Muhterem Aras
Ich habe keine weiteren Wortmeldungen. – Vielen Dank, Herr Minister. Die Zeit für die Regierungsbefragung ist auch vorbei. Damit ist Punkt 2 unserer Tagesordnung erledigt. Ich kann die anderen Themen nicht mehr aufrufen. Ich rufe Punkt 3 der Tagesordnung auf: Beschlussempfehlung und Bericht des Ständigen Ausschusses zu der Mitteilung des Landesbeauftragten für den Datenschutz und die Informationsfreiheit vom 4. Februar 2021 – 36. Datenschutz-Tätigkeitsbericht des Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg für das Jahr 2020 – Drucksachen 16/9850, 17/488 Berichterstattung: Abg. Jonas Weber Meine Damen und Herren, das Präsidium hat für die Aussprache eine Redezeit von fünf Minuten je Fraktion festgelegt. Das Wort erteile ich zunächst dem Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Herrn Dr. Brink. Landesbeauftragter für den Datenschutz und die Informationsfreiheit Dr. Stefan Brink: Frau Präsidentin, meine sehr geehrten Damen und Herren Abgeordneten! Ich freue mich sehr, Ihnen den Tätigkeitsbericht 2020 des Landesdatenschutzbeauftragten vorzustellen. Ich freue mich deswegen so besonders, weil der Datenschutz aus meiner Sicht – hoffentlich auch aus Ihrer – gestärkt aus dem Jahr 2020 hervorgeht. Wann ist Datenschutz stark? Datenschutz ist stark, wenn er nachgefragt wird. Genau das ist im Jahr 2020 passiert. Wir haben eine deutlich stärkere Inanspruchnahme. Die Zahl der Beschwerden, die wir von Bürgerinnen und Bürgern im Jahr bekommen, ist um über 1 000 weitere auf 4 800 gestiegen. Diese Entwicklung setzt sich im Übrigen auch im Jahr 2021 fort. Es ist keineswegs so, dass sich die Bürgerinnen und Bürger in der Pandemie vom Thema Datenschutz abgewandt haben. Das Gegenteil ist der Fall. Eine zweite sehr spannende Feststellung: Der Gegenstand der Beschwerden hat sich deutlich verändert. In den früheren Jahde – 18. Sitzung – Mittwoch, 10. November 2021 ren hatten wir ein deutliches Schwergewicht bei den Beschwerden über private Datenverarbeiter – im Verhältnis von 3 : 1 gegenüber Beschwerden über öffentliche Datenverarbeitung. Die Bürgerinnen und Bürger haben sich im Wesentlichen darüber echauffiert oder beschwert oder ihre Rechte geltend gemacht, wenn Unternehmen ihre Daten aus ihrer Sicht rechtswidrig verarbeitet haben. Seit Beginn der Pandemie sehen wir einen deutlichen Wechsel. Wir haben deutlich mehr Beschwerden über den öffentlichen Sektor und eine gleichbleibende Zahl von Beschwerden über den privaten Sektor. Das legt aus meiner Sicht den Schluss nahe, dass sich die Bürgerinnen und Bürger mehr Gedanken darüber machen, ob ihre Daten – da geht es natürlich auch um Gesundheitsdaten – in der Hand öffentlicher Stellen gut aufgehoben sind. Wir, die Datenschutzaufsichtsbehörde, sehen eine besondere Aufgabe darin, nicht nur den privaten, sondern auch den öffentlichen Sektor zu beaufsichtigen. Der Datenschutz ist auch dann stark, wenn er wahrgenommen wird und wenn er in das tägliche Doing übergeht. Sie können meinem Bericht entnehmen, dass wir im Jahr 2020 eine deutliche Steigerung bei der Zahl der gemeldeten Datenpannen hatten. Sehr viele Unternehmen, aber auch zunehmend Behörden wenden sich an uns und zeigen an, dass bei der Verarbeitung von Daten Fehler passiert sind. Ein typischer Fehler, der in den letzten Jahren eine immer größere Rolle spielt, ist der Umstand, dass man gehackt wurde, dass die eigenen Datenbestände für einen selbst gar nicht mehr zugänglich waren, sondern von Dritten geraubt wurden, oder dass mit einem Verschlüsselungstrojaner die eigenen Datenbestände sozusagen in Geiselhaft genommen wurden und die Unternehmen und Behörden mit diesen Daten nicht mehr arbeiten konnten. Das ist eine sehr besorgniserregende Entwicklung. Die Datensicherheit ist offensichtlich anfällig, sie hält in vielen