{"id":8615,"date":"2020-12-31T22:00:00","date_gmt":"2020-12-31T21:00:00","guid":{"rendered":"https:\/\/www.humanistische-union.de\/publikationen\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/"},"modified":"2020-12-31T12:00:00","modified_gmt":"2020-12-31T11:00:00","slug":"zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht","status":"publish","type":"publikation","link":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/","title":{"rendered":"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht"},"content":{"rendered":"<p>in: vorg\u00e4nge Nr. 231\/232 (3-4\/2020), S. 27-39<\/p>\n<p><i>Der Geltungsbeginn der Datenschutz-Grundverordnung hat sich am 25. Mai 2020 zum zweiten Mal gej\u00e4hrt. Die zu diesem Stichtag vorgesehene Evaluation der Verordnung gab Anlass zu zahlreichen Verbesserungsvorschl\u00e4gen. Aufgegriffen wurden sie von der Europ\u00e4ischen Kommission nicht. Der Beitrag zeigt vertane Chancen auf und gibt Anregungen f\u00fcr die zuk\u00fcnftige Entwicklung des Datenschutzes in Europa. Dabei steht die Sichtweise der Verbraucher[1] im Vordergrund.<\/i><\/p>\n<h5><span id=\"1-die-evaluation-der-datenschutz-grundverordnung\">1. Die Evaluation der Daten&shy;schutz-&shy;Grund&shy;ver&shy;ord&shy;nung<\/span><\/h5>\n<p>Die Datenschutz-Grundverordnung (DSGVO) sieht in Art. 97 Abs. 1 vor, dass die Europ\u00e4ische Kommission ab Inkrafttreten alle vier Jahre eine regelm\u00e4\u00dfige <i>&#8222;Bewertung und \u00dcberpr\u00fcfung dieser Verordnung&#8220;<\/i> durchf\u00fchrt und ver\u00f6ffentlicht. Der erste Evaluationsbericht war danach am 25. Mai 2020 vorzulegen. Ein Schwerpunkt soll dabei nach Abs.\u00a02 auf der \u00dcbermittlung an Drittl\u00e4nder sowie auf den Regelungen zu Zusammenarbeit und Koh\u00e4renz liegen.[2] Nach Abs.\u00a05 soll die Kommission <i>&#8222;erforderlichenfalls geeignete Vorschl\u00e4ge zur \u00c4nderung dieser Verordnung&#8220;<\/i> vorlegen und dabei <i>&#8222;insbesondere die Entwicklungen in der Informationstechnologie und die Fortschritte in der Informationsgesellschaft&#8220;<\/i> ber\u00fccksichtigen. F\u00fcr die Evaluation soll sie nach Abs.\u00a03 von den Aufsichtsbeh\u00f6rden und den Mitgliedstaaten Informationen einholen und nach Abs.\u00a04 <i>&#8222;Standpunkte und Feststellungen des Europ\u00e4ischen Parlaments, des Rates und anderer einschl\u00e4giger Stellen oder Quellen&#8220;<\/i> ber\u00fccksichtigen.<\/p>\n<p>Der Rat, die Mitgliedstaaten, die Bundesregierung, der Bundesrat, die Konferenz der unabh\u00e4ngigen Datenschutzaufsichtsbeh\u00f6rden sowie viele Verb\u00e4nde, Organisationen und Initiativen aus ganz Europa haben ihre Erfahrungen mit der DSGVO geschildert und Vorschl\u00e4ge zur Verbesserung der Verordnung vorgelegt, die ihre Praktikabilit\u00e4t, Effizienz und Rechtssicherheit erh\u00f6hen sollen.[3] Diese Stellungnahmen beschr\u00e4nkten sich weit \u00fcberwiegend nicht auf die in Abs. 2 genannten Schwerpunkte, sondern adressierten Verbesserungen im Text der Verordnung. F\u00fcr Verbraucher von besonderem Interesse waren z.B. die Forderungen nach einem eigenen einschr\u00e4nkenden Erlaubnistatbestand f\u00fcr <i>Profiling<\/i>, nach einer spezifischen Abw\u00e4gung der Datenverarbeitung f\u00fcr Werbung, nach Klarstellungen bei den Rechten betroffener Personen, nach Pr\u00e4zisierungen der datenschutzgerechten Systemgestaltung und datenschutzfreundlichen Voreinstellungen sowie nach zus\u00e4tzlichen Schutzregelungen f\u00fcr die Verarbeitung der Daten von Kindern.<\/p>\n<p>Gefordert wurde in fast allen Stellungnahmen auch, dass die Kommission die Herausforderungen untersucht, die durch aufkommende Technologien wie z.B. <i>Big Data<\/i>, K\u00fcnstliche Intelligenz, Internet der Dinge, <i>Blockchain<\/i>, Gesichtserkennung, <i>Profiling<\/i> und &#8222;<i>Deep Fakes&#8220;<\/i> entstehen. Sie sollte vor allem Schutzl\u00fccken \u00fcberpr\u00fcfen, die durch die zunehmende Datenkonzentration bei einzelnen Anbietern und Plattformen sowie durch die Verwendung von <i>Scoring<\/i> und <i>Profiling<\/i> entstehen, und diese durch zus\u00e4tzliche &#150; eventuell bereichsspezifische &#150; Regelungen schlie\u00dfen.<\/p>\n<h5><span id=\"2-die-sicht-der-europaeischen-kommission-auf-die-dsgvo\">2. Die Sicht der Europ&auml;&shy;i&shy;schen Kommission auf die DSGVO<\/span><\/h5>\n<p>Die Kommission legte ihren Bericht am 24. Juni 2020 vor.[4] Aus ihrer Sicht hat sich die DSGVO bew\u00e4hrt.[5] Dies werde nicht zuletzt durch einen erfolgreichen Export in zahlreiche Drittl\u00e4nder belegt. Das europ\u00e4ische Datenschutzrecht sei <i>&#8222;ein Kompass geworden, der uns im digitalen Wandel, bei dem der Mensch im Mittelpunkt steht, den Weg weist&#8220;<\/i>.[6]<\/p>\n<p>Die Kommission stellt in ihrem nur 18 Seiten umfassenden Bericht[7] zwar fest, dass es Bereiche g\u00e4be, in denen in der Zukunft Verbesserungen m\u00f6glich seien, schl\u00e4gt jedoch keine entsprechenden \u00c4nderungen des Verordnungstextes vor. Noch sei die Zeit nicht reif f\u00fcr eine endg\u00fcltige Bewertung der DSGVO. Wahrscheinlich w\u00fcrden sich die meisten der durch die Mitgliedstaaten und Stakeholder identifizierten Probleme durch mehr Erfahrung mit der Verordnung \u00fcber die kommenden Jahre ohnehin erledigen.[8]<\/p>\n<p>Die Kommission benennt keine Verbesserungsbedarfe und Verbesserungsm\u00f6glichkeiten am Text der DSGVO, sondern beschr\u00e4nkt sich ausschlie\u00dflich auf den Umgang mit ihr. Sie kritisiert vor allem erg\u00e4nzende und konkretisierende Regelungen der Mitgliedstaaten. Konkret benennt die Kommission eine \u00dcberdehnung der \u00d6ffnungsklauseln der Verordnung durch mitgliedstaatliches Recht. Spezifizierungen im mitgliedstaatlichen Recht bezogen auf die Interessenabw\u00e4gung nach Art.\u00a06 Abs.\u00a01 Uabs.\u00a01 lit.