Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Datenschutz

Datenschutz wird – jedenfalls in Deutschland – meist als Recht verstanden, dass jeder Mensch grundsätzlich selbst darüber entscheiden darf, wem wann welche …

Inhalt6 Abschnitte
  1. 1. Wesen und Bedeutung des Datenschutzes
  2. 2. Begriffe, Geltungsbereich und Grundprinzipien
  3. 3. Historische Entwicklung und internationale Regeln
  4. 4. Rechtslage, Staaten und Datenschutzkontrolle
  5. 5. Konflikte mit anderen Zielen
  6. 6. Internet, Genetik und digitale Resignation

Wesen und Bedeutung des Datenschutzes

Datenschutz bezeichnet den Schutz von Menschen bei der Verarbeitung personenbezogener Daten. Je nach Betrachtungsweise geht es um den Schutz vor missbräuchlicher Datenverarbeitung und Datenmissbrauch, um das Recht auf informationelle Selbstbestimmung, um den Schutz des Persönlichkeitsrechts bei der Datenverarbeitung oder um den Schutz der Privatsphäre. Personenbezogene Daten sind beispielsweise Namen, Kontaktdaten oder Kontodaten.

In Deutschland wird Datenschutz meist als Recht verstanden, grundsätzlich selbst darüber zu entscheiden, wem wann welche persönlichen Daten zugänglich sein sollen. Sein wesentlicher Zweck ist, die Machtungleichheit zwischen Organisationen und Einzelpersonen zu begrenzen. Datenschutz soll außerdem dem „gläsernen Menschen“, einem Überwachungsstaat und Datenmonopolen privater Unternehmen entgegenwirken.

Die Bedeutung nahm mit der Digitaltechnik stark zu. Daten können heute leicht erfasst, gespeichert, weitergegeben und analysiert werden. Internet, E-Mail, Mobiltelefonie, Videoüberwachung und elektronische Zahlungsmethoden schaffen dafür umfangreiche Möglichkeiten. Interesse an solchen Daten haben unter anderem Sicherheits- und Finanzbehörden, Unternehmen, Arbeitgeber, Marketingabteilungen und Auskunfteien. Sie nutzen Daten beispielsweise zur Verbrechensbekämpfung, zur Aufdeckung von Steuerdelikten, zur Mitarbeiterüberwachung, für Kundenprofile, Preisdifferenzierung oder zur Einschätzung der Zahlungsfähigkeit.

Begriffe, Geltungsbereich und Grundprinzipien

Datenschutz umfasst organisatorische und technische Maßnahmen gegen den Missbrauch von Daten. IT-Sicherheit bezeichnet dagegen vor allem technische Maßnahmen zum Schutz der Vertraulichkeit, Verfügbarkeit und Integrität von Daten: Daten sollen nicht unbefugt genutzt, gelöscht oder verfälscht werden. Ursprünglich wurde Datenschutz teilweise als Schutz der Daten selbst verstanden, etwa vor Verlust, Veränderung oder Diebstahl. Später setzte sich der personenbezogene Schutz des Menschen durch.

Die Schweiz und Liechtenstein definieren Datenschutz als „Schutz der Persönlichkeit und der Grundrechte von Personen, über die Daten bearbeitet werden“. Österreich versteht ihn als Anspruch auf Geheimhaltung personenbezogener Daten, soweit ein schutzwürdiges Interesse besteht. Die Europäische Union bezeichnet ihn als „Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten“ (Art. 1 Abs. 1 DSGVO). Der Europarat schützt das „Recht auf einen Persönlichkeitsbereich […] bei der automatischen Verarbeitung personenbezogener Daten“. Im englischen Sprachraum werden dafür vor allem „privacy“, „data privacy“, „information privacy“ und „data protection“ verwendet.

Nach Art. 4 Abs. 1 DSGVO sind personenbezogene Daten „alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen“. Verarbeitung bedeutet nach Art. 4 Abs. 2 DSGVO jeden mit oder ohne automatisierte Verfahren ausgeführten Vorgang im Zusammenhang mit solchen Daten. Dazu gehören unter anderem Erheben, Erfassen, Ordnen, Speichern, Verändern, Auslesen, Abfragen, Verwenden, Übermitteln, Verbreiten, Verknüpfen, Einschränken, Löschen und Vernichten.

Wichtige Grundprinzipien sind:

  • Das Verbot mit Erlaubnisvorbehalt nach Art. 6 DSGVO: Personenbezogene Daten dürfen grundsätzlich nur verarbeitet werden, wenn eine Rechtsgrundlage besteht.
  • Datensparsamkeit und Datenvermeidung: Es sollen möglichst wenige Daten erhoben und genutzt werden.
  • Erforderlichkeit: Eine Verarbeitung soll für den jeweiligen Zweck notwendig sein.
  • Zweckbindung: Daten dürfen nicht beliebig für andere Zwecke verwendet werden.

