Zusammenfassung
Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.
Die Datenschutzreform der Europäischen Union wurde mit zwei am 27. April 2016 verabschiedeten Rechtsakten verwirklicht. Der erste dieser Rechtsakte hat weltweit große Wirkung entfaltet, war Gegenstand zahlreicher Arbeiten, Verfahren, Stellungnahmen und Entscheidungen und ist auf großes Interesse gestoßen. Der zweite Rechtsakt fand dagegen kaum Raum für Diskussion und wissenschaftliche Bearbeitung, verlor die Aufmerksamkeit an seinen „Altersgenossen“ und blieb im Schatten des ersten.
Der erste dieser Rechtsakte kommt einem sofort in den Sinn, noch bevor sein Name fällt: die Datenschutz-Grundverordnung der Europäischen Union. Der zweite Rechtsakt ist dagegen gewissermaßen vergessen worden: die Richtlinie (EU) 2016/680. Diese „vergessene“ Regelung, die im Mittelpunkt unseres Aufsatzes steht, regelt den Schutz personenbezogener Daten im Bereich der Polizei und der Strafjustiz. Ziel der Arbeit ist es, dem Leser eine umfassende und vergleichende Analyse der Richtlinie vorzulegen und die wichtigen Fragen zu klären, die sie regelt.
Volltext
Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).
Begutachteter Aufsatz CHD - April 2020 - Jg.: 15 - H.: 42 - S.: 85-149
DER SCHUTZ PERSONENBEZOGENER DATEN BEI POLIZEI UND STRAFJUSTIZ: EINE UMFASSENDE UND VERGLEICHENDE ANALYSE DER „VERGESSENEN“ RICHTLINIE*
Doz. Dr. Murat Volkan DÜLGER** Rechtsanwaltsanwärter Onur ÖZKAN***
Zusammenfassung: Die Datenschutzreform der Europäischen Union wurde mit zwei am 27. April 2016 verabschiedeten Rechtsakten verwirklicht. Der erste dieser Rechtsakte hat weltweit große Wirkung entfaltet; er war Gegenstand zahlreicher Arbeiten, Verfahren, Stellungnahmen und Entscheidungen und ist auf großes Interesse gestoßen. Der zweite Rechtsakt fand dagegen kaum Raum für Diskussion und wissenschaftliche Bearbeitung, verlor die Aufmerksamkeit an seinen „Altersgenossen“ und blieb im Schatten des ersten Rechtsakts. Der erste dieser Rechtsakte kommt einem sofort in den Sinn, noch bevor sein Name fällt: die Datenschutz-Grundverordnung der Europäischen Union. Der zweite Rechtsakt ist dagegen gewissermaßen vergessen worden: die Richtlinie (EU) 2016/680. Diese „vergessene“ Regelung, die im Mittelpunkt unseres Aufsatzes steht, regelt den Schutz personenbezogener Daten im Bereich der Polizei und der Strafjustiz. Ziel dieser Arbeit ist es, dem Leser eine umfassende und vergleichende Analyse der Richtlinie vorzulegen und die wichtigen Fragen zu klären, die sie regelt.
Schlüsselwörter: Datenschutzrecht, Polizei und Strafjustiz, Informationsaustausch, Strafrecht der Europäischen Union, Polizei-Richtlinie.
DATENSCHUTZ IM BEREICH DER POLIZEI UND DER STRAFJUSTIZ: UMFASSENDE UND VERGLEICHENDE ANALYSE DER „VERGESSENEN“ RICHTLINIE
Abstract: Die Datenschutzreform der Europäischen Union erfolgte am 27. April 2016 mit zwei Rechtsakten. Der erste dieser Rechtsakte hat weltweit enorme Wirkung entfaltet. Er war Gegenstand zahlreicher Studien, Verfahren, Stellungnahmen und Entscheidungen und ist auf großes Interesse gestoßen. Der zweite Rechtsakt hat kaum Raum für Diskussion und Forschung gefunden und das gesamte ihm entgegengebrachte Interesse an seinen „Altersgenossen“ verloren. In diesem Sinne lässt sich sagen, dass er vom ersten Rechtsakt in den Schatten gestellt wird. Der erste dieser Rechtsakte kommt einem sofort in den Sinn, ohne dass sein Name genannt werden müsste: die Datenschutz-Grundverordnung der Europäischen Union. Der zweite Rechtsakt hingegen ist „vergessen“: die Richtlinie (EU) 2016/680. Diese „vergessene“ Richtlinie, die im Mittelpunkt unseres Aufsatzes steht, regelt den Schutz personenbezogener Daten im Bereich der Polizei und der Strafjustiz. Ziel dieser Studie ist es, dem Leser eine umfassende und vergleichende Analyse vorzulegen und die wichtigen Fragen zu klären, die in der Richtlinie geregelt sind.
Schlüsselwörter: Datenschutzrecht, Polizei und Strafjustiz, Informationsaustausch, Strafrecht der Europäischen Union, Polizei-Richtlinie.
Einleitung
Wenn heute von Technologie die Rede ist, gehören die „Menschenrechte“ zu den ersten Begriffen, die uns in den Sinn kommen. In den ersten Phasen ihrer Entwicklung schritt die Technologie jedoch fernab von menschenrechtlichen oder ethischen Diskussionen und nicht mit Zukunftssorgen voran, sondern im Gegenteil mit großen Hoffnungen auf eine glänzende Zukunft. Der Punkt, den wir heute als Informationszeitalter (Information Age) bezeichnen, hat zwar einerseits zahlreiche unterschiedliche Formen der Produktion und des Ausdrucks sowie Möglichkeiten des Teilens mit sich gebracht, andererseits aber dazu geführt, dass eine Vielzahl von Daten, die uns selbst beschreiben oder mit uns in Zusammenhang stehen, offen verstreut wurde, und hat insoweit die Entstehung eines neuen Feldes der Kontrolle und Überwachung zur Folge gehabt.
Die Achse des Wissens, mit der Foucault den Prozess der Subjektivierung beginnen lässt, besteht heute nicht mehr nur aus Untersuchungsweisen, die sich den Status einer Wissenschaft zu geben suchen.1 Diese Informationswelle, die uns ringsum umgibt, vollzieht ihre „Teilungspraktiken“2 mit dem Werturteil zahlreicher Personen, die wir kennen oder nicht kennen, und steht genau im Zentrum des Prozesses, der uns als Subjekt konstituiert. In diesem verwickelten Verhältnis von Wissen und Subjekt und damit auch der Macht vollzieht sich die Kontrolle über das Wissen und die Mittel des Wissens; die Macht dringt in die Praktiken des Alltagslebens ein und setzt zu diesem Zweck ihre Überwachungstätigkeiten fort.3 In der heutigen Zeit, in der die Informationsmittel in sehr großem Umfang digitalisiert sind, vertiefen diese neuen Mittel unsere Sorgen um unsere Privatsphäre, indem sie Reichweite, Macht und Kapazität der großen Überwachung steigern.4
Die Daten im Strafverfahren und bei der Polizei, die im Kern unseres Untersuchungsgegenstands stehen, sind personenbezogene Daten, die in höchstem Maße die Gefahr einer Verletzung der Grundrechte und Grundfreiheiten der Personen in sich tragen und deshalb schutzbedürftig sind. Insbesondere das Ziel staatlicher Einrichtungen, die Begehung von Straftaten zu verhüten und begangene Straftaten aufzudecken, kann in einer Gesellschaft, in der Sicherheitsbedenken in den Vordergrund treten, dazu führen, dass jeder zu einem Objekt der Kontrolle gemacht wird. In einem solchen Fall bleibt heute kein Ort mehr, an dem man sich verbergen könnte.5
Dieser gesamte Prozess hat das Recht auf Schutz personenbezogener Daten als grundlegendes und eigenständiges Menschenrecht hervorgebracht.
Das Datenschutzrecht kann seit dem Aufkommen der ersten einschlägigen Regelungstexte zu den wenigen und verhältnismäßig neuen Rechtsgebieten gezählt werden, die durch die Wechselwirkung zwischen zahlreichen Ländern entwickelt worden sind. Seit dem Ende der 1960er Jahre sind in verschiedenen Ländern der Welt Datenschutzgesetze entstanden, die ähnliche Ansätze verfolgen. Auf diese informelle grenzüberschreitende Entwicklung folgten rasch förmliche internationale Instrumente.6 Kontinentaleuropa ist mit Institutionen wie der Europäischen Union, dem Europarat und der Europäischen Kommission, die es beherbergt, der Schöpfer zahlreicher Rechtstexte auf diesem Gebiet und bestimmt die Entwicklung des Rechts und die Richtung, in die es sich bewegen wird. Obwohl bis heute zahlreiche Regelungen über die Verarbeitung personenbezogener Daten sowohl durch den öffentlichen als auch durch den privaten Sektor ergangen sind, gab es bis zur Verabschiedung der Richtlinie keine umfassende Regelung für die im Strafverfahren und im Bereich der Polizei verarbeiteten Daten, die den Personen hinreichende Garantien hätte bieten können. Dies hing in hohem Maße mit der insbesondere nach dem 11. September entstandenen politisch-juristischen Atmosphäre und mit jener Phase zusammen, in der die Nationen gegen die globale terroristische Bedrohung vorgingen und die verdeckte Ermittlungen und schwere Sanktionen umfasste. Heute haben sich die Umstände jedoch geändert; infolge der häufigen und schweren Eingriffe, denen die Menschen in ihrem privaten Bereich und in ihrer Privatsphäre ausgesetzt waren, haben sie sich der Gewährleistung ihrer Rechte auf Privatsphäre zugewandt. Im Grunde haben diese Entwicklungen das Bedürfnis nach einer neuen Datenschutzreform im Rahmen der Europäischen Union und im Besonderen nach einer Regelung hervorgerufen, die die im Bereich der Polizei und des Strafverfahrens verarbeiteten Daten stärker zu schützen vermag.
Für das Bedürfnis nach der Richtlinie spielen drei Hauptfaktoren eine Rolle.7 Der erste ist der starke Anstieg der über das Internet oder mittels des Internets begangenen Straftaten.8
Zugleich haben auch die Ermittlungsbehörden, insbesondere um die von Straftätern hinterlassenen digitalen Spuren verfolgen zu können, zahlreiche technologische und neue Ermittlungstechniken übernommen, allen voran Big-Data-Analysen. Der zweite Faktor ist daher die intensive Nutzung digitaler Ermittlungssysteme im Bereich der Polizei und der Strafjustiz.9 Schließlich hat der Umstand, dass die alten Regelungen im Hinblick auf Harmonisierung und Durchsetzbarkeit nicht die erwartete Wirkung erzielen konnten, das Bedürfnis nach einem neuen Rechtstext auf diesem Gebiet hervorgerufen.
§ I. Die den Schutz von Daten im Strafverfahren und bei der Polizei betreffende
Richtlinie (EU) 2016/680
A. Allgemeines
Im Recht der Europäischen Union (EU) ist der heute maßgebliche primäre Rechtstext, der die Verarbeitung personenbezogener Daten im Bereich der Polizei und der Strafjustiz regelt, die Richtlinie (EU) 2016/680 (im Folgenden nur „Richtlinie“ genannt).10 Die Richtlinie wurde am 27. April 2016 zusammen mit der Datenschutz-Grundverordnung (DSGVO) als Teil des Datenschutz-Reformpakets verabschiedet. Während die DSGVO, die im Mittelpunkt des Interesses an der Reformbewegung stand, mit ihrer globalen Wirkung öffentliche Einrichtungen und den privaten Sektor überaus beschäftigt und zahlreiche Diskussionen sowie viele Arbeiten im Schrifttum nach sich gezogen hat, kann von der Richtlinie Vergleichbares nicht
gesagt werden. Obwohl dieses Reformpaket, das den wichtigsten Tagesordnungspunkt des EU-Gesetzgebungsjahres 2015 bildete, zwei Rechtsakte umfasst, lässt sich ohne Weiteres sagen, dass die Richtlinie (EU) 2016/680 im Schatten der DSGVO geblieben und sogar „vergessen“11 worden ist.12 Die DSGVO tritt an die Stelle der Richtlinie 95/46/EG „zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr“. Die Richtlinie (EU) 2016/680, die Gegenstand unseres Aufsatzes ist, tritt dagegen an die Stelle des Rahmenbeschlusses des Rates aus dem Jahr 2008 (2008/977/JI). Die Regelung, die Gegenstand unserer Arbeit ist, hat daher anders als die alte Regelung nicht die Rechtsnatur eines Rahmenbeschlusses, sondern die einer Richtlinie. Dadurch können die Einzelnen, wenn die wesentlichen Punkte der Regelung nicht in das nationale Recht der Mitgliedstaaten umgesetzt werden, ihre diesbezüglichen Beschwerden vor ihren nationalen Gerichten geltend machen. Insoweit ist die Richtlinie für die Herstellung einer EU-weiten normativen Harmonisierung von Bedeutung.13 Es ist darauf hinzuweisen, dass auch die DSGVO in unseren Bewertungen eine große Rolle spielen wird, weil sie unmittelbar anwendbar und verbindlich ist und die grundlegenden Kriterien und Grundsätze für das Recht auf Schutz personenbezogener Daten festlegt.
Gegenstand der Richtlinie ist die Verarbeitung personenbezogener Daten durch die Behörden im Bereich der Polizei und des Strafverfahrens zum Zwecke der Verhütung, Aufdeckung, Ermittlung oder Verfolgung von Straftaten oder der Vollstreckung strafrechtlicher Verurteilungen sowie der Tätigkeiten zum Schutz der öffentlichen Sicherheit und der Abwehr von Gefahren für die öffentliche Sicherheit (Art. 1 der Richtlinie). Darüber hinaus findet die Richtlinie auch Anwendung, wenn die Polizei im Rahmen ihrer eigenen Tätigkeit Daten verarbeitet, ohne zu wissen, ob der Vorgang strafrechtlich eine „Tat“ darstellt, und ebenso, wenn sie bei Demonstrationen, großen Sportveranstaltungen und Ausschreitungen zur Ergreifung von Zwangsmaßnahmen oder zum Schutz der öffentlichen Sicherheit Daten verarbeitet.14 Wie im Schrifttum erwartet,15 zeigt sich, dass die Regelung nicht auf Daten anwendbar ist, die zur Gewährleistung der nationalen Sicherheit verarbeitet werden, dass insoweit die Tätigkeiten der Nachrichtendienste vom Anwendungsbereich ausgenommen sind und dass diese Frage dem Ermessensspielraum der Mitgliedstaaten überlassen ist.16 Auch in Erwägungsgrund 14 (Recital) der Richtlinie wird dies hervorgehoben.17
Als Daten, auf die die Richtlinie Anwendung findet, sind die von den zuständigen Behörden ganz oder teilweise automatisiert verarbeiteten Daten bestimmt worden. Automatisiert verarbeitete Daten sind im EU-Recht im Grunde seit Langem ein Thema. Der erste und bis heute einzige multilateral verbindliche Rechtstext über personenbezogene Daten18 ist das vom Europarat am 28. Januar 1981 in Straßburg zur Unterzeichnung aufgelegte „Übereinkommen zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten“.19 Das Übereinkommen Nr. 108 zielt in seinen Grundzügen darauf ab, die Datenschutzrechte der natürlichen Personen in den Mitgliedstaaten angesichts der automatischen Verarbeitung ihrer personenbezogenen Daten im öffentlichen und im privaten Sektor zu gewährleisten.20
Daneben fallen auch nicht automatisiert, also manuell verarbeitete Daten in den Anwendungsbereich der Richtlinie, sofern sie ein Dateisystem bilden.
Ziel der Regelung ist es, personenbezogene Daten bei der Tätigkeit der öffentlichen Stellen zu schützen sowie die Übermittlung personenbezogener Daten zwischen den zuständigen Behörden der Mitgliedstaaten und insoweit, wie schon im aufgehobenen Rahmenbeschluss 2008/977/JI, die Zusammenarbeit im Bereich der Polizei und des Strafverfahrens zu gewährleisten (Art. 1 Abs. 2 der Richtlinie). Was die Zusammenarbeit angeht, will der EU-Gesetzgeber diese Kommunikation nicht aus Sorge um das Recht auf Schutz personenbezogener Daten unterbrechen, sondern im Gegenteil einen allgemeinen Rahmen für den Datenfluss abstecken.21 Im Ergebnis ist die Richtlinie im Wesentlichen auf zwei Hauptziele hin angelegt: einen stärkeren Schutz des Rechts auf Schutz personenbezogener Daten im Bereich der Polizei und der Strafjustiz zu gewährleisten und den Datenfluss und die Kommunikation zwischen den Mitgliedstaaten zu verbessern.22
B. Die Richtlinie in vergleichender Betrachtung: Altes Regime, Neuerungen und DSGVO
Das Recht auf Achtung des Privatlebens und das Recht auf Schutz personenbezogener Daten sind eng miteinander verbunden, bilden aber wegen ihrer Unterschiede zwei voneinander getrennte Grundrechte und Rechtsgebiete. Das Recht auf Privatsphäre oder, in der im EU-Recht bevorzugten Formulierung, das Recht auf Achtung des Privatlebens bildet einen der Bausteine des internationalen Menschenrechtsschutzes, der mit der Allgemeinen Erklärung der Menschenrechte vom 10. Dezember 1948 (Erklärung) und der Europäischen Menschenrechtskonvention vom 4. November 1950 (EMRK) entstanden ist. Der Umstand, dass sowohl die Erklärung als auch die EMRK lange vor den modernen Informationstechnologien und der Informationsgesellschaft verfasst worden sind, hat jedoch das Bedürfnis nach besonderen und andersartigen Rechtsdokumenten hervorgerufen, die die Menschen auch gegenüber der Verarbeitung ihrer Daten schützen.23 Der Europarat und die EU sind die Organisationen, die bei der Grundlegung dieses Rechts und der Absteckung seines Rahmens vorangegangen sind.24 Neben dem oben genannten, vom Europarat ausgearbeiteten Übereinkommen Nr. 108 von 1981 und der am 13. Dezember 1995 in Kraft getretenen EU-Datenschutzrichtlinie 95/46/EG sind die Anerkennung des Rechts auf Schutz personenbezogener Daten als eigenständiges Grundrecht in Art. 8 der Charta der Grundrechte der EU aus dem Jahr 2000 und die Aufnahme dieses Rechts in den Vertrag über die Arbeitsweise der Europäischen Union (AEUV) durch den Vertrag von Lissabon im Jahr 2009 Entwicklungen mit dem Charakter von Meilensteinen, die dieses Thema heute „sichtbar“ machen und uns die Diskussion darüber ermöglichen.25
Mit der Entwicklung des Rechts auf Schutz personenbezogener Daten sind auch die Datenverarbeitungstätigkeiten im polizeilichen und strafrechtlichen Bereich, in dem dieses Recht vielleicht den schwersten und intensivsten Eingriffen ausgesetzt ist, zu verschiedenen Zeiten Gegenstand der Gesetzgebungsagenda der EU gewesen. Für unser Thema sind die das Übereinkommen Nr. 108 ergänzende Empfehlung Nr. R (87) 15 vom 17. September 198726 und der in der Zeit der Richtlinie 95/46/EG erlassene Rahmenbeschluss 2008/977/JI vom 27. November 200827 von Bedeutung.
1. Das vor der Richtlinie im EU-Recht geltende Regime
Zunächst heißt es in Art. 3 des Übereinkommens Nr. 108: „Die Vertragsparteien verpflichten sich, dieses Übereinkommen im öffentlichen und im privaten Sektor auf automatisierte Dateien mit personenbezogenen Daten und auf die automatische Verarbeitung personenbezogener Daten anzuwenden.“; auf den ersten Blick erscheint es damit im Bereich der Polizei und der Strafjustiz anwendbar und verbindlich.28 Dass jedoch Art. 9 des Übereinkommens mit der Überschrift „Ausnahmen und Einschränkungen“ vorsah, dass die Vertragsstaaten die Datenverarbeitung zum Schutz der Sicherheit des Staates, zur öffentlichen Sicherheit, zum Schutz der finanziellen Interessen des Staates und zur Verhütung von Straftaten ausnehmen können, warf Fragen hinsichtlich der Anwendbarkeit auf.29
Demgegenüber hat die oben genannte Empfehlung unmittelbar die personenbezogenen Daten bei den Polizeikräften zum Gegenstand. Die Empfehlung legt für Vorgänge wie die Erhebung und Verarbeitung von Daten durch die Polizei, die Weitergabe von Daten im Rahmen der Zusammenarbeit mit ausländischen Behörden und die Ermöglichung der Ausübung der Rechte der betroffenen
Person die wesentlichen Grundsätze fest und dient insbesondere mit dem Zweckbindungsgrundsatz selbst heute noch als Leitlinie für die einschlägigen EU-Regelungen.30 Die Empfehlung besteht aus acht Grundprinzipien.
In ihrem ersten Grundsatz empfiehlt die Empfehlung die Schaffung unabhängiger Kontroll- und Aufsichtsmechanismen, die außerhalb der Polizeikräfte einzurichten sind. Diese Stelle ist lediglich als beratende Stelle ausgestaltet. Auch wenn sie nur beratend tätig ist, war die Einrichtung einer solchen Stelle eine wichtige Entwicklung, weil sie die Polizeikräfte dazu anhielt, die erforderlichen Maßnahmen zu ergreifen, um die Einhaltung des „Geistes“ des Datenschutzrechts sicherzustellen, und weil sie die Möglichkeit eröffnete, die auf diesem Gebiet entstehenden neuen Technologien der öffentlichen Diskussion zugänglich zu machen.31 Mit ihrem zweiten Grundsatz beschränkt die Empfehlung die Verarbeitung von Daten auf Zwecke, die eine reale Gefahr oder die Begehung einer bestimmten Straftat betreffen.32 Personenbezogene Daten dürfen von den Polizeikräften nicht mit dem Gedanken „falls man sie eines Tages braucht“ verarbeitet werden, um über Personen „Dossiers anzulegen“. Unter den damaligen Bedingungen kann dieser Grundsatz im Hinblick auf grundlegende menschliche und rechtliche Werte als große Errungenschaft angesehen werden. Er dient dem Verständnis einer demokratischen Polizeiarbeit (democratic policing), dessen Verbreitung damals angestrebt wurde.33 Der dritte Grundsatz der Empfehlung regelt, dass Daten nur gespeichert werden dürfen, soweit sie erforderlich und richtig sind, der vierte Grundsatz die Zweckbindung, der fünfte Grundsatz die Grundlagen des Datenverkehrs, der sechste Grundsatz die Rechte der betroffenen Personen, der siebte Grundsatz die Speicherfristen und die Aktualisierung der Daten und der achte und letzte Grundsatz die Datensicherheit.34 Die Empfehlung, die erste rechtliche Regelung des EU-Rechts auf diesem Gebiet, stellt grundlegende, aber überaus wichtige Grundsätze für die Datenverarbeitung im polizeilichen Bereich auf. Auch heute wird im Wesentlichen diesen Grundsätzen gefolgt. Dass eine unabhängige Aufsichtsstelle vorgesehen ist, ist das wichtigste Mittel, um die Einhaltung dieser Grundsätze sicherzustellen.35 Daneben sind die strikte Beschränkung der Datenerhebung durch die Zweckbindung und die Übernahme dieses Grundsatzes auch für die Datenspeicherung überaus wichtige Errungenschaften.
