Auslegungssache – der c't-Datenschutz-Podcast

Sie möchten beim Thema Datenschutz auf dem Laufenden bleiben, aber keine seitenlange Literatur wälzen? Dann wenden Sie sich vertrauensvoll an unser Juristen-Redakteurs-Duo. Alle 14 Tage bespricht c't-Redakteur Holger Bleich mit Joerg Heidrich aktuelle Entwicklungen rund um den Datenschutz. Joerg ist beim c't-Mutterschiff Heise Medien als Justiziar für das Thema zuständig und hat täglich mit der europäischen Datenschutz-Grundverordnung (DSGVO) zu tun. Wechselnde Gäste ergänzen das Duo. Mehr Infos gibts unter https://heise.de/-4571821

  1. 24. Juli

    Angriff auf die Informationsfreiheit

    Seit 2006 gilt in Deutschland ein damals für revolutionär gehaltenes Prinzip: Jeder Mensch darf beim Staat Informationen anfordern, ohne dafür einen bestimmten Grund nennen zu müssen. Das Informationsfreiheitsgesetz (IFG) drehte die alte Logik des Amtsgeheimnisses um. Nun plant die schwarz-rote Koalition, dieses Recht drastisch einzuschränken. In Episode 164 des c't-Datenschutz-Podcasts diskutieren Holger und Joerg mit einem der prominentesten Kämpfer für Transparenz, was die Pläne bedeuten würden. Zu Gast ist Arne Semsrott, Projektleiter der Plattform "FragDenStaat" bei der Open Knowledge Foundation. Über das Portal wurden in 15 Jahren mehr als 330.000 Anfragen an Behörden gestellt und die Antworten unter Wahrung des Datenschutzes veröffentlicht. Skandale wie die Maskenaffäre von Jens Spahn oder Ungerimtheiten rund um die Plagiatsaffäre von Franziska Giffey kamen erst durch solche Anfragen ans Licht. Arne erinnert daran, dass das erste Informationsfreiheitsgesetz der Welt bereits 1766 in Schweden entstand und heute weltweit fast alle Staaten ein solches Recht kennen - in Europa fehlt es nur in Belarus. Genau dieses Recht steht nun zur Disposition. Die Koalition will den Kreis der Anspruchsberechtigten stark einschränken: Nur noch natürliche Personen mit einem "berechtigten Interesse" sollen Anfragen stellen dürfen, beschränkt auf in Deutschland lebende Deutsche und Unionsbürger. Damit fielen Organisationen wie FragDenStaat oder Verlage heraus. Auch Journalisten wären betroffen, wenn sie auf andere Auskunftsansprüche verwiesen werden. Arne, Holger und Joerg zeigen im Gespräch auf, dass das voraussetzungslose Recht auf Information damit ausgehöhlt würde. Wer sein Interesse offenlegen müsste, gefährdete als Journalist bereits seine Recherche. Hinzu kommen weitere geplante Einschränkungen: mehr Ausnahmetatbestände etwa mit Verweis auf Sicherheit und kritische Infrastruktur, das Schwärzen sämtlicher Mitarbeiternamen und die Abschaffung des Gebührendeckels von derzeit 500 Euro. Arne betont, dass für die vorgebrachten Begründungen jeder Beleg fehlt: Weder gebe es dokumentierte Fälle bedrohter Beamter noch Missbrauch durch ausländische Anfragen. Er vermutet, dass sich die Verantwortlichen schlicht eines lästigen Kontrollinstruments entledigen wollen. Als besonders brisant nennt er interne Pläne des Innenministeriums, der beziehungsweise bald dem Bundesdatenschutzbeauftragten die Zuständigkeit für Informationsfreiheit ganz zu entziehen. Trotz der ernüchternden Analyse endet die Episode kämpferisch. Holger und Joerg legen offen, dass sie eine Petition gegen die De-Facto-Beschneidung des IFG unterzeichnet haben. Diese Petition gegen die Pläne hat bereits rund 600.000 Unterschriften gesammelt und sorgt vor allem innerhalb der SPD für Unruhe. Arne ruft dazu auf, Abgeordnete freundlich, aber bestimmt anzusprechen, und sieht durchaus Chancen, das Vorhaben zu stoppen. Sein Fazit: Hier drohe ein Frontalangriff auf die Bürgerrechte. Und das gerade in Zeiten, in denen autoritäre Kräfte erstarken.

