Internet-Law

Onlinerecht und Bürgerrechte 2.0

17.12.14

Wann ist eine private Videoüberwachung zulässig?

Die Entscheidung des EuGH zur privaten Videoüberwachung (Urteil vom 11.12.2014, Az.:C?212/13) ist in den Medien zum Teil gänzlich falsch dargestellt worden. Der EuGH hat die private Videoüberwachung keineswegs verboten. Bemerkenswert an der Entscheidung des EuGH ist lediglich, dass eine private Videoüberwachung vom EuGH nicht als ausschließlich persönliche oder familiäre Tätigkeit bewertet wird, sobald sie sich auch nur teilweise auf den öffentlichen Raum erstreckt. Für eine solche Videoüberwachungen gilt das Datenschutzrecht, was noch nichts darüber besagt unter welchen Voraussetzungen eine solche Maßnahme im Einzelfall dennoch zulässig sein kann. Aus deutscher Sicht spiegelt die Entscheidung des EuGH im Ergebnis nur das wider, was § 6b BDSG im Grundsatz ohnehin bereits normiert.

Was die Zulässigkeit einer solchen Videoüberwachung angeht, bleibt der EuGH mangels Relevanz für die Vorlagefrage zwar vage, merkt allerdings an, dass eine private Videoüberwachung zulässig sein kann, zum Schutz des Eigentums, der Gesundheit und des Lebens des für die Verarbeitung Verantwortlichen und seiner Familie.

Auch das entspricht im Grundsatz der deutschen Rechtssprechung zu dieser Frage, die bislang eine Einzelfallabwägung zwischen dem allgemeinen Persönlichkeitsrecht desjenigen, der gefilmt wird und den berechtigten Interessen des Überwachenden vornimmt. Hierbei sind die Hürden für die Zulässigkeit einer Videoüberwachung allerdings bislang eher hoch. Nach ständiger Rechtsprechung des BGH ist bei der Installation von Anlagen der Videoüberwachung auf einem Grundstück grundsätzlich sicherzustellen, dass weder der angrenzende öffentliche Bereich, noch benachbarte Privatgrundstücke oder der gemeinsame Zugang zu diesen von der Kamera erfasst werden (BGH, Urteil vom 16.03.2010, Az. VI ZR 176/09; BGH, NJW 1995, 1955; AG Nürtingen, NJW-RR 2009, 377 f). Der BGH betont, dass derartige Maßnahmen das allgemeine Persönlichkeitsrechts erheblich beeinträchtigen. Ein derartiger Eingriff in das allgemeine Persönlichkeitsrecht kann allerdings dann zulässig sein, wenn schwerwiegende Beeinträchtigungen der Rechte des Überwachenden, beispielsweise Angriffe auf seine Person oder seine unmittelbar Wohnsphäre nicht in anderer Weise abgewehrt werden könnten (BGH, NJW 1995, 1955, 1957). Das bedeutet jedenfalls, dass nicht jedes nachvollziehbare Interesse genügt, sondern eine schwerwiegende Beeinträchtigung dargelegt werden muss. Andernfalls ist die private Videoüberwachung, die den öffentlichen Raum miterfasst, unzulässig.

Zusammenfassend lässt sich also sagen, dass eine Videoüberwachung, die nur die eigenen Flächen und Räume des Überwachenden betrifft, ohne weiteres zulässig ist. Sobald allerdings der öffentliche Raum oder private Flächen eines Dritten, insbesondere eines Nachbarn betroffen sind, muss der Überwachende eine erhebliche Beeinträchtigung seiner eigenen Rechtsposition geltend machen können.

Die Entscheidung des EuGH ist übrigens auch einschlägig, wenn Webcams öffentliche Plätze oder Flächen erfassen und Personen erkennbar sind. Der Betrieb derartiger Webcams ist datenschuztzwidrig.

posted by Stadler at 09:29  

27.11.14

Datenschutz à la Facebook

Facebook beglückt alle Nutzer gerade mit folgendem Benachrichtigungstext:

Durch Nutzung unserer Dienste nach dem 1. Januar 2015 stimmst du unseren aktualisierten Bedingungen sowie unserer aktualisierten Datenrichtlinie und Cookies-Richtlinie zu und erklärst dich außerdem damit einverstanden, dass du verbesserte Werbeanzeigen siehst, die auf den von dir genutzten Apps und Webseiten basieren. Nachfolgend erfährst du mehr über diese Aktualisierungen und darüber, wie du steuern kannst, welche Werbeanzeigen du siehst.

