Neues Urteil des EuGH zur internationalen Zuständigkeit bei Urheberrechtsverletzungen im Internet

Mit Urteil vom 22. Januar 2015 (C-441/13) hat der Europäische Gerichtshof (EuGH) über die Auslegung von Art. 5 Abs. 3 der Verordnung 44/2001 (EuGVVO) zur internationalen Zuständigkeit von Gerichten bei Urheberrechtsverletzungen entschieden, dass im Fall der Geltendmachung einer Verletzung von Urheber? und verwandten Schutzrechten durch die Veröffentlichung von geschützten Lichtbildern auf einer Website, das Gericht zuständig ist, in dessen Bezirk diese Website zugänglich ist.

Sachverhalt
Frau Hejduk (die Klägerin des Ausgangsverfahrens), eine professionelle Architektur-Fotografin und Urheberin von Lichtbildwerken, hatte Bauten des österreichischen Architekten Georg W. Reinberg abgelichtet. Herr Reinberg soll im Rahmen einer von EnergieAgentur (ein deutsches Unternehmen; die Beklagte des Ausgangsverfahrens) veranstalteten Tagung diese Fotografien zur Illustration seiner Bauten verwendet haben, wozu er aufgrund einer Vereinbarung mit Frau Hejduk auch berechtigt war. EnergieAgentur soll jedoch anschließend diese Bilder ohne Zustimmung von Frau Hejduk und ohne Anführung einer Urheberbezeichnung auf ihrer Website (einer deutschen Homepage mit einer „.de“ Kennung) zum Abruf und Download bereitgehalten haben. Frau Hejduk verklagte das Unternehmen nun vor den österreichischen Gerichten, welche dem EuGH die Frage vorlegten, ob sie in dieser Situation überhaupt zuständig seien.

Entscheidung
Der EuGH stellt zunächst fest, dass Art. 5 Abs. 3 EuGVVO grundsätzlich eng auszulegen sei. Es handele sich um eine Ausnahme von dem in Art. 2 Abs. 1 EuGVVO aufgestellten Grundsatz, der die Zuständigkeit den Gerichten des Mitgliedstaats zuweist, in dessen Hoheitsgebiet der Beklagte seinen Wohnsitz hat. Danach führt das Gericht aus, dass nach seiner Rechtsprechung mit der Wendung „Ort, an dem das schädigende Ereignis eingetreten ist oder einzutreten droht“ in Art. 5 Nr. 3 EuGVVO sowohl der Ort der Verwirklichung des Schadenserfolgs als auch der Ort des für den Schaden ursächlichen Geschehens gemeint ist. Im Ergebnis kann der Beklagte nach Wahl des Klägers vor dem Gericht eines dieser beiden Orte verklagt werden kann.

Daneben muss beachtet werden, dass Urheberrechte zwar einheitlich in Europa in allen Mitgliedstaaten zu schützen sind, dass sie jedoch dem sog. Territorialitätsprinzip unterliegen. Dies bedeutet, dass Urheberrechte in jedem der Mitgliedstaaten nach dem dort anwendbaren materiellen Recht verletzt werden.

Ort des für den Schaden ursächlichen Geschehens
Danach macht sich der EuGH an die genauere Auslegung von Art. 5 Abs. 3 EuGVVO. Zunächst befasst sich der Gerichtshof mit dem zweiten möglichen Anknüpfungspunkt einer gerichtlichen Zuständigkeit, dem Ort des für den Schaden ursächlichen Geschehens. Dieses ist in dem vorliegenden Fall jedoch für die Begründung der Zuständigkeit des österreichischen Gerichts nicht maßgeblich. Denn in einem Fall wie dem des Ausgangsverfahrens, in dem die Verletzung von Urheberrechten durch die ohne Zustimmung des Urhebers erfolgte Veröffentlichung von Lichtbildern auf einer bestimmten Website im Raum steht, ist als das entscheidende „ursächliche Geschehen“ das Auslösen des technischen Vorgangs anzusehen, der zum Erscheinen der Lichtbilder auf dieser Website führt. Der EuGH führt aus, dass eine etwaige Verletzung der Urheberrechte durch das Verhalten des Inhabers dieser Website ausgelöst wird. Hieraus folge, dass das ursächliche Geschehen am Sitz des Unternehmens eintritt (hier: Deutschland) und damit keine Zuständigkeit des angerufenen Gerichts begründet werden konnte.

Ort der Verwirklichung des Schadenserfolgs
Danach prüft das Gericht die zweite Alternative für eine internationale Zuständigkeit, ob nämlich das österreichische Gericht über eine Anknüpfung an die Verwirklichung des geltend gemachten Schadenserfolgs zuständig sein kann. Hierfür muss bestimmt werden, wann ein Schaden in einem anderen Mitgliedstaat als dem verwirklicht oder zu verwirklichen droht, in dem das deutsche Unternehmen die Entscheidung, die Fotografien auf seiner Website zu veröffentlichen, getroffen und durchgeführt hat. Die Klägerin machte geltend, dass ihre Urheberrechte durch die Veröffentlichung ihrer Lichtbilder auf der Website von EnergieAgentur verletzt worden seien.

Der EuGH bestätigt zunächst, dass die von Frau Hejduk geltend gemachten Rechte in Österreich geschützt sind. Das beklagte deutsche Unternehmen führte jedoch in Bezug auf die Gefahr, dass der Schadenserfolg in einem anderen Mitgliedstaat als dem seines Sitzes eintritt, aus, dass seine Website, auf der die streitigen Lichtbilder veröffentlicht worden seien und die unter einem nationalen deutschen Top-Level-Domain-Namen, d. h. „.de“, betrieben werde, nicht auf Österreich ausgerichtet sei, so dass der Schadenserfolg nicht in diesem Mitgliedstaat eingetreten sei.

Diesem Argument stellt sich der EuGH jedoch entgegen. Es ergebe sich aus der Rechtsprechung des Gerichtshofs, dass Art. 5 Nr. 3 EuGVVO nicht verlangt, dass die fragliche Website auf den Mitgliedstaat des angerufenen Gerichts „ausgerichtet“ ist.