  2. 10. Juli

    Datenschutz-Alltag im Krankenhaus

    Wer im Gesundheitswesen für Datenschutz zuständig ist, arbeitet dauerhaft mit den heikelsten Informationen überhaupt: den "besonderen Kategorien personenbezogener Daten" nach Art. 9 der DSGVO. In Episode 163 spricht Gästin Daniela Will darüber, wie sie diese Aufgabe bewältigt. Sie leitet die Stabsstelle Datenschutz der Münchnen Klinik gGmbH, einem der größten kommunalen Klinikverbünde Deutschlands mit fünf Häusern und rund 8000 Beschäftigten. Ihr Credo: konsequent risikoorientiert arbeiten, "first things first". Bevor es ans Kernthema geht, nehmen sich Holger, Joerg und Daniela die aktuellen Reformpläne der Bundesregierung vor. Kleine und mittlere Unternehmen sowie Vereine sollen nach dem Willen der Regierung deutlich weniger Datenschutzpflichten erfüllen müssen. Auch die Pflicht zu betrieblichen Datenschutzbeauftragten soll in vielen Fällen fallen. Daniela hält das für den falschen Weg. Das eigentliche Problem kleiner Unternehmen liege oft nicht im Datenschutz selbst, sondern in ihrer schwachen Position gegenüber großen IT-Anbietern wie Microsoft, SAP oder Workday. Hier brauche es klare Regeln für die Anbieter, nicht weniger Schutz für Betroffene. Scharf kritisiert die Runde auch Pläne, das Informationsfreiheitsrecht im Bund einzuschränken. Anfragen an Behörden könnten künftig nur noch natürlichen Personen mit besonderem Interesse offenstehen. Vereine, NGOs und möglicherweise auch Medien würden wohl vom Recht ausgeschlossen. Zudem könnten die bislang gedeckelten Kosten für Anfragen exorbitant steigen. Holger, Joerg und Daniela sehen darin ein fatales Signal: Gerade in Zeiten sinkenden Vertrauens in Politik und Verwaltung müsse der Staat transparenter werden, nicht verschlossener. Das Bußgeld der Woche kommt aus Frankreich: Fünf Millionen Euro musste ein Marktforschungsunternehmen zahlen, das Daten aus 14.000 Apotheken als "anonym" ausgab, obwohl Geburtsjahr, Geschlecht, Diagnose und Symptome eine Reidentifizierung leicht ermöglichten. Für die Runde ein Musterbeispiel dafür, wie fahrlässig mit dem Unterschied zwischen Pseudonymität und Anonymität umgegangen wird. Im Hauptteil geht es um den Umgang mit Artikel-9-Daten. Daniela schildert für Joerg überraschend Pragmatisches: Im Klinikalltag reicht ihr Art. 9 Abs. 2 als Rechtsgrundlage für fast alle Behandlungen aus, kombiniert mit dem Behandlungsvertrag. Einwilligungen braucht sie nur in wenigen Fällen, etwa bei der Weitergabe an Hausärzte oder für Forschungsstudien. Als Segen bezeichnet sie das neue Gesundheitsdatennutzungsgesetz, das die interne Auswertung vorhandener Daten zur Qualitäts- und Patientensicherheit erleichtere. Beim europäischen Gesundheitsdatenraum (EHDS) und der elektronischen Patientenakte (ePa) hake es dagegen weiter: Daten werden bislang meist nur als unstrukturierte Dokumente übergeben, echte Interoperabilität ist noch Zukunftsmusik. Besonders anspruchsvoll sind Auskunftsbegehren zu medizinischen Daten. Daniela muss jede Anfrage inhaltlich prüfen, damit etwa frische, schwerwiegende Diagnosen nicht ungefiltert herausgehen, sondern zuerst ärztlich begleitet werden. Heikel wird es bei Minderjährigen und in Sorgerechtsstreitigkeiten, wo Auskunftsrechte oft als Kontrollinstrument missbraucht werden. Danielas Fazit: Datenschutz in der Klinik funktioniert nur mit Augenmaß, Erfahrung und enger Zusammenarbeit zwischen Medizin, IT und Verwaltung.