\u00a0f DSGVO werden abgelehnt: Der nationale Gesetzgeber d\u00fcrfe die Abw\u00e4gung der berechtigten Interessen des Datenverarbeiters mit den schutzw\u00fcrdigen Interessen der betroffenen Person nicht allgemein regeln, sondern m\u00fcsse diese im Einzelfall dem Verantwortlichen \u00fcberlassen. Gleichfalls abgelehnt werden begriffliche Spezifizierungen im Recht der Mitgliedstaaten und die Etablierung zus\u00e4tzlicher Voraussetzungen in spezifischen Verarbeitungssituationen. Selbst die Nutzung der in der Verordnung explizit angelegte M\u00f6glichkeit zur Anpassung der Altersgrenze innerhalb eines vorgegebenen Rahmens von dem vollendeten dreizehnten Lebensjahr bis zum vollendeten sechzehnten Lebensjahr bei der Einwilligung eines Kindes in Bezug auf Dienste der Informationsgesellschaft[9] brandmarkt die Kommission als eine gef\u00e4hrliche Abweichung vom Harmonisierungsgedanken des europ\u00e4ischen Datenschutzrechts. Es wird das Schreckgespenst einer Fragmentierung des Datenschutzes in der Europ\u00e4ischen Union wie noch unter der Datenschutzrichtlinie beschworen, die den freien Fluss von Daten in der Union bedrohe. In dieser \u00fcberzogenen Kritik wird deutlich, dass die Kommission ihre Niederlage im Gesetzgebungsprozess der DSGVO nicht \u00fcberwunden hat. In diesem hatte &#150; vor allem der Rat &#150; der Selbsterm\u00e4chtigung der Kommission durch 48 Erm\u00e4chtigungen zur Konkretisierung der Verordnung Grenzen gesetzt und diese \u00fcberwiegend durch \u00d6ffnungsklauseln f\u00fcr die Mitgliedstaaten ersetzt.[10] Die Kommission nimmt hier den Machtkampf wieder auf und greift die Ausf\u00fcllung der \u00d6ffnungsklauseln durch die Mitgliedstaaten an. Auch wenn manche Mitgliedstaaten &#150; auch Deutschland &#150; im Einzelfall etwa unzul\u00e4ssig starke Einschr\u00e4nkungen der Rechte der betroffenen Personen vorgenommen haben, ist die grunds\u00e4tzliche Infragestellung der Legitimit\u00e4t der Ausf\u00fcllung der \u00d6ffnungsklauseln durch die Mitgliedstaaten &#150; gemessen am Text der DSGVO \u00fcbertrieben.<\/p>\n<p>Die Kommission versucht mit ihrem Bericht eine Diskussion \u00fcber die Verbesserung des europ\u00e4ischen Datenschutzrechts zu verhindern. Sie richtet den Scheinwerfer von den Defiziten der Verordnung selbst weg auf die Gesetzgebung der Mitgliedstaaten. Klar ist aber, dass die Diskussion um die Weiterentwicklung des Datenschutzrechts im Allgemeinen und der DSGVO im Speziellen als Fundament dieses Datenschutzrechts dennoch nicht stehenbleiben darf. Zu gro\u00df ist der Druck durch moderne Verarbeitungspraktiken, neue Technologien und praktische Probleme. Gerade aus Sicht der Verbraucher zeigt sich, dass die DSGVO trotz der zahlreichen, mitunter immensen Verbesserungen des rechtlichen Status quo noch deutlichen Verbesserungsbedarf in sich tr\u00e4gt. Zudem sind auch zwei Jahre nach ihrem Geltungsbeginn die in der Verordnung angelegten Potenziale l\u00e4ngst noch nicht ausgesch\u00f6pft.[11] Dies gilt insbesondere f\u00fcr die wesentlichen Innovationen der DSGVO, zu deren prominentesten Vertretern die Forderung nach Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen in Artikel 25 DSGVO geh\u00f6rt.<\/p>\n<h5><span id=\"3-die-sicht-des-verbrauchers-auf-die-dsgvo\">3. Die Sicht des Verbrau&shy;chers auf die DSGVO<\/span><\/h5>\n<p>F\u00fcr Verbraucher ergibt sich mit Blick auf die DSGVO ein gemischtes Bild.[12] Verbesserungen und Neuerungen bei den Betroffenenrechten und neuen Durchsetzungsmechanismen stehen die Perpetuierung alter Probleme des Datenschutzrechts und die Erzeugung neuer Problemkreise gegen\u00fcber. Zudem d\u00fcrften die mitunter chaotischen ersten Tage des Geltungsbeginns der Verordnung und als \u00fcbertrieben empfundene Anforderungen gerade an niederschwellige Datenverarbeitungen infolge des <i>&#8222;one size fits all&#8220;<\/i>-Ansatzes der Verordnung dem Datenschutz einen zumindest tempor\u00e4ren Imageschaden verpasst haben. Gleichzeitig ist aber auch als positiver Effekt die Wahrnehmung von Datenschutz als ernstzunehmender gesamtgesellschaftlicher Herausforderung gestiegen.<\/p>\n<p>Gerade bezogen auf einige der wesentlichen Innovationen der DSGVO hat sich schnell Ern\u00fcchterung eingestellt. Insbesondere das Recht auf Daten\u00fcbertragbarkeit und die Verpflichtung der Verantwortlichen zu Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen haben nicht die intendierten Effekte entfaltet. Das Recht auf Daten\u00fcbertragbarkeit hat sich allenfalls branchenspezifisch etabliert, so zumindest die Einsch\u00e4tzung der Kommission.[13] In der Praxis d\u00fcrfte es indes kaum eine Rolle spielen. Insbesondere eine Wirkung auf den Hauptadressaten der &#8222;lex Facebook&#8220;[14] scheitert bereits am Vorhandensein valider Alternativen. Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen geraten allzu h\u00e4ufig in Konflikt mit den Verarbeitungsinteressen gro\u00dfer Anbieter und werden allzu sehr relativierend ausgelegt. So k\u00f6nnen diese Instrumente ihre verbrauchersch\u00fctzende Wirkung nicht entfalten.<\/p>\n<p>Die strukturellen Probleme des Datenschutzes bleiben auch in der DSGVO ungel\u00f6st. Dies betrifft vor allem die Bereiche Einwilligung und Transparenz, die ohnehin fest miteinander verbunden sind. Im Falle der Einwilligung blieben die hergebrachten Herausforderungen bestehen, Selbstbestimmung konsequent zu verwirklichen. Bezogen auf Transparenz wurde mit Art. 12 Abs. 7 DSGVO zwar eine Vision vom Ende der wenig effektiven und oft kontraproduktiven Informationsvermittlung via Text entworfen, jedoch hat auch mehr als vier Jahre nach Inkrafttreten der Verordnung die Kommission ihre Aufgabe noch nicht angenommen, standardisierte Bildsymbole einzuf\u00fchren. Vorgesehen war, mit solchen Symbolen die textliche Vermittlung zu unterst\u00fctzen und einen aussagekr\u00e4ftigen \u00dcberblick \u00fcber die beabsichtigte Verarbeitung zu vermitteln. Die Kommission hat noch nicht einmal eine Diskussion \u00fcber hilfreiche Bildsymbole initiiert. Ohne eine Basis mit breit anerkannten Symbolen kann sie auch keine Verpflichtung zum Einsatz dieser Symbole per Rechtsakt nach Art. 12 Abs. 8 DSGVO festlegen.[15]<\/p>\n<p>Insgesamt haben sich die weltweit agierenden Internetkonzerne mit der DSGVO arrangiert. Vor allem sie profitieren von der Regelung in Art. 56 DSGVO, dass sie immer nur mit einer Aufsichtsbeh\u00f6rde zu tun haben &#150; n\u00e4mlich der von ihnen ausgew\u00e4hlten, offensichtlich handlungsunf\u00e4higen oder handlungsunwilligen &#150; Aufsichtsbeh\u00f6rde in Irland. Sie halten an ihren Gesch\u00e4ftsmodellen zur Ausbeutung der Daten ihrer Nutzer &#150; und auch Nichtnutzer &#150; fest, legitimieren diese sogar zum Teil mit den Vorgaben der DSGVO. Sie haben in ihren Datenschutzerkl\u00e4rungen den Sprachgebrauch der Verordnung \u00fcbernommen, ignorieren aber ihre Vorgaben, wo es ihnen passt &#150; vor allem die Verpflichtung zu datenschutzgerechten Systemgestaltungen und datenschutzfreundlichen Voreinstellungen. Ihnen gegen\u00fcber hat die DSGVO zu keinen sp\u00fcrbaren Verbesserungen f\u00fcr die Verbraucher gef\u00fchrt.