Heike Werner
Fragestunde
Danke, Herr Präsident. Sehr geehrte Damen und Herren Abgeordnete, die Anfrage möchte ich wie folgt beantworten. Zu Frage 1: Zunächst möchte ich darauf hinweisen, dass sämtliche hier aufgerufene Fragen zum Datenschutz natürlich sehr ernst genommen werden. Aus Sicht des TMASGFF ist jedoch auch im Rahmen der Testungen auf die Verantwortlichkeit der jeweilig datenverarbeitenden Stellen hinzuweisen. Nach der insoweit geltenden EU-DatenschutzGrundverordnung ist verantwortliche Stelle jede natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel von personenbezogenen Daten entscheidet. Im Rahmen der Testeinrichtungen ist darauf hinzuweisen, dass das TMASGFF hier nicht als eine solche verantwortliche Stelle zu betrachten ist. Das TMASGFF hat keine Tests in Auftrag gegeben. Testzentren werden unter anderem von Arztpraxen und Apotheken sowie Landkreisen und kreisfreien Städten im eigenen Wirkungskreis betrieben. Ungeachtet der Erkenntnis der jeweiligen Betreiber folgt aus der seit dem Jahr 2018 geltenden EU-Datenschutz-Grundverordnung ein wirkungsvolles Instrument zur Wahrung des Datenschutzes, welche als Europäische Verordnung unmittelbar gilt. Aus dieser Verordnung ergeben sich insbesondere mit Blick auf Artikel 9 und einer Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO die Leitplanken für eine Datenverarbeitung in Testeinrichtungen. Zu Frage 2: Hinsichtlich der Frage 2 ist darauf hinzuweisen, dass es nicht in der Zuständigkeit des TMASGFF liegt, auf die Einhaltung des Datenschutzes hinzuwirken, sondern diesen vorzugeben. Insoweit wird zur Beantwortung abschließend auf die Zuständigkeit des Thüringer Landesbeauftragen für den Datenschutz und die Informationsfreiheit bzw. auf die unmittelbar geltende EU-DatenschutzGrundverordnung verwiesen. Zu Frage 3: Auf die Ausführungen zu Frage 1 und 2 wird verwiesen. Grundsätzlich haben Testzentren und deren Betreiber zum Schutz von personenbezogenen Daten geeignete technische und organisatorische Maßnahmen zu ergreifen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Das schließt Hackerangriffe und Softwarepannen mit ein. Zusätzlich dürfte auch die Durchführung einer Datenschutz-Folgenabschätzung erforderlich sein, schließlich ist auf die Vorschriften zum Datenschutz durch Technikgestaltung und durch datenschutzrechtliche Voreinstellung hinzuweisen. Ich bedanke mich für Ihre Aufmerksamkeit.
