polradar

33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2024)

dip / drucksache 10.04.2025 · WP 21 · 21/120 · Unterrichtung · Original ↗

Im Graph öffnen

Text

33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2024) [Deutscher Bundestag Drucksache 21/120 21. Wahlperiode 10.04.2025 Unterrichtung durch die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit 33. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2024) Zugeleitet mit Schreiben der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit vom 10. April 2025 gemäß § 15 des Bundesdatenschutzgesetzes. Inhaltsverzeichnis 1 Einleitung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8 2 Empfehlungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11 2.1 Zusammenfassung der Empfehlungen des 33. Tätigkeitsberichts . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11 2.2 Empfehlungen des 32. Tätigkeitsberichts . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12 3 Schwerpunktthemen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19 3.1 Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19 3.1.1 Forschungsdatenzentrum Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19 3.1.2 Taskforce Forschungsdaten. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20 3.1.3 European Health Data Space . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20 3.1.4 Die neue ePA auf Widerspruchsbasis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21 3.2 Künstliche Intelligenz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23 3.2.1 KI-Verordnung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23 3.2.2 KI als Fokusthema der Gremienarbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24 3.2.3 BfDI Prüfkatalog für KI-Anwendungen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25 3.3 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26 3.3.1 Klage gegen den BND. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26 3.3.2 BfDI droht Verlust der Aufsicht über die Nachrichtendienste. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27 3.3.3 Gründlichkeit und Verhältnismäßigkeit beim „Sicherheitspaket“ . . . . . . . . . . . . . . . . . . . . . . . . . . . 28 3.3.4 Debatte um Quick Freeze und Vorratsdatenspeicherung versachlichen . . . . . . . . . . . . . . . . . . . . . . 28 4 Gremien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30 4.1 Bericht aus der DSK . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30 4.2 Europäischer Datenschutzausschuss . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30 4.2.1 Allgemeiner Bericht aus dem EDSA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30 4.2.2 Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der DSGVO. . . . . 33 4.2.3 Bericht aus dem CSC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34 4.2.4 Entwicklungen im Bereich internationaler Datenübermittlungen. . . . . . . . . . . . . . . . . . . . . . . . . . . 35 4.2.5 Coordinated Enforcement Framework Action 2024. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38 4.3 46. Jahreskonferenz der Global Privacy Assembly. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38 4.4 Berlin Group . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39 4.5 Weitere Gremien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41 4.5.1 ETIAS-Beratungsgremium für Grundrechte. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41 4.5.2 G7 DPA Roundtable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42 4.5.3 High Level Group zur EU-Vorratsdatenspeicherung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43 5 Gesetzgebung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45 5.1 Gesundheit und Forschung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45 5.1.1 Bundesinstitut für Prävention und Aufklärung in der Medizin. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45 5.1.2 Gesundheitsversorgungsstärkungsgesetz. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45 5.1.3 Gesetz zur Reform der Notfallversorgung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 3 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 3 – 5.2 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46 5.2.1 Der Vorschlag zur Novelle des Sicherheitsüberprüfungsgesetzes . . . . . . . . . . . . . . . . . . . . . . . . . . . 46 5.2.2 Modernisierung des Bundespolizeigesetzes steht weiter aus . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48 5.2.3 BKA II-Entscheidung des Bundesverfassungsgerichts. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49 5.3 Inneres und Justiz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50 5.3.1 Erstes Gesetz zur Änderung des Bundesdatenschutzgesetzes. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50 5.3.2 NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 5.3.3 OZG-Änderungsgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52 5.3.4 Registerzensusgesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53 5.4 Wirtschaft und Finanzen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54 5.4.1 Telemedien heißen nun Digitale Dienste . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54 5.4.2 Der Digital Service Act und das Digitale Dienste Gesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55 5.4.3 Automatisiertes und vernetztes Fahren ohne umfassende Videoerfassung öffentlicher Räume . . . 56 5.4.4 Neue Gesetzgebung zur Bekämpfung von Finanzkriminalität . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 57 5.5 Arbeit und Soziales. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58 5.5.1 Beschäftigtendatengesetz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58 5.5.2 Kindergrundsicherung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58 6 Informationsfreiheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60 6.1 Statistische Auswertungen zur Informationsfreiheit. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60 6.2 Gremien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61 6.2.1 Konferenz der Informationsfreiheitsbeauftragten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61 6.2.2 Internationale Konferenz der Informationsfreiheitsbeauftragten . . . . . . . . . . . . . . . . . . . . . . . . . . . 62 6.3 Erfahrungsaustausch . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 64 6.3.1 Zweiter Europäischer Case Handling Workshop zur Informationsfreiheit . . . . . . . . . . . . . . . . . . . . 64 6.3.2 Erfahrungsaustausch der Bundesbehörden zur Informationsfreiheit . . . . . . . . . . . . . . . . . . . . . . . . 64 6.4 Vermittlungsverfahren . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65 6.4.1 Vertraulichkeit eines Fachgesprächs zwischen BVerfG und EGMR – zu den Grenzen des Vermittlungsverfahrens . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65 6.4.2 Grenzen der behördlichen Informationsbeschaffungspflicht. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65 6.4.3 Die Einstufung eines Dokuments erfasst nicht die gesamte Akte. . . . . . . . . . . . . . . . . . . . . . . . . . . . 67 6.5 Beratungs- und Kontrollbesuche. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 67 6.5.1 Beratungs- und Kontrollbesuch beim Bundespolizeipräsidium . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 67 6.5.2 Beratungs- und Kontrollbesuch im BMVg . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 68 7 Einzelthemen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69 7.1 Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69 7.1.1 Authentifizierungsmöglichkeiten der gesetzlich Versicherten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69 7.1.2 Entwicklung der medizinischen Registerlandschaft . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 70 7.1.3 Ausgewählte Entscheidungen im Bereich Gesundheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 71 7.1.4 Modellvorhaben Genomsequenzierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 72 7.2 Inneres und Justiz . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 73 7.2.1 Registermodernisierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 73 7.2.2 EuGH-Urteile zum Beschwerderecht . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 77 7.2.3 Datenschutz im Deutschen Bundestag . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 78 7.2.4 Sicherheitslücken gefährden den Schutz personenbezogener Daten. . . . . . . . . . . . . . . . . . . . . . . . . 79 7.2.5 Die europäische Brieftasche für die digitale Identität und ihre nationale Umsetzung in Deutschland . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 79 7.2.6 Anonymisierung. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 81 7.2.7 Rechtsklarheit bei IFG-Anfragen über Frag-den-Staat. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 81 7.2.8 Der neue Dienst „Mein Justizpostfach“ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 82 7.2.9 Frühzeitige Einbindung bei geplanter Neuregelung zur Verhütung von Strom- und Gasunterbrechungen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83 7.2.10 Datenschutz bei der Bundestagswahl . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 84 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20244 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 4 – 7.3 Wirtschaft und Finanzen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 84 7.3.1 European Blockchain Sandbox . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 84 7.3.2 Messengerdienste. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85 7.3.3 Positionspapier zur Pseudonymisierung von Stromzählerdaten . . . . . . . . . . . . . . . . . . . . . . . . . . . . 87 7.3.4 Untersuchungen von Android-Apps am Beispiel von Kinder-Smartwatches . . . . . . . . . . . . . . . . . . . 88 7.3.5 Anforderungen an sichere Videokonferenzdienste . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89 7.3.6 Zusammenarbeit mit anderen Aufsichtsbehörden . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 90 7.3.7 Altersprüfung in digitalen Diensten . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91 7.3.8 „Chatkontrolle“ versus Grundrechte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 92 7.3.9 Zustellung in automatisierte Paketautomaten nach dem neuen Postgesetz . . . . . . . . . . . . . . . . . . . 94 7.3.10 50. Jour fixe Telekommunikation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 95 7.3.11 Kein KI-Training bei Meta . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 95 7.3.12 Abomodelle bei großen Online-Plattformen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 96 7.4 Sicherheit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 97 7.4.1 Umsetzung des Smart-Borders-Programms der EU durch die Grenzkontrollbehörden . . . . . . . . . . 97 7.4.2 OSINT-Beobachtungen im Internet. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 98 7.4.3 Novellierung des Fluggastdatengesetzes . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 99 7.4.4 Polizei 20/20 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 100 7.4.5 Sicherheitsüberprüfungen in der Wirtschaft . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 102 7.4.6 BfDI erhält vollständigen FIU-Bericht . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 103 7.4.7 Löscherfolge bei der FIU . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 104 7.5 Arbeit und Soziales. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105 7.5.1 Berechtigungsnachweis für Sozialtickets . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105 7.5.2 Datenschutzpanne beim Rentenservice der Deutschen Post AG . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105 8 Kontrollen und Beratungen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106 8.1 Beratungs- und Kontrollbesuche im Sicherheitsbereich . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106 8.1.1 Kontrolle von Speicherungen im Vorgangsbearbeitungssystem der Bundespolizei . . . . . . . . . . . . . 106 8.1.2 SÜG-Kontrollen belegen erhöhten Beratungsbedarf . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106 8.1.3 Kontrolle der Anti-Terror-Datei und der Rechtsextremismus-Datei . . . . . . . . . . . . . . . . . . . . . . . . . . 108 8.1.4 Kontrolle des Gemeinsamen Extremismus- und Terrorismusabwehrzentrums . . . . . . . . . . . . . . . . 109 8.1.5 Beratung und Kontrolle des BfV . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 110 8.1.6 Beratung und Kontrolle des BAMAD. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 113 8.1.7 Das Militärische Nachrichtenwesen in der Diskussion . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 114 8.1.8 Informations- und Beratungsbesuch beim BND . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115 8.1.9 Keine Beeinträchtigung der sicherheitsbehördlichen Arbeit durch die Kontroll- und Beratungstätigkeit der BfDI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115 8.1.10 Datenschutz im Schengen-Raum: Aufsicht über das SIS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 116 8.1.11 Beratung und Kontrolle beim GBA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117 8.1.12 Kontrolle des BKA im Bereich der politisch motivierten Kriminalität im links zugeordneten politischen Spektrum. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117 8.1.13 Kontrolle verdeckter Maßnahmen beim BKA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118 8.2 Allgemeine Beratungs- und Kontrollbesuche. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118 8.2.1 Erfahrungsaustausch mit den bDSB der gesetzlichen Krankenkassen. . . . . . . . . . . . . . . . . . . . . . . . 118 8.2.2 Beratungs- und Kontrollbesuche bei gesetzlichen Kranken- sowie Pflegekassen . . . . . . . . . . . . . . . 119 8.2.3 Aus der Beratungs- und Kontrollpraxis bei Telekommunikationsanbietern . . . . . . . . . . . . . . . . . . . 119 8.2.4 Das Cloud-Reallabor. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 120 8.2.5 Datenschutzrechtliche Kontrolle im Finanzamt Überlingen. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 120 8.2.6 Kontrolle des IT-Systems „ANSWER“ beim BZSt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 121 8.2.7 Kontrolle in der deutschen Botschaft in London . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 122 8.2.8 Datenschutz bei Vereinsverbotsverfahren . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 122 8.2.9 Beratungs- und Kontrollbesuch im StBA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 123 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 5 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 5 – 9 BfDI intern . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124 9.1 Personalentwicklung 2024 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124 9.2 Presse- und Öffentlichkeitsarbeit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124 9.3 Veranstaltungen der BfDI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 126 9.4 Zahlen und Fakten zum Berichtsjahr . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 127 9.5 Aufbau Future Foresight bei der BfDI. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129 9.6 Ein Behörden-Cluster für bessere Digitalisierung . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131 9.7 Aus dem KI-Workshop des Digital Cluster Bonn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131 10 Zentrale Anlaufstelle . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 133 Anlagen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 136 Anlage 1 Kontrollierte Stellen . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 136 Anlage 2 Erlassene Maßnahmen/Beanstandungen gegenüber öffentlichen Stellen . . . . . . . . . . . . . . . . . . . . . 138 Anlage 3 Erlassene Maßnahmen/Beanstandungen gegenüber nicht-öffentlichen Stellen . . . . . . . . . . . . . . . . 145 Anlage 4 Übersicht Gremien national/europäisch/international. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 148 Abkürzungsverzeichnis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152 Impressum . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 156 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20246 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 6 – Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 7 Auch im Jahr 2024 setzte sich meine Behörde in den Bereichen Datenschutz und Informationsfreiheit nachhaltig für die Grundrechte der Bürgerinnen und Bürger ein. Viele Projekte konnten neu aufgenommen und zahlreiche erfolgreich zu Ende geführt werden. Meine Tätigkeit und die meines Vorgängers im Berichtszeitraum erläutere ich Ihnen in diesem Tätigkeitsbericht. Vorab möchte ich Ihnen einleitend beschreiben, was ich anders machen möchte, was meine Vision ist, was Datenschutz anders machen muss, um eine Zukunft zu haben. Datenschutz ist kein Hindernis, sondern Chance und Standortvorteil, weil er Vertrauensgarant ist. Datenschutz ist Selbstbestimmung, Eigenverantwortung und Freiheit für alle Bürgerinnen und Bürger. Das Datenschutzrecht bietet einen Aktions- und Gestaltungsraum für Fortschritt, Teilhabe, gesamtgesellschaftliche Wertschöpfung sowie innere und äußere Sicherheit. Moderner Datenschutz steht einer digitalen Entwicklung mit Vorteilen für alle Bürgerinnen und Bürger nicht im Wege, sondern unterstützt sie. Seien Sie versichert: Ich stehe der digitalen Transformation nicht entgegen, sondern möchte diese gemeinsam mit meiner Behörde konstruktiv begleiten und gleichzeitig den Schutz des informationellen Selbstbestimmungsrechts hoch halten. Ich sehe Datenschutz und Informationsfreiheit als Eckpfeiler zur Sicherung europäischer Werte. Ich möchte einer grundrechtssensiblen digitalen Transformation den Weg bereiten. Hierfür habe ich mir ein strategisches und drei inhaltliche Ziele gesetzt: Strategisch möchte ich noch früher und intensiver in den Dialog mit Gesellschaft und Gesetzgeber, Forschung und Wirtschaft gehen. Ich will so früh wie möglich wissen, wo die datenschutzrechtlichen Herausforderungen von Digitalisierungsprojekten liegen, um von Anfang an Lösungen anbieten zu können. Ich möchte zuhören, erklären, mitnehmen und Prozesse mitgestalten, statt auf die Rolle der „Nein-Sagerin“ beschränkt zu werden. Das war meine Behörde nie, auch wenn manche uns diese Rolle zugeschrieben haben. Es ist unsere gemeinsame Verantwortung, regulatorische Lösungen für Forschung und Entwicklung, Innovation und Wertschöpfung anzubieten, die mit den Grundrechten im Einklang stehen. Meine Amtszeit ist eine Einladung zum Dialog an Gesellschaft, Gesetzgeber, Forschung und Wirtschaft. Ich möchte gemeinsam mit Ihnen konstruktive Lösungen für vertrauenswürdige digitale Innovationen entwickeln. Ich appelliere an alle Akteure, uns frühzeitig in die Gesetzgebung und die Ausgestaltung von Digitalisierungsprozessen aktiv einzubinden. Dort, wo die Zusammenarbeit schon gut funktioniert, sollten wir den gemeinsamen Weg weitergehen. Dort, wo es hakt, biete ich einen Neuanfang an. Inhaltlich möchte ich in meiner Amtszeit drei Themenfeldern besondere Aufmerksamkeit widmen: Gesundheit, Künstliche Intelligenz und Sicherheit. Im Gesundheitsbereich werden die sensibelsten personenbezogenen Daten verarbeitet. Deshalb ist es aus meiner Sicht essentiell, Datenschutz hier von vornherein mitzudenken. Dies betrifft etwa den Zugang zu Forschungsdaten, der ergiebig und zugleich datenschutzkonform sowie vertrauensvoll sein muss. Gerade im Gesundheitsbereich werden Datenschutz und Datennutzbarkeit noch immer zu sehr gegeneinander gedacht. Dabei hängt der Erfolg von Forschungsdatenzugang, digitalen Gesundheitsanwendungen und der elektronischen Patientenakte nach meiner festen Überzeugung gerade von hohen Datenschutz- und IT- Sicherheitsstandards ab. Sie müssen die Grundrechte der Betroffenen schützen, dürfen aber gleichzeitig ein hohes Maß an Funktionalität der Systeme nicht verhindern. Sie sind ein zentraler Baustein, um Krankheiten besser und schneller zu verstehen sowie zu behandeln. Ich wünsche mir im Gesundheitsbereich daher wieder mehr Austausch und mehr gegenseitiges Verständnis für Nutzerfreundlichkeit einerseits und grundrechtliche Erfordernisse andererseits. Einleitung1 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 20248 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 8 – Künstliche Intelligenz (KI) hat schon heute sowohl im Gesundheitswesen als auch in vielen anderen gesellschaftlichen Bereichen massiven Einfluss. KI bietet aus meiner Sicht große Chancen, etwa durch die Analyse großer Datenmengen zur Verbesserung von Diagnosen und Therapien. Allerdings birgt KI auch Datenschutzrisiken. Ich setze mich daher für eine vertrauenswürdige, rechtmäßige und grundrechtsorientierte KI-Landschaft ein. Die KI-Aufsicht gehört nach meiner festen Überzeugung in die Hände der Datenschutzbehörden: Wir haben schon jetzt die notwendigen Expertinnen und Experten dafür. Wir sind außerdem vollständig unabhängig und müssen keine teuren neuen Strukturen aufbauen. Gerade in Zeiten haushaltspolitischer Knappheit dürfte jede andere Entscheidung des Gesetzgebers besonders rechtfertigungsbedürftig sein. Im Sicherheitsbereich wünsche ich mir ebenfalls mehr Dialog, Austausch und Beratung. Der Preis für unsere Sicherheit darf nie unsere Freiheit sein. Datenschutz ist hier von besonderer Bedeutung, da oft hochsensible Daten verarbeitet werden und das Risikopotenzial eines falschen Verdachts mit jedem erhobenen Datum und jeder automatisierten Analyse steigt. Gleichzeitig ist es völlig klar, dass die Sicherheit der Bevölkerung und des Staates unbedingt gewährleistet sein muss. Wir brauchen ein Gleichgewicht zwischen der Gewährleistung der inneren und äußeren Sicherheit sowie dem Schutz der Freiheitsrechte der Bürgerinnen und Bürger. Die bestehende unabhängige Kontrollarchitektur durch meine Behörde leistet hierzu einen wesentlichen Beitrag. Ich halte es daher für falsch, die behördliche Nachrichtendienstaufsicht auch in Bezug auf die Datenschutzkontrolle auf eine andere Behörde zu konzentrieren. Stattdessen sollte aus meiner Sicht die rechtliche Grundlage dafür geschaffen werden, dass sich meine Behörde mit den übrigen Aufsichtsbehörden besser inhaltlich austauschen kann. Das schafft weder Doppelkontrolle noch zusätzlichen Aufwand, sondern sichert schlichtweg die rechtsstaatlich erforderliche Aufsicht über die Nachrichtendienste. Selbstverständlich sind auch die weiteren Bereiche der Tätigkeit meiner Behörde von hoher Bedeutung. Auch dort werde ich weiterhin so engagiert und ehrgeizig prüfen, informieren und beraten, wie bisher. Ich erwarte aber besondere Herausforderungen in den drei genannten Schwerpunktbereichen und insoweit einen engen Begleitungsbedarf. Insgesamt werbe ich noch stärker als bisher für einen Datenschutz, der rote Linien klar aufzeigt, aber unterhalb dieser roten Linien konstruktive Lösungen, einen Korridor des Möglichen, anbietet. Ein wichtiges Anliegen ist mir hierbei die positive Kommunikation mit allen Akteuren, die möglichst frühzeitig erfolgen und die strategischen Entscheidungen von Verantwortlichen beeinflussen soll. Wo Beratung nicht fruchtet werde ich aber selbstverständlich weiterhin meine Aufsichtsfunktion mit Nachdruck einfordern. Besonders am Herzen bei der Erreichung meiner Ziele liegt mir die technische Expertise, die mein Haus im vergangenen Jahr weiter ausbauen konnte und auch ausbauen wird. Wir konnten zahlreiche technische Referentinnen und Referenten gewinnen. Zugleich konnten wir ein eigenes Referat für technologischen Datenschutz sowie Datensicherheit einrichten und ausbauen. Auch bauen wir unser IT-Labor sukzessive aus. Wir haben nun die Möglichkeit, Datenflüsse von Produkten und Anwendungen wie zum Beispiel digitalen Endgeräten und Apps dezidiert zu untersuchen. Diese Untersuchungsmöglichkeiten sind aus meiner Sicht ein essentieller Baustein, um die relevanten Datenflüsse vollständig und rechtlich fundiert bewerten zu können. Wir möchten sie noch im Jahr 2025 durch die Einrichtung eines KI-Reallabors ergänzen, damit KI-Systeme auch unter unserer aktiven Begleitung erprobt und anschließend datenschutzkonform in die reale Welt entlassen werden können. Anknüpfend an unsere technische Pionierarbeit konnten wir auch den mir sehr wichtigen Bereich Strategic Foresights aufbauen. Im Rahmen mehrstufiger wissenschaftlicher Prozesse treffen wir uns regelmäßig mit internen wie externen Expertinnen und Experten, um uns mit relevanten Themen der Zukunft zu beschäftigen und frühzeitig datenschutzrechtliche Positionen zu erarbeiten. Hieran werden wir im kommenden Jahr anknüpfen und zu den Themen KI sowie Gesundheit Strategic Foresights durchführen. Ich bin der festen Überzeugung, dass wir mit den hieraus gewonnenen Erkenntnissen hilfreiche Leitlinien und Handlungsempfehlungen erarbeiten können, die bei zukunftsweisenden Themen frühzeitig für mehr Rechtssicherheit sorgen werden. Unsere Erkenntnisse werden wir zudem in interdisziplinären Fokusgruppen diskutieren und mittels empirischer Erhebungen verifizieren. Lassen Sie uns abschließend einen Blick in die Zukunft wagen: Auch das kommende Jahr wird uns aus meiner Sicht rechtlich wie technisch vor datenschutzrechtliche und informationsfreiheitsrechtliche Herausforderungen stellen. Der Gesetzgeber wird insbesondere gefragt sein, die EU-Digitalrechtsakte national umzusetzen und zu harmonisieren sowie eine Antwort auf die drohenden Gefahren für Sicherheit, Demokratie und Zusammenhalt in unserer Gesellschaft zu finden. Im Bereich Gesundheit empfehle ich die Schaffung eines Forschungsdatengesetzes. Exzellente wissenschaftliche Forschung ist auf qualitativ hochwertige Datengrundlagen angewiesen. Im Bereich Sicherheit ist zwingend Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 9 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 9 – für eine europarechtskonforme Umsetzung der Aufsicht über die Bundespolizei zu sorgen. Meiner Behörde fehlen hier effektive Abhilfebefugnisse zur nachdrücklichen Rechtsdurchsetzung. Im Bereich KI empfehle ich die Schaffung von Rechtsgrundlagen zum Training von KI-Systemen. Bei allen gesetzgeberischen Maßnahmen sollte der Gesetzgeber stets im Hinterkopf behalten, dass Datennutzbarkeit und Datenschutz nicht grundsätzlich im Widerspruch zueinanderstehen. Insbesondere die DSGVO ist niemals dafür angetreten, jegliche Datenverarbeitung zu verhindern, sondern steht für einen schonenden Grundrechtsausgleich. Sie definiert die grundlegenden Spielregeln, an die sich die Marktteilnehmer halten müssen. In einer Welt, die sich technisch rasant verändert, das gesellschaftliche und wirtschaftliche Verständnis von Freiheit und Selbstbestimmung zunehmend auseinanderfällt, digitale Monopole und Oligopole reifen, Vorboten einer zunehmenden De-Globalisierung sichtbar werden und die innere sowie äußere Sicherheit Deutschlands gefährdet ist, gilt es, den europäischen Freiheitsbegriff zu verteidigen und zu leben. Wie Sie diesem Tätigkeitsbericht entnehmen können, hat sich meine Behörde auch im vergangenen Jahr wieder vielfältigen Aufgaben gestellt, um die Grundrechte der Bürgerinnen und Bürger zu schützen und unsere Freiheit zu verteidigen. Dies ist nur möglich durch die unermüdliche und engagierte Unterstützung meiner inzwischen rund 370 Mitarbeiterinnen und Mitarbeiter. Ich bedanke mich sehr herzlich bei ihnen allen für die vertrauensvolle, motivierende und stets konstruktive Zusammenarbeit. Prof. Dr. Louisa Specht-Riemenschneider Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202410 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 10 – Empfehlungen2 2 .1 Zusammenfassung der Empfehlungen des 33 . Tätigkeitsberichts Der Tätigkeitsbericht bezieht sich in großen Teilen auf den Zeitraum vor meinem Amtsantritt am 3. September 2024 und gibt damit auch auf Empfehlungen, die bereits vor meiner Amtsperiode ausgesprochen wurden. Andere sind maßgeblich seit dem 3. September 2024 entwickelt worden, so z. B. die Empfehlungen zur Einbindung meiner Behörde in die Umsetzung der KI-VO. Teilweise gehen meine Empfehlungen aber auch über die Arbeit der Fachebene hinaus und betreffen zukunftsgerichtete Aspekte. Zusammengefasst ergeben sich folgende Empfehlungen: → Ich empfehle dem Gesetzgeber, die sich aus der KI-Verordnung der EU ergebende nationale KI- Aufsichtsstruktur möglichst zeitnah festzulegen und dabei die bei meiner Behörde vorhandene Expertise bestmöglich einzubeziehen. Nur so kann die Vorbereitung auf die komplexen mit der KI-Aufsicht einhergehenden Aufgaben gelingen und der Aufbau der erforderlichen Strukturen sichergestellt werden (s. Nr. 3.2.1). → Ich empfehle dem Gesetzgeber, eine Rechtsgrundlage für das Training von KI zu schaffen, um hinreichend Rechtssicherheit für diese wichtige Zukunftstechnologie zu gewährleisten (s. Nr. 1). → Wie bereits in meinem 32. Tätigkeitsbericht, empfehle ich dem Gesetzgeber, Abhilfebefugnisse auch im Bereich der Nachrichtendienste einzuführen (s. Nr. 3.3.1). → Ich empfehle dem Gesetzgeber das Wiederaufgreifen mindestens der folgenden Gesetzgebungsvorhaben, wobei datenschutzrechtlich noch Nachschärfungen an den Gesetzesvorhaben erforderlich sind: Beschäftigtendatengesetz, Forschungsdatengesetz, Umsetzung der diversen EU-rechtlichen Gesetzgebungsakte mit daten- und datenschutzrechtlichem Bezug, BDSG-Novelle sowie SÜG-Novelle (s. Nr. 5.2.1, Nr. 5.3.1, Nr. 5.4.2, und Nr. 5.5.1). → Ich empfehle die Zusammenlegung von Informationsfreiheitsgesetz und Umweltinformationsgesetz. Darüber hinaus empfehle ich die Weiterentwicklung zu einem Bundestransparenzgesetz mit proaktiven Veröffentlichungspflichten sowie Anordnungs- und Durchsetzungsbefugnisse für die Informationsfreiheitsbeauftragte, um im Konfliktfall handlungsfähig zu sein (s. Nr. 6.2.2). → Ich empfehle der Bundesregierung und dem Gesetzgeber weiterhin, keine Parallelsysteme für den bereichsübergreifenden Datenaustausch und die Umsetzung des Once-Only-Prinzips zu schaffen. Stattdessen sollte mit Blick auf das bereits bestehende Fundament aus IDNrG, EGovG, OZG sowie dem NOOTS als zentraler Infrastruktur ein einheitlicher Ansatz verfolgt werden, bei dem für noch bestehende datenschutzrechtliche Probleme konstruktive Lösungen zu entwickeln sind (s. Nr. 7.2.1). → Ich empfehle der Bundesregierung weiterhin, dem weiten Transparenzverständnis des Deutschen Bundestages im Rahmen der Verwaltungsdigitalisierung (siehe Ausschussdrucksache 20(4)258 vom 19. Juli 2023) Rechnung zu tragen und auch die erstmalige Einspeicherung der IDNr in ein Register gemäß § 2 Nr. 1 IDNrG im Datenschutzcockpit sichtbar zu machen. Zudem sollten frühzeitig die notwendigen Vorbereitungen getroffen werden, die (noch) mit der Steuer-ID versehenen Datenübermittlungen der Meldeämter transparent machen zu können, sobald diese in die IDNr umgewidmet wurde (s. Nr. 7.2.1). → Ich empfehle dem Gesetzgeber, eine unverzügliche Meldepflicht für Sicherheitslücken mit dem Ziel der sofortigen Beseitigung an den Hersteller oder eine zentrale koordinierende Stelle gesetzlich zu verankern, um die IT-Sicherheit in Deutschland zu stärken (s. Nr. 7.2.4). Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 11 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 11 – 2 .2 Empfehlungen des 32 . Tätigkeitsberichts Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung Die elektronische Gesundheitskarte (eGK) erhält durch das im Dezember 2023 beschlossene Digitalgesetz eine gesteigerte Bedeutung, weil das bloße Vorhandensein einer eGK in einer ärztlichen Praxis Zugriff zur elektronischen Patientenakte ermöglicht. Ich empfehle der Bundesregierung, eine Regelung zu treffen, dass eGKs nur sicher und persönlich zugestellt werden (32. TB Nr. 3.1.3). Es wurde keine Regelung getroffen, die vorsieht, eGKs nur persönlich zuzustellen oder eGK-Besitzer nachträglich zu identifizieren. Ich empfehle dem Gesetzgeber, die sich aus der KI-Verordnung der EU ergebende nationale KI-Aufsichtsstruktur zeitnah festzulegen und die dabei bei meiner Behörde vorhandene Expertise bestmöglich zu nutzen. Nur so kann die Vorbereitung auf die komplexen mit der KI-Aufsicht einhergehenden Aufgaben gelingen und der Aufbau der erforderlichen Ressourcen vor dem Inkrafttreten der Verordnung sichergestellt werden (32. TB Nr. 3.2.1). Die KI-VO ist am 1. August 2024 in Kraft getreten. Zwar haben die Mitgliedstaaten bis zum 2. August 2025 Zeit, die nationalen Behörden zu benennen, die für den Vollzug der KI-VO zuständig sind. Allerdings werden bestimmte Bestimmungen der KI-VO, insbesondere über verbotene KI-Praktiken bereits am 2. Februar 2025 unmittelbar anwendbar. Außerdem bedürfen die Vorbereitung auf die neuen Aufgaben und der Aufbau der dafür erforderlichen Ressourcen eines Vorlaufs. Die Empfehlung, zeitnah eine nationale KI-Aufsichtsstruktur festzulegen, gilt deshalb umso dringender. → Ich empfehle dem Gesetzgeber, die Novellierung des FlugDaG unter Berücksichtigung der Vorgaben des EuGHs zügig abzuschließen (s. Nr. 7.4.3). → Für die datenschutzrechtliche Sicherheit und die Effizienz der Arbeit der Polizeibehörden empfehle ich, für das IT-Großprojekt Polizei 20/20 (P 20) klare gesetzliche Regelungen zu schaffen (s. Nr. 7.4.4). → Ich empfehle dem Deutschen Bundestag, gegenüber der Bundesregierung und dem EU-Gesetzgeber auf eine erhebliche, grundrechtskonforme Überarbeitung des Verordnungsentwurfs zur Chatkontrolle im Sinne des EP-Berichts von November 2023 zu drängen, der eine durchgehende Ende-zu-Ende- Verschlüsselung gewährleistet, ein Auslesen von Nachrichten auf dem Endgerät (Client-Side- Scanning) ausschließt, die deutschen und europäischen (Kommunikations-)Grundrechte wahrt und ein flächendeckendes und anlassloses Auslesen privater Kommunikation verbietet oder anderenfalls darauf hinzuwirken, den Verordnungsentwurf insgesamt abzulehnen (s. Nr. 7.3.8). → Ich empfehle dem Gesetzgeber, gemeinsam mit meiner Behörde und allen beteiligten Behörden über eine Reform der ATD und der RED zu sprechen (s. Nr. 8.1.3 – Kontrolle der ATD und RED). → Ich halte meine Forderung nach der Schaffung einer einfachgesetzlichen Rechtsgrundlage für das Militärische Nachrichtenwesen weiter aufrecht. Für die Handlungs- und zugleich Rechtssicherheit der Bundeswehr ist es erforderlich, notwendige Befugnisse in demokratisch legitimierten Gesetzen zu regeln (s. Nr. 8.1.7). Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202412 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 12 – Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung Ich empfehle dem Deutschen Bundestag, gegenüber der Bundesregierung und dem EU-Gesetzgeber auf eine erhebliche, grundrechtskonforme Überarbeitung des VO-Entwurfs zur Chatkontrolle im Sinne des EP-Berichts von November 2023 zu drängen, der eine durchgehende Ende-zu-Ende-Verschlüsselung gewährleistet, die deutsche und europäische (Kommunikations-)Grundrechte wahrt und ein flächendeckendes und anlassloses Auslesen privater Kommunikation verbietet oder anderenfalls darauf hinzuwirken, den Verordnungsentwurf insgesamt abzulehnen (32. TB Nr. 3.2.4). Die bisherige Empfehlung gilt weiter. Zwar hat die Bundesregierung im Rat der EU weiterhin keine Zustimmung zum VO-Entwurf erteilt, doch legt der Rat der EU regelmäßig neue Entwürfe vor, welche bisher nur wenige meiner Kritikpunkte berücksichtigen. Solange nicht alle Problemstellungen adressiert sind, halte ich an meiner Empfehlung fest: Eine durchgehende Ende-zu-Ende-Verschlüsselung muss gewährleistet bleiben, die deutschen und europäischen (Kommunikations-)Grundrechte müssen eingehalten werden und ein flächendeckendes und anlassloses Auslesen privater Kommunikation ist abzulehnen. Ich empfehle, anstelle einer zunehmenden Zersplitterung des Sicherheitsüberprüfungsrechts in Einzeltatbestände ein schlüssiges Gesamtkonzept für alle Überprüfungsverfahren zu entwickeln. Hierzu bedarf es insbesondere einer Neudefinition und Ergänzung der sicherheitsempfindlichen Tätigkeit. Hierbei kann berechtigten Sicherheitsinteressen und zugleich dem Schutz betroffener und mitbetroffener Personen vor Überprüfungen auf Vorrat und Mehrfachüberprüfungen Rechnung getragen werden (32. TB Nr. 3.3.5). Ein Gesetzesentwurf zur Änderung des Sicherheitsüberprüfungsgesetzes liegt vor. Im Rahmen des Gesetzgebungsverfahrens wurde jedoch kein schlüssiges Gesamtkonzept für alle Überprüfungsverfahren entwickelt. Die reformierte eIDAS-Verordnung lässt Freiräume zur Ausgestaltung der nationalen, europäischen Brieftasche (EUDI-Wallet) zu. Ich empfehle der Bundesregierung, diese zu nutzen um Vorreiter in Europa zu werden mit einer Wallet-Infrastruktur, die auch vor Überidentifizierung schützt und Vorteile der Digitalisierung für die Datenminimierung nutzt (32. TB Nr. 3.4.1). Zwar wurden Einzelentscheidungen zur deutschen EUDI-Wallet getroffen, für eine Bewertung des Gesamtbilds fehlen aber noch nationale Rechtsgrundlagen und Entscheidungen zur Ausgestaltung des Frontends für Bürgerinnen und Bürger. Ich empfehle dem Gesetzgeber, in bereichsspezifischen Vorschriften klare Beschränkungen insbesondere hinsichtlich Zweck und Dauer einer elektronischen Weiterverarbeitung von Daten, die durch Polizei- und Verwaltungsbehörden aus dem Chip eines Passes oder Personalausweises ausgelesen wurden, festzulegen. Der Gesetzgeber sollte öffentlichen Stellen nur dann den Zugriff auf das biometrische Lichtbild im Chip eines Passes, Personalausweises oder elektronischen Aufenthaltstitels gestatten, wenn es für die Erfüllung besonders gewichtiger, im öffentlichen Interesse liegender Aufgaben zwingend notwendig ist und alternative, eingriffsmildere Verfahren nicht zur Verfügung stehen (32. TB Nr. 3.4.2). Bisher hat der Gesetzgeber hier noch keine weiteren Schritte eingeleitet. Eine mögliche Gesetzgebung bleibt also noch abzuwarten. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 13 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 13 – Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung Ich empfehle der Bundesregierung, auf Nachbesserungen am Entwurf der Europäischen Kommission für eine Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der DSGVO (COM(2023) 348 final) zu drängen, insbesondere durch verbindliche Vorgaben (einschließlich Fristen) für die federführende Aufsichtsbehörde zur beschleunigten Beschwerdebearbeitung in grenzüberschreitenden Fällen (32. TB Nr. 4.2.4). Die Bundesregierung hat im Gesetzgebungsverfahren dazu beigetragen, dass in die allgemeine Ausrichtung des Rates erhebliche Verbesserungen aufgenommen wurden und sich dabei regelmäßig eng mit mir abgestimmt. Das Verfahren befindet sich nun im Trilog. Ich empfehle der Bundesregierung, zeitnah einen Entwurf umfassender spezifischer Gesetzesregelungen zum Beschäftigtendatenschutz vorzulegen, etwa zum Einsatz von KI im Beschäftigungskontext, zu den Grenzen der Verhaltens- und Leistungskontrolle oder zum Umgang mit sensiblen Beschäftigtendaten. Berücksichtigt werden sollte dabei auch das Bewerbungs- und Auswahlverfahren (32. TB Nr. 5.2). Die Bundesregierung hat ihre Arbeiten zu einem Beschäftigtendatenschutzgesetz fortgesetzt und einen Referentenentwurf eines Gesetzes zur Stärkung eines fairen Umgangs mit Beschäftigtendaten und für mehr Rechtssicherheit für Arbeitgeber und Beschäftigte in der digitalen Arbeitswelt (Beschäftigtendatengesetz – BeschDG) vorgelegt. Das Gesetzgebungsverfahren wurde in der 20. Legislaturperiode jedoch nicht abgeschlossen. Ich empfehle dem Deutschen Bundestag, sich selbst oder gegenüber der Bundesregierung für eine Gesetzesänderung des TTDSG einzusetzen, der meine Durchsetzungsbefugnisse verbessert, indem insbesondere eine Art. 27 DSGVO entsprechende Verpflichtung zur Benennung eines Vertreters in Deutschland in das TTDSG aufgenommen wird und eine Möglichkeit zur Durchsetzung gegenüber Niederlassungen von Diensteanbietern in Deutschland ergänzt wird (32. TB Nr. 5.5). Die Empfehlung gilt für das TDDDG entsprechend und zunehmend dringlich, da viele nummernunabhängige interpersonelle Kommunikationsdienste (wie Messengerdienste) keinen Sitz in Deutschland, teilweise sogar keinen Sitz in der EU, haben. Ich empfehle dem Gesetzgeber, die beschlossene Ausweitung der Videokonferenznutzung für mündliche Verhandlungen im Zivilprozess sowie verschiedener weiterer Fachgerichtsbarkeiten zeitnah zu evaluieren und bei Bedarf gesetzliche Ausnahmen vorzusehen, jedenfalls betreffend die Verhandlung über besonders sensible Daten gemäß Art. 9 Abs. 1 DSGVO. Dies gilt neben der Durchführung von Videokonferenzen insbesondere für deren mögliche Aufzeichnung zu Protokollzwecken (32. TB Nr. 5.8). Der Gesetzgeber hat meine Hinweise aufgegriffen und entsprechende Ermessenserwägungen in der Gesetzesbegründung vorgesehen, welche den über die Durchführung von Videokonferenzen und deren Aufzeichnung zu Protokollzwecken entscheidenden Richterinnen und Richtern wichtige Orientierung geben können, um die Persönlichkeits- und Datenschutzrechte der Beteiligten zu wahren. Eine weitergehende Evaluation der Vorschriften und etwaige Ergänzung gesetzlicher Ausnahmetatbestände steht aber noch aus. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202414 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 14 – Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung Zudem fehlt es für die Teilnahme an gerichtlichen Videokonferenzen weiterhin an einer abschließenden Regelung zur sicheren elektronischen Identifikation der Verfahrensbeteiligten. Ich empfehle dem Gesetzgeber daher, die bestehende Regelungslücke zeitnah zu schließen und dabei auf das derzeit teilweise vorgesehene Video-Ident-Verfahren zu verzichten. Dieses birgt hohe Risiken und darf für Verfahren mit sehr hohem Schutzbedarf nicht genutzt werden (32. TB Nr. 5.8). Der Gesetzgeber hat meine Hinweise aufgegriffen. Diese sollen im Zuge der laufenden Untersuchung zur Einführung einer sogenannten „Justizcloud“ geprüft werden. Diese ist Bestandteil der Digitalstrategie der Bundesregierung. Ich empfehle die Zusammenlegung von Informationsfreiheitsgesetz und Umweltinformationsgesetz. Darüber hinaus empfehle ich die Weiterentwicklung zu einem Bundestransparenzgesetz mit proaktiven Veröffentlichungspflichten sowie Anordnungs- und Durchsetzungsbefugnisse für den Informationsfreiheitsbeauftragten, um im Konfliktfall handlungsfähig zu sein (32. TB Nr. 6.1.1). Das BMI hat im Rahmen des BfDI-Symposiums zur Informationsfreiheit im Herbst 2023 über die Planungen und Überlegungen für ein Bundestransparenzgesetz berichtet. In der 20. Wahlperiode hat die Bundesregierung keinen Gesetzesentwurf vorgelegt. Ich empfehle auch für die 21. Wahlperiode, das Informationsfreiheitsgesetz zu einem Transparenzgesetz weiterzuentwickeln. Soweit der Einsatz komplexer Datenanalysemethoden durch die Polizei und Nachrichtendienste für erforderlich erachtet wird, empfehle ich der Bundesregierung, klare Rechtsgrundlagen und geeignete Rahmenbedingungen dafür zu schaffen (vgl. auch DSK-Entschließung vom 11. Mai 2023) (32. TB Nr. 7.1). Diese Empfehlung ist jedenfalls für den Bereich der Nachrichtendienste noch nicht umgesetzt. Das BVerfG hat im Februar 2023 zu den gesetzlichen Voraussetzungen für polizeiliche automatisierte Datenanalysen geurteilt und allgemeingültige Maßstäbe aufgestellt. Diese gelten im Grundsatz für die Nachrichtendienste genauso. Im Nachrichtendiensterecht fehlen bislang konkrete gesetzliche Befugnisse für derartige Datenverarbeitungen. Ich empfehle, in dem für das Jahr 2024 geplanten zweiten Teil der Reform des Nachrichtendienstrechts für die Datenerhebung aus dem Internet und deren Weiterverarbeitung durch die Dienste genaue Vorgaben im Gesetz zu schaffen (32. TB Nr. 7.3). Die Bundesregierung hat keinen Gesetzesentwurf in der 20. Wahlperiode vorgelegt. Der Tiefe des Eingriffs angemessen sollte eine spezielle und normenklare gesetzliche Grundlage geschaffen werden. Ich empfehle dem Gesetzgeber, das Fluggastdatengesetz im Lichte der EuGH-Entscheidung zu überarbeiten. Es ist wichtig, Bürgerinnen und Bürgern, Verwaltung und Gerichten klare Regelungen an die Hand zu geben (32. TB Nr. 7.6). Die Bundesregierung hat die geforderte Novellierung des Fluggastdatengesetzes zwar angestoßen, aber noch nicht abgeschlossen. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 15 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 15 – Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung Ich empfehle dem Gesetzgeber, Abhilfebefugnisse auch im Bereich der Nachrichtendienste einzuführen (32. TB Nr. 7.9). Meine Empfehlung wurde nicht aufgegriffen. Nach geltendem Recht kann die Rechtmäßigkeit von Datenverarbeitungen durch Nachrichtendienste nur in Sonderfällen gerichtlich überprüft werden. Mit der Einführung von Anordnungsbefugnissen würde der Gesetzgeber die Möglichkeit schaffen, Datenverarbeitungen einer gerichtlichen Klärung zuzuführen. Ich empfehle dem Gesetzgeber, eindeutige und umfassende Regelungen zur Zusammenarbeit der Aufsichtsorgane über die Nachrichtendienste zu schaffen (32. TB Nr. 7.12). Wenn und weil die Aufsicht über die Nachrichtendienste auf verschiedene Institutionen verteilt ist, sollten diese für eine lückenlose und effektive Kontrolle auch normenklare und umfassende gesetzliche Grundlagen haben, um sich über ihre Tätigkeiten auszutauschen. Dies gebietet schon die „Waffengleichheit“ gegenüber den beaufsichtigten Stellen, die ansonsten immer behaupten könnten, dass ein Sachverhalt in die Zuständigkeit einer anderen Aufsichtsbehörde falle. Werden Verwaltungsleistungen elektronisch angeboten, sollten die zuständigen Behörden in einem abgestuften Verfahren zunächst prüfen, ob die Leistung nicht auch ohne ein Nutzerkonto in Anspruch genommen werden kann. Ist ein Nutzerkonto erforderlich, sollte weiter geprüft werden, ob eine einfache Basisregistrierung ohne Authentifizierung mit der eID des Personalausweises ausreichend ist. Ich empfehle dem BMI und dem BMF, die Frist für die Verwendung von ELSTER-Softwarezertifikaten als Identifizierungsmittel in der BundID und im Organisationskonto nicht zu verlängern. Für das Organisationskonto sollte die Entwicklung geeigneter, ausreichend sicherer Identifizierungsmittel forciert werden (32. TB Nr. 8.1). Im parlamentarischen Verfahren hat der Gesetzgeber die Verwendung von Elster- Softwarezertifikaten als Identifizierungsmittel auch für Verwaltungsleistungen, die das Vertrauensniveau „substantiell“ erfordern, dauerhaft zugelassen. In der Folge sind die Elster- Softwarezertifikate so weiterzuentwickeln, dass sie durchgehend den europäischen Vorgaben für Identifizierungsmittel auf dem Sicherheitsniveau substantiell genügen. Ich empfehle dem Gesetzgeber, die so genannte Once-Only-Generalklausel (Entwurf von § 5 EGovG) so auszugestalten, dass alle darauf basierenden Übermittlungen von Nachweisen bei Nutzung der ID-Nummer im Datenschutzcockpit angezeigt werden müssen (32. TB Nr. 8.2). Die Empfehlung wurde mit dem jetzt gültigen § 5 Abs. 3 EGovG vollumfänglich erfüllt. Der Gesetzgeber ging sogar noch darüber hinaus und erfasste nicht nur die Übermittlungen anhand der IDNr, sondern alle. Ganz gleich ob oder welchen Identifikator sie nutzen. Nicht aufgegriffen hat der Gesetzgeber, dass der Anschluss an das Datenschutzcockpit zur Rechtmäßigkeitsvoraussetzung für die betreffenden Übermittlungen sein sollte. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202416 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 16 – Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung Ich empfehle, sowohl den Abruf von Daten durch das Bundesverwaltungsamt vom Bundeszentralamt für Steuern als auch die Ersteinspeicherung von Daten bei den einzelnen Registern als Übermittlung im Sinne von § 9 IDNrG zu betrachten und deshalb im Datenschutzcockpit anzuzeigen (32. TB Nr. 8.2). Durch eine Änderung des § 10 Abs. 2 OZG wurde diese Empfehlung vom Gesetzgeber zumindest teilweise umgesetzt. Es ist nunmehr klargestellt, dass auch die Übermittlungen zwischen BVA und BZSt auf Grundlage des IDNrG im Datenschutzcockpit transparent zu machen sind. Eine weitergehende, rechtliche Klarstellung, ob auch die Fälle des erstmaligen Abrufs der IDNr aus dem BZSt insofern anzuzeigen sind, blieb leider aus. Auch hat sich die Bundesregierung weiterhin nicht zu dieser bürgerfreundlichen Auslegung auf Grundlage des bereits geltenden Rechts bekannt. Hier sollte die Bundesregierung eine der letzten Transparenzlücken im IDNrG schließen. Ich empfehle außerdem allen Ressorts sowie dem Gesetzgeber, bei der Verwendung der ID-Nummer oder der Steuer-ID durch Stellen außerhalb der Finanzverwaltung wenigstens die Sicherungen des IDNrG – insbesondere das Datenschutzcockpit – vorzusehen. Das Schutzniveau des IDNrG darf nicht zusätzlich dadurch unterlaufen werden, dass Stellen, die keine Finanzbehörden sind, gesetzlich zu solchen erklärt werden (32. TB Nr. 8.2). Auch wenn einige entsprechende Gesetzesvorhaben scheiterten (z. B. Kindergrundsicherung), kann dennoch weiterhin ein generelles Interesse daran beobachtet werden, personenbezogene Daten außerhalb des Systems des IDNrG dauerhaft miteinander zu verknüpfen, teilweise unter Einsatz der nur rechtlich unterscheidbaren, aber inhaltlich völlig identischen Steuer-ID. Gesetzgeber und Bundesregierung sollten hiervon abkehren und sich deutlich für die Schaffung eines einheitlichen Once-Only-Systems aussprechen, an dem, trotz der noch bestehenden Probleme, gemeinsam effektiv gearbeitet werden kann. Ich empfehle der Bundesregierung, sich bei der Diskussion um eine Vorratsdatenspeicherung für eine grundrechtsschonende Balance aus Freiheit und Sicherheit einzusetzen (32. TB Nr. 8.3). Der EuGH hat entschieden, dass eine auf das absolut notwendige Maß begrenzte allgemeine und unterschiedslose Vorratsspeicherung der IP-Adressen nicht grundsätzlich unzulässig ist, aber unter hohen Voraussetzungen steht. Auf europäischer Ebene veröffentlichte die High-Level Group (HLG) on access to data for effective law enforcement im Sommer 2024 ein Empfehlungspapier, das u. a. europaweit einheitliche Maßstäbe für eine weitgehende Vorratsdatenspeicherung fordert. Auf nationaler Ebene gibt es einen intensiven politischen Diskurs, ob und gegebenenfalls wie mögliche Spielräume einer Speicherung von IP-Adressen genutzt werden können. Zu meiner Position und zur Erläuterung der Vorgaben des EuGH siehe die Beiträge Nr. 3.3.4 sowie 4.5.3. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 17 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 17 – Empfehlungen des 32 . Tätigkeitsberichts Stand der Umsetzung In Anbetracht der unmittelbar bevorstehenden Aufnahme des Regelbetriebs empfehle ich der Bundesregierung, endlich eine unabhängige Registerstelle für das Implantateregister zu schaffen (32. TB Nr. 8.14). Der Gesetzgeber bzw. das BMG hat keine unabhängige Registerstelle für das Implantateregister geschaffen. Diese liegt weiterhin beim BMG. Ich empfehle dem Gesetzgeber, die Speicherfristen für das steuerliche Identifikationsmerkmal gemäß § 139a AO (Steuer-ID) in der beim Bundeszentralamt für Steuern geführten Datenbank zu evaluieren und diese insbesondere mit Blick auf die zunehmende Nutzung der Steuer-ID im Kontext der Registermodernisierung angemessen festzusetzen (32. TB Nr. 9.2.3). Der Gesetzgeber hat meine Empfehlung aus dem 32. TB, die Speicherfristen betreffend das steuerliche Identifikationsmerkmal zu evaluieren und insbesondere mit Blick auf dessen fortschreitende Nutzung im Kontext der Registermodernisierung angemessen festzusetzen, bislang nicht aufgegriffen. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202418 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 18 – Schwerpunktthemen3 3 .1 Gesundheit 3.1.1 Forschungsdatenzentrum Gesundheit Die Inbetriebnahme des Forschungsdatenzentrums Gesundheit steht kurz bevor. Im Berichtsjahr hat es nicht zuletzt wegen diverser gesetzlicher Neuerungen engen Austausch zwischen den Verantwortlichen und mir gegeben. Hierbei stand insbesondere die Transparenz der zu verarbeitenden Daten im Vordergrund. Das Vorhaben eines Forschungsdatenzentrums für Gesundheitsdaten (FDZ), einer beim Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM) als Registerstelle geführten Datenbank, mit den pseudonymisierten Abrechnungsdaten aller gesetzlich Versicherten, nimmt weiter Gestalt an und nähert sich einem Meilenstein. Ab Frühjahr 2025 soll es möglich sein, mittels Abrechnungsdaten, die auf Grundlage der Datentransparenzverordnung von den Krankenkassen an das BfArM übermittelt werden, Forschung zu betreiben. Über die Entwicklung des FDZ habe ich bereits in den vergangenen Jahren berichtet. 