{"id":8622,"date":"2020-12-31T18:30:00","date_gmt":"2020-12-31T17:30:00","guid":{"rendered":"https:\/\/www.humanistische-union.de\/publikationen\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/"},"modified":"2021-08-30T15:43:25","modified_gmt":"2021-08-30T13:43:25","slug":"fuer-eine-digitalisierung-des-datenschutzes1","status":"publish","type":"publikation","link":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/","title":{"rendered":"F\u00fcr eine Digitalisierung des Datenschutzes[1]"},"content":{"rendered":"<p>in: vorg&auml;nge Nr. 231\/232 (3-4\/2020), S. 117-129<\/p>\n<p><i>Datenschutz sch&uuml;tzt die Grundrechte bei der Digitalisierung. Der Datenschutz selbst ist dagegen kaum digitalisiert. Im Gegensatz zu anderen Bereichen &#8211; etwa dem Gesundheitswesen &#8211; gibt es keine Debatte &uuml;ber die ausbleibende Digitalisierung des Datenschutzes. Im folgenden Beitrag er&ouml;ffnen J&ouml;rg Pohle, Benjamin Bergemann und Jan Schallab&ouml;ck diese Debatte. Sie diskutieren, warum die fehlende Digitalisierung des Datenschutzes ein politisches Problem ist. Sie stellen Beispiele vor, wo und wie sich Digitalisierung f&uuml;r die Datenschutzkontrolle nutzen l&auml;sst und welche Vorteile das f&uuml;r B&uuml;rger*innen, Datenverarbeiter, Aufsichtsbeh&ouml;rden und die gesellschaftliche Wirksamkeit des Datenschutzes h&auml;tte.<\/i><\/p>\n<h5><span id=\"einleitung\">Einleitung<\/span><\/h5>\n<p>Die praktische Umsetzung des Datenschutzes st&uuml;tzt sich noch immer weitgehend auf Handarbeit und ist gepr&auml;gt von einem Wildwuchs an Formaten und inkompatiblen Systemen. Es fehlt an einer vereinheitlichten Praxis und an etablierten Standards f&uuml;r die Datenschutz-Folgenabsch&auml;tzung (Artikel 35 DSGVO), f&uuml;r Datenschutz by Design und by Default (Artikel 25), f&uuml;r die Information der Betroffenen (Artikel 12&#8211;14) und f&uuml;r die Aus&uuml;bung der Betroffenenrechte (Artikel 15&#8211;18, 20&#8211;21). Ausgangspunkt f&uuml;r all diese Mechanismen ist regelm&auml;&szlig;ig eine Bestandsaufnahme, die auch in die Verfahrensdokumentation Eingang findet (Artikel 30).<\/p>\n<p>Der europ&auml;ische Gesetzgeber hat mit Einf&uuml;hrung der Datenschutz-Grundverordnung (DSGVO) sowohl die Pflicht zur Registrierung der Verfahrensdokumentation als auch das ersatzweise bestehende allgemeine Recht auf Einsicht in die Verfahrensdokumentation, welche im alten Bundesdatenschutzgesetz (BDSG) noch enthalten waren, &uuml;ber Bord geworfen. Diese M&ouml;glichkeiten &#8211; zu Zeiten des BDSG recht unbekannt und wohl nur sehr selten genutzt &#8211; galten als reiner Formalismus, weswegen sie wohl als verzichtbar angesehen wurden. Es zeigt sich jedoch gerade in der Umsetzung der DSGVO, dass die Verfahrensdokumentation als Bestandsaufnahme eine unverzichtbare Voraussetzung f&uuml;r den rechtskonformen Umgang mit personenbezogenen Daten darstellt. &Ouml;ffentliche und elektronisch zug&auml;ngliche Verfahrensdokumentationen w&uuml;rden Austausch, Analyse und Vereinheitlichung erlauben. Sie k&ouml;nnten damit nicht nur die Einhaltung und Kontrolle von Datenschutzvorschriften erheblich erleichtern, sondern auch den Weg f&uuml;r eine weitergehende Automatisierung des Datenschutzes ebnen.<\/p>\n<p>Kurz: Die Chancen der Digitalisierung bei der Umsetzung des Datenschutzes werden nicht genutzt. Und das hat nicht nur Folgen f&uuml;r die Verantwortlichen selbst, sondern auch f&uuml;r die Betroffenen und den Schutz ihrer Grundrechte, sowie f&uuml;r die Aufsichtsbeh&ouml;rden und nicht zuletzt auch f&uuml;r die Gesellschaft insgesamt. Im Folgenden wollen wir den Versuch unternehmen, die Vision und die Wirklichkeit eines automatisierten Datenschutzes aus verschiedenen Perspektiven zu kartieren und schlagen anschlie&szlig;end erste Schritte zu einer Automatisierung des Datenschutzes vor. Wir wollen dazu beitragen, die Automatisierung des Datenschutzes &uuml;ber <i>Privacy Enhancing Technologies<\/i> (PETs) und formale <i>Compliance<\/i> hinaus zu denken und zu einer datenschutz<i>politischen<\/i> Frage zu machen.<\/p>\n<h5><span id=\"datenschutz-und-automatisierung\">Datenschutz und Automa&shy;ti&shy;sie&shy;rung<\/span><\/h5>\n<p>Datenschutz adressiert die unerw&uuml;nschten Folgen moderner Informationsverarbeitung und zielt darauf ab, das Eintreten dieser Folgen durch die konkrete organisatorische und technische Gestaltung der Verarbeitung zu verhindern (Steinm&uuml;ller et al. 1971: 44). Die DSGVO fokussiert dabei, wie Artikel 1 Abs. 2 explizit formuliert, auf Risiken f&uuml;r Grundrechte und Grundfreiheiten als Teilmenge aller gesellschaftlich unerw&uuml;nschten Folgen.<br \/>Als Ausdehnung des Rechtsstaatsprinzips auf alle Informationsverarbeitungen (Steinm&uuml;ller 1976: 14), also auch auf diejenigen in privater Verantwortlichkeit, legt das Datenschutzrecht einen starken Fokus auf Pflichten f&uuml;r Verarbeiter und die Kontrolle durch Aufsichtsbeh&ouml;rden. Aber auch die Gestaltung von Organisationen, Verarbeitungsprozessen und informationstechnischen Systemen wird adressiert &#8211; und das schon seit den Anf&auml;ngen der Datenschutzdebatte (Pohle 2015). &#8222;Soziale Freiheit ist nunmehr nur noch m&ouml;glich, wenn sie von vornherein in die Konstruktion der Informationssysteme eingeplant, auch mit den Mitteln der modernen Daten- und Kommunikationstechnologien technisch und organisatorisch abgesichert und schlie&szlig;lich in ihrem sozialen Umfeld rechtlich verankert und gew&auml;hrleistet wird&#8220; (Steinm&uuml;ller et al. 1978: 2). Jede rechtliche, organisatorische und technische Gestaltung von Informationsverarbeitung setzt jedoch voraus, dass Verarbeitungen beherrschbar gemacht werden, um ihre Folgen erfassen und entsprechende Ma&szlig;nahmen ergreifen zu k&ouml;nnen (Steinm&uuml;ller 1979: 187).<\/p>\n<p>Zu all dem bedarf es nicht nur geeigneter Methoden, sondern auch der Werkzeuge, die bei der Umsetzung helfen &#8211; von der individuellen und systemischen Bestandsaufnahme &uuml;ber die Risikoanalyse und die Auswahl der geeigneten Ma&szlig;nahmen bis hin zur Kontrolle der Datenverarbeitungspraxis. Ebenso braucht es grundlegende Standards, die nicht nur die Vergleichbarkeit von Transparenzinformationen und ergriffenen Ma&szlig;nahmen erlauben, sondern selbst auch als Treiber des Standes der Technik wirken k&ouml;nnen.