Vernetzte Fahrzeuge: Möchte die Bundesregierung den Datenschutz verschärfen?

Am heutigen Freitag soll im Bundestag über einen Antrag der Fraktionen der CDU/CSU und SPD mit dem Titel „Intelligente Mobilität fördern – Die Chancen der Digitalisierung für den Verkehrssektor nutzen“ (BT-Drs. 18/7362, pdf) abgestimmt werden.

In diesem Antrag befasst sich die Bundesregierung unter anderem auch mit dem Thema Datenschutz (ab S. 5) und wie mit personenbezogenen Daten, die beim Einsatz verletzter Fahrzeuge entstehen, in Zukunft umgegangen und wie diese geschützt werden sollen. Die in dem Antrag zum Ausdruck gebrachten Forderungen bzw. Wünsche werfen jedoch einige Fragen mit Blick auf die geltende Rechtslage im Datenschutzrecht auf.

Nach dem Antrag sollen personenbezogene Daten, die vom Fahrzeug erzeugt werden, nur

mit Zustimmung des Betroffenen und bestehend auf einer gesetzlichen Grundlage pseudonymisiert erhoben werden dürfen, so dass u.a. die Erstellung von Bewegungsprofilen mit einem direkten Personenbezug nicht möglich ist.

Vor dem Hintergrund des geltenden Rechts, dass personenbezogene Daten, auf die sich die Bundesregierung hier ausdrücklich bezieht, dann verarbeitet werden dürfen, soweit dies ein Gesetz oder eine andere Rechtsvorschrift erlaubt oder aber der Betroffene selbst eingewilligt hat (§ 4 Abs. 1 BDSG), irritiert die Formulierung, dass personenbezogene Daten mit Zustimmung des Betroffenen und (!) auf einer gesetzlichen Grundlage erhoben werden dürfen. Den gesetzlichen Vorgaben hätte es jedoch entsprochen, wenn das Wort „und“ durch ein oder ersetzt worden wäre. Die Bundesregierung scheint hier den Wunsch zu äußern, dass sowohl eine Einwilligung vorliegen als auch eine gesetzliche Grundlage einschlägig sein muss, damit personenbezogene Daten überhaupt erst erhoben werden dürfen.

Hierbei kann es sich freilich auch um ein Versehen oder eine zu strenge Auslegung am Wortlaut meinerseits handeln. Sollte die Bundesregierung jedoch tatsächlich kumulativ eine Einwilligung als eine gesetzliche Grundlage für die Datenverarbeitung erforderlich halten, so dürfte dies gegen europäisches Recht verstoßen.

Der europäische Gerichtshof hat bereits im Jahre 2011 (C-468/10 und C-469/10) zu Art. 7 der Datenschutzrichtlinie (RL 95/46 EG), der die möglichen Grundlagen einer Datenverarbeitung festlegt, entschieden, dass die Mitgliedstaaten weder neue Grundsätze in Bezug auf die Zulässigkeit der Verarbeitung personenbezogener Daten neben Art. 7 der Richtlinie 95/46 einführen, noch zusätzliche Bedingungen stellen dürfen, die die Tragweite eines der sechs in diesem Artikel vorgesehenen Grundsätze verändern würden. Möchte die Bundesregierung jedoch kumulativ sowohl die Einwilligung als auch eine gesetzliche Erlaubnis für die Zulässigkeit des Umgangs mit personenbezogenen Daten im vernetzten Fahrzeug vorsehen, dürfte dies eine zusätzliche Bedingungen im Sinne des Urteils des europäischen Gerichtshofs darstellen. Die Erfüllung von zwei möglichen Zulässigkeitsalternativen würden verpflichtend zusammengefasst.