1 Das Inkrafttreten des Gesundheitsdatennutzungsgesetzes (GDNG) im März 2024 2 führte zu umfangreichen Anpassungen in den maßgeblichen §§ 303a bis 303e SGB V. Für die Antragsberechtigung ist danach nicht mehr entscheidend, wer den Antrag stellt, sondern der Zweck, für den der Antrag gestellt wird. Dieser muss für eine positive Antragsbescheidung dem in § 2 GDNG definierten Gemeinwohl dienen. Weitere wesentliche Rechtsgrundlage für das FDZ ist das Gesetz zur Beschleunigung der Digitalisierung des Gesundheitswesens (Digital-Gesetz – DigiG), 3 welches ebenfalls seit März 2024 in Kraft ist. Durch das DigiG ist die ePA seit Anfang des Jahres 2025 für alle gesetzlich Versicherten, die nicht wiedersprechen, eingerichtet. 1 31. TB Nr. 4.1.2 2 32. TB Nr. 3.1.2 3 32. TB Nr. 3.1.3 4 32. TB Nr. 3.1.1 Dies ist für die Datenübermittlung an das FDZ eine wesentliche Erneuerung. Relevant ist außerdem die European Health Data Space Verordnung (EHDS). 4 Danach sollen künftig Forschende, Innovatoren und öffentliche Einrichtungen über ein europaweit einheitliches System einen Antrag auf die Nutzung von anonymen und pseudonymen Gesundheitsdaten stellen können, um diese für bestimmte, gesetzlich festgelegte Zwecke zu nutzen. Das FDZ, auf internationaler Ebene „Health Data Lab“ (HDL), ist am Pilotprojekt zur Ermöglichung und zum Aufbau eines solchen europaweiten Systems beteiligt. Im Rahmen des Pilotprojektes sollen verschiedene beteiligte Datenräume miteinander vernetzt werden. So soll Forschenden ermöglicht werden, über Landesgrenzen hinweg die Metadaten der Zentren zu durchsuchen, die benötigten Daten mithilfe eines einheitlichen Formulars zu beantragen und diese anschließend zu analysieren. Auch in diesem Berichtsjahr habe ich die Arbeiten des BfArM eng begleitet und durch regelmäßige Austauschtermine auf die Beachtung datenschutzrechtlicher Grundlagen hingewirkt. Aufgrund des konstruktiven Austauschs konnte ich – ohne die Forschungsfunktionalität zu gefährden – sicherstellen, dass insbesondere die Grundsätze der Vertraulichkeit und Datenminimierung beachtet werden. Ein zentrales Element für die sichere Bereitstellung der Daten zu Forschungszwecken ist etwa ein geeignetes Anonymisierungsverfahren, das speziell auf die Struktur der Daten abgestimmt ist. Mittels dieses Verfahrens wurde in diesem Jahr das sogenannte Public Use File (PUF) erstellt und auf der Website des BfArM veröffentlicht. Das PUF ist für Forschende eine erste Anlaufstelle zur Prüfung, inwieweit ihre Forschungsfragen mit Hilfe der im FDZ vorhandenen Daten bearbeitet werden können. So können Forschende unter anderem Abfragen (Skripte) erstellen und auf ihre Validität prüfen, da die Dateistruktur des Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 19 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 19 – PUF der Struktur der Originaldaten entspricht. 5 Aufgrund der Sensibilität der Gesundheitsdaten ist grundsätzlich eine vollständige Anonymisierung der Daten erforderlich. Das BfArM hat zu diesem Zweck ein überzeugendes Anonymisierungsverfahren vorstellen und umsetzen können. Tiefergehende Forschungsfragen können von Forschenden dann in einem streng geregelten Antragsverfahren eingereicht werden. Bei positiver Antragsbescheidung können die Forschenden mit Echtdaten, die auf ihre spezifischen Forschungsfragen zugeschnitten sind und die erforderlichen datenschutzrechtlichen Hürden genommen haben, Antworten auf diese Fragen suchen. Hierzu wurden gemeinsam mit dem BfArM technische und organisatorische Maßnahmen entwickelt. Neben dem PUF betreibt das BfArM auch ein sogenanntes Statistikportal. Hierbei handelt es sich um eine Webanwendung, die stark vergröberte und aggregierte Daten des FDZ für Forschende und die interessierte Öffentlichkeit kostenlos bereitstellt. Auch hier habe ich das BfArM beraten, wie die Daten aufzubereiten sind, um sowohl eine zufriedenstellende Darstellung zu erhalten als auch das Reidentifikationsrisiko der Versicherten auf ein minimales Niveau zu reduzieren. Neben dem BfArM habe ich außerdem das Robert-Koch- Institut, als Betreiber der Vertrauensstelle, und das Bundesministerium für Gesundheit, als Aufsichtsbehörde des BfArM, beraten. Ich bin zuversichtlich, dass das FDZ zeitnah gewinnbringende Forschung unter gleichzeitiger Wahrung des Datenschutzes ermöglichen wird. Trotzdem bestehen noch Herausforderungen und offene Fragen. So stellt sich etwa die Frage, wie Anträge aus Drittstaaten mit oder ohne Niederlassung im europäischen Wirtschaftsraum datenschutzrechtlich gesichert bewilligt werden können. Die besondere Herausforderung besteht hier in der Ausarbeitung eines einheitlichen, niedrigschwelligen und dem hohen Vertrauensniveau genügenden Identifizierungsverfahren der Antragsstellenden. Ich stehe mit dem BfArM in einem engen Austausch hinsichtlich der Ausarbeitung möglicher Verfahrensoptionen, die dem europäischen datenschutzrechtlichen Sicherheitsstandard genügen müssen. 3.1.2 Taskforce Forschungsdaten Die Nutzung von Gesundheitsdaten für Forschungszwecke stand auch im Jahr 2024 im Zentrum der politischen und wissenschaftlichen Diskussion. 5 Github-Seite des BfArM zum PUF: https://github.com/FDZ-Gesundheit/Public-Use-File 6 31. TB Nr. 5.1, 32. TB Nr. 3.1.1 Die Taskforce Forschungsdaten (TFFD) der DSK unter gemeinsamen Vorsitz meiner Behörde und des Hessischen Beauftragten für Datenschutz und Informationsfreiheit (HBDI) wurde durch Festlegung der 102. DSK im November 2021 als Fachgremium gegründet. Ziel ist die flexible und zeitnahe Möglichkeit zur Bearbeitung von auch kurzfristig auftretenden datenschutzrechtlichen Fragen der Forschung im Gesundheitsbereich sowie die Vorbereitung und gemeinsame Abstimmung entsprechender Veröffentlichungen für die DSK. Im Berichtsjahr hat sich die TFFD insbesondere mit den Anforderungen an die Sekundärnutzung von genetischen Daten zu Forschungszwecken beschäftigt und herausgearbeitet, welche datenschutzrechtlichen Anforderungen der deutsche und der europäische Gesetzgeber bei der Regelung der Verarbeitung dieser Daten zu beachten haben. Weitere Arbeitsschwerpunkte waren die Neuregelungen des Gesundheitsdatennutzungsgesetzes zur länderübergreifenden Verbundforschung und die komplexen Vorschriften zur Zuständigkeit der Datenschutzaufsichtsbehörden. Zudem hat sich die TFFD intensiv mit den Anforderungen an Datenübermittlungen in Drittländer (außerhalb der EU/des EWR) zu wissenschaftlichen Forschungszwecken befasst. Für die wissenschaftliche Forschung spielt die internationale Zusammenarbeit eine immer wichtigere Rolle. Falls im Rahmen von internationalen Forschungskooperationen personenbezogene Daten in Drittländern verarbeitet werden, müssen insbesondere auch die Anforderungen des Kapitels V der DSGVO zur Übermittlung von personenbezogenen Daten in Drittstaaten beachtet werden. 3.1.3 European Health Data Space Nachdem ich bereits im 31. und 32. Tätigkeitsbericht über die datenschutzrechtlichen Herausforderungen des European Health Data Space (EHDS) berichtet habe, 6 befindet sich das Gesetzgebungsverfahren nunmehr auf der Zielgeraden. Die EU-Kommission hat im Mai 2022 ihren Vorschlag zum EHDS veröffentlicht. Mit dem EHDS soll ein rechtlicher Rahmen für die Bereitstellung und Nutzung von Daten in der Gesundheitsversorgung (Primärnutzung) sowie für Forschung, Innovation, Politikgestaltung und Steuerung der Gesundheitsversorgung geschaffen werden (Sekundärnutzung) – sowohl innerhalb der EU- Mitgliedstaaten als auch grenzüberschreitend. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202420 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 20 – Nach mehrmonatigen Verhandlungen in der Ratsarbeitsgruppe „Öffentliche Gesundheit“ und der entsprechenden inhaltlichen Befassung durch das Europäische Parlament, fanden im 1. Quartal 2024 insgesamt vier politische Triloge statt. Am 22. März 2024 stimmte der Ausschuss der Ständigen Vertreter dem finalen Gesamtkompromisstext des EHDS mehrheitlich zu. Das Europäische Parlament hat den noch unredigierten Text am 24. April 2024 angenommen. Die nunmehr sprachjuristisch redigierte Verordnung soll nach erneuter Annahme durch den Rat der Europäischen Union und das Europäische Parlament im 1. Quartal 2025 in Kraft treten. Aus Sicht des Datenschutzes weist das im Trilog erzielte Ergebnis deutliche Verbesserungen gegenüber dem Ursprungsentwurf der EU-Kommission auf. Damit wurden wichtige Empfehlungen des Europäischen Datenschutzausschusses und des Europäischen Datenschutzbeauftragten aus ihrer gemeinsamen Stellungnahme vom 12. Juli 2022 wie auch diverse darüber hinaus gehende Forderungen meines Hauses umgesetzt. So können die Mitgliedstaaten durch eine Öffnungsklausel national ein Widerspruchsrecht für ihre Bürgerinnen und Bürger für den Bereich der Primärnutzung ihrer Gesundheitsdaten festlegen. Dies hat Deutschland im Hinblick auf die elektronische Patientenakte mit dem Digital-Gesetz eingeführt. Krankenkassen und private Versicherungen dürfen über den EHDS keinen Zugriff auf persönliche elektronische Gesundheitsdaten erhalten. Bei der Sekundärnutzung von Gesundheitsdaten gewährt der EHDS den Bürgerinnen und Bürgern das unmittelbare Recht, der Nutzung ihrer Daten zu widersprechen. Weitere auf nationalem oder Unionsrecht basierende Systeme für den Datenzugang von öffentlichen Stellen oder privaten Institutionen mit öffentlicher Aufgabe können ebenso erhalten bleiben wie Mechanismen, die eine Sekundärnutzung auf vertraglicher Basis vorsehen, wie beispielsweise die NAKO Gesundheitsstudie oder die Medizininformatik-Initiative. Im Bereich der Primär- und Sekundärnutzung von genetischen Daten und Biobanken erlauben Öffnungsklauseln im EHDS den Mitgliedstaaten, höhere Anforderungen an die Rechtmäßigkeit der Verarbeitungen national zu regeln. Hiervon hat Deutschland im Gendiagnostikgesetz und im Gesundheitsdatennutzungsgesetz Gebrauch gemacht und das Erfordernis der Einwilligung durch die Betroffenen für die Verarbeitung ihrer genetischen Daten normiert. Zudem wurden diverse Definitionen im EHDS in Einklang mit der DSGVO gebracht und die Rolle der datenschutzrechtlichen Aufsichtsbehörden gestärkt, indem die digitale Gesundheitsbehörde und die Zugangsstelle(n) verpflichtet werden, mit ihnen zusammenzuarbeiten. Bedauerlicherweise gibt es jedoch auch datenschutzrechtliche Empfehlungen, die keinen Einzug in den EHDS gefunden haben. Die Empfehlung, Hersteller von Electronic Health Record-Systemen wie der elektronischen Patientenakte zu verpflichten, diese von unabhängigen Stellen zertifizieren zu lassen, wurde nicht aufgegriffen. Es verblieb vielmehr bei den Regelungen aus dem Ursprungsentwurf der EU-Kommission zur Selbstzertifizierung unter bestimmten Auflagen. Eine weitere Empfehlung war, Daten aus Wellness-Apps von der Sekundärnutzung auszuschließen. Auch dem wurde nicht gefolgt, jedoch können die Mitgliedstaaten aufgrund einer Öffnungsklausel strengere Anforderungen an den Zugang zu Daten aus solchen Apps national regeln. Nach In-Kraft-Treten des EHDS mit den entsprechenden Implementierungsfristen für die Mitgliedstaaten, werde ich die weitere nationale Durchführung konstruktiv begleiten und darauf hinwirken, dass dieses wichtige Digitalisierungsprojekt das Recht der Bürgerinnen und Bürger auf informationelle Selbstbestimmung wahrt. 3.1.4 Die neue ePA auf Widerspruchsbasis Die neugestaltete elektronische Patientenakte (ePA) kann Versicherten echte Vorteile der Digitalisierung bringen. Die Umstellung auf Widerspruch statt Einwilligung verpflichtet die Verantwortlichen, alle Betroffenen korrekt und verständlich über ihre Rechte aufzuklären. Die neue Systematik für Zugriffsrechte erschwert das Verbergen einzelner Diagnosen. Im März 2024 wurde das Gesetz zur Beschleunigung der Digitalisierung des Gesundheitswesens (Digital-Gesetz – DigiG) im Bundesgesetzblatt verkündet. In meinem vorherigen Tätigkeitsbericht hatte ich über meine Beratung der Bundesregierung und des Gesetzgebers im parlamentarischen Verfahren zu diesem Gesetz berichtet. Eine digitalisierte, zentrale Akte kann Versicherten Überblick und Kontrolle über ihre Gesundheitsdaten geben und potentiell Doppeluntersuchungen vermeiden. Durch das Gesetz wird die bereits seit mehreren Jahren existierende ePA, die Versicherte auf Antrag erhalten, durch eine widerspruchsbasierte ePA ersetzt. Seit dem 15. Januar 2025 erhalten alle Versicherte von ihrer Krankenkasse die ePA, wenn sie nicht widersprechen. Nachdem dieser Wechsel politisch beschlossen ist, ist es wichtig, dass die Versicherten über ihre Rechte zum Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 21 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 21 – Widerspruch richtig informiert werden, damit diese tatsächlich für die Entscheidung über den Widerspruch befähigt sind. Dazu habe ich die unter meiner Datenschutzaufsicht stehenden Krankenkassen auf ihre Informationspflichten hingewiesen 7: Widerspruch gegen die Einrichtung der ePA kann mittels sämtlicher Kommunikationskanäle (postalisch, telefonisch, elektronisch, Appgestützt, usw.) durch die Versicherten den Krankenkassen erklärt werden. In der Information über das Bestehen des Widerspruchsrechts darf dabei nicht der Eindruck erweckt werden, der Widerspruch könne nur auf einem Wege, beispielsweise nur online, eingelegt werden. Außerdem wurden im Gesetz Grundlagen dafür geschaffen, Funktionen in der ePA über eine Dokumentensammlung hinaus zu schaffen. Mit der Einführung von Anwendungsfällen, die auf strukturierten Daten arbeiten, könnten Versicherte mehr Vorteile der Digitalisierung erfahren. Der erste dieser Anwendungsfälle, mit dem die neue ePA im Januar 2025 gestartet ist, ist die digitale Unterstützung des Medikationsprozesses. 7 Rundschreiben vom 15. Oktober 2024, sowie vom 26. November 2024, abrufbar unter: www.bfdi.bund.de/rundschreiben Dabei wird der E-Rezepte-Fachdienst, also der zentrale Speicher aller E-Rezepte, an die ePA angebunden und Daten zu ausgestellten Rezepten automatisch in die ePA kopiert. Dort werden sie zu einer Medikamentenliste aufbereitet. Bei Versicherten, die nach § 31a Abs. 1 S. 1 SGB V Anrecht auf einen Medikationsplan haben, kann dieser in elektronischer Form in der ePA geführt und mit der Medikamentenliste verknüpft werden. Überraschend könnte hier für Betroffene sein, dass ein Rezept, das sie aus dem E-Rezept-Fachdienst löschen, weil sie es beispielsweise nicht einlösen wollen, in der ePA erhalten bleibt. Es kann dort auch nicht einzeln gelöscht werden. Die Benutzerführung sollte daher so gestaltet werden, dass Versicherte in jeder Situation verstehen, welche Konsequenzen ihre Handlungen haben. Es ist seitens gematik geplant, ab 2026 weitere Anwendungsfälle zu definieren wie etwa digitale Unterstützung für die Verarbeitung von Ergebnissen aus Laboruntersuchungen. Auf die widerspruchsbasierte ePA ab 2025 werden automatisch mehr ärztliche Praxen oder Apotheken Zugriff haben. Gleichzeitig werden Daten ohne aktive Zustimmung der Versicherten in die ePA geladen. Das bedeutet, dass in der Grundeinstellung möglicherweise ein großer Personenkreis Zugang zu sensiblen Daten hat. Es gibt zwar begrenzte Einstellmöglichkeiten, um die Sichtbarkeit zu steuern. Diese setzen aber grundsätzlich eine hohe Digitalaffinität und aktiven Einsatz der Versicherten voraus. Sobald die Daten in einem Anwendungsfall verarbeitet werden, können sie nicht mehr einzeln verborgen werden. Ein einzelnes Rezept, aus dem sich eine potentiell stigmatisierende Diagnose ableiten lässt, kann beispielsweise nicht in der Medikationsliste verborgen werden. Um diese Diagnose zu verbergen, muss die betroffene Person in diesem Fall auf die Vorteile der digitalen Unterstützung des Medikationsprozesses ganz verzichten. Deshalb wäre es besser, wenn potentiell stigmatisierende Diagnosen nicht ohne aktive Zustimmung der Versicherten in die ePA gelangten. Grundsätzlich haben Versicherte das Recht, der Anlage einer ePA jederzeit zu widersprechen: eine existierende ePA wird daraufhin gelöscht. Versicherte können auch dem Zugriff einzelner Leistungserbringer auf die ePA widersprechen. Außerdem können Versicherte gegen die Teilnahme an den einzelnen Anwendungsfällen Widerspruch einlegen. Der erste Anwendungsfall, der umgesetzt wird, ist die Unterstützung des Medikationsprozesses mit der Medikationsliste. Betroffene können auch nur widersprechen, dass bestimmte Leistungserbringer Daten aus den Anwendungsfällen verarbeiten – das allerdings nur über die ePA-App. Ab Juli 2025 muss die ePA in der Lage sein, pseudonymisierte Daten an das Forschungsdatenzentrum auszuleiten. Auch diese Funktion ist standardmäßig aktiviert und Versicherte können ihr widersprechen. Die Krankenkassen müssen Ombudsstellen einrichten, um Versicherte bei Anliegen um die ePA zu unterstützen. Dort können auch Protokolle der Nutzung/Zugriffe auf die ePA angefordert und Widersprüche gegen die ePA oder einzelne Funktionen eingereicht