<\/p>\n<p>F&uuml;r die <i>Verantwortlichen<\/i> geht es prim&auml;r um die Erf&uuml;llung ihrer datenschutzrechtlichen Pflichten. Voraussetzung hierf&uuml;r ist die Selbstbeobachtung bez&uuml;glich ihrer Strukturen und Praktiken, die das Datenschutzrecht &#8211; weitgehend implizit &#8211; als Vorbedingung f&uuml;r den praktischen Grundrechtsschutz einfordert. Viele, gerade kleinere, Verantwortliche sind damit &uuml;berfordert &#8211; nicht zuletzt, weil sie sich m&uuml;hsam selbst &uuml;berlegen m&uuml;ssen, wie und mit welchen Werkzeugen sie Datenschutz praktizieren sollen.<\/p>\n<p>F&uuml;r die <i>Betroffenen<\/i> geht es nicht allein um die Vergleichbarkeit von Transparenzinformationen, die bei manueller Erstellung ohnehin nicht erreichbar ist, sondern auch um die Wahrnehmung ihrer Rechte gegen&uuml;ber den Verantwortlichen. Ohne entsprechende Werkzeuge bleiben sie hierbei auf deren Kooperation angewiesen.<\/p>\n<p>Auch die <i>Aufsichtsbeh&ouml;rden<\/i> werden durch die fehlende Automation des Datenschutzes in ihrer Arbeit behindert. Das gilt intern, bei der Bearbeitung von Vorg&auml;ngen oder bei der Kontrolle von Verantwortlichen, wenn sie sich erst durch Berge von Papier k&auml;mpfen m&uuml;ssen, bevor sie &uuml;berhaupt zur inhaltlichen Pr&uuml;fung schreiten k&ouml;nnen. Aber es gilt auch gegen&uuml;ber der &Ouml;ffentlichkeit, wenn sie ihrer Aufgabe, &#8222;die Anwendung dieser Verordnung [zu] &uuml;berwachen&#8220; (Artikel 57 Abs. 1 Buchstabe a DSGVO), nicht angemessen nachkommen k&ouml;nnen, weil sie ohne entsprechende automatisierte Verfahren gar nicht die M&ouml;glichkeit haben, moderne Informationsverarbeitung jenseits von Einzelf&auml;llen zu untersuchen.<\/p>\n<p>Und nicht zuletzt: Wie wir gerade erst wieder in der Corona-Krise lernen, ist es unerl&auml;sslich, eine vern&uuml;nftige Datenbasis zu haben, auf deren Grundlage die <i>Gesellschaft<\/i> &uuml;ber m&ouml;gliche Ma&szlig;nahmen diskutieren und entscheiden kann. An einer solchen Datenbasis fehlt es aber f&uuml;r eine der wohl entscheidenden gesellschaftlichen Entwicklungen der vergangenen Jahre und Jahrzehnte: &Uuml;ber den gesellschaftlichen Stand der Datenverarbeitung und deren Implikationen gibt es &uuml;berraschenderweise keine vern&uuml;nftige empirische Grundlage, obwohl das tragende Paradigma der Digitalisierung die Vollerhebung zu sein scheint (Klumpp 2014: 277 ff.). Es grenzt an Absurdit&auml;t, dass Datenverarbeiter nahezu jeden unserer Handlungsschritte protokollieren, aber die Gesellschaft nicht zur Kenntnis nehmen kann, was die Datenverarbeiter tun.<\/p>\n<p>Die Automatisierung des Datenschutzes ist bisher &#8211; wenn &uuml;berhaupt &#8211; Gegenstand von Fachdebatten. Dominierend ist hier der Diskurs zu <i>Privacy Enhancing Technologies<\/i> (PETs), in dem die Automatisierung des Datenschutzes allerdings oft auf einen rein individualistisch verstandenen Begriff von <i>&#8222;Privacy&#8220;<\/i> begrenzt wird (Diaz\/G&uuml;rses 2012), bei dem ein umfassenderes Verst&auml;ndnis von Datenschutz auf der Strecke bleibt. Versuche, das Thema ganzheitlicher zu diskutieren (vgl. etwa Schartum 2001), sind in der Vergangenheit schnell versandet. Auch anl&auml;sslich des zweiten Jahrestages der Anwendbarkeit der DSGVO wurde die Automatisierung des Datenschutzes kaum thematisiert (Ausnahmen: Privacy Company 2019; Digitale Gesellschaft 2020).<\/p>\n<p>Die Diskussion um die Digitalisierung des Datenschutzes wollen wir im Folgenden aus diesen vier Perspektiven &#8211; Verantwortliche, Betroffene, Aufsichtsbeh&ouml;rden und Gesellschaft &#8211; aufgreifen.<\/p>\n<h5><span id=\"der-gesellschaftliche-wert-eines-automatisierten-datenschutzes\">Der gesell&shy;schaft&shy;liche Wert eines automa&shy;ti&shy;sierten Daten&shy;schutzes<\/span><\/h5>\n<p>Die aufgekl&auml;rte b&uuml;rgerlich-liberale Gesellschaft unterstellt, dass ihre politische Deliberation und Entscheidungsfindung auf der Basis umfassender und fundierter Informationen &uuml;ber die Ph&auml;nomene, &uuml;ber die sie entscheiden soll oder will, stattfindet. F&uuml;r den gesellschaftlichen Stand der Digitalisierung liegen solche Informationen jedoch bisweilen kaum oder gar nicht vor. Dies beginnt schon bei der Schwierigkeit, den Stand der Technik zu bestimmen, da die Einsatzszenarien kaum systematisiert sind. Noch relevanter ist es f&uuml;r die Frage des konkreten Einsatzes von Verfahren, Systemen und &#8222;Code&#8220; &#8211; vor allem in der Breite und nicht nur an ausgew&auml;hlten Beispielen. Und es gilt f&uuml;r die Praktiken, die damit verbunden sind. Schlie&szlig;lich geht es vor allem um die Folgen f&uuml;r Individuen, Gruppen und die Gesellschaft, f&uuml;r individuelle Rechte und gesellschaftliche Strukturen.<\/p>\n<p>Als Beispiel k&ouml;nnte man die gegenw&auml;rtige &#8222;Algorithmen&#8220;-Debatte heranziehen, in der &uuml;ber &#8222;ethische&#8220; Anforderungen an &#8222;Algorithmen&#8220; diskutiert wird, ohne dass eine Bestandsaufnahme zugrunde gelegt wurde. Wir wissen nicht viel &uuml;ber die <i>konkreten<\/i> Risiken, die in <i>konkreten<\/i> Situationen von <i>konkreten<\/i> Akteuren durch den Einsatz <i>konkreter<\/i> Informatiksysteme f&uuml;r je <i>konkrete<\/i> Betroffene oder gesellschaftliche Werte erzeugt, verst&auml;rkt oder verstetigt werden &#8211; geschweige denn &uuml;ber deren Relevanz.<\/p>\n<p>Angemessener erscheint es, wenn Verantwortliche ihre Bestandsaufnahme und Risikoanalyse technikgest&uuml;tzt und auf der Basis offener und frei verf&uuml;gbarer Standards vorn&auml;hmen und die Ergebnisse maschinenlesbar zug&auml;nglich machten, damit diese zusammengetragen und ausgewertet werden k&ouml;nnen. Auf der gesellschaftlichen Ebene geht es dabei nicht &#8211; oder nicht vorrangig &#8211; darum, bei einzelnen Verantwortlichen Probleme, Vers&auml;umnisse oder gar Gesetzesverst&ouml;&szlig;e aufzudecken, sondern um das Feststellen eines <i>&#8222;State of the digital World&#8220;<\/i>: Wie sieht die Informationsverarbeitung eigentlich in der Praxis aus? Wie ist sie organisiert? Welche Daten werden verarbeitet, f&uuml;r welche Zwecke, in welchem Umfang, mit welchen Betroffenen? Welche Risiken ergeben sich daraus konkret? Welche der Risiken werden im Zuge von Organisations-, Verfahrens- und Technikgestaltung abgemildert oder verhindert &#8211; und welche bleiben trotz der erforderlichen organisatorischen und technischen Ma&szlig;nahmen bestehen? Welche der Ma&szlig;nahmen stellen dabei den Stand der Technik dar und welche fallen dahinter zur&uuml;ck? An welchen Stellen oder in Bezug auf welche Risiken gibt es deutliche L&uuml;cken in der Abdeckung durch technische und organisatorische Ma&szlig;nahmen, die es zu schlie&szlig;en gilt &#8211; und deren Schlie&szlig;ung gesellschaftlich organisiert und m&ouml;glicherweise auch finanziert werden sollte?