Sind Daten rechtmäßig verarbeitbar, müssen technisch-organisatorische Maßnahmen den operativen Datenschutz sicherstellen. Das Standard-Datenschutzmodell beschreibt die Anforderungen an personenbezogene Verfahren.

Historische Entwicklung und internationale Regeln

Eine frühe schriftliche Datenschutzregel findet sich um 500 v. Chr. im Hippokratischen Eid, der die Verschwiegenheit über Informationen aus der Behandlung und dem Leben der Menschen verlangt. In den USA entstand die moderne Debatte unter anderem durch Pläne für ein Nationales Datenzentrum Anfang der 1960er Jahre. Dort sollten Daten aller US-Bürger zusammengeführt werden. Dagegen wurden das „Right to be alone“ und das 1890 formulierte „Right to Privacy“ angeführt. Der US-amerikanische Privacy Act von 1974 führte für Bundesbehörden die Prinzipien Erforderlichkeit, Sicherheit und Transparenz ein.

1970 verabschiedete Hessen das weltweit erste Datenschutzgesetz. 1977 folgte das deutsche Bundesdatenschutzgesetz (BDSG 1977), und bis 1981 hatten alle Bundesländer eigene Datenschutzgesetze. Das BDSG 1977 verstand Datenschutz als Schutz personenbezogener Daten vor Missbrauch bei Speicherung, Übermittlung, Veränderung und Löschung. 1983 entwickelte das Bundesverfassungsgericht im Volkszählungsurteil aus dem allgemeinen Persönlichkeitsrecht das „Recht auf informationelle Selbstbestimmung“. Seitdem wird Datenschutz in Deutschland vor allem als Schutz dieses Rechts oder als Schutz des Persönlichkeitsrechts bei der Verarbeitung personenbezogener Daten verstanden.

1995 wurde die Europäische Datenschutzrichtlinie 95/46/EG verabschiedet. Am 25. Mai 2018 wurde sie durch die unmittelbar geltende Datenschutz-Grundverordnung (DSGVO) ersetzt. Die Neufassung des BDSG trat am selben Tag in Kraft; sie war am 30. Juni 2017 beschlossen worden.

International bestehen seit 1980 die OECD Guidelines on the Protection of Privacy and Transborder Data Flows of Personal Data. Sie sollen Datenschutzregeln harmonisieren, den freien Informationsaustausch fördern und ungerechtfertigte Handelshemmnisse vermeiden. 1981 verabschiedete der Europarat die Europäische Datenschutzkonvention. Sie ist weiterhin in Kraft und völkerrechtlich verbindlich für alle 55 Staaten, die sie bis zum 28. Februar 2026 ratifiziert haben. Die Konvention steht auch Staaten außerhalb Europas offen; Uruguay trat ihr zum 1. August 2013 bei.

Rechtslage, Staaten und Datenschutzkontrolle

In der Europäischen Union ist der Schutz personenbezogener Daten ein Grundrecht. Die DSGVO gilt seit dem 25. Mai 2018 unmittelbar in allen Mitgliedstaaten. Nationale Regelungen dürfen den Datenschutz grundsätzlich weder abschwächen noch verstärken, wobei Öffnungsklauseln bestimmte nationale Regelungen erlauben. Die frühere Datenschutzrichtlinie verlangte für Übermittlungen in Drittstaaten ein „angemessenes Schutzniveau“. Entscheidungen zu solchen Übermittlungen, unter anderem zu Fluggastdaten in die USA, wurden teilweise vom Europäischen Gerichtshof annulliert. Auch die EU-Richtlinie zur Vorratsdatenspeicherung, die Mindestfristen von sechs Monaten für Internetdaten und einem Jahr für Telefondaten vorsah, erklärte der EuGH am 8. April 2014 für ungültig.

In Deutschland gilt das Recht auf informationelle Selbstbestimmung als Grundrecht, obwohl es nicht ausdrücklich im Grundgesetz steht. Das BDSG regelt den Datenschutz für Bundesbehörden und den privaten Bereich. Landesdatenschutzgesetze gelten für Landes- und Kommunalbehörden. Spezielle Regelungen, etwa im Telekommunikationsgesetz und Telemediengesetz, gehen dem BDSG vor. Der Bundesbeauftragte für den Datenschutz kontrolliert Bundesbehörden sowie Post- und Telekommunikationsunternehmen. Landesbehörden werden durch Landesdatenschutzbeauftragte kontrolliert; die Datenschutzaufsichtsbehörden der Länder sind unabhängig.