Was soll man dazu sagen? Vielleicht folgendes: Durch Nutzung des Dienstes erteile ich zu nichts eine Zustimmung.

Und ich erkläre mich mit personalisierter Werbung einverstanden? Nein, Mr. Zuckerberg, das tue ich nicht. Ich widerspreche hiermit ausdrücklich der Erstellung von Nutzungsprofilen. Wenn eure Datenverarbeitung ohne meine Einwilligung rechtswidrig ist, dann bleibt sie das auch weiterhin.

Nachdem sich Facebook aber eh wenig um deutsches bzw. europäisches Datenschutzrecht schert, frage ich mich, wozu es so tut als würde es meine Zustimmung einholen? Um anschließend so tun zu können als ob Facebook das Datenschutzrecht beachten würde?

Man fragt sich an dieser Stelle unweigerlich, ob derartige Placebomaßnahmen eigentlich mehr über Facebook oder mehr über den Zustand des europäischen Datenschutzrechts aussagen.

posted by Stadler at 14:21  

7.11.14

Bewertungsportale verstoßen nicht gegen den Datenschutz

Die Entscheidung des BGH nach der es ein Arzt grundsätzlich dulden muss, dass seine Leistung im Internet – auf jameda.de – bewertet wird, ist nunmehr im Volltext online (Urteil vom 23.09.2014, Az.: VI ZR 358/13). Auf die Entscheidung wurde hier bereits hingewiesen.

Der BGH prüft die zugrundeliegende Frage ausschließlich anhand der Vorschriften des Bundesdatenschutzgesetzes (BDSG) und weist zunächst darauf hin, dass das sog. Medienprivileg (§ 57 Abs. 1 Satz 1 Rundfunkstaatsvertrag, § 41 Abs. 1 BDSG) für Bewertungsportale nicht gilt, solange keine journalistisch-redaktionelle Bearbeitung stattfindet. Das wirft – de lege ferenda – weiterhin die Frage auf, ob es nicht notwendig ist, in das Datenschutzrecht ein wesentlich weitergehendes Privileg für Äußerungen im Allgemeinen zu implementieren.

Der BGH prüft die Zulässigkeit der Veröffentlichung der personenbezogenen Ärztebewertung im Internet sodann anhand der Gestattungsvorschrift des § 29 Abs. 1 Nr. 1 BDSG. Im Rahmen dieser Vorschrift führt der BGH eine Abwägung zwischen den Rechten des klagenden Arztes und den Interessen der Nutzer an der Bewertung durch. In grundrechtlicher Hinsicht bedeutet dies eine Abwägung zwischen dem Schutz des Rechts auf informationelle Selbstbestimmung auf der einen und dem Recht auf Kommunikationsfreiheit auf der anderen Seite, wobei laut BGH auch die mittelbare Drittwirkung des beiden Parteien zustehenden Grundrechts der Berufsfreiheit zu berücksichtigen ist. Der BGH erwähnt in diesem Zusammenhang ausdrücklich die einschlägigen Grundrechte nach dem GG und der EMRK.

Der BGH betont dann u.a., dass die Bewertung nur die berufliche Tätigkeit des Arztes betrifft und sich der Einzelne im Bereich der Sozialsphäre wegen der Wirkungen, die seine Tätigkeit hier für andere hat, von vornherein auf die Beobachtung seines Verhaltens durch eine breitere Öffentlichkeit und auf Kritik an seinen Leistungen einstellen müsse. Äußerungen im Rahmen der Sozialsphäre dürfen laut BGH allerdings nur im Falle schwerwiegender Auswirkungen auf das Persönlichkeitsrecht mit negativen Sanktionen verknüpft werden, so etwa dann, wenn eine Stigmatisierung, soziale Ausgrenzung oder Prangerwirkung droht.