<\/p>\n<h5><span id=\"4-potenziale-zur-steigerung-des-datenschutzniveaus-in-der-europaeischen-union\">4. Potenziale zur Steigerung des Daten&shy;schutz&shy;ni&shy;veaus in der Europ&auml;&shy;i&shy;schen Union<\/span><\/h5>\n<p>Angesichts des stetigen technischen Fortschritts und kurzer Innovationszyklen im Bereich der Digitalisierung darf das Datenschutzrecht nicht statisch bleiben, sondern es muss sich trotz aller Versuche \u00fcber einen sogenannten technologieneutralen Ansatz Langlebigkeit zu garantieren, st\u00e4ndig weiterentwickeln.<\/p>\n<h5><span id=\"41-schwaechen-im-normtext-der-dsgvo\">4.1 Schw&auml;chen im Normtext der DSGVO<\/span><\/h5>\n<p>Schw\u00e4chen im Normtext weist die DSGVO zum einen durch gesetzgeberische Handwerksfehler und zum anderen durch die Verwendung zahlreicher unbestimmter Rechtsbegriffe und Vorgaben auf sehr hohem Abstraktionsniveau auf. Diese Schw\u00e4chen einer klaren, eindeutigen und unmissverst\u00e4ndlichen Regelung verursachten in den letzten zwei Jahren vielfache Auslegungs- und Verst\u00e4ndnisprobleme, Rechtsunsicherheiten und Rechtsstreitigkeiten. Eine Kl\u00e4rung k\u00f6nnte unverbindlich durch thematische Leitlinien des Europ\u00e4ischen Datenschutzausschusses sowie im Einzelfall verbindlich durch die Gerichte und am Ende den Europ\u00e4ischen Gerichtshof erfolgen. Dies dauert Jahre und ist am Tag der Entscheidung vielleicht durch die rasante Entwicklung der Technik bereits \u00fcberholt. Ein Wort des Gesetzgebers k\u00f6nnte hier Abhilfe schaffen. Eine \u00dcberarbeitung der Verordnung lehnt die Kommission jedoch ab und gegen eine Konkretisierung durch mitgliedstaatliches Recht wehrt sie sich entschieden.[16] F\u00fcr Verbraucher ist diese Situation \u00e4u\u00dferst unbefriedigend. Wie die Erfahrung lehrt, dringt in alle L\u00fccken, die das Recht hinterl\u00e4sst, gesellschaftliche Macht ein und besetzt die Spielr\u00e4ume.[17] Im ersten Zugriff bestimmen die Verantwortlichen, wie sie die abstrakte oder unklare Vorgabe der Verordnung verstehen. Bis zu einer endg\u00fcltigen Kl\u00e4rung durch den Europ\u00e4ischen Gerichtshof stellt sich f\u00fcr die Verbraucher und eventuell eine Aufsichtsbeh\u00f6rde die Rechtsauffassung der Verantwortlichen als valide Position dar, die es zu widerlegen gilt. Aber auch f\u00fcr die Verantwortlichen selbst besteht Rechtsunsicherheit bez\u00fcglich der Frage, wo denn f\u00fcr sie und ihre Gesch\u00e4ftsmodelle tats\u00e4chlich und konkret die Schwellen des datenschutzrechtlich Geforderten liegen.<\/p>\n<p>Ein konkretes und vielleicht sogar Paradebeispiel f\u00fcr Schw\u00e4chen des Normtextes ist das Recht auf Daten\u00fcbertragbarkeit. Bereits die Benennung des Rechts geht fehl. Sie verweist auf eine M\u00f6glichkeit zur Daten\u00fcbertragung, wo doch tats\u00e4chlich vom Verantwortlichen eine konkrete Handlung gefordert ist, die der Betroffene auch einfordern kann. Richtiger w\u00e4re mithin die Bezeichnung als Recht auf Daten\u00fcbertragung.[18] Dar\u00fcber hinaus sind ein zu unklarer Anwendungsbereich, eine nicht ausreichende Bestimmtheit des \u00dcbergabeformats und die Beschr\u00e4nkung auf Situationen, in denen eine Einwilligung oder ein Vertrag (noch) besteht, zu beklagen. Das Recht aus Art.\u00a020 DSGVO gilt nur f\u00fcr die von der betroffenen Person &#8222;bereitgestellten&#8220; personenbezogenen Daten. W\u00f6rtlich genommen w\u00e4ren Daten, die aus der Beobachtung der betroffenen Person, also aus deren Nutzung resultieren, nicht explizit eingeschlossen. Ebenfalls w\u00e4ren personenbezogene Daten, die ein Dritter \u00fcbermittelt hat, nicht explizit erfasst. Dies w\u00fcrde dazu f\u00fchren, dass beim Wechsel von einer Bank zu einer anderen zwar die selbst veranlassten \u00dcberweisungen oder Einzahlungen zur neuen Bank \u00fcbertragen werden k\u00f6nnen, nicht jedoch \u00dcberweisungen oder Abbuchungen Dritter. Der Begriff &#8222;bereitgestellt&#8220; in Art. 20 Abs. 1 DSGVO ist also letztlich irref\u00fchrend und sollte ersetzt werden. Dennoch wird er zu Beschr\u00e4nkung des Anspruchs auf \u00dcbertragung genutzt. Die Bestimmungen zur Form der Daten\u00fcbertragung sind wiederum durch die Verwendung mehrerer unbestimmter Rechtsbegriffe gepr\u00e4gt (z.B. <i>&#8222;strukturiertes g\u00e4ngiges und maschinenlesbares Format&#8220;<\/i>, <i>&#8222;ohne Behinderung&#8220;<\/i>, <i>&#8222;technisch machbar&#8220;<\/i>), die zu einer f\u00fcr die Verbraucher nachteilhaften Auslegung einladen. Hier ist eine Pr\u00e4zisierung dringend angezeigt. Bezogen auf Einwilligung und Vertr\u00e4ge bleibt unklar, ob der Anspruch auf Daten\u00fcbertragung auch dann noch besteht, wenn die Einwilligung widerrufen oder der Vertrag beendet worden ist, denn die Daten\u00fcbertragung stellt keine nachvertragliche Pflicht dar und dient auch nicht der Vertragserf\u00fcllung.[19]<\/p>\n<p>Ein anderes Beispiel ist die Einwilligung und ihr Verh\u00e4ltnis zu den weiteren Erlaubnistatbest\u00e4nden. Unklarheiten bezogen auf die Erlaubnistatbest\u00e4nde f\u00fchrten zum Geltungsbeginn zu einer regelrechten E-Mail-Schwemme, als Verantwortliche Einwilligungen von ihren Nutzern einzuholen suchten, obwohl oftmals bereits eine Verarbeitungserlaubnis bestand; vor allem nach Art.\u00a06 Abs.\u00a01 Uabs.\u00a01 lit.\u00a0b oder lit.\u00a0f DSGVO.[20] Dadurch d\u00fcrfte eine der gr\u00f6\u00dften Imageverluste f\u00fcr den Datenschutz in den letzten Jahren erfolgt sein &#150; in seiner Inakzeptanz nur vergleichbar mit dem allgegenw\u00e4rtigen <i>&#8222;Cookie-Banner&#8220;<\/i>. Zu kl\u00e4ren ist, ob die Nutzung weiterer Erlaubnistatbest\u00e4nde neben der Einwilligung gegen den Grundsatz von Treu und Glauben verst\u00f6\u00dft. Die Artikel 29-Datenschutzgruppe hat hierzu ausgef\u00fchrt, es gelte, <i>&#8222;die Entscheidung zu respektieren und den Teil der Verarbeitung zu beenden, wenn eine Einzelperson ihre Einwilligung widerruft&#8220;<\/i>.