home.social

#dsgvo — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #dsgvo, aggregated by home.social.

  1. Email providers should automatically reject emails with an implicit or explicit reply-to address hosted at #Gmail with error code 550 5.7.1 as a potential #GDPR violation.

    #privacy #DSGVO #digitalSelfDefense #Google #deGoogle #unGoogle #deGoogling #unGoogling #deGooglify #unGooglify #digitalSovereignty

  2. Email providers should automatically reject emails with an implicit or explicit reply-to address hosted at #Gmail with error code 550 5.7.1 as a potential #GDPR violation.

    #privacy #DSGVO #digitalSelfDefense #Google #deGoogle #unGoogle #deGoogling #unGoogling #deGooglify #unGooglify #digitalSovereignty

  3. Email providers should automatically reject emails with an implicit or explicit reply-to address hosted at #Gmail with error code 550 5.7.1 as a potential #GDPR violation.

    #privacy #DSGVO #digitalSelfDefense #Google #deGoogle #unGoogle #deGoogling #unGoogling #deGooglify #unGooglify #digitalSovereignty

  4. Email providers should automatically reject emails with an implicit or explicit reply-to address hosted at #Gmail with error code 550 5.7.1 as a potential #GDPR violation.

    #privacy #DSGVO #digitalSelfDefense #Google #deGoogle #unGoogle #deGoogling #unGoogling #deGooglify #unGooglify #digitalSovereignty

  5. heise+ | Dauer-Aufzeichnung für das Second Brain: KI-Rekorder treffen auf die DSGVO

    KI-Rekorder aus China, die permanent aufzeichnen sollen, drängen auf den europäischen Markt. Doch die Vision des permanenten Mithörens kollidiert mit der DSGVO.

    heise.de/hintergrund/Dauer-Auf

    #China #Datenschutz #DSGVO #IFA #IT #KünstlicheIntelligenz #Wearables #news

  6. heise+ | Dauer-Aufzeichnung für das Second Brain: KI-Rekorder treffen auf die DSGVO

    KI-Rekorder aus China, die permanent aufzeichnen sollen, drängen auf den europäischen Markt. Doch die Vision des permanenten Mithörens kollidiert mit der DSGVO.

    heise.de/hintergrund/Dauer-Auf

    #China #Datenschutz #DSGVO #IFA #IT #KünstlicheIntelligenz #Wearables #news

  7. heise+ | Dauer-Aufzeichnung für das Second Brain: KI-Rekorder treffen auf die DSGVO

    KI-Rekorder aus China, die permanent aufzeichnen sollen, drängen auf den europäischen Markt. Doch die Vision des permanenten Mithörens kollidiert mit der DSGVO.

    heise.de/hintergrund/Dauer-Auf

    #China #Datenschutz #DSGVO #IFA #IT #KünstlicheIntelligenz #Wearables #news

  8. heise+ | Dauer-Aufzeichnung für das Second Brain: KI-Rekorder treffen auf die DSGVO

    KI-Rekorder aus China, die permanent aufzeichnen sollen, drängen auf den europäischen Markt. Doch die Vision des permanenten Mithörens kollidiert mit der DSGVO.

    heise.de/hintergrund/Dauer-Auf

    #China #Datenschutz #DSGVO #IFA #IT #KünstlicheIntelligenz #Wearables #news

  9. heise+ | Dauer-Aufzeichnung für das Second Brain: KI-Rekorder treffen auf die DSGVO

    KI-Rekorder aus China, die permanent aufzeichnen sollen, drängen auf den europäischen Markt. Doch die Vision des permanenten Mithörens kollidiert mit der DSGVO.

    heise.de/hintergrund/Dauer-Auf

    #China #Datenschutz #DSGVO #IFA #IT #KünstlicheIntelligenz #Wearables #news

  10. LG TVs hören im Wohnzimmer mit. Auch wenn sie ausgeschalteten sind. Sogar wenn sie vom lokalen Netz abgesteckt sind. Die Daten werden an Werbepartner verkauft,. Auch welche anderen Devices im Home Network sind. Echt creepy ich überlege ein #DSGVO Auskunftsbegehren, was sie über mich und meine Familie schon wissen. techradar.com/televisions/lg-t

    #Datenschutz #TV #LG #privatsphäre

  11. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  12. #notebookcheck:
    "
    LG smart TVs caught logging audio with screen off and snooping on local devices
    "
    ".. TVs actively scanning the local area network for unrelated hardware, including phones and smartwatches .."

    ".. disconnected .. from Ethernet, the set continued saving voice input .. uploaded the stored files once network access was restored .."

    notebookcheck.net/LG-smart-TVs

    7.9.2026

    #BigBrother #Cybersecurity #Datenschutz #DSGVO #Ethernet #Internet #LG #LuckyGoldstar #SmartTV #TV #Überwachung

  13. #notebookcheck:
    "
    LG smart TVs caught logging audio with screen off and snooping on local devices
    "
    ".. TVs actively scanning the local area network for unrelated hardware, including phones and smartwatches .."

    ".. disconnected .. from Ethernet, the set continued saving voice input .. uploaded the stored files once network access was restored .."

    notebookcheck.net/LG-smart-TVs

    7.9.2026

    #BigBrother #Cybersecurity #Datenschutz #DSGVO #Ethernet #Internet #LG #LuckyGoldstar #SmartTV #TV #Überwachung

  14. Die Radionachrichten erzählen die Betroffenen des Berliner Data and Privacy Breaches sollen Strafanzeige stellen. Aber warum sollten sie das denn tun? Gegen die Täter wird doch bereits ermittelt und vermutlich mit ganz großem Nachdruck. Und wenn sie gefasst werden, werden sie vermutlich zu exemplarisch hohen Strafen verurteilt werden. Was die Betroffenen allerdings wirklich tun sollten, wäre ihre zivilrechtlichen Ansprüche auf immateriellen Sxhadenersatz gegen das Bundesland Berlin wahrnehmen. Merz hat als Kanzlerkandidat gesagt, die Verantwortlichen für Data Breaches sollen zu exemplarischen Strafen verurteilt werden. Ja, und Berlin ist verantwortlich und die Betroffenen sollten ihre Rechte wahrnehmen.

    #DSGVO #Berlin #Staatsversagen

  15. Datenschutzbehörde Niederlande:

    "Uber fined nearly 825 million euros for automated driver blocking" #Bußgeld #DSGVO

    -> "In case of suspicions of fraud or customer reviews that were too low, drivers' accounts were automatically temporarily deactivated or, in case of persistent low customer reviews, permanently deactivated. As a result, their income was lost via Uber during the deactivation"

    -> "Uber has filed an appeal against the fine"

    autoriteitpersoonsgegevens.nl/

  16. Die Landesdatenschutzbeauftragten laden im Rahmen der "Stuttgarter Impulse" Bürgerinnen und Bürger,
    Behörden, Unternehmen, NGOs und Initiativen ein, ihre Vorschläge zur
    Modernisierung des Datenschutzes zu kommentieren und eigene Vorschläge
    einzubringen:

    baden-wuerttemberg.datenschutz

    Das Konsultationsverfahren läuft bis zum 10.09.2026.

    /team

    #datenschutz #datenschutzreform #stuttgarterimpulse #DSGVO #Grundrechte

  17. Ecosia und Qwant haben jetzt ihren eigenen Suchindex, und das ist tatsächlich eine Nachricht

    Wer zu DuckDuckGo gewechselt ist, bekommt seine Ergebnisse bis heute von Microsoft

    Du hast Google längst verlassen und suchst mit DuckDuckGo oder Startpage. Deine Treffer kamen trotzdem aus dem Index von Microsoft oder Google, weil einen eigenen Webindex weltweit nur eine Handvoll Firmen hat. Seit dem 30. Juli 2026 gibt es einen deutschen, der in Europa steht: rund eine Milliarde Seiten, gebaut von Ecosia und Qwant zu gleichen Teilen. Die Werbung verkauft Ecosia weiter über Google und Microsoft, das bleibt die offene Flanke. Umstellen dauert zwei Minuten. Reden wir drüber!

    chrislo.de/blog/2026-08-07-19-

    #chrislo #digitaleunabhängigkeit #Suchmaschine #Ecosia #Qwant #Google #Microsoft #Datenschutz #DSGVO #DigitaleSouveränität #BigTech #Europa

  18. LfDI Pressestelle @lfdi_pressestelle@bawü.social ·

    Mit den „Stuttgarter Impulsen“ zur Modernisierung des Datenschutzes machen die Datenschutzaufsichtsbehörden der Länder Vorschläge für einen zukunftsfähigen Datenschutz, der Grundrechte der Menschen und eine effektive Datennutzung gleichermaßen gewährleistet.

    Bis zum 10. September 2026 können Bürger_innen, Behörden, Unternehmen, NGO und Initiativen diese Vorschläge kommentieren und eigene Vorschläge einbringen.

