{"id":10588,"date":"2018-05-18T14:47:00","date_gmt":"2018-05-18T12:47:00","guid":{"rendered":"https:\/\/www.humanistische-union.de\/publikationen\/publikation\/risiken-im-datenschutz-1\/"},"modified":"2021-08-30T15:42:52","modified_gmt":"2021-08-30T13:42:52","slug":"risiken-im-datenschutz-1","status":"publish","type":"publikation","link":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/","title":{"rendered":"Risiken im Datenschutz"},"content":{"rendered":"<p>in: vorg&auml;nge Nr. 221\/222 (1-2\/2018), S. 79-91<\/p>\n<p><i>Der bisherige Kommentarliteratur zur Datenschutz-Grundverordnung (DSGVO) bezieht den Begriff des &#8222;Datenschutz-Risikos&#8220; &uuml;berwiegend auf die Vermeidung sichtbarer Sch&auml;den oder Kontrollverluste f&uuml;r Betroffene durch die Nutzung einer notorisch unsicheren IT. Eine solche Engf&uuml;hrung des Verst&auml;ndnisses vom &#8222;risk-based-approach&#8220; (RBA) verliert jedoch den Grundrechtseingriff und die Konditionierung der Machtasymmetrie zwischen Organisationen und Personen aus dem Blick. Martin Rost stellt in diesem Beitrag acht klar unterscheidbare Risikotypen vor.<\/i><\/p>\n<h5><span id=\"einleitung\">Einleitung<\/span><\/h5>\n<p>Datenschutz wird mittlerweile h&auml;ufig auf einen Schutz der Privatheit reduziert und missverstanden. Die Dringlichkeit oder Entbehrlichkeit des Datenschutzes wird dadurch zu einer Frage lediglich pers&ouml;nlicher Wertungen und Vorlieben. Datenschutz hat jedoch eine viel weiter reichende Funktion: Er wacht in modernen Gesellschaften dar&uuml;ber, dass Organisationen die bestehenden Autonomieerwartungen, die sich mit verschiedenen Rollen verkn&uuml;pfen (bspw. als B&uuml;rger*in, Kund*in, Patient*in) nicht unterlaufen. Zu einem solchen Verst&auml;ndnis von Datenschutz geh&ouml;ren deshalb auch Elemente von Staatlichkeit, wie die Gewaltenteilung, die Rechtsstaatlichkeit und die Demokratie, die einerseits die Willk&uuml;r von Organisationen brechen und andererseits &#8222;den modernen B&uuml;rger&#8220; historisch &uuml;berhaupt erst haben entstehen lassen. Der Umgang der Organisationen &#8211; z.B. Beh&ouml;rden, Unternehmen, Hochschulinstitute, Vereine, Arztpraxen und Notare &#8211; mit ihrem internen und externen Personal in einer modernen Gesellschaft ist einer der deutlichsten Indikatoren f&uuml;r Besch&auml;digungen strukturell notwendiger Trennungen und Gewaltenteilungen zum Schutz vor Organisationswillk&uuml;r. Organisationswillk&uuml;r zielt darauf ab, aus w&uuml;rdevollen Subjekten willf&auml;hrige Objekte zu machen. Die Willk&uuml;r findet ihre Grenzen da, wo Grundrechte anerkannt sind und durch Aufsicht und wirksame Sanktionen durchgesetzt werden, nicht aber dort, wo nur ein Markt durchgesetzt ist. Wer geh&ouml;rt zu einer Organisation und muss mit einer weitgehend ungefragten Auswertung und Verarbeitung seiner personenbezogenen Daten rechnen? Wer kommt mit einer Organisation nur punktuell, etwa als Kundin oder B&uuml;rger, in Ber&uuml;hrung und darf mit einem gewissen Schutz seiner personenbezogenen Daten rechnen? Diese Fragen zu entscheiden und die Beziehungen zu gestalten fallen heute wieder zunehmend ausschlie&szlig;lich in das Belieben der Organisationen. Dass der wirksame Schutz vor Organisations-Willk&uuml;r, gleichg&uuml;ltig ob durch staatliche oder private Stellen, die zentrale Funktion von Datenschutz ist, kann man seit den 1970er Jahren wissen. Dieses Wissen erodierte allerdings in den letzten Jahrzehnten (vgl. Pohle 2018). Es zeigt sich aktuell wieder sehr deutlich: Ein operativ wirksamer Datenschutz erfordert klare staatliche und zivilrechtliche Sanktionen. [1]<\/p>\n<h5><span id=\"risikodiskussionsfelder-im-kontext-von-datenschutz\">Risiko&shy;dis&shy;kus&shy;si&shy;ons&shy;felder im Kontext von Datenschutz<\/span><\/h5>\n<p>Die DSGVO legt hinsichtlich ihrer Auswahl und Dimensionierung technisch-organisatorischer Schutzma&szlig;nahmen eine Orientierung an Risiken nahe. Es w&auml;re aber falsch, deshalb gleich von einem &#8222;risk-based-approach&#8220; der Grundverordnung zu sprechen, wie er bspw. in der IT-Sicherheit verfolgt wird. Dieser aus der Finanz- und Versicherungswirtschaft stammende Begriff findet sich in der DSGVO jedenfalls nicht.<\/p>\n<p>Die Orientierung an Risiken soll es erm&ouml;glichen, die in Artikel 5 DSGVO abstrakt formulierten Grunds&auml;tze der Datenverarbeitung sowie die auf deren Umsetzung, Wirksamkeit und Nachweisbarkeit abzielenden Vorschriften (bes. Artikel 24, 25, 32 und 35) in konkrete Verarbeitungs- und Schutzfunktionen zu transformieren. Die Risiko-Orientierung folgt der durchaus einleuchtenden Idee, dass ein Betroffener am Eintreten oder Ausbleiben von Sch&auml;den handfest und unmittelbar sp&uuml;ren kann, ob die operative Behandlung von Risiken, die durch eine personenbezogene Verarbeitungst&auml;tigkeit entstehen, gelungen ist oder nicht. In Erw&auml;gungsgrund (EG) 75 wird zudem die betriebswirtschaftlich bew&auml;hrte Risikoformel zur Anwendung empfohlen, wonach ein unmittelbares Risiko f&uuml;r Personen nach der Formel &#8222;Schadensh&ouml;he mal Eintrittswahrscheinlichkeit&#8220; bestimmbar sei. Die Anwendung dieser Formel im Datenschutz erscheint plausibel, zumal sie z. B. Teil der bew&auml;hrten IT-Grundschutz-Methodik des Bundesamts f&uuml;r Sicherheit in der Informationstechnik (BSI) ist, mit der die Auswahl und die Intensit&auml;t der Wirksamkeit von Schutzma&szlig;nahmen der IT-Sicherheit festgesetzt wird. Allerdings schr&auml;nkt das BSI den Nutzen dieser Risikoformel ein: &#8222;Solche umfangreichen Erfahrungswerte fehlen in den meisten F&auml;llen im sehr dynamischen Umfeld der Informationssicherheit. Daher ist es in den meisten F&auml;llen praktikabler, sowohl f&uuml;r die Eintrittsh&auml;ufigkeit als auch f&uuml;r die potenzielle Schadensh&ouml;he mit qualitativen Kategorien zu arbeiten.&#8220; (BSI 2017: 26) Mit anderen Worten: Die Risikoformel ist im Kontext der IT-Sicherheit nur als Heuristik geeignet.<\/p>\n<p>Im Datenschutz besch&auml;ftigt man sich mit Risiken, seit die Sicherheit von Informationstechnologien &#8211; zun&auml;chst im professionellen Umfeld, sp&auml;ter dann auch im privaten Nutzungsbereich und in Computernetzen &#8211; zu einem relevanten Problem wurde. Mittlerweile haben die anhaltende &#8222;Computerisierung&#8220;, &#8222;Digitalisierung&#8220; und &#8222;Vernetzung&#8220; insbesondere bei technischen Datensch&uuml;tzern dazu gef&uuml;hrt, Risiken des Datenschutzes mit Risiken der IT weitgehend gleichzusetzen (vgl. Rost 2013). Aus Sicht der IT-Sicherheit sind personenbezogene Daten lediglich &#8222;besonders sch&uuml;tzenswerte Daten&#8220;, die es sicherheitstechnisch vor unbefugtem Zugriff (von Au&szlig;en wie von Innen) zu sch&uuml;tzen gilt. Vielfach vertreten selbst professionelle Datensch&uuml;tzer*innen die Ansicht: Wenn die IT nur hinreichend sicher betrieben wird und eine Rechtsgrundlage f&uuml;r eine Datenverarbeitung vorliegt, ist auch grundrechtlich alles Notwendige getan. Eine solche Auffassung greift aus Datenschutzsicht nicht nur zu kurz, sie ist falsch. IT-Sicherheit herzustellen ist selbstverst&auml;ndlich auch f&uuml;r den operativen Datenschutz unverzichtbar. Aber dies kann erst der zweite Schritt sein, davor besteht die anders gelagerte Aufgabe, die Grundrechtseingriffe operativ auf ein unabweisbares Mindestma&szlig; zu reduzieren. Dazu gleich mehr.