hessischer-landtag.de ↗

Dr. Daniela Sommer

05.02.2025 Sitzungen 21/30

Vielen Dank. – Noch ein kleiner Hinweis: Herr Prof. Roßnagel, Sie haben zehn Minuten Redezeit und alle geordneten jeweils fünf Minuten. Nun haben Sie das zu Ihrem Tätigkeitsbericht. Bitte sehr. Prof. Dr. Alexander Roßnagel, Hessischer Beauftragter für Datenschutz und Informationsfreiheit: Frau Präsidentin, sehr geehrter Herr Ministerpräsident, sehr geehrte Damen und Herren Abgeordnete! Ich le den Zweiundfünfzigsten Tätigkeitsbericht zum schutz vor. Er betrifft das Jahr 2023. Das Ende des richtszeitraums ist schon über ein Jahr her. Ich beschränke mich auf ganz wenige Highlights und nehme Bezug weitere Entwicklungen, soweit dies notwendig ist. Als wichtiges Ergebnis des Berichts kann ich festhalten: Datenschutz wird in Hessen weitgehend akzeptiert. muss ich für 2023 nicht über schwerwiegende berichten. Dennoch machten Bürgerinnen und Bürger in zahlreichen Beschwerden Verletzungen ihrer Grundrechte geltend. gehen diesen Beschwerden in jedem Einzelfall nach. kennen wir einen Datenschutzverstoß, stellen wir ihn gehend ab. So identifizierte zum Beispiel eine Kette von Fitnessstudios ihre Kunden mithilfe von Fingerabdrücken. Ohne same Einwilligung wurden ihre Fingerabdrücke in Chips gespeichert und beim Betreten des Studios Fingerabdrucksensoren abgeglichen. Die Studiokette te dieses Verfahren aufgeben und unterschiedliche zierungsverfahren zur Auswahl einführen. Ein anderes drastisches Beispiel war der Zustelldienst nes Möbelhauses. Dessen Mitarbeiter fotografierten zugestellten Lieferungen in den Wohnungen der ger. Die Bilder sollten zehn Jahre lang aufbewahrt Auch diese Praxis wurde abgestellt. In einzelnen Arztpraxen und Apotheken mussten wir sorgen, dass sie mit den Patientendaten sorgsam umgehen, etwa bei der Entsorgung von Patientenakten. In den ten Fällen halfen Aufklärung und gutes Zureden. In ders gravierenden Fällen musste ich jedoch Anordnungen Dr. treffen und Geldbußen verhängen. Die Zahl der Geldbußenverfahren stieg von 113 im Jahr 2022 auf 124 im Jahr 2023. Der Schwerpunkt unserer Arbeit bestand neben der Bearbeitung von Beschwerden darin, Nachfragen zu beantworbitte ten und Beratungen durchzuführen. Wir helfen dadurch Jan-Wilbetroffenen Personen, ihre Rechte durchzusetzen, und unBeterstützen Unternehmen und Behörden, Daten datenschutzgerecht zu verarbeiten. Die Zahl der schriftlichen Vorgänge stabilisierte sich sechs Jahre nach dem Wirksamwerden der Datenschutz-GrundDi- verordnung auf einem sehr hohen Niveau. Sie stieg leicht von 6.836 auf 7.162. Diese Zahlen aber täuschen insoweit, Pleals die Qualitätsanforderungen in der Bearbeitung gestieDagen sind. Nach Geltungsbeginn der Datenschutz-Grundverordnung 2018 ging es vor allem um einfache Fragen, etwa Indie Voraussetzungen und den Inhalt einer Datenschutzausdarüber kunft. Je größer jedoch Digitalisierungsprojekte werden, desto qualitativ anspruchsvoller ist ihre Bearbeitung. Große Digitalisierungsprojekte wie die Umsetzung des OnlinezuDr. gangsgesetzes, die Verwaltungscloud, HessenConnect oder Ab- das Schulportal schlagen in der Statistik nicht in dem AusWort maß zu Buche, wie sie uns tatsächlich fordern. Bei Polizei, Verfassungsschutz und Staatsanwaltschaften haben wir mehrere stichprobenartige Prüfungen durchgeführt. Dabei haben wir keine Verstöße gegen Datenschutzrecht festgestellt. Nur in einem Fall waren das Innenministerium und ich unterschiedlicher Rechtsmeinung, nämlich bei der Frage, ob nach dem Schengen-Informationssystem stelauch Kontaktpersonen europaweit zur polizeilichen BeobDatenachtung ausgeschrieben werden dürfen. Diese Frage ist im BeGesetz nicht ausdrücklich geregelt. Die vier betroffenen Fälle haben sich in der Zwischenzeit erledigt. auf Neben diesen vielen Einzelfällen gehen wir auch die Grundlagen von Datenschutzproblemen an. Können wir diese beseitigen, verhindern wir Grundrechtsverletzungen Daher in vielen Tausend Einzelfällen. Grundsätzliche Probleme Verstöße haben wir vor allem mit IT-Systemen und Geschäftsmodellen weltweit agierender Digitalkonzerne aus den USA und aus China. Diese nutzen ihre Marktmacht, um ihre Rechtsvorstellungen überall durchzusetzen. Dabei ignorieWir ren sie das in Europa, Deutschland und Hessen geltende Erum- Datenschutzrecht. All diese Konzerne haben ihren europäischen Hauptsitz in Irland. Für sie ist die irische Aufsichtsbehörde