    Macht mit! ➡️ baden-wuerttemberg.datenschutz

    #Datenschutz #DSGVO #Grundrechte #Datenschutzreform #StuttgarterImpulse

  19. Und...

    "Bei schwerwiegenden Verstößen könnten die Behörden Zwangsmaßnahmen ergreifen, um das Datenschutzrecht durchzusetzen."

    So, wie das die Behörden bei Sozialen Medien der großen Konzerne bisher schon tun?

    Liebe @bfdi
    solche Aussagen sind für mich einfach nur noch lachhaft. Sie untergraben unser eigentlich gutes Datenschutzrecht, die #DSGVO und schaden damit dem Vertrauen in den #Datenschutz

    Sorry, aber für so etwas brauchen wir keine #BFDI in Deutschland.

    #my50cent

  20. 99 Prozent Ausnahme

    Reformpaket: Schwarz-Rot will 99 Prozent der deutschen Unternehmen vom Datenschutz ausnehmen

    Die schwarz-rote Koalition will nicht nur bei der Informationsfreiheit, sondern auch beim Datenschutz die Axt anlegen. Sie plant unter anderem pauschale Ausnahmen für kleine und mittelständische Unternehmen und will die Aufsicht zentralisieren. Kritik kommt von Datenschutzexpert:innen, Aufsichtsbehörden und Zivilgesellschaft.

    Am 2. Juli haben die Spitzen von Union und SPD im Koalitionsausschuss ein sogenanntes Reformpaket verabredet. Einige der vorgeschlagenen 34 Maßnahmen haben seitdem für heftige Debatten gesorgt, etwa Verschärfungen beim Thema Krankschreibung oder die De-Facto-Abschaffung der Informationsfreiheit im Bund. Bislang weniger im Fokus stehen Pläne der Koalition, auch beim Datenschutz die Axt anzulegen.

    Dabei haben die Vorschläge es durchaus in sich: Unter anderem sollen viele Unternehmen ganz vom Datenschutz ausgenommen und betriebliche Datenschutzbeauftragte aussortiert werden. Auch die Datenschutzaufsicht will die Regierung radikal umbauen.

    Auf Anfrage von netzpolitik.org gehen Datenschutzexpert:innen, Aufsichtsbehörden und zivilgesellschaftlichen Organisationen hart mit den Plänen ins Gericht. „Wer Ausnahmen schafft, die innerbetriebliche Kontrolle und Beratung abbaut und Aufsichtsstrukturen schwächt, hat eine klare Zielrichtung“, kritisiert etwa Frank Spaeing, Vorsitzender der Deutschen Gesellschaft für Datenschutz (DVD). „Die Koalition versucht, den Datenschutz an allen Ecken und Ende kaputt zu machen.“

    „Die Große Koalition versucht mit dem irreführenden Narrativ vom Datenschutz als ‚Bürokratiemonster’ und Innovationshemmnis, ein europäisch verankertes Grundrecht abzubauen“, konstatiert auch Svea Windwehr, die Co-Vorsitzende des digitalpolitischen Vereins D64. „Mit der gleichen Kahlschlagmentalität, wie sie auch bei den Vorschlägen zum IFG zu erkennen ist, sollen betriebliche Datenschutzbeauftragte reduziert und kleine und mittelständische Unternehmen von Datenschutzpflichten ausgenommen werden.“

    Ausnahme für 99 Prozent der deutschen Unternehmen

    Überschrieben ist der verhältnismäßig knapp gehaltene 14. Punkt des Reformpakets mit „Moderner Datenschutz für mehr Wachstum“. Übergeordnetes Ziel ist eine Vereinfachung des Datenschutzes. Ein neues Datengesetzbuch soll das Datenrecht harmonisieren und unter Wahrung des Datenschutzes die Datennutzung fördern, heißt es in dem Papier.

    Einer der Vorschläge sticht besonders hervor: Er zielt darauf ab, viele Unternehmen und Verarbeitungstätigkeiten gleich ganz vom Datenschutz zu befreien. Man wolle sich bei der EU dafür einsetzen, dass „nicht-kommerzielle Tätigkeiten (zum Beispiel in Vereinen), kleine und mittelständische Unternehmen und risikoarme Datenverarbeitungen (zum Beispiel Kundenlisten von Handwerkern) vom Anwendungsbereich der DSGVO ausgenommen werden“.

    Dass insbesondere Vereine und sogenannte KMUs (Kleine und Mittelständische Unternehmen) beim Datenschutz entlastet werden sollen, hatte Schwarz-Rot bereits im Koalitionsvertrag angekündigt. Neu ist, dass dies über eine pauschale Befreiung von der gesamten Datenschutzgrundverordnung geschehen soll. Nach Angaben des Statischen Bundesamtes galten 2023 99,3 Prozent der deutschen Unternehmen als KMUs. Schwarz-Rot will also weite Teile der deutschen Wirtschaft weitgehend vom Datenschutz ausnehmen.

    Das Problem: Von der Organisationsform oder der Größe eines Unternehmens hängt nicht ab, ob es Daten verarbeitet, die für Menschen gefährlich werden können. Auch bei Selbsthilfevereinen oder kleinen Unternehmen im Finanzwesen können hochsensible Daten landen.

    Nicht nach Größe, sondern nach Risiko unterscheiden

    Aus diesem Grund kritisiert Tobias Keber den Vorschlag. „Ein Handwerksbetrieb, bei dem nur wenige und in der Regel nicht sensible personenbezogene Daten verarbeitet werden, kann genauso wie ein kleines Unternehmen aus dem Gesundheitssektor, das große Mengen enorm sensibler Daten nutzt, als KMU gelten“, so der Landesdatenschutzbeauftragte von Baden-Württemberg. Pauschale Ausnahmen würden diese Unterschiede nicht abbilden.

    Es gebe zahlreiche Vorschläge aus der Fachwelt, wie Vereinfachungen für Vereine und Wirtschaft besser erreicht werden können, kritisiert der Berufsverband der Datenschutzbeauftragten (BVD) in einer Stellungnahme: „Nicht die Unternehmensgröße, sondern das Risiko der Verarbeitung muss das entscheidende Kriterium für die Umsetzungspflichten sein.“ Dieser risikobasierte Ansatz sei in der DSGVO bereits angelegt, er müsse nur gestärkt werden.

    Wer Vereine und KMUs tatsächlich entlasten wolle, müsse vielmehr die Hersteller von Software in die Haftung nehmen, so die Berliner Datenschutzbeauftragte Meike Kamp. Denn bisher tragen Anwender:innen die rechtliche Verantwortung, wenn sie etwa Dienste wie Microsoft 365 nutzen, obwohl sie an deren Datennutzung gar nichts ändern können.

    Kamp fordert: „Hersteller und Anbieter von IT-Diensten sollten gesetzlich verpflichtet werden, ihre Produkte von Anfang an datenschutzkonform auszugestalten.“ Damit würde die datenschutzrechtliche Verantwortung dorthin verlagert werden, wo die Entscheidung über die Gestaltung von IT-Produkten getroffen werde. Zudem sollten auch Auftragsverarbeiter, also externe Dienstleister, verpflichtet werden, „ihre Dienste nur so anzubieten, dass die Datenschutzgrundsätze eingehalten werden können“.

    Innerbetriebliche Expert:innen sollen aussortiert werden

    Die Koalition will auch einen weiteren Dauerbrenner der deutschen Datenschutzdebatte angehen: Die betrieblichen Datenschutzbeauftragten. Diese müssen in Deutschland, anders als in vielen anderen EU-Ländern, benannt werden, wenn in einem Betrieb in der Regel mindestens zwanzig Mitarbeitende ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.

    Sie sollen dafür sorgen, dass im Unternehmen entsprechende Expertise für Datenschutz vorhanden ist, werden insbesondere von Unionspolitiker:innen jedoch immer wieder als bürokratisches Ärgernis dargestellt. Laut Koalitionsbeschluss soll ihre Zahl in kleineren und mittleren Unternehmen deshalb reduziert werden.

    Diesen Ansatz kritisiert nicht nur der Berufsverband der Datenschutzbeauftragten, demzufolge die Reduzierung der betrieblichen Datenschutzbeauftragten den Aufwand für Unternehmen massiv erhöhe und verteuere, während das Haftungsrisiko für Geschäftsführer und Vorstände steige.

    Auch Tobias Keber, der Landesbeauftragte aus Baden-Württemberg, kann dem Vorschlag wenig abgewinnen. „Hier würde man das Kind mit dem Bade ausschütten“, weil im Unternehmen Wissen und der Aufsicht wichtige Ansprechpartner:innen wegfallen würden, während datenschutzrechtliche Verpflichtungen bestehen blieben. „Eine Abschaffung wäre ein klarer Rückschritt“, sagt auch die Berliner Datenschutzbeauftragte Meike Kamp.

    Ebenfalls für eine „schlechte Idee“ hält das Frank Spaeing von der Deutschen Gesellschaft für Datenschutz. Er erinnert daran, dass es die deutsche Wirtschaft gewesen sei, die sich in den 70er-Jahren bei Entstehung der ersten Datenschutzgesetze für die Einführung betrieblicher Datenschutzbeauftragter eingesetzt habe, weil sie ein strenges Aufsichtsregime habe verhindern wollen.