Unter Umständen wie denen des Ausgangsverfahrens ergibt sich der Schadenserfolg bzw. die Gefahr seiner Verwirklichung somit daraus, dass die Lichtbilder, an denen die von Frau Hejduk geltend gemachten Rechte bestehen, über die Website von EnergieAgentur in dem Mitgliedstaat des vorlegenden Gerichts zugänglich sind.

(Hervorhebung durch mich)

Zuletzt stellt der Gerichtshof klar, dass das angerufene österreichische Gericht in Anknüpfung an den Ort der Verwirklichung des Schadenserfolgs nur für die Entscheidung über den Schaden zuständig ist, der im Hoheitsgebiet des Mitgliedstaats verursacht worden ist, zu dem es gehört.

Bundesregierung beschließt erhöhten Strafrahmen für Passwort-Handel und Hacker-Tools

Das Bundeskabinett hat heute den Entwurf eines Gesetzes zur Bekämpfung der Korruption beschlossen (Gesetzentwurf, PDF).

Nach den Angaben des zuständigen Ministeriums für Justiz und Verbraucherschutz soll der Gesetzentwurf das deutsche Strafrecht an die verbindlichen Vorgaben aus dem EU-Rahmenbeschluss zur Bekämpfung der Bestechung im privaten Sektor anpassen.

Die vorgeschlagenen Änderungen und Neuregelungen sollten daher vor allem aus dem Gesichtspunkt der unternehmenseigenen „Compliance“ Beachtung finden, auch wenn der nun vorliegende Gesetzentwurf freilich noch das Gesetzgebungsverfahren durchlaufen muss und damit weitere Änderungen nicht ausgeschlossen sind.

Neben dem eigentlichen Ziel, der Umsetzung europäischer Vorgaben zur Bekämpfung der Korruption, wird in dem Gesetzentwurf unter anderem aber auch die Vorschrift des § 202c StGB („Vorbereiten des Ausspähens und Abfangens von Daten“) geändert. Der angedrohte Strafrahmen soll von bisher bis zu einem Jahr Freiheitsstrafe auf bis zu zwei Jahre Freiheitsstrafe angehoben werden.

Diese Gesetzesänderung dient, so die Entwurfsbegründung, der Umsetzung der europäischen Richtlinie 2013/40/EU über Angriffe auf Informationssysteme.

§ 202c StGB stellt das Vorbereiten eigener oder fremder Taten nach § 202a StGB („Ausspähen von Daten“) oder § 202b StGB („Abfangen von Daten“) unter Strafe. Insbesondere § 202c Abs. 1 Nr. 1 StGB („…Passwörter oder sonstige Sicherungscodes, die den Zugang zu Daten (§ 202a Abs. 2) ermöglichen…“) erfasst Passwörter, aber etwa auch Verschlüsselungs- und Entschlüsselungssoftware, die ein Ausspähen oder Abfangen von Daten ermöglichen. Durch § 202c Abs. 1 Nr. 2 StGB erfasst werden sollen vor allem sog. Hacker-Tools. Die von der Vorschrift ins Auge gefassten Programme müssen jedoch einen bestimmten Zweck verfolgen, nämlich eine Straftat nach § 202a StGB oder 202b StGB zu begehen. Nicht erfasst ist daher der Missbrauch von Programmen, die objektiv für andere Zwecke geschrieben wurden.

Kritik wird an der Vorschrift vor allem mit Blick auf Testprogramme von IT-Sicherheitsfirmen vorgebracht. Denn hier ist nicht klar, inwieweit von solchen Firmen eingesetzte Programme eventuell bereits dem Straftatbestand unterfallen. Hierzu können auch System-Test-Tools aus dem Internet zählen.

Bundesregierung: Geltende Datenschutzvorgaben für Werbung & Marketing sind ausreichend

Die Bundesregierung hat mit Datum vom 6. Januar 2015 einen Bericht „über die Auswirkungen der Änderungen der §§ 28 und 29 des Bundesdatenschutzgesetzes (BSDG) im Rahmen der zweiten BDSG-Novelle“ veröffentlicht (PDF) (BT-Drs. 18/3707).

Novellierung des BDSG
Die §§ 28 und 29 BDSG wurden in der Novelle des Jahres 2009, vor allem mit Blick auf die Neureglung des Datenumgangs im Adresshandel und bei Werbung, angepasst und nach § 48 BDSG hat die Bundesregierung den Auftrag, bis zum 31. Dezember 2014 über die Auswirkungen der Gesetzesänderungen zu unterrichten. Der nun vorliegende Bericht gibt zum einen Überblick darüber, wie aus Sicht der Aufsichtsbehörden die Vorgaben der §§ 28 und 29 BDSG eingehalten werden und wo diese noch Defizite sehen. Auch wird auf Stellungnahmen aus der Wirtschaft eingegangen.

Häufigste Verstöße
Laut den Angaben der deutschen Datenschutzbehörden finden die meisten Verstöße gegen das Datenschutzrecht (bzw. teilweise auch die Vorgaben des § 7 UWG) aufgrund folgender Konstellationen statt:

Interessant ist vor allem das durch die Bundesregierung gezogene Fazit in dem Bericht. Danach wurde das Ziel der zweiten BDSG-Novelle grundsätzlich erreicht. Die strukturellen Veränderungen im Rahmen der Novelle haben, so die Bundesregierung

den Anfall von Daten gesenkt, ihren Schutz, soweit sie anfallen, gesteigert und die Transparenz für die Betroffenen sowie ihre Widerrufsrechte gestärkt.