werden. Für Versicherte, die keine eigene ePA-App benutzen, ist das ein wichtiger Schritt. Es ist nicht möglich, in der Ombudsstelle Einsicht in die Inhalte der ePA zu nehmen, die Zugriffsrechte auf einzelne Dateien (feingranular) einzustellen oder dem Zugriff eines bestimmten Leistungserbringers auf einen Anwendungsfall zu widersprechen. Ich sehe bei den Einstellmöglichkeiten gerade für weniger digitalaffine Menschen ohne eigene App noch Verbesserungsbedarf. Querverweis: 7.1.1 Authentifizierungsmöglichkeiten der gesetzlich Versicherten Eine Übersicht über die verschiedenen Widerspruchsmöglichkeiten bietet die nachstehende Tabelle: Widerspruch gegen… Kr an ke nk as se Le is tu ng se rb ri ng er O m bu ds st el le eP A- Ap p Rechtsgrundlage SGB V die Anlage der ePA x § 342 Abs. 1 S. 2 eine existierende ePA x x x § 344 Abs. 3 S. 1 und 2 Zugriff auf die ePA durch bestimmte Leistungserbringer x x § 353 Abs. 2 Einstellen von Behandlungsdaten insb. potentiell diskriminierender Daten x § 346 Abs. 2, § 347 Abs. 1 und 2, § 348 Abs. 1 und 3 sowie § 349 Abs. 2 Verarbeitung von Daten für Anwendungsfälle (wie Medikationsprozess) x x § 353 Abs. 1 S. 1 und 2 Zugriff auf Daten in Anwendungsfällen durch bestimmte Leistungserbringer x § 353 Abs. 1 S. 3 und 4 Datenübermittlung an das Forschungsdatenzentrum x x § 363 Abs. 5 Einstellen von Abrechnungsdaten der Krankenkassen x x § 350 Abs. 1 S. 2 und 3 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202422 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 22 – haben. Gleichzeitig werden Daten ohne aktive Zustimmung der Versicherten in die ePA geladen. Das bedeutet, dass in der Grundeinstellung möglicherweise ein großer Personenkreis Zugang zu sensiblen Daten hat. Es gibt zwar begrenzte Einstellmöglichkeiten, um die Sichtbarkeit zu steuern. Diese setzen aber grundsätzlich eine hohe Digitalaffinität und aktiven Einsatz der Versicherten voraus. Sobald die Daten in einem Anwendungsfall verarbeitet werden, können sie nicht mehr einzeln verborgen werden. Ein einzelnes Rezept, aus dem sich eine potentiell stigmatisierende Diagnose ableiten lässt, kann beispielsweise nicht in der Medikationsliste verborgen werden. Um diese Diagnose zu verbergen, muss die betroffene Person in diesem Fall auf die Vorteile der digitalen Unterstützung des Medikationsprozesses ganz verzichten. Deshalb wäre es besser, wenn potentiell stigmatisierende Diagnosen nicht ohne aktive Zustimmung der Versicherten in die ePA gelangten. Grundsätzlich haben Versicherte das Recht, der Anlage einer ePA jederzeit zu widersprechen: eine existierende ePA wird daraufhin gelöscht. Versicherte können auch dem Zugriff einzelner Leistungserbringer auf die ePA widersprechen. Außerdem können Versicherte gegen die Teilnahme an den einzelnen Anwendungsfällen Widerspruch einlegen. Der erste Anwendungsfall, der umgesetzt wird, ist die Unterstützung des Medikationsprozesses mit der Medikationsliste. Betroffene können auch nur widersprechen, dass bestimmte Leistungserbringer Daten aus den Anwendungsfällen verarbeiten – das allerdings nur über die ePA-App. Ab Juli 2025 muss die ePA in der Lage sein, pseudonymisierte Daten an das Forschungsdatenzentrum auszuleiten. Auch diese Funktion ist standardmäßig aktiviert und Versicherte können ihr widersprechen. Die Krankenkassen müssen Ombudsstellen einrichten, um Versicherte bei Anliegen um die ePA zu unterstützen. Dort können auch Protokolle der Nutzung/Zugriffe auf die ePA angefordert und Widersprüche gegen die ePA oder einzelne Funktionen eingereicht werden. Für Versicherte, die keine eigene ePA-App benutzen, ist das ein wichtiger Schritt. Es ist nicht möglich, in der Ombudsstelle Einsicht in die Inhalte der ePA zu nehmen, die Zugriffsrechte auf einzelne Dateien (feingranular) einzustellen oder dem Zugriff eines bestimmten Leistungserbringers auf einen Anwendungsfall zu widersprechen. Ich sehe bei den Einstellmöglichkeiten gerade für weniger digitalaffine Menschen ohne eigene App noch Verbesserungsbedarf. Querverweis: 7.1.1 Authentifizierungsmöglichkeiten der gesetzlich Versicherten 3 .2 Künstliche Intelligenz 3.2.1 KI-Verordnung Am 1. August ist die Verordnung zur Festlegung harmonisierter Vorschriften für Künstliche Intelligenz (KI-VO) der EU in Kraft getreten. Die KI-VO stellt umfassende Regeln für KI-Systeme auf, welche die Einhaltung der Grundrechte gewährleisten und gleichzeitig Innovation fördern sollen. Viele der Vorgaben für Hochrisiko-KI-Systeme haben einen engen Bezug zum Datenschutzrecht. Noch nicht abschließend geklärt ist die Einbindung der Datenschutzaufsichtsbehörden in die Aufsichtstätigkeit der Bundesnetzagentur. Ich begrüße die KI-Verordnung als einen wichtigen Grundstein für den Schutz der Grundrechte und Freiheiten sowie für die Innovationsförderung. Viele der Forderungen aus der gemeinsamen Stellungnahme des Europäischen Datenschutzausschusses (EDSA) und des Europäischen Datenschutzbeauftragten (European Data Protection Supervisor) im Jahr 2021 sind in der Verordnung berücksichtigt worden. Insbesondere die Verbote des Profilings im Hinblick auf künftige Straftaten und der Nutzung von KI zur Bewertung sozialen Verhaltens („Social Scoring“) sowie die Einschränkung der Verwendung biometrischer Echtzeit- Fernidentifizierungssysteme im öffentlichen Raum stärken den Schutz der Grundrechte. Als für den Schutz von Grundrechten zuständige Behörde weist die KI-VO auch mir neue Aufgaben und Befugnisse zu. Beispielsweise erhält mein Haus zukünftig Zugriff auf die für die Erfüllung meiner Aufgaben erforderlichen Dokumente, die zur Einhaltung der KI-VO erstellt werden müssen und ist über Meldungen schwerwiegender Vorkommnisse zu informieren. Zudem müssen mir zusammengefasste Jahresberichte über die Verwendung von biometrischen Fernidentifizierungssystemen durch die Strafverfolgungsbehörden des Bundes vorgelegt werden. Die KI-VO sieht außerdem Reallabore zur Innovationsförderung vor. Reallabore sollen eine kontrollierte Umgebung bieten, die die Entwicklung, das Training, das Testen und die Validierung innovativer KI-Systeme für einen begrenzten Zeitraum erleichtert. Wenn in einem solchen Reallabor personenbezogene Daten verarbeitet werden, sind die Datenschutzaufsichtsbehörden einzubeziehen. Ich bin gerne bereit, an diesem vielversprechenden Instrument der Innovationsförderung und des Grundrechtsschutzes aktiv mitzuwirken und auch Reallabore in meiner Regie einzurichten. Zentrale Rolle bei dem Vollzug der KI-VO kommt den Marktüberwachungsbehörden zu. Jeder Mitgliedstaat ist gehalten, mindestens eine notifizierende Behörde Eine Übersicht über die verschiedenen Widerspruchsmöglichkeiten bietet die nachstehende Tabelle: Widerspruch gegen… Kr an ke nk as se Le is tu ng se rb ri ng er O m bu ds st el le eP A- Ap p Rechtsgrundlage SGB V die Anlage der ePA x § 342 Abs. 1 S. 2 eine existierende ePA x x x § 344 Abs. 3 S. 1 und 2 Zugriff auf die ePA durch bestimmte Leistungserbringer x x § 353 Abs. 2 Einstellen von Behandlungsdaten insb. potentiell diskriminierender Daten x § 346 Abs. 2, § 347 Abs. 1 und 2, § 348 Abs. 1 und 3 sowie § 349 Abs. 2 Verarbeitung von Daten für Anwendungsfälle (wie Medikationsprozess) x x § 353 Abs. 1 S. 1 und 2 Zugriff auf Daten in Anwendungsfällen durch bestimmte Leistungserbringer x § 353 Abs. 1 S. 3 und 4 Datenübermittlung an das Forschungsdatenzentrum x x § 363 Abs. 5 Einstellen von Abrechnungsdaten der Krankenkassen x x § 350 Abs. 1 S. 2 und 3 Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 23 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 23 – und mindestens eine Marktüberwachungsbehörde als zuständige nationale Behörden zu benennen, die die Anwendung und Durchführung der KI-VO beaufsichtigen. Die Verarbeitung von personenbezogenen Daten ist sowohl für die Entwicklung als auch für den Betrieb von KI-Systemen von zentraler Bedeutung. Zudem bleibt das Datenschutzrecht von der KI-VO unberührt. Eine konsistente und einheitliche Auslegung der datenschutzrechtlichen Bestimmungen und der KI-VO ist im Interesse der Rechtssicherheit unabdingbar. Ich setze mich deshalb dafür ein, dass die Zusammenarbeit zwischen den Datenschutzaufsichts- und Marktaufsichtsbehörden sowohl auf der Gesetzgebungsebene als auch in der praktischen Zusammenarbeit eindeutig und kooperativ geregelt und umgesetzt wird. Im Interesse der Rechtssicherheit ist es aber auch, dass die Kompetenzen der relevanten Behörden eindeutig voneinander abgrenzbar sind. So muss legislativ klargestellt werden, dass die Datenschutzaufsichtsbehörden für die Auslegung und Anwendung der Datenschutzregelungen der KI-VO, wie z. B. Art. 59 KI-VO und Art. 10 Abs. 5 KI-VO zuständig sind. Ebenso bedarf es auch klarer Beteiligungs- und Kooperationsnormen. Datenschutzaufsichtsbehörden sollten bei Verfahren der Marktüberwachungsbehörden, in denen die Verarbeitung von personenbezogenen Daten eine Rolle spielen, so eingebunden werden, sodass sich widersprechende Entscheidungen ausgeschlossen sind. Die Einschätzungsprärogative hinsichtlich der Rechtmäßigkeit der Verarbeitung personenbezogener Daten obliegt allein den Datenschutzaufsichtsbehörden. Ich empfehle dem Gesetzgeber, die sich aus der KI- Verordnung der EU ergebende nationale KI- Aufsichtsstruktur möglichst zeitnah festzulegen und dabei die bei meiner Behörde vorhandene Expertise bestmöglich einzubeziehen. Nur so kann die Vorbereitung auf die komplexen mit der KI-Aufsicht einhergehenden Aufgaben gelingen und der Aufbau der erforderlichen Strukturen sichergestellt werden. Querverweis: 3.2.2 KI als Fokusthema der Gremienarbeit 8 Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ der DSK vom 6. Mai 2024, abrufbar unter: https://www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf 3.2.2 KI als Fokusthema der Gremienarbeit Das Thema Künstliche Intelligenz (KI) war auch im Berichtsjahr ein Dauerbrenner in den nationalen und europäischen Datenschutzgremien. Neben Fragestellungen, die sich aus der nunmehr beschlossenen KI-Verordnung der EU ergeben, haben sich die Datenschutzaufsichtsbehörden ganz wesentlich damit befasst, was der Einsatz von KI für betroffene Personen, Verantwortliche und die Gesellschaft als Ganzes bedeutet. Ein wesentliches Augenmerk wird dabei einer konsistenten Positionierung zuteil, um Verantwortliche bei der rechtssicheren Implementierung von KI- Anwendungen zu unterstützten und den Gesetzgeber auf Handlungsbedarf aufmerksam zu machen. Auch im Berichtsjahr haben sich nationale und europäische Datenschutzgremien intensiv mit KI beschäftigt. Der Fokus der deutschen Datenschutzkonferenz (DSK) lag dabei darauf, mehr Rechtssicherheit bei der Entwicklung und Anwendung von KI zu schaffen sowie die einheitliche Auslegung der Datenschutzbestimmungen im Hinblick auf KI zu verbessern. Zu diesem Zweck hat die DSK am 6. Mai 2024 die Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ 8 für den Einsatz von KI- Anwendungen veröffentlicht, an der meine Mitarbeitenden intensiv beteiligt waren. Vor dem Einsatz steht die Entwicklung, in der bereits wesentliche Weichen in Richtung Datenschutzkonformität gestellt werden müssen. Gerade bei KI-Systemen können zudem bereits in diesen frühen Lebenszyklusphasen auch personenbezogene Daten verarbeitet werden. Damit diese entstehenden Lösungen auch datenschutzkonform einsetzbar sind, erarbeitet der AK Technik der DSK derzeit ein Papier für Hersteller und Betreiber von KI-Anwendungen unter der Leitung meines Hauses. Bei neuen Technologien wie KI stellt sich häufig die Frage, wie die bestehenden technologieneutralen Anforderungen der Datenschutzgesetzgebung umgesetzt werden können. Auf meine Initiative hin und mit meiner Beteiligung hat der EDSA im Rahmen seines Support- Poolof-Experts-Programms (SPoE) insoweit zwei Expertisen zum Stand der Wissenschaft und Technik erarbeitet. Die erste Expertise widmet sich der Frage, wie die Betroffenenrechte im Kontext von KI-Systemen effektiv umgesetzt werden können. Ein besonderer Fokus liegt hier auf Möglichkeiten der Berichtigung und des Löschens von personenbezogenen Daten. Wenn ein KI-Modell erst einmal trainiert wurde, können sich besondere Herausforderungen ergeben. Ein einfaches „Suchen und Ersetzen“ Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202424 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 24 – oder „Suchen und Löschen“ scheitert bereits daran, dass nicht immer klar ist, wie die entsprechende Information im Modell repräsentiert ist. Die Expertise geht daher auf die KI-spezifischen Herausforderungen ein, zeigt auf, welche Möglichkeiten Techniken wie etwa Filtern und Unlearning bieten und wo Grenzen liegen. Die zweite Expertise setzt sich damit auseinander, wie diskriminierende Verzerrungen (Bias) in KI-Systemen entstehen und wie sie automatisch erkannt und in unterschiedlichen Lebenszyklusphasen eines KI-Systems behoben werden können. Auf Basis publizierter wissenschaftlicher Erkenntnisse und verfügbarem Proof-of-Concept-Code wird zudem eine Einschätzung zum Stand von Wissenschaft und Technik in diesem Bereich dargelegt. Die KI-VO enthält einige Regelungen mit Schnittstellen zum Datenschutz, insbesondere etwa zu Verzerrungen. Um Verantwortliche bei der Umsetzung ihrer hieraus erwachsenden Pflichten zu unterstützten, erarbeitet die Technology Expert Subgroup (TECH ESG) des EDSA unter Beteiligung meines Hauses Leitlinien zum Zusammenspiel der KI-VO und der europäischen Datenschutzbestimmungen. Die Leitlinie wird sich dabei mit grundlegenden Aspekten wie einer Gegenüberstellung der unterschiedlichen Rollen in der KI-VO und der datenschutzrechtlichen Regelungen befassen. Ein weiterer Schwerpunkt wird bei den Normen zu sog. Hochrisiko-KI-Systemen liegen. Wer ist hier wem gegenüber rechenschaftspflichtig, welche Transparenzanforderungen müssen umgesetzt werden und wie verhalten sich die Risikobegriffe von KI-VO und DSGVO zueinander? Nicht zuletzt werden auch die Fragen zu automatischer Entscheidungsfindung unter den beiden wechselwirkenden Rechtsregimen eine prominente Rolle spielen. Auch auf europäischer Ebene ist die einheitliche Auslegung der DSGVO bei KI ein wichtiges Thema. Einige hochrelevante Grundsatzfragen unter anderem zu dem Personenbezug von KI-Modellen wurden auf Antrag der irischen Data Protection Commission (DPC) im Rahmen eines Art. 64(2)-Verfahrens vom EDSA diskutiert (Opinion 28/2024 veröffentlicht am 18. Dezember 2024). 9 Ich war mit der Unterstützung meiner Mitarbeitenden intensiv in die Erarbeitung und Verabschiedung der Stellungnahme zu den von der DPC eingereichten Fragestellungen involviert. Mein Haus hat sich außerdem spezifisch mit den Details der KI-Anwendung ChatGPT auseinandergesetzt. Da OpenAI, der Anbieter von ChatGPT, bis zum 15. Februar 2024 keine Niederlassung 9 Opinion des EDSA vom 18. Dezember 2024, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-12/ edpb_opinion_202428_ai-models_en.pdf 10 Bericht der EDSA-Taskforce zu ChatGPT vom 23. Mai 2024, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-05/ edpb_20240523_report_chatgpt_taskforce_en.pdf in der EU hatte, hat bis zu diesem Zeitpunkt der One- Stop-Shop-Mechanismus nicht gegriffen. Die Task Force ChatGPT des EDSA war daher mit der Koordinierung der Untersuchungen und der datenschutzrechtlichen Bewertung von ChatGPT befasst, um eine kohärente Anwendung der DSGVO zu gewährleisten. An dem am 23. Mai 2024 veröffentlichten Bericht 10 über die von der Task Force ChatGPT durchgeführten Arbeiten hat mein Haus mitgewirkt. Querverweis: 3.2.1 KI-Verordnung 3.2.3 BfDI Prüfkatalog für KI-Anwendungen Auch wenn meine Beratungs- und Kontrolltätigkeit schon länger zunehmend Datenverarbeitungen durch Systeme der Künstlichen Intelligenz (KI) umfasst, hat dieser Themenbereich vor allem durch die rasante Skalierung im Kontext der großen Sprachmodelle jüngst noch einmal an Bedeutung gewonnen. Grundsätzlich ist das Vorgehen, das meine Behörde bisher bei Kontrollen anwendet, auch auf den KI-Bereich übertragbar. An vielen Stellen wird es durch die technologische Entwicklung aber notwendig, ergänzende Einschätzungen zu treffen und Abwägungen auf die Besonderheiten von KI anzupassen. Im Berichtszeitraum hat eine zu diesem Zweck eingesetzte Projektgruppe meines Hauses ihre Arbeit abgeschlossen und einen Prüfkatalog entwickelt, der als Grundlage für meine künftige Kontrolltätigkeit im Bereich von KI-Anwendungen dient. In meiner Aufsichtsfunktion muss ich mich mit den schnellen Entwicklungen im KI-Bereich intensiv befassen. Nur so ist gewährleistet, dass eine datenschutzrechtliche Beurteilung der oft komplexen Sachverhalte adäquat vorgenommen und die Einhaltung der datenschutzrechtlichen Vorgaben in diesem dynamischen Umfeld kontinuierlich gewährleistet wird. Um diese Aufgabe zu unterstützen, hat eine hierfür eingesetzte Projektgruppe, die sich interdisziplinär aus Mitgliedern ganz verschiedener Fachreferate meines Hauses zusammengesetzt hat, ein Prüfraster als Grundlage für meine Beratungs- und Kontrolltätigkeit im Hinblick auf KI-basierte Algorithmen und Anwendungen entwickelt. Im Ergebnis wurde ein Prüfkatalog erarbeitet, der auf einzelne Aspekte von Kontrollen eingeht, begleitet durch ein erläuterndes Dokument, das Hintergrundinformatio- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 25 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 25 – nen liefert und bei