    „Die Logik war damals: Mehr Eigenverantwortung für die Unternehmen und dadurch mehr Ruhe vor den Behörden.“ Wenn man nun auf die internen Beauftragten verzichten wolle, müsse man gleichzeitig die externe Kontrolle durch die Datenschutzaufsicht verschärfen. Die Koalition plane nun allerdings das genau Gegenteil, so Spaeing weiter.

    Zentralisierung der Datenschutzaufsicht

    In der Debatte um eine Vereinheitlichung der föderalen Datenschutzaufsicht legt sich die Koalition nun auf eine Zuständigkeitskonzentration beim BfDI fest, also beim Bundesbeauftragten für Datenschutz und Informationsfreiheit. Derzeit kontrolliert dieser, von einigen Ausnahmen abgesehen, insbesondere öffentliche Stellen des Bundes. Bereits in den Koalitionsverhandlungen hatte die Union gefordert, den Landesdatenschutzbeauftragten die Aufsicht über die Wirtschaft zu entziehen und diese beim BfDI zu zentralisieren.

    Dem Vernehmen nach war es die damalige SPD-Chefin Saskia Esken, die das verhindert hatte. Inzwischen gehen die Sozialdemokraten diesen Weg offenbar mit, obwohl sie damit auf Konfrontationskurs zum Bundesrat gehen. Denn nicht nur zivilgesellschaftliche Organisationen und die Landesdatenschutzbeauftragten warnen vor einer Zentralisierung, weil diese sowohl die Kontrolle als auch die Beratung vor Ort schwächen könnte. Auch der Bundesrat hat kürzlich eine Initiative beschlossen, der zufolge die föderale Aufsichtsstruktur beibehalten, aber effizienter und einheitlicher werden soll.

    Die Datenschutzbehörden seien in der Fläche heute schon nicht präsent genug, sagt Frank Spaeing von der DVD, der selbst als externer Datenschutzbeauftragter arbeitet. Eine Zentralisierung würde dazu führen, dass die Aufsicht gar nicht mehr vor Ort wahrnehmbar wäre.

    Kritik kommt auch von Svea Windwehr von D64: Die Bündelung von Kompetenzen beim BfDI müsse kritisch gesehen werden. „Föderale Aufsichtsstrukturen schützen gegen Corporate Capture und antidemokratische Akteure.“ Spezialkompetenzen wie die zu Normierungsverfahren könnten hingegen an den BfDI abgegeben werden, um die Arbeit der deutschen Datenschutzaufsicht zu vereinfachen. Das müsse jedoch mit entsprechenden Ressourcen bei der Behörde einhergehen.

    Wie eine echte Reform des Datenschutzes aussehen könnte

    Dass auch die Datenschutzbehörden selbst Reformbedarf bei der Aufsicht sehen, machen Meike Kamp und Tobias Keber deutlich. Sie verweisen auf die Stuttgarter Impulse, in denen sie und ihre Länderkolleg:innen Vorschläge für eine effizientere Aufsicht skizziert haben. Zentrales Element: Die bislang nur informell agierende Datenschutzkonferenz, in der alle Behörden sich absprechen, solle institutionalisiert, mit einer Geschäftsstelle und bindenden Mehrheitsbeschlüssen versehen werden.

    Zudem wollen die Behörden ein „Einer für alle“-Prinzip einzuführen: Wenn eine Behörde etwas geprüft hat, soll es eine andere bei vergleichbaren Themen nicht mehr tun. Dies geht weiter, als es das Reformpaket der Koalition vorschlägt. Zwar sieht dieses eine gesetzliche Verankerung der Datenschutzkonferenz vor, allerdings nur mit dem Ziel, dass dort „gemeinsame Standards“ erarbeitet werden.

    Dass eine echte Reform des Datenschutzes möglich wäre, die sowohl für Vereinfachung sorgt als auch mehr Durchschlagskraft bringt, hatte kürzlich im Interview mit netzpolitik.org auch Datenschutz-Aktivist Max Schrems betont. Er schlägt vor, den risikobasierten Ansatz der DSGVO zu stärken und kleinere Unternehmen etwa bei Dokumentationspflichten zu entlasten. Gleichzeitig müsse die Durchsetzung des Datenschutzes gegenüber Konzernen und Datenhändlern gestärkt werden.

    Die Frage sei allerdings, ob das politisch gewollt ist, so Tom Jenissen von der Digitalen Gesellschaft. Er erinnert daran, dass die Bundesregierung sich in aktuellen Verhandlungen des Rates der EU-Mitgliedstaaten über den Datenomnibus für weitreichende Rückschritte einsetzt. „Es bleibt zu hoffen, dass Europaparlament und Rat den populistischen Forderungen der deutschen Regierung nicht nachgeben.“

    Ingo Dachwitz ist Journalist und Kommunikationswissenschaftler. Seit 2016 ist er Redakteur bei netzpolitik.org und u.a. Ko-Host des Podcasts Off/On. Seine Themen sind Daten, Macht und die digitale Öffentlichkeit. Ingos Veröffentlichungen wurden mehrfach ausgezeichnet, unter anderem mit dem European Press Prize, dem Alternativen Medienpreis, dem Datenschutz-Medienpreis und zwei Grimme-Online-Awards. Sein Buch “Digitaler Kolonialismus: Wie Tech-Konzerne und Großmächte die Welt unter sich aufteilen” war für den Deutschen Sachbuchpreis nominiert und wurde als eines der Wissensbücher des Jahres 2025 geehrt. Ingo ist Mitglied des Vereins Digitale Gesellschaft, der Evangelischen Kirche und des Netzwerk Recherche. Kontakt: E-Mail (OpenPGP), Mastodon, Bluesky, FragDenStaat. Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.

  21. heise+ | Onlinebanking-Betrug: EU will Banken stärker in die Pflicht nehmen

    Banken sollen Betrugsopfer künftig öfter und schneller entschädigen und mehr für die Prävention tun. Der Kompromiss lässt den Instituten jedoch viel Spielraum.

    heise.de/hintergrund/Onlineban

    #DSGVO #IT #Kreditkarten #Netzpolitik #OnlineBanking #Phishing #Kriminalität #Wirtschaft #news

  22. 🤔 Kann #KI selbstständig Entscheidungen treffen – und wer trägt dafür die Verantwortung?

    🤖"KI-Agenten im Recht": Jetzt reinhören, die neue Folge von #Weggeforscht ist online!

    In Folge 105 spricht die Forschungsstelle #RechtimDFN darüber,
    🔹 was KI-Agenten ausmacht,
    🔹 welche Chancen und Risiken sie mit sich bringen und
    🔹 welche Rolle die Europäische KI-Verordnung, die #DSGVO und das #Haftungsrecht für ihren Einsatz spielen.

    👉 Hier geht’s zum Podcast: podcastindex.org/podcast/54391

    @HumboldtUni

  23. Sehr lesenswert: Beitrag von Alexander Dix, stv. #EAID-Vorsitzender und ehemaliger Berliner Datenschutzbeauftragter „Digitaler Omnibus nimmt Fahrt auf – aber in welche Richtung ?“ #DSGVO #EU #Datenschutz

    eaid-berlin.de/digitaler-omnib

  24. RE: social.bund.de/@lfdi_rlp/11677

    Die Konferenz der unabhängigen #Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) hat auf ihrer 111. Konferenz vom 16. bis 18. Juni 2026 in Stuttgart zukunftsweisende Beschlüsse zur Stärkung der Jugendmedienbildung und zu Radar-Sensorik, die mit dem neuen 6G Standard verknüpft werden soll, gefasst.
    #Datenschutz #DSGVO #BDSG #DSK

  25. Es fehlen noch ein paar Stimmen! Mach mit bei der Petition "Stoppt Dobrindts Überwachungspläne! - NEIN zu Palantir & Co für Polizei und Behörden!"

    Die Zeit drängt. Die Gesetzentwürfe stehen schon am 29.4. auf der Tagesordnung des Bundeskabinetts!

    #Dobrindt #palantir #polizei #behorden #datenschutz #dsgvo #unplugbigtech #unplugtrump #unplugbigdata #usa #biometrie #Clearview #Clearviewai #PimEyes #ai #ki #dutgemacht #did #didit

    weact.campact.de/petitions/sto

  26. LfDI Pressestelle @lfdi_pressestelle@bawü.social ·

    Wer nicht dabei sein konnte oder wer nochmal nachsehen und -hören mag:

    Die Vorstellung des 41. #Tätigkeitsbericht|s Datenschutz 2025 gibt's nun auch auf Video. 🍿

    tube.xn--baw-joa.social/w/hoLx

    (Natürlich im Fediverse!)

    #Datenschutz #KI #AI #DSGVO #GDPR

  27. Ich stimme klar mit NEIN gegen die Klarnamenpflicht!

    Der Irrsinn von Aussagen, dass das Hass-Kriminalität bekämpfen würde, ist ziemlich realitätsfern, wenn man sich die Problematik mal etwas genauer anschaut.