Die zweite Generation des EU-Regimes vor der Richtlinie, die mit der Richtlinie aufgehoben wurde, ist der Rahmenbeschluss 2008/977/JI. Die Entwicklung insbesondere der Doktrin des „Globalen Kriegs gegen den Terror“ nach dem 11. September brachte im Zeichen der Sicherheitsbedenken jener Zeit einen intensiven Verkehr personenbezogener Daten sowohl von EU-Bürgern als auch von Drittstaatsangehörigen zwischen den Organen der EU und den Mitgliedstaaten mit sich.36 Aus ähnlichen Gründen wurden jedoch keine hinreichenden Garantien für die Rechte der Personen gewährleistet. So wurde der Rahmenbeschluss insbesondere deshalb, weil er einen begrenzten Anwendungsbereich hatte und lediglich Regelungen über den Datenverkehr enthielt, im Schrifttum und sogar von den Organen der EU kritisiert.37
Als der Entwurf des Rahmenbeschlusses im Jahr 2005 vorgelegt wurde, enthielt er hinsichtlich der Rechte der betroffenen Personen, der Aufsichtsbehörde sowie der Datenverarbeitung und des Datenverkehrs ähnliche Bestimmungen wie die Richtlinie 95/46/EG, die grundlegende Datenschutzregelung ihrer Zeit. Die später vorgenommenen Änderungen haben den Beschluss jedoch von Anfang bis Ende zu einem im negativen Sinne anderen Text gemacht.38
Der Beschluss enthält zwar Grundsätze wie Rechtmäßigkeit, Verhältnismäßigkeit und Zweckbindung bei der Datenverarbeitung und räumt den Personen unter bestimmten Voraussetzungen die Möglichkeit ein, Anträge auf Berichtigung, Löschung und Sperrung zu stellen; da jedoch nahezu jeder Grundsatz zugleich eine Ausnahme enthält, die der Polizei das Gegenteil erlaubt und die Einschränkung der Rechte der Personen betrifft, konnten auch diese Bestimmungen nicht angewandt werden.39
Als weiterer Kritikpunkt kam hinzu, dass der Beschluss nur auf den Datenverkehr zwischen den Mitgliedstaaten anwendbar war, während die Verarbeitung personenbezogener Daten auf innerstaatlicher Ebene im Strafverfahren und durch die Polizeibehörden außerhalb des Anwendungsbereichs blieb.40 Überdies war auch im geregelten Fall der grenzüberschreitenden Übermittlung das Schutzniveau für personenbezogene Daten höchst unzureichend und entbehrte der erforderlichen Garantien.41 All dies erschwerte die rechtliche Nachverfolgung des Netzes internationaler Datenübermittlungen im Rahmen des Beschlusses außerordentlich und ließ für dessen Kontrolle, verglichen mit der Nachverfolgung, nicht einmal eine Möglichkeit.42 Da der Rahmenbeschluss auf dem Grundsatz der Freiwilligkeit beruhte, hat er keine normative Harmonisierung herbeiführen können. Mehr noch: Da vorgesehen war, dass die zu treffenden Maßnahmen durch das innerstaatliche Recht der Mitgliedstaaten bestimmt werden, hat er zur Entstehung einer Vielzahl voneinander abweichender Praktiken geführt und deshalb die rechtliche Kontrolle erheblich erschwert.43 Dass der Anwendungsbereich nicht nur, wie oben ausgeführt, begrenzt war, sondern es ihm auch an jeglicher Klarheit fehlte, hat überdies dazu geführt, dass die Polizeikräfte nicht sicher sein konnten, wann ihre Datenverarbeitungstätigkeit lediglich Gegenstand einer innerstaatlichen Tätigkeit und wann sie Gegenstand eines grenzüberschreitenden Datenverkehrs ist, und hat deshalb Probleme der Anwendbarkeit verursacht.44 Ein weiterer Kritikpunkt ist, dass der Beschluss nicht einmal mit der Richtlinie 95/46/EG, auf der er sozusagen aufgebaut ist oder hätte aufgebaut werden müssen, in irgendeiner Weise im Einklang steht.45 Das letzte und vielleicht wichtigste Problem besteht schließlich darin, dass selbst von all diesen unzureichenden Grundsätzen des Beschlusses aus politischen Gründen abgewichen werden konnte.46 Die Richtlinie verspricht nun endlich, diese gesamte Lage zu ändern.47
2. Die mit der Richtlinie eingeführten Neuerungen
Die Richtlinie enthält Fortschritte bei den Rechten der betroffenen Personen48 und bietet den Rechtsinhabern einen zweidimensionalen Schutz.49 In der ersten Dimension des Schutzes wird den betroffenen Personen grundsätzlich die Möglichkeit eingeräumt, sich unmittelbar an die Verantwortlichen zu wenden und ihre Rechte auszuüben. In der zweiten Dimension des Schutzes stehen die Aufsichtsbehörden, die sowohl als Regulierungs- als auch als Rechtsprechungsinstanz ausgestaltet sind. Die Personen können ihre Beschwerden vor diesen Behörden vorbringen, ihre Rechte geltend machen und Schadensersatz verlangen. Anders als der Rahmenbeschluss versucht die Richtlinie daher, einen gerechten und angemessenen Ausgleich zwischen dem Recht auf Schutz personenbezogener Daten und dem Interesse an der öffentlichen Sicherheit herzustellen.50
Die Richtlinie enthält außerdem detailliertere Regelungen zu den Grundsätzen und lässt auch nicht zu, dass von diesen Grundsätzen abgewichen wird. Den Verantwortlichen ist eine umfassendere Verantwortungslast auferlegt worden, und die Richtlinie verlagert diese Last bis in die erste Phase der Datenverarbeitungstätigkeiten vor. Die als Verantwortliche handelnden Behörden müssen die Grundsätze des Datenschutzes durch datenschutzfreundliche Voreinstellungen (data protection by default) und des Datenschutzes durch Technikgestaltung (data protection by design) beachten und die Privatsphäre in den Vordergrund stellen.
Auch die Datenschutz-Folgenabschätzung (data protection impact assessment) gehört zu den mit der Richtlinie anerkannten Neuerungen. Damit wird bei Tätigkeiten, die ein hohes Risiko für die Grundrechte und Grundfreiheiten bergen, eine Vorabkontrolle sichergestellt. Indem ein Kontrollmechanismus sowohl durch den Verantwortlichen als auch durch die Aufsichtsbehörden vorgesehen wird, ist eine Regelung zugunsten der Rechte der Person getroffen worden. Zudem verpflichtet die Richtlinie die Mitgliedstaaten mit Art. 32, einen Datenschutzbeauftragten (data protection officer) zu benennen, und vollzieht damit einen weiteren wichtigen Schritt zur Verwirklichung des Rechts auf Schutz personenbezogener Daten im Bereich der Polizei und der Strafjustiz.
Zudem ist die Kategorisierung der betroffenen Personen als besondere Pflicht,51 die weder im Rahmenbeschluss von 2008 noch in der DSGVO enthalten ist, mit der Richtlinie erstmals anerkannt worden. Nach Art. 6 der Richtlinie haben die Mitgliedstaaten die von ihnen erhobenen personenbezogenen Daten anhand der Rollen zu kategorisieren, die Personen wie Beschuldigter, Angeklagter, Verurteilter, Opfer und Zeuge im Verfahren einnehmen. Mit dieser Bestimmung verlangt der EU-Gesetzgeber, dass die Daten je nach dem Bezug der betroffenen Person zur Straftat und dessen Grad kategorisiert werden.52 Diese Unterscheidung beruht auf dem Gedanken, dass insbesondere Personen, die in keiner Weise an einer Straftat beteiligt waren, von den schweren Maßnahmen und Beschränkungen,
die sich aus der Verarbeitung auch ihrer Daten in diesem Rahmen ergeben, weniger beeinträchtigt werden sollen.53 Eine solche Unterscheidung bringt zwar Vorteile für die Einordnung und Organisation der Daten mit sich; für die auf der „dunklen“ Seite der Kategorisierung stehenden, mit der Straftat in Verbindung stehenden Personen kann sie jedoch auch unter dem Gesichtspunkt kritisiert werden, dass sie zu Diskriminierung, zu Willkür bei den Eingriffen in das Recht auf Schutz personenbezogener Daten und zu einem Nachlassen des Bemühens um den Schutz dieses Rechts führen kann.54 Eine weitere Unterscheidung ist nach Art. 7 der Richtlinie zwischen auf Fakten beruhenden personenbezogenen Daten und auf Einschätzungen beruhenden personenbezogenen Daten zu treffen. Auch diese Einteilung kann als Ausprägung des Grundsatzes verstanden werden, der die Richtigkeit der Daten verlangt. Mit der Richtlinie ist auch der Anwendungsbereich erweitert worden. Anders als der Rahmenbeschluss findet die Richtlinie nicht nur auf den Datenverkehr zwischen den Mitgliedstaaten Anwendung, sondern auf sämtliche zu den vorgesehenen Zwecken vorgenommenen Datenverarbeitungstätigkeiten, seien sie innerstaatlich oder grenzüberschreitend.
Eine positive Entwicklung in anderer Hinsicht: Im Gegensatz zu dem, was wir am Beschluss kritisiert haben, ist es der Richtlinie mit ihren Regelungen gelungen, auch die erforderliche Einheitlichkeit mit der zentralen Datenschutzregelung herzustellen.55 Schließlich sind wir der Auffassung, dass die Richtlinie mit ihren umfassenden und zukunftsgerichteten Regeln und dem von ihr angestrebten hohen Datenschutzniveau geeignet ist, den durch das Informationszeitalter hervorgerufenen Bedürfnissen gerecht zu werden; in einigen Punkten weist sie jedoch auch Lücken auf. Bei unseren Bewertungen der Richtlinie werden wir sowohl auf die positiven als auch auf die negativen Seiten eingehen.
3. Die Dimension des rechtlichen Verhältnisses zwischen DSGVO und Richtlinie
Die Datenschutz-Grundverordnung (DSGVO), deren Anwendungsbereich überaus weit ist, stellt die allgemeinen Regeln für die Verarbeitung personenbezogener Daten auf. Sie ist deshalb für das EU-Datenschutzrecht eine allgemeine Regelung (lex generalis). Die Richtlinie hingegen berücksichtigt die besondere Struktur des Strafverfahrens und des polizeilichen Bereichs. Die Richtlinie wird daher als besondere Regelung (lex specialis) und als Ergänzung der DSGVO Anwendung finden.56
So wird dies auch in Erwägungsgrund 19 der DSGVO angesprochen, wo es heißt: „Die Verarbeitung der Daten natürlicher Personen durch die zuständigen Behörden zum Zwecke der Verhütung, Aufdeckung, Ermittlung oder Verfolgung von Straftaten oder der Vollstreckung des Urteils, der schützenden Tätigkeiten und der Abwehr von Gefahren für die öffentliche Sicherheit sowie der freie Verkehr derartiger Daten sind Gegenstand eines bestimmten, anderen Rechtsakts der EU (Anm. d. Verf.: Richtlinie (EU) 2016/680). Die DSGVO sollte daher auf Datenverarbeitungstätigkeiten, die zu den genannten Zwecken erfolgen, keine Anwendung finden.“57
Die Grenzziehung zwischen Richtlinie und DSGVO kann mitunter recht kompliziert sein. So findet etwa in Ländern, in denen irreguläre Grenzübertritte und Migrationsbewegungen als Straftat geregelt sind, die Richtlinie Anwendung, wenn die Polizei personenbezogene Daten verarbeitet, um diese Bewegungen aufzudecken und die Straftat zu verhüten. Hat der irreguläre Migrant dagegen einen Asylantrag gestellt, so findet auf die Bearbeitung seines Antrags und die in diesem Rahmen erfolgende Datenverarbeitung ungeachtet des eingeleiteten Strafverfahrens die DSGVO Anwendung.58
Dieses Beispiel zeigt freilich, wie kompliziert im konkreten Fall die Frage ist, ob die DSGVO oder die Richtlinie anzuwenden ist. Daneben führt es auch die Verwirrung vor Augen, die vor der Richtlinie dadurch entstanden war, dass die Mitgliedstaaten ihr eigenes Recht anwandten. Im Wesentlichen aus diesen Gründen ist man zu einer Regelung in der Form einer Richtlinie übergegangen. Unseres Erachtens wird die von uns behandelte Richtlinie künftig ebenso wie die DSGVO als Verordnung ausgestaltet und damit für das EU-Recht und die Mitgliedstaaten verbindlich und unmittelbar anwendbar gemacht werden.
Darüber hinaus führt uns der oben genannte Erwägungsgrund zu einem weiteren Ergebnis: Verarbeiten die nach der Richtlinie zuständigen Behörden personenbezogene Daten außerhalb der genannten Zwecke, so dürfen die Mitgliedstaaten nicht von dem flexiblen Schirm der Datenverarbeitung profitieren, den die Richtlinie bietet. Dieses Ergebnis, das sich im Grunde aus dem Umkehrschluss (argumentum a contrario) aus Art. 1 der Richtlinie und Erwägungsgrund 19 der DSGVO ergibt, findet sich auch in Art. 9 Abs. 2 der Richtlinie.
Danach findet, sofern das Recht der EU oder des Mitgliedstaats keine gesonderte Regelung enthält, die DSGVO auf diese Tätigkeit Anwendung, wenn die zuständigen Behörden personenbezogene Daten außerhalb der Zwecke der Richtlinie verarbeiten. Ebenso muss nach Abs. 2 des genannten Artikels nicht die Richtlinie, sondern die DSGVO Anwendung finden, wenn die zuständigen Behörden Daten im öffentlichen Interesse oder zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken archivieren. Während nämlich in Art. 5 der DSGVO bestimmt ist, dass die Archivierung personenbezogener Daten zu den genannten Zwecken mit den Zwecken der Datenverarbeitung vereinbar ist, zeigt sich, dass die Richtlinie keine entsprechende Regelung enthält.
Im Ergebnis beabsichtigt der EU-Gesetzgeber, den Anwendungsbereich der Richtlinie zu begrenzen. Nicht alle personenbezogenen Daten, die von Justiz- oder Polizeibehörden verarbeitet werden, sollen in den Anwendungsbereich der Richtlinie fallen. Der Gesetzgeber will erreichen, dass die DSGVO in größerem Umfang und allgemein angewandt wird. Denn die DSGVO gewährt den Personen in größerem Maße rechtlichen Schutz und nähert sich dem gerechten und angemessenen Ausgleich, der zwischen dem Schutz personenbezogener Daten und den anderen Grundrechten und Grundfreiheiten herzustellen ist, mit denen er in Widerspruch geraten kann, aus der Sicht des Rechts auf Schutz personenbezogener Daten.
§ II. Grundsätze für die Verarbeitung personenbezogener Daten
Die Richtlinie legt mit Art. 4 ff. unter der Überschrift „Grundsätze in Bezug auf die Verarbeitung personenbezogener Daten“ die wesentlichen Grundsätze der Datenverarbeitung fest.
Bevor wir auf die für die Datenverarbeitung maßgeblichen Grundsätze eingehen, werden wir die Begriffe der personenbezogenen Daten und der Verarbeitung dieser Daten erläutern, auf die diese Grundsätze Anwendung finden. Art. 3 der Richtlinie enthält die Begriffsbestimmungen. Nach diesem Artikel bezeichnet der Ausdruck personenbezogene Daten Informationen, die sich auf eine identifizierte und identifizierbare Person beziehen. Danach gelten als personenbezogene Daten Informationen, die eine Person erkennen lassen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einem Namen, einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu Faktoren, die für die physischen und physiologischen Merkmale und für die genetische, psychische, wirtschaftliche, kulturelle oder soziale Identität spezifisch sind, bestimmt und identifiziert werden kann.
Die Verarbeitung personenbezogener Daten bezeichnet dagegen jede mit personenbezogenen Daten vorgenommene Tätigkeit. Als Beispiele hierfür nennt die Richtlinie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung und das Auslesen der Daten; ihre Verwendung zu Abfragezwecken, ihre Offenlegung durch Übermittlung, ihre Verbreitung oder ihren auf andere Weise erfolgenden Abgleich oder ihre Aufbereitung für eine Verknüpfung sowie die Vornahme der Einschränkung, des Löschens oder der Vernichtung der Daten.
Diese Begriffsbestimmungen weisen gegenüber der DSGVO keinerlei Unterschied in Bedeutung und Wortlaut auf. Der EU-Gesetzgeber hat bei den Begriffsbestimmungen für Einheitlichkeit gesorgt. Dementsprechend zeigt sich, dass der Artikel über die Begriffsbestimmungen gegenüber dem Beschluss 2008/977/JI detailliertere Regelungen enthält, Kernbegriffe wie personenbezogene Daten und Datenverarbeitung aber wiederum in ähnlicher Weise regelt.
A. Die für die Datenverarbeitung maßgeblichen Grundsätze
Die in der Richtlinie vorgesehenen Grundsätze stimmen in vielen Punkten mit den Grundsätzen der DSGVO für die Datenverarbeitung überein. Da jedoch die besondere Stellung der Richtlinie und der Zweck ihres Erlasses berücksichtigt worden sind, weist sie auch gewisse Unterschiede auf. Für unser Thema werden wir unter dieser Überschrift versuchen, diese Grundsätze insbesondere anhand der Punkte zu behandeln, in denen sie von der DSGVO abweichen und insoweit Unterschiede aufweisen, und die „ratio legis“ der Richtlinie herauszuarbeiten.
- Personenbezogene Daten müssen rechtmäßig und fair verarbeitet werden.
Auch wenn personenbezogene Daten zu Zwecken der Gewährleistung der öffentlichen Sicherheit verarbeitet werden, darf nicht vergessen werden, dass sie Gegenstand eines eigenständigen und grundlegenden Menschenrechts sind.59 Der Grundsatz der Rechtmäßigkeit und der Fairness ist daher zu beachten. Der Grundsatz der Rechtmäßigkeit bedeutet speziell für die Richtlinie die Verarbeitung personenbezogener Daten zu den vorgesehenen Zwecken. Denn werden die Daten zu anderen Zwecken verarbeitet, so findet die DSGVO Anwendung, und nach den einschlägigen Bestimmungen der DSGVO müssen dann die Voraussetzungen der Datenverarbeitung erfüllt sein.
Untersucht man den betreffenden Artikel im Vergleich mit der DSGVO, so zeigt sich hier eine Änderung, die mit dem Zweck der Einführung der Richtlinie im Einklang steht. Während die DSGVO für die Datenverarbeitung neben den Grundsätzen der Rechtmäßigkeit und der Fairness zusätzlich auch den Grundsatz der „Transparenz“ (=transparency) anerkannt und ihm sogar große Bedeutung beigemessen hat,60 ist dieser Grundsatz in die Richtlinie nicht aufgenommen worden. Der Transparenzgrundsatz besagt in seinen Grundzügen, dass die Öffentlichkeit oder die betroffene Person über die Verarbeitung und deren Zwecke zu informieren ist und dass diese Information präzise, leicht zugänglich und verständlich sein und in einfacher Sprache abgefasst sein muss.61
Unseres Erachtens ist es sachgerecht, dass dieser Grundsatz nicht in die Richtlinie aufgenommen worden ist. Die Anwendung des Transparenzgrundsatzes kann in manchen Fällen mit dem Ziel der Gewährleistung der öffentlichen Sicherheit unvereinbar sein. Es liegt etwa auf der Hand, dass die Ergreifung und Aburteilung eines international gesuchten Straftäters unmöglich werden könnte, wenn er darüber informiert würde, dass seine personenbezogenen Daten von den Staatsanwaltschaften verschiedener Länder verarbeitet und zwischen diesen Stellen ausgetauscht werden, und wenn ihm Zugang zu diesen Daten gewährt würde, und dass die Transparenz dieses Verfahren beeinträchtigen könnte.
Als Folge dessen ist in Art. 13 Abs. 3 der Richtlinie für das Recht der betroffenen Personen auf Information und in Art. 15 für das Recht der betroffenen Personen auf Auskunft über die Daten bestimmt, dass diese Rechte ganz oder teilweise eingeschränkt werden können, soweit und solange dies den Erfordernissen einer demokratischen Gesellschaft entspricht.
- Personenbezogene Daten müssen für festgelegte, eindeutige und legitime Zwecke erhoben werden. Dieser Grundsatz bedeutet, dass die Ziele, die die zur Verarbeitung personenbezogener Daten befugten Behörden erreichen wollen, festgelegt und eindeutig sein müssen; Legitimität bedeutet eine gesetzliche Grundlage und die Vereinbarkeit mit dem Grundsatz von Treu und Glauben.62 Im Grunde ist dieser Grundsatz die Ausprägung des Grundsatzes der „rechtlichen Bestimmtheit“, eines der Grundprinzipien des Rechts, im Datenschutzrecht. Als mit Rechten und Pflichten ausgestattete Subjekte der Rechtsordnung müssen die Personen wissen, dass der Staat bei Tätigkeiten wie der Datenverarbeitung, die einen Eingriff in ihre Grundrechte und Grundfreiheiten darstellen, Rationalität, Beständigkeit und Konsistenz an den Tag legt. Nur so werden die Bestimmungen und Folgen der Rechtsnorm für die Mitglieder der Gesellschaft vorhersehbar, und nur so kann das Rechtsstaatsprinzip verwirklicht werden.