Bereichen mit der technischen Entwicklung nicht mehr Schritt, und – man muss es so deutlich aussprechen – Kriminelle verfolgen immer häufiger das Ziel, auf Datenbestände von Privaten und von Behörden zuzugreifen. Auch insofern kann man sagen, dass der Datenschutz an Bedeutung gewinnt. Er ist auch deswegen gestärkt, weil Sie ihn gestärkt haben, weil Sie, das Parlament, den Datenschutz deutlich besser ausgestattet haben. Dafür meinen ganz herzlichen Dank – nicht nur für die deutlich zuwachsende Ausstattung im personellen Bereich in den letzten Jahren. Dadurch ist es aber aus meiner Sicht gelungen, den Datenschutz in Baden-Württemberg vom hinteren Mittelfeld wirklich nach vorn zu bringen, auch im Vergleich mit anderen Ländern. Wir haben gleichzeitig die Chance genutzt, uns organisatorisch neu aufzustellen, und haben – mit Ihrer Unterstützung – ein Bildungszentrum eingerichtet, das seit Juli 2020 am Start ist. Wir hatten uns das anders vorgestellt. Die Pandemie hat uns aber dazu gezwungen, die Fortbildungsmaßnahmen, die Veranstaltungen, die wir dort anbieten, im Wesentlichen online abzuhalten; inzwischen geht manches auch wieder hybrid. Aber das ist eine Entwicklung, die aus meiner Sicht auch deswegen so positiv ist, weil wir neue Angebote an die Bürgerin- (Landesbeauftragter für den Datenschutz und die Informationsfreihe nen und Bürger in Baden-Württemberg machen können, an die behördlichen und betrieblichen Datenschutzbeauftragten und natürlich an die Behörden und die einzelnen Branchen. Das ist der Weg, den wir in Baden-Württemberg eingeschlagen haben: dass wir ganz großen Wert auf Beratung, auf Mitgestaltung bei der Datenverarbeitung und natürlich dann am Ende auf Regulierung setzen. Auch in diesem Bereich hat sich eine starke Entwicklung gezeigt. Seit dem Jahr 2018 verdoppelte sich bei unserer Tätigkeit die Gesamtsumme der Bußgelder. Im Jahr 2020 waren wir bei einer Größenordnung von 1,7 Millionen € angelangt. Das ist auf der einen Seite bedenklich, wenn man sich klarmacht, dass hinter jedem Bußgeld massive Datenschutzverletzungen stehen. Auf der anderen Seite kann man aber auch sehen, dass wir unsere Aufgabe als Aufsichtsbehörde in diesem Bereich durchaus wahrnehmen. Aber – ich sage das an dieser Stelle ganz deutlich – wir machen das mit einer eindeutigen Schwerpunktsetzung. Wir sind nicht in erster Linie Regulierungsbehörde, wir sind nicht die Stelle, die versucht, per Anordnung oder Bußgeld zu wirken, sondern wir versuchen, zu beraten und mitzugestalten. Der gestärkte Datenschutz zeigt sich auch am Output, den wir liefern wollen und auch tatsächlich liefern. Ich nenne Ihnen nur wenige Beispiele: zum einen unsere Orientierungshilfe zum ganz schwierigen Thema „Schrems II“. Sie haben es mitbekommen: Der Europäische Gerichtshof hat Datenexporte aus der Europäischen Union im Prinzip untersagt. Alle großen Anbieter, insbesondere US-Anbieter, haben große Schwierigkeiten, damit zurechtzukommen. Gleichzeitig wollen sehr viele Behörden und Unternehmen in Baden-Württemberg, wie auch in Deutschland und Europa insgesamt, auf diese Dienstleister zugreifen. Von Microsoft bis Google Analytics sind die Programme und die Tools, die eingesetzt werden, sehr weit verbreitet. Diese einzusetzen ist tatsächlich schwer geworden. Wir haben eine entsprechende Orientierungshilfe angeboten. Übrigens – auch darauf sind wir stolz – sind wir bislang die einzige Aufsichtsbehörde in Europa, die diesen Schritt getan hat und dabei ein bisschen ins Risiko gegangen ist. Wir bieten Mustertexte für Vereine an. Das ist auch Teil unseres Outputs. Auch das ist, glaube ich, ein schönes, sehr gut wahrgenommenes Angebot. Wir erleichtern es gerade den nicht gewerblich tätigen Datenverarbeitern – da sind die Vereine ein ganz wichtiger und großer Partner – durch entsprechende