Schlagwort-Archive: Schrems II

Land unter in Bayern – Tätigkeitsbericht 2019 des bayerischen Diözesandatenschutzbeauftragten

Bayern tickt anders, auch beim Datenschutz – das zeigt der heute erschienene Bericht des bayerischen Diözesandatenschutzbeauftragten, der bisher kompakteste: Mit zehn Seiten kommt Jupp Joachimski aus. Diese zehn Seiten haben es aber in sich. Die Neuerungen beim KDG sind schon aus meinen Interviews mit Joachimski (hier und auf katholisch.de) bekannt.

Die Situation der Datenschutzaufsicht in Bayern ist im Bericht erstmals in aller Deutlichkeit beschrieben: Der Diöezsandatenschutzbeauftragte in Teilzeit, ohne Vertreter*in und immer im Dienst (»Einen förmlichen Vertreter habe ich seit Juli 2018 nicht mehr. Dies hatte zur Folge, dass ich während sämtlicher Urlaubsabwesenheiten meine Dienstgeschäfte weiterführen musste.«), nur ein Mitarbeiter (zum Vergleich: das NRW-Datenschutzzentrum hat elf Planstellen), die Errichtung des 2018 beschlossenen Datenschutzzentrums kommt nicht von der Stelle.

Weiterlesen

Jubiläum im Amtsblatt, Beichte in der App – Wochenrückblick KW 40

Personalia und Jubiläen in kirchlichen Amtsblättern und Gemeindebriefen – das ist ein datenschutzrechtlicher Dauerbrenner, erst recht, wenn die Publikationen auch ins Netz sollen. (Denn das Medienprivileg steht dafür ziemlich sicher nicht zur Verfügung.) Die sauberste Lösung ist ein Gesetz, hatte der Nordwest-Diözesandatenschutzbeauftragte in seinem Tätigkeitsbericht für 2019 angemahnt. Seit Mai 2019 gibt es das schon im Erzbistum Hamburg (»Ausführungsdekret zur Veröffentlichung von Sakramentsspendungen sowie Geburtstags-, Ehe-, Weihe-, Ordens- und Dienstjubiläen im Erzbistum Hamburg«) für fast alle Publikationen, nun hat Essen im aktuellen Amtsblatt (Nr. 81, S. 108) nachgezogen mit einer deutlich engeren Regelung nur fürs Amtsblatt (»Verordnung betreffend die Veröffentlichung personenbezogener Daten kirchlicher Amtsträger«).

Noch so ein Dauerbrenner: Die Beichte digitalisieren. Bei katholisch.de wird über die neue Schweizer App »Confessora« berichtet, und keine zwei Tweets später wird die Frage nach der datenschutzrechtlichen Zulässigkeit gestellt. Nun ist diese App aus der Schweiz und nicht von einer kirchlichen Stelle – kirchliches Datenschutzrecht also nicht einschlägig. Bevor jedoch jemand auf falsche Gedanken kommt – die rechtliche Lage nach kirchlichem Datenschutzrecht wäre so: Katholischerseits kümmert sich die KDG-Durchführungsverordnung darum. Personenbezogene Daten, die dem Beichtgeheimnis unterliegen, dürfen nicht verarbeitet werden. Im Fall der App dürften die Daten aber nicht dem Beicht-, sondern dem Seelsorgegeheimnis unterliegen (da es sich von vornherein nicht um eine sakramentale Beichte handelt). Damit sind besondere Schutzvorkehrungen bei der Verarbeitung zu treffen (§ 14 Abs. 3–5 KDG-DVO). Evangelischerseits regelt § 3 DSG-EKD das Seelsorgegeheimnis, das auf ein eigenes Seelsorgegeheimnisgesetz verweist. Hier ist § 11 einschlägig: »Soweit Seelsorge mit technischen Kommunikationsmitteln ausgeübt wird, haben die jeweilige kirchliche Dienststelle oder Einrichtung und die in der Seelsorge tätige Person dafür Sorge zu tragen, dass die Vertraulichkeit in höchstmöglichem Maß gewahrt bleibt.« Hohe Hürden für den (ohnehin nicht wahrscheinlichen) Einsatz der App in kirchlicher Verantwortung.