[21] Behoben werden k\u00f6nnte die Problematik durch eine Klarstellung in der Verordnung, dass ein Verantwortlicher, der eine Einwilligung einfordert, sich auch auf die Regeln der Einwilligung einlassen muss. Dies gilt etwa f\u00fcr den Fall des Widerrufs und auch f\u00fcr die Informationspflichten des Verantwortlichen.[22]<\/p>\n<p>Es lassen sich aber auch noch weitere Stellen im Normtext ausmachen, wo bereits ein einziges zus\u00e4tzliches Wort den bestehenden Rechtsstreit aufl\u00f6sen k\u00f6nnte und damit die Rechtsunsicherheit bezogen auf die Auslegung der Verordnung signifikant reduziert werden k\u00f6nnte.[23] So w\u00fcrde etwa im Falle von Art. 6 Abs. 1 UAbs. 1 lit. b DSGVO die Erg\u00e4nzung, dass die Verarbeitung objektiv f\u00fcr die Erf\u00fcllung eines Vertrags erforderlich sein muss, eine Beschr\u00e4nkung auf die funktionale Notwendigkeit der Datenverarbeitung f\u00fcr die vereinbarte Leistung erwirken k\u00f6nnte.<\/p>\n<h5><span id=\"42-konzeptionelle-schwaechen-der-dsgvo\">4.2 Konzep&shy;ti&shy;o&shy;nelle Schw&auml;chen der DSGVO<\/span><\/h5>\n<p>Diesen Schw\u00e4chen stehen solche gegen\u00fcber, die nicht durch die Ver\u00e4nderung des Wortlauts einzelner Vorschriften der DSGVO beseitigt werden k\u00f6nnen. Hier handelt es sich einerseits um Defizite, die bereits in den Grundprinzipien des Datenschutzrechts angelegt sind und die von neuen M\u00f6glichkeiten der Datenverarbeitung unter Druck gesetzt werden, andererseits um solche, die aus der spezifischen Ausformung der Verordnung selbst resultieren.<\/p>\n<p>Mit Blick auf zahlreiche Technologien und Praktiken zeigen sich deutliche Reibungen und offene Konflikte mit den in einem v\u00f6llig anderen technologischen Umfeld entstandenen Datenschutzprinzipien. Sie sollten vor allem staatliche Informationsmacht einhegen, typischerweise die Verarbeitung personenbezogener Daten in der Verwaltung und auf einer \u00fcberschaubaren Anzahl von Gro\u00dfrechnern. Internationaler Datenverkehr und die ubiquit\u00e4re Verf\u00fcgbarkeit immenser Rechenleistung bedeuten eine im Vergleich dazu drastisch gesteigerte Gefahrenlage f\u00fcr die informationelle Selbstbestimmung. Die Datenschutzprinzipien sind vor diesem Hintergrund konsequent durchzusetzen, sie m\u00fcssen aber auch weiterentwickelt werden, um letztlich eine Erosion oder gar ein Abgleiten in die Bedeutungslosigkeit zu verhindern, wenn die Konflikte mit der technischen Wirklichkeit un\u00fcberbr\u00fcckbar werden. Denkbar ist dies beispielsweise im Falle der Zweckbindung und der Entwicklung hin zu smarten pers\u00f6nlichen Assistenten, die eine m\u00f6glichst breite Datenbasis \u00fcber die Nutzenden zwingend voraussetzen, um eine bestm\u00f6gliche Prognose \u00fcber sie erstellen zu k\u00f6nnen, die wiederum die Basis f\u00fcr die Assistenz der Nutzenden darstellen. Das Festhalten der DSGVO an den Datenschutzprinzipien in ihrer tradierten Form ist nicht nur deshalb ein Problem, weil es bereits mit der heutigen technischen Wirklichkeit zu Konflikten kommt, sondern weil ein Festhalten am etablierten Innovationszyklus des europ\u00e4ischen Datenschutzrechts bedeutet, dass sehr wahrscheinlich zwei Jahrzehnte ins Land gehen werden, bis es zu einer erneuten, umfassenden \u00dcberarbeitung kommt. Umso wichtiger ist die Berichtspflicht nach Art.\u00a097 DSGVO und umso bedauerlicher ihre Handhabung durch die Kommission.<\/p>\n<p>Eine weitere Schw\u00e4che der DSGVO ist ihre zu weitgehende Risikoneutralit\u00e4t. Sie beachtet zwar Risiken der Datenverarbeitung, um die Belastungen der Datenverarbeiter zu reduzieren.[24] Ihr fehlen jedoch risikoad\u00e4quate Differenzierungen der Datenschutzgrunds\u00e4tze, der Zul\u00e4ssigkeit der Datenverarbeitung und der Betroffenenrechte. Auch wo die Datenverarbeitung sehr unterschiedliche Grundrechtsrisiken verursacht, finden die gleichen abstrakten Regelungen Anwendung &#150; etwa f\u00fcr die wenig riskante Kundenliste eines Handwerksbetriebs ebenso wie f\u00fcr die um Potenzen risikoreicheren Datenverarbeitungsformen des Internet der Dinge, von <i>Big Data<\/i>, K\u00fcnstlicher Intelligenz, <i>Cloud Computing<\/i> und datengetriebenen Gesch\u00e4ftsmodellen. Der Grund f\u00fcr diese Risikoneutralit\u00e4t ist, dass die DSGVO einer \u00fcbertriebenen Auspr\u00e4gung des Grundsatzes der Technikneutralit\u00e4t folgt. Dieser Grundsatz soll im Prinzip das Risiko einer Umgehung rechtlicher Vorschriften minimieren, indem die Datenschutzregelungen <i>&#8222;nicht von den verwendeten Techniken abh\u00e4ngen&#8220;<\/i>.[25] Richtig verstanden ist eine technikneutrale Regelung dann sinnvoll, wenn sie verhindern soll, dass rechtliche Vorschriften technische Weiterentwicklungen ausschlie\u00dfen. Sie ist daher so zu fassen, dass die rechtlichen Vorgaben auch auf weiterentwickelte Techniken anwendbar sind.[26] Dies schlie\u00dft aus, Regelungen f\u00fcr einzelne <i>Auspr\u00e4gungen<\/i> einer spezifischen Technikanwendung zu treffen. Dies darf aber nicht verhindern, Vorgaben f\u00fcr bestimmte technische <i>Funktionen<\/i> vorzusehen &#150; insbesondere, wenn sie (wie z.B. <i>Tracking<\/i>, Gesichtserkennung, Profilbildung oder <i>Scoring<\/i>) besondere Risiken f\u00fcr Grundrechte verursachen. Dies aber hat die DSGVO vollst\u00e4ndig vers\u00e4umt. Ihre h\u00f6chst abstrakten Vorgaben verursachen bei allen Versuchen, sie auf konkrete Techniken anzuwenden, Rechtsunsicherheit und st\u00e4rken die Durchsetzungschancen machtvoller Interessen.<\/p>\n<p>Eine weitere strukturelle Schw\u00e4che der Verordnung liegt darin, dass zwar eine besondere Schutzw\u00fcrdigkeit von Kindern angemahnt wird, gleichzeitig aber kein zusammenh\u00e4ngendes Konzept f\u00fcr die Verarbeitung personenbezogener Daten von Kindern vorgelegt wurde.