Zwar verneint die Bundesregierung nicht, dass es auch noch Probleme bei der Einhaltung der Vorgaben der §§ 28, 29 BDSG in der Praxis gebe. Diese Probleme beziehen sich jedoch vor allem auf Rechtsverstöße. Man könnte also auch sagen, dass eine Gesetzesänderung nicht daran ändert wird, dass auch in Zukunft gegen gesetzliche Vorgaben verstoßen werde. Daher schlägt auch die Bundesregierung vor, dass diese noch bestehenden Probleme vor allem durch stärkere Kontrollen und Sanktionierungen der Aufsichtsbehörden verringert werden sollen. „Legislative Abhilfemöglichkeiten“ sieht die Bundesregierung als wenig zielführend an.

Auch geht der Bericht auf die Auswirkungen der geplanten europäischen Datenschutz-Grundverordnung ein. Die klare Aussage der Bundesregierung:

Unabhängig von seinem Inhalt wird dieser EU-Rechtsakt erhebliche Auswirkungen auf das nationale Datenschutzrecht haben.

Fazit
Datenschutzrecht und Werbung schließen sich sicherlich nicht aus. Dennoch gilt es gerade in diesem Bereich besonderen Wert auf die Einhaltung der gesetzlichen Anforderungen zu legen. Die bayerische Datenschutzbehörde hatte erst im November 2014 angekündigt, dass sie in Zukunft wird das BayLDA ihre eher zurückhaltende Praxis bei der Ahndung dieser Verstöße durch Bußgeldverfahren aufgeben und schwerpunktmäßig in der nächsten Zeit die „Missachtung von Werbewidersprüchen“ und die unzulässige „E-Mail-Werbung zur Neukundengewinnung“ mit Bußgeldern sanktionieren werde. Erste Hinweise und Hilfestellungen zum Thema „Werbung und Datenschutz“ lassen sich etwa den „Anwendungshinweisen der Datenschutzaufsichtsbehörden zur Erhebung, Verarbeitung und Nutzung von personenbezogenen Daten für werbliche Zwecke“ (PDF) entnehmen.

USA: Obama kündigt neue Gesetze zur IT-Sicherheit und zum Datenschutz an

Im Rahmen eines Besuchs bei der amerikanischen Federal Trade Commission (FTC), hat Präsident Obama mehrere Initiativen angekündigt, um zukünftig sowohl die IT-Sicherheit bei Unternehmen und Behörden zu erhöhen als auch den Schutz personenbezogener Daten in den USA zu stärken.

Zu den vorgeschlagenen Initiativen und Maßnahmen hat das Weiße Haus ein übersichtliches „Fact Sheet“ veröffentlicht.

Datensicherheit
So beinhaltet das Maßnahmenpaket unter anderem den Gesetzesvorschlag für den „Personal Data Notification & Protection Act“. Dieser Vorschlag hat vor allem die Datensicherheit und ganz konkret Sicherheitsverletzungen im Auge. Mit dem Gesetz sollen die Pflichten von Unternehmen im Fall der Verlustes oder widerrechtlichen Zugriffs auf Daten klarer gefasst werden. Kunden sollen danach innerhalb von 30 Tagen benachrichtigt werden, wenn es zu einer Sicherheitsverletzung kommt. Auf der anderen Seite sollen die Neureglungen einen einheitlichen, nationalen Standard und damit eine Erleichterung in der täglichen Praxis für Unternehmen darstellen.

Datenschutz bei Schülern
Anders als in Europa wird in den USA der Datenschutz sektoral geregelt. Es gibt also spezielle Gesetze, welche den Umgang mit personenbezogenen Daten in einer besonderen Situation oder etwa in einem Wirtschaftszweig regeln. Präsident Obama kündigt den Entwurf für ein neues Gesetz an, welches den Schutz von personenbezogenen Daten sicherstellen soll, die im Zusammenhang mit dem Unterricht an Schulen und Bildungseinrichtungen erhoben wurden. Der „Student Digital Privacy Act“. Danach soll es Unternehmen verboten werden, personenbezogene Daten von Schülern oder Studenten an Dritte zu anderen Zweck zu verkaufen, die nicht mit dem Bildungsauftrag im Zusammenhang stehen. Auch personalisierte Werbung auf der Grundlage der im Zusammenhang mit der Ausbildung und dem Unterricht erhobenen Daten soll ausgeschlossen werden. Dennoch soll eine Datenverarbeitung für wichtige Forschungsinitiativen, etwa um die Lernergebnisse zu verbessern, möglich sein. Auch die Anstrengungen von Unternehmen zur kontinuierlichen Verbesserung der Wirksamkeit technischer Lernmittel und hiermit im Zusammenhang stehende Datenverarbeitungen sollen nicht behindert werden.

Verbraucherschutz im Internet
Daneben möchte Präsident Obama wichtige Grundprinzipien bei dem Umgang mit personenbezogenen Daten von Nutzern im Internet gesetzlich festschreiben. Hierzu soll auf der bereits im Jahr 2012 vorgestellten „Consumer Privacy Bill of Rights“ (PDF) aufgebaut werden. Zu den Grundprinzipien der Datenverarbeitung gehören nach diesem Gesetzesvorschlag u. a. die individuelle Kontrolle über personenbezogene Daten, die Transparenz in Bezug auf die Erhobenen Daten und deren Verwendung sowie eine Zweckbestimmung der Datenverarbeitung, dass also Daten nicht für gänzlich andere bzw. mit dem Erhebungszweck unvereinbare Zwecke genutzt werden. Diese Prinzipien sind den Europäern aus der geltenden Datenschutzrichtlinie und den nationalen Gesetzen bereits bekannt. Nach einer Phase der öffentlichen Konsultation zu einem überarbeiteten Gesetzesentwurf soll dieser neue Gesetzestext in den USA nun innerhalb von 45 Tagen vorgestellt werden.