    Kriminelle umgehen Verifikationen leicht
    Professionelle Täter nutzen gefälschte Identitäten oder ausländische Accounts, um Klarnamenpflichten zu umgehen. Betroffen sind vor allem „Otto Normalverbraucher“, während Kriminelle kaum gestoppt werden. Studien zeigen, dass #Hassrede durch Klarnamenpflicht nur marginal reduziert wird, da Täter schnell Ausweichstrategien finden.
    Quellen: Studie Südkorea, Expertenmeinung, Faktencheck

    #Moderation & #KI sind effektiver
    Automatisierte Systeme und menschliche Moderation können Hassrede schneller erkennen und sanktionieren, ohne die Privatsphäre aller Nutzer zu opfern. KI-gestützte Moderation wird bereits erfolgreich eingesetzt, um Hassrede und #Desinformation zu bekämpfen, ohne auf #Klarnamen angewiesen zu sein.
    Q: KI-Moderation, Forschungsprojekt HaSPI

    #Datenlecks & Angriffe
    #Südkorea führte 2007 eine Klarnamenpflicht ein, musste sie aber 2012 nach massiven Datenschutzverstößen wieder abschaffen. Hacker stahlen die Daten von 35 Millionen Nutzern (70% der Bevölkerung), was zu Identitätsdiebstahl und Missbrauch führte. Das Verfassungsgericht erklärte die Pflicht für verfassungswidrig, da sie die Meinungsfreiheit einschränkt.
    Q: Südkorea: Datenskandal, Verfassungswidrigkeit, Details,
    YouTube Video @[email protected]

    Überwachungsrisiko & Missbrauch durch Behörden/Unternehmen
    Unternehmen wie #Palantir könnten #Klarnamendaten für #Massenüberwachung nutzen. Palantir wird bereits von deutschen Polizeibehörden eingesetzt, obwohl Datenschützer vor dem Missbrauch warnen. Die Software ermöglicht die Verknüpfung von Datenbanken und könnte für politische #Repression genutzt werden.
    Q: Palantir & Datenschutz, Einsatz in Deutschland, Kritik,
    YouTube Video Doktor Whatson

    Einschüchterung & Chilling Effect
    Eine Pflicht führt dazu, dass sich Menschen aus Angst vor Konsequenzen (z.B. berufliche Nachteile, soziale Ausgrenzung) nicht mehr frei äußern. Besonders betroffen sind marginalisierte Gruppen, #Whistleblower und politische #Aktivisten sowie eine Vielzahl an Personen die teilweise als Autisten deklariert werden können oder Journalisten, aber auch andere.
    Q: Chilling Effect, Risiken, Piratenpartei

    Kein wissenschaftlicher Beleg für weniger Hass
    Studien zeigen, dass anonyme Nutzer oft weniger aggressiv kommunizieren als solche, die mit Klarnamen auftreten. Die Annahme, dass Klarnamen den Diskurs „zivilisieren“, ist nicht belegt. In Südkorea änderte sich das Verhalten von Hassrednern kaum.
    Q: Studie Südkorea, @[email protected], Faktencheck

    Verstoß gegen Grundrechte & EU-Recht
    Die Klarnamenpflicht widerspricht dem Recht auf informationelle Selbstbestimmung und eventuell auch gegen EU-Datenschutzrecht (#DSGVO). Das Unabhängige Datenschutzzentrum Saarland betont, dass eine solche Pflicht mit höherrangigem Unionsrecht kollidiert.
    Q: Datenschutzzentrum Saarland, Piratenpartei, RSW Beck

    Bei der Civey Umfrage könnt ihr eure Stimme gegen eine Klarnamenpflicht zum Ausdruck bringen:
    civey.com/umfragen/56421/sollt

    Bei der Petition von Hood Informatik (IT-YouTube Kanal), könnt ihr gegen eine #Klarnamenpflicht unterschreiben:
    keine-klarnamen-im-netz.de/

    Begründungsvideo dazu: youtu.be/AITBsUGA5lY

  28. ⚖️ #RechtimDFN – neue Folge des Podcasts #Weggeforscht ist online!

    Die guten alten Cookies🍪

    In Folge 97 erklärt die Forschungsstelle Recht im DFN, was #Cookies sind. Dabei erläutert sie die unterschiedlichen Regelungen des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes #TDDDG & der Datenschutz-Grundverordnung #DSGVO – und verrät, welche Bedeutung Cookies für #Hochschulen haben.

    🎧 Jetzt reinhören! podcastindex.org/podcast/54391
    @HumboldtUni

    #Podcast #Datenschutz

  29. 📣 #RechtimDFN – neue Folge des Podcasts #Weggeforscht ist online!

    🌐🧩𝗗𝗦𝗚𝗩𝗢-𝗥𝗲𝗳𝗼𝗿𝗺 𝗶𝗺 𝗱𝗶𝗴𝗶𝘁𝗮𝗹𝗲𝗻 𝗢𝗺𝗻𝗶𝗯𝘂𝘀

    🧐 Das Datenschutzrecht anwendungsfreundlicher gestalten & die Digitalwirtschaft entlasten?

    In Folge 94 von „Weggeforscht“ stellt die Forschungsstelle Recht im DFN Änderungen der EU-Kommission für die #DSGVO vor, die genau das bezwecken sollen.
    🎧 Jetzt reinhören! podcastindex.org/podcast/54391

  30. DSGVO-Beschwerdegenerator - tracktor.it!
    tracktor.it/

    Tracktor.it! ist ein DSGVO-Beschwerdegenerator für ein Internet ohne Tracking.

    Melde Webseiten und Apps mit Werbetrackern einfach & schnell und hilf dadurch das Internet trackingfrei für alle zu machen.

    #tracktorit
    #tracking #AppTracking #Datenschutz #Werbetracking #trackingverbot #DSGVO #beschwerdegenerator

  31. Dem Silicon Valley näher

    „Beim Datenschutz ist Deutschland inzwischen dem Silicon Valley näher als dem Rest der EU“

    Die Datenschutzgrundverordnung kann reformiert werden, sagt Max Schrems – aber ganz anders, als die EU es gerade plant. Im Interview erklärt der prominente Datenschützer, warum er keine Hoffnung mehr auf Aufsichtsbehörden setzt und wieso seine Reformvorschläge selbst von Konservativen unterstützt werden.

    Max Schrems ist einer der bekanntesten Datenschützer Europas. Noch als Student hatte der junge Jurist den Milliardenkonzern Meta verklagt, später brachte er zwei transatlantische Datenschutzabkommen zu Fall. Inzwischen treibt er gemeinsam mit seiner Nichtregierungsorganisation noyb – kurz für „None of Your Business“ – Datenschutzsünder und Aufsichtsbehörden vor sich her.

    Wir trafen den Österreicher zum Interview in einem Wiener Kaffeehaus, um über die Reform des europäischen Datenschutzes zu sprechen. Die bereits länger laufende Debatte hat kürzlich dramatisch an Fahrt aufgenommen, als die EU-Kommission überraschend weitgehende Änderungen an der Datenschutzgrundverordnung (DSGVO) vorschlug. Der sogenannte digitale Omnibus bekommt von Datenschützer:innen viel Kritik.

    Dabei bräuchte es tatsächlich eine Reform der Datenschutzgrundverordnung, sagt Max Schrems. Sie müsste nur ganz anders ausfallen als das, was die EU nun plant. Im Interview legt der Jurist uns seine Ideen für eine Reform dar, die kleinere und mittlere Unternehmen entlastet, während sie Datenkonzerne strenger reguliert. Eine breite Einigung sei bei dem Thema möglich, sie müsse nur gesucht werden.

    „Die DSGVO liegt jetzt auf dem Tisch“

    In der Debatte um eine europäische Datenschutzreform gibt es drei Lager: Die einen sagen, die Datenschutzgrundverordnung an sich sei super und müsse nur besser durchgesetzt werden. Andere sagen, die DSGVO sei das Schlimmste, was der europäischen Wirtschaft je passiert ist, und müsse massiv zurückgebaut werden. Und dann gibt es da noch ein relativ kleines Lager irgendwo dazwischen, das sagt: Reform ja, aber bitte richtig gemacht.

    Zu diesem wirklich sehr kleinen Lager gehöre ich. Es gibt ja wenige, die sagen, die DSGVO soll nicht geändert werden, weil sie so perfekt ist. Das Argument basiert eher auf der Angst vor dem, was dann kommt. Denn dann hätten wir wieder den riesigen Lobby-Fight wie vor zehn Jahren bei der Einführung der DSGVO, aber unter ganz anderen Vorzeichen. Die Sorge ist auch völlig berechtigt, wenn wir schauen, was gerade mit dem digitalen Omnibus passiert. Der Damm ist aber leider bereits gebrochen. Nächstes Jahr soll es noch einen Digital-Fitness-Check geben. Das heißt, die DSGVO liegt jetzt auf jeden Fall auf dem Tisch. Und da müssen wir auf sinnvolle Verbesserungen statt auf einen Kahlschlag hinarbeiten.