<\/p>\n<h5><span id=\"potentiale-fuer-datenverarbeiter\">Potentiale f&uuml;r Daten&shy;ver&shy;a&shy;r&shy;beiter<\/span><\/h5>\n<p>F&uuml;r Verantwortliche und Auftragsverarbeiter ergibt sich das Interesse an einer Automatisierung des Datenschutzes pragmatisch aus der Bew&auml;ltigung der Komplexit&auml;t des Datenschutzrechts und seinen Anforderungen. Insbesondere f&uuml;r gr&ouml;&szlig;ere Organisationen ist die Umsetzung des Datenschutzrechts oft nur ein weiteres <i>Compliance<\/i>-Projekt, das es zu managen gilt &#8211; mit allen Vor- und vor allem Nachteilen, die eine solche Rationalisierung des Grundrechtsschutzes in Organisationen mit sich bringt (Waldman 2019).<\/p>\n<p>Die DSGVO sieht f&uuml;r Verantwortliche und Auftragsverarbeiter eine Vielzahl von Pflichten vor, deren Einhaltung sie auch nachweisen m&uuml;ssen. Vielfach herrscht erhebliche Uneinigkeit dar&uuml;ber, was Datenverarbeiter genau tun m&uuml;ssen, um rechtm&auml;&szlig;ig zu handeln.[2] Grundvoraussetzung ist jedoch immer die Selbstbeobachtung der eigenen Datenverarbeitung. Erst die Bestandsaufnahme erzeugt Transparenz und damit Pr&uuml;fbarkeit. Sie ist notwendige Voraussetzung f&uuml;r eine beherrschbare IT. Auch die DSGVO verlangt &#8211; teilweise explizit (etwa unter den Voraussetzungen des Artikel 30), teilweise implizit &#8211; die Identifikation und Dokumentation der eigenen Verarbeitungst&auml;tigkeiten. Je nach Blickwinkel geh&ouml;ren dazu etwa die Daten und Datenfl&uuml;sse, die Prozesse, die verwendeten IT-Systeme, die beteiligten Akteure, die Rechtsgrundlagen, aber auch bereits ergriffene technische und organisatorische Ma&szlig;nahmen (TOM) und ein L&ouml;schkonzept.<\/p>\n<p>Softwaregest&uuml;tzte Datenschutz-Managementsysteme k&ouml;nnten die Bestandsaufnahme nicht nur erleichtern, sondern auch f&uuml;r mehr Selbstbeobachtung und -reflexion bei den Datenverarbeitern sorgen. Sie k&ouml;nnten durch Schnittstellen zu eingesetzten Anwendungen und deren Protokollierungsfunktionen die Daten und Datenfl&uuml;sse sowie die verwendeten technischen Komponenten automatisiert erfassen. Die verbreiteten Systeme bieten vor allem Vorlagen und Fragenkataloge zur Dokumentation der eigenen Prozesse und Systeme. Ihr Fokus liegt h&auml;ufig auf der Erstellung der Verarbeitungsverzeichnisse. Sie verst&auml;rken damit die in der Praxis oft anzutreffende Engf&uuml;hrung der Bestandsaufnahme auf das F&uuml;hren eines Verzeichnisses der Verarbeitungst&auml;tigkeiten nach Artikel 30.<\/p>\n<p>Datenschutz-Managementsysteme k&ouml;nnten die Selbstreflexion des Verantwortlichen f&ouml;rdern, wenn sie die dokumentierten Informationen aufbereiten und durch Pr&uuml;froutinen und -fragen auf begr&uuml;ndungsbed&uuml;rftige Zusammenh&auml;nge hinweisen, etwa wenn ein Verein keine Mitgliederverwaltung als Verfahren f&uuml;hrt, die Berufung auf die eigenen &#8222;berechtigten Interessen&#8220; nicht begr&uuml;ndet (Artikel 6 Abs. 1 lit. f) oder alle seine Verfahren auf einem einzigen IT-System betreibt. Einige Softwareprodukte generieren bereits heute Auswertungen auf Basis der eingetragenen Informationen. Was hier erfasst und hervorgehoben wird, h&auml;ngt ohne Standardisierung jedoch vom Datenschutzverst&auml;ndnis des Herstellers ab.<\/p>\n<p>Die Pflicht zur Bestandsaufnahme geht &uuml;ber in die Pflicht des Verantwortlichen, die durch die eigene Datenverarbeitung erzeugten Risiken f&uuml;r die Betroffenen zu erkennen und durch technische und organisatorische Ma&szlig;nahmen zu beherrschen (Artikel 24). Bei besonders riskanten Verfahren muss die Risikoanalyse und -behandlung in Form einer Datenschutz-Folgenabsch&auml;tzung erfolgen (Artikel 35). Das wiederum setzt eine Vorab-Risikobewertung bei <i>allen<\/i> Verfahren voraus, um &uuml;berhaupt die riskanten unter ihnen identifizieren zu k&ouml;nnen (Wybitul 2017: 543 f.).<\/p>\n<p>Der Nutzen standardisierter Abfragen und Reportings bei der Risikobewertung, die einige der verf&uuml;gbaren Systeme heute schon bieten, ist offenkundig: Sie leiten den Verantwortlichen an und erzeugen einheitliche und damit vergleichbare Risikoanalysen. Jedoch ist die Risikoanalyse eine der Anforderungen der DSGVO, &uuml;ber deren rechtm&auml;&szlig;ige Umsetzung die Meinungen h&auml;ufig auseinandergehen. Ein Vergleich von drei g&auml;ngigen Methoden zur Durchf&uuml;hrung von Datenschutz-Folgenabsch&auml;tzungen in Frankreich, Gro&szlig;britannien und Deutschland hat gezeigt, dass selbst die Aufsichtsbeh&ouml;rden unterschiedliche Auffassungen dazu vertreten, was &uuml;berhaupt ein Datenschutzrisiko darstellt, von welchen Angreifern sie ausgehen und wie man sie am besten identifiziert (Martin et al. 2020).<\/p>\n<p>Softwaregest&uuml;tzte Datenschutz-Managementsysteme m&uuml;ssten den Verantwortlichen helfen, diese Unsicherheiten zu bew&auml;ltigen. Das geht nur, wenn sie ihre Methode zur Risikoanalyse ausweisen oder erkl&auml;ren: Welche Angreifer werden betrachtet? Welche Risiken werden betrachtet &#8211; die f&uuml;r alle Grundrechte oder nur die Informationssicherheits- oder Privatheitsrisiken? Wie wird die Absch&auml;tzung der Schwere und Eintrittswahrscheinlichkeit operationalisiert? Das ist nicht nur eine notwendige Voraussetzung f&uuml;r externe Pr&uuml;fbarkeit, etwa durch Aufsichtsbeh&ouml;rden, sondern auch um den Verantwortlichen den Gegenstand und die Grenzen der eigenen Risikoanalyse zu verdeutlichen. Derzeit ist uns keine Software bekannt, die diese Anforderungen erf&uuml;llt.[3]<\/p>\n<p>Nicht zuletzt m&uuml;ssten zuk&uuml;nftige Systeme sicherstellen, dass sie die Risikoanalyse nicht auf eine Checkliste reduzieren. Zwar rationalisieren sie den Pr&uuml;fungsprozess, sie verleiten Verantwortliche aber auch dazu, abzuhaken statt abzuw&auml;gen und nur das Abhaken zu dokumentieren. Zuk&uuml;nftige Systeme m&uuml;ssten die Verantwortlichen deshalb per Design zu Reflexion, Abw&auml;gung und Begr&uuml;ndung zwingen. Durch Anleitung, Vereinheitlichung und maschinenlesbare Dokumentation k&ouml;nnten sie trotzdem ihr Rationalisierungsversprechen einl&ouml;sen.