der Bewertung von KI-Anwendungen unterstützt. Der Prüfkatalog betrachtet neben dem KI-System auch dessen organisatorische Einbettung in Form von Rollen und Prozessen. Grundlage der Betrachtung bildet jeweils ein allgemeiner Steckbrief mit Fragen etwa zum Verantwortlichen, zum Zweck und zu betroffenen Personengruppen sowie zu technischen Details und Systemparametern. Hieran schließt sich ein modularer Baukasten an, der eine Fokussierung auf Kontrollschwerpunkte erlaubt. So können Aspekte wie die anwendbare Rechtsgrundlage der KI-basierten Datenverarbeitung, die Prozessgestaltung der effektiven internen Datenschutzaufsicht und die Umsetzung der Betroffenenrechte in der Anwendung in angemessener Tiefe geprüft werden. Auch zu KI im Auftragsverarbeitungsverhältnis, zur Verarbeitung nach Treu und Glauben und Diskriminierungsfreiheit sowie zu Transparenz, Verlässlichkeit und Sicherheit der Verarbeitung finden sich spezifische Fragenkomplexe. Diese Granularität erlaubt es meinen Mitarbeitenden, Kontrolle und Beratung spezifisch auf den Entwicklungsgrad und etwa besonders kritische Aspekte einer KI-Anwendung zuzuschneiden und so gemeinsam mit den beaufsichtigten Stellen effizient zu Ergebnissen zu kommen. Der Fragenkatalog und die Hinweise bieten wichtige Referenzpunkte bei der Ausgestaltung von Beratungen und Kontrollen. In mehreren Bereichen konnte der Prüfkatalog bereits erfolgreich eingesetzt werden. Aus der dynamischen Entwicklung im Bereich der KI-unterstützten Verarbeitungen ergibt sich selbstverständlich die Notwendigkeit, die Ansätze fortlaufend zu evaluieren und zu aktualisieren sowie dort anzupassen, wo neue rechtliche und technologische Entwicklungen und Regulierungsvorgaben Auswirkungen auf meine aufsichtsbehördlichen Aufgaben haben werden. Um dies zu gewährleisten und der zunehmenden Bedeutung des Themenbereichs KI auch künftig gerecht werden zu können, wurde Mitte des Berichtsjahres in meiner Behörde ein eigenes Referat für das Thema KI eingerichtet. Querverweise: 3.2.1 KI-Verordnung, 3.2.2 KI als Fokusthema der Gremienarbeit 3 .3 Sicherheit 3.3.1 Klage gegen den BND Erstmalig habe ich Klage zur Durchsetzung meiner Kontrollbefugnisse erhoben. Die Klage richtet sich gegen den Bundesnachrichtendienst (BND) und wurde vor dem zuständigen Bundesverwaltungsgericht erhoben. Der BND verwehrt mir die Einsichtnahme in Unterlagen, die meinem gesetzlich geregelten Einsichtsrecht unterliegen und deren Kenntnis zur Durchführung meiner Kontrollen erforderlich ist. Der Klage gingen mehrere Gespräche auf Behördenleitungsebene und in der Folge eine Beanstandung nach dem BDSG voraus. Die Beanstandung, in der meine Behörde die im Rahmen einer Kontrolle erfolgte Verweigerung der Einsichtnahme für rechtswidrig erklärt hat, wurde von der zuständigen Fachaufsicht des BND, dem Bundeskanzleramt (BKAmt), als rechtlich unzutreffend zurückgewiesen. Sie blieb in der Folge unberücksichtigt. Durch die verweigerte Einsichtnahme greift der BND in meine Unabhängigkeit ein: Er nimmt für sich in Anspruch, selbst über die notwendigen Grundlagen, den Umfang und den Inhalt der Kontrolle entscheiden zu dürfen. Zur Durchsetzung meines gesetzlichen Auftrags bin ich daher auf den Rechtsweg angewiesen. Gegenstand des Klageverfahrens sind die Reichweite meines Einsichtsrechts sowie die Frage nach der Geltung der sog. Third Party Rule gegenüber meiner Behörde als unabhängiger Kontrollinstanz. Der Rechtsweg steht mir in diesem Fall offen, weil ich meine eigenen Kontrollrechte geltend mache. Der Klagegegenstand zeigt ein Grundsatzproblem auf: Ich habe derzeit nur die Möglichkeit, nicht durchsetzbare Beanstandungen gegenüber dem BKAmt als für den BND zuständige fachaufsichtliche oberste Bundesbehörde auszusprechen. Dies gilt auch für die anderen Nachrichtendienste des Bundes, also das Bundesamt für Verfassungsschutz und das Bundesamt für den Militärischen Abschirmdienst sowie deren Fachaufsichtsbehörden, das Bundesministerium des Innern und für Heimat und das Bundesministerium der Verteidigung. Teilen diese als Fachaufsichten über die Nachrichtendienste meine Rechtsauffassung nicht, so steht mir im Regelfall keine Möglichkeit zur Durchsetzung meiner Feststellungen zu und die Beanstandung läuft ins Leere. Dies widerspricht der Forderung nach einer effektiven Kontrolle der Nachrichtendienste. Aus diesem Grund fordere ich für meine Behörde seit vielen Jahren dem BKAG entsprechende Anordnungsbefugnisse gegenüber den Nachrichtendiensten des Bundes. Wie bereits in meinem 32. Tätigkeitsbericht empfehle ich dem Gesetzgeber, Abhilfebefugnisse auch im Bereich der Nachrichtendienste einzuführen. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202426 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 26 – 3.3.2 BfDI droht Verlust der Aufsicht über die Nachrichtendienste Durch die für die Nachrichtendienste des Bundes zuständigen Ressorts wird die Überlegung verfolgt, mir die Zuständigkeit für die datenschutzrechtliche Aufsicht über den Bundesnachrichtendienst (BND), das Bundesamt für Verfassungsschutz (BfV) und das Bundesamt für den Militärischen Abschirmdienst (BAMAD) zu entziehen. Dies wäre Teil einer Novelle geworden, die im Wesentlichen mit der Umsetzung höchstrichterlicher Entscheidungen begründet worden wäre. Während das Bundesverfassungsgericht (BVerfG) auch im Bereich der Kontrolle Änderungen anmahnt, ist aber gerade diese Zuständigkeitsänderung vom Gericht nicht vorgegeben. Verlagerung meiner datenschutzrechtlichen Kontrollzuständigkeit über die Nachrichtendienste des Bundes Die datenschutzrechtliche Aufsicht über die Nachrichtendienste des Bundes liegt bislang in meiner Zuständigkeit. In der 20. Wahlperiode habe ich vernommen, dass diese Zuständigkeit auf das administrative Kontrollorgan des Unabhängigen Kontrollrates (UKRat) verlagert werden soll. Der UKRat ist bislang in erster Linie für die Vorabkontrolle bestimmter nachrichtendienstlicher Maßnahmen beim BND zuständig. Gegenüber den für die Fachaufsicht über die Nachrichtendienste zuständigen obersten Bundesbehörden habe ich auf die Risiken einer solchen Aufsichtsverlagerung aufmerksam gemacht. Neben dem Verlust einer völlig unabhängigen Datenschutzaufsicht und einer damit einhergehenden Verschlechterung des Grundrechtsschutzes führt eine Aufsichtsverlagerung zu einem Verlust meiner einzigartigen und über viele Jahre aufgebauten umfassenden Expertise im nachrichtendienstlichen Bereich. Eine effektive Datenschutzkontrolle im Sicherheitsbereich kann nur dann sichergestellt werden, wenn ich für alle Sicherheitsbehörden des Bundes zuständig bleibe. Denn für eine derartige Kontrolle bedarf es einer im deutschen und europäischen Kontext einheitlichen Auslegung und Durchsetzung des Datenschutzrechts sowie eines Gesamtüberblicks über alle Sicherheitsbehörden und deren Datenverarbeitungssysteme. Diese Voraussetzungen werden von mir erfüllt. Insbesondere der Gesamtüberblick über die Systemlandschaften der Nachrichtendienste und der anderen Sicherheitsbehörden 11 32. TB Nr. 3.3.1 ermöglicht es mir, der mir vom Bundesverfassungsgericht (BVerfG) zugesprochenen Kompensationsfunktion bei der Kontrolle geheimer Datenverarbeitungen gerecht zu werden. Nur auf Grundlage dieses Gesamtüberblicks über die Nachrichtendienste und die weiteren Sicherheitsbehörden des Bundes kann ich den Lebenszyklus personenbezogener Daten und damit behördenübergreifend die konkrete Verwendung der personenbezogenen Daten vollständig nachvollziehen. Um der Besorgnis etwaiger Doppelkontrollen zu begegnen, habe ich einen praktischen, kostengünstigen und leicht umsetzbaren gesetzlichen Gestaltungsvorschlag gemacht, welcher zudem den Anforderungen des BVerfG an eine wirksame objektiv rechtliche Kontrolle gerecht wird. Ich habe vorgeschlagen, dass ein inhaltlicher Austausch zwischen dem UKRat und mir ermöglicht wird. Derzeit ist mir sowie auch dem UKRat ein solcher inhaltlicher Austausch verboten. Durch einen inhaltlichen Austausch über Kontrollinhalte sollen Kontrolllücken, aber auch unnötige Doppelbelastungen der kontrollierten Stellen vermieden werden. BVerfG mahnt (nur) eine unabhängige Vorab-Kontrolle eingriffsintensiver Maßnahmen der Nachrichtendienste an Die Aufsichtsverschiebung sollte Teil einer Novellierung der Gesetze über die Nachrichtendienste werden, deren Notwendigkeit sich aus der aktuellen Rechtsprechung des BVerfG ergibt. So hat das BVerfG nun auch für den Tätigkeitsbereich des BfV entschieden, dass eingriffsintensive Maßnahmen wie die Observation von Personen oder die Online-Durchsuchung vor ihrem Einsatz von einer unabhängigen Instanz außerhalb des Nachrichtendienstes genehmigt werden müssen. Zu der Frage, wie die anschließende Kontrolle in Bezug auf diejenigen personenbezogenen Daten, die durch eine solche Maßnahme erlangt werden, aussehen muss, hat das Gericht nichts gesagt. Das musste es auch nicht, denn diese Form der Kontrolle ist eine objektiv rechtliche Datenschutzkontrolle wie sie von mir seit langem mit der Abteilung 3 „Polizei und Nachrichtendienste“ durchgeführt wird. Mit dem vorzeitigen Koalitionsende ist die Umsetzung dieser sowie weiterer Forderungen des BVerfG 11 zunächst einmal vom Tisch. In der nächsten Wahlperiode ist ein neuer Anlauf wahrscheinlich – und anlässlich der Forderungen des BVerfG auch notwendig. Ich vertraue darauf, dass die neue Regierung die überwiegenden Vor- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 27 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 27 – teile erkennt, die mit dem Verbleib der Kontrolle bei mir verbunden sind. Novellierung der Nachrichtendienstgesetze leider erneut verschoben Nicht nur die gerade erwähnte Forderung nach einer Vorabkontrolle konnte nicht umgesetzt werden. Das BVerfG hat, teilweise wiederholt, weitere Forderungen aufgestellt, die der Gesetzgeber angehen muss. Die Systematik der nachrichtendienstlichen Befugnisse muss neu geregelt werden. Sie muss sich an sog. Eingriffsschwellen ausrichten. Das bedeutet, dass eine Maßnahme, die tiefer in Grundrechte eingreift, auch höheren Anforderungen unterliegt. Dies muss die dazugehörige Rechtsgrundlage berücksichtigen. Weiter muss der Kernbereichsschutz beim Einsatz sämtlicher nachrichtendienstlicher Mittel sichergestellt werden. Ein weiterer Punkt war die Loslösung des Gesetzes über den Militärischen Abschirmdienst (MADG) vom Bundesverfassungsschutzgesetz (BVerfSchG). Bislang gibt es viele Verweise vom MADG ins BVerfSchG, die aber für Rechtsanwender kaum noch zu verstehen sind. Das Bundesministerium der Verteidigung hat mich bei der Erarbeitung eines eigenständigen MADG frühzeitig in konstruktive Gespräche eingebunden, was ich sehr begrüße. Ich stehe für einen weiteren lösungsorientierten und konstruktiven Austausch gerne bereit. 3.3.3 Gründlichkeit und Verhältnismäßigkeit beim „Sicherheitspaket“ Mit dem Gesetzesentwurf „zur Verbesserung der Terrorismusbekämpfung“ (einem Teil des sogenannten Sicherheitspakets) reagierte die Bundesregierung auf den Anschlag in Solingen vom 23. August 2024. Der Gesetzesentwurf enthielt Ermächtigungsgrundlagen, die massive Eingriffe in die Grundrechte datenschutzrechtlich betroffener Personen zuließen. Hauptaugenmerk des Gesetzesentwurfs für ein sog. „Sicherheitspaket“ war es, den automatisierten Abgleich biometrischer Daten (Gesichtsbilder und Stimmen) mit öffentlich zugänglichen Daten im Internet zu ermöglichen. Ferner sollte eine Rechtsgrundlage für die automatisierte Datenanalyse geschaffen und dazu eine umfassende Datensammlung aufgebaut werden. Dies hätte – für die politische Debatte habe ich das zugespitzt formuliert – eine „Super-Datenbank“ beim Bundeskriminalamt bedeutet. Aufgrund des politischen Zeitdrucks wurde keine Ressortabstimmung durchgeführt, in der ich beratend meine datenschutzrechtliche Expertise hätte einbringen können. Stattdessen wurde den Fraktionen von SPD, FDP und Bündnis 90/Die Grünen eine nur zwischen dem Bundesministerium des Innern und dem Bundesministerium der Justiz abgestimmte „Formulierungshilfe“ zur Verfügung gestellt, welche dann als Gesetzesentwurf aus der Mitte des Bundestages unmittelbar dort beraten wurde. Auch aufgrund meiner kritischen Stellungnahmen wurden die Befugnisse dann aber grundrechtskonformer gefasst und entsprechend vom Bundestag verabschiedet. Diese Fassung wurde jedoch im Bundesrat abgelehnt. Das Gesetzgebungsverfahren ist zum Ende der 20. Wahlperiode zum Stillstand gekommen, es ist zum Redaktionsschluss dieses Berichts unklar, ob das Vorhaben politisch weiterverfolgt werden wird. Diese Neuregelungen des sog. „Sicherheitspakets“ ist aus datenschutzrechtlicher Perspektive weiterhin kritisch: Mit einer biometrischen Identifizierung und einer automatisierten Datenanalyse würden schwerwiegende Grundrechtseingriffe normiert werden, meiner Ansicht nach in unverhältnismäßiger Weise. Denn der Kreis der Personen, die potenziell von einem biometrischen Abgleich betroffen sein könnten, war im Gesetzesentwurf zu weit gefasst war. Zum Beispiel hätten auch Zeugen einen biometrischen Abgleich fürchten müssen. Ferner fehlte es an Festlegungen und Anforderungen zur technischen Umsetzung. Da moderne Gesichtserkennungssysteme zukünftig in aller Regel unter die KI-Verordnung der EU fallen dürften, bliebe eine Prüfung der Vereinbarkeit auch mit diesen Vorschriften notwendig. Ebenso waren die Regelungen im Gesetzesentwurf zur automatisierten Datenanalyse technikoffen, so dass selbstlernende (KI-)Systeme hätten eingesetzt werden können. Dies erhöht nach der Rechtsprechung des Bundesverfassungsgerichts die Intensität der mit der Analyse einhergehenden Grundrechtseingriffe, was eine besondere verfassungsrechtliche Rechtfertigung und hinreichende gesetzliche Schutzvorkehrungen erfordert. Ich appelliere an die politischen Verantwortungsträgerinnen und Verantwortungsträger, dass Gesetze, die derart weitreichend in Grundrechte der Bürger und Bürgerinnen eingreifen, mit der gebotenen Sorgfalt und Gründlichkeit erarbeitet sowie in dem Gesetzgebungsverfahren eines Regierungsentwurfs beraten werden. 3.3.4 Debatte um Quick Freeze und Vorratsdatenspeicherung versachlichen Das Thema Vorratsdatenspeicherung polarisiert: Für die einen ist die Vorratsdatenspeicherung ein unerlässliches Instrument für eine effektive Aufklärung internetbezogener Straftaten. Für andere wird ihr Nutzen überschätzt und in ihr eine Bedrohung für Freiheiten und Bürgerrechte gesehen, diese sehen im sog. Quick Freeze eine verhältnismäßige Alternative. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202428 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 28 – Wenn eine Sache über Jahrzehnte diskutiert wird, ist eines augenfällig: Es geht um eine komplexe Fragestellung, die mit schwierigen Abwägungsprozessen verbunden ist. Dies gilt auch für die Einführung der Vorratsdatenspeicherung und des sog. „Quick Freeze“. Erstere setzt – holzschnittartig – für bestimmte Zwecke auf die präventive Speicherung von Verkehrs- und Standortdaten. Letztere basiert darauf, diese Daten erst bei Verdacht einer erheblichen Straftat bei einem Telekommunikationsanbieter einzufrieren, um sie – bei konkretem Verdacht gegen eine bestimmte Person – später auswerten zu können. Während auf europäischer Ebene zum Teil für eine umfassende Vorratsdatenspeicherung geworben wird, fokussiert sich die politische Debatte in Deutschland zunehmend auf die Einführung einer Vorratsdatenspeicherung von IP-Adressen. In dieser laufenden Diskussion veröffentlichte das BMJ im Oktober 2024 –als Alternative zur Vorratsdatenspeicherung – einen zweiten Referentenentwurf für die skizzierte „Quick-Freeze“-Regelung. Mir ist wichtig, die Debatte zu versachlichen, sie anhand objektiver Argumente zu führen und hierbei die Leitplanken der Rechtsprechung des Europäische Gerichtshofs (EuGH) im Blick zu halten. Diese zeigen, was rechtskonform möglich ist und was nicht: Grundlegend für die rechtliche Beurteilung sind zwei Urteile des EuGHs in Sachen Spacenet 12. In der Rechtssache Spacenet hat der EuGH die allgemeine und unterschiedslose Vorratsspeicherung der IP-Adressen auf das absolut notwendige Maß beschränkt. Ob eine solche anlasslose und unterschiedslose Vorratsdatenspeicherung nach Auffassung des EuGHs zulässig oder unzulässig ist, ist abhängig davon, wie schwer der Grundrechtseingriff der IP-Adressspeicherung im Rahmen der durchzuführenden Verhältnismäßigkeitsprüfung wiegt und ob das verfolgte Gemeinwohlziel in angemessenem Verhältnis zur Schwere des Eingriffs steht („Zweck- Mittel-Relation“). In dieser Entscheidung hat der EuGH es aber bereits für zulässig erachtet, bei einem Verdacht einer konkreten Straftat, eine umgehende Sicherung von Daten anzuordnen und hat damit den Weg für „Quick Freeze“ geebnet. Das Urteil in der Rechtssache Hadopi 13 kehrt diese Rechtsprechung nicht etwa um – wie dies in der öffent- 12 Urteil des EuGH vom 20. September 2022 Az. C 793/19 und C 794/19 13 Urteil des EuGH vom 30. April 2024 – C-470/21 14 Positionspapier des BKA zu erforderlichen Speicherfristen von IP-Adressen, abrufbar unter: https://www.bka.de/SharedDocs/Kurzmeldungen/DE/ Kurzmeldungen/230623_Mindestspeicherfristen_IP-Adressen.html lichen Diskussion aber zum Teil dargestellt wird. Der EuGH entschied vielmehr klarstellend, dass dann, wenn gespeicherte IP-Adressen allein genutzt werden, um die Identitätsdaten einer Person in Erfahrung zu bringen und wenn – was sicherzustellen ist – mit der Speicherung oder Verwendung der Daten das Online-Verhalten von Betroffenen nicht nachvollzogen werden kann, es an einem schweren Grundrechtseingriff fehlt, IP-Adressen also unter geringeren Voraussetzungen gespeichert werden dürfen. Aber auch dann müssen Speicherung und Zugriff zwingend notwendig sein und es bedarf einer evidenzbasierten Rechtsgrundlage. Zu einer sachlichen Diskussion des Themas Vorratsdatenspeicherung und „Quick Freeze“ gehört auch die Frage, ob eine Vorratsdatenspeicherung angesichts vorhandener Umgehungsmöglichkeiten tatsächlich einen Mehrwert für Strafverfolgungsbehörden generiert. Auch mit Blick auf das „wie“ einer Vorratsdatenspeicherung bedürfte insbesondere die Festlegung eines absolut notwendigen Speicherzeitraums einer empirisch nachweisbaren Grundlage. Hier weise ich darauf hin, dass selbst Strafverfolgungsbehörden auf empirischer Grundlage angeben, dass die Erfolgsquote bei Ermittlungen nach einem Zeitraum von etwa 2–3 Wochen nicht mehr merklich ansteigt 14. Eine empirische Grundlage für eine Forderung für die zum Teil diskutierte Speicherdauer von IP-Adressen für mehrere Monate fehlt insofern. In der Diskussion sind auch die Potenziale des „Quick-Freeze“ mit einzustellen, das verfassungsrechtlich weniger eingriffsintensiv wäre. Anlasslose IP-Adressspeicherung – egal ob durch den EuGH für zulässig erklärt oder nicht, verstärkt das Gefühl von Überwachtheit in der Bevölkerung. Allein dieser Eindruck ist geeignet, angepasstes Verhalten auszulösen, was einer freiheitlichen Gesellschaft nicht zuträglich ist. Ich werde die Diskussion und mögliche Gesetzgebungsprozesse um IP- Adressspeicherung daher weiter begleiten und alles dafür tun, grundrechtsschonende Lösungen zu finden. Querverweis: 4.5.3 High-Level Expert Group zur EU- Vorratsdatenspeicherung Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 29 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 29 – Gremien4 4 .1 Bericht aus der DSK Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) verfolgt das Ziel, die Datenschutzgrundrechte zu schützen, eine einheitliche Anwendung des europäischen und nationalen Datenschutzrechts in Deutschland zu erreichen und gemeinsam für seine Fortentwicklung einzutreten. Hierfür nimmt die DSK unter anderem in Entschließungen zu datenschutzpolitischen Fragen Stellung, fasst Beschlüsse zur Auslegung datenschutzrechtlicher Regelungen oder gibt Stellungnahmen, Orientierungshilfen und Anwendungshinweise heraus. Der Vorsitz der DSK wechselt grundsätzlich jährlich. 