Der BGH äußerst sich dann auch zu dem Aspekt, dass die Bewertung anonym vorgenommen werden kann und führt hierzu aus:

Dass Bewertungen im von der Beklagten betriebenen Portal – abgesehen von der Angabe einer E-Mail-Adresse – anonym abgegeben werden können, führt nicht dazu, dass das Interesse des Klägers an der Löschung der Daten dasjenige der Beklagten an der Speicherung überwöge. Wie oben dargestellt, sind die bewerteten Ärzte und damit auch der Kläger hierdurch nicht schutzlos gestellt. Die anonyme Nutzung ist dem Internet zudem immanent. Dementsprechende Regelungen zum Schutz der Nutzerdaten gegenüber dem Diensteanbieter finden sich in den §§ 12 ff. TMG (vgl. insbesondere § 13 Abs. 6 Satz 1 TMG und Senatsurteil vom 1. Juli 2014 – VI ZR 345/13, NJW 2014, 2651 Rn. 8 ff.). Eine Beschränkung der Meinungsäußerungsfreiheit auf Äußerungen, die einem bestimmten Individuum zugeordnet werden können, ist mit Art. 5 Abs. 1 Satz 1 GG nicht vereinbar (Senatsurteil vom 23. Juni 2009 – VI ZR 196/08, BGHZ 181, 328 Rn. 38). Die Möglichkeit, Bewertungen auch anonym abgeben zu können, erlangt im Falle eines Ärztebewertungsportals im Übrigen ganz besonderes Gewicht. Denn häufig wird die Bewertung eines Arztes mit der Mitteilung sensibler Gesundheitsinformationen, etwa über den Grund der Behandlung oder die Art der Therapie, verbunden sein. Wäre die Abgabe einer Bewertung nur unter Offenlegung der Identität möglich, bestünde deshalb hier ganz besonders die Gefahr, dass eigentlich bewertungswillige Patienten im Hinblick darauf von der Abgabe einer Bewertung absehen.

Der BGH führt also in Kenntnis des Google-Urteils des EuGH, das in den Urteilsgründen sogar ausdrücklich Erwähnung findet, im Rahmen des § 29 BDSG eine klassische und ergebnisoffene Grundrechtsabwägung durch.

posted by Stadler at 09:29  

30.10.14

PKW-Maut jetzt doch mit elektronischer Kennzeichenerfassung

Die PKW-Maut soll jetzt entgegen der bisherigen Ankündigungen doch über ein System der elektronischen Kennzeichenerfassung wie bei der LKW-Maut erhoben werden. Vermutlich hat sich Verkehrsminister Dobrindt mit dieser Ankündigung nur deshalb so lange Zeit gelassen, weil er wusste, dass in diesem Punkt mit Widerstand von Datenschützern und Bürgerrechtlern zu rechnen ist.

Es wird auch nicht lange dauern, bis die üblichen Verdächtigen – Polizeigewerkschaften und innenpolitische Hardliner – fordern werden, die Daten, die ja dann schließlich schon da sind, auch zu polizeilichen Zwecken und zur Strafverfolgung zu verwenden.

Die Maut wird also möglicherweise kaum Einnahmen bringen, aber dafür wird ein weiteres elektronisches Überwachungsinstrumentarium eingeführt, das massenhaft Standortdaten von Fahrzeugen generiert.

posted by Stadler at 15:26  

28.10.14

EuGH soll klären, ob IP-Adressen personenbezogene Daten sind

Seit vielen Jahren streiten Juristen über die Frage, ob IP-Adressen personenbezogene Daten im Sinne des Datenschutzrechts sind. Die Antwort auf diese Frage hat weitreichende Folgen beispielsweise für die Zulässigkeit von Tracking-Tools, die systematisch IP-Adressen aufzeichnen und auswerten. Den Streitstand habe ich hier im Blog mehrfach erläutert, u.a. hier, hier und hier.