  3. 26. Juni

    Aufsichtsbehörde unter Druck

    In Episode 162 des c't-Datenschutz-Podcasts diskutieren Redakteur Holger Bleich und heise-Justiziar Joerg Heidrich mit Tobias Keber, dem Landesbeauftragten für den Datenschutz und Informationsfreiheit (LfDI) in Baden-Württemberg und aktuellen Vorsitzenden der Datenschutzkonferenz (DSK). Zum Einstieg sprechen die drei über ein Bußgeld von 100.000 Euro gegen eine kroatische Immobilienagentur. Neben unzulässig lange gespeicherten Unterlagen beanstandete die Behörde unzureichende Datenschutzschulungen. Keber betont, dass Datenschutz nur wirksam sei, wenn Beschäftigte praxisnah und regelmäßig geschult würden. Ein reines "Wegklicken" von Online-Folien reiche nicht aus. Zentrales Thema des Gesprächs ist der Schock über die Pläne der neuen baden-württembergischen Landesregierung, der Datenschutzbehörde 40 Prozent der Stellen zu streichen. Keber kritisiert dieses Vorhaben deutlich. Es passe nicht zusammen, dass der Staat und auch das Bundesland gleichzeitig polizeiliche Überwachungsbefugnisse und den Einsatz von Künstlicher Intelligenz massiv ausbaue, die Kontrollinstanzen im Gegenzug aber derart schwächen wolle. Zusätzlich belaste eine enorme Beschwerdeflut die Behörde. Die Zahl der Eingaben stieg zuletzt um fast 90 Prozent auf über 7600 Fälle an. Keber führt dies vor allem auf KI-generierte Texte zurück. Da die Behörde jede Beschwerde zwingend bearbeiten muss, binde dies wertvolle Ressourcen, die an anderer Stelle – etwa bei der wichtigen Beratung von Unternehmen – schmerzlich fehlen. Als Gegenentwurf zu Zentralisierungsbestrebungen haben die Landesdatenschutzbehörden auf der 111. Datenschutzkonferenz in Stuttgart einstimmig "Stuttgarter Impulse" verabschiedet. Die Bundesbeauftragte war nicht an Bord, weil sie hier andere Interessen verfolgt. Die Vorschläge reichen von einer gesetzlichen Verankerung der Datenschutzkonferenz über eine professionelle Geschäftsstelle bis zu verbindlichen Mehrheitsentscheidungen. Geplant sind außerdem ein zentrales digitales Portal für Bürgeranfragen nach dem Prinzip "No Wrong Door", eine gemeinsame Entscheidungsdatenbank und das "Einer-für-alle-Prinzip", bei dem die Prüfung einer Behörde bundesweit gilt. Auch die beliebten Kurzpapiere sollen wiederbelebt werden, wie Keber im Gespräch verriet.

