) von
den bisherigen SCGs übernehmen.
Zudem wird das CSC auch für die geplanten EU-Systeme
Einreise-/Ausreisesystem (EES), Europäisches
Reiseinformations- und -genehmigungssystem (ETIAS),
Europäisches Strafregisterinformationssystem für
Drittstaatsangehörige und Staatenlose (ECRIS-TCN), die polizeiliche
Zusammenarbeit nach der Prüm-II-Verordnung sowie
den EU-Interoperabilitätsrahmen zuständig sein. Zwar
sind diese Systeme noch nicht in Betrieb gegangen; mit
Blick auf die fortschreitende Implementierung nimmt
das CSC seine Rolle als Forum zum
Informationsaustausch und zur Koordinierung aber bereits aktiv wahr.
Die zunehmende Größe macht Änderungen in der
Organisation erforderlich. Künftig sollen Diskussionen und
Arbeit vermehrt in Arbeitsgruppen stattfinden. Auch hat
das CSC seit diesem Berichtsjahr zwei stellvertretende
Koordinatoren. Insgesamt lässt sich festhalten, dass das
CSC zwar kontinuierlich weitere Zuständigkeiten für
neue und bestehende EU-Systeme erhält, jedoch kaum
weitere Ressourcen. Der Möglichkeit, diesem Mangel
durch interne Maßnahmen zu begegnen, sind jedoch
Grenzen gesetzt.
Im Folgenden möchte ich eine kurze Auswahl aus der
Arbeit im CSC darstellen:
Im Bereich SIS wurden zum Ende des Berichtszeitraums
erstmalig die jährlichen Statistiken über die
Wahrnehmung der Betroffenenrechte aus den Mitgliedstaaten
gemäß den Verordnungen zum SIS zusammengeführt und
ausgewertet. Zudem werden derzeit unter Beteiligung
meiner Mitarbeitenden Informationen zur Auslegung
von Art. 12 der Verordnung (EU) 2018/1861 zur
Nutzung von Protokolldaten durch die Aufsichtsbehörden
erhoben. Ferner wurde der Bericht zu den europaweit
koordinierten Kontrollen von Ausschreibungen zur
verdeckten bzw. gezielten Kontrolle gem. Art. 36 SIS II
Beschluss fertiggestellt und angenommen. 28 Auch hieran
waren meine Mitarbeitenden direkt beteiligt.
Im Bereich EES tauschten sich die Mitglieder
regelmäßig zum Sachstand der Implementierung aus. Ebenso
berichteten die EU-Kommission zur EES-
Informationskampagne und Frontex zur Entwicklung einer EES-
App. Das CSC adressierte zudem zwei Schreiben an die
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202434
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 34 –
EU-Kommission, in dem an die Pflicht zur Einbeziehung
der Aufsichtsbehörden in die Informationskampagne
erinnert wurde. 29 Im Bereich ETIAS nahm das CSC eine
beratende Funktion in Bezug auf Herausforderungen
bei der Implementierung von ETIAS wahr, etwa durch
internen Austausch zum Thema Betroffenenrechte,
aber auch extern durch Teilnahme an Technical Expert
Groups und Workshops sowie durch Adressierung der
EU-Kommission zu drängenden Problemen bei ETIAS-
Datenschutzfolgenabschätzung, Betroffenenrechten und
Verantwortlichkeiten. 30 Im CSC koordiniert der EDSA die
Vertretung des EDSA im sog. ETIAS-Beratungsgremium
für Grundrechte.
Im Bereich Eurojust werden derzeit Informationen
zu zwei Themenfeldern eingeholt und ausgewertet,
einerseits, um mögliche Probleme der Datenqualität
des sog. Counter Terrorism Register zu erkennen und
andererseits, um Herausforderungen im Bereich der
Durchführung der Aufsichtstätigkeit gezielt angehen zu
können. Zu Europol hatten die Mitglieder des CSC im
vorigen Berichtsjahr koordinierte Kontrollen zur
Übermittlung von Daten Minderjähriger an Europol
eingeleitet. Derzeit werden Informationen zu den Ergebnissen
zusammengeführt und auswertet. Weiterhin arbeitet das
CSC an einem internen Leitfaden zur Kooperation der
Aufsichtsbehörden bei Auskunftsersuchen. Wiederholt
wurde auch die zunehmende Bedeutung von Europol im
Bereich der Verarbeitung großer Datenmengen und
biometrischer Daten diskutiert.
Im Bereich IMI wurden Empfehlungen zu IMI-
Transparenzverpflichtungen und der Gewährleistung von
Betroffenenrechten in IMI angenommen, die unter Beteiligung
meiner Mitarbeitenden entwickelt wurden. 31 Zudem
wurde ein Fragebogen entwickelt, der den Bereich der
Rechtevergabe für Nutzende und Administration durch
die Nationale IMI-Koordination und durch die
zuständigen Behörden betrifft. Ziel ist es u. a., systematische
Probleme zu erkennen.