Unklar ist zudem, wie sich die Vorgabe der Bundesregierung, dass per se bereits nur pseudonymisierte Daten erhoben werden dürfen, mit der geplanten Vorgabe verhält, dass hierfür sowohl eine Einwilligung als auch eine gesetzliche Erlaubnis erforderlich ist. Zwar wird heute bereits vielfach davon ausgegangen, dass es sich auch bei pseudonymisierten Daten weiterhin um personenbezogene Daten handelt. Jedoch wird gerade der Umgang mit Daten unter einem Pseudonym, insbesondere auch wenn es sich um Fälle handelt die von der Bundesregierung im Antrag angesprochen werden, nämlich wenn Nutzungsprofile erstellt werden, gesetzlich privilegiert. So erlaubt § 15 Abs. 3 TMG die Erstellung von Nutzungsprofilen unter Verwendung eines Pseudonyms für Zwecke der Werbung, Marktforschung oder auch zur bedarfsgerechten Gestaltung von Telemedien ohne vorherige Einwilligung. Dem Nutzer muss nur die Gelegenheit gegeben werden, der Datenverarbeitung im Nachhinein zu widersprechen. Gerade wenn man sich das vernetzte Fahrzeug anschaut, welches sich immer mehr zu einem rollenden Telemediendienst wandelt, stellt sich daher die Frage, ob die Bundesregierung eine Verschärfung der geltenden Vorgaben auch bezüglich des Erstellens von Nutzungsprofilen unter einem Pseudonym plant.

Des Weiteren weist die Bundesregierung in ihrem Antrag darauf hin, dass den Betroffenen die wichtigsten Informationen zum Umgang mit personenbezogenen Daten einfach formuliert bereitgestellt werden müssen. Diese Vorgabe ist nicht unbedingt neu, denn bereits derzeit müssen Informationen zur Datenverarbeitung etwa nach § 13 Abs. 1 TMG oder § 4 Abs. 3 BDSG.

Zudem sieht der Antrag der Bundesregierung vor, dass der Fahrer und/oder Fahrzeughalter selbst entscheiden dürfen sollte,

wer Zugriff auf seine personenbezogenen Daten hat. Deshalb bedarf das Auslesen bzw. Übermitteln dieser Daten aus dem Fahrzeug einer Erlaubnis. Die „Aktivierung/Deaktivierung“ der Datenu?bermittlung muss jederzeit möglich und einfach auszuführen sein.

Auch diese Forderung ist dem Grunde nach erst einmal keine Änderung zu geltenden Rechtslage. Denn wie bereits beschrieben, bedarf eine Datenverarbeitung (damit auch eine Erhebung im Wege des Zugriffs) entweder der Einwilligung oder eines gesetzlichen Erlaubnistatbestandes. Eine Verschärfung würde sich jedoch dann ergeben, wenn die Aussagen der Bundesregierung dahin zu verstehen sind, dass mit dem „selbst entscheiden dürfen“ stets eine Einwilligung des Betroffenen gemeint ist. Man könnte jedoch eventuell auch davon ausgehen, dass diese Erlaubnis bereits bei Vertragsabschluss, etwa beim Kauf des Fahrzeugs, erteilt wird. Zudem spricht die Bundesregierung in ihrem Antrag von „einer“ Erlaubnis und nicht „seiner“. Unter „einer Erlaubnis“ kann man auch gesetzliche Grundlagen verstehen.

Der nachfolgende Zusatz jedoch, dass die Aktivierung bzw. Deaktivierung einer Datenübermittlung jederzeit möglich sein muss, spricht erneut für das zwingende Erfordernis einer Einwilligung des Betroffenen die durch die zuvor beschriebene Aktivierung bzw. Deaktivierung ausgeübt wird. Da diese „jederzeit“ ausgeübt können werden soll, kann es sich auch nicht um eine zuvor erteilte Einwilligung, etwa beim Kauf des Autos handeln.

Insgesamt stellen sich nach kurzer Analyse dieses Antrags der Bundesregierung doch einige Fragen und man wird abwarten müssen, in welcher Form die Bundesregierung eine Umsetzung dieses Antrags plant. Sollte es ja noch zu den oben besprochenen Verschärfungen kommen, habe ich Zweifel, ob diese einer Prüfung aus europarechtlicher Sicht standhalten würden. Dies gilt auch, wenn in ca. zwei Jahren die neue Datenschutz Grundverordnung wirksam wird.

Das Thema Datenschutz und vernetzte Fahrzeuge ist derzeit nicht nur im Parlament von Interesse. Diese Woche haben sich die Landesdatenschutzbeauftragten in Deutschland und der Verband der Automobilindustrie auf eine gemeinsame Leitlinie (pdf) bei der Anwendung und Auslegung des geltenden Datenschutzrechts mit Blick auf die Nutzung vernetzter Fahrzeuge geeinigt (hierzu mein englischer Blogbeitrag).

Strategie automatisiertes und vernetztes Fahren – Neuerungen im Datenschutzrecht?