[27]<\/p>\n<h5><span id=\"5-staerkung-der-stellung-der-verbraucher\">5. St&auml;rkung der Stellung der Verbraucher<\/span><\/h5>\n<p>Angesichts von weiter anwachsenden Macht- und Informationsasymmetrien ist es notwendig, die Stellung der Verbraucher in der DSGVO weiter zu st\u00e4rken. F\u00fcr die Verbraucher w\u00e4re schon viel gewonnen, wenn &#150; auch vor dem Hintergrund der praktischen Erfahrungen der letzten zwei Jahre &#150; ihre offensichtlichen und leicht behebbaren Schw\u00e4chen beseitigt w\u00fcrden. Dar\u00fcber hinaus sind die verbrauchersch\u00fctzenden Aspekte des Datenschutzrechts st\u00e4rker in den Fokus zu r\u00fccken. Welche Verbesserungen und Weiterentwicklungen bereits mit geringen \u00c4nderungen des Normtextes m\u00f6glich sind, sollen die nachfolgenden Beispiele belegen.[28]<\/p>\n<h5><span id=\"51-datenschutzgrundsaetze\">5.1 Daten&shy;schutz&shy;grund&shy;s&auml;tze<\/span><\/h5>\n<p>Die datenschutzrechtlichen Grunds\u00e4tze in Art. 5 DSGVO gelten f\u00fcr alle Datenverarbeitungen. Sie fordern u.a. in Art.\u00a05 Abs.\u00a01 lit.\u00a0a DSGVO eine Datenverarbeitung &#8222;nach Treu und Glauben&#8220;. Dieser Begriff ist eine Besonderheit der deutschen Sprachfassung, die nur Verwirrung stiftet.[29] Die englische Sprachfassung spricht davon, dass personenbezogene Daten <i>&#8222;fairly&#8220;<\/i> zu verarbeiten sind, oder die franz\u00f6sische Fassung von <i>&#8222;loyaut\u00e9&#8220;<\/i>. Um eine Verwechslung mit dem gleichnamigen zivilrechtlichen Grundsatz zu vermeiden und eine Angleichung der Sprachfassungen zu erreichen, sollte die Wendung durch den Begriff &#8222;Fairness&#8220; ersetzt werden.<\/p>\n<p>Vor allem aber ist zu konstatieren, dass in Art.\u00a05 DSGVO das Gebot der Datenvermeidung fehlt, wie es noch in \u00a7\u00a03a BDSG a.F. normiert war. Der in Art.\u00a05 Abs.\u00a01 lit.\u00a0c DSGVO enthaltene Grundsatz der Datenminimierung setzt nur das Prinzip der Erforderlichkeit in der Weise um, dass der Verantwortliche nur die Daten verarbeiten darf, die erforderlich sind, um den Zweck der Datenverarbeitung zu erreichen. Er kann so durch Bestimmung des Zwecks indirekt Einfluss auf die Daten nehmen, die er verarbeiten m\u00f6chte. Dagegen erfasst das Gebot der Datenvermeidung als Ausdruck eines umfassenden Verst\u00e4ndnisses des Verh\u00e4ltnism\u00e4\u00dfigkeitsprinzips auch die Zweckbestimmung. Diese soll so gew\u00e4hlt werden, dass m\u00f6glichst wenige personenbezogene Daten verarbeitet werden m\u00fcssen. Um Art.\u00a05 Abs.\u00a01 lit.\u00a0c DSGVO um das Gebot der Datenvermeidung zu erg\u00e4nzen, sollte dieser Grundsatz um die Feststellung erg\u00e4nzt werden, dass die Auswahl und Gestaltung der Datenverarbeitungssysteme an dem Ziel ausgerichtet sein m\u00fcssen, so wenig personenbezogene Daten wie m\u00f6glich zu verarbeiten.<\/p>\n<h5><span id=\"52-information-und-auskunft\">5.2 Information und Auskunft<\/span><\/h5>\n<p>Die Rechte der betroffenen Person nehmen eine zentrale Rolle im Gef\u00fcge des Datenschutzrechts ein. Wie auch die Einwilligung sind sie Ausdruck informationeller Selbstbestimmung und dienen als Kontrollinstrument, um die Verarbeitung der &#8222;eigenen&#8220; personenbezogenen Daten durch den Verantwortlichen zu \u00fcberwachen (Auskunft) und notfalls auch einzuschreiten (Berichtigung, L\u00f6schung, Einschr\u00e4nkung und Widerspruch). Wesentliche Grundlage hierf\u00fcr ist es, die tauglichen Adressaten zur Aus\u00fcbung der Rechte zu identifizieren. Dies ist nur dort unproblematisch, wo sich Verantwortlicher und Betroffener gegen\u00fcberstehen und keine Drittnutzung der Daten stattfindet. Es sollte deshalb eine Verpflichtung des Verantwortlichen in Art. 24 Abs.\u00a01 DSGVO integriert werden, Dritte, denen die Daten \u00fcbermittelt wurden, und die \u00dcbermittlung selbst zu protokollieren. Diese Pflicht w\u00fcrde damit zu den Nachweispflichten treten, die den Verantwortlichen ohnehin aus der DSGVO heraus treffen. Ist diese Voraussetzung geschaffen, so k\u00f6nnen Art.\u00a013 Abs.\u00a01 lit.\u00a0e, Art.\u00a014 Abs.\u00a01 lit.\u00a0f und Art.\u00a015 Abs.\u00a01 lit.\u00a0c DSGVO angepasst werden, die Information und Auskunft \u00fcber Empf\u00e4nger personenbezogener Daten regeln. Hier sollte jeweils die Wendung <i>&#8222;Empf\u00e4nger, soweit sie bestimmbar sind&#8220;<\/i> erg\u00e4nzt werden. Dadurch w\u00fcrde der Verantwortliche verpflichtet, alle ihm bekannten Empf\u00e4nger personenbezogener Daten zu benennen. Die blo\u00dfe Benennung von Kategorien von Empf\u00e4ngern w\u00e4re damit nur noch dann ausreichend, wenn ein konkreter Empf\u00e4nger zum Zeitpunkt der Information (noch) nicht benannt werden kann. Die Voraussetzungen zur Geltendmachung der Betroffenenrechte w\u00fcrden damit deutlich verbessert.<\/p>\n<p>Ein anderes Beispiel f\u00fcr Verbesserungspotenzial betrifft das Recht auf Kopie aus Art.\u00a015 Abs.\u00a03 Satz\u00a01 DSGVO, das als eine der am st\u00e4rksten misslungenen Regelungen der Verordnung gelten darf.[30] Die Folge ist eine erhebliche Rechtsunsicherheit in diesem Bereich. Umstritten sind der Status des Rechts (eigenes Recht oder Unterform des Rechts auf Auskunft), der Umfang des Begriffs der &#8222;Kopie&#8220; (umfassende oder eingeschr\u00e4nkte Wiedergabe der zu einer betroffenen Person vorhandenen Datens\u00e4tze; Gegenstand der Kopie), die Form der Geltendmachung (explizit oder implizit) und die Form der \u00dcbergabe der Kopie; mithin im Grunde alle Elemente des Rechts auf Kopie. Auch eine pr\u00e4zise Abgrenzung zum Recht auf Daten\u00fcbertragbarkeit gestaltet sich mitunter schwierig. Die meisten dieser Probleme k\u00f6nnten durch zwei Einf\u00fcgungen im Text der Vorschrift beseitigt werden. Zun\u00e4chst sollte der Zusatz &#8222;auf Antrag der betroffenen Person&#8220; eingef\u00fcgt werden, damit dem Verantwortlichen klar signalisiert wird, wann die Herausgabe einer Kopie von ihm verlangt wird. Zudem sollte die Wendung <i>&#8222;und in einem Datensatz zusammengefasst sind oder zusammengefasst werden k\u00f6nnen&#8220;<\/i> bezogen auf die personenbezogenen Daten, die Gegenstand der Verarbeitung sind, und damit dem Recht auf Kopie unterfallen, hinzugef\u00fcgt werden. Damit w\u00fcrde die Reichweite des Rechts auf Kopie erheblich klarer gefasst.<\/p>\n<h5><span id=\"53-datenschutz-durch-systemgestaltung-und-voreinstellungen\">5.3 Datenschutz durch System&shy;ge&shy;stal&shy;tung und Vorein&shy;stel&shy;lungen<\/span><\/h5>\n<p>Die Verpflichtung des Verantwortlichen zu einer datenschutzgerechten Systemgestaltung und zu datenschutzfreundlichen Voreinstellungen in Art.