Der BGH hat die Streitfrage heute (Beschluss vom 28.10.2014, Az.: VI ZR 135/13) dem Europäischen Gerichtshof (EuGH) vorgelegt und möchte von diesem wissen, ob Art. 2 Buchstabe a der EG-Datenschutz-Richtlinie dahin auszulegen ist, dass eine IP-Adresse, die ein Diensteanbieter im Zusammenhang mit einem Zugriff auf seine Internetseite speichert, für diesen schon dann ein personenbezogenes Datum darstellt, wenn lediglich ein Dritter – also der Zugangsprovider – über das zur Identifizierung der betroffenen Person erforderliche Zusatzwissen verfügt.

Für den Fall, dass der EuGH davon ausgeht, dass IP-Adressen (stets) Personenbezug aufweisen, möchte der BGH vom EuGH ferner die Frage geklärt haben, ob

die EG-Datenschutz-Richtlinie einer Vorschrift des nationalen Rechts mit dem Inhalt des § 15 Abs. 1 TMG entgegen steht, wonach der Diensteanbieter personenbezogene Daten eines Nutzers ohne dessen Einwilligung nur erheben und verwenden darf, soweit dies erforderlich ist, um die konkrete Inanspruchnahme des Telemediums durch den jeweiligen Nutzer zu ermöglichen und abzurechnen, und wonach der Zweck, die generelle Funktionsfähigkeit des Telemediums zu gewährleisten, die Verwendung nicht über das Ende des jeweiligen Nutzungsvorgangs hinaus rechtfertigen kann.

Bei dieser Frage geht es vor allem darum, ob die Datenschutzrichtlinie eine kurzzeitige Speicherung von IP-Adressen aus technischen Gründen (Systemsicherheit o.ä.) gestattet – was der Praxis großer deutscher Provider entspricht – oder ob eine Speicherung nur dann erlaubt ist, wenn dies zu Abrechungszwecken erforderlich ist, was dann freilich bedeuten würde, dass bei Flatrate-Tarifen keine Speicherung erfolgen darf.

Die zugrundeliegende Klage stammt übrigens von dem Piratenpolitiker Patrick Breyer.

(Quelle: Pressemitteilung des BGH)

posted by Stadler at 11:32  

9.10.14

Muss Google den betroffenen Content-Anbieter von einer Löschung aus dem Index informieren?

Die Konferenz der Datenschutzbeauftragten des Bundes und der Länder hat sich u.a. mit dem Google-Urteil des EuGH beschäftigt und diesbezüglich die bemerkenswerte Auffassung vertreten, dass Google den Content-Anbieter, dessen Inhalte ausgelistet werden, hierüber nicht informieren darf. Wörtlich heißt es in der aktuellen Entschließung der Datenschützer:

Eine Befugnis der Anbieter von Suchmaschinen, Inhaltsanbieter routinemäßig über die Sperrung von Suchergebnissen zu informieren, besteht nicht. Dies gilt auch dann, wenn die Benachrichtigung nicht ausdrücklich den Namen des Betroffenen enthält.

Woraus ein solches gesetzliches Verbot, den Inhaltsanbieter zu informieren, allerdings resultieren sollte, verschweigt das Papier. Insoweit sollte man zunächst berücksichtigen, dass die Entfernung eines möglicherweisen legalen Inhalts aus dem Index von Google einen erheblichen Rechtseingriff gegenüber dem Inhaltsanbieter darstellen kann. In grundrechtlicher hinsicht können sowohl die Meinungsfreiheit als auch die wirtschaftliche Betätigungsfreiheit betroffen sein. Auch das Informationsinteresse der Allgemeinheit wird beenträchtigt. Vor diesem Hintergrund muss es dem betroffenen Inhaltsanbieter ebenso wie dem datenschutzrechtlich Betroffenen möglich sein, sich (effektiv) gerichtlich gegen eine solche Auslistung durch Google oder eine andere Suchmaschine zu wehren. Allein deshalb ist ein Verbot einer Benachrichtung, entgegen der Ansicht der Datenschutzbehörden, nicht begründbar.