    Also, was tun?

    Zuerst müssen wir auf den begrenzten Spielraum hinweisen, den der Artikel 8 zum Schutz personenbezogener Daten in der Europäischen Grundrechtecharta lässt. Dinge wie Zweckbindung, Einwilligung, Auskunftsrecht und weiteres sind dort einzeln aufgelistet. Man kann sie also gar nicht ohne weiteres abschaffen. Der Gesetzgeber kann sie besser oder schlechter ausgestalten und vielleicht bekommen wir ein ausgehöhltes Grundrecht. Aber die DSGVO ist heute schon eine ziemliche Mindestumsetzung. Man kann überlegen, welche administrativen Auflagen wirklich notwendig sind, aber bei den Rechten der Leute gibt es nicht viel „Goldplating“ obendrauf.

    Deutschland und der Datenschutz

    Wenn es so wenig „Edel-Regulierung“ über das benötigte Maß hinaus gibt, woher kommt dann das Image der DSGVO als dramatische Überregulierung?

    Das schlechte Image der DSGVO ist ganz stark ein deutsches Phänomen, im Blick auf den Datenschutz ist Deutschland dem Silicon Valley näher als dem Rest der EU. Ich reise für Vorträge durch ganz Europa und dass man fast mit Tomaten beworfen wird, wenn man „Datenschutz“ sagt, das gibts nur in Deutschland. Findet die französische Wirtschaft die DSGVO besonders toll? Natürlich nicht. Aber einen Weltuntergang sieht sie darin auch nicht. In Deutschland ist der Datenschutz der Blitzableiter dafür geworden, dass man das mit der Digitalisierung nicht schafft. Ein ganz banales Beispiel: In Deutschland hat fast keiner eine eID, in Österreich sind wir viel weiter. Auch in Skandinavien funktioniert Digitalisierung, alles mit DSGVO.

    Wie kommt es zu diesem Sonderweg? Datenschutz galt ja mal als deutsche Erfindung.

    Ich glaube, das sind mehrere Faktoren. In Deutschland gibt es eine riesige Compliance-Industrie, die immer neue „Probleme“ zum Überleben braucht. Mir hat mal einer der großen Compliance-Anbieter gesagt: „Herr Schrems, Sie müssen verstehen, Compliance-Bedarf gibt es nicht – Compliance-Bedarf wird kreiert.“ Also hält man hunderte Vorträge, wie schlimm das alles ist mit dem Datenschutz, und dann müssen alle armen Unternehmen schnell in die Compliance-Beratung kommen. Mit der DSGVO ist ein riesiger Kropf an sehr schlechter Beratung entstanden – aus dieser Beratung kommt dann auch oft irgendein angebliches „Verbot“, das gar nicht in der DSGVO steht.

    Hinzu kommt, dass die DSGVO dank der Cookie-Banner das einzige Digitalgesetz ist, das alle kennen. Mir kommt es so vor, dass sich in Deutschland schlussendlich eine Kultur entwickelt hat, dass man mehr Freude am Problem als an der Lösung hat – dafür eignet sich Datenschutz super. Zusammengenommen hat man damit einen perfekten Sturm im Wasserglas.

    Von den Cookie-Bannern sind alle genervt, weil sie keine echte Selbstbestimmung ermöglichen und ständig weggeklickt werden müssen.

    Beim Datenschutz ist das Narrativ, mit dem Nutzerinnen jeden Tag zu tun haben, leider komplett den Unternehmen überlassen. Es ist deren Entscheidung, dass sie das Design so scheiße machen, dass man am Ende genervt möglichst auf „Alles akzeptieren“ klickt. Die Industrie nennt das euphemistisch „Consent Optimization“. Aber verantwortlich gemacht wird der europäische Gesetzgeber. Genau wie bei den E-Mails, die damals zum Start der DSGVO alle Unternehmen geschickt haben. Da hieß es immer: „Wegen der DSGVO brauchen wir jetzt ihre Einwilligung“. Ehrlich wäre gewesen: „Wir verarbeiten seit Jahren illegal Ihre Daten ohne Einwilligung, aber jetzt haben wir Panik, deshalb brauchen wir jetzt schnell noch Ihre Einwilligung.“

    Mehr Regulierung für Datenkonzerne, weniger für kleine Unternehmen

    Wo müsste eine Reform ansetzen?

    Das Wichtigste ist, dass wir die mangelnde Differenzierung durch den One-Size-Fits-All-Ansatz wegkriegen. Dass die DSGVO allen Akteuren die gleichen Anforderungen vorschreibt, hatte die Industrie damals in den Verhandlungen zur DSGVO durchgesetzt. Das Lobbying in Brüssel wird von den ganz Großen dominiert und die haben sich gedacht: Mittelschwere Regeln für alle sind besser als einfachere Regeln für kleine Player, aber Hardcore-Regeln für uns. Und dann war natürlich immer das Argument, dass der Bäcker an der Ecke nicht zu sehr leiden darf, weshalb diese einheitlichen Regeln lieber ein niedriges Niveau haben sollten. Am Ende ist es nun so, als gäbe es nur einen Führerschein, und den braucht man als LKW-Fahrer sowie als Fünfjähriger, der gerade Fahrradfahren lernt.

    Wie sähe eine abgestufte Variante aus?

    Ich denke an ein Drei-Stufen-Modell. Da hätte man härtere Regeln für die paar Unternehmen, deren Geschäft im Kern auf Daten basiert, von den großen Plattformen über Datenhändler bis zur Schufa. Für ein paar Prozent anderer großer Unternehmen, die einfach viele Daten oder sensible Daten haben, würde eine mittlere Variante gelten – so etwa die jetzige DSGVO. Und für 90 Prozent der Wirtschaft, die fast nichts mit Daten machen, außer ihren Betrieb aufrechtzuerhalten, könnte man den Verwaltungsaufwand im Großen und Ganzen abdrehen. Natürlich müssen die Kernregeln beibehalten werden, aber zum Beispiel bei Dokumentationspflicht ginge viel – da steckt auch die meiste sinnlose Arbeit für Unternehmen drin.

    Wie würde die Entlastung konkret aussehen?

    Wir haben eine Umfrage mit 500 betrieblichen Datenschutzbeauftragten gemacht und sie gefragt, welche Bereiche ihren Unternehmen viel Arbeit machen und welche viel Schutz bringen. Und da hat sich gezeigt, dass man unter anderem auf viele Dokumentationspflichten verzichten könnte. Die sind ohnehin eher als typischer Brüsseler Kompromiss entstanden: Wenn man schon keine strengen Regeln einführt, dann muss man wenigstens viel dokumentieren. Nur bringt das für Unternehmen viel Arbeit und für die Betroffenen keinen einklagbaren Schutz – beide verlieren.

    Besser wäre die Einführung einer Beweispflichtumkehr, die gibt es in der DSGVO sogar schon so halb. Unternehmen müssten dann im Streitfall beweisen, dass sie sich an die Vorgaben gehalten haben. Aber wie sie das machen, ist egal. Da bin ich eher libertär: Wie die Unternehmen ihre Compliance intern gestalten, muss der Gesetzgeber nicht regulieren. Wir haben ja auch keine Dokumentationspflicht dafür, dass ich niemanden umbringe.

    „Wer die Macht hat, muss die Verantwortung tragen“

    Wie könnte man kleinere Unternehmen noch entlasten?

    Die DSGVO ist oft sehr abstrakt, was alle ohne Rechtsabteilung überfordert. Da könnten Formblätter und standardisierte Prozesse helfen, um die Komplexität runterzubrechen. Also zum Beispiel ein Standardformular mit den Anforderungen, die man beim Betrieb einer Website erfüllen muss. In Österreich hat es früher Muster- und Standardverordnungen für Dinge gegeben, die jedes KMU macht. Da hat man gesagt: Wenn ihr euch ans Schema F haltet, dann seid ihr auf jeden Fall gesetzeskonform. Das hat kleinen Unternehmen extrem viel Rechtssicherheit gebracht und senkt den Verwaltungsaufwand massiv.

    Wenn ich solche Reformideen vorschlage, gibt es übrigens immer eine Gruppe, die gar nichts davon hält: Anwälte und Compliance-Leute, denn die machen mit genau dieser Unsicherheit für Unternehmen sehr viel Geld. Diese Bürokratie wird oft viel mehr zwischen Unternehmen und ihren Beratern produziert als zwischen Betroffenen und Unternehmen.

    Auch bei der Compliance zwischen Unternehmen siehst du Vereinfachungspotenzial, wenn zum Beispiel eine Firma Office-Produkte von Microsoft oder Cloud-Dienste von Amazon oder Google nutzt.

    Genau, da hat die DSGVO nämlich ein ganz absurdes System, dass nicht Microsoft oder Google oder irgendwelche Cloud-Anbieter direkt unter das Gesetz fallen, sondern du als einzelner Unternehmer einen Vertrag mit ihnen schließt, dass sie sich an das Gesetz halten würden.