<\/p>\n<p>Die technisch verengte, die Interessen Dritter und der Allgemeinheit vernachl&auml;ssigende, Vorstellung vom Datenschutz wird zus&auml;tzlich durch eine &ouml;konomische Sichtweise verst&auml;rkt. Danach besteht das zu l&ouml;sende Problem der Betroffenen bzw. Kund*innen vornehmlich darin, ihre personenbezogenen Daten m&ouml;glichst teuer an die sich daf&uuml;r interessierenden Firmen zu verkaufen: &#8222;Meine Daten geh&ouml;ren mir (und ich bestimme ihren Preis)!&#8220; In dieser Wahrnehmung besteht das Risiko der Betroffenen darin, dass sie ihre Daten zu billig verkaufen. Wenn diese Schn&auml;ppchen-Mentalit&auml;t nicht in ein grundrechtliches Verst&auml;ndnis von Sinn und Zweck des Datenschutzes &uuml;bergeht (was eine trivialisierende &Ouml;konomisierung von Daten ausschlie&szlig;t), ist nichts an einer Souver&auml;nit&auml;t f&uuml;r Betroffene gewonnen.<\/p>\n<p>Eine weitere Trivialisierung des Datenschutzes besteht darin, den Schutz vor Werbematerialien f&uuml;r dessen Kardinalproblem zu halten. Hier gilt es zu verstehen, dass es im Kontext von &#8222;Werbung&#8220; inzwischen viel weiter greifend um die Vorhersage von Verhalten und um die gezielte Steuerung von Personen auf Basis der Auswertung entsprechender gesammelter Daten geht. Das muss ebenfalls ber&uuml;cksichtigt werden, wenn ein Unwohlsein vor US-amerikanischen Kommunikationsunternehmen und Geheimdiensten formuliert wird, nur weil deren Aktivit&auml;ten nicht hinreichend transparent sind. Es geht um mehr als Transparenz, es geht inzwischen auch um subtiles F&auml;lschen und Manipulieren von Kommunikationen. Ebenso wird das Hacker-Risiko als gro&szlig;es Problem in den Blick gestellt, wonach B&uuml;rger*innen damit rechnen m&uuml;ssen, dass Kriminelle beliebigen Zugriff auf PCs nehmen k&ouml;nnen. Mit jedem dieser Narrative ger&auml;t der Datenschutz mehr aus dem Blick oder wird kleingeredet. Zudem legen sie den Gedanken nahe, dass der einzelne Betroffene Datenschutz nur bei sich und f&uuml;r sich selbst l&ouml;sen k&ouml;nne. Insofern erscheint dann &#8222;Selbstschutz&#8220; sogar als aussichtsreichste Risikobew&auml;ltigungsstrategie, die (wenn &uuml;berhaupt) nur jenen IT-Expert*innen vorbehalten bleibt, die Privacy-Enhancing-Technologies beherrschen. Nein, nicht die Menschen sind Schuld, wenn Organisationen sich nicht an Datenschutzrecht halten.<\/p>\n<p>Nach derartigen falschen Vereinfachungen zum Datenschutzproblem ist es an der Zeit, die Dimensionen des Risiko-Begriffs im Kontext eines grundrechtsorientierten Datenschutzes neu zu bestimmen. Diese Bestimmung muss ansetzen an einer wirksamen Umsetzung der &#8222;Rechte und Freiheiten von Personen&#8220;, wie die franz&ouml;sische Formel das nennt, was im Deutschen &#8222;Grundrechte&#8220; hei&szlig;t.<\/p>\n<h5><span id=\"risiken-im-kontext-der-dsgvo\">Risiken im Kontext der DSGVO<\/span><\/h5>\n<p>Im EG 75 ist hinsichtlich der Risiken mangelhaften Datenschutzes von einem &#8222;physischen, materiellen oder immateriellen Schaden&#8220;, von &#8222;Diskriminierung, Identit&auml;tsdiebstahl oder -betrug, einem finanziellen Verlust, Rufsch&auml;digung, Verlust der Vertraulichkeit von dem Berufsgeheimnis unterliegenden personenbezogenen Daten, der unbefugten Aufhebung der Pseudonymisierung oder anderen erheblichen wirtschaftlichen oder gesellschaftlichen Nachteilen&#8220; die Rede. Weiterhin wird auf F&auml;lle verwiesen, bei denen Personen &#8222;&#8230; daran gehindert werden, die sie betreffenden personenbezogenen Daten zu kontrollieren, wenn personenbezogene Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religi&ouml;se oder weltanschauliche &Uuml;berzeugungen oder die Zugeh&ouml;rigkeit zu einer Gewerkschaft hervorgehen, und genetische Daten, Gesundheitsdaten oder das Sexualleben oder strafrechtliche Verurteilungen und Straftaten oder damit zusammenh&auml;ngende Sicherungsma&szlig;regeln betreffende Daten verarbeitet werden, wenn pers&ouml;nliche Aspekte bewertet werden, insbesondere wenn Aspekte, die die Arbeitsleistung, wirtschaftliche Lage, Gesundheit, pers&ouml;nliche Vorlieben oder Interessen, die Zuverl&auml;ssigkeit oder das Verhalten, den Aufenthaltsort oder Ortswechsel betreffen, analysiert oder prognostiziert werden &#8230;&#8220;<\/p>\n<p>In einem der ersten, vom Bundesministerium des Innern herausgegebenen Kommentare zur DSGVO interpretiert Winfried Veil den EG 75 unter der problematischen &Uuml;berschrift &#8222;risikobasierter Ansatz&#8220;. Ihn &uuml;berzeugt die &#8222;holzschnittartige Auflistung&#8220; nicht, u. a. weil die DSGVO an keiner Stelle die Schutzg&uuml;ter definiere, gegen die das Risiko bzw. die Sch&auml;den f&uuml;r Rechte und Freiheiten abgesch&auml;tzt werden k&ouml;nnen (vgl. Veil 2018: 721). Er &uuml;bersieht jedoch, dass gerade durch die Auflistung m&ouml;glicher Sch&auml;den der Grundrechtsbezug verloren geht. Anstatt diesem Problem zu begegnen, weitet Veil die EG-75-Liste aus und erg&auml;nzt sie um weitere Risiken, die er dadurch zu rechtfertigen versucht, dass sie nunmehr &#8222;wissenschaftlich fundiert&#8220; seien. Als weitere Risiken nennt Veil: &#8222;Erh&ouml;hung individueller Verletzlichkeit durch Straftaten&#8220;, &#8222;Schamgef&uuml;hl und Publizit&auml;tssch&auml;den&#8220;, &#8222;Selektivit&auml;tssch&auml;den&#8220; (unerw&uuml;nschte Informationsverwendung in Auswahlprozessen), &#8222;Informationspermanenz&#8220; (Sch&auml;den aus unbegrenzter Speicherbarkeit von Daten), &#8222;Entkontextualisierung&#8220;, &#8222;Informationsemergenz&#8220;, &#8222;Informationsfehlerhaftigkeit&#8220;, &#8222;Behandlung des Menschen als Objekt&#8220;, &#8222;Fremdbestimmung&#8220; und die &#8222;Entt&auml;uschung von Vertraulichkeitserwartungen&#8220; (Veil 2018: 724). Die Auflistung m&ouml;glicher Datenschutz-Risiken in dieser Konkretion ist durchaus verdienstvoll. Aber Veil teilt offenbar nicht die Auffassung, dass die von ihm genannten Risiken bereits vollst&auml;ndig durch die Grunds&auml;tze in Artikel 5 DSGVO erfasst werden! Das Schutzgut der DSGVO ist, anders als Veil behauptet, ganz klar ausgewiesen: Es betrifft zum einen die aus Artikel 5 DSGVO ableitbaren Rechte, die auf Artikel 8 der EU-Grundrechte-Charta (GrCh) zur&uuml;ckgehen. Und es sind zum anderen die daraus resultierenden tats&auml;chlichen Freiheitsgarantien f&uuml;r Personen, die aus einer wirksamen Umsetzung dieser und weiterer Grunds&auml;tze der DSGVO gegen die strukturelle &Uuml;bermacht der Organisationen resultieren.