Wer ist zu benachrichtigen, wenn unberechtigterweise auf personenbezogene Daten zugegriffen wird? Wann sind nicht nur die jeweils zuständige Datenschutzbehörde, sondern auch die Betroffenen selbst zu informieren?
Die Art. 29 Datenschutzgruppe (der Zusammenschluss der europäischen Datenschutzbehörden) hat sich in ihrer neuesten Stellungnahme (WP 213, PDF) einer Erläuterung der Pflichten von datenverarbeitenden Stellen angenommen, die jeweiligen Datenschutzbehörden und eventuell auch die Betroffenen zu informieren, wenn der Schutz personenbezogener Daten verletzt wird („data breach notification“).
Europarechtliche Grundlage der Benachrichtigungspflicht ist Art. 4 Abs. 3 (RL 2002/58/EG, in ihrer Fassung durch RL 2009/136/EG, Datenschutzrichtlinie für die elektronische Kommunikation). Danach hat der Betreiber von öffentlich zugänglichen elektronischen Kommunikationsdiensten, im Fall einer Verletzung des Schutzes personenbezogener Daten, die zuständige nationale Behörde von der Verletzung unverzüglich zu benachrichtigen. Art. 2 lit. i) RL 2002/58/EG definiert die Verletzung des Schutzes personenbezogener Daten als
eine Verletzung der Sicherheit, die auf unbeabsichtigte oder unrechtmäßige Weise zur
Vernichtung, zum Verlust, zur Veränderung und zur unbefugten Weitergabe von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt, die übertragen, gespeichert oder auf andere Weise im Zusammenhang mit der Bereitstellung öffentlich zugänglicher elektronischer Kommunikationsdienste in der Gemeinschaft verarbeitet werden.
Für Unternehmen von besonderer Bedeutung ist zudem, welche Informationen der Behörde mitgeteilt werden müssen. Die Anforderungen hieran finden sich in der Verordnung 2013/611/EG (PDF).
Die Art. 29 Datenschutzgruppe geht in ihrer Stellungnahme auf die verschiedenen Problembereiche rund um eine Benachrichtigungspflicht ein.
Für Betreiber öffentlich zugänglicher elektronischer Kommunikationsdienste besteht bei einer Verletzung des Schutzes personenbezogener Daten eine Mitteilungspflicht an die Datenschutzbehörde. Eine Ausnahme ist nicht vorgesehen. Sie hat grundsätzlich innerhalb von 24 Stunden zu erfolgen, Art. 2 Abs. 2 Verordnung 2013/611/EG. Diese 24 Stunden Frist verlängert sich auf eine 72 Stunden Frist, wenn der Betreiber innerhalb der 24 Stunden nicht alle für die Meldung erforderlichen Informationen bereitstellen kann. Dann ist innerhalb der ersten 24 Stunden eine „Erstbenachrichtigung“ an die Behörde ausreichend, Art. 2 Abs. 3 Verordnung 611/2013/EG. Nach dieser Erstbenachrichtigung beginnen die weiteren 72 Stunden, in denen der Betreiber die restlichen Informationen sammeln kann.
Etwas anders stellt sich die Situation in Bezug auf die Benachrichtigung der Betroffenen dar. Diese ist nach Art. 4 Abs. 1 RL 2002/58/EG nur vorzunehmen, wenn „durch die Verletzung personenbezogener Daten die personenbezogenen Daten, oder Teilnehmer oder Personen in ihrer Privatsphäre, beeinträchtigt werden“. Die Art. 29 Datenschutzgruppe geht in ihrer Stellungnahme auf einige Beispiele ein, wann der Fall einer solchen „Beeinträchtigung“ vorliegt.
Von dieser Benachrichtigungspflicht der Betroffenen besteht jedoch erneut eine Rückausnahme für die Betreiber, wenn er nämlich nach Art. 4 Abs. 3 RL 2002/58/EG
zur Zufriedenheit der zuständigen Behörde nachgewiesen hat, dass er geeignete technische Schutzmaßnahmen getroffen hat und dass diese Maßnahmen auf die von der Sicherheitsverletzung betroffenen Daten angewendet wurden.
Insbesondere erwähnt die Richtlinie eine Verschlüsselung der Daten. Die Art. 29 Datenschutzgruppe weist darauf hin, dass freilich auch bei einer ausreichenden Verschlüsselung der Daten die Behörde zu benachrichtigen ist. Wenn jedoch die Vertraulichkeit des Schlüssels gewährleistet ist, dann gehen die Datenschützer davon aus, dass eine „Beeinträchtigung“ der Betroffenen nicht vorliegt und diese daher nicht benachrichtigt werden müssen. Selbst jedoch bei tauglicher Verschlüsselung kann eine Benachrichtigungspflicht an die Betroffenen entstehen. Dann nämlich, wenn etwa ein Verlust von Daten negative Auswirkungen haben kann (z. B. wenn der Betreiber keine Sicherheitskopien bereithält).
Die Art. 29 Datenschutzgruppe ist daher der Auffassung, dass es für die Verantwortlichen von entscheidender Bedeutung ist, vorausschauend zu planen und zu handeln. Sie weist zudem auf die Pflicht für Betreiber zur Ergreifung geeigneter technischer und organisatorischer Maßnahmen hin, Art. 4 Abs. 1 RL 2002/58/EG (siehe auch Art. 17 der RL 95/46/EG, PDF). Eine Erfüllung dieser Sicherheitspflichten wird auch dazu führen, dass die Gefahr der Verletzung des Schutzes personenbezogener Daten verringert wird, wie auch eine mögliche negative Folge für die Betroffenen, sollte dieser Fall dennoch eintreten.
Insgesamt dürfte die neue Stellungnahme der europäischen Datenschützer eine willkommene Handreichung für Datenschutzpraktiker darstellen, da sie sowohl abstrakt als auch konkret einzelne (evtl. unklare) Problembereiche in Bezug auf die Benachrichtigungspflichten anspricht und die Sichtweise der Behörden erläutert.