<\/p>\n<h5><span id=\"werkzeuge-fuer-aufsichtsbehoerden\">Werkzeuge f&uuml;r Aufsichts&shy;be&shy;h&ouml;rden<\/span><\/h5>\n<p>Auch die Aufsichtsbeh&ouml;rden w&uuml;rden von einer st&auml;rkeren Automatisierung des Datenschutzes in ihrer Arbeit profitieren &#8211; und als Folge die Betroffenen, die Gesellschaft, aber auch die Verantwortlichen. Sie begleiten zwar die Digitalisierung von Verwaltung und Wirtschaft, aber als Avantgarde ihrer eigenen Digitalisierung fallen sie bisher nicht auf. Die Frage, wie die Datenschutzbeh&ouml;rden technisch arbeiten, ist weitgehend unbekannt, denn auch die Verfahrensdokumentationen der Aufsichtsbeh&ouml;rden sind nicht &ouml;ffentlich. Vielleicht ist die Situation ja besser als gedacht. F&uuml;r eine umfassende Automatisierung des Datenschutzes m&uuml;ssten die Aufsichtsbeh&ouml;rden in die Fu&szlig;stapfen der ersten Generation von Datensch&uuml;tzer*innen treten und wie diese zu <i>&#8222;begeisterten Automatisierungsbef&uuml;rworterinnen&#8220;<\/i> werden (Pohle 2018: 238).<\/p>\n<p>Naheliegenderweise kann eine st&auml;rkere Digitalisierung des aufsichtsbeh&ouml;rdlichen Datenschutzes insbesondere die Vermeidung von Medienbr&uuml;chen f&ouml;rdern, die derzeit noch einen nicht unerheblichen Mehraufwand sowohl in der t&auml;glichen Arbeit der Beh&ouml;rden, aber auch in der Kommunikation mit ihnen verursachen. Bislang beschr&auml;nkt sich dies prima facie auf die M&ouml;glichkeit, die Berufung von betrieblichen Datenschutzbeauftragten online zu melden &#8211; und nicht mehr nur per Brief oder Fax. Aber selbst hierbei handelt es bislang nur um ein Webformular.<\/p>\n<p>Sinnvoll erschiene jedoch ein &uuml;bergreifendes Gesamtkonzept, in dem es m&ouml;glich wird, &uuml;ber definierte technische Schnittstellen (<i>&#8222;Application Programming Interfaces&#8220;<\/i>, APIs) softwaregest&uuml;tzte Datenschutz-Managementsysteme an ein aufsichtsbeh&ouml;rdliches System anzubinden. Neben Berufungsmeldungen k&ouml;nnte so die gesamte Bandbreite der Kommunikation automatisiert werden.<\/p>\n<p>Ein gutes Beispiel sind Meldepflichten zu Datenschutzverletzungen nach Artikel 33 und 34 DGSVO. Die Meldung von Datenschutzverletzungen st&ouml;&szlig;t beh&ouml;rdenintern Verfahrens- und Dokumentationsschritte an. Oft erfordern sie auch die Kommunikationen mit den Verantwortlichen und den Betroffenen. Technische Schnittstellen w&uuml;rden diese Prozesse erleichtern und strukturieren. Zugleich w&uuml;rden die generierten Daten dabei helfen, umfassende Aussagen &uuml;ber H&auml;ufigkeit, Schwere und Auswirkungen solcher Datenschutzverletzungen, m&ouml;glicherweise auch statistische Aussagen &uuml;ber besonders h&auml;ufig betroffene Branchen, Systeme oder Verarbeitungst&auml;tigkeiten zu gewinnen. Wenn die bei den Verantwortlichen eingesetzten Systeme dann auch noch die technischen Protokolldateien mitliefern w&uuml;rden, dann k&ouml;nnten die Aufsichtsbeh&ouml;rden dar&uuml;ber auch mehr, genauere und damit sicher hilfreichere Informationen &uuml;ber die Vorf&auml;lle erhalten, als dies derzeit bei manueller Meldung durch Verantwortliche der Fall ist. F&uuml;r solch ein vertrauensw&uuml;rdiges <i>Self-Reporting<\/i> bedarf es allerdings technischer Pr&uuml;fanker in den betreffenden Systemen, die an standardisierten Schnittstellen integre Informationen &uuml;ber Systemzust&auml;nde liefern k&ouml;nnen &#8211; und diese m&uuml;ssen entwickelt werden (Rost in Pohle\/Knaut 2014: 270, Rn. 185).<\/p>\n<p>Eine st&auml;rkere Digitalisierung des Datenschutzes w&uuml;rde auch dabei helfen, die beschr&auml;nkten Ressourcen der Aufsichtsbeh&ouml;rden zielgerichteter einzusetzen, weil die Automatisierung von Teilen der Aufsichtst&auml;tigkeit Zeit schafft, sich den wesentlichen Problemen zu widmen und nicht im Klein-Klein der Formalismen zu verharren. Die Aufsichtsbeh&ouml;rden k&ouml;nnten Register f&uuml;r die Verzeichnisse der Verarbeitungst&auml;tigkeiten (Artikel 30) und die Datenschutz-Folgenabsch&auml;tzungen (Artikel 35) einrichten und betreiben, die dort in maschinenlesbarer Form hochgeladen werden m&uuml;ssen, um dann einfache Pr&uuml;fungen, etwa auf Vollst&auml;ndigkeit, Widerspruchsfreiheit oder auch fehlende Begr&uuml;ndungen bei einem Bezug auf das berechtigte Interesse (Artikel 6 Abs. 1 lit. f), automatisiert durchf&uuml;hren zu k&ouml;nnen. Zugleich lie&szlig;e sich damit eine Vergleichbarkeitsgrundlage schaffen, etwa &uuml;ber Branchen, eingesetzte Systeme oder Organisationsgr&ouml;&szlig;en, die bei der Identifizierung des Standes der Technik helfen, an dem sich Verarbeiter bei Auswahl und Einsatz von Datenschutz- und Sicherheitsma&szlig;nahmen (Artikel 25 und 32) orientieren m&uuml;ssen, und damit gleichzeitig auch als dessen Treiber wirken kann.<\/p>\n<p>Wenn diese Informationen dar&uuml;ber hinaus in <i>&ouml;ffentlichen<\/i> Registern bereitgestellt w&uuml;rden, lie&szlig;en sie sich von den Verantwortlichen auch mit ebenso &ouml;ffentlichen wie standardisierten Datenschutzerkl&auml;rungen verkn&uuml;pfen, aus denen die m&ouml;glichen Grundrechtsrisiken klar erkennbar sind, die aber zugleich von Aufsichtsbeh&ouml;rden oder Gruppen aus der Zivilgesellschaft mit weiteren Erkl&auml;rungen oder Informationen versehen sind und somit die Allgemeinverst&auml;ndlichkeit noch einmal erh&ouml;hen.<\/p>\n<h5><span id=\"chancen-fuer-betroffene\">Chancen f&uuml;r Betroffene<\/span><\/h5>\n<p>Die seit vielen Jahren diskutierten und entwickelten Hilfsmittel f&uuml;r Betroffene basieren auf einer rechtspolitisch fragw&uuml;rdigen Verschiebung des Datenschutzproblems: sie individualisieren Verantwortung. Statt die Datenverarbeiter zu zwingen, den Schutz der Grundrechte der Betroffenen sicherzustellen, zwingen die Vertreter*innen des sogenannten &#8222;Selbstdatenschutzes&#8220; (grundlegend: Ro&szlig;nagel 1997) die Betroffenen, sich selbst um den Schutz ihrer Grundrechte zu k&uuml;mmern. Zu den Systemen, die dieser Idee folgen, geh&ouml;ren etwa Anonymisierungs- und Verschl&uuml;sselungssysteme, Identit&auml;tsmanagementsysteme oder Selbstbeobachtungssysteme. Hierzu geh&ouml;ren etwa Apps auf Smartphones, die Datenfl&uuml;sse anderer Apps mitprotokollieren, in der Hoffnung, damit den &#8222;Datenschatten&#8220; (An&eacute;r 1972) der Betroffenen bei Verarbeitern offenzulegen. Solche Systeme k&ouml;nnen deshalb als gescheitert gelten, da sie sich in der Praxis nicht breit durchgesetzt haben, aber auch praktisch kaum zu einer Verbesserung des Grundrechtsschutzes beitragen k&ouml;nnen. Sie ignorieren v&ouml;llig, dass der Datenschutz nicht nur individuelle Beeintr&auml;chtigungen, sondern auch gesellschaftliche Folgen im Blick haben muss. Statt die Betroffenen zur digitalen Selbstverteidigung zu n&ouml;tigen, m&uuml;sste es um Ans&auml;tze gehen, die den Betroffenen helfen, die Datenverarbeiter zu zwingen, ihrer Verantwortung gerecht zu werden.