<\/p>\n<p>Diese Interpretation des Artikels 5 verlangt die Bereitschaft, die Grunds&auml;tze im Sinne von Gew&auml;hrleistungs- und Schutzzielen auszulegen, die in IT-Systemen methodisch umzusetzen sind. Veil weist darauf hin, dass der Normengeber in Artikel 5 explizit nicht von Schutzzielen spreche (Veil 2018: 722). Diese Lesart kann nicht &uuml;berzeugen. Schutzziele sind ein inzwischen methodisch etabliertes Instrument, um Beeintr&auml;chtigungen, also Grundrechtseingriffe und Schutzma&szlig;nahmen, zu identifizieren. Schutzziele sind insofern eine Antwort auf die rechtsphilosophische Einsicht David Humes, wonach aus dem Sein kein Sollen folge, und auch aus einem Sollen kein unmittelbar erzeugbares Sein. Genau daf&uuml;r, f&uuml;r die Vermittlung zwischen Sein und Sollen, bedarf es vermittelnder Modelle. Schutzziele machen in einer gegenseitig schonenden Weise beide Seiten &#8211; Technik und Recht &#8211; f&uuml;reinander relevant und aufeinander beziehbar. Zumindest das Bundesverfassungsgericht findet dieses Konzept der Schutzziele &uuml;berzeugend, wie sich im 2008 ergangenen Urteil &uuml;ber die Vertraulichkeit und Integrit&auml;t von IT-Systemen zeigt (vgl. BVerfG 2008).<\/p>\n<p>F&uuml;r jeden der Grunds&auml;tze aus Artikel 5 sowie die &#8222;Optimierungsgebote der Schutzziele&#8220; (Bock\/Robrahn 2018) steht ein Katalog mit Umsetzungsma&szlig;nahmen bereit, deren Wirkintensit&auml;t durch die H&ouml;he des Risikos bzw. die H&ouml;he des Schutzbedarfs bestimmbar ist (vgl. SDM 2016). Die Risiken f&uuml;r Betroffene bestehen im engen Sinne darin, dass Organisationen die in Artikel 5 DSGVO bzw. in Artikel 8 GrCh formulierten Grunds&auml;tze nicht beachten. Diese Grunds&auml;tze und deren Umsetzung sind es, gegen die jede Verarbeitungst&auml;tigkeit &#8211; bspw. im Kontext der Datenschutz-Folgenabsch&auml;tzung gem&auml;&szlig; Artikel 35 oder des Data-Protection-By-Design gem&auml;&szlig; Artikel 25 &#8211; zu planen, zu betreiben und nicht zuletzt auch zu pr&uuml;fen ist. Die Liste konkret erwartbarer Sch&auml;den in EG 75 gibt daf&uuml;r zus&auml;tzlichen Halt, sie ist aber bei Weitem nicht hinreichend, um alle wesentlichen Datenschutz-Risiken zu identifizieren und mit Blick auf die betroffenen Personen zu analysieren, zu bewerten und angemessen zu bearbeiten.<\/p>\n<p>Felix Bieker hat einen ungleich &uuml;berzeugenderen Ansatz vorgestellt, wie die Datenschutz-Risiken auf den Schutz der Rechte und Freiheiten zu fokussieren sind. Bieker macht zun&auml;chst die vergleichsweise kurze Passage des EG 75 stark, in der ausdr&uuml;cklich auch von den &#8222;immateriellen Sch&auml;den&#8220; und der &#8222;Verletzung der Rechte und Freiheiten der Personen&#8220; die Rede ist. Zus&auml;tzlich zieht er EG 94 hinzu, der noch einmal ausdr&uuml;cklich besagt, &#8222;&#8230; dass ein Risiko nicht nur einen m&ouml;glichen Schaden, sondern bereits die Beeintr&auml;chtigung eines Grundrechts umfasst. F&uuml;r das Grundrecht auf Datenschutz nach Art. 8 GrCh bedeutet dieses Risiko, dass die &#8211; bereits durch jegliche Verarbeitung bestehende &#8211; Beeintr&auml;chtigung nicht in dem Ma&szlig;e verringert wird, wie es der Schutz der nat&uuml;rlichen Person erfordert.&#8220; (Bieker 2018: 29)<\/p>\n<p>Bezogen auf die technisch-organisatorischen Ma&szlig;nahmen hei&szlig;t das: F&uuml;r eine personenbezogene Verarbeitung sind Vorkehrungen zu treffen, die die Beeintr&auml;chtigungen und Risiken f&uuml;r die Rechte und Freiheiten, die bereits durch die blo&szlig;e Verarbeitungst&auml;tigkeit immer und notwendig entstehen, auf das geringst m&ouml;gliche Ma&szlig; verringern. Es gilt, nicht erst einen m&ouml;glicherweise eintretenden materiellen (finanziellen) oder immateriellen (Rufsch&auml;digung) Schaden abzuwarten, um einen manifesten Datenschutzkonflikt identifiziert zu haben.<\/p>\n<h5><span id=\"acht-risikotypen\">Acht Risikotypen<\/span><\/h5>\n<p>Viele Kommentatoren, und vor allem viele Datenschutz-Praktiker beziehen sich in einer Risikoanalyse ausschlie&szlig;lich auf die in EG 75 konkret gelisteten Risiken (typisch: Schmitz 2018). Mit den sich daraus ergebenden wenigen Schutzma&szlig;nahmen zur Erh&ouml;hung der IT-Sicherheit k&ouml;nnen Organisationen sehr gut leben. So beruhigt bspw. Veil die Verantwortlichen damit, dass zwar zu ber&uuml;cksichtigen sei, &#8222;&#8230; in welchem Ausma&szlig; Risiken durch die konkrete Art der Datenverarbeitung entstehen, aber auch, wie sie bspw. durch technisch-organisatorische Ma&szlig;nahmen, Transparenzma&szlig;nahmen oder die M&ouml;glichkeit zur Geltendmachung von Betroffenenrechten wieder begrenzt werden [&#8230;]. Aus Sicht eines Verantwortlichen k&ouml;nnen zus&auml;tzliche risikobegrenzende Ma&szlig;nahmen also ein Weg sein, eine Interessensabw&auml;gung zu &#8218;gewinnen&#8216;.&#8220; (Veil 2018: 238, Rn. 143)<\/p>\n<p>Diese Kommentatoren verkennen die Funktion des Rechts bei der Bearbeitung spezifischer Konflikte: Recht macht Konflikte sichtbar, indem es diesen eine kommunizierbare Form gibt.[2] Allerdings l&ouml;st die rechtliche Bearbeitung eines Datenschutzkonflikts den Konflikt nicht auf; das muss man auch vielen Datenschutz-Jurist*innen immer wieder ins Ged&auml;chtnis rufen. Um bspw. Umweltschutz durch ein angemessenes Umweltschutzrecht zu bef&ouml;rdern, m&uuml;ssen Sachexpert*innen auch zu den biologischen, chemischen, physikalischen Eigenschaften der Umwelt herangezogen werden, die dem Konflikt zwischen &Ouml;kologie und &Ouml;konomie eine kommunikativ zug&auml;ngliche Form geben k&ouml;nnen, die sich dann politisch, rechtlich, wissenschaftlich bearbeiten l&auml;sst. F&uuml;r die Umsetzung von Datenschutz m&uuml;ssen analog dazu Expert*innen f&uuml;r Organisationen, Sozialstrukturen und technische Systeme zu Rate gezogen werden. Das war in der ersten Phase der Entwicklung des Datenschutzrechts in den 1970er Jahren auch noch der Fall (vgl. Podlech et al. 1976). Seit der Macht&uuml;bernahme der Jurist*innen in den Datenschutzaufsichtsbeh&ouml;rden werden materielle Analysen zentraler Datenschutzkonflikte offenbar f&uuml;r entbehrlich gehalten; Datenschutz wird sp&auml;testens seit dem Volksz&auml;hlungsurteil auf Datenschutzrecht reduziert. Ohne die