2024 wurde der Vorsitz nacheinander von den Landesbeauftragten für Datenschutz aus Bremen, Schleswig-Holstein und Hessen wahrgenommen. Die DSK hat im Berichtszeitraum drei Entschließungen verabschiedet. Diese betreffen den besseren Schutz von Patientendaten bei Schließung von Krankenhäusern, das Recht auf kostenlose Erstkopie der Patientenakte sowie den Einsatz von Gesichtserkennungssystemen durch Sicherheitsbehörden. Zudem hat sie einen Beschluss gefasst. Dieser betrifft die Übermittlung personenbezogener Daten im Rahmen eines Asset-Deals. Ein Asset-Deal ist die Veräußerung eines Unternehmens in der Weise, dass hier Wirtschaftsgüter und Vermögenswerte auf das erwerbende Unternehmen übertragen werden. Davon zu unterscheiden ist der Share Deal, bei dem lediglich Anteile an einem Unternehmen übertragen werden. Darüber hinaus erarbeitete die DSK vier Positionspapiere zu den Themen „Nationale Zuständigkeit für die Verordnung zur Künstlichen Intelligenz“, „Anforderungen an die Sekundärnutzung von genetischen Daten zu Forschungszwecken“, „Datenschutzrechtliche Grenzen des Einsatzes von Bezahlkarten zur Leistungsgewährung nach dem Asylbewerberleistungsgesetz“ sowie „Privilegierung der wissenschaftlichen Forschung durch die DSGVO“. Des Weiteren legte die DSK fünf Orientierungshilfen zu den Schwerpunkten der Aufsichtsbehörden vor: die „Orientierungshilfe zur Einholung von Selbstauskünften bei Mietinteressent:innen“, die „Orientierungshilfe zu Künstlicher Intelligenz und Datenschutz“, die „Orientierungshilfe zu Datenverarbeitungen im Zusammenhang mit funkbasierten Zählern“, die „Orientierungshilfe für die Anbieter von Digitalen Diensten“ sowie die Orientierungshilfe „Ausgewählte Fragestellungen des neuen Onlinezugangsgesetzes“. Außerdem wurde eine neue Version des Standard- Datenschutzmodells erarbeitet. Zu allen von der DSK bearbeiteten Themenfeldern sind weitere Informationen auf der Internetseite www.datenschutzkonferenz-online.de veröffentlicht. 4 .2 Europäischer Datenschutzausschuss 4.2.1 Allgemeiner Bericht aus dem EDSA Der Europäische Datenschutzausschuss (EDSA) hat auch in diesem Berichtsjahr seine Arbeit an einer europaweit harmonisierten Anwendung der Datenschutz- Grundverordnung (DSGVO) weiter fortgesetzt, wobei er u. a. den Blick auf die Wechselwirkung mit neuen Rechtsakten zur Regelung Künstlicher Intelligenz, der Umsetzung der europäischen Datenstrategie und des Pakets für digitale Dienste gelenkt hat. Anders als in den vergangenen Berichtsjahren lag der Schwerpunkt der Veröffentlichungen des EDSA auf der Verabschiedung von Stellungnahmen und weniger auf der Annahme von Leitlinien. 2024 hat der EDSA seine hohe Dichte an Plenarsitzungen verfestigt und insgesamt zwölf Mal getagt. Die Sitzungen finden grundsätzlich im Wechsel in Form von Videokonferenzen und Präsenzveranstaltungen in Brüssel statt. Hinzu kommen zahlreiche Sitzungen der Arbeitsgrup- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202430 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 30 – pen (Expert Subgroups) des EDSA, an denen sich meine Mitarbeitenden aktiv beteiligen. Stellungnahmen im Kohärenzverfahren Im sog. Kohärenzverfahren nach Art. 4 Abs. 1 DSGVO hat der EDSA – wie in den vergangenen Jahren – zahlreiche Stellungnahmen verfasst. 15 Diese betreffen zum großen Teil: → durch Mitgliedstaaten vorgelegte verbindliche interne Datenschutzvorschriften (Art. 47 DSGVO), → die Akkreditierung von Zertifizierungsstellen (Art. 43 Abs. 3 DSGVO) und → von Stellen zur Überwachung der Einhaltung von Verhaltensregeln (Art. 41 DSGVO). Zudem hat der EDSA vier wichtige Stellungnahmen im fakultativen Verfahren nach Art. 64 Abs. 2 DSGVO veröffentlicht. Die Entscheidungen betreffen Fragen mit weitreichendem Effekt, z. B. wenn eine Auswirkung in mehreren Mitgliedstaaten zu erwarten ist. Die Stellungnahme 04/2024 zum Begriff der Hauptniederlassung eines Verantwortlichen in der Union gemäß Art. 4 Abs. 16 lit. a) der DSGVO 16 legt unter anderem fest, dass Entscheidungen über Mittel und Zwecke der Datenverarbeitung in einer in der EU liegenden Hauptverwaltung getroffen werden müssen, damit diese als „Hauptniederlassung“ im Sinne der DSGVO verstanden werden kann. In seiner Stellungnahme 08/2024 zur „Wirksamkeit von Einwilligungen im Kontext von „Consent or Pay“- Modellen großer Online-Plattformen“ 17 vertritt der EDSA die Auffassung, dass das Angebot nur einer kostenpflichtigen Alternative zu Dienstleistungen, die die Verarbeitung personenbezogener Daten für verhaltensbezogene Werbezwecke beinhalten, nicht der Standardansatz für die Verantwortlichen sein sollte. Bei der Entwicklung von Alternativen sollten große Online-Plattformen in Erwägung ziehen, Einzelpersonen eine „gleichwertige Alternative“ zur Verfügung zu stellen, die nicht die Zahlung einer Gebühr beinhaltet. Darüber hinaus liefert der EDSA Elemente zur Bewertung der Kriterien für eine 15 Alle Stellungnahmen des EDSA (nur teilweise übersetzt) sind abrufbar unter: https://edpb.europa.eu/our-work-tools/ consistency-findings/opinions_en 16 EDSA-Stellungnahme 04/2024 vom 13. Februar 2024 zum Begriff der Hauptniederlassung, abrufbar unter: https://www.edpb.europa.eu/system/ files/2024-08/edpb_opinion_202404_mainestablishment_de.pdf 17 EDSA-Stellungnahme 08/2024 vom 17. April 2024 zu „Consent or Pay“, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-11/ edpb_opinion_202408_consentorpay_de.pdf 18 EDSA-Stellungnahme 11/2024 vom 23. Mai 2024 zur Gesichtserkennung, abrufbar unter: https://www.edpb.europa.eu/system/files/2025-01/ edpb_opinion_202411_facialrecognitionairports_de.pdf 19 EDSA Stellungnahme 22/2024 vom 9. Oktober 2024 zu Auftragsverarbeitern, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/ our-documents/opinion-board-art-64/opinion-222024-certain-obligations-following_en informierte, spezifische und eindeutige Zustimmung, die große Online-Plattformen bei der Umsetzung von „Zustimmungs- oder Entgeltmodellen“ berücksichtigen sollten. In der Stellungnahme 11/2024 zum Einsatz von Gesichtserkennungstechnologien durch Flughafenbetreiber und Fluggesellschaften zur Straffung des Passagierflusses auf Flughäfen 18 wird die Vereinbarkeit der Verarbeitung biometrischer Daten mit dem Grundsatz der Speicherbegrenzung, dem Integritäts- und Vertraulichkeitsgrundsatz, dem Datenschutz durch Technik und Voreinstellungen und der Sicherheit der Verarbeitung analysiert. Hierzu prüft der EDSA, ob die Verarbeitung biometrischer Daten der Fluggäste mit vier verschiedenen Arten von Speicherlösungen vereinbar ist, von solchen, die die biometrischen Daten nur in den Händen des Einzelnen speichern, bis hin zu denjenigen, die auf eine zentralisierte Speicherarchitektur mit unterschiedlichen Modalitäten angewiesen sind. In allen Fällen sollten biometrische Daten von Fluggästen nur dann verarbeitet werden, wenn diese sich aktiv angemeldet und der Teilnahme zugestimmt haben. In der Stellungnahme 22/2024 19 hat sich der EDSA zum Verhältnis eines Verantwortlichen zu seinen (Unter-) Auftragsverarbeitern positioniert. Die Stellungnahme erfolgte auf Antrag der dänischen Datenschutzaufsichtsbehörde im Rahmen eines Verfahrens nach Art. 64 Abs. 2 DSGVO, das jede Aufsichtsbehörde einleiten kann, wenn die gestellten Fragen von europaweiter Relevanz sind. Die dänische Aufsichtsbehörde stellte mehrere Fragen zur Auslegung der Art. 28 und 44 DSGVO, die insbesondere die Rechenschaftspflicht des Verantwortlichen beim Einsatz mehrerer „in Kette“ hintereinander geschalteter (Unter-)Auftragsverarbeiter betrafen. Daneben ging es um Fragen der vertraglichen Ausgestaltung der Vereinbarung zur Auftragsverarbeitung. Die Fragen betrafen sowohl Verarbeitungen innerhalb des Europäischen Wirtschaftsraums (EWR) als auch Konstellationen mit Drittlandsbezug. Die Stellungnahme 28/2024 behandelt bestimmte datenschutzrechtliche Aspekte im Zusammenhang mit der Verarbeitung von personenbezogenen Daten im Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 31 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 31 – Kontext von KI-Modellen. Nähere Ausführungen hierzu finden sich im Themenbereich der nationalen und europäischen Gremienarbeit zu KI. Leitlinien des EDSA im Jahr 2024 Der EDSA hat im Berichtsjahr drei Leitlinien verabschiedet: Die Leitlinien 01/2023 zu Art. 37 JI-Richtlinie 20, an deren Erstellung meine Behörde federführend beteiligt war, wurden nach Durchführung einer öffentlichen Konsultation ohne wesentliche Änderungen bestätigt. Erörtert wird insbesondere der Begriff der „geeigneten Garantien“, die in Art. 37 JI-Richtlinie als zentrale Voraussetzung für Drittstaatenübermittlungen durch Strafverfolgungsbehörden genannt werden. In diesem Zusammenhang stellt der EDSA heraus, dass das in der EU gewährleistete Schutzniveau durch die Übermittlung personenbezogener Daten in ein Drittland nicht untergraben werden darf. Ich begrüße, dass damit auch bei Übermittlungen im JI-Bereich hohe Datenschutzstandards gesichert werden. Die Leitlinien 01/2024 zur Verarbeitung personenbezogener Daten auf der Rechtsgrundlage eines berechtigten Interesses nach Art. 6 Abs. 1 lit. f ) DSGVO, 21 an denen meine Mitarbeitenden als Co-Berichterstatter mitgearbeitet haben, wurden im Oktober 2024 durch den EDSA verabschiedet. Die Leitlinien enthalten Klarstellungen dazu, welche Aspekte Verantwortliche bei der Prüfung der Voraussetzungen von Art. 6 Abs. 1 lit. f) DSGVO berücksichtigen sollten. Zugleich geben sie Hinweise, wie Art. 6 Abs. 1 lit. f) DSGVO in spezifischen Verarbeitungskontexten angewendet werden kann (bspw. im Bereich von Betrugsprävention, Direktwerbung oder Informationssicherheit). Schließlich stellen die Leitlinien das Verhältnis zwischen Art. 6 Abs. 1 lit. f) DSGVO und Betroffenenrechten klar. Sie leisten damit einen wichtigen Beitrag zur einheitlichen Anwendung von Art. 6 Abs. 1 lit. f) DSGVO innerhalb der EU. Mit einer Annahme des endgültigen Textes durch den EDSA ist nach Abschluss der öffentlichen Konsultation Anfang 2025 zu rechnen. Die Leitlinien 02/2023 zur Anwendbarkeit von Art. 5(3) ePrivacy Richtlinie 22 wurden im Anschluss an eine öffentliche Konsultation angenommen. Ausdrücklich 20 Leitlinie 01/2023 vom 19. Juni 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/ guidelines-012023-article-37-law-enforcement-directive_en 21 Leitlinie 01/2024 vom 20. November 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/documents/public-consultations/2024/ guidelines-12024-processing-personal-data-based_en 22 Leitlinie 02/2023 vom 7. Oktober 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/ guidelines-22023-technical-scope-art-53-eprivacy-directive_en 23 Urteil des EuGHs vom 4. Juli 2023, C-252/21, abrufbar unter: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A62021CJ0252 klargestellt ist nunmehr, dass die Leitlinien nicht dazu gedacht sind, die Anwendung der Ausnahmen von der Einwilligungspflicht gemäß Art. 5 Abs. 3 e-Privacy- Richtlinie zu analysieren, und dass die Anwendbarkeit von Art. 5 Abs. 3 e-Privacy-Richtlinie nicht zwingend bedeutet, dass eine Einwilligung eingeholt werden muss. EDSA-Taskforce zum Zusammenspiel zwischen Datenschutz, Wettbewerb und Verbraucherschutz Die im März 2023 gegründete EDSA-Taskforce zum Zusammenspiel zwischen Datenschutz, Wettbewerb und Verbraucherschutz hat sich im Berichtsjahr mit den Verbindungen und Synergien zwischen diesen Rechtsgebieten auseinandergesetzt und Positionen und Hilfestellungen hierzu erarbeitet. Unter Co-Federführung meiner Behörde hat sie für die interne Verwendung bei den Datenschutzaufsichtsbehörden ein Papier mit häufig gestellten Fragen (FAQ) zur Kooperation von Datenschutzbehörden mit Wettbewerbs- und Verbraucherschutzbehörden erstellt. Dieses dient der Orientierung der Datenschutzaufsichtsbehörden und legt dar, aus welchen Gründen und in welchen Situationen eine Kooperation zwischen den Behörden sinnvoll ist. Hierbei werden die Vorgaben des Urteils des Europäischen Gerichtshofs in dem Verfahren Meta gegen Bundeskartellamt 23 für die Zusammenarbeit zwischen Datenschutzaufsichts- und Wettbewerbsbehörden für die Praxis nutzbar gemacht, indem unterschiedliche Möglichkeiten zur Kooperation dargestellt und praktische Hilfestellungen geboten werden. So enthalten die FAQ beispielsweise eine Checkliste für nächste Schritte innerhalb der Datenschutzaufsichtsbehörde sowie eine Vorlage für Kooperationsvereinbarungen. Außerdem wird in der Taskforce, ebenfalls unter Co- Federführung meiner Behörde, ein Positionspapier zu dem Zusammenspiel zwischen Datenschutz- und Wettbewerbsrecht erarbeitet. Dieses wird in Teilen die FAQ spiegeln und als öffentliche Positionierung des EDSA dienen. Weiterhin werden in der Taskforce in Zusammenarbeit mit der EU-Kommission Leitlinien zum Zusammenspiel zwischen dem EU-Gesetz über Digitale Märkte (DMA) und der DSGVO erarbeitet. Die Leitlinien sollen klären, wie sog. Torwächter, also Unternehmen, die zentrale Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202432 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 32 – Plattformdienste bereitstellen und von der EU- Kommission als Torwächter benannt worden sind, die DSGVO bei der Verarbeitung personenbezogener Daten im Anwendungsbereich des DMA auslegen und anwenden sollten. Eine wiederkehrende Aufgabe der Taskforce ist die Vorbereitung und Konsolidierung gemeinsamer Standpunkte des EDSA und des Europäischen Datenschutzbeauftragten zur Vorbereitung der Teilnahme an den Sitzungen des im DMA vorgesehenen Beratungsgremiums der EU-Kommission, der sog. High Level Group. So verabschiedete das Beratungsgremium eine Stellungnahme zur Anwendung von Künstlicher Intelligenz durch Torwächter. Außerdem bespricht es in seinen Sitzungen die Berichte seiner Untergruppen zu aus dem DMA erwachsenden Verpflichtungen für Torwächter, wie der Interoperabilität verschiedener Messengerdienste. EDSA-Strategie 2024–2027 Der EDSA hat seine Strategie für die Jahre 2024 bis 2027 festgelegt. Diese orientiert sich strukturell an den vier Säulen der vorherigen Strategie, so dass Kontinuität besteht: → Die 1. Säule beinhaltet eine Verbesserung der Harmonisierung und Förderung der Einhaltung der Vorschriften der DSGVO → Die 2. Säule beinhaltet eine Stärkung einer gemeinsamen Durchsetzungskultur und effektiven Zusammenarbeit → Die 3. Säule beinhaltet Datenschutz bei der Entwicklung des digitalen und regulierungsübergreifenden Bereichs → Die 4. Säule beinhaltet einen Beitrag zum globalen Dialog über Datenschutz Neben einem inhaltlichen Schwerpunkt auf Künstlicher Intelligenz lenkt die Strategie den Blick des EDSA u. a. auf die Wechselwirkung mit neuen Rechtsakten zur Regelung Künstlicher Intelligenz, der Umsetzung der europäischen Datenstrategie und des Pakets für digitale Dienste. Mir ist in diesem Zusammenhang wichtig, dass auf Kohärenz der Digital-Gesetze der EU hingewirkt wird. Die aus der EU-Digitalstrategie hervorgegangenen Rechtsak- 24 Wiener Erklärung des EDSA vom 28. April 2022, abrufbar unter: https://edpb.europa.eu/system/files/2022-04/ edpb_statement_20220428_on_enforcement_cooperation_en.pdf 25 Siehe dazu Annex des EDSA vom 10. Oktober 2022, abrufbar unter: https://edpb.europa.eu/system/files/2022-10/ edpb_letter_out2022-0069_to_the_eu_commission_on_procedural_aspects_en_0.pdf 26 32. TB Nr. 4.2.4 te, insbesondere Digital Services Act, Data Governance Act, Data Act und KI-Verordnung, sind untereinander und auch in Bezug auf die DSGVO nicht hinreichend abgestimmt. Es gibt Überschneidungen, abweichende Definitionen und ungeklärte Abgrenzungen in den Aufsichtsstrukturen. Dies erschwert den Anbietern und Akteuren sowie den befassten Behörden die Einhaltung und Überwachung der Vorgaben und den betroffenen Personen die Ausübung ihrer Rechte. Querverweis: 3.2.2 KI als Fokusthema der Gremienarbeit 4.2.2 Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der DSGVO Mit dem Vorschlag für eine Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der DSGVO reagierte die Europäische Kommission auf den Wunsch des Europäischen Datenschutzausschusses (EDSA) nach einer Harmonisierung nationaler Verfahrensregeln und einer Verbesserung der Zusammenarbeit unter den Aufsichtsbehörden in grenzüberschreitenden Fällen. Das Gesetzgebungsverfahren schreitet durch die Positionierungen des Europäischen Parlaments und des Rats der Europäischen Union mit vielen Verbesserungen gegenüber dem Vorschlag der Europäischen Kommission voran. Der Vorschlag der Europäische Kommission für eine „Verordnung zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der Verordnung (EU) 2016/679“ vom 4. Juli 2023 (COM(2023) 348 final, im Folgenden „VVO“) ist eine Reaktion auf die sogenannte Wiener Erklärung des EDSA, mit der eine Verbesserung der Zusammenarbeit bei der Durchsetzung des Datenschutzes in der EU 24 bezweckt wird. Dazu sollen auch Aspekte des nationalen Verfahrensrechts harmonisiert werden. 