Speziell im Falle von Google kommt ein weiterer Aspekt hinzu. Google verfügt auf dem Suchmaschinenmarkt über eine marktbeherrschende Stellung. Das hat Auswirkungen auch im Bereich des Zivilrechts. Marktbeherrschende Unternehmen unterliegen gegenüber Unternehmen einem Abschlusszwang (Kontrahierungszwang), wenn die Ablehnung eines Vertragsschlusses gegen das kartellrechtliche Diskriminierungsverbot verstößt. Auch gegenüber Verbrauchern wird allgemein angenommen, dass ein Kontrahierungszwang besteht und ein Vertragsschluss nur aus sachlichen Gründen abgelehnt werden darf. Auch wenn es sich vorliegend nicht um einen klassischen Vertrag handelt, so liegt zumindest ein vertragsähnliches Nutzungsverhältnis vor.

Man muss also davon ausgehen, dass zumindest gegenüber dem marktberrschenden Unternehmen Google ein Anspruch auf Aufnahme in den Suchindex und auf Anzeige in der Trefferliste besteht. Ein sachlicher Grund für eine Auslistung oder Nichtaufnahme kann natürlich darin bestehen, dass das Persönlichkeitsrecht des datenschutzrechtlich Betroffenen verletzt wird. Ob das tatsächlich der Fall ist oder nicht, müssen aber letztlich die Gerichte entscheiden. Damit der betroffene Inhaltsanbieter seine Rechte aber überhaupt effektiv wahrnehmen kann, muss ihn Google von der Auslistung informieren.

Es wird ohnehin interessant sein zu sehen, ob sich auch betroffene Inhaltsanbieter gegen eine Entfernung aus dem Suchindex wehren werden. Google befindet sich letztlich in einer unangenehmen Sandwichposition. Es muss die Rechte beider Seiten gegeneinander abwägen und hat hierbei stets das Risiko zu tragen, dass eine Seite die Maßnahme von Google gerichtlich überprüfen lassen kann.

Die Haltung der Datenschutzbehörden erweist sich einmal mehr als äußerst einseitig auf den datenschutzrechtlich Betroffenen ausgerichtet. Die Datenschutzbehörden sind daher kaum als neutrale Sachwalter zu betrachten, denen man eine objektive und ausgewogene Abwägungsentscheidung zutrauen kann.

posted by Stadler at 15:24  

23.9.14

Das Datenschutzrecht schützt nicht vor einer Leistungsbewertung im Internet

Ärzte können nicht verhindern, im Internet bewertet zu werden. Das Datenschutzrecht bietet keine Handhabe dafür, nicht in ein Bewertungsportal aufgenommen zu werden. Das hat der BGH heute entschieden (Urteil vom 23. September 2014, Az.: VI ZR 358/13).

In der Pressemitteilung des BGH ist folgender Satz besonders bemerkenswert:

Das Recht des Klägers auf informationelle Selbstbestimmung überwiegt das Recht der Beklagten auf Kommunikationsfreiheit nicht.

Der BGH sieht – anders als zuletzt der EuGH – keinen Vorrang datenschutzrechtlicher Vorschriften vor dem Recht auf Meinungs- und Informationsfreiheit. Auch andere zentrale Passagen der Pressemitteilung des BGH sind lesenswert:

Die Beklagte ist deshalb nach § 29 Abs. 1 Bundesdatenschutzgesetz (BDSG) zur Erhebung, Speicherung und Nutzung sowie nach § 29 Abs. 2 BDSG zur Übermittlung der Daten an die Portalnutzer berechtigt. Zwar wird ein Arzt durch seine Aufnahme in ein Bewertungsportal nicht unerheblich belastet. Abgegebene Bewertungen können – neben den Auswirkungen für den sozialen und beruflichen Geltungsanspruch des Arztes – die Arztwahl behandlungsbedürftiger Personen beeinflussen, so dass er im Falle negativer Bewertungen wirtschaftliche Nachteile zu gewärtigen hat. Auch besteht eine gewisse Gefahr des Missbrauchs des Portals.

