Internet-Law

Onlinerecht und Bürgerrechte 2.0

16.9.11

BGH zur automatisierten Auswertung von Online-Datenbanken

Der BGH hatte über die Frage der Zulässigkeit der automatisierten Auswertung von Online-Datenbanken zu entscheiden. Ähnliche Fallkonstellationen waren schon mehrfach Gegenstand gerichtlicher Auseinandersetzungen und werden gerne unter dem Schlagwort „Screen-Scraping“ diskutiert.

Nach dem Urteil des BGH vom 22.06.2011 (Az.: I ZR 159/10) ist es zulässig, dass mehrere Onlinebörsen (für Automobile) softwaregestützt gleichzeitig nach Verkaufsangeboten durchsucht und ausgewertet werden, ohne dass der Nutzer des Programms die Websites der Onlinebörsen dafür aufsuchen muss.

Der Betreiber einer Automobil-Onlinebörse hatte gegen den Softwarehersteller geklagt, weil er durch diese Art der Auswertung seine Rechte als Datenbankhersteller verletzt sah und außerdem meinte, die Auswertung sei wettbewerbswidrig.

Der BGH stellt zunächst fest, dass eine Atomobil-Onlinebörse als Datenbank im Sinne von §§ 87a ff. UrhG anzusehen ist.

Der BGH verneint dann eine Auswertung wesentlicher Teile der Datenbank, weil der Nutzer immer eine bestimmte Fahrzeugmarke und ein bestimmtes Fahrzeugmodell angeben muss. Es ist deshalb nach Ansicht des BGH ausgeschlossen, dass aufgrund der Suchanfrage eines Nutzers sämtliche Fahrzeugdaten der Datenbank im Arbeitsspeicher des Nutzers gespeichert werden.

Der BGH führt außerdem aus, dass die Nutzer der Software, die mittels der automatisierten Abfrage permanent Daten der Datenbank im Arbeitsspeicher ihres Computers speichern, damit zwar wiederholt und systematisch Teile der Datenbank der Klägerin vervielfältigen. Diese Vervielfältigungen stehen jedoch der Verwertung eines nach Art oder Umfang wesentlichen Teils der Datenbank nicht gleich. Sie sind nämlich nach Ansicht des BGH nicht darauf gerichtet, die Gesamtheit oder einen wesentlichen Teil des Inhalts der geschützten Datenbank wieder zu erstellen.

Der BGH macht deutlich, dass sich das Schutzrecht des Datenbankherstellers nicht auf solche Handlungen erstreckt, mit denen eine Datenbank nur abgefragt wird. Wenn der Datenbankhersteller die Abfrage einschränken will, dann muss er eine Zugangsbeschränkung installieren.

Erst dann, wenn für die Darstellung des Inhalts der Datenbank auf dem Bildschirm die ständige oder vorübergehende Übertragung der Gesamtheit oder eines wesentlichen Teils des Inhalts auf einen anderen Datenträger erforderlich ist, kann die betreffende Abfrage von der Genehmigung des Inhabers des Schutzrechts abhängig gemacht werden.

Das Inverkehrbringen einer Software, mit der Inhalte von Internetseiten abgerufen werden können, die deren Betreiber ohne Einschränkungen öffentlich zugänglich gemacht hat, stellt außerdem auch dann keine gezielte Behinderung eines Mitbewerbers im Sinne des § 4 Nr. 10 UWG dar, wenn die Software es den Nutzern erspart, die Internetseite des Betreibers aufzusuchen und die zur Finanzierung der Internetseite eingestellte Werbung zur Kenntnis zu nehmen. Die Werbeumgehung hat der BGH bereits in seiner grundlegenden Paperboy-Entscheidung als wettbewerbsrechtlich nicht relevant angesehen.