In Österreich ist das Datenschutzgesetz die zentrale Rechtsgrundlage. Die Datenschutzbehörde kontrolliert seine Einhaltung; seit dem 26. April 2024 wird sie von Dr. Matthias Schmidl geleitet. Zusätzlich können Betroffene vor ordentlichen Gerichten etwa Löschung oder Richtigstellung verlangen. In der Schweiz gelten das Datenschutzgesetz des Bundes und kantonale Datenschutzgesetze. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte kontrolliert den Bundesbereich; die Kantone handeln unabhängig. Neben einer Auskunftspflicht besteht dort unter bestimmten Voraussetzungen auch eine aktive Informationspflicht. Liechtenstein wendet die DSGVO, das Datenschutzgesetz und die Datenschutzverordnung an; zuständig ist die Datenschutzstelle.

Für die Kirchen gelten teilweise eigene Regelungen. In der römisch-katholischen Kirche schützt Canon 220 des Codex Iuris Canonici die Intimsphäre. In Deutschland gelten für öffentlich-rechtliche Kirchen unter anderem das EKD-Datenschutzgesetz, das Gesetz über den Kirchlichen Datenschutz und die Datenschutz-Ordnung. Außerhalb des kirchlichen oder karitativen Auftrags gilt bei privatrechtlich und überwiegend gewinnorientiertem Handeln das allgemeine Datenschutzrecht.

Konflikte mit anderen Zielen

Datenschutz muss häufig mit anderen Interessen abgewogen werden. Bei der Informationsfreiheit stehen Verwaltungstransparenz und der Schutz personenbezogener Daten gegenüber. Nach § 5 Informationsfreiheitsgesetz darf Zugang zu personenbezogenen Daten nur gewährt werden, wenn das Informationsinteresse das schutzwürdige Interesse des Betroffenen überwiegt oder dieser eingewilligt hat. Besondere Arten personenbezogener Daten dürfen grundsätzlich nur mit ausdrücklicher Einwilligung übermittelt werden.

Datenschutz verursacht Kosten, etwa für Datenschutzbeauftragte, Schulungen, Zugriffsverwaltung, Lösch- und Archivierungsfunktionen, Dokumentation sowie die Bearbeitung von Auskunfts-, Berichtigungs- und Löschbegehren. Eine Studie bezifferte die datenschutzinduzierten Kosten von 1977 bis 1985 auf bis zu 0,3 Millionen Mark bei fast allen kleinen und einigen mittleren Unternehmen, 0,3 bis 0,6 Millionen Mark bei den meisten mittleren Unternehmen und 1 bis 3 Millionen Mark bei den meisten Großunternehmen. Einige wenige Großunternehmen hatten Kosten von mehr als 20 Millionen Mark. Datenschutz kann aber auch Kosten senken, etwa durch geringere Datenmengen und besser organisierte IT-Systeme. Fehlender Datenschutz verursacht ebenfalls Kosten, beispielsweise Bußgelder und Imageschäden. Ökonomisch wird daher nach einer optimalen Menge und Ausgestaltung des Datenschutzes gesucht.

Bei der Kriminalitätsbekämpfung erleichtert ein weitgehender Zugriff auf Daten die Ermittlungen, kann aber Freiheitsrechte gefährden. Zu prüfen sind die Eignung einer Maßnahme, die Schwere des Eingriffs und ihre Verhältnismäßigkeit. Diskutiert wurden unter anderem Rasterfahndung, Videoüberwachung, DNA-Reihenuntersuchungen, biometrische Daten und RFID-Chips in Reisepässen. Am 24. Februar 2012 entschied das Bundesverfassungsgericht, dass Polizei und Nachrichtendienste bei Ermittlungen nicht auf Passwörter und PIN-Codes zugreifen dürfen. Fluggastdaten werden im Rahmen eines EU-USA-Abkommens vor Flugantritt übermittelt und dort mindestens 15 Jahre gespeichert; diese Regelung ist umstritten. Im September 2023 führte eine verzögerte Weitergabe von Ortungsdaten nach einem Notruf zu einer rund 48 Stunden dauernden Suche nach einer entführten Frau. Im März 2024 wurden deshalb Änderungen des Datenschutzes auf Länderebene diskutiert.

Auch Forschung, Medizin und KI erzeugen Zielkonflikte. Pseudonymisierte oder anonymisierte Daten sind aus Datenschutzsicht meist unproblematischer. Für wissenschaftliche Forschung bestehen Sonderregelungen, dennoch können Datenschutzanforderungen Forschung einschränken und verteuern. Gesundheitsdaten sind nach Art. 9 Abs. 1 DSGVO besondere Kategorien personenbezogener Daten. Ihr Austausch kann Behandlungen verbessern und Doppeluntersuchungen vermeiden, ist aber wegen der ärztlichen Schweigepflicht und der elektronischen Gesundheitskarte umstritten. Während der COVID-19-Pandemie veröffentlichte das Robert Koch-Institut am 20. April 2021, dass die Sterblichkeit in benachteiligten Gebieten in der Hochphase der zweiten Welle um bis zu 70 Prozent höher war. Die gesundheitliche Ungleichheit war in Deutschland laut Datenreport 2021 nur selten untersucht worden. KI-Systeme können große Datenmengen analysieren, dabei aber sensible Informationen offenlegen. Als Schutzmaßnahmen werden Anonymisierung, Datensparsamkeit, Transparenz und eine verantwortungsvolle Entwicklung genannt.