Bundesverwaltungsgericht: Urteil zur Zulässigkeit des KFZ-Kennzeichen-Scannings im Volltext

Das Urteil des Bundesverwaltungsgerichts (BVerwG) vom 22.10.2014 (Az. 6 C 7.13), wonach ein Eingriff in das Recht auf informationelle Selbstbestimmung beim automatisierten Scannen von KFZ-Kennzeichen durch die Polizei nicht vorliegt, wenn die Anonymität des Inhabers nicht aufgehoben wird, ist nun im Volltext (PDF) verfügbar. Gegen das Urteil wurde Verfassungsbeschwerde eingelegt (Meldung bei heise online), so dass sich in einem nächsten Schritt das Bundesverfassungsgericht (BVerfG) mit der Frage des Datenschutzes beim Kennzeichen-Scannen befassen wird. Dies im Übrigen nicht zum ersten Mal. Im Jahre 2008 erklärte das BVerfG zwei landesgesetzliche Bestimmungen aus Schleswig-Holstein und Hessen für nichtig (Urteil v. 11.3.2008, Az. 1 BvR 2074/05, 1 BvR 1254/07).

Einige Anmerkungen zu dem nun veröffentlichten Urteil des BVerwG.

Die Szenarien
In dem Urteil wird zunächst gut verständlich dargestellt, um welche Situationen des Scannens von KZF-Kennzeichen es in dem zu entscheidenden Fall überhaupt ging. Das Gericht unterscheidet im Prinzip drei Szenarien:

1) Ergibt sich beim Datenabgleich mit Fahndungsdateien kein Treffer auf dem jeweiligen Rechner, wird das aufgenommene Kennzeichen nach dem Abgleich automatisch aus dem Arbeitsspeicher des Rechners gelöscht.

2) Im Fall einer vom System festgestellten Übereinstimmung zwischen dem erfassten Kennzeichen und den Fahndungsdateien wird der Treffer temporär in der Datenbank auf dem Rechner gespeichert und entweder gleichzeitig über eine Datenleitung an den Zentralrechner der Einsatzzentrale des jeweils zuständigen Polizeipräsidiums übermittelt oder auf dem mobilen Rechner (Notebook) vor Ort am Bildschirm aufgezeigt. Es erfolgt dann jeweils durch die zuständigen Polizeibeamten eine visuelle Kontrolle. Erweist sich der Treffer (mangels Übereinstimmung) als Fehlermeldung, gibt der Beamte auf dem Rechner den Befehl, den gesamten Vorgang zu entfernen.

3) Im Trefferfall startet der Polizeibeamte eine manuelle Abfrage bei der betreffenden Fahndungsdatei, speichert dann den Vorgang bzw. die Daten und veranlasst gegebenenfalls weitere polizeiliche Maßnahmen.

Personenbezug eines KFZ-Kennzeichens?
Das BVerwG geht relativ pauschal davon aus, dass es sich bei einem KFZ-Kennzeichen um ein personenbezogenes Datum handelt. Laut dem Gericht ist dies

als personenbezogenes Datum in den Schutzbereich des Grundrechts auf informationelle Selbstbestimmung einbezogen. Zwar offenbart die Buchstaben-Zahlen-Kombination, aus der es besteht, aus sich heraus noch nicht diejenige Person, der das Kennzeichen als Halter zu zuordnen ist. Diese Person ist jedoch durch Abfragen aus dem Fahrzeugregister (vgl. §§ 31 ff. StVG) bestimmbar.

Leider lässt sich dieser Aussage nicht genau entnehmen, welcher Auffassung das BVerwG in Bezug auf den in der juristischen Lehre und Praxis geführten Streit bei der Auslegung des Wortes „bestimmbar“ zuneigt. Einige Stimmen vertreten die absolute Perspektive bei der Auslegung der „Bestimmbarkeit“. Es würde danach für einen Personenbezug ausreichen, wenn irgendeine beliebige Stelle auf der Welt die Zuordnung der betreffenden Information zu einer natürlichen Person herstellen könnte. Es wäre unerheblich, wer genau diese Zuordnung vornehmen kann und ob die in Rede stehende Stelle die Mittel hierfür besitzt. Auf der anderen Seite wird ein relativer Ansatz vertreten. Danach muss man stets auf die tatsächlich verantwortliche Stelle und die ihr rechtmäßig zur Verfügung stehenden und vernünftigerweise einzusetzenden Mittel abstellen.

Der Aussage des BVerwG nach könnte man zunächst davon ausgehen, dass das Gericht den absoluten Ansatz vertritt. Diese Mutmaßung wird jedoch entkräftet, wenn das Gericht am Ende seines Urteils bereits einen Eingriff (!; nicht etwa erst eine Verletzung) in das Recht auf informationelle Selbstbestimmung ablehnt, wenn der Polizeibeamte in Szenario 2 lediglich kurzzeitig die Buchstaben-Zahlen-Kombination (also das Kennzeichen) wahrnimmt, jedoch

seinerseits nicht über die rechtliche Befugnis verfügt – und auch der Sache nach keinen Anlass hätte -, eine Abfrage aus dem Fahrzeugregister vorzunehmen. Die Anonymität des Inhabers bleibt folglich gewahrt.

Dem Beamten ist es in diesem Fall gerade nicht möglich, den Personenbezug herzustellen. Er dürfte es auch nicht. Eine solche Auslegung und die Ablehnung eines Eingriffs in den Schutzbereich des Rechts auf informationelle Selbstbestimmung würden eher für den relativen Ansatz sprechen.

Keine belanglosen Daten
Eindeutig ist das BVerwG in Bezug auf die Definition des Schutzumfangs des Rechts auf informationelle Selbstbestimmung, wobei es hier auch auf das BVerfG verweist. Nach dem Gericht gibt es

unter den Bedingungen der elektronischen Datenverarbeitung kein schlechthin, also ungeachtet des Verwendungskontextes, belangloses personenbezogenes Datum mehr.

Kein Eingriff in Szenarien 1 und 2
In den oben beschriebenen Szenarien 1 und 2 verneint das BVerwG die Eingriffsqualität des Scannens und Abgleichens der Kennzeichen. In Szenario 2 wird nach dem Urteil zwar das erfasste Kennzeichen durch den Polizeibeamten zur Kenntnis genommen. Der Polizeibeamte beschränkt sich jedoch auf die Vornahme dieses Abgleichs und löscht den Vorgang umgehend, wenn der Abgleich negativ ausfällt.