 

 

 

posted by Stadler at 11:51  

15.9.11

Polizeigewerkschaft klagt gegen Erkennungsschilder von Polizisten

Was die Polizeigewerkschaften in der Diskussion um Erkennungsschilder noch immer nicht verstanden haben, ist, dass Polizeibeamte im Dienst keine Privatpersonen sind, sondern Staatsgewalt ausüben, wobei die Betonung leider gelegentlich wirklich auf Gewalt liegt. Der Staat hat dem Bürger offen gegenüberzutreten. Anonymität ist etwas was der Bürger gegenüber dem Staat einfordern kann, aber nicht umgekehrt. Aus diesem Grund halte ich Erkennungsschilder bei Polizeibeamten – es müssen nicht zwingend Namensschilder sein – für eine rechtsstaatliche Selbstverständlichkeit. Der Skandal ist eigentlich eher der, dass es derartige Schilder nicht längst in ganz Deutschland gibt. Mit ihrer Klage gegen solche Erkennungsschilder offenbart die Deutsche Polizeigewerkschaft (DPolG) eine bedenkliche rechtsstaatliche Haltung.

posted by Stadler at 21:51  

15.9.11

Google Analytics neuerdings datenschutzkonform?

Der Hamburgische Datenschutzbeauftragte hat heute eine, zumindest für mich, überraschende Pressemitteilung herausggegeben, in der er erklärt, dass Webseitenbetreibern ab sofort ein beanstandungsfreier Einsatz von Google Analytics möglich sei. Parallel hat auch Google Deutschland eine Mitteilung seines betrieblichen Datenschutzbeauftragten dazu veröffentlicht.

Das ist zwar für Nutzer von Google Analytics im Ergebnis erfreulich, zeigt allerdings bei näherer inhaltlicher Betrachtung, dass Deutschland nunmehr endgültig zum datenschutzrechtlichen Schilda geworden ist.

Der Hamburger Datenschutzbeauftragte teilt u.a. mit, dass  Google das Verfahren nunmehr dahingehend geändert habe, dass auf Anforderung des Webseitenbetreibers das letzte Oktett der IP-Adresse vor jeglicher Speicherung gelöscht wird, so dass darüber keine Identifizierung des Nutzers mehr möglich ist. Gleichzeitig verlangt er aber, dass der Webseitenbetreiber mit Google einen Vertrag zur Auftragsdatenverarbeitung nach den Vorschriften des Bundesdatenschutzgesetzes abschließen soll.

Diese Ausführungen sind datenschutzrechtlich widersprüchlich und auch widersinnig. Wenn tatsächlich eine Anonymisierung der IP-Adressen der Nutzer vor einer Übermittlung an Google stattfindet, dann bedeutet dies nichts anderes, als dass an Google keine personenbezogenen Daten mehr übermittelt werden.

Damit entfällt aber nach dem Gesetz die Pflicht des § 13 TMG, über die Datenerhebung und -verwendung zu informieren und insoweit dann auch die Notwendigkeit einer Datenschutzerklärung. Eine Vereinbarung über eine Auftragsdatenverarbeitung kann dann ebenfalls nicht mehr geboten sein, weil diese ja gerade eine (externe) Verarbeitung personenbezogener Daten voraussetzt.

Die Forderung nach einer schriftlichen Vereinbarung zwischen dem Webseitenbetreiber und Google i.S.v. § 11 BDSG ist aber auch deshalb fragwürdig, weil die inhaltlichen Anforderungen des § 11 BDSG in dieser Konstellation schwerlich erfüllbar sind. Erforderlich wäre es nämlich, dass Google an die Weisungen des Webseitenbetreibers gebunden ist (§ 11 Abs. 3 BDSG) und, dass Google dem Webseitenbetreiber umfangreiche Prüf- und Kontrollmöglichkeiten einräumt.

Google hält insoweit auch schon eine standardisierte Vereinbarung bereit, die Google sogar unterschreiben und zurückschicken will. Diese Vereinbarung genügt m.E. aber den inhaltlichen Anforderungen des § 11 BDSG, insbesondere, was die Kontrollrechte angeht, nicht. Denn die Kontrollmöglichkeit wird von Google darauf beschränkt, dass der Webseitenbetreiber als Auftraggeber einen Prüfbericht eines Wirtschaftsprüfers einsehen kann.

Auch die Konstruktion erscheint unklar. Offenbar soll diese Vereinbarung nach der Ansicht Googles mit Google Deutschland getroffen werden, während die Datenverarbeitung aber in den USA stattfindet. Die Auftragsdatenverarbeitung in Ländern außerhalb des EWR unterfällt aber letztlich nicht der Vorschrift des § 11 BDSG.