verschiedenen Dimensionen struktureller Datenschutzkonflikte zu ber&uuml;cksichtigen ist es jedoch unm&ouml;glich, einen Ma&szlig;stab f&uuml;r die Beurteilung der Qualit&auml;t und Wirkung datensch&uuml;tzerischer Aktivit&auml;ten zu gewinnen (vgl. Pohle 2018). Der durch Datenschutz zu bearbeitende Konflikt besteht eben gerade nicht im unmittelbaren Abwenden von Sch&auml;den f&uuml;r einzelne Personen oder im &#8222;Bewahren einer Schneckenhaus-Privatheit&#8220; (Paul M&uuml;ller), die es so auch nie gab, sondern in der strukturellen Machtasymmetrie zwischen Organisationen als notorischen Risikogebern und Personen als unterlegenen Risikonehmern. Diese Asymmetrie wird durch die Nutzung der Informations- und Kommunikationstechnik auf Seiten der Organisationen seit den 1980er Jahren best&auml;ndig verst&auml;rkt und hat sich gegenw&auml;rtig derma&szlig;en verfestigt, dass es den Anschein hat, als lie&szlig;e sie sich mit den aktuellen rechtsstaatlichen Normen und kontrollierenden Aktivit&auml;ten nicht mehr ausreichend bearbeiten. Mehr noch: Gewaltenteilung, Rechtsstaatlichkeit, M&auml;rkte und freie Diskurse als moderne Quellen der personalen Souver&auml;nit&auml;t und Autonomie sind nicht mehr nur bedroht, sondern sie sind dabei, sich aufzul&ouml;sen.<\/p>\n<p>Es gibt ungleich mehr und andere Risiken f&uuml;r Personen, die der operative Datenschutz deshalb thematisieren und die die Datenschutzaufsichtsbeh&ouml;rden sowohl im Hinblick auf den unmittelbaren Schutz f&uuml;r Betroffene als auch zum Schutz der gesellschaftlichen Strukturen moderner Gesellschaften bearbeiten m&uuml;ssen. Wenn aber niemand den professionellen Datensch&uuml;tzer*innen die Pr&uuml;fung der real wirksamen Bearbeitung aller Risiken tats&auml;chlich abverlangt, dann wird das auch nicht geschehen.[3]<\/p>\n<p><i>1. Legitimit&auml;tsrisiko:<\/i> Es ist heute durchaus m&ouml;glich, als Organisation innerhalb der EU eine personenbezogene Verarbeitungst&auml;tigkeit zu betreiben, die nicht legitim ist, d. h. genauer: die sich gar nicht grundrechtskonform betreiben l&auml;sst, weil schon ihre Zwecksetzung unzul&auml;ssig ist und die Subjektqualit&auml;t der betroffenen Personen nicht beachtet. Diese Objektivierung macht den Kern einer jeden &#8222;automatisierten Entscheidung&#8220; aus, wenn Maschinen intelligent erscheinend auf Aktivit&auml;ten von Menschen reagieren. Automatisierte Einzelfallentscheidungen sind insofern betrieblicher Alltag, selbstverst&auml;ndlich auch bei Organisationen, die ihren Firmensitz innerhalb der EU haben und insofern von der DSGVO erreichbar sind. Diese Formen der Datenverarbeitung sind aber insbesondere bei den durchindustrialisierten Verarbeitungst&auml;tigkeiten amerikanischer Kommunikationsfirmen anzutreffen. Wenn offensichtlich illegitime Verarbeitungst&auml;tigkeiten, in denen personenbezogene Daten wie Erbsen betrachtet werden, massenhaft betrieben werden k&ouml;nnen, untergr&auml;bt das das Vertrauen von B&uuml;rger*innen in die Rechtsordnung. Zugleich ist offensichtlich: Die staatliche Exekutive, insbesondere die Sicherheitsbeh&ouml;rden inklusive ihrer Geheimdienste profitieren vom ungez&uuml;gelten Agieren der Unternehmen, auf deren Datenbest&auml;nde gern zur&uuml;ckgegriffen wird.[4] Warum sollte ein Staat diese Win-Win-Situation beenden wollen?<\/p>\n<p><i>2. Legalit&auml;tsrisiko:<\/i> Selbst wenn eine Organisation mit einer Verarbeitungst&auml;tigkeit grunds&auml;tzlich legitime Zwecke verfolgt, kann die Rechtsgrundlage, die das Verbot mit Erlaubnisvorbehalt aus Artikel 6 DSGVO (bzw. Artikel 8 der EU-Grundrechtecharta) f&uuml;r den gesondert auszuweisenden Zweck aufheben w&uuml;rde, fehlen oder unzureichend sein. Fehlt eine Rechtsgrundlage, geht das zun&auml;chst einmal zu Lasten der Organisation, denn gerade das Fehlen l&auml;sst sich leicht feststellen und sanktionieren. Ungleich schwieriger kann es seitens der Datenschutzaufsichtsbeh&ouml;rden oder Gerichte sein zu beurteilen, ob eine vom Verantwortlichen vorgelegte Rechtsgrundlage zur Rechtfertigung einer Verarbeitungst&auml;tigkeit ausreicht. F&uuml;r den Betroffenen bedeutet eine vorhandene, belastbare Rechtsgrundlage vor allem: der\/die Verantwortliche hat sich mit der Datenverarbeitung befasst. Das verbessert zumindest die Chancen, dass eine Datenverarbeitung von anderen Verarbeitungen getrennt betrieben wird und auch Ma&szlig;nahmen der IT-Sicherheit getroffen wurden. Ist der Zweck einer Datenverarbeitung hinreichend eng ausgewiesen, k&ouml;nnen insbesondere die Erforderlichkeit der Datenerhebung und m&ouml;gliche &#8222;Zweckdehnungen&#8220; im Betrieb vor Gericht nachgewiesen werden. Allerdings spricht die DSGVO bspw. in Art. 24 von Verarbeitungszwecken im Plural und erleichtert rechtlich begr&uuml;ndbare Zweck&auml;nderung gegen&uuml;ber den bisher g&uuml;ltigen deutschen Datenschutzregelungen.<\/p>\n<p><i>3. Modellierungsrisiko:<\/i> Selbst bei einer datenschutzrechtlich konformen Datenverarbeitung besteht das Risiko, dass in der praktischen Umsetzung des Verarbeitungszwecks die Intensit&auml;t des Grundrechtseingriffs durch Datenschutzma&szlig;nahmen nicht auf das unbedingt erforderliche Ma&szlig; verringert wird. Das ist eine h&auml;ufig anzutreffende Konstellation: Die Datenverarbeitung sieht auf der konzeptionellen Ebene rechtskonform aus, der Betrieb ist es jedoch nicht, allein weil die Intensit&auml;t des Grundrechtseingriffs nicht auf der Grundlage eines relevanten Angreifermodells bestimmt oder die Intensit&auml;t untersch&auml;tzt wurde. Bei der Modellierung sind deshalb zwei Aspekte zu beachten: a) Es ist ein Angreifermodell zu explizieren: Wer ist Angreifer mit welchen Motiven und Ressourcen? b) Was sind die spezifischen operativen Risiken f&uuml;r den Betroffenen?<\/p>\n<p>zu a) Der Hauptangreifer auf Personen bzw. personenbezogene Daten ist aus Datenschutzsicht immer die datenverarbeitende Organisation selbst, nicht aber bspw. &#8222;der Hacker&#8220;. Dass die Organisation, die die Datenverarbeitung betreibt, als Hauptangreifer zu modellieren ist, bildet den Kern jeder grundrechtlich orientierten Risikobestimmung und Datenschutzanalyse. Hiervon ausgehend gilt es, weitere strukturelle Angreifer-Organisationen zu identifizieren und deren Zugriffsmotive und -ressourcen auf eine Verarbeitungst&auml;tigkeit abzusch&auml;tzen. Konkret sind dabei die Sicherheitsbeh&ouml;rden, die Leistungsverwaltung, die Bereitsteller von IT-(Infrastruktur)Diensten und kritischen Infrastrukturen (wie Energieversorger), Versicherungen und Banken, die Finanz&auml;mter, die Forschungsinstitute (insbesondere psychologischer und sozialwissenschaftlicher Art), Krankenh&auml;user, &Auml;rzte, Rechtsanw&auml;lte, aggressive Start-ups und Werbeagenturen in Betracht zu ziehen. Am Ende bilden dann nat&uuml;rlich auch Hacker bzw. Cracker ebenso wie bspw. unt&auml;tige Datenschutzbeauftragte oder Datenschutz-Aufsichtsbeh&ouml;rden ein zu beachtendes Risiko f&uuml;r Betroffene.