zuständig. Ich bin nur zuständig für diejenigen, die solche Systeme in wirkRFID- Hessen nutzen. Diese befinden sich im Regelfall in einem Dilemma. Sie sind von diesen Systemen abhängig, aber gegen nicht in der Lage, mit ihnen ihrer datenschutzrechtlichen mussIdentifi- Verantwortung zu genügen. Hierbei konnten wir – ich muss jetzt zeitlich springen – im Jahr 2024, bezogen auf Microsoft, Fortschritte erzielen. eialle Auf Veranlassung von Frau Ministerin Sinemus haben wir Empfän- mit Microsoft hinsichtlich ihrer datenschutzwidrigen Vertragsbedingungen Lösungen erreicht, wie Microsoft 365, werden. insbesondere das Dienstangebot Teams, in der hessischen Verwaltung datenschutzgerecht genutzt werden kann. dafür Besondere Datenschutzherausforderungen bieten auch meis- Auskunfteien. Im Oktober 2023 habe ich die sechs Jahre beson- alten Verhaltensregeln des Verbands Die Wirtschaftsauskunfteien beanstandet und eine Neufassung gefordert. Die Verhandlungen über die Neufassung wurden im Dezember 2023 durch zwei Urteile des EuGH befördert. Diese ergingen zum Bonitätsscoring der Schufa und zur Speicherung von Daten zur Restschuldbefreiung. Im Mai 2024 konnte ich dann die neuen Verhaltensregeln mit kürzeren Speicherfristen und klareren Bedingungen genehmigen. Vielfach wird der Datenschutz verletzt, indem personenbezogene Daten offenbart werden, verloren gehen oder gestohlen werden. Die Verantwortlichen sind verpflichtet, uns diese Datenschutzverletzungen zu melden. Mich beunruhigt sehr, dass diese Meldungen von 1.754 im Jahr 2022 auf 1.934 im Jahr 2023 zugenommen haben. Hinzu kommt eine vermutlich vergleichbare Dunkelziffer. Die Zahl der Angriffe auf IT-Systeme in Hessen ist von 475 im Jahr 2022 auf 502 im Jahr 2023 gestiegen. Diese Cyberangriffe werden qualitativ immer raffinierter. Sie richten sich zunehmend gegen Auftragsverarbeiter. Da ein Auftragsverarbeiter oft für Hunderte Unternehmen und Behörden arbeitet, vervielfacht dies das Schadenspotenzial eines einzigen Angriffs. Besonders gravierend war 2023 ein Cyberangriff auf eine hessische Kommune. Er legte ihre Verwaltung lahm und beeinträchtigte sie noch für längere Zeit. Wir analysieren und bewerten diese Meldungen und tragen vor allem dazu bei, dass ihr Schadenspotenzial beschränkt und ihre Wiederholung vermieden wird. Am Beispiel von ChatGPT befasste ich mich auch mit vielen neuen Datenschutzfragen bei der Nutzung generativer KI. Durch die Kommunikation mit OpenAI, dem Anbieter von ChatGPT, haben wir viel über solche Systeme gelernt und zusammen mit anderen Aufsichtsbehörden eine Orientierungshilfe zur datenschutzgerechten Nutzung von KI erstellt. Inzwischen hat OpenAI eine Niederlassung in Irland. Für ChatGPT ist seit einem Jahr ebenfalls die irische Aufsichtsbehörde zuständig. Neben dem Zweiundfünfzigsten Tätigkeitbericht zum Datenschutz lege ich auch den Sechsten Tätigkeitsbericht zur Informationsfreiheit vor. Positiv ist zu erinnern, dass Sie 2023 ein Open-Data-Gesetz beschlossen haben. Allerdings ist es auch bei diesem wie bei den Regelungen zur Informationsfreiheit den Gemeinden und Landkreisen überlassen, ob sie dieses Gesetz gegen sich gelten lassen wollen. Zwischen dem Recht auf Informationsfreiheit und dem Open-Data-Gesetz besteht ein Wertungswiderspruch. Open Data soll unter anderem die Wirtschaft bei neuen Diensten und Produkten unterstützen. Dagegen ist der Zugang zu Verwaltungsakten bei rein wirtschaftlichen Interessen ausgeschlossen. Dieser Widerspruch sollte aufgehoben werden und der Aktenzugang ohne Interessensbeschränkung möglich sein. Abschließend möchte ich einen kurzen Ausblick auf das laufende Jahr geben. Wir werden die Verhandlungen mit Microsoft bis zur Sommerpause fortführen. Je nach Bereitschaft von Microsoft zur Gestaltung ihrer Systeme und zur Anpassung ihrer Vertragsbedingungen werden wir die Verhandlungen hoffentlich so abschließen, dass Microsoft rechtssicher genutzt werden kann. Der zweite Schwerpunkt betrifft die künstliche Intelligenz. Der Datenschutz bei KI ist weder in der KI-Verordnung noch in der Datenschutz-Grundverordnung spezifisch geregelt. Wir müssen daher die allgemeinen Regeln der Datenschutz-Grundverordnung so konkretisieren, dass sie einerseits die Grundrechte schützen, andererseits aber die Entwicklung von künstlicher Intelligenz nicht behindern. – Ich bedanke mich sehr für Ihre Aufmerksamkeit. (Allgemeiner Beifall)

Protokoll ↗