Machen wir es also nicht komplizierter als es ist. Wenn mittels Google Analytics, bei Einsatz des sog. IP-Masking, keine personenbezogenen Daten mehr übermittelt werden – und genau das besagt die Pressemitteilung des Hamburger Datenschutzbeauftragten – dann sind insoweit auch keinerlei datenschutzrechtliche Anforderungen mehr zu erfüllen. Denn das BDSG und das TMG gelten nur für die Verarbeitung personenbezogener Daten (§ 1 Abs. 2 BDSG, § 12 TMG).

Die bayerische Aufsichtsbehörde hat mir übrigens bereits zu Beginn des Jahres, im Rahmen einer Mandatsbearbeitung, mitgteteilt, dass gegen den Einsatz von Google Analytics keine Einwände bestünden, wenn das von Google bereitgestellte Zusatztool zum sog. IP-Masking verwendet und zusätzlich eine ausreichende Datenschutzerklärung vorgehalten wird.

Ergänzend noch ein paar Links zum Thema:

Datenschutztheater (von Kris Köhntopp)

Google Analytics ist amtlich datenschutzkonform (Heise)

Die Diskussion zu meinem Post auf Google+

GOOGLE ANALYTICS IST DATENSCHUTZKONFORM NUTZBAR!? (von Laurent Meister)

 

posted by Stadler at 12:45  

15.9.11

Haftung der Bank beim Phishing

Das Landgericht Landshut hat mit Urteil vom 14. Juli 2011 (Az.: 24 O 1129/11) einen äußerst interessanten Fall zum sog. Phishing entschieden.

Der Kläger hat  das von seiner Bank angebotene Online-Banking nach dem sog. iTAN-Verfahren genutzt. Anfang des Jahres 2011 wurde er Opfer eines Phishing-Angriffs. Durch einen auf seinem Rechner unbemerkt installierten Trojaner ist der Kläger auf eine Website geleitet worden, die der seiner Bank täuschend ähnlich sah. Dort wurde er wiederholt zur Eingabe von sog. Transaktionsnummern (TAN) aufgefordert. Der Kläger gabt dort insgesamt 100 (!) TAN’s ein.

Anschließend haben unbekannte Täter in 6 Einzelüberweisungen insgesamt 6000 EUR vom Konto des Klägers wegüberwiesen. Mit seiner Klage gegen die Bank verlangt der Kläger die Rückzahlung dieser 6000 EUR.

Das Landgericht Landshut hat der Klage stattgegegeben und die Bank zur Rückzahlung verurteilt.

Das Gericht stellt zunächst dar, dass im Rahmen des zwischen den Parteien bestehenden Girovertrages für die Überweisungen keine wirksame Anweisung des Klägers vorgelegen hat. Dies bedeutet, dass die Überweisung im Verhältnis zum Kläger das Kontoguthaben nicht wirksam geschmälert hat. Diese Argumentation ist zutreffend und juristisch nicht zu beanstanden.

Die entscheidene Frage lautet allerdings, ob dem Kläger ein Sorgfaltsverstoß vorzuwerfen war, der einen vertraglichen Schadensersatzanspruch der Bank gegen ihn begründet, mit der Konsequenz, dass der Kunde letztlich auf dem Schaden sitzen bleibt und nicht die Bank.

Eine solche Sorgfaltsverletzung hat das Landgericht verneint. Das Gericht wendet die Vorschrift des § 675v Abs. 2 BGB an, die die Haftung des Zahlers bei missbräuchlicher Nutzung eines Zahlungsauthentifizierungsinstruments regelt. Danach haftet der Zahler nur bei einer vorsätzlichen oder grob fahrlässigen Pflichtverletzung.

Der Kläger hat sicherlich fahrlässig gehandelt, was allerdings für eine Haftung nicht ausreichend ist. Die entscheidene Frage war also, ob auch die zusätzlichen Voraussetzungen einer groben Fahrlässigkeit gegeben waren, was das Gericht verneint hat.

Die Ansicht des Landgerichts, dass auch das Befolgen der Aufforderung, alle 100 TAN-Nummern einzugeben, keine grobe Fahrlässigkeit begründet, halte ich allerdings für diskutabel.