Nur in Szenario 3 erkennt das BVerwG die Eingriffsqualität an. Bei einem „echten Treffer“ werde die Eingriffsschwelle überschritten. Denn durch die vorgesehene manuelle Abfrage aus der Fahndungsdatei werde die Identität des Kennzeicheninhabers gelüftet. Vorliegend konnte es in der Person des Klägers jedoch nicht zu so einem echten Treffer kommen, denn sein KFZ-Kennzeichen war nicht im Fahndungsbestand gespeichert. Nach dem BVerwG muss die bloße Eventualität, es könnte zukünftig zu einer solchen Speicherung kommen, jedoch außer Betracht bleiben.

NRW-Justizminister fordert „Recht auf digitalen Neustart“ für Jugendliche

Der Justizminister des Landes Nordrhein-Westfalen, Thomas Kutschaty, möchte sich laut dem Spiegel für eine Bundesratsinitiative einsetzen, um Internetnutzern die gesetzlich verankerte Möglichkeit zu geben, Suchmaschinenbetreibern in bestimmten Fällen die Löschung von Daten abzuverlangen. Im Blick hat Kutschaty bei seinem Vorschlag vor allem Jugendliche. Seiner Ansicht nach machten sich nämlich zu wenige von ihnen Gedanken über das, was sie ins Internet stellen. Jahre später könnte es dann zu Problemen, etwa bei Bewerbungen kommen.

Recht auf Vergessenwerden?
Der Vorschlag des Ministers (und gerade der Verweis auf Suchmaschinen) klingt nach dem Wunsch einer gesetzlichen Verankerung des sog. Rechts auf Vergessenwerden, wie es der Europäische Gerichtshof (EuGH) im Mai 2014 in seinem Google-Urteil aus der geltenden EU-Datenschutzrichtlinie entwickelte. Da jedoch das Recht von Betroffenen, Verweise auf Internetseiten unter bestimmten Voraussetzungen aus den Suchergebnislisten löschen zu lassen, nach dem EuGH bereits derzeit gesetzlich verankert (bzw. aus den Vorgaben der EU-Datenschutzrichtlinie mindestens ableitbar) ist, muss man sich fragen, welche gesetzlichen Neuregelungen der Justizminister konkret anstrebt? Denn diese wären ja eigentlich nicht erforderlich, sollte es sich allein um das Löschen (oder anders: Unterdrücken) von Links in Ergebnislisten handeln.

Bestehende Vorgaben
Die Intention scheint mehr in die Richtung des allgemeinen Schutzes von Jugendlichen und Kindern im Internet zu gehen und ihnen die Möglichkeit zu geben, dass sich ihre digitale Vergangenheit auf Knopfdruck in Luft auflösen lässt. Dies würde auch zu dem Begriff „digitaler Neustart“ passen. Insofern stellt sich dann jedoch die Frage, welche gesetzlichen Voraussetzungen erfüllt sein müssten, um Bilder, Informationen und Texte, die man als Jugendlicher veröffentlicht hat, zu löschen?

Soll es sich etwa nur um personenbezogene Daten handeln? Hier gilt bereits das Datenschutzrecht, welches nicht nach Erwachsenen und Kindern unterscheidet. Die geltenden Gesetze stellen zum einen gewisse Voraussetzungen an die Verarbeitung personenbezogener Daten an sich, wenn also etwa ein Internetdienst die Daten eines Jugendlichen eigenverantwortlich verwendet. Zudem sehen die Gesetze Löschpflichten für verantwortliche Stellen vor, die nicht nur von dem Ablauf einer gewissen Zeit, sondern auch der Unvereinbarkeit der weiteren Verwendung der Daten mit den Interessen des Jugendlichen abhängen können. Wozu also neue Regelungen?

Digitale Generalamnestie?
Eventuell steckt hinter dem Vorschlag daher eher der Gedanke einer „digitalen Generalamnestie“. Nach dem Motto: bis zum 18. Lebensjahr dürfen sich Jugendlichen im Netz austoben und ihre Jugendsünden dann auch löschen lassen. Ein solcher Vorschlag birgt jedoch meines Erachtens einige Risiken (etwa kollidierende Grundrechte Dritter) und ist natürlich gleichzeitig auch eine Art Schuldeingeständnis, nämlich dass man als Staat noch nicht die (richtigen) Mittel und Wege gefunden hat, um Kinder und Jugendliche auf die unbestreitbar bestehenden Risiken beim Umgang mit dem Internet vorzubereiten und sie aufzuklären.

Beispielhaft sei auf die USA und dort auf ein am 1.1.2015 in Kalifornien in Kraft getretenes Gesetz (Privacy Rights for California Minors in the Digital World) verwiesen. Dieses Gesetz sieht in seinem Abschnitt 22581 nämlich in der Tat eine Art „digitalen Neustart“ für Kinder im Internet (darüber hinausgehend aber etwa auch für Anbieter von Apps) vor. Die Möglichkeit für Jugendliche, bei einem Dienst oder Anbieter eingegeben Informationen (es muss sich nicht um personenbezogene Daten handeln) zu löschen bzw. löschen zu lassen, wird dort jedoch nicht pauschal gewährt, sondern enthält bestimmte Einschränkungen. So etwa eine Speicherpflicht des Anbieters aufgrund anderer Gesetze oder wenn die Informationen anonymisiert werden.

Fazit
Die Beweggründe des Justizministers sind jedoch vielleicht auch noch von einer anderen Natur. Laut dem Spiegel hält es Herr Kutschaty „für problematisch, wenn es keine gesetzliche Regelung gibt und wir uns in Fragen von Persönlichkeitsrechten auf ein Entgegenkommen von Google verlassen müssen“. Den Minister scheint also gerade die mangelnde Durchsetzung der (meines Erachtens bereits bestehenden) gesetzlichen Regelungen bzw. die tatsächlichen Probleme bei der Durchsetzbarkeit (mangelndes Personal und fehlende finanzielle Mittel in den zuständigen Behörden) zu treiben. Dazu bedarf es aber nicht noch eines „neuen“ Rechts, welches dann auch nicht durchsetzbar ist und am Ende einen reinen Placeboeffekt hervorruft.