<\/p>\n<p>zu b) Die spezifischen operativen Risiken, die durch Schutzma&szlig;nahmen zu bearbeiten sind, sind den Anforderungen der DSGVO zu entnehmen. Einen konkretisierenden ersten Ausgangspunkt bilden die Grunds&auml;tze aus Artikel 5 DSGVO. Artikel 5 enth&auml;lt, teilweise unn&ouml;tig verklausuliert, sieben Schutzziele. Negiert man diese Grunds&auml;tze &#8211; eine Datenverarbeitung wird nicht sicher verf&uuml;gbar, nicht integer, nicht vertrauensw&uuml;rdig, nicht transparent, nicht eng zweckbestimmt, nicht &auml;nderbar und nur mit den unbedingt n&ouml;tigen Datenvolumen betrieben &#8211; dann lassen sich aus diesem Ansatz heraus konkrete Schutzma&szlig;nahmen gewinnen. So muss eine Verarbeitung personenbezogener Daten redundant ausgelegt sein, es m&uuml;ssen Datenbest&auml;nde und Kommunikationen verschl&uuml;sselt erfolgen, alles muss spezifiziert, dokumentiert und protokolliert sein, es muss wirkungsvoll ge&auml;ndert und gel&ouml;scht werden k&ouml;nnen usw.. Das alles immer mit dem Blick darauf, dass die betroffenen Personen zu sch&uuml;tzen sind, nicht die Organisationen. Die deutschen Datenschutz-Aufsichtsbeh&ouml;rden empfehlen, ebenso wie das Bundesamt f&uuml;r Sicherheit in der Informationstechnik (BSI), zur Bestimmung angemessener Schutzma&szlig;nahmen die Anwendung des Standard-Datenschutzmodells (SDM).[5]<\/p>\n<p>Eine Risikoanalyse derart methodisch entlang eines Angreifermodells zu entwickeln, das die Organisation als Angreifer begreift und die betroffenen Personen als zu sch&uuml;tzen in den Mittelpunkt stellt, und die sich dabei auch nicht auf Risiken und Sicherheitsm&auml;ngel der IT beschr&auml;nkt, ist nat&uuml;rlich heikel. Es fehlt in vielen Organisationen, aber auch bei vielen Datenschutzaufsichtsbeh&ouml;rden, an der Bereitschaft und der Erfahrung, den Datenschutzkonflikt derart klar herauszuarbeiten. Wenn die nunmehr verlangte Datenschutz-Folgenabsch&auml;tzung in Artikel 35 DSGVO ernsthaft durchgef&uuml;hrt wird und sich die Datenschutz-Aufsichtsbeh&ouml;rden nicht mit schlechten Simulationen davon abspeisen lassen, wird es f&uuml;r Organisationen schwieriger als bislang werden, diesen Konflikt ins Unkenntliche zu verschmieren (vgl. Forum Privatheit 2017).<\/p>\n<p><i>4. Transparenzrisiko:<\/i> Selbst wenn eine Organisation eine legitime Verarbeitungst&auml;tigkeit rechtskonform betreibt und den Grundrechtseingriff auf das nach dem Stand der Technik minimale Ma&szlig; reduziert, so ist diese T&auml;tigkeit vielfach in den realen Auswirkungen nicht transparent im Sinne von beobachtbar oder sogar messbar. Viele Eigenschaften von IT-Systemen (Hardware\/Software) und Prozessabl&auml;ufen k&ouml;nnen in der Praxis nicht gepr&uuml;ft werden, weder durch Betroffene noch durch die Datenschutzaufsichtsbeh&ouml;rden, noch durch die verantwortliche Organisation (bzw. deren interne Datenschutzbeauftragte). Meist scheitert dies allein an der mangelnden Pr&uuml;fkompetenz, da die Komplexit&auml;t insbesondere der Informationstechnik sehr gro&szlig; geworden ist. Die Transparenz einer Datenverarbeitung herzustellen ist dabei kein Selbstzweck (vgl. Engeler 2018), Transparenz hat allein eine dienende Funktion: Sie ist wesentliche Voraussetzung f&uuml;r die Kontrollierbarkeit (f&uuml;r das Zusammenstellen aller f&uuml;r die Verarbeitungst&auml;tigkeit relevanten Komponenten), die Pr&uuml;fbarkeit (Soll-Ist-Abgleich der Aktivit&auml;ten der Komponenten) und die Beurteilbarkeit (der Pr&uuml;fergebnisse durch Jurist*innen) von Verarbeitungst&auml;tigkeiten im Hinblick darauf, ob Verantwortliche die Grunds&auml;tze insbesondere des Artikels 5 sowie weiterer Anforderungen der DSGVO beachtet und wirksam umgesetzt haben. Eine Organisation die beabsichtigt, Datenschutz-Anforderungen nachzukommen, und die Schutzma&szlig;nahmen und Pr&uuml;ftools installiert, muss allerdings damit rechnen, dass sogar von diesen Ma&szlig;nahmen neue Risiken ausgehen, die nicht zu erkennen und zu bew&auml;ltigen sind.<\/p>\n<p><i>5. Zweckbindungsrisiko:<\/i> Selbst wenn eine Organisation ordnungsgem&auml;&szlig; rechtskonform und transparent bzw. pr&uuml;fbar personenbezogene Daten verarbeiten sollte, so ist im laufenden Betrieb permanent damit zu rechnen, dass die Organisation den mit der Rechtsgrundlage ausgewiesenen Zweck unterl&auml;uft, ausdehnt oder erweitert. Dies kann vors&auml;tzlich, etwa durch den Einsatz von Big-Data-Technologien, oder spontan angeregt durch besondere sich ergebende Gewinnmitnahmechancen, durch &#8222;leichte Unfairness&#8220; oder durch die schleichende Ausbildung einer leichtsinnigen Kultur des weitgehend zweckbefreiten Datenumgangs passieren. Typisch werden in sicherheitskritischen Ausnahmesituationen Regeln missachtet und Schutzma&szlig;nahmen umgangen. Das schleichende Unterlaufen des urspr&uuml;nglichen Verarbeitungszwecks geschieht oft durch neue IT-Optionen und Schutzma&szlig;nahmen, die zur &Uuml;berwachung von Mitarbeiter*innen genutzt werden, deren Nutzung aber nicht durch den Zweck gedeckt ist. Viele der in der zweiten H&auml;lfte von EG 75 aufgez&auml;hlten Sch&auml;den unterfallen dem hier angesprochenen Risikotypus.<\/p>\n<p><i>6. IT-Sicherheitsrisiko:<\/i> Nat&uuml;rlich ist es ein Risiko f&uuml;r Betroffene, wenn eine Organisation keine angemessene Auswahl und Dimensionierung an Schutzma&szlig;nahmen f&uuml;r ihren operativen Datenschutz und ihre IT-Sicherheit getroffen hat. Diese Risiken sind es, die der EG 75 besonders klar und gut in den Blick stellt und die durch Grundschutzma&szlig;nahmen des BSI bearbeitbar sind. Ein weiteres, h&auml;ufig unbeachtetes Risiko im Kontext der IT-Sicherheit ist allerdings die Notwendigkeit, dass die IT-Schutzma&szlig;nahmen ihrerseits nach Ma&szlig;gabe des Datenschutzrechts bzw. des operativen Datenschutzes zu konfigurieren sind. Denn auch die Ma&szlig;nahmen der IT-Sicherheit m&uuml;ssen grundrechtskonform betrieben werden. Nicht datenschutzkonform betriebene IT-Sicherheitsma&szlig;nahmen intensivieren in aller Regel den Grundrechtseingriff.<\/p>\n<p><i>7. Datenschutzdurchsetzungsrisiko:<\/i> Unterlassene oder mangelhafte Datenschutzkontrollen stellen ein in der Praxis sehr hohes Datenschutz-Risiko dar. Dieses Risiko resultiert nicht prim&auml;r aus der skandal&ouml;s geringen personellen Ausstattung der Datenschutz-Aufsichtsbeh&ouml;rden (vgl. Schulzki-Haddouti 2015), sondern mehr noch aus deren mangelhafter Pr&uuml;fqualit&auml;t.