    Die sogenannten Auftragsdatenverarbeitungsverträge.

    In Europa gibt es Millionen dieser Verträge, die alle abgeschlossen, gemanagt und überprüft werden müssen. Der Effekt ist, dass wir zwar eine lokale Schule verklagen können, die illegale Office-Produkte von Microsoft einsetzt, aber Microsoft direkt angreifen können wir nicht. Die Schule hat aber natürlich null Kompetenz, de facto verantwortlich ist eigentlich Microsoft. Selbst Staaten haben aktuell keine Chance, die Verträge zu ändern – sollen aber dafür haften.

    Und das ist ein Grundproblem der DSGVO: Schon im römischen Recht sagte man, dass derjenige die Verantwortung tragen soll, der die Macht darüber hat. Bei der DSGVO aber klaffen Macht und Verantwortung auseinander. Was wir bräuchten, wäre eine Datenschutzhaftung der großen Plattformunternehmen, dass sie gesetzeskonforme Produkte anbieten. Das würde extrem viel Druck von den normalen Unternehmen nehmen. Das sind genau die Dinge, wo alle in Europa von ganz konservativer Seite bis zu ganz linker Seite sagen können: Ja, das ergibt Sinn, dass Microsoft und nicht ein KMU dafür haftet. Eine solche Reform könnten wir mit wenig Aufwand umsetzen.

    „Eine breite Einigung bei der Reform wäre möglich“

    Auf der anderen Seite schlägst du Verschärfungen für Datenkonzerne vor. Wie sähen die aus?

    Bei den ganz Großen funktioniert die DSGVO nicht. Da bräuchten wir zusätzliche Instrumente wie eine Gewinnabschöpfung. Die aktuelle Höchststrafe von vier Prozent für Datenschutzverstöße ist weit weniger als das, was Meta & Co. mit der illegalen Datenverarbeitung verdienen. Die sehen das einfach als 4-prozentige Steuer, nicht als Strafe. Die Gewinnabschöpfung bräuchte es schon allein aus Wettbewerbsgründen, damit man nicht mit illegal erwirtschafteten Gewinnen den anderen Wettbewerbern davonläuft.

    Was bräuchte es noch?

    Extrem wichtig wäre eine Art externe TÜV-Kontrolle. In anderen technisch hochkomplexen Bereichen haben wir Prüfungen an unabhängige Stellen ausgelagert. Wenn zum Beispiel eine Lift-Anlage oder auch nur ein Auto betrieben wird. Im Datenschutz gibt es aktuell praktisch nur interne Prüfungen, wo alles durchgewunken wird, was der Chef will. Theoretisch gibt es die Aufsichtsbehörden, die aber weder die nötige technische Fachkompetenz noch die Kapazitäten für umfangreiche Prüfungen haben. Zunehmend merkt man auch, dass einige Behörden politisch nicht prüfen wollen.

    Eigentlich müsste das so laufen wie bei der jährlichen Prüfung von Unternehmensfinanzen, selbst wenn das natürlich auch nicht immer perfekt funktioniert, siehe Wirecard. Aber dann gäbe es immerhin deutlich mehr Druck, etwa wenn man sicherstellt, dass die Zertifizierungsbude ihre Lizenz verliert, wenn sich später rausstellt, dass es bei einem geprüften Unternehmen doch massenhafte Rechtsverletzungen gab. So hätte man genug Druck auf allen Playern, dass sie ihre Arbeit vernünftig machen. Den meisten Menschen in Deutschland dürfte doch wichtiger sein, dass das Scoring-Modell der Schufa regelmäßig vernünftig geprüft wird, als dass deren interne Bilanzen geprüft werden.

    Für die Großen müssten auch andere Transparenzpflichten gelten, die müssten viel detaillierter offenlegen, was sie mit unseren Daten machen.

    Was du hier gerade skizziert hast, kursiert in der Datenschutzszene seit einiger Zeit manchmal als „Schrems-Voss-Vorschlag“. Der CDU-Digitalpolitiker Axel Vosshatte nämlich etwas in dieser Richtung auf LinkedIn gepostet. Habt ihr das zusammen ausgearbeitet?

    Das sind alles Dinge, die ich schon seit zehn Jahren vorschlage, da ist eigentlich nichts Neues dran. Es gab neulich eine Diskussionsveranstaltung mit Axel Voss. Eigentlich stehen wir uns politisch eher nicht nahe, aber er hat bei diesen Punkten vieles ähnlich gesehen. Das freut mich natürlich, weil ich finde, dass das die Eleganz dieser Vorschläge gerade in Zeiten polarisierter Politik ist, dass sie eben soweit logisch und sinnvoll sind, dass sie auch von Konservativen geteilt werden. Es gibt sicher zehn oder zwanzig Prozent im Datenschutz, da kommen wir nicht zusammen. Aber konzentrieren wir uns doch erst mal auf die achtzig Prozent, bei denen eine schnelle und breite Einigung möglich ist. Über den Rest können für uns dann noch immer streiten.

    „Mit KI wird zum ersten Mal Realität, wovor der Datenschutz uns schützen sollte“

    Jetzt sieht die Realität ganz anders aus: Mit dem sogenannten „digitalen Omnibus“ will die EU-Kommission Teile der DSGVO in großer Eile und ohne Konsens-Suche ändern. Ihr bei noyb kritisiert die Pläne hart.

    Viele Teile des digitalen Omnibusses wurde offenbar von Leuten geschrieben, die keine Ahnung von der DSGVO oder Praxis haben. Wir sehen hier wirklich einen teilweisen Zusammenbruch der Fachbeamtenschaft in Brüssel. Der Vorschlag erfüllt nicht mal den Zweck, für den er gemacht wurde, nämlich die Wirtschaft zu fördern. Die Logik der meisten Lobbyisten in Brüssel ist: Je schwammiger das Gesetz, desto besser für die Unternehmen. Für den Großteil der Wirtschaft wird das aber nichts bringen.

    Unsere Umfragen unter betrieblichen Datenschutzbeauftragten zeigen, dass Unsicherheit genau das ist, was sie nicht brauchen. Sie brauchen klare Regeln. Von Schwammigkeit profitieren nur große Konzerne mit starken Rechtsabteilungen. Aber für die europäische Wirtschaft, die hauptsächlich aus Mittelständlern und kleinen Unternehmen besteht, ist das Gift. Das gilt auch für die vorgeschlagenen Regelungen zu KI und Datenschutz.

    Die EU-Kommission will klarstellen, dass KI-Systeme mit personenbezogenen Daten trainiert und betrieben werden dürfen, ohne dass die Betroffenen eingewilligt haben. Rechtsgrundlage wäre dann das „berechtigte Interesse“, Nutzer:innen hätten die Möglichkeit zum Opt-Out.

    Dabei bleiben aber die Anforderungen der DSGVO an die Interessenabwägung im Einzelfall bestehen – man weiß also weiterhin nicht, was jetzt legal ist und was nicht. Wenn man den kleinen und europäischen Unternehmen wirklich helfen will, dann würde man eine klare, neue Regelung einführen: Diese zehn Punkte müssen erfüllt werden, wenn man mit Kundendaten KI trainieren will. Wenn man die Anforderungen erfüllt, ist es legal – und wenn nicht, dann nicht.

    Wie sähe das konkret aus?

    Es bräuchte zum Beispiel Datenreinigung nach dem Stand der Technik. Es bräuchte Löschkonzepte. Es bräuchte eine Verpflichtung, das System zu re-trainieren, wenn es trotz Datenreinigung im Ausnahmefall problematische Daten ausspuckt, so wie neulich, als ein Chatbot eine Person als Mörder diffamiert hat. Das wäre wahrscheinlich machbar, wenn auch mit hohen Hürden. Aber wir haben mit KI zum ersten Mal eine Situation, in der Realität wird, wovor uns der Datenschutz ursprünglich schützen sollte.

    Das musst du erklären. Inwiefern?

    Die Grundprinzipien der DSGVO stammen aus den 70er- und 80er-Jahren. Damals gab es die Sorge, dass es irgendwann ein technisches System geben könnte, das viele Daten aufsaugt, darauf basierend Entscheidungen über uns trifft und niemand kann nachvollziehen, warum. Genau das macht KI. Um uns vor so etwas zu schützen, wurden damals Datenschutzrechte wie die Zweckbindung, Transparenz, Datenrichtigkeit oder Datenminimierung etabliert.

    Daten, die man zu einem Zweck hergegeben hat, sollen nicht einfach für etwas anderes verwendet werden. Wenn am Ende etwas Falsches rauskommt, hat man ein Recht auf Berichtigung. Und man hat ein Auskunftsrecht, um herauszufinden, welche Daten eingeflossen sind. All diese Rechte ergeben bei KI-Systemen jetzt das erste Mal so richtig Sinn. Und genau jetzt sollen sie abgeräumt werden, weil sie KI im Weg stehen?! Das ist so, als hätten wir Geschwindigkeitsbegrenzungen festgelegt, als wir noch Pferdekutschen hatten, und jetzt, wo der Porsche da ist, schaffen wir sie einfach ab – weil sie der „Innovation“ im Weg stehen.