Wenn man von einem durchschnittlichen Online-Banking-Kunden ausgeht, dann muss man m.E. das Bewusstsein unterstellen, dass eine Bank niemals 100 TANs am Stück abfragen wird. Dass man dem Kläger hier zusätzlich zugute hält, dass er aus Osteuropa kommt und nur über eingeschränkte Kenntnisse der deutschen Sprache verfügt, halte ich für fragwürdig. Es dürfen und müssen zwar bei der Fahrlässigkeit auch subjektive Aspekte berücksichtigt werden. Andererseits wird man bei jemandem, der sich bewusst für das Online-Banking entscheidet, auch ein Mindestmaß an Verständnis unterstellen dürfen.

Ob das Urteil rechtskräftig geworden ist, ist mir nicht bekannt. Es ist aber anzunehmen, dass die Bank Berufung eingelegt hat.

Das Urteil zeigt in jedem Fall sehr deutlich, dass das Haftungsrisiko für einen Missbrauch im Bereich des Onlinebankings und auch im Bereich der EC-Karten-Zahlung vom Gesetzgeber deutlich auf die Zahlungsdienstleister verlagert worden ist. Der Kunde haftet nur für Vorsatz und grobe Fahrlässigkeit. Wann eine solche grobe Fahrlässigkeit tatsächlich vorliegt, ist allerdings immer eine Frage des Einzelfalls und häufig auch umstritten, wie der geschilderte Fall zeigt.

posted by Stadler at 10:39  

14.9.11

Apple vs. Samsung: Das Urteil im Volltext

In dem Streit zwischen Apple und Samsung um ein Vertriebsverbot für das Tablet Galaxy Tab 10.1 liegt das Urteil des Landgerichts Düsseldorf jetzt im Volltext vor.

Interessant ist m.E. zunächst, dass sich das Gericht nur auf Ansprüche nach dem Geschmacksmusterrecht stützt und den ergänzenden wettbewerbsrechtlichen Leistungsschutz außen vor lässt.

Das Gericht befasst sich insbesondere auch mit der Frage des sog. vorbekannten Formenschatzes, also damit, ob es bereits vor dem Geschmacksmuster von Apple Designs gegeben hat, die es ausschließen, dass man die Gestaltung von Apple als neu und eigenartig betrachten kann. Auch mit der Frage, ob die Gestaltung (ausschließlich) technisch oder funktional bedingt ist, setzt sich das Landgericht auseinander.

Das Gericht betont sogar, dass es im Zeipunkt der Anmeldung des Gemeinschaftsgeschmacksmusters noch kaum Tablets gegeben hätte und mithin eine geringe Musterdichte und damit ein großer gestalterischer Spielraum bestanden hat, was dazu führen soll, dass selbst gewisse Abweichungen im Design Samsungs keinen abweichenden Gesamteindruck vermitteln.

Ich bin gespannt, ob die Entscheidung beim OLG Düsseldorf halten wird, denn man kann die Frage der Neuheit von Apples Muster sicherlich kritisch hinterfragen. Andererseits halte ich es für offensichtlich, dass sich Samsung gezielt an das populäre iPad angelehnt hat, womit sich dann auch die Frage des ergänzenden wettbewerbsrechtlichen Leistungsschutzes stellt. Ich beurteile die Chancen von Samsung auch in der Berufung als eher schlecht.

posted by Stadler at 15:23  

14.9.11

Strafrechtliche Besonderheiten

Bei den wenigen Strafverteidigungen die ich so mache, stelle ich mir häufiger die Frage, ob Staatsanwaltschaften eigentlich tatsächlich überwiegend schlampig arbeiten – was Strafrichter regelmäßig nicht davon abhält, alles zu eröffnen, was ihnen vorgelegt wird – oder ob dies nur eine Besonderheit von für Strafrechtlern exotischen Materien wie solchen des Marken- oder Urheberrechts ist.

Bei meinem heutigen Termin – es ging um eine strafbare Kennzeichenverletzung nach § 143 Abs. 1 MarkenG – bat der Strafrichter zunächst zum Rechtsgespräch und teilte mit, dass es für meine Mandantin nicht gut aussieht und es wohl auf eine Freiheitsstrafe von 6 – 8 Monaten hinauslaufen würde.