Heute hat das Bundeskabinett die durch Bundesverkehrsminister Alexander Dobrindt erarbeitete „Strategie automatisiertes und vernetztes Fahren“ beschlossen (PDF). Das mit der Strategie verfolgte Ziel des Bundesverkehrsministers:

Wir wollen unsere Erfolgsgeschichte beim Automobil digital fortschreiben und die Wachstums- und Wohlstandschancen der Mobilität 4.0 nutzen.

In der zu der Veröffentlichung der Strategie herausgegebenen Pressemeldung wurde zum Thema „Datenschutz“ konstatiert:

Neue Vorgaben im Datenschutzrecht?

Die Fahrer automatisierter und vernetzter Fahrzeuge müssen über die Erhebung und Verwertung von Daten informiert werden – und ihre Einwilligung geben. Die Daten gehören dem Nutzer.

Eine solche Ankündigung lies zunächst doch ein wenig aufhorchen. Nicht jene Feststellung, dass die Fahrer in vernetzten Fahrzeugen über stattfindende Datenverarbeitungen aufzuklären sind. Dies ist bereits jetzt gesetzlich vorgeschrieben (§ 4 Abs. 3 BDSG, § 13 Abs. 1 TMG). Doch das formulierte Postulat, dass Fahrer „ihre Einwilligung“ in eine Datenverarbeitung erteilen „müssen“ und die Aussage, „Daten gehören dem Nutzer“, würden in dieser Pauschalität die datenschutzrechtlichen Gegebenheiten und den geltenden Gesetzesrahmen nicht korrekt darstellen bzw. neue Anforderungen an die Datenverarbeitungen schaffen. Die Einwilligung ist derzeit nur eine von mehreren Möglichkeiten, um personenbezogene Daten verarbeiten zu können und „muss“ daher nicht zwingend vorliegen. Die Frage, wem Daten „gehören“, wird seit einiger Zeit im Datenschutzrecht kontrovers diskutiert – ohne, dass es bisher eine befriedigende Antwort darauf gegeben hätte. Dies mag daran liegen, dass ein Besitz oder gar an Eigentum an Daten im Datenschutzrecht nicht vorgesehen ist und daher andere Rechtsgebiete (Zivilrecht, Urheberrecht, etc.) bemüht werden müssen.

Das Datenschutzrecht muss beachtet werden

Betrachtet man nun die beschlossene Strategie selbst, so kann man aus Sicht des Datenschutzrechts feststellen, dass die geltenden Vorgaben erhalten bleiben und es etwa keine (in der Pressemitteilung anklingende) Pflicht zur Einholung der Einwilligung geben soll. Überhaupt nicht eingegangen wird auf das Postulat „Daten gehören dem Nutzer“.

Die Grundsätze des allgemeinen Datenschutzrechts sind zu beachten.

Mit diesem Hinweis beginnt der Abschnitt zum Datenschutz in der Strategie (S. 24 f.). Alles andere hätte auch verwundert.

Verpflichtende Anonymisierung und Pseudonymisierung?

Eine weitere Vorgabe der Strategie unterscheidet sich dann doch in einem bestimmten Punkt von den geltenden gesetzlichen Bestimmungen:

Bei der Erhebung, Verarbeitung und Verknüpfung von Daten müssen verstärkt Techniken zur Anonymisierung und Pseudonymisierung eingesetzt werden.

Die Strategie statuiert ihrem Wortlaut nach eine Pflicht („müssen“) zur Implementierung von Technologien zur Datenvermeidung und zur Verwirklichung des Grundsatzes der Datensparsamkeit. Vergleicht man damit die geltenden gesetzlichen Vorgaben, fällt auf, dass nach § 3a S. 2 BDSG keine generelle Pflicht zur Anonymisierung und Pseudonymisierung besteht. In § 3a S. 2 BDSG heißt es:

Insbesondere sind personenbezogene Daten zu anonymisieren oder zu pseudonymisieren, soweit dies nach dem Verwendungszweck möglich ist.

Anonymisierung und Pseudonymisierung werden also derzeit als eine Art Zielvorgaben ausgegeben und mit dem Aufwand in einem angemessenen Verhältnis stehen. Die Nichtbeachtung dieser Zielvorgabe hat auch keinen direkten Einfluss auf die Rechtmäßigkeit einer Datenverarbeitung. Nach der Formulierung in der Strategie („müssen“), könnte sich dies eventuell ändern. Dies wird man, gerade mit Blick auf die anstehenden Änderungen durch die Datenschutz-Grundverordnung, jedoch abwarten müssen.