De lege data: Jahresrückblick 2014 – Danke allen Lesern

Das Jahr 2014 geht zu Ende. Und damit auch das erste volle „Geschäftsjahr“ (2013 startete mein Blog erst im März) für „de lege data“. Ich kann nur sagen: Danke!

Neben der eigentlichen Berufstätigkeit einen Blog mit dem Anspruch zu betreiben, das aktuelle Geschehen im nationalen und internationalen Datenschutz- und Internetrecht zu kommentieren, erfordert mitunter einigen Zeitaufwand an den Abenden oder Wochenenden. Wenn man jedoch richtig Lust daran hat, neue Beiträge zu verfassen oder eine Webseite mit Dokumenten zur Datenschutzreform aktuell zu halten, dann wird einem klar, dass man genau die richtige Freizeitbeschäftigung für sich gefunden hat. Und so ist es auch bei mir (und keine Angst, meine Freizeit besteht nicht nur aus dem Blog). Der Betrieb von „de lege data“, die Reaktionen auf Beiträge und sich anschließende Diskussionen machen mir wahnsinnig viel Freude. Dies liegt an Ihnen und Euch, als Besuchern und Lesern des Blogs. Für diese Treue und das Interesse möchte ich mich ganz herzlich bedanken.

Als Blogbetreiber ist man auch immer ein Freund von Statistiken: Im Jahr 2014 hatte „de lege data“ mehr als doppelt soviele Besucher als im Jahr 2013. Über 33.500 Besucher im Vergleich zu knapp 16.000 Besuchern im Jahr 2013. Auch wenn diese Zahlen für die bekannteren Blogs evtl. „peanuts“ sind. Ich freue mich riesig über diesen Zuspruch.

Und was wurde 2014 am meisten angeklickt? Die Top-5 Beiträge bzw. Seiten im Jahr 2014:

Datenschutz-Grundverordnung (konsolidierte Fassung)

EUDataP – link collection

Das Google-Urteil des EuGH – übers Ziel hinaus geschossen?

Referentenentwurf des BMJV: Klagemöglichkeiten für Verbände bei Datenschutzrechtsverstößen

Das Grundrecht auf Datenschutz in Europa

Auch im Jahre 2015 werde ich auf „de lege data“ weiter über das Netz, die Daten und das Recht bloggen und berichten. Ein großes Thema wird dabei sicherlich die geplante Datenschutz-Grundverordnung darstellen.

Ich freue mich sehr auf die kommenden zwölf Monate und möchte mich noch einmal bei allen Lesern und Besuchern des Jahres 2014 bedanken. Ihnen und Euch allen einen guten Rutsch und ein erfolgreiches neues Jahr 2015!

IT-Sicherheitsgesetz: Geplante Änderungen und Auswirkungen für Webseitenbetreiber

Am 17.12.2014 hat die Bundesregierung den Entwurf für ein Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme (IT-Sicherheitsgesetz, PDF) beschlossen. Nach der Pressemitteilung des federführend zuständigen Bundesinnenministeriums, werden in den Entwurf, zur Steigerung der IT-Sicherheit im Internet, die Anforderungen an Diensteanbieter im Telekommunikations- und Telemedienbereich erhöht. Sie sollen künftig Sicherheit nach dem jeweiligen Stand der Technik bieten.

Geplant sind auch Änderungen des Telemediengesetzes (TMG), welches im Grundsatz für alle Webseiten oder andere Internetangebote, aber etwa auch Apps gilt. Die Begründung des Gesetzentwurfes führt einleitend zu den vorgeschlagenen Anpassungen des TMG aus, dass wegen der zunehmenden Verbreitung von Schadsoftware über Telemediendienste, die bestehenden Pflichten für Telemediendiensteanbieter, die ihre Telemedien geschäftsmäßig anbieten, um technische und organisatorische Maßnahmen zum Schutz vor unerlaubten Zugriffen, der personenbezogenen Daten und vor Störungen ergänzt werden.

Nach dem Entwurf des IT-Sicherheitsgesetzes wird in § 13 TMG ein neuer Absatz 7 eingefügt (nachfolgend § 13 Abs. 7 TMG-E), der folgenden Wortlaut hat:

(7) Diensteanbieter haben, soweit dies technisch möglich und wirtschaftlich zumutbar ist, im Rahmen ihrer jeweiligen Verantwortlichkeit für geschäftsmäßig angebotene Telemedien durch technische und organisatorische Vorkehrungen sicherzustellen, dass

1. kein unerlaubter Zugriff auf die für ihre Telemedienangebote genutzten technischen Einrichtungen möglich ist und

2. diese
a) gegen Verletzungen des Schutzes personenbezogener Daten und
b) gegen Störungen, auch soweit sie durch äußere Angriffe bedingt sind,

gesichert sind. Vorkehrungen nach Satz 1 müssen den Stand der Technik berücksichtigen. Eine Maßnahme nach Satz 1 ist insbesondere die Anwendung eines als sicher anerkannten Verschlüsselungsverfahrens.

„Geschäftsmäßig“
Die neuen Verpflichtungen zur Implementierung technischer und organisatorischen Maßnahmen sollen nur für „geschäftsmäßig angebotene Telemedien“ gelten. Nach der Gesetzesbegründung ist ein Angebot dann geschäftsmäßig, „wenn es auf einer nachhaltigen Tätigkeit beruht, es sich also um eine planmäßige und dauerhafte Tätigkeit handelt“. Bei gegen Entgelt angebotenen Telemedien ist diese Voraussetzung regelmäßig erfüllt. Die Begründung führt beispielhaft „werbefinanzierte Webseiten“ an. Ausdrücklich ausgeschlossen von dem Anwendungsbereich des neuen § 13 Abs. 7 TMG-E soll jedoch das „nicht-kommerzielle Angebot von Telemedien durch Private und Idealvereine“ sein. Daher dürfte etwa ein privat betriebener Blog nicht der neuen Pflicht unterliegen, selbst wenn dieser mit gewisser Nachhaltigkeit und auch planmäßig betrieben wird. Denn nach der Gesetzesbegründung reicht es für die Nicht-Anwendbarkeit des neuen Abs. 7 aus, dass das Angebot nicht-kommerziell durch einen Privaten betrieben wird.