<\/p>\n<p>Eine den Betroffenen dienende Digitalisierung des Datenschutzes m&uuml;sste zuallererst Werkzeuge zur Verf&uuml;gung stellen, mit denen Betroffene ihre Rechte gegen&uuml;ber den Verarbeitern wahrnehmen und durchsetzen k&ouml;nnen. Um dabei nicht von der &#8222;Gnade&#8220; der Verarbeiter abh&auml;ngig zu sein, bedarf es dazu in den Systemen der Verarbeiter technischer Schnittstellen, mit denen sich Assistenzsysteme der Betroffenen verbinden k&ouml;nnen, ohne dass diese Verbindung von den Verarbeitern kontrolliert oder gar unterbunden werden k&ouml;nnte. &Uuml;ber diese Schnittstellen w&uuml;rden die Systeme der Verarbeiter nicht nur &#8222;Auskunft&#8220; &uuml;ber die beim Verarbeiter &uuml;ber die Betroffenen gespeicherten personenbezogenen Daten erteilen, sondern vor allem auch &uuml;ber die Funktionsweise des Systems selbst, also &uuml;ber die Zwecke, die Verarbeitungsprozesse (&#8222;Algorithmen&#8220;) und &uuml;ber den Stand der Schutzma&szlig;nahmen. Zugleich k&ouml;nnten die Betroffenen dar&uuml;ber auch ihre in der DSGVO statuierten Rechte wahrnehmen, etwa auf Korrektur, Widerspruch oder L&ouml;schung. Ein Betroffenen-Assistenzsystem setzt demnach eine entsprechende Technikgestaltung aufseiten des Verarbeiters voraus, der damit Eigenschaften &#8211; und dazu geh&ouml;ren auch die damit erzeugten Grundrechtsrisiken &#8211; nicht einfach in einer Datenschutzerkl&auml;rung behaupten, sondern &uuml;ber die gleichen Systeme abrufbar machen muss, die die Daten verarbeiten (f&uuml;r einen fr&uuml;hen Vorschlag f&uuml;r ein solches System, das allerdings nie praktisch zum Einsatz kam, siehe Nguyen\/Mynatt 2002). Dabei l&auml;sst sich die Integrit&auml;t der Ausgaben des Systems aufseiten der Verarbeiter gegen&uuml;ber den Betroffenen dann wieder von den Aufsichtsbeh&ouml;rden &uuml;berpr&uuml;fen.<\/p>\n<p>Die Bereitstellung von standardisierten technischen Schnittstellen in den Datenverarbeitungssystemen der Verantwortlichen w&uuml;rde zugleich verhindern, dass es zu einem Wildwuchs an Assistenzsystemen f&uuml;r Betroffene kommt, die dann weniger oder gar nicht eingesetzt werden, oder dass Datenverarbeiter die Gestaltung dieser Systeme kontrollieren. Eine solche Situation gibt es heute schon bei Plattformen: Wenn die Betroffenen dort Accounts haben, k&ouml;nnen sie nach Anmeldung auf einen Teil der &uuml;ber sie gespeicherte Daten zugreifen und diese teilweise korrigieren oder l&ouml;schen. Jedoch folgen die Plattformen jeweils eigenen Vorstellungen, welche Daten sie wie darstellen und welche M&ouml;glichkeiten sie dabei Betroffenen gew&auml;hren. Standardisierte technische Schnittstellen w&uuml;rden es erlauben, dass es einzelne Assistenzsysteme bei den Betroffenen gibt, mit denen sich die Datenverarbeitungspraxis einer Vielzahl von Verarbeitern kontrollieren l&auml;sst (vgl. das Prinzip der &#8222;Unterwachung&#8220;, Luhmann 1969\/ 2016).<\/p>\n<p>Ungekl&auml;rt ist allerdings die Frage, wie mit technischen Werkzeugen auch Kollektivinteressen wie die Vereinigungsfreiheit gest&auml;rkt werden k&ouml;nnten.<\/p>\n<h5><span id=\"der-weg-zum-ziel\">Der Weg zum Ziel<\/span><\/h5>\n<p>Automatisierung beeinflusst immer das Informations- und Machtgleichgewicht einer Gesellschaft und ihrer Teilbereiche (Steinm&uuml;ller 1975: 510). Das gilt auch f&uuml;r die Automatisierung des Datenschutzes selbst. Wie wir versucht haben zu zeigen, kann eine Automatisierung des Datenschutzes dabei helfen, die Machtverh&auml;ltnisse bei der Umsetzung des Datenschutzes zugunsten der Gesellschaft und der Betroffenen zu verschieben. Diese Potentiale sind jedoch keine lineare, selbsterf&uuml;llende Erfolgsgeschichte. Sie m&uuml;ssen errungen werden. Zudem kann &#8211; und wird &#8211; es auch zu Verselbstst&auml;ndigungen, Anomalien und nicht intendierten Nebenfolgen bei der Automatisierung des Datenschutzes kommen. Neben der bereits angedeuteten Reduktion auf Selbstdatenschutz und formale <i>Compliance<\/i> k&ouml;nnte eine Automatisierung des Datenschutzes etwa auch zu einer nicht akzeptablen &Uuml;berwachung durch Aufsichtsbeh&ouml;rden f&uuml;hren oder Missbrauchspotentiale im unternehmerischen Bereich durch &uuml;bergriffige Konkurrenten oder neue Monopolisten schaffen. Aus unserer Sicht sind das jedoch keine Argumente gegen, sondern f&uuml;r eine wachsame Aushandlung und Erprobung eines digitalisierten Datenschutzes. Wir schlagen vor, diesen Prozess durch Typisierung, Standardisierung und die Beteiligung an Softwareentwicklungsprojekten zu beginnen.<\/p>\n<p>Im Datenschutz mangelt es bisher an <i>Typisierung<\/i>, vor allem in der Breite. Als Typisierung im Datenschutz verstehen wir Anforderungs- und Umsetzungsbeschreibungen f&uuml;r wiederkehrende Datenverarbeitungen (z.&nbsp;B. beim Betrieb einer Website) in wiederkehrenden Kontexten (z. B. bei Vereinen und kleinen Unternehmen) und unter Einsatz verbreiteter Mittel (z. B. auf Basis von WordPress). Typisierung k&ouml;nnte auch in die Bereitstellung von Konfigurationsdateien m&uuml;nden, mit denen sich die Datenschutzkonformit&auml;t der Systeme auch f&uuml;r ressourcenschwache Verarbeiter wie Vereine herstellen l&auml;sst. Die Typisierung deckt konkrete Standardf&auml;lle ab, aber auch nur diese. Sie bleibt damit immer unvollst&auml;ndig, was sie von der st&auml;rker auf Verallgemeinerung zielenden Standardisierung unterscheidet. Die Typisierung kann der Standardisierung, der Zertifizierung oder <i>Codes of Conduct<\/i> (Artikel 40) als erster Ordnungsversuch vorausgehen oder sie zus&auml;tzlich konkretisieren. Die bisherigen vereinzelten Versuche von Typisierungen, etwa Generatoren f&uuml;r Datenschutzerkl&auml;rungen, vorgefertigte Verarbeitungsverzeichnisse oder Handreichungen von Aufsichtsbeh&ouml;rden, sind ein Tropfen auf den hei&szlig;en Stein.