<\/p>\n<p>Selbst wenn personenbezogene Verarbeitungst&auml;tigkeiten von Aufsichtsbeh&ouml;rden gepr&uuml;ft werden, dann ist in der Regel unklar, was genau und wie Datenverarbeitungen gepr&uuml;ft wurden. Die Transparenz und Integrit&auml;t der meisten Datenschutzpr&uuml;fungen durch die Aufsichtsbeh&ouml;rden ist massiv infrage zu stellen, wenn keine Ausk&uuml;nfte &uuml;ber den Pr&uuml;fstandard und die Pr&uuml;fmethode gegeben und keine Pr&uuml;fkonzepte, Pr&uuml;fdokumente und Pr&uuml;fprotokolle vorgelegt werden k&ouml;nnen, die &uuml;ber das Niveau kurzer Rechenschaftsberichte f&uuml;r das Parlament hinausgehen.<\/p>\n<p>Den Anforderungen, die Datenschutzaufsichtsbeh&ouml;rden an die Verarbeitungst&auml;tigkeiten anderer Organisationen stellen, m&uuml;ssen die Kontrollbeh&ouml;rden gegen&uuml;ber ihren Verfahren &#8211; n&auml;mlich Verarbeitungst&auml;tigkeiten anderer Organisationen zu &uuml;berwachen und die Anforderungen der DSGVO durchzusetzen (vgl. Art. 57, Abs. 1 lit. a DSGVO) &#8211; selbst gen&uuml;gen. Selbst wenn Datenschutzpr&uuml;fungen im Sinne des Art. 5 DSGVO hinreichend transparent, integer, zweckorientiert usw. durchgef&uuml;hrt werden, bspw. mit R&uuml;ckgriff auf das bereits erw&auml;hnte Standard-Datenschutzmodel, so bleiben negative Pr&uuml;fergebnisse seitens der Aufsichtsaufsichtsbeh&ouml;rden vielfach ohne Konsequenzen f&uuml;r den verantwortlichen Datenverarbeiter. Negative Pr&uuml;fergebnisse f&uuml;hren dar&uuml;ber hinaus auch nicht zwingend zur Verbesserung von Verarbeitungst&auml;tigkeiten, selbst wenn Sanktionen erfolgten. Bei mehrfachen Beanstandungen im T&auml;tigkeitsbericht eines Landesbeauftragten verliert sich, wenn keine weiteren Konsequenzen hinzutreten, schnell der ohnehin m&auml;&szlig;ige Sanktionscharakter.<\/p>\n<p>Aber selbst wenn eine Datenschutz-Aufsichtsbeh&ouml;rde einen Datenschutzkonflikt mit den Verantwortlichen vor Gericht bringt, entscheiden Gerichte vielfach nicht in der Sache, sondern retten sich mit der Beanstandung von Formfehlern. Und selbst wenn ein Gericht bereit ist, in der Sache zu entscheiden, dann erweisen sich die gesetzlichen Regelungen oft als unzureichend &#8211; was wiederum auf das anhaltend mangelnde Interesse des Gesetzgebers am Datenschutz schlie&szlig;en l&auml;sst.<\/p>\n<p><i>8. Politikrisiko:<\/i> Gegenw&auml;rtig ist in Deutschland keine Partei auszumachen, die den vom Datenschutz zu bearbeiten Konflikt und die daraus resultierenden Grundrechtsrisiken analytisch auf den Grund zu gehen vermag, von Einzelpersonen insbesondere bei den Gr&uuml;nen abgesehen. Das gleiche gilt f&uuml;r NGOs oder Interessensvertretungen, denen &uuml;ber sinnf&auml;llige Skandalisierungen hinaus schnell die Luft ausgeht (vgl. Rost 2017). Betroffene haben aktuell keinen m&auml;chtigen Anwalt ihrer Interessen; die Schutzfunktion der Datenschutz-Aufsichtsbeh&ouml;rden ist nicht mehr nennenswert. Das vorherrschende Framing (vgl. Wehling 2016) der politischen Diskurse zum Datenschutz verzwergt und trivialisiert die wirksame Umsetzung von Grundrechten entweder, wie oben gezeigt, zur Privatangelegenheit oder zu einem Risiko der IT-Sicherheit und nimmt den Datenschutzgesetzen ihre Sch&auml;rfe, wenn anstatt auf deren Durchsetzung zu dringen wohlfeile Ethik-Diskurse gef&uuml;hrt werden, wie das der europ&auml;ische Datenschutzbeauftragte Butarrelli gern praktiziert. Das alles n&uuml;tzt einzig den ohnehin &uuml;berm&auml;chtigen Organisationen, die die gesellschaftlichen Kommunikationen weiter ausformen und beherrschen. Wenn Datenschutz parteipolitisch nicht mehr auf Resonanz st&ouml;&szlig;t &#8211; das war mal anders &#8211;, dann k&ouml;nnte dies ein Indikator daf&uuml;r sein, dass die Gesellschaft sozialstrukturell in die Vormoderne zur&uuml;ckzufallen droht &#8211; also in eine Zeit, als wenige Organisationen und einzelne Personen noch strikt hierarchisch das Leben von Menschen bestimmten. Zugespitzt formuliert lautet die These: Gegenw&auml;rtig k&ouml;nnen wir dabei zusehen, wie eine moderne, und das hei&szlig;t soziologisch fundiert formuliert, funktional-differenzierte Gesellschaft entweder zu einer stratifizierten Gesellschaft regrediert (so Rost 2012) oder alt wird (so Lehmann 2015). An der wirksamen Umsetzung von Grundrechten zeigt sich, ob Modernisierungschancen der funktionalen Differenzierung genutzt werden.<\/p>\n<h5><span id=\"fazit\">Fazit<\/span><\/h5>\n<p>Die Zuspitzung der Interpretation von Risiken der DSGVO auf einen risk-based-approch wird selbst zum Risiko f&uuml;r einen an der wirksamen Umsetzung von Grundrechten interessierten Datenschutz, wenn sich der Fokus auf die in Erw&auml;gungsgrund 75 DSGVO aufgelisteten konkreten Sch&auml;den und Kontrollverluste reduziert. Es geraten zumindest die grundrechtlich wesentlichen Risiken f&uuml;r Personen dann in den Blick, wenn der f&uuml;r den Datenschutz konstitutive Konflikt der asymmetrischen Machtbeziehung zwischen den Risiken erzeugenden Organisationen und Personen zum Ausgangspunkt von Risikoanalysen wird. Die DSGVO gibt, insbesondere mit den Grunds&auml;tzen der Datenverarbeitung in Artikel 5 sowie den auf die wirksame Umsetzung abzielenden Artikeln 24, 25, 32 und 35, einen guten Rahmen f&uuml;r die Bestimmung und Dimensionierung technisch-organisatorischer Ma&szlig;nahmen zur Verringerung einer Vielzahl von Datenschutz-Risiken. Ohne eine politisch gewollte massive St&auml;rkung der Datenschutz-Aufsichtsaktivit&auml;ten, die auch zu wirksamen Sanktionen f&uuml;hren, ist allerdings, gerade wegen des Einsatzes besonders wirksamer moderner &Uuml;berwachungstechniken, der gesellschaftliche R&uuml;ckfall wieder in die Vormoderne wahrscheinlich.<\/p>\n<p><b>MARTIN ROST<\/b>&nbsp;&nbsp; <i>Martin Rost arbeitet als stellvertretender Leiter des Technikreferats des Unabh&auml;ngigen Landeszentrums f&uuml;r Datenschutz Schleswig-Holstein. Er leitet die Unterarbeitsgruppe <\/i>&#8222;Standard-Datenschutzmodell&#8220;<i> des <\/i>&#8222;Arbeitskreis Technik&#8220;<i> der Konferenz der Datenschutzbeauftragten des Bundes und der L&auml;nder Deutschlands.<\/i><\/p>\n<h5><span id=\"literatur\">Literatur:<\/span><\/h5>\n<p>Bieker, Felix, 2018: Die Risikoanalyse nach dem neuen EU-Datenschutzrecht und dem Standard-Datenschutzmodell, in: Datenschutz und Datensicherheit (DuD), 2018, Nr. 1: 27-31.<\/p>\n<p>BSI 2017: Standard-200-3, Risikoanalyse auf der Basis von IT-Grundschutz, <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Grundschutz\/Kompendium\/standard_200_3.html\" target=\"_blank\" rel=\"noopener\">https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Grundschutz\/Kompendium\/standard_200_3.html<\/a> (abgerufen: 20.01.2018).