Musterformulare, mit den formalen Anforderungen der Datenschutz-Grundverordnung umzugehen. Und schließlich – letztes Beispiel – haben wir ein Onlinetool für kleine und mittlere Unternehmen entwickelt, mit dem sie ihre Datenschutzerklärung online erstellen können. Dazu besuchen sie unsere Homepage, klicken sich durch unser Tool und sind am Ende mit einer wirksamen, rechtskonformen Datenschutzerklärung ausgestattet. Das Tool läuft so gut, dass die Bundesstiftung Datenschutz es inzwischen adaptiert hat, übernimmt und deutschlandweit anbieten wird. Das ist eine schöne Entwicklung, und darüber freuen wir uns sehr. Diese gestärkte Stellung des Datenschutzes geht einher mit einer – dafür bedanke ich mich herzlich – durchweg guten Zusammenarbeit mit der Landesregierung und den Kommunen. ode – 18. Sitzung – Mittwoch, 10. November 2021 eit Dr. Stefan Brink) Natürlich kommt es auch in diesem Kontext immer wieder zu Auseinandersetzungen und zu Unstimmigkeiten. Aber unter dem Strich sehe ich eine positive Entwicklung. Besonders positiv hat sich im letzten Jahr das Verhältnis und die Zusammenarbeit mit dem Kultusministerium entwickelt – Stichwort Bildungsplattform. Da haben wir, denke ich, erhebliche Fortschritte erzielt und sehen das als sehr positiv an. Genauso positiv – dafür ein besonderer Dank von meiner Seite – sehen wir die Unterstützung durch das Finanzministerium. Wir haben inzwischen einen eigenen Einzelplan, den Einzelplan 17. Dieser ist jetzt nicht so weltbewegend groß, dass sich das Finanzministerium hierfür intensiver interessieren müsste, aber trotzdem: tolle Unterstützung von dieser Seite. Dafür herzlichen Dank. Noch zwei Themen, die ich kurz ansprechen möchte, um das Thema Datenschutz einzuordnen. Eine wichtige Beobachtung, die wir in den vergangenen Jahren gemacht haben, ist: Ja, der Datenschutz ist gestärkt, aber gleichzeitig macht sich beim Umgang mit Datenschutzthemen eine Ängstlichkeit, eine von Angst dominierte Haltung zum Datenschutz breit. Dabei geht es gar nicht so sehr um die Angst vor Bußgeldern, sondern eher darum, dass der Datenschutz als überbordend, als übergriffig empfunden wird, dass er sich offensichtlich zu wenig verständlich machen kann. In diesem Kontext werden Zerrbilder gezeichnet, die Sie alle kennen. Das ist z. B. die Vorstellung, dass in Kitas oder Schulen keine Bilder von Schülerinnen und Schülern sowie Lehrerinnen und Lehrern gemacht werden dürfen. Es werden Geschichten davon erzählt, dass man keine Klingelschilder mehr an den Haustüren anbringen dürfe. Es werden sehr bittere Geschichten darüber erzählt, dass der Datenschutz – jedenfalls in der Ausprägung, wie wir ihn in Europa sehen würden – die Bekämpfung der Pandemie bremsen bzw. wesentlich behindern würde. Das ist aus meiner Sicht das Resultat eines missverstandenen Datenschutzes und häufig auch eines instrumentalisierten Datenschutzes. Datenschutz wird durchaus in seiner gestärkten Rolle gesehen, wird aber häufig auch als Ausrede benutzt, wenn man bestimmte Entwicklungen nicht fördern will, wird als Showstopper eingesetzt. Das ist überhaupt nicht die Rolle, die wir dem Datenschutz zumessen wollen. (Beifall bei der SPD und der FDP/DVP sowie Abge- ordneten der Grünen) Es wird in diesem Kontext nach wie vor sehr viel über den Datenschutz geredet, aber noch immer zu wenig mit den im Bereich Datenschutz Tätigen. Unsere Erfahrung ist eine ganz andere. Sobald man sich mit unseren Themen und auch mit uns auseinandersetzt – gern auch kritisch, überhaupt kein Problem; wir freuen uns, wenn wir in gewisser Weise auch Gegenpositionen präsentiert bekommen –, ist meine Erfahrung: Wenn mit uns geredet wird, wenn wir uns einbringen können, wenn wir den Dialog führen können, dann finden wir regelmäßig auch zu guten Ergebnissen. Ganz wichtig ist also: Gesprächsangebote, die