Dieser Grundsatz hat speziell für die Richtlinie eigenständige Bedeutung, weil er verlangt, dass eine derart bedeutsame, in den polizeilichen Bereich fallende und für die Sicherheit der Personen möglicherweise bedenkliche Datenverarbeitungstätigkeit nur dann stattfindet, wenn sie einen festgelegten und legitimen Zweck hat. Denn die fortwährende Verarbeitung der Daten von Personen zu vagen Zwecken, ohne dass sie auf festgelegte, konkrete und legitime Zwecke der gesellschaftlichen Sicherheit gerichtet wäre, bringt einen Polizeistaat hervor, in dem jedes Mitglied der Gesellschaft als potenzieller Straftäter angesehen und jeder zum Gegenstand der Kontrolle gemacht wird.63 So ist auch die Entscheidung des EGMR über die von der Menschenrechtsorganisation Liberty erhobene Beschwerde in diesem Sinne ergangen.64 Nach dem der Entscheidung zugrunde liegenden Sachverhalt hat das Verteidigungsministerium des Vereinigten Königreichs mit der Elektronischen Testanlage (Electronic Test Facility), die es zu Zwecken umfassender und geheimer Überwachung betrieb, die Telefongespräche sowie die Informationen aus der Fax- und E-Mail-Kommunikation abgefangen, die Menschenrechtsorganisationen zwischen 1990 und 1997 miteinander geführt hatten.65 Zur Verteidigung wurde vorgebracht, das Verteidigungsministerium habe diese Tätigkeit nach dem Gesetz über das Abfangen von Kommunikation von 1985 (Interception of Communications Act 1985) ausgeübt. Die Tätigkeit stützt sich auf Art. 3 Abs. 2 Buchst. b des Gesetzes, der dem Verteidigungsministerium die Möglichkeit einräumt, „zur Verhütung oder Aufdeckung schwerer Straftaten“ eine Anordnung zur Telekommunikationsüberwachung zu erlassen. Mit demselben Artikel ist dem Verteidigungsministerium auch die Möglichkeit eingeräumt worden, zur Wahrung des Interesses der nationalen Sicherheit oder zum Schutz des wirtschaftlichen Wohls des Vereinigten Königreichs eine Anordnung zur Telekommunikationsüberwachung zu erlassen.66
Im Jahr 1999 kam die Sache ans Licht, als eine Fernsehsendung über die Elektronische Testanlage in Capenhurst, Cheshire, berichtete, und die Menschenrechtsorganisationen leiteten rechtliche Schritte gegen diese Tätigkeit ein.67
Auf die Beschwerde hin hat der EGMR entschieden, dass die Rechtsvorschriften, die eine heimliche Überwachung der Kommunikation ermöglichen, für jedermann die Drohung einer Überwachung darstellen und die Privatsphäre der Einzelnen beseitigen.68 Nach Auffassung des EGMR ist das Gesetz nicht hinreichend bestimmt; es bietet keine ausreichenden Garantien für den Fall, dass diese den betreffenden Personen eingeräumte Befugnis missbraucht wird, und räumt den staatlichen Stellen bei der Überwachung und dem Abfangen der Kommunikation ein sehr weites Ermessen ein.69 Im Ergebnis hat der Gerichtshof entschieden, dass das Vereinigte Königreich Art. 8 EMRK verletzt hat.70 Schließlich enthält die Richtlinie anders als die DSGVO keine Regelung über die Archivierung von Daten. Wie oben ausgeführt, ist die Archivierung von Daten, die im Einklang mit den Zwecken der Richtlinie verarbeitet wurden, im öffentlichen Interesse oder zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken nicht in den Anwendungsbereich der Richtlinie einbezogen und nicht zu den Zwecken der Datenverarbeitung gezählt worden. In diesem Fall findet nicht die Richtlinie, sondern die DSGVO Anwendung.
- Personenbezogene Daten dürfen nicht über den Zweck hinausgehen, zu dem sie verarbeitet werden, und müssen mit dem Zweck in Zusammenhang stehen und verhältnismäßig sein.
Dieser Grundsatz wird auch als „Datenminimierung“ bezeichnet.71 Bei diesem Grundsatz besteht ein Unterschied gegenüber der DSGVO. Während die DSGVO den Grundsatz der Beschränkung auf den Zweck zugrunde legt, legt die Richtlinie den Grundsatz zugrunde, dass die Daten im Verhältnis zum Zweck nicht übermäßig sein dürfen. Während die DSGVO die Verarbeitung neuer, nachträglich anfallender Daten, die dem Zweck der Datenerhebung nicht entsprechen, begrenzt und für diese Daten verlangt, dass sämtliche Voraussetzungen erneut erfüllt werden,72 erkennt die Richtlinie insoweit mit dem Erfordernis, nicht übermäßig zu sein, ein weiter gefasstes Kriterium an.
Der Grund für diese Änderung liegt darin, dass es zur Gewährleistung der öffentlichen Sicherheit erforderlich werden kann, bestimmte neu anfallende Daten zu überwachen und zu verarbeiten. Diese Daten können die Grenzen des Zwecks, zu dem sie verarbeitet werden, überschreiten, dürfen aber im Verhältnis zum Zweck nicht übermäßig sein. Berücksichtigt man den Zweck der Einführung der Richtlinie, so ist es natürlich, dass andere Kriterien als in der DSGVO übernommen worden sind. Schließlich ist darauf hinzuweisen, dass diese Tätigkeit den Bestimmungen der DSGVO unterliegt, wenn personenbezogene Daten, die ursprünglich zu den Zwecken der Richtlinie erhoben wurden, später zu einem anderen Zweck verarbeitet werden.73
- Daten müssen sachlich richtig und erforderlichenfalls auf dem neuesten Stand sein.
Dieser Grundsatz bedeutet, dass die Daten in keiner Weise irreführende und falsche Informationen enthalten dürfen, dass die Daten zu aktualisieren sind, wenn sie ihre Aktualität verloren haben und die richtige und tatsächliche Lage nicht mehr wiedergeben, und dass die zuständigen Behörden, die die Unrichtigkeit der Daten bemerken, unverzüglich jeden erforderlichen Schritt zur Berichtigung oder Löschung der Daten unternehmen müssen.74 In diesem Rahmen müssen die zuständigen Behörden die Quellen bestimmen, aus denen sie die Daten erlangt haben, die Richtigkeit der Quellen überprüfen und angemessene Vorkehrungen und Vorbereitungen für die Beurteilung der im Zusammenhang mit diesem Grundsatz gestellten Anträge getroffen haben.75 Dieser Grundsatz findet sich sowohl in Art. 5 der DSGVO als auch in Art. 6 der aufgehobenen Richtlinie 95/46/EG und in Art. 4 des außer Kraft getretenen Rahmenbeschlusses von 2008.
- Daten dürfen nur so lange aufbewahrt werden, wie es für den Zweck erforderlich ist, zu dem sie verarbeitet werden.
Dieser Grundsatz bestimmt, dass die zuständigen Behörden personenbezogene Daten nicht länger aufbewahren dürfen, als es für die Zwecke erforderlich ist, für die sie erhoben und anschließend verarbeitet wurden. Die von der Richtlinie für die Datenverarbeitung vorgesehenen Zwecke betreffen die Strafjustiz und die Gewährleistung der öffentlichen Sicherheit. Dient die Aufbewahrung der Daten diesen Zwecken nicht mehr, so sind die Daten folglich zu löschen.
Als Ausfluss dieses Grundsatzes bestimmt Art. 5 der Richtlinie, dass die Mitgliedstaaten für die Löschung der nach der Richtlinie verarbeiteten Daten oder für deren regelmäßige Überprüfung eine angemessene Frist (time-limits for storage and review) festzulegen haben. Die Aufbewahrung personenbezogener Daten bringt auch zahlreiche Risiken von Datenschutzverletzungen mit sich und kann die Datensicherheit beeinträchtigen.76 Die Entwicklung von Konzepten zur Datensicherheit liegt im Ermessen der Mitgliedstaaten. Das Problem wird sich hier jedoch bei der Frage stellen, wie diese angemessene Frist für Daten zu bestimmen ist, die zum Zweck der „Verhütung von Straftaten“ gespeichert werden. Die Artikel-29-Datenschutzgruppe führt aus, dass Daten zu diesem Zweck nur gespeichert werden dürfen, wenn Risikobewertungsberichte zu einer bestimmten betroffenen Person vorliegen.77 Anders als bei Daten, die im Zuge von Strafverfahren verarbeitet werden, gibt es bei der Speicherung von Daten zu präventiven Zwecken keinen bestimmten Zeitpunkt, zu dem diese Tätigkeit zwingend enden muss. Der Grundsatz der Erforderlichkeit verlangt jedoch, dass die Behörden ihre bei der Verarbeitung der Daten getroffene erste Feststellung daraufhin überprüfen, ob die Verarbeitung der Daten diesem Zweck tatsächlich dient oder ob von der betroffenen Person eine Gefahr für die Allgemeinheit ausgeht. Denn Daten, die dem Zweck der Verhütung von Straftaten nicht mehr dienen und dem Grundsatz der Erforderlichkeit nicht genügen, sind unverzüglich zu löschen. Die Datenschutzgruppe empfiehlt außerdem, zwischen den Kategorien personenbezogener Daten zu unterscheiden und die Höchstspeicherfristen für jede einzelne Datenkategorie gesondert festzulegen.78
Dieser Grundsatz steht in engem Zusammenhang mit dem in Art. 8 EMRK geregelten „Recht auf Achtung des Privatlebens“. Unter dieser Zwischenüberschrift behandeln wir die Entscheidungen des EGMR, in denen wegen Missachtung des Grundsatzes der Erforderlichkeit eine Verletzung des Rechts auf Achtung des Privatlebens festgestellt wurde.
In einem beim EGMR anhängig gemachten Beschwerdeverfahren waren die biometrischen Daten der Beschwerdeführer (Fingerabdrücke, Zellproben und DNA-Profil) von den Polizeikräften gespeichert worden, weil gegen sie strafrechtliche Ermittlungen geführt wurden. Das Verfahren gegen einen der Beschwerdeführer wurde eingestellt, nachdem der Anzeigeerstatter seinen Strafantrag infolge einer Einigung zurückgenommen hatte. Den anderen Beschwerdeführer sprach das Gericht frei.
Nach Section 82 des zum Recht des Vereinigten Königreichs gehörenden Gesetzes über Strafjustiz und Polizei von 2001 (2001 Criminal Justice and Police Act) können die Daten von Personen in bestimmten Fällen selbst dann gespeichert werden, wenn sie freigesprochen wurden. Gestützt auf diese innerstaatliche Regelung speicherten die Polizeibehörden des Vereinigten Königreichs die betreffenden biometrischen Daten dauerhaft. Der EGMR entschied, dass durch dieses Vorgehen das Recht der Beschwerdeführer auf Achtung des Privatlebens (Art. 8 EMRK) verletzt wurde.79 Nach der Entscheidung hat der Mitgliedstaat bei dem angemessenen Ausgleich, der zwischen dem Recht auf Schutz personenbezogener Daten und dem Interesse an der öffentlichen Sicherheit herzustellen ist, eine gesetzliche Regelung getroffen, die die Grenzen seines Beurteilungsspielraums überschreitet. Der Gerichtshof ist der Auffassung, dass ein solcher Eingriff in das Privatleben der Beschwerdeführer mit den Erfordernissen einer demokratischen Gesellschaft nicht vereinbar ist.80
In einer weiteren Beschwerde an den EGMR hatte der Beschwerdeführer, ein Rechtsanwalt, im Jahr 1946, als er noch Student war, zwei gegen das kommunistische Regime in seinem Heimatland Rumänien gerichtete Briefe verfasst, mit denen er gegen die Eingriffe in die Meinungsfreiheit in seinem Land protestierte. Im selben Jahr wurde er wegen dieser Handlung vom Volksgericht Vaslui verurteilt.
Der rumänische Nachrichtendienst hatte über den Beschwerdeführer eine Geheimakte angelegt, in der vermerkt war, dass er Mitglied einer rechtsextremen und antisemitischen Gruppierung sei. Dass diese Informationen noch immer aufbewahrt wurden, erfuhr der Beschwerdeführer nach dem
Sturz des Regimes aus den Angaben, die das Innenministerium in dem von ihm angestrengten Schadensersatzprozess gemacht hatte.81 In seinem Urteil stellte der EGMR fest, dass die betreffenden personenbezogenen Daten über einen sehr langen Zeitraum systematisch erhoben und gespeichert worden waren, und führte aus, dass dies auch dann in den Bereich des Privatlebens fällt, wenn nicht nur die jüngere, sondern auch die weit zurückliegende Vergangenheit einer Person betroffen ist.82 Der Gerichtshof hielt ferner fest, dass das innerstaatliche Recht keinerlei Bestimmung enthielt, die regelte, welche Informationen gespeichert werden dürfen, welche Personengruppen Überwachungsmaßnahmen wie der Erhebung und Aufbewahrung von Informationen unterworfen werden können, unter welchen Voraussetzungen solche Maßnahmen ergriffen werden dürfen oder welches Verfahren einzuhalten ist.83 Ebenso wenig gab es eine klare oder detaillierte Bestimmung darüber, wie lange die Daten aufbewahrt werden, welche Personen zugangsberechtigt sind, welcher Art die Akten sind, welches Verfahren einzuhalten ist oder in welcher Weise die auf diesem Weg erlangten Informationen verwendet werden dürfen.84 Aus diesen Gründen gelangte der Gerichtshof – ähnlich wie in seinem gegen das Vereinigte Königreich ergangenen Urteil in der Sache S. und Marper – zu der Überzeugung, dass Rumänien den Umfang des den Behörden eingeräumten Ermessens und die Art und Weise seiner Ausübung nicht mit hinreichender Klarheit bestimmt hatte.85 Im Ergebnis sind die zuständigen Behörden verpflichtet, personenbezogene Daten rechtmäßig zu verarbeiten. Die Daten müssen für festgelegte und legitime Zwecke erhoben werden; sie müssen richtig sein und die tatsächliche Lage wiedergeben. Im Hinblick auf Zweckbezug und Verhältnismäßigkeit sind die Daten auf das erforderliche Mindestmaß zu beschränken. Es lässt sich sagen, dass diese von der Richtlinie aufgestellten Grundsätze – insbesondere mit Blick auf die besonderen Bedürfnisse und Eigenheiten des geregelten Bereichs – einen positiven Beitrag dazu leisten werden, das Gleichgewicht zwischen den Rechten des Einzelnen und den Erfordernissen von Polizei und Strafjustiz herzustellen.86
B. Rechtfertigungsgründe für die Verarbeitung personenbezogener Daten
Art. 8 der Richtlinie regelt die Rechtfertigungsgründe für die Datenverarbeitung. Die Rechtmäßigkeit, das vielleicht wichtigste Thema der DSGVO, mit dem sich Lehre und Praxis am eingehendsten befassen, ist in der Richtlinie wegen des von ihr geregelten Bereichs und seiner Besonderheiten äußerst knapp und klar geregelt. So kann nach der Richtlinie etwa das Vorliegen einer Einwilligung kein Rechtfertigungsgrund für die Verarbeitung personenbezogener Daten sein.87
Danach ist die Datenverarbeitung nur rechtmäßig, wenn sie für die in Art. 1 der Richtlinie genannten Zwecke erforderlich ist, nämlich für die Verhütung, Aufdeckung, Ermittlung oder Verfolgung von Straftaten oder die Strafvollstreckung, für Tätigkeiten zum Schutz der öffentlichen Sicherheit sowie für die Abwehr von Gefahren für die öffentliche Sicherheit. Zudem müssen die Mitgliedstaaten in den gesetzlichen Regelungen, die sie bei der Umsetzung der Richtlinie in ihr innerstaatliches Recht erlassen, die zu verarbeitenden Daten, die Zwecke der Datenverarbeitung und die mit diesen Tätigkeiten verfolgten Ziele aufführen und dabei deren Besonderheiten und Umfang bestimmen. Kurz gesagt: Damit die Datenverarbeitung rechtmäßig ist, müssen die Daten von den zuständigen Behörden verarbeitet (personelles Element) und die in der Richtlinie vorgesehenen Zwecke (Zweckelement) beachtet werden.88
Daneben enthält Art. 9 der Richtlinie auch einige besondere Verarbeitungsbedingungen. Nach dem ersten Absatz der Vorschrift dürfen Daten, die die zuständigen Behörden für die Zwecke der Richtlinie erhoben haben, nicht für einen anderen Zweck verarbeitet werden, sofern das innerstaatliche Recht des Mitgliedstaats nichts Abweichendes regelt. In einem solchen Fall ist im Unionsrecht die DSGVO die auf diese Verarbeitung anwendbare Regelung. Ebenso finden nach dem zweiten Absatz die einschlägigen Bestimmungen der DSGVO auf die Verarbeitung Anwendung, wenn die Mitgliedstaaten ihre zuständigen Behörden zu einer Datenverarbeitung außerhalb der Zwecke der Richtlinie ermächtigen.
Übermittelt ein Mitgliedstaat Daten, die er auf der Grundlage seines innerstaatlichen Rechts verarbeitet, an einen anderen Mitgliedstaat und eine zuständige Behörde, so hat er der empfangenden zuständigen Behörde außerdem mitzuteilen, dass die Daten besonderen Verarbeitungsbedingungen unterliegen und welche Anforderungen sich aus diesen besonderen Bedingungen ergeben.
C. Verarbeitung besonderer Kategorien (sensibler) personenbezogener Daten und automatisierte Entscheidungsfindung im Rahmen der Richtlinie
Mit Art. 10 legt die Richtlinie die Voraussetzungen für die Verarbeitung besonderer Kategorien (sensibler) personenbezogener Daten fest. Zunächst klassifiziert die Richtlinie sensible Daten in gleicher Weise wie die DSGVO. Danach zählen zu den sensiblen personenbezogenen Daten die rassische und ethnische Herkunft einer Person, ihre politische Meinung, ihre religiöse oder weltanschauliche Überzeugung, ihre Gewerkschaftszugehörigkeit, ihre genetischen und biometrischen Daten, ihr Gesundheitszustand sowie ihr Sexualleben und ihre sexuelle Orientierung.
Sensible personenbezogene Daten dürfen nur verarbeitet werden, wenn das Recht des Mitgliedstaats oder das Unionsrecht eine entsprechende Regelung enthält, wenn die Daten von der betroffenen Person selbst öffentlich gemacht wurden oder wenn die Verarbeitung zur Wahrung lebenswichtiger Interessen der betroffenen Person unbedingt erforderlich (strictly necessary)89 ist, und zwar unter der Voraussetzung, dass auch die Garantien für die
Grundrechte und Grundfreiheiten der betroffenen Person gewährleistet werden. Es wird empfohlen, dass die Mitgliedstaaten in ihrem nationalen Recht die erforderlichen Garantien vorsehen, um die Diskriminierungsrisiken zu verringern, die bei der Verarbeitung sensibler personenbezogener Daten entstehen können.90 Unter den sensiblen Daten ist bei den biometrischen Daten, insbesondere bei DNA-Proben und Fingerabdrücken, im letzten Vierteljahrhundert ein außerordentlicher Anstieg der Nutzung durch die Polizeikräfte zu beobachten; es wird angenommen, dass sich dieser Aufwärtstrend auch künftig verstärkt fortsetzen wird.91 Angesichts der Risiken, die die mit der Technik außerordentlich gewachsene Vielfalt und Verbreitung biometrischer Daten für die Privatsphäre und die Datenschutzrechte des Einzelnen mit sich bringt, müssen das Sicherheitsinteresse und die Persönlichkeitsrechte in einen angemessenen Ausgleich gebracht werden.92 Art. 11 der Richtlinie gehört zu den diskussionswürdigen und bemerkenswerten Bestimmungen. Nach diesem Artikel, der die Regelung zur automatisierten Entscheidungsfindung enthält, dürfen die zuständigen Behörden Entscheidungen, die die betroffenen Personen berühren, nicht ausschließlich auf der Grundlage von Informationen treffen, die im Wege automatisierter Verarbeitung gewonnen wurden, und keine Profile erstellen (profiling)93, wenn dies für die betroffene Person „eine nachteilige Rechtsfolge“ (an adverse legal effect) haben kann.94 Die Mitgliedstaaten können jedoch automatisiert verarbeitete Daten in Entscheidungsprozessen berücksichtigen, wenn sie dies in ihrem innerstaatlichen Recht regeln, die Garantien für die Grundrechte und Grundfreiheiten der betroffenen Personen gewährleisten und zumindest auch das Recht anerkennen, bei der Verarbeitung der Daten ein persönliches Eingreifen zu verlangen.
Auch wenn die Rechte der betroffenen Personen durch die Richtlinie weitgehend gestärkt wurden, zeigt sich, dass diese Bestimmung zwar den Bedürfnissen des geregelten Bereichs gerecht wird, den Einzelnen aber keine hinreichenden Garantien bietet.95 Zunächst ist nicht dargelegt, was unter einer nachteiligen Rechtsfolge zu verstehen ist.96 Daher ist es möglich, dass die durch den Begriff geschaffene Unbestimmtheit missbraucht wird. Um dem vorzubeugen, bedarf es unseres Erachtens einer Vorschrift, die die nachteilige Rechtsfolge definiert. Denn da die überwältigende Mehrheit der Daten automatisiert verarbeitet wird, muss ausdrücklich geregelt werden, welche Entscheidungen, die nachteilige Rechtsfolgen auslösen können, nicht auf diese Daten gestützt werden dürfen.
Gleichwohl erläutert die Richtlinie in Erwägungsgrund 38, was unter dem Ausdruck „geeignete Garantien“ zu verstehen ist. Danach können die Betroffenen – einschließlich des Rechts, die Begründung der Entscheidung zu verlangen – spezifische Informationen über die sie betreffenden Vorgänge verlangen; außerdem wird ihnen das Recht eingeräumt, die Entscheidung anzufechten. Da die Erwägungsgründe jedoch nicht verbindlich sind, ist die Durchsetzbarkeit dieser Rechte umstritten.97
Schließlich ist es nach dem letzten Absatz des Art. 11 verboten, bei der Verarbeitung sensibler personenbezogener Daten durch automatisiertes Profiling eine Diskriminierung herbeizuführen.98 Zudem dürfen Entscheidungen, die im Wege der automatisierten Verarbeitung sensibler Daten getroffen werden, neben den oben genannten Voraussetzungen nur ergehen, wenn die erforderlichen Maßnahmen zur Wahrung der berechtigten Interessen und der Grundrechte der betroffenen Person getroffen worden sind.
§ III. Rechte der betroffenen Personen
Die Richtlinie regelt die Rechte der betroffenen Personen in den Art. 12 bis 18. Wie im Folgenden näher zu untersuchen sein wird, handelt es sich bei den Rechten der betroffenen Personen um das Recht auf Information, das Auskunftsrecht sowie das Recht, Berichtigung und Löschung zu verlangen.
Was im Übrigen die Durchsetzbarkeit dieser Rechte betrifft, so ist auf die Rechtsbehelfe in Kapitel 8 der Richtlinie hinzuweisen: Werden den betroffenen Personen diese Rechte nicht gewährt oder verstoßen die Verantwortlichen gegen ihre Pflichten, so können die betroffenen Personen ihre Beschwerde nach Art. 52 bei den Aufsichtsbehörden
einreichen. Auf die Beschwerde hin haben die betroffenen Personen das Recht, sowohl gegenüber den Aufsichtsbehörden als auch gegenüber dem Verantwortlichen und den Auftragsverarbeitern wirksame Rechtsbehelfe in Anspruch zu nehmen. Schließlich können die betroffenen Personen nach Art. 56 auch Ersatz des Schadens verlangen, der ihnen aus der Verletzung ihrer Rechte entstanden ist.
A. Recht auf Information über die Datenverarbeitung
Nach Art. 12 der Richtlinie müssen die Informationen und Mitteilungen der Mitgliedstaaten an die betroffenen Personen in präziser, leicht zugänglicher und verständlicher Form und in einfacher Sprache erfolgen.
Anders als bei der Regelung des Informationsrechts in der DSGVO fällt zunächst auf, dass der Ausdruck „Transparenz“ hier nicht verwendet wird. Parallel dazu wurde bereits oben darauf hingewiesen, dass auch bei den Grundsätzen der Datenverarbeitung von Transparenz keine Rede ist.