  4. 12. Juni

    Löschpflicht trifft Speicherzwang

    Im c't-Datenschutz-Podcast geht es diesmal um ein Problem, das in Unternehmen täglich auftaucht: Personenbezogene Daten sollen gelöscht werden – stecken aber in Logs, Backups oder gesetzlich vorgeschriebenen Aufzeichnungen. Die Auflösung dieses Zielkonflikts ist ebenso herausfordernd wie praxisrelevant. Das Recht auf Löschung ist das zentrale Betroffenenrecht in der DSGVO. In Episode 161 der Auslegungssache diskutieren heise-Justiziar Joerg Heidrich und c’t-Redakteur Sylvester Tremmel, der in dieser Folge Holger Bleich vertritt, über den Interessenkonflikt zwischen Löschaufforderungen und der Pflicht, bestimmte Daten aufzuheben. Fachkundiger Gast ist Dr. Christoph Wegener, Berater und Sachverständiger für Informationssicherheit und Datenschutz. Das Thema der Folge führt tief in den Maschinenraum der Datenschutzpraxis: Ein Betroffener verlangt die Löschung seiner Daten. Diese Daten befinden sich aber in einem Sicherheitsprotokoll, das nach IT-Standards nicht nur unveränderbar sein soll, sondern auch über einen längeren Zeitraum aufbewahrt werden muss. Eine Norm verlangt also Löschung, die andere schützt gerade die unmodifizierte Erhaltung. Genau dieser Konflikt begegnet Unternehmen bei Webserver-Logs, Sicherheitsprotokollen, Backups, Compliance-Systemen, KI-Systemen und behördlichen Fachverfahren. Ein Anlass für die Diskussion ist der Abschlussbericht des Europäischen Datenschutzausschusses zur koordinierten Durchsetzungsaktion 2025 zum Recht auf Löschung. 32 Aufsichtsbehörden werteten Antworten von 764 Verantwortlichen aus. Der Bericht benennt mehrere wiederkehrende Schwachstellen, darunter unklare Aufbewahrungsfristen, mangelhafte Verfahren für Löschanträge und besondere Schwierigkeiten bei Backups. Auch die Datenschutzkonferenz hebt diese Problemfelder hervor. Die Podcastfolge macht deutlich: Löschkonzepte werden künftig stärker in den Fokus der Aufsichtsbehörden rücken. Besonders praxisrelevant sind Backups. In vielen Sicherungen lässt sich ein einzelner Datensatz technisch nicht sinnvoll entfernen, ohne die Integrität des gesamten Sicherungsbestands zu gefährden. Die Lösung kann deshalb nicht darin liegen, Sicherungen sofort physisch zu überschreiben. Entscheidend ist vielmehr, dass gelöschte Daten bei einer Wiederherstellung nicht unkontrolliert wieder in den Produktivbetrieb gelangen. Wer ein Backup zurückspielt, sollte also nachgelagerte Lösch- und Bereinigungsprozesse vorsehen. Noch schärfer zeigt sich der Konflikt bei Logfiles. Sicherheitsprotokolle sind für Angriffserkennung, Fehlersuche und Nachvollziehbarkeit unverzichtbar. Zugleich enthalten Logs häufig personenbezogene Daten wie IP-Adressen oder sicherheitsrelevante Ereignisse. Datenschutzrechtlich sind sie deshalb nicht neutral. Sie benötigen eine Rechtsgrundlage, klare Zwecke, begrenzte Fristen und Zugriffsbeschränkungen. Das Fazit der Folge: Der scheinbare Widerspruch zwischen Löschpflicht und Speicherzwang lässt sich nicht mit pauschalen Regeln lösen. Unternehmen müssen Aufbewahrungspflichten kartieren, Löschfristen festlegen, Zugriffe beschränken, Backups in ihre Prozesse einbeziehen und Logfiles technisch wie rechtlich sauber steuern. Das unveränderbare Backup bleibt dann nicht automatisch ein Datenschutzverstoß. Entscheidend ist, dass der Zweck begrenzt, die Verarbeitung eingeschränkt und eine Wiederverarbeitung gelöschter Daten zuverlässig verhindert wird.

  5. 29. Mai

    Kippt das Haftungsprivileg?

    In Episode 160 des c't-Datenschutz-Podcasts widmen sich Holger und Joerg gleich mehreren Themen aus der jüngsten Vergangenheit. Den Auftakt macht ein bemerkenswertes Bußgeld der niederländischen Datenschutzaufsicht: 100 Millionen Euro muss die MLU B.V. zahlen, Betreiberin der europäischen Version der Yandex-Taxi-App Yango. Der Vorwurf lautet, das Unternehmen habe Daten von Fahrern und Fahrgästen aus Norwegen und Finnland nach Russland übermittelt, darunter Führerscheinscans, Standortdaten und Kontonummern. Die niederländische Behörde kam zu dem Schluss, dass die verwendeten EU-Standardvertragsklauseln nicht ausreichten, um die Daten vor staatlichem Zugriff in Russland zu schützen. Die Höhe der Strafe orientiert sich am weltweiten Umsatz des Mutterkonzerns Yandex von rund 12 Milliarden Euro. MLU hat bereits Widerspruch gegen den Bescheid eingelegt. Anschließend diskutieren Holger und Joerg eine Entwicklung in Baden-Württemberg: Die neue grün-schwarze Landesregierung plant laut Koalitionsvertrag, 40 Prozent der Stellen beim Landesbeauftragten für Datenschutz und Informationsfreiheit zu streichen und begründet das mit Haushaltskonsolidierung und Verwaltungsmodernisierung. Die Diskussion um derlei Maßnahmen reiht sich in die bundesweiten Überlegungen ein, Datenschutzkompetenzen stärker beim Bund zu bündeln. Bleich und Heidrich sehen die Entwicklung kritisch. Gerade spezialisierte Landesbehörden hätten in den vergangenen Jahren wichtige Expertise aufgebaut, etwa zu Microsoft 365 oder Informationsfreiheit. Gerade erst habe der Verbraucherzentrale Bundesverband (vzbv) in einem Positionspapier diese Ansicht bestärkt, so Bleich. Der Verband fordert unter anderem "gezielte Zuständigkeitsbündelungen für länderübergreifende Fälle" statt eine Zentralisierung der Aufsicht beim Bund. Den Schwerpunkt der Episode bildet schließlich die Auseinandersetzung mit dem Russmedia-Urteil des Europäischen Gerichtshofs (EuGH) und einer aktuellen Bewertung dessen des Hamburger Datenschutzbeauftragten. Das Urteil verpflichtet Plattformbetreiber unter Umständen zu einer anlasslosen Vorabprüfung von Inhalten – insbesondere bei gewerblichen Anzeigen mit sensiblen Daten. Die Hamburger Behörde überträgt diese Grundsätze auch auf Social-Media-Anbieter wie Facebook, Instagram und YouTube. Holger und Joerg kritisieren das Urteil erneut scharf: Es könne faktisch zu einer Klarnamenpflicht und zu Uploadfiltern über die Datenschutz-Hintertür führen. Holger betont, dass es außerdem das wichtige Haftungsprivileg für Plattformbetreiber aushöhlen und deshalb Chilling-Effekte sowie Overblocking befördern könnte. Damit könnte ausgerechnet das Datenschutzrecht die mühsam austarierten Regelungen des Digital Services Act aushebeln.