Auf der anderen Seite war im Rahmen der Abwägung aber zu berücksichtigen, dass das Interesse der Öffentlichkeit an Informationen über ärztliche Leistungen vor dem Hintergrund der freien Arztwahl ganz erheblich ist und das von der Beklagten betriebene Portal dazu beitragen kann, einem Patienten die aus seiner Sicht erforderlichen Informationen zur Verfügung zu stellen. Zudem berühren die für den Betrieb des Portals erhobenen, gespeicherten und übermittelten Daten den Arzt nur in seiner sogenannten “Sozialsphäre”, also in einem Bereich, in dem sich die persönliche Entfaltung von vornherein im Kontakt mit anderen Personen vollzieht. Hier muss sich der Einzelne auf die Beobachtung seines Verhaltens durch eine breitere Öffentlichkeit sowie auf Kritik einstellen. Missbrauchsgefahren ist der betroffene Arzt nicht schutzlos ausgeliefert, da er von der Beklagten die Löschung unwahrer Tatsachenbehauptungen sowie beleidigender oder sonst unzulässiger Bewertungen verlangen kann. Dass Bewertungen anonym abgegeben werden können, führt zu keinem anderen Ergebnis. Denn die Möglichkeit zur anonymen Nutzung ist dem Internet immanent (vgl. § 13 Abs. 6 Satz 1 des Telemediengesetzes [TMG])

Quelle: PM des BGH vom 23.09.2014

posted by Stadler at 20:47  

19.9.14

Der mittlerweile unbedeutende Streit der Datenschützer über IP-Adressen

Ob IP-Adressen als personenbezogene Daten im Sinne des Datenschutzrechts anzusehen sind, ist ein alter Streit, der seit Jahren geführt wird und der nunmehr auf Betreiben des Piratenpolitikers Patrick Breyer vor dem BGH gelandet ist. Und so wie es aussieht, könnte er von dort aus auch noch zum EuGH wandern. Auch wenn man diese Diskussion als Jurist für spannend halten kann, sollte man doch erkennen, dass sie ihre praktische Bedeutung in den letzten Jahren eingebüßt hat. Warum, das erklärt Alvar Freude in seinem Blog.

Aktuelle Tracking-Konzepte wie das Browser-Fingerprinting kommen ohne IP-Adressen aus. Für die gerne als Datenkraken verschrienen Unternehmen wie Google, Facebook oder Amazon spielen IP-Adressen keine wesentliche Rolle mehr, wenn es um die Ermittlung des Nutzerverhaltens geht.

Ganz anders sieht es allerdings im Bereich der Strafverfolgung oder bei der Ermittlung von Filesharern aus. Dort bildet die IP-Adresse, die im Zusammenhang mit einem bestimmten Nutzerverhalten zu einem bestimmten Zeitpunkt geloggt wurde, den zentrale Anknüpfungspunkt um mithilfe des Providers den dahinterstehenden User zu ermitteln. Insoweit ist es aber unerheblich, ob man die IP-Adresse als Datum mit absolutem oder nur relativem Personenbezug betrachtet. Denn das Gesetz sieht für diese Ermittlungsmaßnahmen ohnehin ausdrückliche Gestattungstatbestände vor.

Das höchste deutsche Zivilgericht wird also einen Streit entscheiden, der kaum mehr praktische Bedeutung hat, auch wenn ihn Juristen weiterhin eifrig führen.

posted by Stadler at 17:18  

5.9.14

OVG Schleswig bestätigt: Betreiber von Facebook-Fansites haften nicht für Datenschutzverstöße von Facebook

Das Unabhängige Landeszentrum für Datenschutz (ULD) Schleswig-Holstein hatte von den Betreibern von Facebook-Fanpages verlangt, diese Seiten wegen datenschutzrechtlicher Verstöße zu deaktivieren.

Diese Anordnung des ULD hat das Verwaltungsgericht Schleswig aufgehoben. Das Oberverwaltungsgericht hat die Entscheidung des VG jetzt mit Urteil vom 05.09.2014 (Az.: 4 LB 20/13) bestätigt. Wegen der besonderen Bedeutung der Angelegenheit wurde die Revision zum Bundesverwaltungsgericht zugelassen. In der Pressemitteilung des OVG heißt es zur Begründung der Entscheidung u.a.:

Der Betreiber einer Facebook-Fanpage ist für die allein von Facebook vorgenommene Verarbeitung personenbezogener Daten von Besuchern der Fanpage datenschutzrechtlich nicht verantwortlich, denn er hat keinen Einfluss auf die technische und rechtliche Ausgestaltung der Datenverarbeitung durch Facebook. Dass er von Facebook anonyme Statistikdaten über Nutzer erhält, begründet keine datenschutzrechtliche Mitverantwortung. Das ULD als Datenschutzaufsichtsbehörde darf den Fanpagebetreiber deshalb nicht zur Deaktivierung seiner Fanpage verpflichten. (…)