    „Wir haben nahezu einen Totalausfall der Datenschutzbehörden“

    Du sieht auch bei Rechtsdurchsetzung des Datenschutzes Reformbedarf. Wo liegt hier das Problem?

    Eines der Probleme ist der nahezu Totalausfall der Datenschutzbehörden. Es gibt natürlich Ausnahmen, aber den meisten fehlt der politische Wille, es fehlen die budgetären Mittel oder das kompetente Personal. Die Leitungsposten der Behörden werden immer öfter nicht unabhängig, sondern politisch besetzt. Eine zweite Amtszeit gibt es nur bei einem wirtschaftsfreundlichen Kurs. Das führt dazu, dass es in Europa nicht mal bei 1,3 Prozent der DSGVO-Beschwerden überhaupt zu einem Bußgeld kommt. Inzwischen herrscht eine Logik des Rechtsbruches vor. In der juristischen Bubble interessiert die DSGVO keine Sau mehr, weil der Anwalt, der dich berät, mehr kostet als die potenzielle Strafe.

    Die Gerichte sind auch ein Problem. Viele Richter bekommen erst mal Panik, wenn sie von Computern und DSGVO hören, denn das hatten sie nie an der Uni. Dann lesen sie die Zeitung und haben alle das Gefühl, dass die böse DSGVO viel zu hart für Unternehmen ist. Das führt dazu, dass man viele DSGVO-Verfahren verliert, nicht aus rechtlichen, sondern aus emotionalen Gründen. Immer wieder streichen Gerichte auch die Entscheidungen der Behörden und deren Bußgelder zusammen.

    Den Unternehmen kommt zugute, dass Gerichtsverfahren in den meisten EU-Ländern teuer sind. Wenn die Aufsicht wegen einer Entscheidung vor Gericht gezerrt wird, dann fast ausschließlich von Unternehmen und fast nie von Betroffenen. Das hat einen Chilling-Effekt auf die Aufsichtsbehörden: Vor Bürgern brauchen sie sich nicht fürchten, vor Unternehmen schon. Ergo: Lieber mal nichts tun.

    Hast du zum Schluss noch einen Lichtblick, was dir im Datenschutz gerade Hoffnung macht?

    Erstens die Grundrechtecharta. Datenschutz ist in der EU ein Grundrecht und der Kernbereich kann nicht abgeschafft werden, sofern nicht plötzlich alle EU-Mitgliedstaaten einstimmig die Charta ändern.

    Zweitens die Möglichkeit eines zivilrechtlichen Vorgehens bei Datenschutzverstößen und die neuen EU-Sammelklagen. Wir sind damit irgendwann nicht mehr auf die Datenschutzbehörden angewiesen. Ich finde das politisch nicht schön, hier auch mit Sammelklagen anzufangen. Lieber wäre mir, wenn alles von vorneherein rechtskonform ist und die Aufsichtsbehörden das auch sicherstellen, statt dass man im Nachhinein bei Problemen auf Schadenersatz klagt. Aber das ist leider eine Sprache, die auch die großen US-Konzerne verstehen. Selbst bei kleinen Schadensersatzsummen von wenigen hundert Euro kommt man bei Millionen Betroffenen schnell auf interessante Summen.

    Wir haben das mit noyb in Österreich auch schon mal getestet, da haben uns viele gesagt: Ich will das Geld gar nicht, ich will nur, dass man mal was gegen die Konzerne macht. Das war also ein sehr anderes Bild als das der geldgierigen Kläger, das manche zeichnen. Das hat mich sehr ermutigt.

    Vielen Dank für deine Arbeit und das Gespräch.

    Ingo Dachwitz ist Journalist und Kommunikationswissenschaftler. Seit 2016 ist er Redakteur bei netzpolitik.org und u.a. Ko-Host des Podcasts Off/On. Er schreibt häufig über Datenmissbrauch und Datenschutz, Big Tech, Plattformregulierung, Transparenz, Lobbyismus, Online-Werbung, Wahlkämpfe und die Polizei. 2024 wurde er mit dem Alternativen Medienpreis und dem Grimme-Online-Award ausgezeichnet. Ingo ist Mitglied des Vereins Digitale Gesellschaft sowie der Evangelischen Kirche. Seit 02/2025 ist sein Buch erhältlich: “Digitaler Kolonialismus: Wie Tech-Konzerne und Großmächte die Welt unter sich aufteilen”. Kontakt: E-Mail (OpenPGP), Mastodon, Bluesky, FragDenStaat. Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.

  32. Morgen will die #EU-Kommission ihren #DigitalOmnibus vorstellen, eine umfassende Überarbeitung der europäischen Digitalgesetze. Was das für den #Datenschutz und die #DSGVO bedeutet, habe ich im #EAID-Blog bewertet

    eaid-berlin.de/digitaler-omnib

  33. Größter Rückschritt

    Digitaler Omnibus: „Größter Rückschritt für digitale Grundrechte in der Geschichte der EU“

    Die Europäische Kommission arbeitet an Plänen für einen Kahlschlag bei ihren Regeln für die digitale Welt. Das belegen unter anderem Dokumente, die wir veröffentlicht haben. Im Europäischen Parlament und in der Zivilgesellschaft formiert sich dagegen massiver Widerstand.

    Das erklärte Ziel von Ursula von der Leyen ist es, die Europäische Union in ihrer zweiten Amtszeit als Präsidentin der EU-Kommission wirtschaftlich und geopolitisch zu stärken. Erreichen will sie das offenbar auch durch einen weitgehenden Rückbau des Regelwerkes für die digitale Welt, welches die EU in den vergangenen zehn Jahren gestrickt hat. Davon zeugen Entwürfe für ein geplantes Gesetzespaket, die wir am vergangenen Freitag veröffentlicht haben.

    Vier Regulierungsbereiche stehen im Fokus des sogenannten „digitalen Omnibus“: der Datenschutz, Regeln für die Datennutzung, Cyber-Sicherheit und die KI-Verordnung. Der Begriff Omnibus („für alle“) wird in der Gesetzgebung verwendet, wenn mehrere Rechtsakte zeitgeich geändert werden. Offizielles Ziel des umfangreichen Reformvorhabens ist die Vereinfachung und Vereinheitlichung unterschiedlicher Digitalgesetze.

    Diese stehen derzeit nicht nur durch Tech-Konzerne und die US-Regierung unter Druck. Auch europäische Unternehmen und mächtige Politiker:innen wie der deutsche Bundeskanzler Friedrich Merz fordern lauthals den Abbau vermeintlich überbordender Bürokratie.

    Am 19. November sollen die Pläne für den digitalen Omnibus offiziell vorgestellt werden. Nun wenden sich zahlreiche zivilgesellschaftliche Organisationen gegen die geleakten Pläne und auch mehrere Fraktionen im EU-Parlament kündigen Widerstand an.

    Zivilgesellschaft warnt vor historischem Rückschritt

    „Das wäre der größte Rückschritt für digitale Grundrechte in der Geschichte der EU“, heißt es in einem heute veröffentlichten Brief von mehr als 120 zivilgesellschaftlichen Organisationen. Was als „technische Straffung“ der EU-Digitalgesetze präsentiert werde, sei „in Wirklichkeit ein Versuch, heimlich Europas stärkste Schutzmaßnahmen gegen digitale Bedrohungen abzubauen“.

    Zu den Unterzeichner:innen gehören Organisationen der digitalen Zivilgesellschaft, Gewerkschaften und Verbraucherschutzorganisationen aus ganz Europa, darunter European Digital Rights (EDRi), Amnesty International und Access Now. Aus Deutschland haben unter anderem der Chaos Computer Club, AlgorithmWatch, die Digitale Gesellschaft, D64, HateAid, das Zentrum für Digitalrechte und Demokratie, der Berufsverband der Datenschutzbeauftragten, die Deutsche Vereinigung für Datenschutz und Wikimedia Deutschland mitgezeichnet.

    Konkret kritisieren sie unter anderem, dass die Kommission die gerade erst verabschiedeten Regeln für Künstliche Intelligenz in der EU aufweichen will. Eine Registrierungspflicht für hochriskante KI-Systeme müsse ebenso beibehalten werden wie Strafen für ihren unautorisierten Vertrieb. Die EU müsse zudem sicherstellen, dass KI sicher und diskriminierungsfrei entwickelt und demokratisch kontrolliert werde.

    Ferner kritisieren die NGOs auch die Pläne zum Rückbau der Datenschutzgrundverordnung (DSGVO). Sie sei nicht nur eine der stolzesten Errungenschaften der EU, sondern auch eines der wenigen Gesetze, das allen Menschen die Kontrolle über ihre sensiblen Daten gebe – seien es Arbeiter:innen, Kinder oder Personen ohne gültige Papiere. Der Brief verweist in diesem Zusammenhang auch auf die Databroker Files, in denen netzpolitik.org zusammen mit internationalen Partnern gerade erst aufgedeckt hatte, wie leicht sich mit kommerziell gehandelten Daten auch Spitzenpersonal der EU ausspionieren lässt.