<\/p>\n<p>Die Situation im Bereich der <i>Standardisierung<\/i> ist kaum besser. Es gibt origin&auml;re Datenschutzstandards wie das Standard-Datenschutzmodell, die bisher noch wenig verbreitet sind. Daneben existieren datenschutzrelevante ISO-Standards, deren Verh&auml;ltnis zur DSGVO nicht gekl&auml;rt ist. Bei den Standardisierungsverfahren stellt sich zudem die Frage nach der <i>Governance<\/i> inklusive der demokratischen Kontrolle, also die Frage, wie die Standardisierungsorganisationen eigentlich ihre Entscheidungen f&auml;llen und wer zu beteiligen ist. In dieser Frage &uuml;berzeugen klassische Standardisierungsprozesse nicht immer. Oft beteiligen sich nur die gro&szlig;en Marktakteure, weil sie &uuml;ber ausreichend Personal, Finanzen und <i>Know-How<\/i> verf&uuml;gen, was zu einem entsprechenden Ungleichgewicht in den Ergebnissen f&uuml;hren d&uuml;rfte. Zudem sind viele Standards nicht frei zug&auml;nglich, was die gesellschaftliche Auseinandersetzung mit ihnen und nicht zuletzt auch die Integration in freie Software verunm&ouml;glicht. Es bedarf &ouml;ffentlicher F&ouml;rderung, um auch Akteuren aus der Zivilgesellschaft und der Wissenschaft den Zugang zu Standardisierungsprozessen zu erleichtern. Denn nicht zuletzt sind es am ehesten diese Akteure, die das gesellschaftliche Interesse an auffindbaren, zug&auml;nglichen, interoperablen und wiederverwendbaren Standards in diesen Prozessen vertreten k&ouml;nnen.<\/p>\n<p>Um die Jahrtausendwende war in der Datenschutzdebatte kurzzeitig eine Forderung popul&auml;r, die es verdient, als dezidiert politische Forderung wieder erhoben zu werden: Datenschutzaufsichtsbeh&ouml;rden sollen sich aktiv in die Softwareentwicklung einbringen (Kessel 1998, Schartum 2001). Eine aktive Beteiligung an Softwareentwicklungsprojekten w&uuml;rde es Aufsichtsbeh&ouml;rden nicht nur erlauben, das Prinzip der &#8222;Programmkontrolle&#8220; (Steinm&uuml;ller et al. 1978: 91 f.) in die Praxis zu tragen, damit sichergestellt wird, dass Anwendungssysteme nur genau das tun <i>k&ouml;nnen<\/i>, was sie tun <i>sollen<\/i> (Datenschutz by Design, Artikel 25). Wie schon bei der Frage der Typisierung geht es bei einer solchen Beteiligung nicht darum, alles abzudecken, also sich etwa in alle Softwareentwicklungen einzumischen. Ziel sollte eher sein, nach strategischen Kriterien solche Projekte auszuw&auml;hlen, die als Treiber des Standes der Technik in m&ouml;glichst gro&szlig;en Bereichen &uuml;ber das einzelne Projekt hinaus wirken k&ouml;nnen &#8211; als <i>&#8222;strategic software development&#8220;<\/i> vergleichbar zu <i>&#8222;strategic litigation&#8220;. <\/i>Sinnvollerweise sollte es sich dabei um Freie-Software-Projekte handeln, um einerseits einen breiten Einsatz in der Praxis und andererseits eine Weiternutzung des in die Software geflossenen Wissens im Rahmen weiterer Projekte zu erm&ouml;glichen. Die gleichen Kriterien sollten zivilgesellschaftliche Akteure leiten, wenn sie sich &#8211; was sie dringend sollten &#8211; in die Softwareentwicklung einbringen.<\/p>\n<h5><span id=\"ende-der-informationellen-selbstbeschraenkung\">Ende der infor&shy;ma&shy;ti&shy;o&shy;nellen Selbst&shy;be&shy;schr&auml;n&shy;kung<\/span><\/h5>\n<p>Datenschutz ist entstanden, um den gesellschaftlichen Problemen von IT-Systemen gerecht zu werden. Was ist naheliegender, als daf&uuml;r auch IT-Systeme zu benutzen? Datenschutz dient der Einhegung von Machtungleichgewichten bei der automatisierten Informationsverarbeitung. Ein Datenschutz, der sich selbst der Automation verweigert, droht das Machtungleichgewicht, das er einzuhegen sucht, noch zu vergr&ouml;&szlig;ern. Der Aufruf zur Aneignung geeigneter Produktionsmittel gilt, wie wir gezeigt haben, nicht nur f&uuml;r die Aufsichtsbeh&ouml;rden. Auch die Datensch&uuml;tzer*innen bei den Verantwortlichen, in der Zivilgesellschaft und in der Wissenschaft m&uuml;ssen die Digitalisierung des Datenschutzes zu ihrer Aufgabe machen.<\/p>\n<p><b>J&Ouml;RG POHLE&nbsp;<\/b>&nbsp; <i>Jahrgang 1979, Dr. rer. nat., Forschungsprogrammleiter &#8222;Daten, Akteure, Infrastrukturen&#8220; am Alexander von Humboldt Institut f&uuml;r Internet und Gesellschaft, Berlin; j&uuml;ngste Ver&ouml;ffentlichung: Datenschutz-Folgenabsch&auml;tzung f&uuml;r die Corona-App (2020) mit K. Bock, C. R. K&uuml;hne, R. M&uuml;hlhoff, M. R. Ost und R. Rehak.<\/i><\/p>\n<p><b>BENJAMIN BERGEMANN<\/b>&nbsp;&nbsp; <i>Jahrgang 1990, M.&nbsp;A., ehrenamtlicher Vorstand der Digitalen Gesellschaft e. V., Berlin; engagiert sich f&uuml;r Grundrechte in der digitalen Welt.<\/i><\/p>\n<p><b>JAN SCHALLAB&Ouml;CK<\/b>&nbsp;&nbsp; <i>ist Rechtsanwalt mit T&auml;tigkeitsschwerpunkt im Datenschutzrecht.<\/i><\/p>\n<h5><span id=\"quellen\">Quellen<\/span><\/h5>\n<p><i>An&eacute;r, Kerstin<\/i> 1972: Attack is the best defence; in: <i>Management Informatics<\/i>, Jg. 1, H. 5, S. 179&#8211;180.<\/p>\n<p><i>Commission Nationale Informatique et Libert&eacute;<\/i> (CNIL) 2019: The open source PIA software helps to carry out data protection impact assessment, abrufbar unter: <a href=\"https:\/\/www.cnil.fr\/en\/open-source-pia-software-helps-carry-out-data-protection-impact-assesment\" target=\"_blank\" rel=\"noopener\">https:\/\/www.cnil.fr\/en\/open-source-pia-software-helps-carry-out-data-protection-impact-assesment<\/a>.<\/p>\n<p><i>Diaz, Claudia; G&uuml;rses, Seda<\/i> 2012: Understanding the landscape of privacy technologies;in: Proceedings of the Information Security Summit 2012, S. 58&#8211;63.<\/p>\n<p><i>Digitale Gesellschaft<\/i> 2020: Verbesserung der DSGVO zum Schutz unserer Grundrechte: Empfehlungen der Digitalen Gesellschaft und des Verbraucherzentrale Bundesverbands (vzbv), abrufbar unter: <a href=\"https:\/\/digitalegesellschaft.de\/2020\/05\/verbesserung-der-dsgvo-zum-schutz-unserer-grundrechte\/\" target=\"_blank\" rel=\"noopener\">https:\/\/digitalegesellschaft.de\/2020\/05\/verbesserung-der-dsgvo-zum-schutz-unserer-grundrechte\/<\/a>.<\/p>\n<p><i>Kessel, Werner<\/i> 1998: Kooperation der Datenschutzbeauftragten mit Hard- und Softwareentwicklern; in: B&auml;umler, Helmut (Hrsg.), &#8222;Der neue Datenschutz&#8220; &#8211; Datenschutz in der Informationsgesellschaft von morgen, Neuwied, S. 182&#8211;189.