Weiterlesen

Was tun ohne Tätigkeitsbericht? – Wochenrückblick KW 39

Es ist Herbst. Hat sich überhaupt etwas getan, wenn kein Tätigkeitsbericht kommt? Immer noch stehen die Berichte für 2019 für die katholischen Datenschutzaufsichten Südwest, NRW und Bayern aus – und nur Bayern hat über die Seuche hinaus einen guten Grund. Doch auch da wird die Zeit knapp: Am 30. 9. endet (wie hier schon öfter berichtet) die Amtszeit des Diözesandatenschutzbeauftragten, und weder ein*e Nachfolger*in noch das schon 2018 beschlossene kirchliche Datenschutzzentrum in Nürnberg sind in Sicht. Immerhin: Nach meinen Informationen erscheint der Tätigkeitsbericht am 5. Oktober. Wir warten weiter.

Mehrere Landeskirchen haben eine Studie zum Digitalen Kirchgang durchgeführt – auch in Zukunft wird der Online-Gottesdienst wohl nicht mehr wegzudenken sein. Schade für dieses Blog, aber wohl gut, um keine schlafenden Aufsichten zu wecken: Nicht abgefragt wurde, welche Dienste dafür genutzt wurden und wie verbreitet selbst- oder zumindest im Einzugsbereich der DSGVO gehostete Lösungen für Online-Gottesdienste sind.

Weiterlesen

So datensparsam kann Rückverfolgbarkeit sein – Wochenrückblick KW 37

Datensparsam und hilfreich gegen Schlangestehen vor dem Gottesdienst: Das Rückverfolgbarkeitsformular, das seit 1. September in St. Petrus Bonn im Einsatz ist.

Man freut sich doch gelegentlich auch über die kleinen Dinge: Unsinnige Rechtsgrundlagen und zweifelhafte, weil allzu öffentliche Listen-Lösungen bei der Rückverfolgbarkeit von Veranstaltungen und Restaurantbesuchen gibt es immer noch viel zu viele. Umso schöner, wenn eine Pfarrei wie St. Petrus in Bonn nach Wochen, in denen beim Anstehen einsehbare Listen durch Freiwillige geführt wurden, jetzt auf eine einfache, clevere datensparsame und schlangenvermeidende Lösung umgestellt wurde: Formulare, die schon zu Hause ausgefüllt werden können und in eine verschlossene Box geworfen werden. Noch eine schöne Lowtech-Variante hat Winfrid Veil gesehen. (Wie’s auch mit den korrekten Informationen geht, stand hier schon im Blog.)

Aus Bayern gibt es Neues – und zwar nichts Neues: Mittlerweile verdichten sich die Zeichen, dass der Diözesandatenschutzbeauftragte auch nach seinem offiziellen Dienstende in Verlängerung geht, bis ein Nachfolger gefunden ist. Man erzählt sich, dass es daran liegen könnte, dass man wieder keinen Kirchen-Insider berufen soll, was in Bayern Tradition hat – vor Jupp Joachimski waren bereits ein ehemaliger Polizeipräsident und ein anderer ehemaliger Richter in vergleichbaren Positionen in Bayern tätig.

Weiterlesen

Wo ist eigentlich das Nürnberger Datenschutzzentrum? – Wochenrückblick KW 36

Nach dem kurzen Aufflackern von Aktivismus um Schrems II herum ist es ziemlich still geworden von offizieller Seite – seit Wochen keine öffentliche Äußerung der kirchlichen Datenschutzaufsichten mehr. Grund genug, um einer weiteren Stille nachzuspüren: In der vergangenen Woche ging es schon mal um den bayerischen Diözesandatenschutzbeauftragten, dessen reguläres Ende der Dienstzeit – 30. September – immer näher rückt.

Immer noch gibt es weder eine Ausschreibung noch eine Nachricht – und war da nicht noch etwas? Richtig: 2018 hatte die Freisinger Bischofskonferenz auf ihrer Frühjahrsvollversammlung folgendes beschlossen:

Die Freisinger Bischofskonferenz errichtet in Nürnberg ein kirchliches Datenschutzzentrum, das als unabhängige kirchliche Behörde die Aufgaben der Datenschutzaufsicht wahrnehmen wird.

Erklärung der Freisinger Bischofskonferenz: Frühjahrsvollversammlung der bayerischen Bischöfe in Augsburg vom 14. bis 15. März 2018

Bisher ist noch nichts darüber bekannt, wann es so weit sein wird – Anfragen laufen.