\u00a025 DSGVO kn\u00fcpft zwar an langj\u00e4hrige Diskussionen zum Datenschutzrecht an, darf aber als eine der wesentlichen Innovationen der DSGVO gelten.[31] Ein zentraler Schwachpunkt der Verordnung ist jedoch, dass sie die Anforderung datenschutzgerechten Systemgestaltung nach Abs.\u00a01 nur an den Verantwortlichen richtet, nicht jedoch an den Systemhersteller. Der Verantwortliche ist jedoch oft darauf angewiesen, dass der Systemhersteller ihm datenschutzgerechte Gestaltungen anbietet. Ohne entsprechende Marktmacht kann er dies von ihm jedoch nicht einfordern. Da die Mechanismen des Marktes, auf die der Gesetzgeber vertraut, die Ziele des Gesetzes jedoch oft nicht unterst\u00fctzen, ist es notwendig, eine Verpflichtung der Hersteller zu einer datenschutzgerechten Systemgestaltung in die DSGVO aufzunehmen.[32]<\/p>\n<p>Das Gebot datenschutzfreundlicher Voreinstellungen in Art.\u00a025 Abs.\u00a02 DSGVO fordert vom Verantwortlichen geeignete technische und organisatorische Ma\u00dfnahmen zu treffen, die sicherstellen, dass durch Voreinstellung grunds\u00e4tzlich nur personenbezogene Daten, deren Verarbeitung f\u00fcr den jeweiligen bestimmten Verarbeitungszweck erforderlich ist, verarbeitet werden. Die Regelung orientiert sich an der Zweckbestimmung des Verantwortlichen. Er kann durch die Wahl des Zweckes das Ziel des Gebots weitgehend unterlaufen. Daher sollte sich das Gebot auf die technischen Funktionen zur Bereitstellung der Hauptleistung gegen\u00fcber dem Verbraucher fokussieren. Ma\u00dfstab der Datenschutzfreundlichkeit sollte diejenige Auspr\u00e4gung des Verarbeitungszwecks sein, nach der so wenig personenbezogene Daten wie m\u00f6glich verarbeitet werden. Damit w\u00fcrde auch Datenvermeidung zu einem wesentlichen Faktor der Voreinstellung von Technik und es findet eine Verlagerung von der subjektiven zur objektiven Erforderlichkeit statt.<\/p>\n<h5><span id=\"54-schutz-personenbezogener-daten-von-kindern\">5.4 Schutz perso&shy;nen&shy;be&shy;zo&shy;gener Daten von Kindern<\/span><\/h5>\n<p>Die DSGVO erkl\u00e4rt in ErwG\u00a038 Satz\u00a01 DSGVO, dass Kinder bei der Verarbeitung ihrer personenbezogenen Daten besonderen Schutz verdienen. Dieser soll insbesondere im Kontext der Verarbeitung f\u00fcr Werbezwecke und bei der Erstellung von Pers\u00f6nlichkeits- oder Nutzerprofilen gelten sowie bei Diensten, die Kindern direkt angeboten werden. Im Normtext selbst wird eine besondere Ber\u00fccksichtigung von Kindern nur sehr abstrakt in Art.\u00a06 Abs.\u00a01 Uabs.\u00a01 lit.\u00a0f und Art.\u00a012 Abs.\u00a01 Satz\u00a01 DSGVO gefordert, indem Kinder bei der Interessenabw\u00e4gung und der Informationsaufbereitung besonders zu ber\u00fccksichtigen sind. Die einzige speziell auf Kinder ausgerichtete Vorschrift ist Art.\u00a08 DSGVO zur Einwilligung eines Kindes in Bezug auf Dienste der Informationsgesellschaft, die jedoch nur auf solche Dienste Anwendung findet, die einem Kind direkt angeboten werden. Diese dient aber der Rechtssicherheit der Verantwortlichen und weniger dem Schutz der Kinder, deren Einwilligung &#150; in manchen Mitgliedstaaten bereits ab 13 Jahren &#150; unabh\u00e4ngig von ihrem Verst\u00e4ndnishorizont wirksam wird. Der Schutz von Kindern erfolgt in der Verordnung nur punktuell und unspezifisch.[33]<\/p>\n<p>Notwendig w\u00e4re, die DSGVO um folgende ausdr\u00fcckliche Regelungen zum Schutz der Interessen von Kindern zu erg\u00e4nzen: bei der Pr\u00fcfung der Vereinbarkeit eines neuen Verarbeitungszwecks nach Art.\u00a06 Abs.\u00a04 DSGVO, beim Recht auf Widerspruch nach Art.\u00a021 Abs.\u00a01 und 6 DSGVO, in der Datenschutz-Folgenabsch\u00e4tzung nach Art.\u00a035 DSGVO und bei einer notwendigen Neufassung der Altersregelung in Art.\u00a08 Abs.\u00a01 DSGVO. Ausdr\u00fccklich ausgeschlossen werden sollte die Verarbeitung von Kinderdaten f\u00fcr Werbezwecke und Profiling sowie die Einwilligung eines Kindes in automatisierte Entscheidungen nach Art.\u00a022 Abs.\u00a02 lit.\u00a0c DSGVO und in die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art.\u00a09 Abs.\u00a02 lit.\u00a0a DSGVO. In Art.\u00a06 Abs.\u00a01 Uabs.\u00a01 lit\u00a0f. DSGVO sollte die Abw\u00e4gung berechtigter Interessen mit den Rechten und Freiheiten von Kindern pr\u00e4zisiert werden.<\/p>\n<h5><span id=\"6-der-blick-nach-vorne\">6. Der Blick nach vorne<\/span><\/h5>\n<p>Eine n\u00fcchterne Betrachtung der DSGVO bringt neben zahlreichen Verbesserungen auch handfeste Defizite zum Vorschein. In ihrer Evaluation der Verordnung hat sich die Europ\u00e4ische Kommission auf die Untersuchung ausgew\u00e4hlter Probleme ihrer Umsetzung beschr\u00e4nkt. Eine echte Bewertung und \u00dcberpr\u00fcfung der Verordnung nach Art.\u00a097 Abs.\u00a01 Satz\u00a01 DSGVO ist unterblieben. Stattdessen f\u00fchrt die Kommission ihre Auseinandersetzung mit den Mitgliedstaaten fort, deren Abweichungen von der Verordnung als &#8222;Goldstandard&#8220;[34] sie als eine Bedrohung empfindet. Dabei sind einige der in den Mitgliedstaaten erfolgten Abweichungen gerade mit dem Ziel erfolgt, bestehende Regelungsl\u00fccken der Verordnung zu schlie\u00dfen und Defizite zu beheben. Im Ergebnis zementiert die Kommission die DSGVO &#150; deren Konzeption bereits 10 Jahre alt ist, deren Entwurf durch die Kommission acht Jahre her ist und die bereits von f\u00fcnf Jahren im Trilog ihre endg\u00fcltige Form gefunden hat &#150; mit all ihren M\u00e4ngeln. Mag sein, dass die Kommission bef\u00fcrchtet hat, der \u00fcber viele Jahre m\u00fchsam ausgehandelte Kompromiss k\u00f6nne erodieren, wenn sie an einzelnen Formulierungen r\u00fcttelt. Auch wollte sie wohl an der von ihr betriebenen \u00dcberh\u00f6hung der DSGVO als besonders gelungenes Gesetzeswerk festhalten. Dass sie nicht einmal eine Diskussion \u00fcber eine k\u00fcnftige Evolution des Datenschutzrechts in der Europ\u00e4ischen Union angesto\u00dfen hat, ist jedoch in h\u00f6chstem Ma\u00dfe zu bedauern. Sie hat damit die in der Verordnung selbst angelegte Chance einer regelm\u00e4\u00dfigen Weiterentwicklung zum Stichtag der ersten vorgesehenen Evaluation vertan. Dabei zeigt sich, dass eine Adressierung vieler Defizite der DSGVO bereits mit geringen textlichen Ver\u00e4nderungen erreicht werden k\u00f6nnte. Diese \u00c4nderungen w\u00fcrden sich in greifbaren Verbesserungen f\u00fcr die Verbraucher manifestieren.