Nach Auffassung des Oberverwaltungsgerichts war diese Anordnung des ULD auch bereits deshalb rechtswidrig, weil vor einer Untersagungsverfügung an einen datenschutzrechtlich Verantwortlichen erst ein abgestuftes Verfahren einzuhalten ist, in dem zunächst eine Umgestaltung der Datenverarbeitung angeordnet und ein Zwangsgeld verhängt werden muss. Eine rechtlich grundsätzlich denkbare Ausnahmesituation hiervon lag nicht vor.

posted by Stadler at 15:41  

26.8.14

Verbesserte zivilrechtliche Ahndung von Datenschutzverstößen?

Das geplante “Gesetz zur Verbesserung der zivilrechtlichen Durchsetzung von verbraucherschützenden Vorschriften des Datenschutzrechts” sieht die Schaffung einer Verbandsklagebefugnis vor.  Danach sollen alle datenschutzrechtlichen Vorschriften, die für die Erhebung, Verarbeitung und Nutzung von personenbezogenen Daten eines Verbrauchers durch einen Unternehmer gelten, als Verbraucherschutzgesetze im Sinne des § 2 Absatz 1 UKlaG gelten. Die Folge ist eine Klagebefugnis von Verbraucherschutzverbänden gegen Datenschutzverstöße von Unternehmen.

Die Deutsche Gesellschaft für Recht und Informatik (DGRI) kritisiert das Gesetzesvorhaben in einer Stellungnahme mit dem Argument, Datenschutz sei kein Verbraucherschutz, sondern vielmehr ein grundrechtsgleiches Recht, dessen Überwachung deshalb unabhängigen Kontrollstellen vorbehalten sein muss – also den bereits existenten Datenschutzaufsichtsbehörden – und  nicht Verbraucherschutzverbänden mit kommerziellen und/oder einseitig dem Verbraucherschutz untergeordneten Interessen überlassen werden darf.

Die Kritik erscheint mir zwar im Ansatz zutreffend, aber in ihrer Schlussfolgerung falsch zu sein. Datenschutz ist sicherlich kein Verbraucherschutz. Wenn man ihn allerdings wie die DGRI als grundrechtsgleiches Recht begreift, wofür nicht zuletzt die EU-Grundrechtecharta spricht, dann kann die Forderung eigentlich nur lauten, effektiven Individualrechtsschutz zugunsten der betroffenen Bürger zu schaffen. Vielleicht ist der Staat zum Schutz des Grundrechts geradezu gehalten, Individualrechtsschutz vorzusehen, der Unterlassungs- und Schadensersatzansprüche umfasst. Die Kontrolle durch unabhängige Aufsichtsbehörden – die es ja bereits gibt – stellt insoweit kein Surrogat dar.

Auch die weitere Aussage der DGRI, die vorhandenen Rechtsinstrumente zur Verfolgung datenschutzrechtlicher Verstöße seien ausreichend und einem behaupteten Vollzugsdefizit können allenfalls durch Verbesserung der Ausstattung der Aufsichtsbehörden begegnet werden, dürfte nicht nur wegen des fehlenden Individualrechtsschutzes diskutabel sein.

Denn die Aufsichtsbehörden haben derzeit (nur) die in § 38 BDSG festgelegten Befugnisse, die in der Praxis häufig keine effektiven Sanktionen ermöglichen. Speziell in diesem Punkt geht die geplante Datenschutzgrundverordnung deshalb zu recht über das bisherige Sanktionssystem hinaus.

Mein Fazit lautet daher, dass eine effektive zivilrechtliche Ahndung von Datenschutzverstößen voraussetzen würde, dass man konkrete Individualansprüche auf Unterlassung- und Schadensersatz schafft. Die Bundesregierung geht mit der Schaffung einer Verbandsklagebefugnis lediglich einen halbherzigen Mittelweg.

posted by Stadler at 21:32  
Nächste Seite »