Demgegenüber stellt Erwägungsgrund 26 der Richtlinie ausdrücklich klar, dass jede Datenverarbeitung rechtmäßig, nach Treu und Glauben und transparent erfolgen muss.99 Vor diesem Hintergrund ist davon auszugehen, dass der Transparenzgrundsatz und das Informationsrecht, in dem dieser Grundsatz konkret Gestalt annimmt, in der Richtlinie ihren Platz gefunden haben und dass die Ausführungen zur DSGVO – wenn auch mit kleinen Unterschieden – auch hier gelten.100 Im Rahmen des Informationsrechts sind der betroffenen Person als Erstes der Name und die Kontaktdaten des Verantwortlichen mitzuteilen. Gegebenenfalls sind auch die Kontaktdaten des Datenschutzbeauftragten (data protection officer) mitzuteilen. Die betroffene Person ist auch über den Zweck der Datenverarbeitung zu informieren. Anders als die DSGVO sieht die Richtlinie hier jedoch nicht vor, dass der betroffenen Person schon mit den ersten Informationen die Rechtsgrundlage der Verarbeitung und das mit der Verarbeitung verfolgte berechtigte Interesse mitgeteilt werden.
Ferner ist in der Information an die betroffene Person darauf hinzuweisen, dass ein Recht auf Beschwerde bei der Aufsichtsbehörde besteht. Außerdem ist die betroffene Person auf ihre Rechte hinzuweisen.
In Abs. 2 des genannten Artikels regelt die Richtlinie, dass der betroffenen Person in bestimmten Fällen einige zusätzliche Informationen zu erteilen sind. Dazu gehören die Rechtsgrundlage der Verarbeitung, die Dauer, für die die personenbezogenen Daten gespeichert werden, oder, falls diese Angabe nicht möglich ist, die Kriterien für die Festlegung dieser Dauer, die Kategorien der Empfänger, wenn die Daten an Dritte – einschließlich eines Drittlands und internationaler Organisationen – übermittelt werden, sowie erforderlichenfalls weitere zusätzliche Informationen, wenn die Daten ohne Wissen der betroffenen Person erhoben werden. Auf einen weiteren Punkt ist hinzuweisen: Anders als die DSGVO hat die Richtlinie die Erteilung aussagekräftiger und erläuternder Informationen über die Logik, die den bei der Verarbeitung erstellten Profilen und den automatisiert getroffenen Entscheidungen zugrunde liegt, nicht in das Informationsrecht einbezogen.101
Mit dem Informationsrecht will der Unionsgesetzgeber den betroffenen Personen eine Garantie für ihre Grundrechte und Grundfreiheiten bieten, in die durch die Verarbeitung der Daten eingegriffen wird, und einen angemessenen Ausgleich zwischen diesen beiden Interessen herstellen. Darüber hinaus machen die Anerkennung dieses Rechts und die Gewährleistung von Transparenz sowie das Profiling, das Data-Mining (data mining102) und zahlreiche weitere technische Entwicklungen dieser Art, die den Verkehr personenbezogener Daten außerordentlich erleichtern, es umso wichtiger, dass der Einzelne darüber unterrichtet wird, von wem, auf welcher Grundlage, wo sowie zu welchen Zwecken und mit welchen Mitteln seine Daten verarbeitet werden.103
Selbstverständlich müssen die Einzelnen über die mit der Verarbeitung ihrer Daten verbundenen Risiken und die einschlägigen Regeln unterrichtet werden. Jeder muss über die ihm zustehenden Garantien und Rechte aufgeklärt sein und ausreichende Informationen darüber erhalten, wie er diese Rechte ausüben kann. Der Schutz der Privatsphäre des Einzelnen hängt davon ab, dass die Verantwortlichen ihre Tätigkeit transparent ausüben.104 Nur so lässt sich Rechenschaftspflicht gewährleisten und Willkür bei der Einschränkung der Grundrechte und Grundfreiheiten verhindern.
Es gibt jedoch auch Fälle, in denen Ausnahmen vom Informationsrecht zugelassen sind. Art. 13 Abs. 3 der Richtlinie sieht vor, dass die Mitgliedstaaten in bestimmten Fällen die Erfüllung der Informationspflicht aufschieben oder unterlassen und die Ausübung des Informationsrechts einschränken können. Nach dieser Vorschrift können die Mitgliedstaaten die Ausübung der betreffenden Rechte durch Gesetzgebungsmaßnahmen ganz oder teilweise einschränken, wenn die Unterrichtung der betroffenen Personen geeignet ist, behördliche und gerichtliche Untersuchungen, Ermittlungen oder Verfahren oder die Verhütung, Aufdeckung, Ermittlung oder Verfolgung von Straftaten und die Strafvollstreckung zu behindern, oder wenn sie den Schutz der öffentlichen und der nationalen Sicherheit sowie der Rechte und Freiheiten anderer erschweren würde.
Bei der Herstellung des Ausgleichs zwischen dem Recht auf Schutz personenbezogener Daten und dem Interesse an der Gewährleistung der öffentlichen Sicherheit hat der Unionsgesetzgeber die Frage in den Fällen, in denen die Gewährung dieser Rechte an die betroffenen Personen die angestrebten Interessen beeinträchtigen könnte, dem Ermessensspielraum der Mitgliedstaaten zugeordnet. Nach dem letzten Absatz des genannten Artikels können die Mitgliedstaaten diese Verarbeitungstätigkeiten zudem in ihrem innerstaatlichen Recht durch Aufzählung festlegen. Die Mitgliedstaaten können daher mit ihren nationalen Regelungen dieses Recht für bestimmte Verarbeitungstätigkeiten ganz oder teilweise einschränken. Entscheidend ist dabei, dass bei der Umsetzung der Regelung in das innerstaatliche Recht die Voraussetzungen, unter denen die Mitgliedstaaten von dieser Befugnis Gebrauch machen, nach objektiven Kriterien festgelegt werden.105
B. Auskunftsrecht
Art. 14 der Richtlinie regelt das Auskunftsrecht. Danach können die betroffenen Personen vom Verantwortlichen Auskunft darüber verlangen, ob ihre personenbezogenen Daten verarbeitet werden. Werden ihre Daten verarbeitet, so haben sie das Recht zu erfahren, um welche Daten es sich handelt, und Zugang zu bestimmten Informationen zu erhalten. Die Mitgliedstaaten haben die für die Ausübung dieses Rechts erforderlichen Schritte zu unternehmen.
Das Auskunftsrecht zielt im Wesentlichen darauf ab, in Ergänzung des Informationsrechts den betroffenen Personen Kenntnis davon zu verschaffen, in welcher Weise ihre personenbezogenen Daten verarbeitet werden, und ihnen die Ausübung ihrer Rechte zu ermöglichen.106 Dass das Auskunftsrecht grundsätzlich unmittelbar gegenüber dem Verantwortlichen geltend gemacht werden kann, ist eine sehr wichtige Entwicklung.107 Die Mitgliedstaaten müssen den betroffenen Personen neben dem Zugang zu den Daten bestimmte Informationen zur Verfügung stellen. Dies sind Informationen über den Zweck und die Rechtsgrundlage der Verarbeitung, die Kategorie der betreffenden personenbezogenen Daten, die Empfänger oder Kategorien von Empfängern, denen gegenüber die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, nach Möglichkeit die Dauer, für die die personenbezogenen Daten gespeichert werden, oder, falls dies nicht möglich ist, die Grundsätze für die Festlegung dieser Dauer, die Rechte der betroffenen Person gegenüber dem Verantwortlichen und der Aufsichtsbehörde sowie die Herkunft der Daten. Selbstverständlich müssen die Informationen „in verständlicher Form“ (in an intelligible form) erteilt werden. Der Europarat weist darauf hin, dass das Erfordernis einer verständlichen Mitteilung, um eine faire Ausübung des Auskunftsrechts zu gewährleisten, ebenso für den Inhalt wie für die Form gilt, also auch für eine standardisierte digitale Kommunikationssprache.108
Gleichwohl sind das Profiling und die im Wege automatisierter Verarbeitung getroffenen Entscheidungen sowie die Informationen darüber, die gewissermaßen den Kern des Rechts ausmachen, vom Auskunftsrecht nicht erfasst. Dass diese Punkte nicht unter das Auskunftsrecht fallen, wird in der Lehre kritisiert.109
Im Grunde stimmt die Regelung nahezu vollständig mit der DSGVO überein, enthält jedoch eine weitere, von ihr abweichende Bestimmung, die den Inhalt des Rechts berührt. Auch das Auskunftsrecht ist, ebenso wie das Informationsrecht, relativ: Seine Ausübung kann unter denselben Voraussetzungen von den Mitgliedstaaten ganz oder teilweise eingeschränkt werden. Es zeigt sich somit, dass auch das Auskunftsrecht kein absolutes Recht ist. Dennoch ist festzuhalten, dass die mit der Richtlinie eingeführte Regelung – auch wenn auf diesem Gebiet noch Schritte zu unternehmen sind – eine bedeutende Initiative darstellt, die Rechenschaftspflicht und Transparenz bei den Verarbeitungstätigkeiten der Mitgliedstaaten in den Vordergrund rückt.110
C. Recht auf Berichtigung und Löschung der Daten
Das vielleicht wichtigste und wirksamste Recht der betroffenen Personen, deren personenbezogene Daten im Rahmen der Richtlinie verarbeitet werden, ist das Recht, von den Mitgliedstaaten und ihren zuständigen Behörden die Berichtigung (the right to rectification) und die Löschung (the right to erasure) der Daten zu verlangen.
Enthalten die Daten, die die Mitgliedstaaten von den zuständigen Behörden erlangt haben, unrichtige Angaben über die betroffene Person, so haben die Mitgliedstaaten der Person unverzüglich das Recht auf Berichtigung zu gewähren (Art. 16 Abs. 1 der Richtlinie). In einem solchen Fall sind die Mitgliedstaaten verpflichtet, den betroffenen Personen die Möglichkeit zu geben, ihre Daten – erforderlichenfalls mittels einer ergänzenden Erklärung – vervollständigen und berichtigen zu lassen.
Abs. 2 desselben Artikels regelt das Recht der betroffenen Personen, von den Mitgliedstaaten die Löschung ihrer rechtswidrig verarbeiteten Daten zu verlangen. Nach dem Artikel sind die Mitgliedstaaten verpflichtet, den Betroffenen im Fall einer gegen Art. 4, 8 oder 10 der Richtlinie verstoßenden Verarbeitung das Recht, die Löschung zu verlangen, einzuräumen und sicherzustellen, dass die zuständigen Behörden die Daten löschen. Um von einem Recht auf Löschung sprechen zu können, müssen demnach diese Verstöße dargelegt werden.
Zunächst regelt Art. 4 der Richtlinie die Grundsätze für die Verarbeitung personenbezogener Daten, während Art. 8 die Rechtmäßigkeit der Daten und Art. 10 die Voraussetzungen regelt, die bei der Verarbeitung sensibler personenbezogener Daten einzuhalten sind. Ein Verstoß im Rahmen des Art. 4 kann demnach etwa darin bestehen, dass Daten zu unbestimmten Zwecken und in dem Gedanken verarbeitet werden, sie „eines Tages vielleicht zu brauchen“, ebenso aber auch darin, dass die Speicherung der Daten dem Zweck ihrer Erhebung nicht mehr dient. Ebenso macht es nach Art. 8 die Daten rechtswidrig, wenn sie ohne Beachtung der in der Richtlinie genannten Zwecke erlangt werden. Schließlich muss die Verarbeitung sensibler personenbezogener Daten die lebenswichtigen Interessen der betroffenen Person (the vital interests of the data subject) schützen. Andernfalls ist auch die Verarbeitung dieser Daten rechtswidrig, und die zuständigen Behörden sind verpflichtet, diese Daten unverzüglich zu löschen.
Nach Abs. 3 des genannten Artikels können die Mitgliedstaaten in bestimmten Fällen die Verarbeitung der Daten einschränken, statt die Daten zu löschen. Hat die betroffene Person die Richtigkeit der personenbezogenen Daten beanstandet und hat dies zu einer Ungewissheit über die Richtigkeit der Daten geführt, so kann anstelle der Löschung die Verarbeitung eingeschränkt werden. In diesem Fall hat der Mitgliedstaat die betroffene Person zu unterrichten, bevor er die Einschränkung aufhebt. In der zweiten Konstellation kann der Mitgliedstaat anstelle der Löschung auf die Einschränkung zurückgreifen, wenn die Daten, deren Löschung verlangt wird, zu Beweiszwecken aufbewahrt werden müssen.
An dieser Stelle ist darauf hinzuweisen, dass das Recht auf Einschränkung der Verarbeitung in der DSGVO als eigenständiges Recht ausgestaltet ist, das die betroffene Person geltend machen kann, während es in der Richtlinie als alternative Maßnahme vorgesehen ist, auf die die Mitgliedstaaten in bestimmten Fällen anstelle der Löschung zurückgreifen können. Zudem sind sowohl die Berichtigung als auch die Löschung und die Einschränkung der Verarbeitung den Empfängern mitzuteilen, denen die Daten übermittelt wurden, und die Empfänger haben diese Maßnahmen an den in ihrer Verantwortung befindlichen Daten vorzunehmen. Ein weiterer Unterschied besteht darin, dass das in der DSGVO vorgesehene Recht auf Widerspruch gegen die Verarbeitung naturgemäß keinen Eingang in die Richtlinie gefunden hat.
Nach Abs. 4 des genannten Artikels sind die Mitgliedstaaten verpflichtet, im Fall der Ablehnung eines Antrags auf Berichtigung oder Löschung der Daten Informationen über die Verarbeitung zu erteilen und die Ablehnung des Antrags zu begründen. Es ist jedoch vorgesehen, dass diese Pflicht – ebenso wie beim Informations- und beim Auskunftsrecht und unter denselben Voraussetzungen – von den Mitgliedstaaten ganz oder teilweise aufgehoben werden kann. Demgegenüber bestehen das Recht des Einzelnen auf Beschwerde bei der Aufsichtsbehörde und die Pflicht der Mitgliedstaaten fort, die Betroffenen über die Rechtsbehelfe zu unterrichten, die den betroffenen Personen zur Verfügung stehen.
Zusammenfassend lassen sich die Rechte, die der betroffenen Person im Rahmen der Richtlinie zustehen, wie folgt aufzählen: das Recht auf Information, das Auskunftsrecht, das Recht, Berichtigung zu verlangen, und das Recht, Löschung zu verlangen. Das Informations- und das Auskunftsrecht der betroffenen Personen sind nicht absoluter Natur, sondern können von den Mitgliedstaaten eingeschränkt werden.111 Für das Recht auf Berichtigung und das Recht auf Löschung gilt dies hingegen nicht. Wurden bei der Verarbeitung unrichtige Angaben aufgenommen, so sind die Daten zu berichtigen; liegen bei der Verarbeitung Rechtsverstöße vor und sind die erforderlichen Voraussetzungen erfüllt, so sind die Daten zu löschen.
§ IV. Bestimmungen der Richtlinie über den Verantwortlichen und den Auftragsverarbeiter
Wie die DSGVO enthält auch die Richtlinie ausführliche Regelungen über den Verantwortlichen und den Auftragsverarbeiter als Akteure der Datenverarbeitung. Bevor wir auf die Einzelheiten dieser Regelungen eingehen, werden wir den Verantwortlichen und den Auftragsverarbeiter definieren.
Art. 3 der Richtlinie ist eine Definitionsnorm. Da der Verantwortliche nach der Richtlinie zwingend eine zuständige Behörde sein muss, ist zunächst die zuständige Behörde zu definieren. Zuständige Behörde ist die staatliche Stelle, die für die Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten, die Vollstreckung der von den Gerichten verhängten Strafen sowie die Abwehr von Gefahren für die öffentliche und die nationale Sicherheit zuständig ist, oder jede andere Stelle oder juristische Person, die von einem Mitgliedstaat mit diesen Aufgaben betraut wurde und hoheitliche Befugnisse ausübt.
Verantwortlicher ist hingegen die zuständige Behörde, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Da in diesem Sinne anerkannt ist, dass die Verantwortlichkeit auch geteilt werden kann, kommt auch der Grundsatz der gemeinsamen Verantwortlichkeit (gemeinsam Verantwortliche) in Betracht.
Der Auftragsverarbeiter als weiterer Akteur der Datenverarbeitung wird definiert als natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Eine der wichtigen Einrichtungen, die unter dieser Überschrift zu untersuchen sind, ist die Aufsichtsbehörde (supervisory authority). Denn Art. 26 der Richtlinie verpflichtet den Verantwortlichen und den Auftragsverarbeiter, mit den Aufsichtsbehörden als drittem Akteur dieser Tätigkeiten zusammenzuarbeiten. Die Behörde übernimmt eine wichtige Rolle bei Rechtsstreitigkeiten, die sowohl während als auch nach der Verarbeitung personenbezogener Daten auftreten können. Die Aufsichtsbehörde lässt sich als unabhängige Verwaltungsbehörde definieren, die die Anwendung der Datenschutzvorschriften mit Untersuchungs- und Abhilfebefugnissen überwacht.112 Die Aufsichtsbehörde hat, da sie Einzelbeschwerden wegen Verstößen gegen die DSGVO, die Richtlinie und
die einschlägigen nationalen Gesetze behandelt, den Charakter einer rechtsprechenden und, da sie in den Bereichen ihrer Zuständigkeit über Fachkompetenz verfügt und Grundsatzentscheidungen treffen kann, zugleich den einer regulierenden Einrichtung.
Nach Art. 41 der Richtlinie muss jeder Mitgliedstaat über mindestens eine Aufsichtsbehörde verfügen. Nationale Datenschutzbehörde ist beispielsweise im Vereinigten Königreich The Information Commissioner’s Office (ICO), in Deutschland Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) und in Frankreich die Commission Nationale de l’Informatique et des Libertés (CNIL). In der Türkei nimmt diese Aufgabe die mit dem türkischen Gesetz über den Schutz personenbezogener Daten (KVKK) errichtete Datenschutzbehörde (Kişisel Verileri Koruma Kurumu) wahr, die über Verwaltungs- und Finanzautonomie verfügt und eine juristische Person des öffentlichen Rechts ist.
Abschließend ist nochmals hervorzuheben, dass die Einführung von Bestimmungen über den Verantwortlichen und den Auftragsverarbeiter zu den wichtigen Neuerungen der Richtlinie gehört. Indem der Unionsgesetzgeber Regelungen, die er mit dem Rahmenbeschluss von 2008 nicht getroffen hatte, in die Richtlinie aufnimmt, will er erreichen, dass die als Verantwortliche und Auftragsverarbeiter tätigen Behörden unionsweit auf einer bestimmten Ebene und unter einem gemeinsamen Dach von Pflichten tätig sind. Dies ist insbesondere für die Herstellung von Einheitlichkeit auf dem gesamten Kontinent und für die Anhebung der Messlatte der Rechenschaftspflicht von Bedeutung.
A. Vorgesehene Pflichten
1. Pflicht zum Ergreifen von Maßnahmen und gemeinsame Verantwortlichkeit
In Art. 19 der Richtlinie wird mit einer zur DSGVO parallelen Regelung die Pflicht des Verantwortlichen anerkannt, Maßnahmen zu ergreifen. Danach sind die Mitgliedstaaten, um sicherzustellen, dass die Verarbeitungstätigkeiten im Einklang mit der Richtlinie erfolgen, verpflichtet, dafür zu sorgen, dass die zuständige Behörde als Verantwortlicher unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der bestehenden Risiken für die Grundrechte und Grundfreiheiten der Einzelnen geeignete technische und organisatorische Maßnahmen trifft. Diese Maßnahmen sind zudem erforderlichenfalls zu überprüfen und zu aktualisieren. Daneben haben die Mitgliedstaaten auch ein geeignetes Datenschutzkonzept vorzulegen, das die betreffenden Vorkehrungen enthält.
Nach Art. 20 der Richtlinie muss der Verantwortliche diese Vorkehrungen zum Bestandteil der Verarbeitungstätigkeit machen. Der Verantwortliche ist verpflichtet, die Verarbeitung von vornherein mit dem Ziel des Schutzes personenbezogener Daten zu planen (data protection by design). Datenschutz durch Technikgestaltung lässt sich dahin definieren, dass der Verantwortliche bereits von der Phase der Gestaltung jedes bei der Verarbeitung eingesetzten Systems (meist des Datenerfassungssystems) oder jeder Technologie an stets den Gedanken der Privatsphäre im Blick hat und in dieser Hinsicht einen systematischen Ansatz verfolgt.113
Die Mitgliedstaaten haben außerdem sicherzustellen, dass die zuständige Behörde als Verantwortlicher bei jeder Verarbeitungstätigkeit von Anfang an das Recht der Einzelnen auf Privatsphäre achtet und ihre rechtlichen Pflichten einhält. Es wird ausgeführt, dass diese Pflicht (data protection by default) mit der Menge der erhobenen personenbezogenen Daten, mit der Beschränkung auf die Verarbeitung der für die Zwecke der Verarbeitungstätigkeit erforderlichen Daten, mit dem Umfang der Verarbeitung und mit der Speicherdauer der Daten zusammenhängt. Diese Maßnahmen müssen insbesondere sicherstellen, dass personenbezogene Daten nicht einer unbestimmten Zahl von Personen mit unbestimmtem Status zugänglich gemacht werden.114
Art. 21 der Richtlinie enthält Regelungen zur gemeinsamen Verantwortlichkeit. Da vorgesehen ist, dass die zuständige Behörde als Verantwortlicher die Zwecke und Mittel der Verarbeitung gemeinsam mit anderen Einrichtungen und Stellen festlegen kann, findet sich der Begriff der gemeinsam Verantwortlichen wie in der DSGVO auch in der Richtlinie.
Nach dem genannten Artikel müssen die gemeinsam Verantwortlichen in transparenter Form eine Vereinbarung treffen, die ihre Pflichten insbesondere im Hinblick auf die Ausübung der Rechte der betroffenen Personen festlegt. Die Mitgliedstaaten müssen zwingend auch eine Anlaufstelle bestimmen, an die sich die betroffenen Personen bei Bedarf wenden können. Dabei können die Mitgliedstaaten auch festlegen, dass die gemeinsam Verantwortlichen als eine einzige Anlaufstelle handeln können.
2. Pflichten in Bezug auf den Auftragsverarbeiter
Nach Art. 22 haben die Mitgliedstaaten mit Auftragsverarbeitern zusammenzuarbeiten, die die Anforderungen der Richtlinie erfüllen und die technischen und organisatorischen Maßnahmen treffen können, die den Schutz der Rechte der Einzelnen gewährleisten.
Der Auftragsverarbeiter darf nur auf Weisung des Verantwortlichen handeln. Die zur Verarbeitung personenbezogener Daten befugten Personen haben die Verschwiegenheitspflicht zu beachten. Der Auftragsverarbeiter
hat außerdem zu den Maßnahmen des Verantwortlichen beizutragen, die der Ausübung der Rechte der betroffenen Personen dienen.