<\/p>\n<p>F\u00fcr die Kommission k\u00f6nnte ihr Vorgehen ins Gegenteil dessen umschlagen, was sie als Ziel vorgegeben hat. Die Diskussion \u00fcber die Weiterentwicklung des Datenschutzrechts wird weitergef\u00fchrt werden und notwendige Anpassungen werden m\u00f6glicherweise auf mitgliedstaatlicher Ebene stattfinden. Die Androhung von Vertragsverletzungsverfahren angesichts des rechtspolitischen Versagens der Kommission vor den datenschutzrechtlichen Herausforderungen ist kein besonders &#8222;scharfes Schwert&#8220; um die Mitgliedstaaten vor legislativen Innovationen abzuschrecken. Fragen der Harmonisierung des Datenschutzrechts und der Reichweite der siebzig \u00d6ffnungsklauseln der DSGVO werden dann eine umso gr\u00f6\u00dfere Rolle spielen und zu einer Evolution der DSGVO zwingen.<\/p>\n<p><b>PROF.\u00a0DR.\u00a0ALEXANDER RO\u00dfNAGEL<\/b>\u00a0\u00a0 <i>ist Seniorprofessor f\u00fcr \u00f6ffentliches Recht an der Universit\u00e4t Kassel, Leiter der Projektgruppe verfassungsvertr\u00e4gliche Technikgestaltung (provet) im Wissenschaftlichen Zentrum f\u00fcr Informationstechnik-Gestaltung (ITeG) und Sprecher des Forums Privatheit.<\/i><\/p>\n<p><b>DR.\u00a0CHRISTIAN GEMINN<\/b>\u00a0\u00a0 <i>ist Lehrbeauftragter an der Universit\u00e4t Kassel, Gesch\u00e4ftsf\u00fchrer von provet und Mitglied des Forums Privatheit.<\/i><\/p>\n<h5><span id=\"anmerkungen\">Anmerkungen:<\/span><\/h5>\n<p>1 Zur besseren Lesbarkeit des Textes wird auf die Aufz\u00e4hlung mehrerer Geschlechter verzichtet. Der<br \/>Begriff &#132;Verbraucher&#147; und \u00e4hnliche Begriffe umfassen immer auch alle Personen anderen Geschlechts.<\/p>\n<p>2 Art. 97 Abs. 2 DSGVO: &#132;insbesondere&#148;.<\/p>\n<p>3 S. zu den Stellungnahmen ausf\u00fchrlich Ro\u00dfnagel, DuD 2020, 287.<\/p>\n<p>4 Communication from the Commission to the European Parliament and the Council, Data protection<br \/>as a pillar of citizens&#146; empowerment and the EU&#146;s approach to the digital transition &#8211; two years<br \/>of application of the General Data Protection Regulation, COM(2020) 264 final (SWD(2020) 115 final).<\/p>\n<p>5 S. hierzu Geminn, DVBl. 2018, 1593; Fujiwara\/Geminn\/Ro\u00dfnagel, ZD 2019, 204.<\/p>\n<p>6 Jourov\u00e1, Pressemitteilung der Europ\u00e4ischen Kommission vom 24.6.2020.<\/p>\n<p>7 Dieser wird erg\u00e4nzt um ein inoffizielles Commission Staff Working Document von 52 Seiten.<\/p>\n<p>8 COM(2020) 264 final, 4.<\/p>\n<p>9 Art. 8 Abs. 1 Satz 3 DSGVO.<\/p>\n<p>10 S. hierzu ausf\u00fchrlich Ro\u00dfnagel, Das k\u00fcnftige Datenschutzrecht in Europa, in: ders., Das neue Datenschutzrecht,<br \/>Europ\u00e4ische Datenschutz-Grundverordnung und deutsche Datenschutzgesetze,<br \/>2018, 27 ff.<\/p>\n<p>11 S. zu den Innovationen der DSGVO Ro\u00dfnagel, DuD 2019, 467 ff. sowie den Schwerpunkt des Heftes 8<br \/>der DuD 2019.<\/p>\n<p>12 Der Beitrag basiert auf einem Gutachten der Autoren im Auftrag des Bundesverbands der Verbraucherzentralen<br \/>(vzbv); s. Ro\u00dfnagel\/Geminn, Datenschutz-Grundverordnung verbessern, 2020.<\/p>\n<p>13 COM(2020) 264 final, 8.<\/p>\n<p>14 So schon das inoffizielle Label des Art. 20 DSGVO im Gesetzgebungsprozess.<\/p>\n<p>15 Ro\u00dfnagel, Verbraucherrechte im Datenschutz verwirklichen &#150; ein \u00dcberblick, in: Br\u00f6nneke\/Willburger\/<br \/>Bietz, Verbraucherrechte verwirklichen! Der richtige Instrumentenmix f\u00fcr einen wirkungsvollen<br \/>Verbraucherrechtsvollzug, 299 ff.<\/p>\n<p>16 COM(2020) 264, 14.<\/p>\n<p>17 S. Ro\u00dfnagel, MMR 2020, 222 ff.<\/p>\n<p>18 S. Ro\u00dfnagel\/Geminn, Datenschutz-Grundverordnung verbessern, 2020, 76 ff.<\/p>\n<p>19 S. Westphal\/Wichtermann, ZD 2019, 191 (192).<\/p>\n<p>20 S. Ro\u00dfnagel, DuD 2018, 741 (745).<\/p>\n<p>21 Artikel 29-Datenschutzgruppe, Leitlinien in Bezug auf die Einwilligung, WP 259 rev. 01, 27.<\/p>\n<p>22 S. hierzu auch Ro\u00dfnagel u.a., Einwilligung: M\u00f6glichkeiten und Fallstricke aus der Konsumentenperspektive,<br \/>Whitepaper des &#132;Forums Privatheit und selbstbestimmtes Leben in der digitalen Welt,<br \/>2020.<\/p>\n<p>23 S. die Regelungsvorschl\u00e4ge in Ro\u00dfnagel\/Geminn, Datenschutz-Grundverordnung verbessern, 2020,<br \/>115 ff.<\/p>\n<p>24 Vor allem in ihrem Kapitel IV stellt die DSGVO die Pflichten der Verantwortlichen unter Risikovorbehalt<br \/>&#150; s. z.B. Art. 24, 25, 30, 32, 33, 34, 35, 36 und 37 DSGVO &#150; mit der Folge, dass in der Praxis diese<br \/>Pflichten nur f\u00fcr einen Bruchteil der Verantwortlichen tats\u00e4chlich wirksam werden &#150; s. hierzu<br \/>auch Albrecht, CR 2016, 88 (94); Ro\u00dfnagel, DuD 2016, 561 (565); Ro\u00dfnagel, Notwendige Schritte zu<br \/>einem modernen Datenschutzrecht, in: Ro\u00dfnagel\/Friedewald\/Hansen, Die Fortentwicklung des<br \/>Datenschutzrechts, 2018, 361 (375f.).<\/p>\n<p>25 S. ErwG 15 Satz 1 DSGVO.<\/p>\n<p>26 S. grunds\u00e4tzlich Ro\u00dfnagel, Technikneutrale Regulierung: M\u00f6glichkeiten und Grenzen, in: Eifert\/<br \/>Hoffmann-Riem, Innovationsf\u00f6rdernde Regulierung, 2009, 323 ff.<\/p>\n<p>27 S. Ro\u00dfnagel, ZD 2020, 88 ff.<\/p>\n<p>28 F\u00fcr weitere Verbesserungsvorschl\u00e4ge s. Ro\u00dfnagel\/Geminn, Datenschutz-Grundverordnung verbessern,<br \/>2020, 115 ff.<\/p>\n<p>29 S. n\u00e4her Ro\u00dfnagel, in: Simitis\/Hornung\/Spiecker, Datenschutzrecht, 2019, Art. 5 Rn. 44 ff.<\/p>\n<p>30 S. beispielhaft Engeler\/Quiel, NJW 2019, 2201; Wybitul\/Brams, NZA 2019, 672; Brink\/Joos, ZD 2019,<br \/>483; Weik, DuD 2020, 98.<\/p>\n<p>31 S. z.B. Ro\u00dfnagel, DuD 2019, 467 ff.<\/p>\n<p>32 S. hierzu die Konferenz der unabh\u00e4ngigen Datenschutzaufsichtsbeh\u00f6rden, Erfahrungsbericht,<br \/>2019, 16f.<\/p>\n<p>33 S. hierzu Ro\u00dfnagel, ZD 2020, 88.<\/p>\n<p>34 Albrecht, CR 2016, 98.