Ist die Gesichtserkennung von Facebook datenschutzwidrig?
Facebook hat gerade damit begonnen, ein Gesichtserkennungs-Feature einzubauen. Wenn Facebooknutzer neue Fotos hochladen, gleicht eine Software diese automatisch mit anderen Fotos ab. Wenn hierbei das Gesicht einer Person erkannt wird, das auch auf dem hochzuladenden Foto zu finden ist, schlägt Facebook dem Nutzer vor, diese Person zu markieren („taggen“). Damit werden letztlich Fotos mit den Namen der abgebildeten Personen beschriftet.
Dieser Vorgang beinhaltet eine Verarbeitung und Nutzung personenbezogener Daten. Denn der Bezug zwischen der abgebildeten Person und ihrem Namen wird erst durch die Gesichtserkennungssoftware hergestellt und anschließend durch die Markierung auch öffentlich gemacht. Eine solche Verarbeitung personenbezogener Daten erfordert nach dem Bundesdatenschutzgesetz grundsätzlich die Einwilligung der betroffenen Person. Ganz unabhängig davon, dass natürlich auch das Hochladen von Fotos, auf denen fremde Personen abgebildet sind, rechtlich nur dann zulässig ist, wenn die abgebildeten Personen in die Veröffentlichung eingewilligt hat (§ 22 KUG).
Das grundsätzliche Problem der Vorgehensweise von Facebook besteht darin, dass Facebook diese Funktion bei allen Nutzern standardmäßig aktiviert hat. Wer sich nicht erkennen und markieren lassen will, muss diese Funktion deshalb in seinen Einstellungen deaktivieren. Nach deutschem und europäischem Datenschutzrecht wäre allerdings die umgekehrte Vorgehensweise erforderlich. Facebook hätte diese neue Funktion also per Default deaktiviert halten müssen. Es ist dann den Nutzern überlassen, diese Funktion ausdrücklich zu aktivieren. Aber auch in diesem Fall müsste Facebook den Nutzern die Funktion erläutern und auch erklären, welche konkreten Daten dadurch kombiniert und gespeichert werden. Denn der Betroffene muss auf den Zweck der Datenerhebung und -verabreitung hingewiesen werden (§ 4a BDSG).
Nach geltender Rechtslage könnte eine solche Gesichtserkennung nur mithilfe eines sauberen Opt-In-Verfahrens datenschutzkonform ausgestaltet werden.