Darüber hinaus hat der Auftragsverarbeiter, sofern nicht das Unionsrecht oder das innerstaatliche Recht eine Regelung über die Speicherung der Daten enthält, nach Erbringung der Verarbeitungsleistungen auf Entscheidung der zuständigen Behörde alle personenbezogenen Daten zu löschen oder dem Verantwortlichen zurückzugeben. Der Auftragsverarbeiter muss dem Verantwortlichen alle Informationen zur Verfügung stellen können, die erforderlich sind, um nachzuweisen, dass bei der Ausübung seiner Tätigkeit die Anforderungen der Richtlinie eingehalten werden.
Schließlich muss der Auftragsverarbeiter, um einen weiteren Auftragsverarbeiter mit einer Verarbeitung im Auftrag des Verantwortlichen zu betrauen, sicherstellen, dass alle oben genannten Pflichten erfüllt sind. Daneben muss eine hierauf bezogene gesonderte oder allgemeine Genehmigung des Mitgliedstaats vorliegen.
3. Pflicht zur Führung von Verzeichnissen und Logging
Nach Art. 24 der Richtlinie haben die Mitgliedstaaten bei sämtlichen Verarbeitungstätigkeiten der als Verantwortliche handelnden zuständigen Behörden bestimmte Angaben aufzuzeichnen. Auch der Verantwortliche und die Auftragsverarbeiter müssen, um der Richtlinie nachzukommen, diese Verzeichnisse für die in ihren Verantwortungsbereich fallenden Tätigkeiten führen. In diesem Rahmen sind der Verantwortliche und der Auftragsverarbeiter verpflichtet, mit den Aufsichtsbehörden zusammenzuarbeiten und diese Verzeichnisse auf Anfrage bereitzuhalten.115 Das Verzeichnis des Verantwortlichen muss alle nachstehend aufgeführten Angaben enthalten:
a) den Namen und die Kontaktdaten des Verantwortlichen, gegebenenfalls des gemeinsam mit ihm Verantwortlichen sowie des Datenschutzbeauftragten,
b) die Zwecke der Verarbeitung,
c) die Kategorien von Empfängern, denen die Daten übermittelt worden sind oder noch übermittelt werden, einschließlich Drittländern oder internationalen Organisationen,
d) eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten,
e) gegebenenfalls die Angabe über die Verwendung von Profiling,
f) gegebenenfalls die Kategorien von Übermittlungen von Daten an ein Drittland und an internationale Organisationen,
g) Angaben über die Rechtsgrundlage der Verarbeitungstätigkeit, einschließlich der Übermittlungen und des Zwecks, zu dem die Daten verarbeitet werden,
h) wenn möglich, die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien,
i) wenn möglich, eine allgemeine Beschreibung der nach Art. 29 Abs. 1 getroffenen technischen und organisatorischen Maßnahmen.
Für die Tätigkeiten, die die Auftragsverarbeiter im Auftrag des Verantwortlichen durchführen, ist ein Verzeichnis mit folgenden Angaben zu führen:
a) den Namen und die Kontaktdaten des Auftragsverarbeiters oder der Auftragsverarbeiter, jedes Verantwortlichen, in dessen Auftrag diese tätig sind, sowie gegebenenfalls des Datenschutzbeauftragten,
b) die Kategorien von Verarbeitungstätigkeiten, die im Auftrag jedes Verantwortlichen durchgeführt werden,
c) gegebenenfalls Angaben darüber, dass personenbezogene Daten auf ausdrückliche Weisung des Verantwortlichen an ein Drittland oder eine internationale Organisation übermittelt werden, sowie die Bezeichnung der Empfänger,
d) wenn möglich, eine allgemeine Beschreibung der nach Art. 29 Abs. 1 getroffenen technischen und organisatorischen Maßnahmen.
Alle aufgeführten Angaben müssen schriftlich vorliegen. Daneben können die Angaben auch in digitalem Format vorgelegt werden. Dass der Verantwortliche und der Auftragsverarbeiter bei ihren Tätigkeiten diese Verzeichnisse führen, ist zunächst von großer Bedeutung, damit sie sicherstellen, dass sie Daten im Einklang mit den Rechtsvorschriften und den Bestimmungen der Richtlinie verarbeiten. Darüber hinaus ist die Führung der Verzeichnisse zur Gewährleistung der Rechenschaftspflicht geboten.
Art. 25 enthält die Bestimmung über das „Logging“. Logging bedeutet die Aufzeichnung der Ereignisse und Vorgänge, die im Rahmen der durchgeführten Tätigkeiten auftreten. Es ist insbesondere für die Gewährleistung von Integrität, Vertraulichkeit und Verfügbarkeit in Informationsmanagementsystemen von Bedeutung.
Nach dem genannten Artikel haben die Mitgliedstaaten bei bestimmten Tätigkeiten Protokolle zu führen. Dies sind folgende Vorgänge der automatisierten Datenverarbeitung: die Erhebung, Speicherung, Veränderung, Abfrage, Offenlegung in jeder Form einschließlich der Übermittlung, Kombination mit anderen Daten und Löschung personenbezogener Daten. Werden personenbezogene Daten abgefragt oder offengelegt, so müssen die Protokolle Angaben enthalten, die es ermöglichen, die Begründung, das Datum und die Uhrzeit dieser Vorgänge und nach Möglichkeit die Identität der Person, die die personenbezogenen Daten abgefragt oder offengelegt hat, sowie die Identität der Empfänger dieser personenbezogenen Daten festzustellen. Die Artikel-29-Datenschutzgruppe empfiehlt, dass die Angabe der Identität der handelnden Person nicht nur in dem begrenzten Rahmen der Abfrage und Offenlegung, sondern auch für alle anderen aufgezählten Vorgänge gelten sollte.116
Die Protokolle dürfen ausschließlich zur Überprüfung der Rechtmäßigkeit der Verarbeitung, zur Eigenüberwachung der zuständigen Behörden, zur Sicherstellung der Integrität und Sicherheit der personenbezogenen Daten sowie für strafrechtliche Ermittlungen und Strafverfahren geführt werden. Die Protokolle sind bereitzuhalten, um sie den Aufsichtsbehörden auf Anforderung vorzulegen.
Das „Logging“ ist für die Datenschutzkontrolle (data protection monitoring) und die Kontrolle der Verarbeitungstätigkeiten ein äußerst wichtiges Instrument, weil es die Aufdeckung von Missbräuchen bei diesen Tätigkeiten ermöglicht.117 Nach Auffassung der Artikel-29-Datenschutzgruppe sollten die Mitgliedstaaten in ihrem innerstaatlichen Recht Regelungen zu den Anforderungen an die Protokolle treffen, etwa zum Inhalt der Protokolle, zu technischen Vorkehrungen, zur Eigenkontrolle und zur Compliance.118 Da die Richtlinie zudem keine bestimmte Speicherfrist für die Aufbewahrung der Protokolle vorsieht, sollten die Mitgliedstaaten als Speicherfrist einen angemessenen Zeitraum festlegen, der für die Löschung und Überprüfung der Protokolle durch die Aufsichtsbehörden erforderlich ist.119 Bemerkenswert ist, dass der Unionsgesetzgeber das in der DSGVO nicht geregelte „Logging“ in die Richtlinie aufgenommen hat.120 Grund für die Regelung ist, dass im Strafverfahren und im Bereich der Polizei automatisierte Datenverarbeitungssysteme intensiv genutzt werden, die Vorgänge aber nicht in ausreichendem Maße protokolliert werden. Diese Protokolle sind – im Hinblick auf die Feststellung der Rechtmäßigkeit der Verarbeitung in strafrechtlichen Ermittlungen und auf ihre abschreckende Wirkung gegenüber unbefugten Datenverarbeitungen121 – sowohl für die Eigenkontrolle der zuständigen Behörde als auch zur Deckung des Bedarfs der Aufsichtsbehörden an den Protokollen von Bedeutung. Greift beispielsweise ein Polizeibeamter auf das automatisierte Datenverarbeitungssystem zu und sucht nach Informationen über Familienangehörige oder Nachbarn, so ermöglicht es die Führung von Protokollen der zuständigen Behörde bei der internen Kontrolle oder der Aufsichtsbehörde, die verantwortliche Person zu ermitteln.122 Allerdings wird darauf hingewiesen, dass die Führung von Protokollen insbesondere bei älteren automatisierten Datenverarbeitungssystemen kostspielig und mit technischen Schwierigkeiten verbunden ist.123 Angesichts des wichtigen Beitrags, den diese Protokolle zur rechtlichen Kontrolle leisten, ist jedoch nachvollziehbar, dass eine Regelung über ihre Aufzeichnung aufgenommen wurde.
4. Datenschutz-Folgenabschätzung und vorherige Konsultation (Vorabkontrolle)
Mit Art. 27 führt die Richtlinie – wie die DSGVO – Bestimmungen über die Datenschutz-Folgenabschätzung (data protection impact assessment) und mit Art. 28 Bestimmungen über die vorherige Konsultation der Aufsichtsbehörde (prior consultation of the supervisory authority) ein. Insbesondere die Datenschutz-Folgenabschätzung oder, anders ausgedrückt, die Folgenabschätzung für die Privatsphäre (privacy impact assessment) ist für das Recht der EU zwar ein neuer Begriff, wird weltweit aber schon seit geraumer Zeit verwendet.124
Die Datenschutz-Folgenabschätzung besteht im Wesentlichen darin, dass der Verantwortliche in Fällen, in denen die Verarbeitung der Daten von Personen ein hohes Risiko der Verletzung ihrer Grundrechte und Grundfreiheiten birgt, prüft, ob die Tätigkeit den rechtlichen Anforderungen genügt, und die erforderlichen Maßnahmen trifft.125 Bei der zu präventiven Zwecken ausgeübten polizeilichen Tätigkeit oder in strafrechtlichen Ermittlungen werden Daten in sehr großem Umfang und von sensibler Natur verarbeitet. Deshalb kommt der Datenschutz-Folgenabschätzung gerade im Rahmen der Richtlinie besondere Bedeutung und besonderer Wert zu. Die unter dieser Zwischenüberschrift behandelten Institute der Datenschutz-Folgenabschätzung und der vorherigen Konsultation gehören angesichts der sensiblen Stellung der Richtlinie und ihres Gegenstands zu den Themen der Richtlinie, die besondere Aufmerksamkeit verdienen, weil sie den Risiken schwerer Datenschutzverletzungen bei den in ihren Anwendungsbereich fallenden Tätigkeiten einen Riegel vorschieben und eine „Vorabkontrolle“ gewährleisten.
Anzumerken ist, dass ein ähnlicher Mechanismus auch in der Richtlinie 95/46/EG und im Rahmenbeschluss von 2008 vorgesehen war. Er war jedoch von den Mitgliedstaaten mit der Begründung, er verursache einen zu hohen Verwaltungsaufwand und zu hohe Kosten, in verschiedener Hinsicht kritisiert worden.126 Mit der Aufnahme der Institute der Datenschutz-Folgenabschätzung und der anschließenden vorherigen Konsultation will der Unionsgesetzgeber die Nachteile des alten Systems beseitigen. Es lässt sich sagen, dass die Neuregelung in diesem Sinne auch positiv aufgenommen wurde.127
Die Datenschutz-Folgenabschätzung lässt sich untersuchen, indem man sie in ihre Elemente zerlegt: 1. Risikoelement: Eintrittswahrscheinlichkeit und Schwere des Risikos sind unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung zu bestimmen. Birgt die Verarbeitungstätigkeit ein hohes Risiko der Verletzung der Grundrechte und Grundfreiheiten der Einzelnen, so muss der Verantwortliche eine Datenschutz-Folgenabschätzung durchführen. Bei der Abschätzung sind insbesondere Ursache, Art, Besonderheit und
Schwere des Risikos zu berücksichtigen.128 Die Risiken können in vielerlei Gestalt auftreten: Als einige der unerwünschten Folgen lassen sich etwa Diskriminierung, Identitätsdiebstahl, finanzielle Verluste, Rufschädigung, die Offenbarung von Berufsgeheimnissen sowie wirtschaftliche und soziale Nachteile nennen, die bei der Verarbeitung sensibler Daten von Personen entstehen können.129 2. Zeitelement: Die Datenschutz-Folgenabschätzung ist vor der Verarbeitung durchzuführen. Mit der Abschätzung ist von dem Zeitpunkt an zu beginnen, in dem die Risiken erstmals auftreten. Es ist festzuhalten, dass dieses Element mit den Pflichten der Verantwortlichen zum Datenschutz durch Technikgestaltung (data protection by design) und zum Datenschutz durch datenschutzfreundliche Voreinstellungen (data protection by default) parallel läuft.130 3. Personelles Element: Die Abschätzung ist von der zuständigen Behörde als Verantwortlichem durchzuführen (Art. 27 der Richtlinie). An dieser Stelle fällt insbesondere auf, dass die in der DSGVO enthaltene Bestimmung über die Hinzuziehung des Datenschutzbeauftragten in der Richtlinie fehlt. Man kann annehmen, dass auf diese Bestimmung verzichtet wurde, um in dem Bereich, in dem die Richtlinie angesiedelt ist, dem Bedürfnis der Praxis nach Praktikabilität Rechnung zu tragen. Zur Gewährleistung der Grundrechte und Grundfreiheiten der Einzelnen sollten die Mitgliedstaaten jedoch einen höheren Standard festlegen. Wir sind der Auffassung, dass die Mitgliedstaaten auch die Beteiligung des von ihnen benannten Datenschutzbeauftragten am Abschätzungsverfahren sicherstellen sollten. 4. Inhaltliches Element: Die Datenschutz-Folgenabschätzung muss zwingend die in Art. 27 aufgeführten Angaben enthalten. Diese Angaben bestehen aus einer allgemeinen Beschreibung der geplanten Tätigkeit, einer Bewertung der Risiken für die Grundrechte und Grundfreiheiten der betroffenen Person, den gegen die Risiken geplanten Maßnahmen sowie den Mechanismen, die vorgesehen sind, um den Datenschutz sicherzustellen und nachzuweisen.
Art. 28 der Richtlinie regelt das Institut der vorherigen Konsultation (prior consultation). Nach diesem Artikel haben die Mitgliedstaaten sicherzustellen, dass der Verantwortliche oder der Auftragsverarbeiter vor einer Verarbeitung, durch die ein neues Dateisystem angelegt wird, die Aufsichtsbehörde konsultiert. Als Fälle, in denen ein neues Dateisystem entstehen kann, werden genannt: Berichte der Datenschutz-Folgenabschätzung, wonach die Verarbeitung ein hohes Risiko zur Folge hätte, sofern keine zur Minderung des Risikos erforderlichen Maßnahmen getroffen werden, sowie die Fälle, in denen insbesondere die bei der Verarbeitung eingesetzten neuen Technologien, Mechanismen oder Verfahren ein hohes Risiko für die Rechte und Freiheiten der Einzelnen bergen. In diesen Fällen haben die Verantwortlichen der Aufsichtsbehörde, damit diese die Vereinbarkeit der Verarbeitungstätigkeit mit den rechtlichen Anforderungen prüfen kann, ihren eigenen Bericht über die Datenschutz-Folgenabschätzung und auf Anforderung auch bestimmte zusätzliche Informationen vorzulegen, die die Behörde benötigt, um ihre eigene Bewertung vornehmen zu können. Insoweit zeigt sich, dass der Umfang der der Aufsichtsbehörde vorzulegenden Informationen enger gefasst ist als in der DSGVO.
Gibt die Aufsichtsbehörde im Ergebnis der vorherigen Konsultation die Stellungnahme ab, dass die Verarbeitung gegen die Richtlinie verstoßen würde, und insbesondere in Fällen, in denen der Verantwortliche das Risiko nicht ermittelt hat oder die von ihm vorgesehenen Maßnahmen unzureichend sind, teilt die Aufsichtsbehörde dem Verantwortlichen und gegebenenfalls dem Auftragsverarbeiter ihre schriftliche Empfehlung mit. Neben der schriftlichen Empfehlung kann die Aufsichtsbehörde auch von den ihr in Art. 47 der Richtlinie eingeräumten Befugnissen Gebrauch machen. Danach kann die Aufsichtsbehörde den Verantwortlichen und den Auftragsverarbeiter verwarnen, die Berichtigung oder Löschung personenbezogener Daten oder die Einschränkung der Verarbeitung anordnen oder schließlich die Verarbeitung für einen bestimmten, vorübergehenden Zeitraum untersagen.
Als eine an das innerstaatliche Recht und die Gesetzgebungstätigkeit der Mitgliedstaaten gerichtete Bestimmung sieht der genannte Artikel vor, dass die Aufsichtsbehörden auch bei der Ausarbeitung jeder gesetzlichen Regelung, die Verarbeitungstätigkeiten betrifft, zu konsultieren sind und ihre Stellungnahme einzuholen ist. Dies beruht darauf, dass die Aufsichtsbehörden in den Staaten auf diesem Gebiet den Charakter einer regulierenden und unabhängigen Behörde haben.
Es lässt sich sagen, dass die Behörde in diesem Sinne mit den ihr zu Gebote stehenden schweren Sanktionen die Verantwortlichen und Auftragsverarbeiter dazu anhalten wird, sich im rechtlichen Rahmen zu bewegen. Mit den unter dieser Zwischenüberschrift untersuchten Instituten der Datenschutz-Folgenabschätzung und der vorherigen Konsultation führt zunächst der Verantwortliche intern eine Eigenkontrolle durch und erstellt einen Bericht; bestehen danach bestimmte Risiken fort, so findet mit der Konsultation der Aufsichtsbehörde eine Vorabkontrolle im eigentlichen Sinne statt. Daran, dass die Vorabkontrolle zweistufig ausgestaltet ist und auf der zweiten Stufe eine Sanktionsdrohung enthält, zeigt sich, dass sowohl die Bedürfnisse der Praxis berücksichtigt wurden als auch bedacht wurde, dass wegen des von der Richtlinie geregelten Bereichs die Wahrscheinlichkeit hoch ist, dass die Verarbeitung der Daten von Personen zu Verletzungen der Grundrechte und Grundfreiheiten führt. Im Ergebnis schließen wir uns den positiven Bewertungen der Neuregelung an und halten sie für eine sachgerechte und notwendige Regelung.
B. Sicherheit der Verarbeitung und Meldepflicht
Die Sicherheit der Verarbeitung gehört zu den Regelungen der Richtlinie, die im Vergleich zur DSGVO äußerst detailliert ausgestaltet sind und mit denen den Mitgliedstaaten unter sehr strengen Voraussetzungen zahlreiche Risikoanalysen und Zustandskontrollen auferlegt werden sollen. Der Begriff lässt sich als ein Verantwortungsbereich der Verantwortlichen und der Auftragsverarbeiter gegenüber den betroffenen Personen, der auf den Schutz der Vertraulichkeit, Integrität und Verfügbarkeit der Datenverarbeitungssysteme abzielt und zu diesem Zweck einem auf Risikobewertung beruhenden Ansatz folgt,
definieren.131 Angesichts der im Rahmen der Richtlinie zu verarbeitenden Daten und der Risiken, die die Verarbeitung hervorrufen kann, wird deutlich, welche Bedeutung der Sicherheit der Verarbeitung beizumessen ist.
Es darf nicht übersehen werden, dass die Sicherheit der Verarbeitung parallel zu vielen der unter dieser Überschrift aufgeführten Pflichten steht und diese ergänzt. In diesem Rahmen muss der Verantwortliche insbesondere bei der Verarbeitung sensibler personenbezogener Daten sicherstellen, dass ausreichende technische und organisatorische Maßnahmen getroffen worden sind, die die erforderliche Sicherheit gewährleisten. Nach Art. 29 der Richtlinie sind – auch bei automatisierten Verarbeitungstätigkeiten – die nachstehend aufgeführten Risikoanalysen vorzunehmen:
a) Verwehrung des Zugangs Unbefugter zu den für die Verarbeitung personenbezogener Daten verwendeten Anlagen (Zugangskontrolle zu den Anlagen),
b) Verhinderung des unbefugten Lesens, Kopierens, Veränderns oder Entfernens von Datenträgern (Datenträgerkontrolle),
c) Verhinderung der unbefugten Eingabe personenbezogener Daten in das System sowie der unbefugten Kenntnisnahme, Veränderung und Löschung gespeicherter personenbezogener Daten (Speicherkontrolle),
d) Verhinderung der Nutzung automatisierter Verarbeitungssysteme durch Unbefugte mit Hilfe von Einrichtungen zur Datenübertragung (Benutzerkontrolle),
e) Gewährleistung, dass die zur Benutzung eines automatisierten Verarbeitungssystems Berechtigten ausschließlich zu den von ihrer Zugangsberechtigung umfassten personenbezogenen Daten Zugang haben (Zugriffskontrolle),
f) Gewährleistung, dass überprüft und festgestellt werden kann, an welche Stellen personenbezogene Daten mit Hilfe von Einrichtungen zur Datenübertragung übermittelt wurden oder übermittelt werden können (Übertragungskontrolle),
g) Gewährleistung, dass überprüft und festgestellt werden kann, welche personenbezogenen Daten zu welcher Zeit und von wem in automatisierte Verarbeitungssysteme eingegeben worden sind (Eingabekontrolle),
h) Verhinderung, dass bei der Übermittlung personenbezogener Daten oder beim Transport von Datenträgern die personenbezogenen Daten unbefugt gelesen, kopiert, verändert oder gelöscht werden (Transportkontrolle),
i) Gewährleistung, dass die eingesetzten Systeme im Störungsfall wiederhergestellt werden können (Wiederherstellung),
j) Gewährleistung, dass das System seine Funktionen erfüllt und auftretende Fehlfunktionen gemeldet werden (Zuverlässigkeit) und dass erhobene personenbezogene Daten nicht durch Fehlfunktionen des Systems beschädigt werden (Integrität).
In den Fällen, in denen die Sicherheit der Verarbeitung nicht gewährleistet werden kann, wandeln sich die Pflichten des Verantwortlichen und der Auftragsverarbeiter in eine Meldepflicht. Nach der Richtlinie wird die Verletzung des Schutzes personenbezogener Daten (personal data breach) definiert als ein Vorgang, der zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Offenlegung oder zur Erlangung von Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden.
Art. 30 der Richtlinie regelt die Meldung an die Aufsichtsbehörde, Art. 31 die Benachrichtigung der betroffenen Person. Nicht anders als in der DSGVO wird dem Verantwortlichen die Pflicht auferlegt, die Verletzung unverzüglich der Aufsichtsbehörde zu melden, es sei denn, sie stellt nur ein geringes Risiko für die Grundrechte und Grundfreiheiten der Einzelnen dar. Die Meldung der Verletzung muss binnen 72 Stunden erfolgen, nachdem die Verletzung bekannt geworden ist. Hat der Verantwortliche die Daten zudem von der als Verantwortlicher handelnden zuständigen Behörde eines anderen Staates erhalten oder sie selbst an diese übermittelt, so ist die Meldung auch an diese zuständige Behörde zu richten. Ebenso hat der Auftragsverarbeiter den Verantwortlichen zu unterrichten, sobald er von der Verletzung Kenntnis erlangt.