Generelle Einwilligungs-Pflicht?

Die Einwilligung muss dabei selektiv möglich und zudem widerruflich sein, soweit es um Funktionen geht, die nicht für das Funktionieren des Fahrzeugs bzw. für die Verkehrssicherheit erforderlich sind.

Die Strategie befasst sich mit den Anforderungen an die datenschutzrechtliche Einwilligung. Diese muss „selektiv“, also für einzelne Datenverarbeitungen getrennt möglich sein. Zudem soll ein Widerruf einer einmal erteilten Einwilligung möglich sein. Auch diese Vorgabe ist keine Neuerung im Vergleich zur geltenden Rechtslage (vgl. etwa § 13 Abs. 2 Nr. 4 TMG), zumindest soweit man das TMG betrachtet. Mit Blick auf das BDSG hat das Bundesarbeitsgericht im Jahre 2014 (Urteil vom 11.12.2014 – Az. 8 AZR 1010/13) entschieden, dass die Erteilung einer zeitlich nicht beschränkten Einwilligung zwar im Grundsatz nicht bedeutet, dass sie unwiderruflich erteilt worden wäre. Allerdings, so das BAG, deute ein Umkehrschluss aus § 28 Abs. 3a S. 1 BDSG darauf hin, dass eine einmal erteilte Einwilligung nicht generell “jederzeit mit Wirkung für die Zukunft widerrufen werden kann“. Eventuell denkt man im BMVI also darüber nach, ein generelles Widerrufsrecht im Datenschutzrecht, zumindest mit Blick auf das vernetzte Auto, einzuführen? Auch dies wird man abwarten müssen.

Festhalten kann man jedoch, dass die Ausführungen der Strategie zur Einwilligung sich einschränkend nur auf Funktionen des „SmartCar“ beziehen, die nicht für das Funktionieren des Fahrzeugs bzw. für die Verkehrssicherheit erforderlich sind. Oder anders: die Einwilligung ist eben nur dann notwendig, wenn nicht bereits ein Kauf-, Leasing- oder auch reiner Nutzungsvertrag über Dienste im Fahrzeug als Grundlage der Datenverarbeitung dient und diese Datenverarbeitung erforderlich ist, um den Vertrag durchzuführen oder Dienstfunktionen zu erbringen. Auch dies entspricht der geltenden Gesetzeslage (vgl. etwa § 28 Abs. 1 S. 1 Nr. 1 BDSG, § 14 Abs. 1 TMG oder § 15 Abs. 1 TMG).

Festzuhalten bleibt also aus Sicht des Datenschutzrechts, dass weit weniger Änderungen in der Strategie angedacht sind, als dies eventuell zunächst den Anschein hatte. Man baut die Einhaltung geltender Prinzipien, die eventuell punktuell angepasst werden könnten. Dabei muss freilich beachtet werden, dass jede Änderung des geltenden Datenschutzrechts nach In Kraft treten der Datenschutz-Grundverordnung auf ihre Daseinsberechtigung (also Vereinbarkeit mit den zukünftigen europäischen Vorgaben) geprüft werden muss.

Bundestagswahl 2013: Die Positionen der Parteien zum Datenschutz

Am 22. September 2013 wird ein neuer Bundestag gewählt. Die Parteien positionieren sich, teilweise mit bereits beschlossenen, teilweise mit vorläufigen Wahlprogrammen. Die abgedeckte Themenvielfalt ist naturgemäß groß. Doch wie stehen die verschiedenen Parteien zu dem zukunftsträchtigen Thema „Datenschutz“ und auch dem Internet? Wo liegen Unterschiede und wo zeigen sich Gemeinsamkeiten? Nachfolgend soll versucht werden, einen groben und nicht abschließenden Überblick über die verschiedenen Positionen zu geben.

CDU/CSU

Die Union hat noch kein endgültiges Wahlprogramm veröffentlicht. Dies soll am 24. Juni geschehen. Dennoch lassen sich aus der bis zum 30. April durchgeführten „Mitmach-Aktion“ „Was mir am Herzen liegt“ bereits erste Informationen entnehmen. Leitgedanke ist, Deutschland bis 2020 zum digitalen Wachstumsland Nummer 1 zu machen:
Continue reading