29 Schreiben des CSC, abrufbar unter: https://www.edpb.europa.eu/csc/our-work-tools/letters-coordinated-supervision-committee_de
30 Schreiben zur Einführung von ETIAS vom 27. September 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/
csc-letters/letter-commission-implementation-etias_de
31 Empfehlungen des CSC zu IMI-Transparenzverpflichtungen, abrufbar unter: https://www.edpb.europa.eu/csc/our-work-tools/
imi-reports-coordinated-supervision-committee_de
32 Informationen über die Arbeit des CSC, abrufbar unter: https://www.edpb.europa.eu/csc/about-csc/
who-we-are-coordinated-supervision-committee_en
33 Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10.7.2023 gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und
des Rates über die Angemessenheit des Schutzniveaus für personenbezogene Daten nach dem Datenschutzrahmen EU-USA (Bekannt gegeben
unter Aktenzeichen C(2023) 4745) (Text von Bedeutung für den EWR), abrufbar unter: https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
34 Urteil des EuGHs vom 16. Juli 2020, C-311/18, abrufbar unter: https://curia.europa.eu/juris/document/
document.jsf?docid=228677&mode=lst&pageIndex=1&dir=&occ=first&part=1&text=&doclang=DE&cid=40595668
Weitere Informationen zum CSC, dem Arbeitsprogramm
sowie Sitzungs- und Tätigkeitsberichte des CSC sind
online verfügbar. 32
Querverweise:
4.5.1 ETIAS-Beratungsgremium für Grundrechte, 8.1.10
Datenschutz im Schengen-Raum: Aufsicht über das SIS
4.2.4 Entwicklungen im Bereich internationaler
Datenübermittlungen
Auch im Jahr 2024 fanden bedeutsame Entwicklungen
im Bereich internationaler Datenübermittlungen statt.
Zu Beginn des Jahres hat die Europäische Kommission
ihren Bericht zur Überprüfung der elf noch vor Geltung
der DSGVO erlassenen Angemessenheitsbeschlüsse
veröffentlicht. Im Juli folgte unter maßgeblicher
Beteiligung meines Hauses die erste Überprüfung des
Angemessenheitsbeschlusses zum EU-U.S. Data Privacy
Framework, zu dem die Europäische Kommission ihren
Bericht im Oktober und der EDSA seinen Bericht im
November veröffentlichte. Auf internationaler Ebene hat
mein Haus zwei wichtige Dokumente zur weiteren
Förderung des Konzepts Data Free Flow with Trust (DFFT)
initiiert und ausgearbeitet, die durch den Roundtable
der G7-Datenschutzbehörden im Oktober in Rom und
durch die Global Privacy Assembly im Oktober in Jersey
verabschiedet wurden.
1. Entwicklungen zum EU-U.S. Data Privacy
Framework
Im vorherigen Tätigkeitsbericht hatte ich ausführlich
über den Angemessenheitsbeschluss zum EU-U.S. Data
Privacy Framework (DPF) 33 berichtet, der im Juli 2023 in
Kraft getreten ist. Der Angemessenheitsbeschluss zum
DPF ist der Nachfolger des Angemessenheitsbeschlusses
zum „Privacy Shield“, der vom Europäischen
Gerichtshof im Jahr 2020 für ungültig erklärt worden war. 34 Seit
Inkrafttreten des Angemessenheitsbeschlusses zum
DPF können personenbezogene Daten im
Anwendungsbereich des Angemessenheitsbeschlusses wieder an US-
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 35
Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 35 –
Unternehmen und Organisationen, die nach dem DPF
zertifiziert sind, übermittelt werden, ohne dass weitere
Übermittlungsinstrumente gemäß Kapitel V DSGVO
erforderlich sind.
Ein Jahr nach dem Inkrafttreten des
Angemessenheitsbeschlusses fand dessen erstmalige Überprüfung im Juli
2024 in Washington, D.C. statt. Daran nahmen Vertreter
von US-Behörden und auf Seiten der EU die
Europäische Kommission sowie Vertreter des EDSA teil. Wie in
meinem vorigen Tätigkeitsbericht angekündigt, habe ich
mich durch Mitarbeitende an dieser ersten Überprüfung
intensiv beteiligt, federführend zum Themenkomplex
„Government Access“.
Im Anschluss an die Überprüfung haben sowohl die
Europäische Kommission 35 als auch der EDSA 36 einen
Prüfbericht veröffentlicht. Die Europäische Kommission
stellt in ihrem Bericht fest, dass die US-Behörden die
erforderlichen Strukturen und Verfahren eingerichtet
haben, um eine effektive Funktionsweise des DPF zu
gewährleisten. Sie weist gleichzeitig darauf hin, dass
Erfahrungen mit der praktischen Anwendung nach einem
Jahr noch limitiert waren und erläutert, welche
Entwicklungen sie für erforderlich hält und überwachen wird.