Meine Antwort, dass es wohl eher für die Staatsanwaltschaft schlecht aussieht, weil aus dem in der Anklageschrift geschilderten Lebenssachverhalt nach meiner Einschätzung keine Strafbarkeit resultiert, hat ihn und auch den Staatsanwalt sichtlich überrascht. Ich habe dann noch angefügt, dass man sich auch und gerade im Bereich der strafbaren Markenverletzung zunächst über Inhalt und Schutzumfang der vermeintlich verletzten Marke Gedanken machen sollte. Das Waren- und Dienstleistungsverzeichnis einer Marke scheint jedenfalls etwas zu sein, was die Strafjuristen offenbar nur als schmückendes Beiwerk betrachten.

Als der Richter seine Sprache wiedererlangt hattte, wurde das Verfahren ausgesetzt, ein neuer Termin soll im Bürowege ergehen. Da bin ich jetzt mal gespannt.

Wer übrigens glaubt, in einem Strafverfahren würde regelmäßig sorgfältiger geprüft als im Zivilverfahren, der könnte sich irren. Mein Eindruck ist mittlerweile eher ein gegenteiliger.

posted by Stadler at 13:52  

13.9.11

Landtagsausschuss verbietet einem Zuhörer das Bloggen

Der Vorsitzende eines Untersuchungsausschusses des hessischen Landtags hat einem Zuhörer verboten, live aus dem Ausschuss zu bloggen, wie HR-Online berichtet.

Nachdem diese Frage in Hessen gesetzlich nicht geregelt ist, versucht sich der Ausschussvorsitzende, der das Verbot ausgesprochen hat, mit einer Bezugnahme auf das Gerichtsverfassungsgesetz und die Strafprozessordnung zu rechtfertigen.

Aber selbst das Twittern oder Live-Bloggen aus dem Gerichtssaal dürfte – wenngleich die Frage bislang kaum diskutiert wurde – rechtlich nicht zu beanstanden sein.

Vielleicht bietet ja dieser Fall aus Hessen die Vorlage für eine gerichtliche Entscheidung.

posted by Stadler at 17:51  

13.9.11

Sächsische Richter greifen Landesdatenschutzbeauftragten an

Der sächsische Datenschutzbeauftragte Andreas Schurig hat in einem Prüfbericht an den sächsischen Landtag die massenhafte Erfassung von Mobilfunkdaten durch sog. Funkzellenabfragen anlässlich einer Demonstration in Dresden deutlich kritisiert. In dem Prüfbericht der Datenschutzbehörde heißt es u.a.:

StA und LKA haben damit mangelnden Respekt vor dem Fernmeldegeheimnis (Art. 10 GG, Art. 27 SächsVerf), der Versammlungsfreiheit (Art. 8 GG, Art. 23 SächsVerf), der Pressefreiheit (Art. 5 Abs. 1 GG; Art. 20 SächsVerf), der Religionsfreiheit (Art. 4 GG; Art. 19 SächsVerf) sowie den spezifischen Rechten von Abgeordneten und Rechtsanwälten gezeigt. Ich bewerte dieses Vorgehen als besonders schwerwiegend.

Diese Rüge richtet sich unmittelbar nur gegen die Staatsanwaltschaft und die Polizei. Kritisiert werden aber mittelbar natürlich auch die Gerichte, die diese rechtswidrigen Maßnahmen der TK-Überwachung z.T. genehmigt hatten.

Genau dies hat der Sächsische Richterverein nunmehr zum Anlass genommen, den Datenschutzbeauftragten zu attackieren und ihm gar einen Verstoß gegen den Gewaltenteilungsgrundsatz vorzuwerfen. Hintergrund ist der Umstand, dass die Gerichte – wegen ihrer verfassungsmäßig garantierten Unabhängigkeit – grundsätzlich nicht der Kontrolle des Datenschutzbeauftragten unterliegen.

Wenn man den Vorgang insgesamt betrachtet, dann wird man allerdings weniger eine Gefährdung des Gewaltenteilungsgrundsatzes erkennen, als vielmehr eine Gefährdung des Rechtsstaates ganz allgemein.