Es ist vorgesehen, dass die Meldung an die Aufsichtsbehörde und gegebenenfalls an die zuständige Behörde eines Drittlands zumindest folgende Angaben enthalten muss: die Art der Verletzung, soweit möglich mit Angabe der Kategorien betroffener Personen und der ungefähren Zahl der betroffenen Datensätze, den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle, die wahrscheinlichen Folgen der Verletzung sowie die ergriffenen oder vorgeschlagenen Maßnahmen, einschließlich der Maßnahmen zur Abmilderung ihrer nachteiligen Auswirkungen.
In Fällen, in denen die Verletzung ein hohes Risiko für die Grundrechte und Grundfreiheiten der Einzelnen birgt, hat der Verantwortliche nach Art. 31 der Richtlinie die betroffene Person unverzüglich von der Verletzung zu benachrichtigen. Die Benachrichtigung muss in klarer und einfacher Sprache abgefasst sein und die Art der Verletzung sowie die oben genannten Angaben zum Namen und zu den Kontaktdaten des Datenschutzbeauftragten, zu den wahrscheinlichen Folgen der Verletzung und zu den Maßnahmen enthalten.
Allerdings sind Ausnahmen von dieser Pflicht vorgesehen. Wurden geeignete technische und organisatorische Sicherheitsvorkehrungen getroffen, etwa eine Verschlüsselung, die die Daten für Personen, die unbefugt auf sie zugreifen, unverständlich macht, so kann die Benachrichtigung der betroffenen Person unterbleiben. Ebenso kann die Pflicht entfallen, wenn nach der Verletzung Maßnahmen getroffen wurden, die die Entstehung eines hohen Risikos verhindern, oder wenn zwischen dem mit der Benachrichtigung verbundenen Aufwand und den aus ihr erwachsenden Vorteilen ein krasses Missverhältnis besteht. Im letztgenannten Fall hat der Verantwortliche eine öffentliche Bekanntmachung vorzunehmen oder eine ähnliche Maßnahme zu ergreifen, durch die die betroffenen Personen in gleichem Maße informiert werden können.
C. Datenschutzbeauftragter
Der Begriff des Datenschutzbeauftragten (data protection officer) ist eine der wichtigsten Neuerungen des Reformpakets vom 15. Dezember 2015.132 So stellt auch die Artikel-29-Datenschutzgruppe fest, dass der Datenschutzbeauftragte im Mittelpunkt der Neuregelung steht.133 Kurz und bündig lässt er sich wie folgt definieren: Der Datenschutzbeauftragte ist ein fachkundiger und unabhängiger Beschäftigter, der den Verantwortlichen unterrichtet und berät und die Rechtmäßigkeit der Verarbeitung personenbezogener Daten überwacht.134 Der Datenschutzbeauftragte (im Folgenden „DSB“) ist in der DSGVO in bestimmten Fällen zwingend vorgeschrieben. Von diesen Fällen ist für unseren Untersuchungsgegenstand derjenige von Belang, in dem die Verarbeitung von Behörden und öffentlichen Stellen – mit Ausnahme der Justizbehörden im Strafverfahren – durchgeführt wird. Bei Verarbeitungen durch öffentliche Stellen muss ein DSB vorhanden sein. Dementsprechend sind die Mitgliedstaaten nach Art. 32 der Richtlinie zur Benennung eines Datenschutzbeauftragten verpflichtet. Zudem kann ein einziger Datenschutzbeauftragter – etwa wegen der Vielzahl der zwischen den zuständigen Behörden geteilten Ressourcen – unter Berücksichtigung ihrer Organisationsstruktur und Größe von den Verantwortlichen mehrerer Mitgliedstaaten gemeinsam benannt werden.135 Nach Art. 34 der Richtlinie lassen sich als wesentliche Aufgaben des DSB nennen: die Unterrichtung und Beratung des Verantwortlichen und seiner Beschäftigten hinsichtlich ihrer datenschutzrechtlichen Pflichten, die Überwachung der Vereinbarkeit der laufenden Verarbeitungstätigkeiten mit den Datenschutzkonzepten des Verantwortlichen und mit den Rechtsvorschriften sowie die Sensibilisierung und Schulung der an diesen Tätigkeiten beteiligten Beschäftigten. Darüber hinaus hat der Datenschutzbeauftragte auf Anfrage im Zusammenhang mit der Datenschutz-Folgenabschätzung zu beraten und die diesbezüglichen Arbeiten zu überwachen, mit der Aufsichtsbehörde zusammenzuarbeiten, als Anlaufstelle für die Aufsichtsbehörde tätig zu sein – auch im Rahmen des Mechanismus der vorherigen Konsultation – und erforderlichenfalls die Behörde zu konsultieren.
Es ist festzuhalten, dass den DSB keine persönliche Verantwortung für die Einhaltung der Datenschutzvorschriften trifft. In diesem Rahmen bleibt die Verantwortung des Verantwortlichen und des Auftragsverarbeiters bestehen, und die Pflicht der Mitgliedstaaten zur Einhaltung der Richtlinie besteht fort. Gleichwohl spielt der DSB bei der Erfüllung dieses Bündels von Pflichten eine äußerst wichtige Rolle.136
Das türkische Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) hat den Begriff des DSB dagegen – parallel zu der ihm als Vorbild dienenden Richtlinie 95/46/EG – nicht aufgenommen. Allerdings schreibt Abs. 5 des Übergangsartikels 1 KVKK vor, dass binnen eines Jahres nach Verkündung des Gesetzes in den Behörden und öffentlichen Stellen ein leitender Bediensteter zu bestimmen ist, der die Koordinierung der Anwendung des Gesetzes sicherstellt.
§ V. Grundsätze des Datenverkehrs
Der erste Teil der Richtlinie hatte die Verwirklichung der Grundrechte und Grundfreiheiten der Einzelnen, insbesondere des Rechts auf Schutz personenbezogener Daten, und in diesem Sinne die Rechte der Einzelnen sowie die Pflichten der an der Datenverarbeitung Beteiligten zum Gegenstand. Dieser Teil war vom früheren Rahmenbeschluss nicht erfasst und bildet einen der Hauptgegenstände der Neuregelung, nachdem insbesondere die nationale und internationale Öffentlichkeit wie auch die Staaten ein Bewusstsein für die Dimension der personenbezogenen Daten und der Persönlichkeitsrechte entwickelt haben. Die zweite, im ersten Artikel der Richtlinie ausdrücklich genannte Dimension besteht dagegen darin, den Datenverkehr zwischen den zuständigen Behörden innerhalb der EU zu gewährleisten und die Zusammenarbeit im Strafverfahren und im Bereich der Polizei zu verstärken. Daher ist die in Kapitel 5 dieser zweigeteilten Regelung, in den Art. 35 ff., geregelte „Datenübermittlung an Drittländer137 oder an internationale Organisationen“ einer der Grundpfeiler unseres Untersuchungsgegenstands.
Art. 35 der Richtlinie legt die Grundsätze der Datenübermittlung fest. Damit die Übermittlung erfolgen kann, müssen sämtliche nachstehend aufgeführten Voraussetzungen erfüllt sein:
a) Die Datenübermittlung muss für die Zwecke der Richtlinie erforderlich sein,
b) Die Daten müssen an eine als Verantwortlicher handelnde zuständige Behörde in einem Drittland oder an eine internationale Organisation übermittelt werden,
c) Werden aus einem Mitgliedstaat übermittelte Daten später Gegenstand einer weiteren internationalen Datenübermittlung, so muss auch dieser Mitgliedstaat den Vorgang nach den Bestimmungen seines innerstaatlichen Rechts genehmigen, es sei denn, dies ist zur Abwehr einer unmittelbaren und ernsthaften Gefahr für die öffentliche Sicherheit erforderlich. Beispielsweise muss, wenn Daten, die eine deutsche zuständige Behörde an eine amerikanische zuständige Behörde übermittelt hat, anschließend an eine brasilianische zuständige Behörde weiterübermittelt werden sollen, die deutsche Behörde des Mitgliedstaats, in dem die erste Übermittlung erfolgt ist, diesen Vorgang erlauben.
d) Die Europäische Kommission muss einen Angemessenheitsbeschluss erlassen haben, oder einer der anderen in der Richtlinie genannten Fälle muss einschlägig sein,
e) Bei Weiterübermittlungen (onward transfer) muss die zuständige Behörde, die die ursprüngliche Übermittlung vorgenommen hat, oder eine andere zuständige Behörde dieses Staates die betreffende Übermittlung – insbesondere unter Berücksichtigung der Schwere der Tat – genehmigt haben. Im Vergleich mit der entsprechenden Bestimmung der DSGVO zeigt sich, dass die Richtlinie zusätzlich verlangt, dass die Datenübermittlung für die genannten Zwecke erforderlich ist und dass die Übermittlung zwischen zuständigen Behörden erfolgt.138 Das bloße Vorliegen der genannten Voraussetzungen reicht jedoch für sich allein nicht aus, um Datenübermittlungen an ein Drittland oder eine internationale Organisation vornehmen zu können. Neben diesen Voraussetzungen wird verlangt, dass das Land oder die Organisation, an die die Daten übermittelt werden sollen, „sicher“ ist. Denn die Grundregel des EU-Datenschutzmodells lautet, dass der grenzüberschreitende Datenverkehr nicht frei stattfinden darf.139 An dieser Stelle begegnen uns die aus der Richtlinie 95/46/EG und der DSGVO bekannten Begriffe des angemessenen Datenschutzniveaus und der Angemessenheitsbeschlüsse. In einem ersten Schritt muss nach Art. 36 der Richtlinie für das Drittland oder die internationale Organisation, an die die Übermittlung erfolgen soll, ein „Angemessenheitsbeschluss“ vorliegen. Was unter dem Begriff der Angemessenheit zu verstehen ist, blieb lange Zeit sowohl auf der Ebene der EU-Kommission als auch auf der Ebene der Mitgliedstaaten unklar; konkrete Kriterien konnten hierzu nicht aufgestellt werden, und im Ergebnis konnte nur eine kleine Zahl von Staaten einen Angemessenheitsbeschluss erlangen.140 Schließlich zeigt sich, dass der Begriff des angemessenen Schutzniveaus (adequate level of protection) durch das Urteil des Gerichtshofs der Europäischen Union (Gerichtshof) in der Sache Schrems v. Digital Rights Ireland141 geklärt wurde.142 Nach Auffassung des Gerichtshofs kann von einem Drittland selbstverständlich kein ebenso hohes Schutzniveau erwartet werden, wie es in der Rechtsordnung der EU garantiert ist. Gleichwohl ist der Ausdruck „angemessenes Schutzniveau“ so zu verstehen, dass das Drittland aufgrund seines innerstaatlichen Rechts oder seiner internationalen Verpflichtungen einen Schutz der Grundrechte und Grundfreiheiten gewährleisten muss, der dem im Unionsrecht mit der Richtlinie 95/46/EG garantierten Niveau der Sache nach gleichwertig ist.143
In diesem Zusammenhang ist festzuhalten, dass im ersten Teil der Beurteilung des angemessenen Schutzniveaus dem Recht auf Schutz personenbezogener Daten im Rahmen des Rechts auf Achtung des Privatlebens eine wichtige Rolle zukommt. Zweitens ist zu prüfen, ob die Rechte einer großen Zahl von Personen verletzt würden, wenn kein angemessenes Schutzniveau gewährleistet werden kann. Da nach Auffassung des Gerichtshofs in diesem Fall die Bestimmung über das angemessene Schutzniveau streng auszulegen ist, muss auch der Ermessensspielraum der Europäischen Kommission in dieser Frage begrenzt sein.144 Nach der Richtlinie ist zudem bei der Beurteilung des angemessenen Schutzniveaus durch die Kommission neben den internationalen Verpflichtungen insbesondere auch zu berücksichtigen, ob das Drittland Vertragspartei des Übereinkommens zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten von 1981 ist und ob es die betreffenden Verpflichtungen in sein innerstaatliches Recht umgesetzt hat. In diesen Fragen kann außerdem eine Stellungnahme des Europäischen Datenschutzausschusses (European Data Protection Board)145 eingeholt werden.146 Nach der Richtlinie hat die Kommission bei Angemessenheitsbeschlüssen einen Mechanismus für eine regelmäßige Überprüfung vorzusehen. Diese regelmäßige Überprüfung ist in Konsultation mit dem betreffenden Drittland oder der betreffenden internationalen Organisation durchzuführen, und es sind alle maßgeblichen Entwicklungen in dem Drittland oder der internationalen Organisation zu berücksichtigen.147
Gleichwohl kann der Datenverkehr mit Drittländern oder internationalen Organisationen in bestimmten Fällen auch dann ermöglicht werden, wenn kein Angemessenheitsbeschluss ergangen ist. Um die Flexibilität und Praktikabilität der Richtlinie zu erhöhen, hat der Unionsgesetzgeber eine dreistufige Systematik gewählt.148
Auf der ersten Stufe stehen Datenübermittlungen, die im Hinblick auf die Persönlichkeitsrechte geeignete Garantien enthalten. Verfügt das Drittland oder die internationale Organisation im Hinblick auf das Recht auf Schutz personenbezogener Daten über rechtsverbindliche Regelungen149 oder gelangt die zuständige Behörde als Verantwortlicher nach Beurteilung aller Umstände der Übermittlung zu der Auffassung, dass geeignete
Garantien bestehen, so kann die Datenübermittlung erfolgen (Art. 46 der Richtlinie). Selbstverständlich darf man es nicht dabei bewenden lassen, diese Entscheidungen, die einen Eingriff in die Persönlichkeitsrechte darstellen können, allein der persönlichen Einschätzung des Verantwortlichen zu überlassen. Die Richtlinie hat den Verantwortlichen insoweit zunächst verpflichtet, die betreffende Übermittlung der Aufsichtsbehörde mitzuteilen, und außerdem angeordnet, dass dieser Vorgang mit Angabe von Datum und Uhrzeit, der Gründe der Übermittlung und der Informationen über die empfangende zuständige Behörde zu dokumentieren und die Dokumentation der Aufsichtsbehörde auf Anforderung vorzulegen ist. Mit der Bestimmung soll erreicht werden, dass der Aufsichtsbehörde die für eine mögliche rechtliche Kontrolle erforderlichen Informationen zur Verfügung stehen150 und die Rechte der Einzelnen auf diese Weise stärker geschützt werden. Es liegt jedoch auf der Hand, dass der Schutz der Rechte der Einzelnen außerordentlich erschwert wird, wenn personenbezogene Daten Gegenstand grenzüberschreitender Übermittlungen sind und rechtswidrig verwendet oder offengelegt werden. In solchen Fällen kann auch die Bearbeitung von Beschwerden und die Durchführung von Untersuchungen durch die Aufsichtsbehörden außerhalb ihrer Zuständigkeit liegen. So räumt auch der Unionsgesetzgeber ein, dass ausreichende Präventiv- und Abhilfebefugnisse fehlen und dass beim Schutz personenbezogener Daten im Strafverfahren und im Bereich der Polizei keine unionsweite Kohärenz erreicht werden konnte.151 Geboten ist es, den Informationsaustausch zwischen den Aufsichtsbehörden der Mitgliedstaaten und den entsprechenden Behörden in Drittländern und in diesem Rahmen das Niveau der Zusammenarbeit zu erhöhen.152 Auf der zweiten Stufe ist die Datenübermittlung möglich, wenn die besonderen Fälle des Art. 38 der Richtlinie vorliegen. Die Datenübermittlung muss für die nachstehend aufgeführten Fälle erforderlich sein:
a) zum Schutz lebenswichtiger Interessen der betroffenen Person oder einer anderen Person,
b) zur Wahrung berechtigter Interessen der betroffenen Person, wenn das Recht des Mitgliedstaats die Übermittlung zulässt,
c) zur Abwehr einer unmittelbaren und ernsthaften Gefahr für die öffentliche Sicherheit eines Mitgliedstaats oder eines Drittlands,
d) in bestimmten Einzelfällen für den von der Richtlinie festgelegten Hauptzweck (Art. 1 Abs. 1 der Richtlinie),
e) Die Datenübermittlung muss im Zusammenhang mit den von der Richtlinie festgelegten Hauptzwecken zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sein. Hierzu ist anzumerken, dass bei der Anwendung der Buchstaben (d) und (e) die Datenübermittlung unterbleibt, wenn die zuständige Behörde zu dem Ergebnis gelangt, dass die Verwirklichung des öffentlichen Interesses im Hinblick auf die Grundrechte und Grundfreiheiten der betroffenen Person ein Ungleichgewicht schaffen würde.
Die dritte und letzte Stufe, die für die Übermittlung in Fällen ohne Angemessenheitsbeschluss vorgesehen ist, bildet die in Art. 39 enthaltene Regelung der „asymmetrischen Datenübermittlung“, eine der innovativsten Bestimmungen der Richtlinie.153 Nach diesem Artikel können Datenübermittlungen der zuständigen Behörde eines Mitgliedstaats in bestimmten besonderen Einzelfällen nicht an die zuständige Behörde des Drittlands, sondern unmittelbar an einen im Drittland befindlichen Datenempfänger erfolgen. Damit weicht der Unionsgesetzgeber von dem in Art. 35 Abs. 1 Buchst. b geregelten Grundsatz ab: „Die Daten müssen an einen Verantwortlichen in einem Drittland, der die Eigenschaft einer zuständigen Behörde hat, oder an eine internationale Organisation übermittelt werden.“
Damit die asymmetrische Datenübermittlung erfolgen kann, muss die Übermittlung für die von der Richtlinie festgelegten Hauptzwecke unbedingt erforderlich sein; die übermittelnde zuständige Behörde muss festgestellt haben, dass zwischen dem öffentlichen Interesse und den Grundrechten und Grundfreiheiten ein angemessener Ausgleich besteht; im Fall der Übermittlung an die zuständige Behörde des Drittlands muss Gefahr im Verzug bestehen; die zuständige Behörde des Drittlands muss unverzüglich von der Übermittlung unterrichtet werden; und die übermittelnde zuständige Behörde muss den Datenempfänger über die Zwecke unterrichtet haben, auf die die Verarbeitung beschränkt ist. Neben der Erfüllung all dieser Voraussetzungen sind bei der Übermittlung auch die übrigen Bestimmungen der Richtlinie einzuhalten.
Diese in drei Stufen gegliederten Ausnahmen sind eng auszulegen; sie dürfen keine häufigen, umfangreichen und strukturellen Übermittlungen personenbezogener Daten oder Datenübermittlungen in großem Umfang erlauben, sondern müssen auf die unbedingt erforderlichen Daten beschränkt bleiben. Solche Datenübermittlungen sind zwingend zu dokumentieren, und der Aufsichtsbehörde sind auf Anforderung die erforderlichen Informationen vorzulegen, damit sie die Rechtmäßigkeit der Übermittlungen überprüfen kann.154 Nur so lässt sich das Recht auf Schutz personenbezogener Daten bei Datenübermittlungen erheblichen Umfangs tatsächlich gewährleisten.
§ VI. Im nationalen Recht der Mitgliedstaaten unternommene Schritte zur Umsetzung der Richtlinie
Die Regelung, die im Mittelpunkt unseres Untersuchungsgegenstands steht, ist als Richtlinie für die Mitgliedstaaten nicht unmittelbar anwendbar und muss in das innerstaatliche Recht umgesetzt werden. Daher ist es erforderlich, auch die Rechtsvorschriften der einzelnen Staaten zu untersuchen und unsere Auffassung hierzu darzulegen. Festzuhalten ist, dass die Bilanz der Mitgliedstaaten insoweit nicht sonderlich glänzend ausfällt: Wie wir sehen, haben die Mitgliedstaaten mit Ausnahme Deutschlands und Österreichs die für die Umsetzung der Richtlinie in das innerstaatliche Recht gesetzte Frist, die im Mai 2018 ablief, nicht eingehalten; entweder ist diese Frist verstrichen, oder sie haben die entsprechenden Regelungen erst gegen Ende der Frist erlassen.155
Unter dieser Überschrift behandeln wir die Regelungen der wichtigen EU-Staaten Deutschland und Frankreich sowie des Vereinigten Königreichs, dessen Rechtsbeziehungen zur EU wegen des laufenden Brexit-Prozesses äußerst kompliziert geworden sind und das deshalb der Würdigung bedarf.