<\/p>\n<p><i>Klumpp, Dieter<\/i> 2014: Aufhaltsamer Abstieg zur Heteronomie in einer Softwarewelt?; in: Garstka, Hansj&uuml;rgen; Coy, Wolfgang (Hrsg.), Wovon &#8211; f&uuml;r wen &#8211; wozu. Systemdenken wider die Diktatur der Daten. Wilhelm Steinm&uuml;ller zum Ged&auml;chtnis, Berlin, S.&nbsp;267&#8211;284.<\/p>\n<p><i>Luhmann, Niklas<\/i> 1969: Unterwachung. Oder die Kunst, Vorgesetzte zu lenken. Vortrag in Berlin 07.11.1969, Manuskript, posthum erschienen in: Der neue Chef. Herausgegeben und mit einem Nachwort von J&uuml;rgen Kaube, Berlin 2016.<\/p>\n<p><i>Martin, Nicholas<\/i> et al. 2020: Methoden der Datenschutz-Folgenabsch&auml;tzung: Welche Unterschiede weisen die verschiedenen methodischen Ans&auml;tze auf?; in: <i>Datenschutz und Datensicherheit<\/i>, Jg. 44, H. 3, S. 154&#8211;160.<\/p>\n<p><i>Nguyen, David H.; Mynatt, Elizabeth D.<\/i> 2002: Privacy Mirrors: Understanding and Shaping Socio-technical Ubiquitous Computing Systems. GVU Technical Report GIT-GVU-02-16, Georgia Institute of Technology, Atlanta.<\/p>\n<p><i>Pohle, J&ouml;rg<\/i> 2015: Das Scheitern von Datenschutz by Design: Eine kurze Geschichte des Versagens; in: <i>FIfF Kommunikation<\/i>, Jg. 32 , H. 2, S. 41&#8211;44.<\/p>\n<p><i>Pohle, J&ouml;rg<\/i> 2018: Datenschutz und Technikgestaltung: Geschichte und Theorie des Datenschutzes aus informatischer Sicht und Folgerungen f&uuml;r die Technikgestaltung. Dissertation, HU Berlin, abrufbar unter <a href=\"https:\/\/edoc.hu-berlin.de\/handle\/18452\/19886\" target=\"_blank\" rel=\"noopener\">https:\/\/edoc.hu-berlin.de\/handle\/18452\/19886<\/a>.<\/p>\n<p><i>Pohle, J&ouml;rg; Knaut, Andrea<\/i> (Hrsg.) 2014: Fundationes I: Geschichte und Theorie des Datenschutzes, M&uuml;nster.<\/p>\n<p><i>Privacy Company<\/i> 2019: Open letter to the European Commission: ten suggestions for improvement of the GDPR, abrufbar unter: <a href=\"https:\/\/www.privacycompany.eu\/blogpost-en\/open-letter-to-the-european-commission-ten-suggestions-for-improvement-of-the-gdpr\" target=\"_blank\" rel=\"noopener\">https:\/\/www.privacycompany.eu\/blogpost-en\/open-letter-to-the-european-commission-ten-suggestions-for-improvement-of-the-gdpr<\/a>.<\/p>\n<p>Ro&szlig;nagel, Alexander 1997: Globale Datennetze: Ohnmacht des Staates &#8211; Selbstschutz der B&uuml;rger; in: Zeitschrift f&uuml;r Rechtspolitik, Jg. 30, Heft 1, S. 26&#8211;30.<\/p>\n<p><i>Ro&szlig;nagel, Alexander<\/i> 2018: DSGVO &#8211; was bewirkt sie fu?r den Datenschutz?; in: <i>vorg&auml;nge Zeitschrift f&uuml;r B&uuml;rgerrechte und Gesellschaftspolitik<\/i>, Jg. 57, H. 221\/222, S. 17&#8211;29.<\/p>\n<p><i>Rost, Martin<\/i> 2018: Risiken im Datenschutz; in: <i>vorg&auml;nge Zeitschrift f&uuml;r B&uuml;rgerrechte und Gesellschaftspolitik<\/i>, Jg. 57, H. 221\/222, S. 79&#8211;91.<\/p>\n<p><i>Schartum, Dag Wiese<\/i> 2001: Privacy Enhancing Employment of ICT: Empowering and Assisting Data Subjects; in: <i>International Review of Law, Computers &amp; Technology<\/i>, Jg. 15, H. 2, S. 157&#8211;169.<\/p>\n<p><i>Steinm&uuml;ller, Wilhelm<\/i> 1974: Datenschutzrechtliche Anforderungen an die Organisation von Informationszentren; in: Schmitz, P. (Hrsg.), Internationale Fachtagung: Informationszentren in Wirtschaft und Verwaltung, Berlin, S. 187&#8211;205.<\/p>\n<p><i>Steinm&uuml;ller, Wilhelm<\/i> 1975: Automationsunterst&uuml;tzte Informationssysteme in privaten und &ouml;ffentlichen Verwaltungen: Bruchst&uuml;cke einer alternativen Theorie des Datenzeitalters; in: <i>Leviathan<\/i>, Jg. 3, H. 4, S. 508&#8211;43.<\/p>\n<p><i>Steinm&uuml;ller, Wilhelm<\/i> 1976: Informationsrecht und Informationspolitik; in: Steinm&uuml;ller, Wilhelm (Hrsg.), Informationsrecht und Informationspolitik, M&uuml;nchen, S. 1&#8211;20.<\/p>\n<p><i>Steinm&uuml;ller, Wilhelm<\/i> 1979: Legal Problems of Computer Networks: A Methodological Survey; in: <i>Computer Networks<\/i>, Jg. 3, S. 187&#8211;198.<\/p>\n<p><i>Steinm&uuml;ller, Wilhelm<\/i> et al. 1971: Grundfragen des Datenschutzes. Gutachten im Auftrag des Bundesministeriums des Innern, BT-Drs. VI\/3826, Anlage 1.<\/p>\n<p><i>Steinm&uuml;ller, Wilhelm<\/i> et al. 1978: Datenschutz bei riskanten Systemen. Eine Konzeption entwickelt am Beispiel eines medizinischen Informationssystems, Berlin.<\/p>\n<p><i>Waldman, Ari Ezra<\/i> 2020: Privacy Law&#8217;s False Promise; in: <i>Washington University Law Review<\/i>, Jg. 97, H. 2, S. 773&#8211;834.<\/p>\n<p><i>Wybitul, Tim<\/i> (Hrsg.) 2017: EU-Datenschutz-Grundverordnung: Handbuch, Frankfurt am Main.<\/p>\n<h5><span id=\"anmerkungen\">Anmerkungen<\/span><\/h5>\n<p>1 Die Autoren danken Mareike Lisker f&uuml;r die Unterst&uuml;tzung bei der Recherche und der Endredaktion des Textes.<\/p>\n<p>2 Zur Rechtsunsicherheit (und dort auch zur Unterkomplexit&auml;t der DSGVO) statt vieler insbesondere Ro&szlig;nagel (2018: 23 ff.).<\/p>\n<p>3 Einzig die PIA-Software der franz&ouml;sischen Datenschutzaufsichtsbeh&ouml;rde folgt einer offengelegten Methode (CNIL 2019).<\/p>\n","protected":false},"featured_media":0,"template":"","categories":[],"tags":[668,667],"autoren":[245,246,244],"publikationen":[893],"class_list":["post-8622","publikation","type-publikation","status-publish","hentry","tag-datenschutz-dsgvo","tag-vorgaenge-artikel","autoren-benjamin-bergemann","autoren-jan-schallaboeck","autoren-joerg-pohle","publikationen-231-232"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>F\u00fcr eine Digitalisierung des Datenschutzes[1] - Humanistische Union<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"F\u00fcr eine Digitalisierung des Datenschutzes[1] - Humanistische Union\" \/>\n<meta property=\"og:description\" content=\"in: vorg&auml;nge Nr. 231\/232 (3-4\/2020), S. 117-129 Datenschutz sch&uuml;tzt die Grundrechte bei der Digitalisierung. Der Datenschutz selbst ist dagegen kaum digitalisiert. Im Gegensatz zu anderen Bereichen &#8211; etwa dem Gesundheitswesen &#8211; gibt es keine Debatte &uuml;ber die ausbleibende Digitalisierung des Datenschutzes. Im folgenden Beitrag er&ouml;ffnen J&ouml;rg Pohle, Benjamin Bergemann und Jan Schallab&ouml;ck diese Debatte. Sie [weiterlesen]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/\" \/>\n<meta property=\"og:site_name\" content=\"Humanistische Union\" \/>\n<meta