Der Datenschutzbeauftragte hat nur seine gesetzliche Aufgabe erfüllt und rechtswidrige Maßnahmen der Datenerhebung durch die Exekutive (Polizei und Staatsanwaltschaft) beanstandet. Dass man dies mittelbar auch als Kritik an den Gerichten betrachten kann, liegt in der Natur der Sache. Seine Kompetenzen hätte der Datenschutzbeauftragte aber nur dann überschritten, wenn er das Vorgehen der Gerichte (förmlich) beanstandet hätte, was er aber gerade vermieden hat.

Die Kritik der Richtervereinigung offenbart eine aus meiner Sicht rechtsstaatlich befremdliche Haltung. Denn letztlich wird versucht, richterliche Beschlüsse, die offensichtlich rechtswidrig sind, dadurch zu rechtfertigen, dass man dem Datenschutzbeauftragten eine unzulässige Einmischung und Kompetenzüberschreitung vorwirft.

Dem Datenschutzbeauftragten ist es aber nicht verwehrt, die Justiz zu kritisieren, obwohl er dies ohnehin so weit wie möglich vermieden hat. Nur förmliche Beanstandungen kann er keine aussprechen, was er aber auch nicht getan hat.

Der gesamte Vorgang um die massenhafte Erfassung und Auswertung von Mobilfunkdaten macht deutlich, dass in Sachsen, sowohl auf Ebene der Exekutive als auch der Justiz, erhebliche rechtsstaatliche Defizite vorhanden sind. Umso erfreulicher ist es, dass ein Datenschutzbeauftragter seine gesetzliche Aufgabe erfüllt und auch dem Landtag gegenüber in deutlicher Art und Weise berichtet. Chapeau Herr Schurig.

posted by Stadler at 11:50  

12.9.11

Veröffentlichung des Namens und der Anschrift eines Geschäftsführers

Das OLG Hamburg (Urteil vom 02.08.2011, Az.: 7 U 134/10) hatte sich mit der Frage zu befassen, ob die Veröffentlichung von Name, Anschrift und Geburtsdatum eines Geschäftsführers, im Zusammenhang mit einer kritischen Beerichterstattung über sein Unternehmen, zulässig ist, wenn die fraglichen Informationen dem irischen Handelsregister zu entnehmen sind.

Das Gericht hält die Veröffentlichung im Ergebnis für zulässig und argumentiert primär datenschutzrechtlich, wobei man sich maßgeblich auf die Vorschrfit des § 28 Abs. 2 BDSG stützt. Die Entscheidung des OLG Hamburg ist im Ergebnis sicherlich zutreffend, wenngleich man datenschutzrechtlich im konkreten Fall wohl eher auf § 29 BDSG hätte abstellen müssen,nachdem Beklagter der Betreiber eines Internet-Forums war. Dieser speichert primär zum Zwecke der Übermittlung an die Nutzer seines Forums. Zudem hätte sich angeboten,  die Frage eines Berichterstattungsprivilegs zu erörtern.

Das Landgericht München I hatte in einem ähnlich gelagerten Fall entschieden, dass der Gesetzgeber für solche Daten, die einem Handelsregister entnommen werden können, die grundsätzliche Abwägung zwischen Persönlichkeitsrecht und öffentlichem Informationsinteresse bereits zugunsten des Informationsinteresses getroffen hat.

posted by Stadler at 14:09  

11.9.11

Mitglied des Rechtsausschusses fällt aus der Rolle

Sebastian Edathy, Bundestagsabgeordneter der SPD und Mitglied des Rechtsausschusses des deutschen Bundestags hat offenbar auf seiner Facebookseite die Bildrechte Dritter verletzt und anschließend einen Kommentator, der ihn darauf hingewiesen hat, grob beleidigt. Das berichtet journalist ONLINE.

Ich finde, dass gerade der Rechtsausschuss des deutschen Bundestags kein rechtsfreier Raum sein darf. Mitglieder, die sich durch Rechtsunkenntnis und Unverschämtheit auszeichnen, sollten ihren Sitz deshalb räumen.

posted by Stadler at 12:26  
« Vorherige Seite — Nächste Seite »