Zumutbarkeit von Schutzmaßnahmen
Nach dem geplanten Abs. 7 müssen Diensteanbieter (also etwa Webseitenbetreiber von Onlineshops) kumulativ (!) sicherstellen, dass 1) kein unerlaubter Zugriff auf die für ihre Telemedienangebote genutzten technischen Einrichtungen möglich ist, 2) diese gegen Verletzungen des Schutzes personenbezogener Daten und 3) gegen Störungen, auch soweit sie durch äußere Angriffe bedingt sind, gesichert sind. Die drei Schutzpflichten sind mit dem Wort „und“ verbunden, woraus sich eine notwendige Erfüllung aller drei Voraussetzungen ergibt. Ein Diensteanbieter wird sich also grundsätzlich nicht darauf berufen können, er habe seinen Dienst doch besonders gegen unerlaubte Zugriffe geschützt und dass dies ausreichen müsse.

Da der damit einhergehende tatsächliche Aufwand für Diensteanbieter, je nach den bereits implementierten Schutzmaßnahmen, nicht unerheblich sein dürfte, sieht Abs. 7 jedoch als Tatbestandsvoraussetzung ebenso das Kriterium der „Zumutbarkeit“ für den Diensteanbieter vor. Die entsprechenden Vorkehrungen müssen für den konkreten Diensteanbieter technisch möglich und wirtschaftlich zumutbar sind. Zu hohe Umsetzungskosten stellen daher etwa ein Kriterium dar, welcher der Webseitenbetreiber rechtmäßigerweise anführen darf, um nur diejenigen technischen und organisatorischen Maßnahmen umzusetzen, die er sich auch wirklich leisten kann. Der Betreiber einer Webseite oder eine anderen Internetdienstes ist also nicht dazu verpflichtet, sein Unternehmen mit finanziellen Verlusten zu belasten, die das Angebot selbst unrentabel machen würde oder gar seine Existenz gefährden. Laut der Begründung des Gesetzentwurfes müssen die „Kosten in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck stehen“.

Pflicht zur Anpassung von Kooperationsverträgen?
Im Hinblick auf Webseiten führt die Begründung des Gesetzentwurfes aus, dass es ein wesentliches Ziel des neuen Abs. 7 ist, das unbemerkte Herunterladen von Schadsoftware beim Besuch einer präparierten Webseite zu unterbinden. Webseitenbetreiber sollten daher regelmäßig die für die Erstellung und den Betrieb der Webseite verwendete Software aktualisieren, da hierdurch die Sicherheit erhöht werde.

Häufig finanzieren Webseitenbetreiber ihr Angebot mit Werbeanzeigen. Der Inhalt der Werbebanner ist jedoch meist nicht ein originär eigener. Vielmehr wird dieser über Dritte, etwa die Betreiber von Werbenetzwerken, bezogen. Der Webseitenbetreiber hat also auf den Inhalt der Werbebanner meist keinen direkten, insbesondere technischen Einfluss (außer das Banner komplett zu entfernen). Es besteht jedoch technisch die Möglichkeit, dass über die Werbeanzeigen schädliche Inhalte geladen werden. Auch in dieser Konstellation sieht der Gesetzesentwurf den Webseitenbetreiber jedoch zumindest in einer Teilpflicht. Gegen das Laden und Einspeisen schädlicher Skripte oder von Software über Drittinhalte innerhalb des eigenen Angebotes, sind nach der Begründung des Gesetzesentwurfs „organisatorische Vorkehrungen zu treffen“. Nach Auffassung der Bundesregierung gehört hierzu beispielsweise, dass Werbedienstleister, denen Werbefläche eingeräumt wird, vertraglich zu notwendigen Schutzmaßnahmen verpflichtet werden.

Bußgeldbewährung
Ein fahrlässiger oder vorsätzlicher Verstoß gegen § 13 Abs. 7 S. 1 Nr. 1 und Nr. 2 a) TMG-E (nicht die Nr. 2 b)) soll zudem eine Ordnungswidrigkeit darstellen (§ 16 Abs. 2 Nr. 3 TMG) und nach § 16 Abs. 3 TMG die Möglichkeit eines Bußgeldes in Höhe von 50.000 EUR nach sich ziehen. Beachtlich ist insofern, dass damit nicht nur das komplette Fehlen von technischen und organisatorischen Maßnahmen eine Ordnungswidrigkeit darstellt. Die Begründung des Gesetzesentwurfs spricht ausdrücklich davon, dass „damit auch der Einsatz technischer und organisatorischer Maßnahmen durch den Diensteanbieter, die nicht den Stand der Technik berücksichtigen“ bußgeldbewährt sein soll.

Bis zu 15 Mio. Euro: Niederländische Datenschutzbehörde verhängt Zwangsgeld gegen Google

Die niederländische Datenschutzbehörde (CBP) gab gestern bekannt, dass sie im Zuge behördlicher Anordnungen gegenüber Google ein Zwangsgeld verhängt habe, dessen Höhe bis zu einem Betrag von 15 Mio. Euro steigen kann.

Nach Angaben der Behörde bietet Google seine Dienste in den Niederlanden unter Verstoß gegen das nationale Datenschutzrecht an. Im November 2013 hat die CBP ein umfassendes Gutachten (PDF, Englisch) veröffentlicht, in dem die datenschutzrechtliche Zulässigkeit der Datenverarbeitung durch die Dienste von Google untersucht wird. Auf der Grundlage der Ergebnisse dieses Gutachtens geht die Behörde nun gegen das amerikanische Unternehmen vor.