    „Überstürzt und undurchsichtig“

    Zwar gebe es dringenden Nachholbedarf bei der Durchsetzung der DSGVO, doch die Digitalgesetze der EU seien „die beste Verteidigung, die wir gegen digitale Ausbeutung und Überwachung durch in- und ausländische Akteure haben“. Wenn die Kommission der Wirtschaft das Leben leichter machen wolle, solle sie diese lieber durch konkrete Leitlinien und Werkzeuge bei der Umsetzung der Regeln unterstützen, statt diese über Bord zu werfen.

    Das zivilgesellschaftliche Bündnis kritisiert dabei auch das „überstürzte und undurchsichtige Verfahren“, das demokratische Kontrolle umgehen solle. Getarnt als „Vereinfachung“ mit angeblich nur minimalen Änderungen würde nicht nur der digitale Omnibus soziale Rechte und den Umweltschutz abbauen. Ein anderes Vereinfachungspaket droht gerade parallel die neue EU-Lieferkettenrichtlinie auszuhöhlen, welche Konzerne für Menschenrechtsverletzungen im Ausland zur Verantwortung ziehen sollte.

    Bereits Anfang der Woche hatte der österreichische Datenschutzaktivist Max Schrems vor einem Kahlschlag für die Grundrechte in Europa gewarnt und das Vorgehen der EU-Kommission mit „Trumpschen Gesetzgebungspraktiken“ verglichen. In einem ersten Brief hatten die von ihm gegründete Organisation noyb, der Irish Council for Civil Liberties und EDRi schon am Montag nicht mit Kritik gespart.

    Sozialdemokrat:innen kündigen Widerstand an

    Auch im demokratischen und pro-europäischen Lager des EU-Parlaments formiert sich parteiübergreifender Widerstand gegen die Pläne der Kommission. In offenen Briefe lehnen die Fraktionen von Sozialdemokraten, Liberalen und Grünen die Kommissionspläne sehr weitgehend ab.

    Am Dienstag wandten sich führende sozialdemokratische Abgeordnete im Namen der Fraktion der Socialists & Democrats (S&D) gegen die Pläne der Kommission. In einem Schreiben an die zuständige Vizepräsidentin Henna Virkkunen heißt es: „Die S&D-Fraktion wird sich entschieden gegen jeden Versuch stellen, das Schutzniveau für unsere Bürger:innen zu senken.“

    Auf vier Seiten zerpflücken die sozialdemokratischen Abgeordneten die einzelnen Vorschläge der Kommission, Schwerpunkte bilden auch hier Datenschutz- und KI-Regulierung. „Wir sind zutiefst besorgt über die vorgeschlagene Aushöhlung der Kernprinzipien der DSGVO, insbesondere über die Verwässerung der Definition von personenbezogenen Daten“, so die Parlamentarier:innen. Sie kritisieren zudem den angedachten Rückbau von Betroffenenrechten, einen geschwächten Schutz vor Werbe-Tracking und von sensiblen Daten.

    „Zutiefst beunruhigt“ sind die Sozialdemokrat:innen auch über den Plan, die erst kürzlich verabschiedete KI-Verordnung zu schwächen, bevor diese überhaupt Wirkung entfalten könne. „Anstatt das Gesetz wieder zu öffnen, muss die Priorität auf der raschen Fertigstellung harmonisierter Standards und Leitlinien durch das KI-Büro liegen, um die Wechselwirkungen mit anderen Rechtsvorschriften zu klären.“

    Die Abgeordneten stellen ihre Kritik zudem in einen geopolitischen Kontext: „Die globale Führungsrolle der EU im Bereich Regulierung“ werde momentan durch große Tech-Konzerne offen herausgefordert. Mit ihren Vorschlägen setze die EU-Kommission die Vorbildfunktion Europas aufs Spiel. Jetzt nachzugeben und auf Deregulierung zu setzen, schwäche die Position der EU. Der digitale Omnibus müsse „die Integrität der digitalen Rechtsordnung stärken und nicht schwächen“.

    Liberale: Vereinfachung ja, aber nicht so

    Auch die liberale Fraktion Renew Europe äußert sich kritisch zu den geleakten Reformplänen der Kommission. Man unterstütze das Anliegen, die europäische Wettbewerbsfähigkeit durch bessere Regulierung zu erhöhen, heißt es am Mittwochabend in einem Schreiben an Kommissionspräsidentin von der Leyen. „Wir werden uns jedoch entschieden gegen Maßnahmen wehren, die vorgeben, die Rechtslage zu vereinfachen, aber unsere Datenschutzstandards untergraben und den Schutz der Grundrechte schwächen würden.“

    Konkret wenden sich die Liberalen gegen einige Maßnahmen, die die Datenschutzgrundverordnung und die KI-Verordnung aushöhlen würden. So etwa den abgeschwächten Schutz für sensible Daten und die Neudefinition personenbezogener Daten, die auf einer falschen Auslegung der Rechtsprechung des Europäischen Gerichtshofes basiere.

    „Wir fordern die Kommission auf, dafür zu sorgen, dass wesentliche Änderungen am digitalen Regelwerk der EU evidenzbasiert und auf Basis angemessener Konsultation und Folgenabschätzung beruhen, insbesondere wenn es um Grundrechte geht“, so der Brief weiter. Die Kommission müsse ihren Vorschlag ändern, bevor sie ihn der Öffentlichkeit präsentiere. Europa müsse beides gemeinsam erreichen: eine wirtschaftliche Führungsrolle und die als Vorreiter für Grundrechte.

    Grüne sehen Rückschritt für digitale Souveränität

    Mit „großer Sorge“ habe man den kürzlich durchgesickerten Ansatz zum Digital Omnibus wahrgenommen, schreibt am Mittwochabend auch die Fraktion der Grünen im EU-Parlament an Vizepräsidentin Virkkunen. Er zeige, dass die Kommission „weit über technische Klarstellungen hinausgehen und stattdessen Gesetze aufweichen will, die den Grundstein der digitalpolitischen Errungenschaften der EU bilden“.

    Neben konkreten Forderungen zum Erhalt von KI-Verordnung, DSGVO und weiteren Gesetzen betonen die Grünen, dass die Reformpläne Europas Streben nach digitaler Souveränität konterkarierten. „Durch die Priorisierung von Deregulierung und Wettbewerbsfähigkeit gegenüber strategischer Autonomie birgt der Omnibus die Gefahr, genau die Schutzmaßnahmen zu schwächen, die die EU zu einem globalen Vorreiter in der Digitalpolitik gemacht haben.“ Unter dem Druck von Big Tech und Lobbyismus der USA sowie einiger Mitgliedstaaten drohe die EU, sich in weitere Abhängigkeit zu deregulieren.

    Digitale Gesellschaft kritisiert Bundesregierung

    Der Verein Digitale Gesellschaft hebt in einer heute veröffentlichten Pressemitteilung auch die negative Rolle hervor, die die deutsche Regierung in der Sache spielt. Sie hatte dem Vernehmen nach mit einem Positionspapier erheblichen Einfluss auf den Anti-Regulierungskurs der EU. „Statt die Probleme der Digitalisierung in Deutschland endlich effektiv anzugehen, wird mal wieder alle Schuld auf den Datenschutz geschoben“, kritisiert Geschäftsführer Tom Jennissen.

    Er erinnert daran, dass die Bundesregierung demnächst einen „europäischen Gipfel zur digitalen Souveränität“ veranstalte. „Doch statt sich endlich aus der Abhängigkeit von Big Tech zu lösen, schleift sie hinter den Kulissen den Rechtsrahmen, der genau diese Tech-Unternehmen unter Kontrolle halten soll.“

    Ingo Dachwitz ist Journalist und Kommunikationswissenschaftler. Seit 2016 ist er Redakteur bei netzpolitik.org und u.a. Ko-Host des Podcasts Off/On. Er schreibt häufig über Datenmissbrauch und Datenschutz, Big Tech, Plattformregulierung, Transparenz, Lobbyismus, Online-Werbung, Wahlkämpfe und die Polizei. 2024 wurde er mit dem Alternativen Medienpreis und dem Grimme-Online-Award ausgezeichnet. Ingo ist Mitglied des Vereins Digitale Gesellschaft sowie der Evangelischen Kirche. Seit 02/2025 ist sein Buch erhältlich: “Digitaler Kolonialismus: Wie Tech-Konzerne und Großmächte die Welt unter sich aufteilen”. Kontakt: E-Mail (OpenPGP), Mastodon, Bluesky, FragDenStaat. Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.

    Über Ingo Dachwitz - netzpolitik:

    Unter der Kennung "Gastautor:innen" fassen wir die unterschiedlichsten Beiträge externer Quellen zusammen, die wir dankbar im Beueler-Extradienst (wieder-)veröffentlichen dürfen. Die Autor*innen, Quellen und ggf. Lizenzen sind, soweit bekannt, jeweils im Beitrag vermerkt und/oder verlinkt.