<\/p>\n<p>BVerfG 2008: Urteil des Ersten Senats vom 27. Februar 2008 &#8211; 1 BvR 370\/07 (=BVerfGE 120, 274 &#8211; 350), &#8222;Grundrecht auf Gew&auml;hrleistung der Vertraulichkeit und Integrit&auml;t informationstechnischer Systeme&#8220;.<\/p>\n<p>Engeler, Malte, 2018: Das &uuml;bersch&auml;tzte Kopplungsverbot. Die Bedeutung des Art. 7 Abs. 4 DS-GVO in Vertragsverh&auml;ltnissen; in: Zeitschrift f&uuml;r Datenschutz (ZD), Nr. 2: 55ff.<\/p>\n<p>Forum Privatheit, 2017: Whitepaper Datenschutz-Folgenabsch&auml;tzung, 3. &uuml;berarbeitete Auflage, <a href=\"https:\/\/www.forum-privatheit.de\/forum-privatheit-de\/publikationen-und-downloads\/veroeffentlichungen-des-forums\/themenpapiere-white-paper\/Forum-Privatheit-WP-DSFA-3-Auflage-2017-11-29.pdf\" target=\"_blank\" rel=\"noopener\">https:\/\/www.forum-privatheit.de\/forum-privatheit-de\/publikationen-und-downloads\/veroeffentlichungen-des-forums\/themenpapiere-white-paper\/Forum-Privatheit-WP-DSFA-3-Auflage-2017-11-29.pdf<\/a> (abgerufen: 20.01.2018).<\/p>\n<p>Lehmann, Maren, 2015: Das &#8222;Altwerden funktionaler Differenzierung&#8220; und die &#8222;n&auml;chste Gesellschaft&#8220;, in: Soziale Systeme (Special Issue), Jg. 20, Nr. 2: 308-336.<\/p>\n<p>Podlech, Adalbert; Dierstein, R&uuml;diger; Fiedler, Herbert; Schulz, Arno (Hg.), 1976: Gesellschaftstheoretische Grundlage des Datenschutzes, Datenschutz und Datensicherung, Bachem-Verlag: 311-327.<\/p>\n<p>Pohle, J&ouml;rg, 2018: Datenschutz und Technikgestaltung (Dissertation, im Erscheinen).<\/p>\n<p>Robrahn, Rasmus; Bock, Kirsten, 2018: Schutzziele als Optimierungsgebote; in: Datenschutz und Datensicherheit (DuD), 2018, Nr. 1: 7-12.<\/p>\n<p>Rost, Martin, 2012: Zur Soziologie des Datenschutzes; in: Datenschutz und Datensicherheit (DuD), Nr. 37: 85-91.<\/p>\n<p>Rost, Martin, 2013: Eine kurze Geschichte des Pr&uuml;fens, in: BSI (ed.), Informationssicherheit st&auml;rken &#8211; Vertrauen in die Zukunft schaffen, Secumedia-Verlag: 25-35.<\/p>\n<p>Rost, Martin, 2017: Bob, es ist Bob!, in: FifF-Kommunikation, Jg. 34, Nr. 4: 63-66.<\/p>\n<p>Schmitz, Barbara, 2018: Der Abschied vom Personenbezug. Warum der Personenbezug nach der DS-GVO nicht mehr zeitgem&auml;&szlig; ist; in: Zeitschrift f&uuml;r Datenschutz (ZD), Nr. 2: 5-8.<\/p>\n<p>Schulzki-Haddouti, Christiane, 2015: Zu kurz gekommen. Deutsche Datenschutzbeh&ouml;rden leider unter Personalknappheit; in: c&#8216;t 2015, Nr. 17: 76-78.<\/p>\n<p>SDM 2016: Das Standard-Datenschutzmodell. Eine Methode zur Datenschutzberatung und -pr&uuml;fung auf der Basis einheitlicher Gew&auml;hrleistungsziele, V 1.0, <a href=\"https:\/\/www.datenschutzzentrum.de\/uploads\/sdm\/SDM-Methode_V1.0.pdf\" target=\"_blank\" rel=\"noopener\">https:\/\/www.datenschutzzentrum.de\/uploads\/sdm\/SDM-Methode_V1.0.pdf<\/a> (auch in englischer Version verf&uuml;gbar; abgerufen: 20.01.2018).<\/p>\n<p>Veil, Winfried, 2018: Risikobasierter Ansatz; in: Gierschmann, S.; Schlender, K.; Stentzel, R.; Veil, W., 2018: Kommentar Datenschutz-Grundverordnung, 1. Aufl., K&ouml;ln, Bundesanzeiger-Verlag: 712ff.<\/p>\n<p>Wehling, Elisabeth, 2016: Politisches Framing. Wie eine Nation sich ihr Denken einredet &#8211; und daraus Politik macht; edition Medienpraxis 14.<\/p>\n<h5><span id=\"anmerkungen\">Anmerkungen:<\/span><\/h5>\n<p>1 Versicherbare Risiken k&ouml;nnen in Preise hinein verrechnet werden. Nicht-bezifferbare und deshalb auch nicht versicherbare Risiken lassen sich jedoch nicht verrechnen. Als Beispiel f&uuml;r eine zivilrechtliche Behandlung lie&szlig;e sich an ein Sammelklagesystem mit dem Ziel eines nicht prognostizierbaren und deshalb nicht versicherbaren Strafschadenersatzes etwa US-amerikanischer Pr&auml;gung denken.<\/p>\n<p>2 Der gesellschaftliche Bezug, den die DSGVO in den EG 4 und 6 herstellt, ist auffallend schwach ausgebildet und offenbar von dem Motiv getrieben, dass Datensch&uuml;tzer Verst&auml;ndnis f&uuml;r die besonderen N&ouml;te der Datenverarbeiter aufbringen sollen. Man muss grundrechtlich nicht zwingend die Vorstellung teilen, dass durch die &#8222;Globalisierung Datenschutz vor neuen Herausforderungen steht&#8220; (EG 6). Das leitet schon analytisch fehl, weil es nicht &#8222;die Globalisierung&#8220; sein kann, sondern es international agierende Organisationen sind, die sich nicht an Grundrechte halten, u. a. weil ihre Aktivit&auml;ten keiner wirksamen Datenschutzkontrolle unterliegen.<\/p>\n<p>3 Eine intrinsische Motivation gilt unter Verwaltungsmitarbeiter*innen als unprofessionell. Dabei sind die Mitarbeiter*innen einer oder eines Beauftragten f&uuml;r den Datenschutz keine neutralen Verwaltungsmitarbeiter*innen und auch keine Richter*innen, die alle beteiligten Interessen abzuw&auml;gen haben: Sie sollen entschieden Partei f&uuml;r Betroffene ergreifen.<\/p>\n<p>4 Das ist nat&uuml;rlich auch dem Bundesverfassungsgericht l&auml;ngst aufgefallen. Prof. Vo&szlig;kuhle, der aktuelle Pr&auml;sident des Bundesverfassungsgerichts, deutete bereits im November 2011 an, dass sich das BVerfG mit Facebook besch&auml;ftigen werde. &#8222;Verfassungsgerichtspr&auml;sident warnt vor Facebook (&#8230;) Er deutete an, dass das Bundesverfassungsgericht gezwungen sein k&ouml;nnte zu pr&uuml;fen, ob sich das Facebook-Angebot mit dem Recht auf informationelle Selbstbestimmung vertr&auml;gt. &#8218;Da will ich dem f&uuml;r solche Fragen zust&auml;ndigen Ersten Senat nicht vorgreifen. Es spricht jedenfalls einiges daf&uuml;r, dass das Bundesverfassungsgericht in den n&auml;chsten Jahren gefordert sein wird, die Bedeutung und Reichweite der Grundrechte in einer Welt der digitalen Vernetzung neu zu bestimmen.'&#8220; (RP-Online v. 6.11.2011, <a href=\"http:\/\/www.rp-online.de\/\" target=\"_blank\" rel=\"noopener\">http:\/\/www.rp-online.de\/<\/a> digitales\/internet\/verfassungsgerichtspraesident-warnt-vor-facebook-aid-1.2542329, abgerufen: 21.01.2018).<\/p>\n<p>5 Bislang ist Anwendung des SDM in einigen Aufsichtsbeh&ouml;rden allerdings noch keine g&auml;ngige Pr&uuml;f- und Beratungspraxis (vgl. SDM 2016).