property=\"article:modified_time\" content=\"2021-08-30T13:43:25+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@humunion\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"27\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/fuer-eine-digitalisierung-des-datenschutzes1\\\/\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/fuer-eine-digitalisierung-des-datenschutzes1\\\/\",\"name\":\"F\u00fcr eine Digitalisierung des Datenschutzes[1] - Humanistische Union\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#website\"},\"datePublished\":\"2020-12-31T17:30:00+00:00\",\"dateModified\":\"2021-08-30T13:43:25+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/fuer-eine-digitalisierung-des-datenschutzes1\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/fuer-eine-digitalisierung-des-datenschutzes1\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/publikation\\\/fuer-eine-digitalisierung-des-datenschutzes1\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Publikationen\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"vorg\u00e4nge\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"vorg\u00e4nge Nr. 231\\\/232: Zwei Jahre Datenschutz-Grundverordnung\",\"item\":\"https:\\\/\\\/www.humanistische-union.de\\\/publikationen\\\/vorgaenge\\\/231-232\\\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"F\u00fcr eine Digitalisierung des Datenschutzes[1]\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#website\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/\",\"name\":\"Humanistische Union\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.humanistische-union.de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#organization\",\"name\":\"Humanistische Union e.V.\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.humanistische-union.de\\\/wp-content\\\/uploads\\\/2023\\\/09\\\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg\",\"contentUrl\":\"https:\\\/\\\/www.humanistische-union.de\\\/wp-content\\\/uploads\\\/2023\\\/09\\\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg\",\"width\":1000,\"height\":536,\"caption\":\"Humanistische Union e.V.\"},\"image\":{\"@id\":\"https:\\\/\\\/www.humanistische-union.de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/humunion\",\"https:\\\/\\\/mastodon.social\\\/@humunion\",\"https:\\\/\\\/bsky.app\\\/profile\\\/humanistischeunion.bsky.social\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"F\u00fcr eine Digitalisierung des Datenschutzes[1] - Humanistische Union","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/","og_locale":"de_DE","og_type":"article","og_title":"F\u00fcr eine Digitalisierung des Datenschutzes[1] - Humanistische Union","og_description":"in: vorg&auml;nge Nr. 231\/232 (3-4\/2020), S. 117-129 Datenschutz sch&uuml;tzt die Grundrechte bei der Digitalisierung. Der Datenschutz selbst ist dagegen kaum digitalisiert. Im Gegensatz zu anderen Bereichen &#8211; etwa dem Gesundheitswesen &#8211; gibt es keine Debatte &uuml;ber die ausbleibende Digitalisierung des Datenschutzes. Im folgenden Beitrag er&ouml;ffnen J&ouml;rg Pohle, Benjamin Bergemann und Jan Schallab&ouml;ck diese Debatte. Sie [weiterlesen]","og_url":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/","og_site_name":"Humanistische Union","article_modified_time":"2021-08-30T13:43:25+00:00","twitter_card":"summary_large_image","twitter_site":"@humunion","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"27\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/","url":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/","name":"F\u00fcr eine Digitalisierung des Datenschutzes[1] - Humanistische Union","isPartOf":{"@id":"https:\/\/www.humanistische-union.de\/#website"},"datePublished":"2020-12-31T17:30:00+00:00","dateModified":"2021-08-30T13:43:25+00:00","breadcrumb":{"@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/publikation\/fuer-eine-digitalisierung-des-datenschutzes1\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Publikationen","item":"https:\/\/www.humanistische-union.de\/publikationen\/"},{"@type":"ListItem","position":2,"name":"vorg\u00e4nge","item":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/"},{"@type":"ListItem","position":3,"name":"vorg\u00e4nge Nr. 231\/232: Zwei Jahre Datenschutz-Grundverordnung","item":"https:\/\/www.humanistische-union.de\/publikationen\/vorgaenge\/231-232\/"},{"@type":"ListItem","position":4,"name":"F\u00fcr eine Digitalisierung des Datenschutzes[1]"}]},{"@type":"WebSite","@id":"https:\/\/www.humanistische-union.de\/#website","url":"https:\/\/www.humanistische-union.de\/","name":"Humanistische Union","description":"","publisher":{"@id":"https:\/\/www.humanistische-union.de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.humanistische-union.de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/www.humanistische-union.de\/#organization","name":"Humanistische Union e.V.","url":"https:\/\/www.humanistische-union.de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.humanistische-union.de\/#\/schema\/logo\/image\/","url":"https:\/\/www.humanistische-union.de\/wp-content\/uploads\/2023\/09\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg","contentUrl":"https:\/\/www.humanistische-union.de\/wp-content\/uploads\/2023\/09\/HU-LOGO-blau_RGB-high-scaled-e1704725806773.jpg","width":1000,"height":536,"caption":"Humanistische Union e.V."},"image":{"@id":"https:\/\/www.humanistische-union.de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/humunion","https:\/\/mastodon.social\/@humunion","https:\/\/bsky.app\/profile\/humanistischeunion.bsky.social"]}]}},"_links":{"self":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikation\/8622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikation"}],"about":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/types\/publikation"}],"wp:attachment":[{"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/media?parent=8622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/categories?post=8622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/tags?post=8622"},{"taxonomy":"autoren","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/autoren?post=8622"},{"taxonomy":"publikationen","embeddable":true,"href":"https:\/\/www.humanistische-union.de\/hu-json\/wp\/v2\/publikationen?post=8622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}