Weiterlesen

Epochenwechsel in Bayern – Wochenrückblick KW 35

Seit dieser Woche sind alle veröffentlichten Tätigkeitsberichte der kirchlichen Datenschutzaufsichten für 2019 hier im Blog besprochen: die Orden, der Nordwesten und der Osten. Es fehlen Bayern, Südwest und NRW. (Der EKD-Bericht erschien bisher im zweijährigen Turnus, den § 41 DSG-EKD mindestens vorschreibt. Der nächste turnusgemäße wäre dann für 2021 für 19/20 zu erwarten.) Bei meinen Recherchen wurde für das ungewöhnlich späte Erscheinen in der Regel die Corona-Krise angeführt: Wenn sonst im Büro geschrieben wird, war dieses Jahr (hoffentlich rechtskonformes) Homeoffice zu organisieren.

NRW und Südwest haben mir jeweils »nach der Sommerpause« und »im Herbst« fürs Erscheinen angekündigt. In Bayern gibt es noch einen besonderen Grund für die Verspätung: Zum 30. September endet das Mandat des Diözesandatenschutzbeauftragten Jupp Joachimski, zu diesem Datum will er auch seinen Bericht für 2019 und die ersten drei Quartale von 2020 vorlegen. Ein Nachfolger steht noch nicht fest – jedenfalls ist keiner bekannt. Mit Joachimski verlässt der einzige unter den fünf Diözesandatenschutzbeauftragten das Amt, der nicht aus dem Bereich Verwaltung und Compliance kommt, sondern früher Richter war. Seine Äußerungen – etwa zur Anwendbarkeit der Kriterien des Kunsturhebergesetzes, um Fotoveröffentlichungen ohne Rechtsgrundlage Einwilligung zu ermöglichen – zeugten von einer Sensibilität für die Abwägung von Grundrechten, die nicht alle seine Kolleg*innen an den Tag legen.

Weiterlesen

Adressen für die Caritas – Wochenrückblick KW 34

Das Interdiözesane Datenschutzgericht (IDSG) hat einen neuen Beschluss veröffentlicht – mitten aus dem Pfarreileben: Zweimal im Jahr kommt der Spendenbrief für die Caritas-Sammlung, und ein Gemeindemitglied setzt alle Hebel in Bewegung, um von dem Spendenbrief verschont zu werden. Im Ergebnis kein Erfolg für den Antragsteller: Daten zur Caritas sind nicht geflossen, die Pfarrei hat die Briefe selbst adressiert, für Werbesperrvermerke sind weltliche Gerichte zuständig, und die Adressierung ist zulässig.

Interessant sind mehrere Punkte: Allgemein zeigt sich wieder, dass – trotz der Ablehnung – die kirchlichen Gerichte sehr benutzer*innenfreundlich sind: Mit viel Wohlwollen wurde aus einer umgangssprachlich formulierte Beschwerde das rechtlich Relevante herausdestilliert und trotz der Ablehnung auf ganzer Linie sorgfältig und ausführlich argumentiert. Über die Sache hinaus ist die Frage der Rechtsgrundlage der Verarbeitung lesenswert: Die Pfarreien werden über eine Aufforderung im Amtsblatt zur Durchführung der Caritas-Sammlung aufgefordert. Das Gericht sieht dadurch – ohne ein formales Gesetz – die Verarbeitung als Erfüllung einer rechtlichen Verpflichtung (§ 6 Abs. 1 lit. d) KDG) als rechtmäßig an, in Frage komme außerdem die Wahrnehmung einer Aufgabe im kirchlichen Interesse (§ 6 Abs. 1 lit. f) KDG) in Frage.

Weiterlesen

Die Woche im kirchlichen Datenschutz – KW33

Schrems II und das Aus für Privacy Shield beherrscht die Diskussion, langsam trudeln immer mehr Stellungnahmen, Einschätzungen und Strategien ein, fast alle großen kirchlichen Aufsichtsbehörden haben sich schon geäußert – hier im Blog wurden sie schon erwähnt.

Ein Aspekt wurde bisher nicht beleuchtet: Das katholische Gesetz über den kirchlichen Datenschutz ist in einem Punkt deutlich laxer formuliert als seine Pendants. In § 40 Abs. 2 lit. b KDG wird geregelt, dass Datenübertragungen in eine Drittland auch dann zulässig sind, wenn »der Verantwortliche oder der Auftragsverarbeiter nach Beurteilung aller Umstände, die bei der Übermittlung eine Rolle spielen, davon ausgehen kann, dass geeignete Garantien zum Schutz personenbezogener Daten bestehen.«

2018 kommentierte Alexander Golland das so (RDV 1/2018, S. 11): »Die Vorschrift unterläuft damit die Bewertungskompetenz, die der Europäischen Kommission bei Angemessenheitsentscheidungen sowie Standarddatenschutzklauseln und den Datenschutzaufsichtsbehörden hinsichtlich der genehmigungspflichtigen Garantien zusteht. Im Gegenzug erhält der Verantwortliche einen Beurteilungsspielraum, mit der Folge, dass er im Ergebnis selbst Angemessenheitsentscheidungen treffen kann.« Golland kommt zum Schluss, dass diese Regelung nicht mit der DSGVO in Einklang steht und damit unanwendbar ist – vielleicht taucht deshalb diese Norm bisher nicht explizit in den Stellungnahmen der katholischen Datenschutzaufsichten auf.