25 26 Das Vorhaben ist von erheblicher Bedeutung für eine bessere und zügigere Durchsetzung der DSGVO bei der Bearbeitung von grenzüberschreitenden Fällen. Ich habe deshalb auch in diesem Jahr das Gesetzgebungsverfahren intensiv begleitet und an der Stellungnahme des EDSA zu den Verhandlungspositionen des Europäischen Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 33 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 33 – Parlaments und des Rates in Hinblick auf den Trilog 27 mitgearbeitet. Es ist erfreulich, dass sowohl Parlament als auch Rat Verbesserungen vorgeschlagen und dabei auch die Positionen des EDSA und der Aufsichtsbehörden berücksichtigt haben. Dazu gehören insbesondere die Einführung von verbindlichen Verfahrensfristen, besser aufeinander abgestimmte Regeln im Kooperationsverfahren, die Stärkung der prozessualen Positionen der Beschwerdeführenden sowie die Vermeidung von unnötigen zusätzlichen bürokratischen Schritten. Ich werde den Gesetzgebungsprozess weiter intensiv beobachten und mich für die nötigen Verbesserungen einsetzen. Durch schnellere und verstärkt gemeinsame Rechtsdurchsetzung und Kooperation können die Grundrechte der Bürgerinnen und Bürger effektiver geschützt werden. 4.2.3 Bericht aus dem CSC Im Coordinated Supervision Committee (CSC) koordinieren die nationalen Aufsichtsbehörden und der Europäische Datenschutzbeauftragte ihre Aufsichtstätigkeit zu den europäischen IT-Großsystemen und bestimmten EU-Institutionen. Der stellvertretende Vorsitz des CSC wird seit 2021 durch einen meiner Mitarbeitenden wahrgenommen. Der zunehmende Umfang von Zuständigkeiten stellt das CSC vor große organisatorische Herausforderungen, besonders mit Blick auf die nötigen Ressourcen. Das CSC dient dem Informationsaustausch, der Sicherstellung einer einheitlichen Interpretation der jeweiligen Rechtsgrundlagen sowie der Koordinierung gemeinsamer Kontrollen. Gemeinsam mit der jeweiligen Ländervertretung beteilige ich mich aktiv an den regelmäßigen Sitzungen des CSC und der Ausarbeitung gemeinsamer Dokumente. Zudem wurde einer meiner Mitarbeitenden zum Ende des vorigen Berichtszeitraums als stellvertretender Vorsitzender des Gremiums wiedergewählt. Der Zuständigkeitsbereich des CSC umfasst insbesondere das Schengener Informationssystem (SIS), Europol, Eurojust, die Europäische Staatsanwaltschaft und das Internal Market Information System (IMI). Das CSC hat in diesem Berichtsjahr auch die Koordinierung für das Visa-Informationssystem (VIS) von der sog. VIS Super- 27 Stellungnahme des EDSA 4/2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/statements/ statement-42024-recent-legislative-developments-draft_en 28 Bericht zur Kontrolle der Ausschreibungen im SIS vom 21. Oktober 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/ our-documents/csc-documents/report-article-36-alerts-schengen-information-system_de vision Coordination Group (SCG) übernommen. Das CSC wird künftig auch die Koordinierung zu Eurodac und zu Teilbereichen des Zollinformationssystems (CIS) von den bisherigen SCGs übernehmen. Zudem wird das CSC auch für die geplanten EU-Systeme Einreise-/Ausreisesystem (EES), Europäisches Reiseinformations- und -genehmigungssystem (ETIAS), Europäisches Strafregisterinformationssystem für Drittstaatsangehörige und Staatenlose (ECRIS-TCN), die polizeiliche Zusammenarbeit nach der Prüm-II-Verordnung sowie den EU-Interoperabilitätsrahmen zuständig sein. Zwar sind diese Systeme noch nicht in Betrieb gegangen; mit Blick auf die fortschreitende Implementierung nimmt das CSC seine Rolle als Forum zum Informationsaustausch und zur Koordinierung aber bereits aktiv wahr. Die zunehmende Größe macht Änderungen in der Organisation erforderlich. Künftig sollen Diskussionen und Arbeit vermehrt in Arbeitsgruppen stattfinden. Auch hat das CSC seit diesem Berichtsjahr zwei stellvertretende Koordinatoren. Insgesamt lässt sich festhalten, dass das CSC zwar kontinuierlich weitere Zuständigkeiten für neue und bestehende EU-Systeme erhält, jedoch kaum weitere Ressourcen. Der Möglichkeit, diesem Mangel durch interne Maßnahmen zu begegnen, sind jedoch Grenzen gesetzt. Im Folgenden möchte ich eine kurze Auswahl aus der Arbeit im CSC darstellen: Im Bereich SIS wurden zum Ende des Berichtszeitraums erstmalig die jährlichen Statistiken über die Wahrnehmung der Betroffenenrechte aus den Mitgliedstaaten gemäß den Verordnungen zum SIS zusammengeführt und ausgewertet. Zudem werden derzeit unter Beteiligung meiner Mitarbeitenden Informationen zur Auslegung von Art. 12 der Verordnung (EU) 2018/1861 zur Nutzung von Protokolldaten durch die Aufsichtsbehörden erhoben. Ferner wurde der Bericht zu den europaweit koordinierten Kontrollen von Ausschreibungen zur verdeckten bzw. gezielten Kontrolle gem. Art. 36 SIS II Beschluss fertiggestellt und angenommen. 28 Auch hieran waren meine Mitarbeitenden direkt beteiligt. Im Bereich EES tauschten sich die Mitglieder regelmäßig zum Sachstand der Implementierung aus. Ebenso berichteten die EU-Kommission zur EES- Informationskampagne und Frontex zur Entwicklung einer EES- App. Das CSC adressierte zudem zwei Schreiben an die Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202434 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 34 – EU-Kommission, in dem an die Pflicht zur Einbeziehung der Aufsichtsbehörden in die Informationskampagne erinnert wurde. 29 Im Bereich ETIAS nahm das CSC eine beratende Funktion in Bezug auf Herausforderungen bei der Implementierung von ETIAS wahr, etwa durch internen Austausch zum Thema Betroffenenrechte, aber auch extern durch Teilnahme an Technical Expert Groups und Workshops sowie durch Adressierung der EU-Kommission zu drängenden Problemen bei ETIAS- Datenschutzfolgenabschätzung, Betroffenenrechten und Verantwortlichkeiten. 30 Im CSC koordiniert der EDSA die Vertretung des EDSA im sog. ETIAS-Beratungsgremium für Grundrechte. Im Bereich Eurojust werden derzeit Informationen zu zwei Themenfeldern eingeholt und ausgewertet, einerseits, um mögliche Probleme der Datenqualität des sog. Counter Terrorism Register zu erkennen und andererseits, um Herausforderungen im Bereich der Durchführung der Aufsichtstätigkeit gezielt angehen zu können. Zu Europol hatten die Mitglieder des CSC im vorigen Berichtsjahr koordinierte Kontrollen zur Übermittlung von Daten Minderjähriger an Europol eingeleitet. Derzeit werden Informationen zu den Ergebnissen zusammengeführt und auswertet. Weiterhin arbeitet das CSC an einem internen Leitfaden zur Kooperation der Aufsichtsbehörden bei Auskunftsersuchen. Wiederholt wurde auch die zunehmende Bedeutung von Europol im Bereich der Verarbeitung großer Datenmengen und biometrischer Daten diskutiert. Im Bereich IMI wurden Empfehlungen zu IMI- Transparenzverpflichtungen und der Gewährleistung von Betroffenenrechten in IMI angenommen, die unter Beteiligung meiner Mitarbeitenden entwickelt wurden. 31 Zudem wurde ein Fragebogen entwickelt, der den Bereich der Rechtevergabe für Nutzende und Administration durch die Nationale IMI-Koordination und durch die zuständigen Behörden betrifft. Ziel ist es u. a., systematische Probleme zu erkennen. 29 Schreiben des CSC, abrufbar unter: https://www.edpb.europa.eu/csc/our-work-tools/letters-coordinated-supervision-committee_de 30 Schreiben zur Einführung von ETIAS vom 27. September 2024, abrufbar unter: https://www.edpb.europa.eu/our-work-tools/our-documents/ csc-letters/letter-commission-implementation-etias_de 31 Empfehlungen des CSC zu IMI-Transparenzverpflichtungen, abrufbar unter: https://www.edpb.europa.eu/csc/our-work-tools/ imi-reports-coordinated-supervision-committee_de 32 Informationen über die Arbeit des CSC, abrufbar unter: https://www.edpb.europa.eu/csc/about-csc/ who-we-are-coordinated-supervision-committee_en 33 Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10.7.2023 gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates über die Angemessenheit des Schutzniveaus für personenbezogene Daten nach dem Datenschutzrahmen EU-USA (Bekannt gegeben unter Aktenzeichen C(2023) 4745) (Text von Bedeutung für den EWR), abrufbar unter: https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj 34 Urteil des EuGHs vom 16. Juli 2020, C-311/18, abrufbar unter: https://curia.europa.eu/juris/document/ document.jsf?docid=228677&mode=lst&pageIndex=1&dir=&occ=first&part=1&text=&doclang=DE&cid=40595668 Weitere Informationen zum CSC, dem Arbeitsprogramm sowie Sitzungs- und Tätigkeitsberichte des CSC sind online verfügbar. 32 Querverweise: 4.5.1 ETIAS-Beratungsgremium für Grundrechte, 8.1.10 Datenschutz im Schengen-Raum: Aufsicht über das SIS 4.2.4 Entwicklungen im Bereich internationaler Datenübermittlungen Auch im Jahr 2024 fanden bedeutsame Entwicklungen im Bereich internationaler Datenübermittlungen statt. Zu Beginn des Jahres hat die Europäische Kommission ihren Bericht zur Überprüfung der elf noch vor Geltung der DSGVO erlassenen Angemessenheitsbeschlüsse veröffentlicht. Im Juli folgte unter maßgeblicher Beteiligung meines Hauses die erste Überprüfung des Angemessenheitsbeschlusses zum EU-U.S. Data Privacy Framework, zu dem die Europäische Kommission ihren Bericht im Oktober und der EDSA seinen Bericht im November veröffentlichte. Auf internationaler Ebene hat mein Haus zwei wichtige Dokumente zur weiteren Förderung des Konzepts Data Free Flow with Trust (DFFT) initiiert und ausgearbeitet, die durch den Roundtable der G7-Datenschutzbehörden im Oktober in Rom und durch die Global Privacy Assembly im Oktober in Jersey verabschiedet wurden. 1. Entwicklungen zum EU-U.S. Data Privacy Framework Im vorherigen Tätigkeitsbericht hatte ich ausführlich über den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (DPF) 33 berichtet, der im Juli 2023 in Kraft getreten ist. Der Angemessenheitsbeschluss zum DPF ist der Nachfolger des Angemessenheitsbeschlusses zum „Privacy Shield“, der vom Europäischen Gerichtshof im Jahr 2020 für ungültig erklärt worden war. 34 Seit Inkrafttreten des Angemessenheitsbeschlusses zum DPF können personenbezogene Daten im Anwendungsbereich des Angemessenheitsbeschlusses wieder an US- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 2024 35 Deutscher Bundestag – 21. Wahlperiode Drucksache 21/120– 35 – Unternehmen und Organisationen, die nach dem DPF zertifiziert sind, übermittelt werden, ohne dass weitere Übermittlungsinstrumente gemäß Kapitel V DSGVO erforderlich sind. Ein Jahr nach dem Inkrafttreten des Angemessenheitsbeschlusses fand dessen erstmalige Überprüfung im Juli 2024 in Washington, D.C. statt. Daran nahmen Vertreter von US-Behörden und auf Seiten der EU die Europäische Kommission sowie Vertreter des EDSA teil. Wie in meinem vorigen Tätigkeitsbericht angekündigt, habe ich mich durch Mitarbeitende an dieser ersten Überprüfung intensiv beteiligt, federführend zum Themenkomplex „Government Access“. Im Anschluss an die Überprüfung haben sowohl die Europäische Kommission 35 als auch der EDSA 36 einen Prüfbericht veröffentlicht. Die Europäische Kommission stellt in ihrem Bericht fest, dass die US-Behörden die erforderlichen Strukturen und Verfahren eingerichtet haben, um eine effektive Funktionsweise des DPF zu gewährleisten. Sie weist gleichzeitig darauf hin, dass Erfahrungen mit der praktischen Anwendung nach einem Jahr noch limitiert waren und erläutert, welche Entwicklungen sie für erforderlich hält und überwachen wird. Der EDSA führt in seinem Bericht aus, dass bereits viele Umsetzungsschritte vorgenommen worden sind. Gleichzeitig merkt er an, dass künftig weitere Umsetzungsmaßnahmen zu treffen, in einzelnen Punkten Klarstellungen notwendig und die Entwicklungen im US-Recht zu beobachten sind. Im Hinblick auf die datenschutzrechtlichen Grundsätze, an die sich die zertifizierten US-Unternehmen halten müssen (sog. „commercial part“), kommt der Bericht des EDSA zu dem Ergebnis, dass die Umsetzung der wesentlichen Schritte des Zertifizierungsverfahrens und der unterschiedlichen Rechtsbehelfsmöglichkeiten erfolgt ist. Weiterer Umsetzungsbedarf wird im Hinblick auf eine Verstärkung proaktiver Kontrollen zur Einhaltung der datenschutzrechtlichen Grundsätze durch die US- Behörden gesehen. Gleichzeitig hält der EDSA es für erforderlich, dass weitere Hilfestellungen zum Verständnis der datenschutzrechtlichen Grundsätze veröffentlicht 35 Bericht der Kommission an das europäische Parlament und den Rat über die erste regelmäßige Überprüfung der Funktionsweise des Angemessenheitsbeschlusses zum Datenschutzrahmen EU-USA, Brüssel, den 9. Oktober 2024, COM(2024) 451 final, abrufbar unter: https://eur-lex.europa.eu/ legal-content/DE/TXT/?uri=CELEX%3A52024DC0451&qid=1731661085429 36 Bericht des EDSA zum ersten Review des EU-U.S. Data Privacy Framework, Version 1.1 vom 4. November 2024, abrufbar unter: https://www.edpb.europa.eu/system/files/2024-11/edpb_report_20241104_reportonfirstreviewofeu-u.s.dpf_en.pdf 37 a. a. O. insbesondere. Seite 4, Rn. 7 ff., Rn. 64 ff. werden. Dies betrifft insbesondere Fragen zur Weiterübermittlung und zum Begriff der Personaldaten 37. Wesentlicher Gegenstand der ersten Überprüfung im Bereich „Government Access“ war die Umsetzung der Datenschutzstandards, die infolge des sogenannten Schrems II-Urteils des EuGHs (Rechtssache C-311/18) in das US-Recht eingeführt worden waren. Die vom EuGH in dieser Entscheidung aufgezeigten Defizite sollen durch einen von den US-Nachrichtendiensten zu beachtenden Grundsatz der Verhältnismäßigkeit und ein neues Beschwerdeverfahren ausgeräumt werden. Für den EDSA ist besonders wichtig, ob diese Änderungen im US-Recht nun auch praktisch wirksam sind. Dabei konnte die Umsetzung des neuen Beschwerdeverfahrens positiv bewertet werden. So ist das für dieses Verfahren zentrale Data Protection Review Court nach der Benennung von acht Richtern voll besetzt und arbeitsfähig. Bei der konkreten Anwendung des neuen Verhältnismäßigkeitsgrundsatzes durch die US-Nachrichtendienste gibt es allerdings noch Klarstellungsbedarf. Dieser Gesichtspunkt ist weiter sorgfältig zu beobachten. Eine bedeutsame datenschutzrelevante Rechtsentwicklung zu Government Access erfordert ebenfalls genaue Beobachtung. Im April 2024 wurde eine der maßgeblichen Rechtsgrundlagen für die nachrichtendienstliche Erhebung von aus der EU in die USA übermittelter personenbezogener Daten novelliert. Der EDSA macht hier Bedenken zu mangelnder Rechtsklarheit geltend, die Unsicherheit über die tatsächliche Reichweite der zulässigen Datenerhebung schaffen könnte. Gemäß der DSGVO müssen Angemessenheitsbeschlüsse im Hinblick auf ihre Funktionsweise mindestens alle vier Jahre überprüft werden. Bezüglich des Angemessenheitsbeschlusses zum DPF halten sowohl der EDSA als auch die Europäische Kommission eine frühere Überprüfung für sinnvoll. Publikationen des EDSA zum DPF Um Betroffene zu informieren, wie sie ihre Rechte nach dem DPF geltend machen können, hat der EDSA verschiedene Dokumente publiziert. Hierbei handelt es sich um Formulare und Informationen zum Beschwerdever- Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit 202436 Drucksache 21/120 Deutscher Bundestag – 21. Wahlperiode– 36 – fahren gegenüber US-Organisationen/-Unternehmen in

Anzeige gekürzt – vollständiger Text im Original.

Relationen