  6. 15. Mai

    "Signal-Hack" und Europol-Schatten-IT

    In dieser Episode vertreten Sylvester Tremmel aus der c't-Redaktion und der freie Journalist Falk Steiner Joerg Heidrich an der Seite von Holger Bleich. Zum Auftakt berichtet Steiner aus Berlin von der Vorstellung des Tätigkeitsberichts der Bundesdatenschutzbeauftragten – und davon, wie wenige Journalistinnen und Journalisten überhaupt noch zu diesem Termin erschienen sind; für ihn ein bedenkliches Signal in Zeiten, in denen Vorhaben wie Vorratsdatenspeicherung oder Gesichtserkennung beim BKA auf der politischen Agenda stünden, der Datenschutz aber kaum noch Beachtung finde. Beim Bußgeld der Woche geht es um eine spanische Fondsgesellschaft, die einen mit Microsoft Teams aufgezeichneten internen Call später als offizielles Protokoll an externe Investoren weitergegeben hatte. Die spanische Datenschutzbehörde AEPD wertete die pauschale Einwilligung zur Aufzeichnung der Teilnehmenden als unzureichend und verhängte 3000 Euro Bußgeld. Die Diskutanten loben die Praxis der spanischen Behörde, auch kleinere Fälle konsequent zu verfolgen und damit Klarheit über die Auslegung der DSGVO zu schaffen. Breiten Raum nimmt der sogenannte Signal-"Hack" ein, bei dem hochrangige Politikerinnen und Politiker, darunter Bundestagspräsidentin Julia Klöckner, Ziel einer Phishing-Kampagne wurden. Tremmel stellt klar, dass es sich nicht um einen technischen Angriff auf den Messenger handelte: Die mutmaßlich aus Russland gesteuerten Angreifer gaben sich als Signal-Support aus und brachten ihre Opfer dazu, ihre PIN preiszugeben oder ein fremdes Gerät zu verknüpfen. Steiner schildert anschaulich, wie schwierig sichere Kommunikation in der politischen Realität ist, wo eine einzelne Person wie die Bundestagspräsidentin in zahlreichen Rollen unterwegs ist und über verschiedenste IT-Umgebungen hinweg kommunizieren muss. Die nun empfohlene Nutzung der Messenger-Plattform Wire löse das Grundproblem nicht, solange offene Messenger nötig blieben. Zuguterletzt stellt Tremmel eine Recherche von Correctiv, Computer Weekly und Solomon zum sogenannten "Pressure Cooker" bei Europol vor. In diesem Datensystem soll die EU-Polizeibehörde über Jahre hinweg mehr als zwei Petabyte an Daten angehäuft haben - ohne saubere Rechtsgrundlage, ohne funktionierendes Rechtemanagement und am europäischen Datenschutzbeauftragten vorbei. Steiner ordnet ein, warum gerade jetzt, da die EU-Kommission Europol mit mehr Personal und Befugnissen ausstatten will, ein genauer Blick auf diese Praxis besonders wichtig ist.