Aus der Rubrik dumm gelaufen: Ausgerechnet eine Online-Datenschutzschulung wird vom Kirchlichen Arbeitsgerichtshof als »technisches Überwachungssystem« bewertet. Im Urteil vom 25. Mai 2020 (KAGH M 20/19) geht es darum, ob die Schulung als Überwachungssystem eingestuft wird, obwohl nicht das Bistum bzw. die Pfarrei die erhobenen personenbezogenen Daten erhält, sondern nur die Betreiberfirma. Aus den Leitsätzen: es komme nicht darauf an, »ob der Dienstgeber selbst Zugriff auf die
erfassten Daten nehmen kann. Für das Eingreifen der Mitbestimmung reicht es
aus, dass der Dienstgeber die Entscheidung trifft, Informationen über das
Verhalten der Mitarbeiter durch eine zur Überwachung bestimmte technische
Einrichtung erfassen zu lassen«. Daher ist bei der Einführung dieser Online-Schulung die Mitarbeitervertretung zu beteiligen; die Maßnahme ist zustimmungspflichtig. (Beisitzerin auf der Dienstgeberseite war Ursula Becker-Rathmair, die Frankfurter Diözesandatenschutzbeauftragte.)

Weiterlesen

Es bleibt schwierig mit den USA: Weitere kirchliche Aufsichten zu Schrems II

Zwei weitere kirchliche Aufsichtsbehörden haben sich zum Aus für das Privacy Shield geäußert: Der Beauftragte für den Datenschutz der EKD hat eine FAQ veröffentlicht, die Diözesandatenschutzbeauftragte für die Südwest-Bistümer eine Orientierungshilfe.

Logo des Privacy Shield Frameworks

Im Ergebnis kommen die beiden Aufsichtsbehörden nicht zu anderen Ergebnissen als bereits direkt nach dem Urteil die Diözesandatenschutzbeauftragten von NRW und der Nordwest-Bistümer: Es gibt keine Übergangszeit, Standardvertragsklausen sind aufgrund der Überwachungsgesetze in den USA schwierig. Im Detail gibt es aber jeweils interessante Informationen – die evangelische FAQ ist auch praxisnäher anwendbar als das von NRW und Nordwest vorgestellte Prüfschema. Wie die »Ausnahmen für bestimmte Fälle« in der Praxis angewandt werden können, wird im kirchlichen Bereich aber bisher nicht geklärt.

Weiterlesen

Die Woche im kirchlichen Datenschutz – KW32

Die Rückverfolgbarkeit von Gastronomie-Gästen prägte diese Woche die Diskussion. Die Debatte konzentriert sich auf das Gastgewerbe; Rückverfolgbarkeit ist aber auch bei Gottesdiensten sicherzustellen – ein Aspekt, der bisher nicht vorkommt. Dabei geht es dort sogar um besondere Kategorien personenbezogener Daten: die Tatsache eines Gottesdienstbesuchs gehört auch nach kirchlichem Datenschutzrecht dazu. (Anders als im weltlichen wird zwar die bloße Information über die Zugehörigkeit zu einer Religionsgemeinschaft aus den besonderen Kategorien herausgenommen – Informationen über Gottesdienstbesuche gehen über die bloße Mitgliedschaft hinaus.)

Bei den Datenschutz-Notizen gibt es einen kurzen Überblick über erste kirchliche Reaktionen auf das Schrems-II-Urteil des EuGH. (Das von der Datenschutz-Nord-Gruppe betriebene Blog ist eines der wenigen, die regelmäßig auch den kirchlichen Datenschutz im Blick haben – ein Blick in den aktuellen Tätigkeitsbericht des Nordwest-Diözesandatenschutzbeauftragten verrät warum: Mehrere Bistümer haben einen betrieblichen Datenschutzbeauftragten des Unternehmens beauftragt.)

Weiterlesen