Der EDSA führt in seinem Bericht aus, dass bereits viele
Umsetzungsschritte vorgenommen worden sind.
Gleichzeitig merkt er an, dass künftig weitere
Umsetzungsmaßnahmen zu treffen, in einzelnen Punkten Klarstellungen
notwendig und die Entwicklungen im US-Recht zu
beobachten sind.
Im Hinblick auf die datenschutzrechtlichen Grundsätze,
an die sich die zertifizierten US-Unternehmen halten
müssen (sog. „commercial part“), kommt der Bericht des
EDSA zu dem Ergebnis, dass die Umsetzung der
wesentlichen Schritte des Zertifizierungsverfahrens und der
unterschiedlichen Rechtsbehelfsmöglichkeiten erfolgt
ist. Weiterer Umsetzungsbedarf wird im Hinblick auf
eine Verstärkung proaktiver Kontrollen zur Einhaltung
der datenschutzrechtlichen Grundsätze durch die US-
Behörden gesehen. Gleichzeitig hält der EDSA es für
erforderlich, dass weitere Hilfestellungen zum Verständnis
der datenschutzrechtlichen Grundsätze veröffentlicht
35 Bericht der Kommission an das europäische Parlament und den Rat über die erste regelmäßige Überprüfung der Funktionsweise des
Angemessenheitsbeschlusses zum Datenschutzrahmen EU-USA, Brüssel, den 9. Oktober 2024, COM(2024) 451 final, abrufbar unter: https://eur-lex.europa.eu/
legal-content/DE/TXT/?uri=CELEX%3A52024DC0451&qid=1731661085429
36 Bericht des EDSA zum ersten Review des EU-U.S. Data Privacy Framework, Version 1.1 vom 4. November 2024, abrufbar unter:
https://www.edpb.europa.eu/system/files/2024-11/edpb_report_20241104_reportonfirstreviewofeu-u.s.dpf_en.pdf
37 a. a. O. insbesondere. Seite 4, Rn. 7 ff., Rn. 64 ff.
werden. Dies betrifft insbesondere Fragen zur
Weiterübermittlung und zum Begriff der Personaldaten 37.
Wesentlicher Gegenstand der ersten Überprüfung im
Bereich „Government Access“ war die Umsetzung der
Datenschutzstandards, die infolge des sogenannten
Schrems II-Urteils des EuGHs (Rechtssache C-311/18) in
das US-Recht eingeführt worden waren. Die vom EuGH
in dieser Entscheidung aufgezeigten Defizite sollen
durch einen von den US-Nachrichtendiensten zu
beachtenden Grundsatz der Verhältnismäßigkeit und ein
neues Beschwerdeverfahren ausgeräumt werden. Für
den EDSA ist besonders wichtig, ob diese Änderungen
im US-Recht nun auch praktisch wirksam sind. Dabei
konnte die Umsetzung des neuen Beschwerdeverfahrens
positiv bewertet werden. So ist das für dieses Verfahren
zentrale Data Protection Review Court nach der
Benennung von acht Richtern voll besetzt und arbeitsfähig. Bei
der konkreten Anwendung des neuen
Verhältnismäßigkeitsgrundsatzes durch die US-Nachrichtendienste gibt
es allerdings noch Klarstellungsbedarf. Dieser
Gesichtspunkt ist weiter sorgfältig zu beobachten.
Eine bedeutsame datenschutzrelevante
Rechtsentwicklung zu Government Access erfordert ebenfalls genaue
Beobachtung. Im April 2024 wurde eine der
maßgeblichen Rechtsgrundlagen für die
nachrichtendienstliche Erhebung von aus der EU in die USA übermittelter
personenbezogener Daten novelliert. Der EDSA macht
hier Bedenken zu mangelnder Rechtsklarheit geltend,
die Unsicherheit über die tatsächliche Reichweite der
zulässigen Datenerhebung schaffen könnte.
Gemäß der DSGVO müssen Angemessenheitsbeschlüsse
im Hinblick auf ihre Funktionsweise mindestens alle
vier Jahre überprüft werden. Bezüglich des
Angemessenheitsbeschlusses zum DPF halten sowohl der EDSA als
auch die Europäische Kommission eine frühere
Überprüfung für sinnvoll.
Publikationen des EDSA zum DPF
Um Betroffene zu informieren, wie sie ihre Rechte nach
dem DPF geltend machen können, hat der EDSA
verschiedene Dokumente publiziert. Hierbei handelt es sich
um Formulare und Informationen zum Beschwerdever-
Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202436
Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 36 –
fahren gegenüber US-Organisationen/-Unternehmen in
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Bundesbeauftragter für den Datenschutz und die Informationsfreiheit
- part_of_vorgang → 33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2024) (Unterrichtung)