<\/p>\n","protected":false},"featured_media":0,"template":"","categories":[],"tags":[668,667],"autoren":[142,143],"publikationen":[893],"class_list":["post-8615","publikation","type-publikation","status-publish","hentry","tag-datenschutz-dsgvo","tag-vorgaenge-artikel","autoren-alexander-rossnagel","autoren-christian-geminn","publikationen-231-232"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht - Humanistische Union<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht - Humanistische Union\" \/>\n<meta property=\"og:description\" content=\"in: vorg\u00e4nge Nr. 231\/232 (3-4\/2020), S. 27-39 Der Geltungsbeginn der Datenschutz-Grundverordnung hat sich am 25. Mai 2020 zum zweiten Mal gej\u00e4hrt. Die zu diesem Stichtag vorgesehene Evaluation der Verordnung gab Anlass zu zahlreichen Verbesserungsvorschl\u00e4gen. Aufgegriffen wurden sie von der Europ\u00e4ischen Kommission nicht. Der Beitrag zeigt vertane Chancen auf und gibt Anregungen f\u00fcr die zuk\u00fcnftige Entwicklung [weiterlesen]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/\" \/>\n<meta property=\"og:site_name\" content=\"Humanistische Union\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@humunion\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"25\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\\\/\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\\\/\",\"name\":\"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht - Humanistische Union\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#website\"},\"datePublished\":\"2020-12-31T21:00:00+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Publikationen\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"vorg\u00e4nge\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"vorg\u00e4nge Nr. 231\\\/232: Zwei Jahre Datenschutz-Grundverordnung\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#website\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/\",\"name\":\"Humanistische Union\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.humanistische-union.de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#organization\",\"name\":\"Humanistische Union e.V.\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/wp-content\\\/uploads\\\/2023\\\/09\\\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg\",\"contentUrl\":\"https:\\\/\\\/www.humanistische-union.de\\\/wp-content\\\/uploads\\\/2023\\\/09\\\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg\",\"width\":1000,\"height\":536,\"caption\":\"Humanistische Union e.V.\"},\"image\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/humunion\",\"https:\\\/\\\/mastodon.social\\\/@humunion\",\"https:\\\/\\\/bsky.app\\\/profile\\\/humanistischeunion.bsky.social\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht - Humanistische Union","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/","og_locale":"de_DE","og_type":"article","og_title":"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht - Humanistische Union","og_description":"in: vorg\u00e4nge Nr. 231\/232 (3-4\/2020), S. 27-39 Der Geltungsbeginn der Datenschutz-Grundverordnung hat sich am 25. Mai 2020 zum zweiten Mal gej\u00e4hrt. Die zu diesem Stichtag vorgesehene Evaluation der Verordnung gab Anlass zu zahlreichen Verbesserungsvorschl\u00e4gen. Aufgegriffen wurden sie von der Europ\u00e4ischen Kommission nicht. Der Beitrag zeigt vertane Chancen auf und gibt Anregungen f\u00fcr die zuk\u00fcnftige Entwicklung [weiterlesen]","og_url":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/","og_site_name":"Humanistische Union","twitter_card":"summary_large_image","twitter_site":"@humunion","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"25\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/","url":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/","name":"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht - Humanistische Union","isPartOf":{"@id":"https:\/\/www.humanistische-union.de\/#website"},"datePublished":"2020-12-31T21:00:00+00:00","breadcrumb":{"@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/zwei-jahre-datenschutz-grundverordnung-eine-bilanz-aus-verbrauchersicht\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Publikationen","item":"https:\/\/www.humanistische-union.de\/publikationen\/"},{"@type":"ListItem","position":2,"name":"vorg\u00e4nge","item":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/"},{"@type":"ListItem","position":3,"name":"vorg\u00e4nge Nr. 231\/232: Zwei Jahre Datenschutz-Grundverordnung","item":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/"},{"@type":"ListItem","position":4,"name":"Zwei Jahre Datenschutz-Grundverordnung \u0096 eine Bilanz aus Verbrauchersicht"}]},{"@type":"WebSite","@id":"https:\/\/www.humanistische-union.de\/#website","url":"https:\/\/www.humanistische-union.de\/","name":"Humanistische Union","description":"","publisher":{"@id":"https:\/\/www.humanistische-union.de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.humanistische-union.de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/www.humanistische-union.de\/#organization","name":"Humanistische Union e.V.","url":"https:\/\/www.humanistische-union.de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.humanistische-union.de\/#\/schema\/logo\/image\/","url":"https:\/\/www.humanistische-union.de\/wp-content\/uploads\/2023\/09\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg","contentUrl":"https:\/\/www.humanistische-union.de\/wp-content\/uploads\/2023\/09\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg","width":1000,"height":536,"caption":"Humanistische Union e.V."},"image":{"@id":"https:\/\/www.humanistische-union.de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/humunion","https:\/\/mastodon.social\/@humunion","https:\/\/bsky.app\/profile\/humanistischeunion.bsky.social"]}]}},"_links":{"self":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikation\/8615","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikation"}],"about":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/types\/publikation"}],"wp:attachment":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/media?parent=8615"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/categories?post=8615"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/tags?post=8615"},{"taxonomy":"autoren","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/autoren?post=8615"},{"taxonomy":"publikationen","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikationen?post=8615"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}