  7. 1. Mai

    Die Databroker Files

    Was passiert eigentlich mit den Standortdaten, die Smartphone-Apps tagtäglich sammeln? Diese Frage haben sich Ingo Dachwitz und sein Kollege Sebastian Meineck von netzpolitik.org gestellt. Seit fast zwei Jahren sind sie gemeinsam mit dem Bayerischen Rundfunk und internationalen Partnern den sogenannten "Databroker Files" auf der Spur. Was sie dabei zutage förderten, ist erschreckend: Über die Plattform Datarade.ai bekamen die Journalisten von Datenhändlern kostenlose "Probedatensätze" mit inzwischen mehr als 13 Milliarden Standortdaten aus über 140 Ländern zugespielt. Allein in einem deutschen Datensatz fanden sich 3,6 Milliarden Standortpunkte, zugeordnet zu rund elf Millionen Smartphones. Im Gespräch mit Holger und Joerg erläutert Ingo, wie die Recherche funktionierte. Mit einem von BR-Datenjournalistin Katharina Brunner gebauten Tool ließen sich die Daten auf Karten visualisieren. Anhand der Mobile Advertising ID – einer eindeutigen Werbe-Kennung, die Android und iOS den Apps zur Verfügung stellen – konnten die Bewegungsmuster einzelner Personen über Wochen nachvollzogen werden. Mit einfachen Open-Source-Methoden, etwa dem Abgleich von Wohnadressen mit Klingelschildern und Telefonbüchern, gelang es dem Team, die vermeintlich anonymen Daten zahlreichen Personen zuzuordnen: hochrangigen Beamten, Mitarbeitern von Bundesnachrichtendienst und Verfassungsschutz, Soldaten auf US-Militärbasen wie dem Fliegerhorst Büchel und sogar einer mutmaßlichen NSA-Mitarbeiterin in Bad Aibling. Die Daten stammen aus zwei Quellen: zum einen aus Tracking-SDKs, die App-Entwickler gegen kleines Geld in ihre Anwendungen einbauen, zum anderen aus Echtzeit-Auktionssystemen für Online-Werbung (Real-Time Bidding). Besonders aufgefallen war den Journalisten die App Wetter Online. Die nordrhein-westfälische Datenschutzaufsicht stattete dem Anbieter daraufhin einen Besuch ab und stellte fest, dass tatsächlich präzise Standortdaten weitergegeben wurden. Auch die Hamburger Datenschutzbehörde wurde aufgrund der Recherche bei einer Dating-App fündig. Rechtlich, da sind sich die drei einig, ist das gesamte Geschäftsmodell kaum zu rechtfertigen. Eine Einwilligung kann die komplexen Datenflüsse mit hunderten beteiligten Firmen praktisch nicht abbilden, ein berechtigtes Interesse scheidet nach Auffassung der Datenschutzbehörden für Werbe-Tracking ohnehin aus. Hinzu kommt, dass sich Plattformen wie Datarade laut Ingo selbst nicht als Verantwortliche im Sinne der DSGVO sehen, sie vermittelten ja nur. Ingo fordert daher eine politische Debatte: Statt die Verantwortung allein auf Nutzer abzuwälzen, brauche es klare Verbote bestimmter Datengeschäfte. Wer sich schützen will, kann immerhin die Werbe-ID auf dem Smartphone zurücksetzen oder deaktivieren, Apps den Standortzugriff nur bei aktiver Nutzung erlauben und konsequent Tracking ablehnen. Ein Tool auf netzpolitik.org erlaubt es zudem, die eigene Werbe-ID gegen den deutschen Datensatz abzugleichen.

  8. 17. Apr.