wir machen, bitte auch nutzen, um solche Positionen mit uns gemeinsam zu entwickeln. (Landesbeauftragter für den Datenschutz und die Informationsfreiheit Wie ein solcher mitgestaltender Datenschutz aussehen kann, möchte ich Ihnen anhand eines konkreten Beispiels zeigen: Aktuell gibt es eine Debatte über eine 2G- oder 3G-Regelung am Arbeitsplatz. Das ist eine ganz schwierige Debatte. Das ist auch für uns Datenschützer eine schwierige Debatte, weil wir aus der Situation heraus kommen, dass wir sagen: Traditionell und auch rechtlich gefestigt hat der Arbeitgeber grundsätzlich keinen Kontakt mit den Gesundheitsdaten der Beschäftigten. Sie kennen das: Wenn ein Beschäftigter erkrankt, muss der Arbeitgeber natürlich von der Arbeitsunfähigkeit des Beschäftigten erfahren; aber die Diagnose bzw. nähere Angaben darüber, woran genau der Beschäftigte leidet, bekommt der Arbeitgeber nicht. Das ist auch gut so. Das haben wir sehr lange, jahrzehntelang durchgehalten. Deswegen meine Äußerung: Wenn wir dazu übergehen, Gesundheitsdaten in die Hände von Arbeitgebern – ob im öffentlichen oder im privaten Sektor – zu geben, dann ist das ein Tabubruch. Wichtig ist in der Debatte aber auch, zu begreifen, welche Rolle der Datenschutz einnimmt und welchen Part wir spielen. Ob solche gesundheitspolitischen Maßnahmen getroffen werden, ob es sinnvoll ist, zur Bekämpfung und Zurückdrängung der Pandemie auf eine 3G- oder sogar 2G-Regelung am Arbeitsplatz umzusteigen, ist sicherlich keine Entscheidung, die die Datenschützer treffen; das ist eine Entscheidung, über die Parlament und Regierung diskutieren und die sie treffen müssen. Unsere Rolle als Datenschützer besteht darin, beim Wie, bei der Umsetzung solcher Maßnahmen zu beraten, Position zu beziehen und das durchaus vernehmbar zu machen. Unsere Fragen beim Thema „2G- oder 3G-Regelung am Arbeitsplatz“ heißen deswegen: Muss tatsächlich jeder Arbeitgeber den Impfstatus seines Arbeitnehmers kennen? Oder genügt es, so wie wir es bisher z. B. im Bundesinfektionsschutzgesetz abgebildet haben, dass in bestimmten, besonders kritischen Bereichen – etwa im Gesundheitsbereich – dem Arbeitgeber solche Möglichkeiten gegeben werden? Die Frage, die wir stellen, ist: Muss der Arbeitgeber wirklich genau wissen, ob der Arbeitnehmer geimpft, genesen oder getestet ist? Oder genügt es für seine Zwecke nicht, dass er eine Gesamtaussage bekommt, dass vom Arbeitnehmer keine besondere Gefährdung ausgeht? Was darf der Arbeitgeber – das ist unsere nächste Frage – mit solchen Informationen machen? Darf er den Impfstatus des Beschäftigten speichern? Darf er die betreffende Information für andere Zwecke nutzen, ganz naheliegende Zwecke, etwa wenn er darüber entscheidet, ob ein Arbeitsverhältnis fortgesetzt wird oder nicht? Das sind wichtige Fragen, die aus meiner Sicht gesetzgeberisch geklärt werden müssen und auf die man eingehen muss, genauso wie auf die Frage: Wann löscht der Arbeitgeber eigentlich diese Gesundheitsdaten wieder? Behält er sie sehr lange? Schreibt er sie in die Personalakte? Muss er sie nach kürzester Zeit wieder löschen? Oder darf er sie vielleicht nur zur Kenntnis nehmen, aber nicht speichern? So und auf diese Art und Weise würden wir gern – das ist unser Angebot; das haben wir in den letzten Jahren gemacht, und davon zeugt der Tätigkeitsbericht – unsere Rolle verstanden de – 18. Sitzung – Mittwoch, 10. November 2021 Dr. Stefan Brink) wissen: als mitgestaltender Datenschutz, der berät, der für Dialog und Auseinandersetzung bereitsteht. Dafür, dass Sie uns auf diesem Weg in den vergangenen Jahren intensiv und sehr positiv begleitet haben, noch einmal ein ganz herzlicher Dank. Ich freue mich sehr, dass der Datenschutz aus dem Jahr 2020 gestärkt hervorgeht. Vielen Dank. (Beifall bei Abgeordneten aller Fraktionen)