Internet, Genetik und digitale Resignation

Im Internet steigen die Risiken für personenbezogene Daten durch weltweite Vernetzung und dauerhafte Speicherbarkeit. Die Aussage „Das Internet vergisst nicht“ weist darauf hin, dass einmal verbreitete Informationen langfristig verfügbar bleiben können. Outsourcing und Offshoring verlagern IT-Aufgaben teilweise in Regionen, in denen deutsche und europäische Gesetze schwer durchsetzbar sind. Zusätzlich können ausländische Regierungen Zugriff auf Daten suchen. Deshalb geht es neben technischer Datensicherheit zunehmend um die tatsächliche Durchsetzbarkeit des Datenschutzes.

Mit immer einfacheren und genaueren persönlichen Genanalysen und genetischen Fingerabdrücken gewinnt der Schutz der „genetischen Privatsphäre“ an Bedeutung.

„Digitale Resignation“ bezeichnet nach Nora Drapper und Joseph Turow Untätigkeit, eingeschränkte Handlungsfähigkeit oder widersprüchliches Handeln gegenüber Datenschutzbedenken. Nutzer nehmen die Datensammlung und -analyse durch Unternehmen und staatliche Stellen teilweise als unvermeidbares Geschäftsmodell hin. Diese Akzeptanz kann die weitere Datensammlung fördern und die Resignation verstärken. Jenny Huberman beschreibt als Folge des digitalen Kapitalismus eine apathische Haltung, weil digitale Infrastrukturen dauerhaft digitale Spuren erfassen und Menschen mit ihrer Vergangenheit konfrontieren können.

Neil Richards wendet sich gegen die Vorstellung vom „Tod der Privatsphäre“. Auch wenn Daten mit Digitalunternehmen geteilt wurden, bestimmen weiterhin Regeln, ob sie als privat gelten. Nach dieser Sicht kann Vertrauen in die digitale Gesellschaft durch geeignete Regeln entstehen; der Schutz der Privatsphäre ist daher nicht grundsätzlich verloren.

Lernvideos zu Datenschutz

Weiterlesen

Informationelle Selbstbestimmung Das Recht auf informationelle Selbstbestimmung ist im Recht Deutschlands das Recht des Einzelnen, grundsätzlich selbst über die Preisgabe und Verwendung … Integrität (Informationssicherheit) Neben Verfügbarkeit und Vertraulichkeit ist die Integrität eines der drei klassischen Ziele der Informationssicherheit. Datensicherung Die Datensicherung ist eine grundlegende Maßnahme für Datensicherheit. Die auf einem Speichermedium gesicherten Daten werden als Sicherungskopie (oder Back … Datenschutz-Grundverordnung Grundsätze der Verarbeitung personenbezogener Daten · Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz · Zweckbindung (Verarbeitung nur für … Datenspeicher Chemo-optische Speicher, die durch einen chemischen Prozess Daten in Form von Lichtbildern (statischen und bewegten Bildern sowie Lichtton) speichern. Die … Datenerfassung Als Datenerfassung werden allgemein alle Methoden der zeitgleichen oder zeitfolgerichtigen Messung und Zählung, gegebenenfalls einschließlich Zeitstempel … Datenanalyse Die Datenanalyse verwendet statistische Methoden, um aus erhobenen Daten Information zu gewinnen. Inhaltsverzeichnis. Internet Mit Social-Media-Plattformen wie Facebook, Twitter oder YouTube trat das bidirektionale Austauschen von Inhalten unter den Nutzern (sogenanntem user … E-Mail Die oder das E-Mail (englisch [ˈiːmeɪl], im Deutschen kurz Mail; englisch electronic mail für „elektronische Post“ oder „elektronischer Brief“) ist zum … Marketing Der Begriff Marketing oder (deutsch) Absatzwirtschaft bezeichnet aus historischer Sicht den Unternehmensbereich, dessen Aufgabe (Funktion) es ist, … Preisdifferenzierung Durch Preisdifferenzierung kann die unterschiedliche Zahlungsbereitschaft der Nachfrager ausgenutzt werden. Verlangt etwa ein Unternehmen einen Einheitspreis … Wirtschaftsauskunftei Eine Wirtschaftsauskunftei ist ein Unternehmen, das – unabhängig vom Vorliegen einer konkreten Anfrage – gewerblich Daten über die Kreditwürdigkeit von …