    Datenschutz vor Gericht

    Wenn eine Datenschutzbehörde ein Millionenbußgeld verhängt und das betroffene Unternehmen dagegen Einspruch einlegt, passiert in Deutschland etwas Merkwürdiges: Die Behörde, die den Fall über Monate ermittelt und den Verstoß festgestellt hat, wird aus dem Verfahren gedrängt. Die Staatsanwaltschaft übernimmt, oft ohne tiefere Kenntnis der Materie. In Episode 157 des c't-Datenschutz-Podcasts beleuchten Holger und Joerg mit Denis Lehmkemper, dem Landesbeauftragten für den Datenschutz (LfD) Niedersachsen, diesen eigentümlichen Verfahrensweg. Anlass ist der Fall notebooksbilliger.de. Die niedersächsische Datenschutzbehörde hatte 2020 ein Bußgeld von 10,4 Millionen Euro verhängt, weil das Unternehmen mit 81 Kameras Beschäftigte, Kunden und Dritte mit Videokameras überwacht hatte -- mit unzulässig hohen Speicherdauern von bis zu 60 Tagen. Das Landgericht Hannover reduzierte die Summe auf 700.000 Euro, das Oberlandesgericht Celle hob sie schließlich Ende 2025 in der Rechtsbeschwerde auf 900.000 Euro an. Die materiellen Verstöße bestätigten beide Instanzen, doch vom ursprünglichen Bußgeld blieb weniger als ein Zehntel übrig. Lehmkemper erklärt, wie ein solches Verfahren abläuft: Die Datenschutzbehörde ermittelt als Verwaltungsbehörde nach dem Ordnungswidrigkeitengesetz (OWiG), hört die Beteiligten an und erlässt einen Bußgeldbescheid. Legt das Unternehmen binnen 14 Tagen Einspruch ein und hält die Behörde an ihrer Einschätzung fest, übergibt sie den Fall an die Staatsanwaltschaft. Ab diesem Moment verliert die Datenschutzbehörde jede Steuerungsmöglichkeit. Die Staatsanwaltschaft vertritt den Fall vor Gericht, kann eigene Anträge stellen und sogar die Einstellung beantragen. In der Rechtsmittelinstanz übernimmt die Generalstaatsanwaltschaft, und kann wiederum ganz andere Summen beantragen als die Staatsanwaltschaft. Im Fall notebooksbilliger.de forderte die Staatsanwaltschaft mindestens fünf Millionen Euro, die Generalstaatsanwaltschaft beantragte 1,47 Millionen. Die Datenschutzbehörde durfte dazu nichts sagen und hatte zeitweise sogar Schwierigkeiten, die Gerichtsentscheidung überhaupt zu erhalten. Noch drastischer zeigte sich das Problem in einem Bußgeldverfahren gegen VW: Dort vergaß offenbar jemand in der Staatsanwaltschaft, einen fertigen Schriftsatz zu unterschreiben - die Rechtsbeschwerde scheiterte an einem Formfehler. Lehmkemper fordert deshalb, dass Landesdatenschutzbehörden künftig neben der Staatsanwaltschaft als Antragsbeteiligte vor Gericht auftreten dürfen, ähnlich wie es das Bundeskartellamt bereits kann. So könnten sie eigene Schriftsätze einreichen, dem Gericht die fachlichen Hintergründe ihrer Bußgeldbemessung erläutern und Fehler durch Doppelstrukturen vermeiden. Er will das Thema bei der Vorstellung seines Tätigkeitsberichts im Juni erneut auf die politische Agenda setzen. Neben dem Verfahrensweg diskutieren die drei auch die grundsätzliche Frage, ob der Datenschutz hohe Bußgelder braucht. Lehmkemper sieht das Signal, das von drastischen Reduktionen ausgeht, als problematisch: Unternehmen könnten lernen, dass sich Widerspruch gegen Bußgeldbescheide fast immer lohnt. Joerg bestätigt aus der Beratungspraxis, dass hohe Bußgelder das wirksamste Argument sind, um Unternehmen zur Einhaltung des Datenschutzes zu bewegen.

4,7
von 5
203 Bewertungen

Info

Sie möchten beim Thema Datenschutz auf dem Laufenden bleiben, aber keine seitenlange Literatur wälzen? Dann wenden Sie sich vertrauensvoll an unser Juristen-Redakteurs-Duo. Alle 14 Tage bespricht c't-Redakteur Holger Bleich mit Joerg Heidrich aktuelle Entwicklungen rund um den Datenschutz. Joerg ist beim c't-Mutterschiff Heise Medien als Justiziar für das Thema zuständig und hat täglich mit der europäischen Datenschutz-Grundverordnung (DSGVO) zu tun. Wechselnde Gäste ergänzen das Duo. Mehr Infos gibts unter https://heise.de/-4571821

Mehr von heise

Das gefällt dir vielleicht auch