<\/p>\n","protected":false},"featured_media":0,"template":"","categories":[12],"tags":[662,667],"autoren":[260],"publikationen":[1090],"class_list":["post-10588","publikation","type-publikation","status-publish","hentry","category-datenschutz","tag-datenschutz","tag-vorgaenge-artikel","autoren-martin-rost","publikationen-221-222"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Risiken im Datenschutz - Humanistische Union<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Risiken im Datenschutz - Humanistische Union\" \/>\n<meta property=\"og:description\" content=\"in: vorg&auml;nge Nr. 221\/222 (1-2\/2018), S. 79-91 Der bisherige Kommentarliteratur zur Datenschutz-Grundverordnung (DSGVO) bezieht den Begriff des &#8222;Datenschutz-Risikos&#8220; &uuml;berwiegend auf die Vermeidung sichtbarer Sch&auml;den oder Kontrollverluste f&uuml;r Betroffene durch die Nutzung einer notorisch unsicheren IT. Eine solche Engf&uuml;hrung des Verst&auml;ndnisses vom &#8222;risk-based-approach&#8220; (RBA) verliert jedoch den Grundrechtseingriff und die Konditionierung der Machtasymmetrie zwischen Organisationen und [weiterlesen]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/\" \/>\n<meta property=\"og:site_name\" content=\"Humanistische Union\" \/>\n<meta property=\"article:modified_time\" content=\"2021-08-30T13:42:52+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@humunion\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"29\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/221-222\\\/publikation\\\/risiken-im-datenschutz-1\\\/\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/221-222\\\/publikation\\\/risiken-im-datenschutz-1\\\/\",\"name\":\"Risiken im Datenschutz - Humanistische Union\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#website\"},\"datePublished\":\"2018-05-18T12:47:00+00:00\",\"dateModified\":\"2021-08-30T13:42:52+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/221-222\\\/publikation\\\/risiken-im-datenschutz-1\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/221-222\\\/publikation\\\/risiken-im-datenschutz-1\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/221-222\\\/publikation\\\/risiken-im-datenschutz-1\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Publikationen\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"vorg\u00e4nge\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"vorg\u00e4nge Nr. 221\\\/222: Perspektiven des Datenschutzes nach der DSGVO\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/221-222\\\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"Risiken im Datenschutz\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#website\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/\",\"name\":\"Humanistische Union\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.humanistische-union.de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#organization\",\"name\":\"Humanistische Union e.V.\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/wp-content\\\/uploads\\\/2023\\\/09\\\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg\",\"contentUrl\":\"https:\\\/\\\/www.humanistische-union.de\\\/wp-content\\\/uploads\\\/2023\\\/09\\\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg\",\"width\":1000,\"height\":536,\"caption\":\"Humanistische Union e.V.\"},\"image\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/humunion\",\"https:\\\/\\\/mastodon.social\\\/@humunion\",\"https:\\\/\\\/bsky.app\\\/profile\\\/humanistischeunion.bsky.social\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Risiken im Datenschutz - Humanistische Union","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/","og_locale":"de_DE","og_type":"article","og_title":"Risiken im Datenschutz - Humanistische Union","og_description":"in: vorg&auml;nge Nr. 221\/222 (1-2\/2018), S. 79-91 Der bisherige Kommentarliteratur zur Datenschutz-Grundverordnung (DSGVO) bezieht den Begriff des &#8222;Datenschutz-Risikos&#8220; &uuml;berwiegend auf die Vermeidung sichtbarer Sch&auml;den oder Kontrollverluste f&uuml;r Betroffene durch die Nutzung einer notorisch unsicheren IT. Eine solche Engf&uuml;hrung des Verst&auml;ndnisses vom &#8222;risk-based-approach&#8220; (RBA) verliert jedoch den Grundrechtseingriff und die Konditionierung der Machtasymmetrie zwischen Organisationen und [weiterlesen]","og_url":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/","og_site_name":"Humanistische Union","article_modified_time":"2021-08-30T13:42:52+00:00","twitter_card":"summary_large_image","twitter_site":"@humunion","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"29\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/","url":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/","name":"Risiken im Datenschutz - Humanistische Union","isPartOf":{"@id":"https:\/\/www.humanistische-union.de\/#website"},"datePublished":"2018-05-18T12:47:00+00:00","dateModified":"2021-08-30T13:42:52+00:00","breadcrumb":{"@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/publikation\/risiken-im-datenschutz-1\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Publikationen","item":"https:\/\/www.humanistische-union.de\/publikationen\/"},{"@type":"ListItem","position":2,"name":"vorg\u00e4nge","item":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/"},{"@type":"ListItem","position":3,"name":"vorg\u00e4nge Nr. 221\/222: Perspektiven des Datenschutzes nach der DSGVO","item":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/221-222\/"},{"@type":"ListItem","position":4,"name":"Risiken im Datenschutz"}]},{"@type":"WebSite","@id":"https:\/\/www.humanistische-union.de\/#website","url":"https:\/\/www.humanistische-union.de\/","name":"Humanistische Union","description":"","publisher":{"@id":"https:\/\/www.humanistische-union.de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.humanistische-union.de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/www.humanistische-union.de\/#organization","name":"Humanistische Union e.V.","url":"https:\/\/www.humanistische-union.de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.humanistische-union.de\/#\/schema\/logo\/image\/","url":"https:\/\/www.humanistische-union.de\/wp-content\/uploads\/2023\/09\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg","contentUrl":"https:\/\/www.humanistische-union.de\/wp-content\/uploads\/2023\/09\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg","width":1000,"height":536,"caption":"Humanistische Union e.V."},"image":{"@id":"https:\/\/www.humanistische-union.de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/humunion","https:\/\/mastodon.social\/@humunion","https:\/\/bsky.app\/profile\/humanistischeunion.bsky.social"]}]}},"_links":{"self":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikation\/10588","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikation"}],"about":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/types\/publikation"}],"wp:attachment":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/media?parent=10588"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/categories?post=10588"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/tags?post=10588"},{"taxonomy":"autoren","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/autoren?post=10588"},{"taxonomy":"publikationen","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikationen?post=10588"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}