A. Vereinigtes Königreich
1. Bericht des House of Lords zur Richtlinie
Der EU-Sonderausschuss des House of Lords (Lords Select Committees) hat in seinem am 18. Juli 2017 veröffentlichten Bericht das EU-Datenschutzreformpaket, die Frage, wie der Datenverkehr des Vereinigten Königreichs nach dem Brexit ablaufen wird, und die insoweit festzulegende Datenschutzpolitik bewertet.156 Das Vereinigte Königreich möchte den Datenverkehr mit der EU zunächst auch nach dem Brexit ungehindert und ununterbrochen fortsetzen. In dem Bericht wird hervorgehoben, dass die Regierung des Vereinigten Königreichs in ihrem Papier zum Brexit und zur neuen Partnerschaft mit der EU (White Paper) insbesondere erklärt, sie werde sich um die Stabilität des Datentransfers zwischen der EU, den Mitgliedstaaten und dem Vereinigten Königreich bemühen. Denn der internationale Datenverkehr des Vereinigten Königreichs hat ein ganz erhebliches Ausmaß erreicht.157 In seiner Bewertung der Richtlinie führt das House of Lords aus, dass die Neuregelung im Gegensatz zum begrenzten, auf den Datenverkehr zwischen den Mitgliedstaaten bezogenen Anwendungsbereich des Rahmenbeschlusses von 2008 sowohl die internationalen als auch die nationalen Verarbeitungstätigkeiten umfasst. Dies bestätige, so heißt es, die frühere Einschätzung des Ausschusses, wonach die Probleme, die daraus entstanden, dass Polizeikräfte und zuständige Behörden nicht vorhersehen konnten, welche Daten Gegenstand eines nationalen oder internationalen Datenverkehrs sein würden, auf den begrenzten Anwendungsbereich des Rahmenbeschlusses zurückzuführen waren.158 Anschließend weist der Ausschuss auf den Anwendungsbereich der Richtlinie hin. Danach findet die Richtlinie keine Anwendung auf Verarbeitungstätigkeiten außerhalb der Grenzen des Unionsrechts, insbesondere auf Tätigkeiten, die die nationale Sicherheit und die Sicherheitspolitik berühren. Es wird ausgeführt, dass auch Daten, die bei der Ausübung von Tätigkeiten im Bereich der in Titel 5 Kapitel 2 des EU-Vertrags geregelten Gemeinsamen Außen- und Sicherheitspolitik verarbeitet werden, nicht in den Anwendungsbereich der Richtlinie fallen.159 Schließlich geht der Ausschuss auf die mit der Richtlinie eingeführten Neuerungen und Fortschritte ein. An dieser Stelle führt er aus, dass – wie oben dargelegt – nicht nur der internationale Datenverkehr, sondern auch die nationalen Verarbeitungstätigkeiten erfasst werden und dass den betroffenen Personen aktualisierte Informations- und Auskunftsrechte eingeräumt werden. Darüber hinaus wird festgehalten, dass die Verantwortlichen verpflichtet sind, geeignete technische und organisatorische Maßnahmen zu treffen, um ein angemessenes Sicherheitsniveau zu gewährleisten und sicherzustellen, dass die Verarbeitung im Einklang mit der Richtlinie steht, und dass die Verarbeitung (ex-ante) in dieser Weise zu gestalten ist (data protection by design). Schließlich führt der Ausschuss aus, dass die betroffenen Personen die Löschung ihrer Daten unmittelbar von den zuständigen Behörden verlangen können und dass die Verantwortlichen bei Verletzungen des Rechts auf Schutz personenbezogener Daten eine Meldepflicht trifft, und zählt auch die den Mitgliedstaaten auferlegte Pflicht zur Benennung eines Datenschutzbeauftragten zu den Neuerungen der Richtlinie.160
Im Abschnitt mit den Schlussfolgerungen und Empfehlungen seiner Bewertung hat der Ausschuss ausgeführt, dass der wirksamste Weg zur Sicherstellung eines ununterbrochenen Datenverkehrs der Erlass von Angemessenheitsbeschlüssen nach Art. 36 der Richtlinie sei und dass das Vereinigte Königreich auf diese Weise bestätigen müsse, dass es über Datenschutzstandards verfügt, die denen der EU gleichwertig sind. Auch der Vertreter des ICO (Information Commissioner’s Office) vertritt hierzu die Auffassung, dass der Datenverkehr zwischen der EU und dem Vereinigten Königreich in höchstem Maße verflochten (integriert) sei und es deshalb unbedingt eines Angemessenheitsbeschlusses bedürfe.161
Da Angemessenheitsbeschlüsse jedoch nur von Drittländern erlangt werden können, können beim Erlass dieser Beschlüsse während des Austrittsprozesses aus der EU gewisse Probleme auftreten. Der Ausschuss schlägt insoweit vor, Übergangsregelungen zu treffen, die die Kontinuität des Datenaustauschs und des Datenverkehrs während des Austrittsprozesses sicherstellen. Denn dass es ohne solche Übergangsregelungen für den Datenaustausch im Bereich der Polizei keine bereits erprobte Option gibt, bereitet der Regierung des Vereinigten Königreichs Sorge im Hinblick auf die Fortsetzung der Zusammenarbeit mit den EU-Mitgliedstaaten im Strafverfahren und im Bereich der Polizei.162
2. Datenschutzgesetz (Data Protection Act 2018)
Das Vereinigte Königreich hat das Datenschutzgesetz, den Data Protection Act (DPA), der die Regelungen zur DSGVO und zur Richtlinie enthält, mit der königlichen Zustimmung vom 23. Mai 2018 verabschiedet.163 Im ersten Teil des DPA, der grundlegenden Datenschutzregelung der dritten Generation im Vereinigten Königreich, findet sich eine Einführung zu den personenbezogenen Daten und zum Recht auf Schutz personenbezogener Daten. Der zweite Teil enthält die Bestimmungen, die bei der Verarbeitung personenbezogener Daten durch den öffentlichen und den privaten Sektor gelten, der dritte Teil diejenigen für die Verarbeitung zu Zwecken der Strafjustiz und der polizeilichen Tätigkeit und der vierte Teil diejenigen für die Verarbeitung durch die Nachrichtendienste. Der sechste
Teil des DPA regelt die Rolle, die Funktion, die Aufgaben und die Befugnisse der Aufsichtsbehörde ICO, und der siebte und letzte Teil enthält die ergänzenden und abschließenden Bestimmungen (supplementary and final provisions).
Für unser Thema von Bedeutung ist selbstverständlich der dritte Teil des Gesetzes, der die Verarbeitungstätigkeiten bei Polizei und Strafjustiz regelt. Der Teil besteht aus insgesamt 6 Kapiteln und 53 Bestimmungen. Parallel zur Richtlinie besteht das erste Kapitel aus den Bestimmungen über Anwendungsbereich und Begriffsbestimmungen. Das zweite Kapitel enthält die Grundsätze. Das dritte Kapitel regelt die Rechte der betroffenen Personen, das vierte Kapitel die Bestimmungen über den Verantwortlichen und den Auftragsverarbeiter, das fünfte Kapitel die Datenübermittlung und das letzte Kapitel die ergänzenden Bestimmungen.
Der DPA, der sechs Grundprinzipien für personenbezogene Daten festlegt, führt sechsundfünfzig Stellen als Behörden auf, die unter Beachtung dieser Grundsätze zur Datenverarbeitung befugt sind.164 Die Grundsätze weichen in keiner Weise von der Richtlinie ab. Allerdings ist der in der DSGVO enthaltene Transparenzgrundsatz weder in die Richtlinie noch in den DPA aufgenommen worden. Es wird darauf hingewiesen, dass dieser Grundsatz im Hinblick auf Ermittlungen, die geheim zu führen sind, und auf die dabei eingesetzten Techniken Bedenken begegnen könne. Dabei wird insbesondere auf Verarbeitungstätigkeiten hingewiesen, die im Rahmen des Regulation of Investigatory Powers Act 2000 (RIPA) oder des Investigatory Powers Act 2016 (IPA) durchgeführt werden.165 Zur Verarbeitung sensibler Daten wird ausgeführt, dass die im Rahmen der Regelung durchgeführten Tätigkeiten weitgehend Daten dieser Art zum Gegenstand haben werden;166 für die Verarbeitung ist das Vorliegen einer der im achten Anhang genannten Voraussetzungen oder die Einwilligung der betroffenen Person erforderlich. Man kann annehmen, dass eine auf die Einwilligung gestützte Verarbeitung weitgehend dann in Betracht kommt, wenn Daten verarbeitet werden, um die betroffene Person vor Schäden zu bewahren, die ihr zugefügt werden könnten.
Die Regelung, die hinsichtlich der Rechte der betroffenen Personen und der Pflichten der Verantwortlichen keinen grundlegenden Unterschied zur DSGVO aufweist, legt die Frist für die Löschung oder regelmäßige Überprüfung der Daten, die Art. 5 der Richtlinie dem Ermessen der Mitgliedstaaten überlässt, auf einen Monat fest.167 Der DPA, der mit dem Grundsatz der Datensicherheit unbefugte Vorgänge bei der Durchführung der Tätigkeiten verhindern will,168 enthält auch die Bestimmung über die Kommunikation zwischen den Akteuren in Fällen, in denen die Datensicherheit verletzt wurde.169
Es wird darauf hingewiesen, dass auch der Begriff des Datenschutzbeauftragten zu den mit der Richtlinie eingeführten Neuerungen gehört.170 Dabei wird insbesondere ausgeführt, dass die Verantwortlichen gemeinsam einen einzigen DSB benennen können,171 und dass beispielsweise für die Polizeikräfte ein DSB bestimmt werden kann, der für eine gesamte Region zuständig ist.172 Was den Datenverkehr betrifft, so zeigt sich – auch mit Blick darauf, dass die Richtlinie gerade eine in allen Mitgliedstaaten harmonisierte Regelung anstrebt –, dass keine grundlegenden Abweichungen vorgesehen sind.
Schließlich ist nach einer in den ergänzenden Bestimmungen enthaltenen Regelung vorgesehen, dass ein Minister der Krone (Minister of the Crown), wenn dies zur Gewährleistung der nationalen Sicherheit erforderlich ist, grundlegende Rechte der betroffenen Personen wie die Rechte auf Information, Auskunft, Löschung, Berichtigung und Benachrichtigung von einer Datenschutzverletzung einschränken und eine entsprechende Befugnis zur Einschränkung erteilen kann.173 Auch wenn die Ausübung dieser Befugnis an äußerst strenge Voraussetzungen geknüpft ist, birgt sie doch die Gefahr, grundlegende Errungenschaften mit einem Schlag zunichtezumachen. Es ist daran zu erinnern, dass die bisherige Bilanz des Vereinigten Königreichs auf diesem Gebiet nicht sonderlich glänzend ist und dass sich Ähnliches nach dem 11. September mit dem RIPA zugetragen hat; auf diese Gefahr ist hinzuweisen.
B. Deutschland – Bundesdatenschutzgesetz
Wie bereits oben ausgeführt, gehört Deutschland zu den ersten Staaten, die sowohl zur DSGVO als auch zur Richtlinie innerstaatliche Regelungen erlassen haben und zu einem neuen Datenschutzrecht übergegangen sind. Die Neuregelung vom 30. Juni 2017 ist die zentrale Datenschutzregelung der zweiten Generation in Deutschland (Bundesdatenschutzgesetz) und wurde 20 Jahre nach ihrer Vorgängerin verabschiedet.174
Das Gesetz besteht aus vier Teilen: Der erste Teil regelt die allgemeinen Bestimmungen, die für alle Verarbeitungstätigkeiten gelten, der zweite Teil enthält die Vorschriften zur DSGVO und der dritte Teil die Vorschriften, mit denen die Richtlinie in das innerstaatliche Recht umgesetzt wird (Datenschutz-Anpassungs- und -Umsetzungsgesetz EU). Im letzten Teil hat der deutsche Gesetzgeber schließlich die Bestimmungen geregelt, die auf Datenschutztätigkeiten außerhalb des Anwendungsbereichs der DSGVO und der Richtlinie anzuwenden sind.
Der dritte Teil, dessen erstes Kapitel die Bestimmungen über Anwendungsbereich, Begriffsbestimmungen und Grundsätze enthält, regelt in der darauf folgenden ersten Vorschrift die Voraussetzungen für die Verarbeitung sensibler personenbezogener Daten. Nach der Vorschrift dürfen sensible Daten nur dann zum Gegenstand der Verarbeitung gemacht werden, wenn dies unbedingt erforderlich ist und geeignete Garantien vorgesehen sind.175
Daneben zählt das BDSG – im Einklang mit der Bestimmung der Richtlinie über die Sicherheit der Verarbeitung – auch die Maßnahmen auf, die geeignete Garantien darstellen können: spezifische Anforderungen an die Datensicherheit oder die Datenschutzkontrolle, die Festlegung besonderer Fristen, innerhalb deren die Daten auf ihre Relevanz und im Hinblick auf ihre Löschung zu überprüfen sind, Maßnahmen zur Sensibilisierung der an Verarbeitungsvorgängen Beteiligten, Beschränkungen des Zugangs zu den personenbezogenen Daten, die getrennte Verarbeitung dieser Daten, die Pseudonymisierung personenbezogener Daten (pseudonymization), die Verschlüsselung der Daten und schließlich spezifische Verfahrensregelungen, die im Fall einer Übermittlung oder Verarbeitung für andere Zwecke die Rechtmäßigkeit der Verarbeitung sicherstellen. Da weder die Richtlinie noch die DSGVO eine solche Bestimmung enthält, sind wir der Auffassung, dass die aufgezählten Maßnahmen bei der Verarbeitung sensibler Daten durch öffentliche Stellen als Leitfaden dienen können.
In § 51 regelt das BDSG, dass Daten mit Einwilligung der betroffenen Person verarbeitet werden können und dass, wenn es sich um sensible Daten handelt, eine ausdrückliche Einwilligung erforderlich ist. Wie wir in unseren früheren Ausführungen dargelegt haben, kann die Einwilligung jedoch bei der Verarbeitung personenbezogener Daten im Rahmen der polizeilichen Tätigkeit und im Strafverfahren keinen Rechtfertigungsgrund bilden; sie kann nicht als Grundlage der Verarbeitung herangezogen werden. Denn das Vorliegen einer Einwilligung darf die konkreten, bestimmten und subjektiven Kriterien und Zwecke der Verarbeitung wie die Verhütung von Straftaten, die Strafvollstreckung oder die Gewährleistung der öffentlichen Sicherheit nicht beseitigen. Maßgeblich muss sein, dass solche Fälle in den Gesetzen festgelegt sind und die Vereinbarkeit der Tätigkeiten mit diesem Zweck sichergestellt ist. Ein Rechtfertigungsgrund wie die Einwilligung, die nachträglich widerrufen werden kann und deren Vorliegen die Möglichkeit eröffnet, dass die Stellen die Zwecke der Regelung und den Bestimmtheitsgrundsatz missachten, sollte nicht anerkannt werden.
Die Regelung weist in Bezug auf die Rechte der betroffenen Personen und die Pflichten der Verantwortlichen sehr weitgehende Parallelen zur Richtlinie auf und enthält keine grundlegenden Abweichungen. Das BDSG, das wir in seinen Grundzügen untersucht haben, lässt sich – insbesondere weil es die erste Regelung Deutschlands über die Verarbeitungstätigkeiten bei der Polizei und im Strafverfahren ist – als ein Rechtstext bewerten, der auf nationaler Ebene eine Vorreiterrolle einnimmt und dem es im Allgemeinen gelungen ist, Einheitlichkeit mit der Richtlinie herzustellen.
C. Frankreich – Datenschutzgesetz (Loi Informatique et Libertés)
Frankreich gehörte mit seinem ersten, 1978 in Kraft getretenen Datenschutzgesetz, der Loi Informatique et Libertés (LIL), zu den Ländern, die weltweit die erste nationale Regelung auf diesem Gebiet geschaffen haben.176 Die den Mitgliedstaaten für die Umsetzung in innerstaatliches Recht eingeräumte Frist, die im Mai 2018 ablief, hat es jedoch überschritten: Die zentrale Datenschutzregelung konnte erst am 20. Juni 2018, das Dekret über die französische Datenschutzbehörde CNIL am 1. August 2018 und die Verordnung, die auf die Vereinbarkeit des französischen Rechts mit der Datenschutz-Grundverordnung (DSGVO) abzielt, erst am 12. Dezember 2018 fertiggestellt werden; entgegen seiner bisherigen erfolgreichen Bilanz auf diesem Gebiet hat Frankreich damit zu spät gehandelt.
Die LIL besteht aus insgesamt 14 Kapiteln und 72 Bestimmungen und enthält die Regelung zur Richtlinie in ihrem dreizehnten Kapitel.177 Bevor auf das einschlägige Kapitel des Gesetzes eingegangen wird, sind die im vierten Kapitel der Regelung enthaltenen Verfahren anzusprechen, die vor einer automatisierten Datenverarbeitung durchzuführen sind.
Nach Art. 26 des Gesetzes können Datenverarbeitungen, die den Staat, die Verteidigung oder die Gewährleistung der öffentlichen Sicherheit betreffen oder der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Vollstreckung strafrechtlicher Verurteilungen oder von Sicherungsmaßnahmen dienen, nur auf Anordnung des zuständigen Ministers oder der zuständigen Minister und nach einer mit Gründen versehenen und veröffentlichten Stellungnahme der CNIL erfolgen.178 Dieser „Grundsatz der vorherigen Genehmigung“ gilt folglich auch für die Bestimmungen, mit denen die Richtlinie in innerstaatliches Recht umgesetzt wurde. Art. 70-3 in dem die Richtlinie betreffenden Kapitel der LIL hat insoweit jedoch eine Ausnahme eingeführt und bestimmt, dass die betreffende Voraussetzung des Art. 26 erfüllt ist, wenn personenbezogene Daten von den zuständigen Behörden zum Zwecke der Verhütung und Aufdeckung von Straftaten, ihrer Ermittlung und Verfolgung oder der Vollstreckung strafrechtlicher Sanktionen, einschließlich des Schutzes vor und der Abwehr von Gefahren für die öffentliche Sicherheit, verarbeitet werden. Es ist besorgniserregend, dass die Vorschrift – zumal ohne jede Unterscheidung auch in Bezug auf sensible Daten – diesen den Einzelnen im französischen Recht seit Langem gewährten Schutz beseitigt hat. Darüber hinaus räumt das Gesetz der CNIL weder die Möglichkeit ein, die als erteilt geltende Genehmigung zurückzunehmen, noch verleiht es ihr die Befugnis, Geldbußen zu verhängen.179 Demgegenüber wird vertreten, die Regelung wahre die Eigenart der Richtlinie.180
Auf der anderen Seite enthält das Gesetz an dieser Stelle auch eine positive und fortschrittliche Regelung: Der französische Gesetzgeber hat mit Art. 70-4 bestimmt, dass die Datenschutz-Folgenabschätzung, die bei Verarbeitungstätigkeiten mit hohem Risiko für die Grundrechte und Grundfreiheiten vorzunehmen ist, der CNIL vorzulegen und deren Stellungnahme einzuholen ist. Setzt man die Untersuchung der einschlägigen Bestimmungen der LIL fort, so zeigt sich, dass sie hinsichtlich der Rechte der betroffenen Personen und der Pflichten des Verantwortlichen, die den Kern der Richtlinie bilden, keine grundlegende Abweichung enthält. Gleichwohl ist der Umstand, dass die Informations- und Auskunftsrechte der Einzelnen einen weiteren Umfang haben und unmittelbar ausgeübt werden können,
aus Sicht des nationalen Rechts wie des Unionsrechts als Fortschritt zu werten. Eine für die Rechte des Einzelnen positive Entwicklung ist ferner, dass nach dem neu eingeführten Art. 70-23 im Zusammenhang mit dem Recht auf Information, Auskunft, Berichtigung und Löschung die der Person übermittelten einschlägigen Informationen in geeigneter Form und unentgeltlich zur Verfügung zu stellen sind, sofern der Antrag nicht rechtsmissbräuchlich gestellt wird und nicht unbegründet ist.181 Was die Pflichten des Verantwortlichen betrifft, so werden – parallel zu unseren Ausführungen zur deutschen Regelung – die geeigneten Maßnahmen, die bei der Verarbeitung personenbezogener Daten sensibler (besonderer) Art zu treffen sind, beispielhaft aufgezählt. Dazu gehören: die Verhinderung des Zugangs Unbefugter zu den für die Verarbeitung verwendeten Anlagen, zu den automatisierten Verarbeitungssystemen und zu den Dateien sowie des unbefugten Lesens, Kopierens, Veränderns oder Löschens von Datenträgern; die Möglichkeit festzustellen, welche personenbezogenen Daten wann und von wem in automatisierte Verarbeitungssysteme eingegeben wurden und in welchem Stadium personenbezogene Daten übermittelt wurden; die Wiederherstellbarkeit des Systems im Störungsfall; sowie die Gewährleistung, dass die Funktionen des Systems zur Verfügung stehen, auftretende Fehlfunktionen gemeldet werden und gespeicherte personenbezogene Daten nicht durch Fehlfunktionen des Systems beschädigt werden.182 Außerdem sind Protokolldaten zu führen, damit die CNIL die Begründung der Datenverarbeitung, Datum und Uhrzeit ihrer Durchführung sowie die bei der Verarbeitungstätigkeit konsultierten Personen feststellen kann.
Zum Anwendungsbereich ist festzuhalten, dass nach der letzten Bestimmung des dreizehnten Kapitels nicht die einschlägigen Bestimmungen der LIL, sondern die Vorschriften der französischen Strafprozessordnung anzuwenden sind, wenn personenbezogene Daten im Inhalt von Entscheidungen der Justizbehörden oder in den Verfahrensakten enthalten sind.183 Es erscheint angebracht, unsere Würdigung dieser Regelung, die durchaus bestimmte Fortschritte, aber auch grundlegende Defizite aufweist, mit der Wiedergabe der Kritik der CNIL abzuschließen. In ihrer Stellungnahme zum Gesetzentwurf vertritt die CNIL die Auffassung, der Entwurf sei in bestimmter Hinsicht unvollständig, da der Grundsatz der Sicherheit der Verarbeitung nicht unter den Voraussetzungen der Rechtmäßigkeit der Datenverarbeitung verankert werde. In ihrem Bericht hat die CNIL die Eigenschaft des Verantwortlichen, das Fehlen des Begriffs des gemeinsam Verantwortlichen, das Fehlen jeglicher Voraussetzung für die Verarbeitung sensibler Daten, die Pflicht, der betroffenen Person die Ausübung ihrer Rechte zu erleichtern, sowie die fehlende Normierung der Datenschutzgrundsätze als äußerst gewichtige und dringend zu behebende Mängel bezeichnet.184 Dass seit dem 30. November 2017, an dem die CNIL ihren Bericht veröffentlicht hat, bis heute die entsprechenden Schritte noch immer nicht unternommen wurden, lässt die Regelung unvollständig. In diesem Sinne lässt sich leider sagen, dass die LIL, jedenfalls in ihrer derzeitigen Fassung, weit davon entfernt ist, hinreichende Garantien für die Rechte und Freiheiten des Einzelnen zu bieten.
§ VII. Die im türkischen Recht auf die im Strafverfahren und von der Polizei verarbeiteten personenbezogenen Daten anwendbaren Vorschriften
In der Türkei gibt es zu diesem Bereich bislang keine besondere Regelung. Auch eine Betrachtung des türkischen Gesetzes über den Schutz personenbezogener Daten (KVKK) zeigt, dass das Gesetz diesen Bereich ausdrücklich von seinem Anwendungsbereich ausnimmt.185 Nach Art. 28 KVKK ist die Verarbeitung personenbezogener Daten (i) im Rahmen präventiver, schützender und nachrichtendienstlicher Tätigkeiten, die von gesetzlich mit entsprechenden Aufgaben und Befugnissen ausgestatteten öffentlichen Einrichtungen und Stellen zur Gewährleistung der öffentlichen Sicherheit, der öffentlichen Ordnung oder der wirtschaftlichen Sicherheit ausgeübt werden, sowie (ii) durch Justizbehörden oder Vollstreckungsbehörden im Zusammenhang mit Ermittlungs-, Strafverfolgungs-, Gerichts- oder Vollstreckungsverfahren vom Anwendungsbereich des KVKK ausgenommen.
Wir sehen, dass einige Fälle, in denen personenbezogene Daten im Vorfeld von Straftaten erhoben werden dürfen – etwa die Abnahme von Fingerabdrücken und die Anfertigung von Lichtbildern (Art. 5 des Gesetzes über die Aufgaben und Befugnisse der Polizei, PVSK) oder die Aufzeichnung von Ton und Bild bei Versammlungen und Demonstrationszügen (Art. 11 des Gesetzes über Versammlungen und Demonstrationszüge) –, in den Gesetzen besonders geregelt sind und dass auch die allgemeine nachrichtendienstliche Befugnis der Polizei in Zusatzart. 7 PVSK ihren Niederschlag gefunden hat.186 Während es also Regelungen zu den Fällen gibt, in denen die Polizei personenbezogene Daten verarbeiten darf – wobei diese Fälle, wie in Zusatzart. 7, auch sehr weit und unbestimmt sein können –, sind die Grundsätze, Regeln und Standards für die Verarbeitung dieser Daten in keiner Regelung vorgesehen. Die Lücke in diesem Bereich, der gerade den Gegenstand der Richtlinie bildet und vom Anwendungsbereich des KVKK ausgenommen ist und in dem öffentliche Stellen mit Anwendungen wie MOBESE (Mobil Elektronik Sistem Entegrasyonu, mobile elektronische Systemintegration) Tag für Tag in großem Umfang gegen die Grundsätze der Datenverarbeitung verstoßen, muss unverzüglich geschlossen werden.