Die CBP fordert Google insbesondere zu drei umzusetzenden Maßnahmen auf:

  • Das Unternehmen muss die Einwilligung seiner Nutzer einholen, wenn es personenbezogene Daten aus verschiedenen Diensten kombiniert. Die Einwilligung müsse „ohne jeden Zweifel“ erfolgen, was derzeit nicht sichergestellt sei. So stört sich die Behörde insbesondere daran, dass Google Informationen zu dieser Verknüpfung von Daten in seinen Nutzungsbedingungen und der Datenschutzerklärung bereitstelle, was jedoch nicht ausreichend sei.
  • Zudem müssten die Informationen in den Datenschutzerklärungen darüber, wie verschiedene Dienste von Google personenbezogene Daten nutzen, deutlicher und umfassender bereitgestellt werden.
  • Auch solle Google deutlich machen, dass es sich bei YouTube um einen Dienst von Google handelt. In den Niederlanden habe Google hinsichtlich dieser letzten Forderungen bereits Maßnahmen ergriffen.

Das Vorgehen der CBP steht im Zusammenhang mit einer europaweit angelegten Prüfung der Datenschutzbestimmungen und Datenverarbeitung durch Google, die seit 2012 durch die französische Datenschutzbehörde koordiniert und im Rahmen der sog. Art. 29 Datenschutzgruppe durchgeführt wird. In mehreren Ländern haben Datenschutzbehörden bereits verwaltungsrechtliche Verfahren gegen Google eröffnet. So etwa die spanische Datenschutzbehörde (mein Beitrag) als auch die französische Aufsichtsbehörde (mein Beitrag). In Deutschland hat der Hamburgische Datenschutzbeauftragte im September 2014 eine Anordnung gegen das Unternehmen erlassen.

Erst jüngst hat die Art. 29 Datenschutzgruppe im Zusammenhang mit diesen Verfahren auch eine Stellungnahme veröffentlicht, wie aus ihrer Sicht die Datenschutzerklärung von Google angepasst werden könnte, um den datenschutzrechtlichen Ansprüchen in Europe zu genügen. Man könnte auch von einem „Hausaufagbenheft“ für Google sprechen (mein Beitrag dazu).

In den Niederlanden hat Google nun bis Februar 2015 Zeit, um die Forderungen der CBP umzusetzen. Sollte das Unternehmen dem nicht nachkommen, so kündigt die Behörde bereits an, dass ein Zwangsgeld bis zu einer Höhe von 15 Mio. Euro verhängt werden könnte.

Datenschutzreform: Deutschland will Einwilligungen der AGB-Kontrolle unterwerfen

Die deutsche Delegation im Rat der Europäischen Union möchte datenschutzrechtliche Einwilligungserklärungen unter der zukünftigen Datenschutz-Grundverordnung (DS-GVO) zwingend den Anforderungen des AGB-Rechts unterwerfen. Ein entsprechender Änderungsvorschlag vom 3. November 2014 (PDF) wurde der zuständigen Ratsarbeitsgruppe (Dapix) zugeleitet.

Nach der Begründung des Dokumentes werden Betroffene häufig mit Einwilligungserklärungen konfrontiert, die Bestandteil von langen und komplexen vorformulierten Vertrags- oder Nutzungsbedingungen sind, die der für die Verarbeitung Verantwortliche für eine Vielzahl von Fällen stellt und auf deren Inhalt der Betroffene keinen Einfluss nehmen kann. Um Verbraucher in solchen Fällen zu schützen, sieht das geltende AGB-Recht das Verbot von missbräuchlichen Klauseln in Verbraucherverträgen vor.

In Anlehnung an dieses verbraucherschutzrechtliche Instrument, möchte die deutsche Delegation derartige Schutzmechanismen nun auch in der DS-GVO verankern (Art. 7 Abs. 2 a). Laut dem Dokument soll

die Möglichkeit einer objektivierten Inhaltskontrolle von vorformulierten Einwilligungserklärungen

vorgeschlagen werden. Die so in das Datenschutzrecht neu einzuführende

Inhaltskontrolle ermöglicht insbesondere eine objektivierte Kontrolle, ob der Inhalt der Einwilligungserklärung alle Transparenzanforderungen erfüllt.

Auch eine unangemessene Benachteiligung (bekannt aus § 307 Abs. 2 BGB) von Betroffenen durch Einwilligungserklärungen, will die deutsche Delegation unterbinden. Daher sieht der Vorschlag eine Definition von Situationen in der DS-GVO vor, in denen eine unangemessen Benachteiligung des Betroffenen im Zweifel vorliegen und die Einwilligungserklärung unwirksam sein soll (Art. 7 Abs. 2 b).

Die von der deutschen Delegation unterbreitet Vorschläge sind eigentlich nur aus dem geltenden AGB-Recht, also vor allem bei der Prüfung von zivilrechtlichen Verbraucherverträgen, bekannt. Zwar wenden deutsche Gericht die Vorgaben der §§ 305 ff. BGB häufig auch auf Datenschutzerklärungen und dort enthaltene Einwilligungen an. Es ist jedoch nicht unumstritten, ob die jedem bekannten Datenschutzerklärungen (also Informationen zum Umgang mit personenbezogenen Daten) tatsächlich Verträge darstellen, welche einer AGB-Kontrolle zugänglich sind. Die deutsche Delegation beabsichtigt nun ein neues datenschutzrechtliches, quasi „AGB-Prüfungsregime“, fokussiert auf Einwilligungserklärungen, in die geplante DS-GVO einzuführen. Damit soll das zukünftige Datenschutzrecht, zumindest im Bereich der Einwilligungserklärungen, wohl auch dem Verbraucherschutzrecht und den dort bekannten Schutzmeachnismen angenähert werden. Auch erwähnt der Vorschlag, dass ein Vorgehen gegen intransparente oder den Betroffenen unangemessen benachteiligende Einwilligungserklärungen über ein Verbandsklagerecht (also etwa für Verbraucherschutzverbände) möglich sein soll.