Aus den aktuellen Diskussionen zu diesem Thema ist ferner in Erinnerung zu rufen, dass die MOBESE-Anwendung über keinerlei gesetzliche Grundlage verfügt. Die Verarbeitung und Speicherung der über MOBESE gewonnenen personenbezogenen Daten sowie ihre Verwendung als Beweis in einem Ermittlungsverfahren oder gerichtlichen Verfahren sind daher rechtswidrig; die auf diesem Wege gewonnenen Beweise sind als rechtswidrig erlangte Beweise einzustufen und dürfen im Verfahren nicht verwertet werden. Sofern MOBESE als abschreckende, präventive Maßnahme vorgesehen ist, darf es nur zu diesem Zweck eingesetzt und im Bereich nach der Tatbegehung, in gerichtlichen Verfahren, nicht als Beweismittel anerkannt werden.187
Soweit uns bekannt ist, wird im Innenministerium an diesem Thema gearbeitet. Es ist jedoch nicht richtig, dass diese über bloßes Hörensagen nicht hinausgehende Information in einem Aufsatz mit wissenschaftlichem Anspruch Platz findet. Zu erwarten wäre vielmehr (was wir in den letzten Jahren in der Türkei allerdings kaum erleben), dass solche Arbeiten von Kommissionen geleistet werden, zu denen die Fachleute des Gebiets und alle Beteiligten hinzugezogen werden, dass sie der Öffentlichkeit vorgestellt werden und dass der Text nach Einholung zustimmender wie ablehnender Stellungnahmen seine endgültige Fassung erhält und dem Parlament vorgelegt wird. Dies ist die Technik der Rechtsetzung, die in einem demokratischen Land zu erwarten und geboten ist.
Das Inkrafttreten des KVKK und der sonstigen einschlägigen Rechtsvorschriften in der Türkei ist ein überaus positiver, wichtiger und fortschrittlicher Schritt. Er reicht jedoch nicht aus; denn solange die Grundsätze und Regeln zum Schutz personenbezogener Daten von Institutionen und Einzelnen nicht verinnerlicht und angewandt werden, bleibt der Erlass rechtlicher Regelungen für sich allein unzureichend. Zu diesen Institutionen gehören auch die Polizeikräfte und die Justizorganisation, bei denen das Ausmaß möglicher Verstöße vielleicht am größten sein kann. Dass diese Einrichtungen dem KVKK nicht unterliegen, ist angesichts ihrer Struktur und ihrer Funktionen verständlich; dies darf jedoch nicht Regellosigkeit bedeuten, denn diese zieht Rechtlosigkeit nach sich. Daher müssen auch die Speicherung und die Verarbeitung personenbezogener Daten durch diese Einrichtungen an Rechtsnormen gebunden sein. Für eben diese Normen sind die Entwicklungen des EU-Rechts und die Richtlinie, die wir oben zu untersuchen versucht haben, als Vorbild und Grundlage heranzuziehen, und in diesem Sinne ist ohne Zeitverlust ein Gesetz zu erlassen.
Schluss
Die Schwierigkeit, künftige soziopolitische Entwicklungen vorherzusagen, und die Ungewissheit darüber, wie sich die Technologie entwickeln wird, führen dazu, dass sich unsere Sorgen um unsere Persönlichkeit und um die Sicherheit unserer personenbezogenen Daten nicht ausräumen lassen. Bedenkt man, dass moderne Gesellschaften zunehmend von grenzenlosen und dezentralen Informationstechnologien abhängig werden, so wird der Cyberraum, der einen wesentlichen Teil unseres Lebens einnimmt, zu einem leichten Ziel für organisierte Kriminelle, Hacker, illegale Aktivitäten sowie für die Bildung und den Fortbestand terroristischer Netzwerke.188 Selbstverständlich bilden nicht nur Computerstraftaten, sondern auch die im physischen Raum begangenen „traditionellen“ Straftaten den Gegenstand von Dateien der Datenverarbeitung. In diesem Sinne werden die personenbezogenen Daten aller Verfahrenssubjekte – gleich ob sie die Stellung eines Beschuldigten, Angeklagten oder Straftäters, eines Opfers, eines durch die Straftat Geschädigten oder eines Zeugen haben – zum Gegenstand des Strafverfahrens und der polizeilichen Tätigkeit, und jedes einzelne Mitglied der Gesellschaft kann Eingriffen in seine Grundrechte und Grundfreiheiten ausgesetzt sein.
Die Richtlinie geht von den beiden grundlegenden Werten aus, die in diesem Bereich hervortreten – den Persönlichkeitsrechten und der öffentlichen Sicherheit –, und zielt darauf ab, zwischen ihnen einen gerechten und angemessenen Ausgleich herzustellen. Im Vergleich zum Rahmenbeschluss sind der durch die Einbeziehung innerstaatlicher Datenverarbeitungen deutlich weitere Anwendungsbereich der Richtlinie, die detaillierte Regelung der Grundsätze der Datenverarbeitung, die Einrichtung starker Mechanismen, mit denen die Einzelnen ihre Rechte geltend machen können, und die umfassendere Verantwortung, der die als Verantwortliche handelnden zuständigen Behörden unterworfen werden, Änderungen, die diesem Ziel entsprechen. Insoweit enthält die Richtlinie ein klares, umfassendes und zukunftsgerichtetes Regelwerk für das Strafverfahren und die polizeiliche Tätigkeit im Informationszeitalter.
Andererseits weist die Regelung auch einige problematische Bereiche auf: Zu den der Kritik zugänglichen Seiten der Richtlinie lassen sich zählen, dass für manche der gewährten Garantien weitreichende Ausnahmen bestehen, die die Mitgliedstaaten in ihrem innerstaatlichen Recht vorsehen können, und dass für deren Anwendung allgemeine und vage Begriffe verwendet werden; dass als Rechtmäßigkeitsgrund der Datenverarbeitung allein die Verarbeitung im Rahmen der Zwecke genannt wird; die Rechtsunsicherheit, die im Strafverfahren und bei den Polizeibehörden entstehen kann, weil auf Verarbeitungstätigkeiten außerhalb dieser Zwecke die DSGVO Anwendung findet; sowie die erheblichen Unterschiede zwischen den Datenschutzregimen der einzelnen Staaten, die – wenn auch nicht in dem Maße wie zur Zeit des Rahmenbeschlusses – nach wie vor mit hoher Wahrscheinlichkeit auftreten werden, da die Regelung durch ein normatives Instrument in Gestalt einer Richtlinie erfolgt ist. Im Lichte all dieser Feststellungen lässt sich der Zweck, zu dem die Richtlinie 2016/680 erlassen wurde, dahin zusammenfassen, unter Berücksichtigung der Bedürfnisse des Strafverfahrens und des polizeilichen Bereichs einerseits eine flexible Datenverarbeitung und einen flexiblen Datenverkehr bei diesen Tätigkeiten zu ermöglichen und zugleich hohe Standards der Vertraulichkeit und des Datenschutzes zu erreichen sowie die Harmonisierung der Datenschutzvorschriften der Mitgliedstaaten in diesem Bereich sicherzustellen.
Unser wesentlicher Beweggrund dafür, diesen Aufsatz zu verfassen und die Richtlinie zu untersuchen, war das Fehlen jeglicher Regelung auf diesem Gebiet in der Türkei. Während die Behörden in der Türkei bei der Polizei und im Strafverfahren die Daten der Einzelnen in großem Umfang verarbeiten, gibt es bedauerlicherweise keinerlei Regelung über die Verarbeitung dieser personenbezogenen Daten. Auch in der Türkei muss nach der oben dargelegten Methode und in dem dort beschriebenen Umfang so bald wie möglich ein Schritt in dieser Sache unternommen und die Gesetzeslücke in diesem Bereich geschlossen werden, damit rechtswidrigen Handlungen und Maßnahmen umgehend ein Ende gesetzt wird.
Literaturverzeichnis
Bücher und Aufsätze
Alonso Blas Diana, “First Pillar and Third Pillar: Need for a Common Approach on Data Protection?”, in: Serge Gutwirth/Yves Poullet/Paul de Hert/Cecile de Terwangne/Sjaak Nouwt (eds.), Reinventing Data Protection?, Springer, Heidelberg, 2009, s. 225-238. Ayözger Öngün A. Çiğdem, Kişisel Verilerin Korunması Hukuku: Elektronik Haberleşme Sektörüne İlişkin Düzenlemeler Dahil, Beta, İstanbul, 2019.
Bajovic Vanja, “Criminal Proceedings in Cyberspace: The Challenge of Digital Era”, in: Emilio C. Viano (ed.), Cybercrime, Organized Crime, and Societal Responses: International Approaches, Springer, Heidelberg, 2017, s. 87-102.
Balboni Paolo, “Let’s not Forget about Data Protection by Design”, (Çevrimiçi) https:// www.paolobalboni.eu/index.php/2018/07/11/lets-not-forget-about-data-protection-by-design/ (Erişim Tarihi: 10.04.2019).
Balboni Paolo, “Personal Data Protection and the Use of Information to Fight Online Terrorist Propaganda Recruitment and Radicalization: Part III”, (Çevrimiçi), https:// www.paolobalboni.eu/index.php/2019/02/10/personal-data-protection-and-the-use-of-information-to-fight-online-terrorist-propaganda-recruitment-and-radicalizationpart-iii/ (Erişim Tarihi: 01.04.2019).
Bevitt Ann/ Carey Peter, “Data Security and Breach Notifications”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 88-104.
Blasi Casagran Cristina, Global Data Protection in the Field of Law Enforcement: An EU Perspective, Routledge Research in EU Law, Routledge, Oxford, 2016.
Boehm Franziska, Information Sharing and Data Protection in the Area of Freedom, Security and Justice: Towards Harmonised Data Protection Principles for Information Exchange at EU-Level, Springer, Heidelberg, 2011.
Bosco Francesca/Creemers Niklas/Ferraris Valeria/Guagnin Daniel/Koops Bert-Jaap, “Profiling Technologies and Fundamental Rights and Values: Regulatory Challenges and Perspectives from European Data Protection Authorities”, in: Serge Gutwirth/ Ronald Leenes/Paul de Hert (eds.), Reforming European Data Protection Law, Law, Governance and Technology Series 20, Springer, Heidelberg, 2015, s. 3-34.
Bostancı Bozbayındır Gülşah, “Avrupa Birliği Ceza Hukuku’nda Polis ve Ceza Adaleti Otoritelerine Yönelik 2018/680 Sayılı Direktif: Kişisel Verilerin Ceza Adalet Mekanizmalarında Korunmasına Getirilen Standartlar ve Direktife Yönelik Eleştiriler”, GSÜHFD, Beta, İstanbul, 2018/2, s. 51-103.
Börekçi Eşref Barış, Kişisel Verileri Verme, Yayma veya Ele Geçirme Suçu, Yayımlanmamış Yüksek Lisans Tezi, Yeditepe Üniversitesi Sosyal Bilimler Enstitüsü, İstanbul, 2019.
Bygrave Lee A., “Automated Profiling: Minding the Machine: Article 15 of the EC Data Protection Directive and Automated Profiling”, Computer Law & Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2001, V. 17, I. 1, s. 17-24.
Bygrave Lee A., “Data Protection by Design and by Default: Deciphering the EU’s Legislative Requirements”, Oslo Law Review, Oslo, 2017, V. 4, No. 2, s. 105-120.
Carey Peter, “Data Protection Principles”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 32-41.
Cole Simon, Suspect Identities: A History of Fingerprinting and Criminal Identification, Harvard University Press, Cambridge, 2002.
Custers Bart/Sears Alan M./Dechesne Francien/Georgieva Ilina/Tani Tommaso/van der Hof Simone, EU Personal Data Protection in Policy and Practice, Information Technology and Law Series Volume 29, Springer, Heidelberg, 2019. de Hert Paul/Papakonstantinou, Vagelis, “The Data Protection Framework Decision of 27 November 2008 regarding Police and Judicial Cooperation in Criminal Matters - A Modest Achievement However not the Improvement Some Have Hoped for”, Computer Law & Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2009, V. 25, I. 5, s. 403-414. (Not The Improvement Some Have Hoped For). de Hert Paul/Papakonstantinou Vagelis, “Three Scenarios for International Governance of Data Privacy: Towards an International Data Privacy Organization, Preferably a UN Agency”, I/S: A Journal of Law and Policy for the Information Society, V. 9., I. 2, s. 271-324. (Three Scenarios). de Hert Paul/Sajfert Juraj, “Police, Privacy and Data Protection from a Comparative Legal Perspective” in: Monica den Boer (ed.), Comparative Policing from a Legal Perspective, Edwar Elgar Publishing, Cheltenham, 2018, s. 306-328. de Hert Paul, “A Human Rights Perspective on Privacy and Data Protection Impact Assessments”, in: David Wright/Paul de Hert (eds.), Privacy Impact Assessment, Law, Governance and Technology Series 6, Springer, Heidelberg, 2012, s. 33-76. de Hert Paul/Dimitrova Diana, “The Right of Access Under the Police Directive: Small Steps Forward”, in: Manel Medina/Andreas Mitrakas/Kai Rannenberg/Erich Schweighofer/Nikolaos Tsouroulas (eds.), Privacy Technologies and Policy, 6th Annual Privacy Forum, APF 2018, Barcelona, Spain, June 13-14, 2018, Revised Selected Papers, Springer, Heidelberg, 2018, s. 111-130.
Dehon Estelle/Carey Peter, “Fair, Lawful and Transparent Processing”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 42-65.
Develioğlu Hüseyin Murat, 6698 sayılı Kişisel Verilerin Korunması Kanunu ile Karşılaştırmalı Olarak Avrupa Birliği Genel Veri Koruma Tüzüğü Uyarınca Kişisel Verilerin Korunması Hukuku, On İki Levha, İstanbul, 2017.
Di Francesco Maesa Costanza, “Balance between Security and Fundamental Rights Protection: An Analysis of the Directive 2016/680 for Data Protection in the Police and Justice Sectors and the Directive 2016/681 on the Use of Passenger Name Record (PNR)”, (Çevrimiçi) http://rivista.eurojus.it/balance-between-securityand-fundamental-rights-protection-an-analysis-of-the-directive-2016680-for-data-protection-in-the-police-and-justice-sectors-and-the-directive-2016681-on-the-use-of-passen/, Eurojus, 24/05/2016, (Erişim Tarihi: 10.04.2019).
Dülger Murat Volkan, Kişisel Verilerin Korunması Hukuku, Hukuk Akademisi, İstanbul, 2019.
Erman Ragıp Barış, “Ceza yargılamasında Yargı Sisteminde DNA Örnekleri ve Profilleri - S. ve Marper - Birleşik Krallık Davası”, Fasikül Hukuk Dergisi, Seçkin, Ankara, 2010, C. 2, S. 10, s. 20-23.
Foitzik Piotr, “Privacy by Default in Online Services”, (Çevrimiçi) https://iapp.org/ news/a/privacy-by-default-in-online-services/, (Erişim Tarihi: 10.04.2019).
Foucault Michel, Özne ve İktidar, Seçme Yazılar 2, (Çev: Işık Ergüden-Osman Akınhay), 4. Bası, Ayrıntı, İstanbul, 2014.
Geminn Christian Ludwig, “The New Federal Data Protection Act - Implementation of the GDPR in Germany”, Blog Droit Européen, E-conférence: National Adaptations of the GDPR, Haziran 2018, (Çevrimiçi) https://blogdroiteuropeen.files.wordpress. com/2018/06/christian-1.pdf, (Erişim Tarihi: 10.04.2019).
Giddens Anthony, The Nation-State and Violence: Volume Two of a Contemporary Critique of Historical Materialism, Polity Press, Cambridge, 1985.
Gilbert Francoise, “EU General Data Protection Regulation: What Impact for Business Established Outside the European Union”, Journal of Internet Law, Mayıs 2016. González Fuster Gloria, The Emergence of Personal Data Protection as a Fundamental Right of the EU, Law, Governance and Technology Series 16, Springer, Heidelberg, 2014.
Grazia Porcedda Maria, “Privacy by Design” in: Manel Medina/Andreas Mitrakas/Kai Rannenberg/Erich Schweighofer/Nikolaos Tsouroulas (eds.), Privacy Technologies and Policy, 6th Annual Privacy Forum, APF 2018, Barcelona, Spain, June 13-14, 2018, Revised Selected Papers, Springer, Heidelberg, 2018, s. 183-205.
Greenwald Glenn, No Place to Hide, Penguin Books, London, 2014.
Gutiérrez Zarza Ángeles, Exchange of Information and Data Protection in Cross-border Criminal Proceedings in Europe, Springer, Heidelberg, 2015.
Handbook on European Data Protection Law: 2018 Edition, Publications Office of the European Union, Luxembourg, 2018.
Hijmans Hielke / Raab Charles D., “Ethical Dimensions of the GDPR” in: Mark Cole/ Franziska Boehm (eds.), Commentary on the General Data Protection Regulation, Edward Elgar, Cheltenham, 2019, Forthcoming, (Çevrimiçi) https://ssrn.com/abstract=3222677, (Erişim Tarihi: 10.04.2019).
Hijmans Hielke, The European Union as Guardian of Internet Privacy: The Story of Art 16 TFEU, Springer, Heidelberg, 2016.
Hornung Gerrit, “A General Data Protection Regulation for Europe: Light and Shade in the Commission’s Draft of 25 January 2012”, SCRIPTed, 9, 2012.
Hustinx Peter, “The Role of Data Protection Authorities”, in: Serge Gutwirth, Yves Poullet, Paul de Hert, Cecile de Terwangne, Sjaak Nouwt (eds.), Reinventing Data Protection?, Springer, Heidelberg, 2009, s. 131-139.
Kızılırmak Baran, Önleyici Amaçla Elde Edilen Verilerin Ceza Muhakemesinde Kullanılabilirliği, Yayımlanmamış Yüksek Lisans Tezi, İstanbul Üniversitesi Sosyal Bilimler Enstitüsü, İstanbul, 2018.
Kierkegaard Sylvia/Waters Nigel/Greenleaf Graham/Bygrave Lee A./Lloyd Ian/Saxby Stephen, “30 Years on - The Review of the Council of Europe Data Protection Convention 108”, Computer Law & Security Review, Elsevier, 2011, V. 27 I. 3, s. 223-231. Küzeci Elif, Kişisel Verilerin Korunması, 3. Bası, Turhan Kitabevi, Ankara, 2019.
Lambert Paul, Understanding the New European Data Protection Rules, CRC Press, Boca Raton, 2017.
Lambert Paul, The Data Protection Officer: Profession, Rules and Role, CRC Press, Boca Raton, 2017.
Le Métayer Daniel, “Privacy by Design: A Matter of Choice”, in: Serge Gutwirth, Yves Poullet, Paul de Hert (eds.), Data Protection in a Profiled World, Springer, Heidelberg, 2010, s. 323-332.
Leiser Marc, “The Law Enforcement Directive: The ‘Forgotten Directive’s Delicate Interplay with the GDPR”, Avrupa ve Türk Hukukunda Kişisel Verilerin Korunmasına İlişkin Güncel Sorunlar Sempozyumu, Yeditepe Üniversitesi, 9 Aralık 2018.
Lynskey Orla, The Foundations of EU Data Protection Law, Oxford Studies in European Law, Oxford University Press, Oxford, 2015.
Lyon David, “Surveillance, Power, and Everyday Life”, in: Danny Quah/Chrisanthi Avgerou/Robin Mansell/Roger Silverstone (eds.), The Oxford Handbook of Information and Communication Technologies, Oxford University Press, Oxford, 2007, s. 449- 473.
Marquenie Thomas, “The Police and Criminal Justice Authorities Directive: Data Protection Standarts and Impact on the Legal Framework”, Computer Law and Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2017, V. 33, I. 3, s. 324-340.
Minnaar Anthony, “Cybercrime, Cyberattacks, and Problems of Implementing Organizational Cybersecurity”, in: John A. Eterno/Arvind Verma/Aiedeo Mintie Das/Dilip K. Das, (eds.), Global Issues in Contemporary Policing, CRC Press, Boca Raton, 2017, s. 121-138.
Nino Michele, “The Protection of Personal Data in the Fight Against Terrorism: New Perspectives of Pnr European Union Instruments in the Light of the Treaty of Lisbon” Utrecht Law Review, Utrecht, 2010, Vol. 6, No. 1, s. 62-85.
Nissim Jenai, “Accountability and the Role of the Data Protection Officer”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 223-239.
Pajunoja Lauri, The Data Protection Directive on Police Matters 2016/680 Protects Privacy - The Evolution of EU´s Data Protection Law and Its Compatibility with the Right to Privacy, Yayımlanmamış Yüksek Lisans Tezi, University of Helsinki, Helsinki, 2017.
Reding Viviane, “The European Data Protection Framework for the Twenty-First Century”, International Data Privacy Law, Oxford Academic, Oxford, 2012, V. 2, I. 3, s. 119-129.
Reding Viviane, “Privacy Matters - Why the EU Needs New Personal Data Protection Rules”, EU Commission, (Çevrimiçi) http://europa.eu/rapid/press-release_SPE- ECH-10-700_en.htm?locale=en (Erişim Tarihi: 01.04.2019).
Sajfert Juraj/Quintel Teresa, “Data Protection Directive (EU) 2016/680 for Police and Criminal Justice Authorities”, in: Mark Cole/Franziska Boehm (eds.), GDPR Commentary, Edward, Elgar Publishing, Cheltenham, 2019, Forthcoming, (Çevrimiçi) https://ssrn.com/abstract=3285873, (Erişim Tarihi: 01.04.2019).
Salami Emmanuel, “The Impact of Directive (EU) 2016/680 on the Processing of Personal Data by Competent Authorities for the Purposes of the Prevention, Investigation, Detection or Prosecution of Criminal Offences or the Execution of Criminal Penalties and on the Free Movement of Such Data on the Existing Privacy Regime” (Çevrimiçi) http://dx.doi.org/10.2139/ssrn.2912449, (Erişim Tarihi: 10.04.2019).
Tambou Olivia, “Que retenir du projet de loi relative à la protection des données personnelles ? Partie II: L’amélioration relative du régime des traitements pénaux par la transposition de la directive n°2016/680” (Çevrimiçi) https://www.village-justice.com/articles/que-retenir-projet-loi-relatif-protection-des-donnees-personnellespartie,28175.html, (Erişim Tarihi: 18.04.2019).
Tamò-Larrieux Aurelia, Designing for Privacy and its Legal Framework: Data Protection by Design and Default for the Internet of Things, Law, Governance and Technology Series 40, Springer, Heidelberg, 2018.
Taylor Roger, “No Privacy without Transparency” in: Ronald Leenes/Rosamunde van Brakel/Serge Gutwirth/Paul De Hert (eds.), Data Protection and Privacy: The Age of Intelligent Machines, Computers, Privacy and Data Protection Series, V. 10, Hart Publishing, Oxford, 2017, s. 63-88.
Voigt Paul/von dem Bussche Axel, The EU General Data Protection Regulation (GDPR): A Practical Guide, Springer, Heidelberg, 2017.
Weigend Thomas, “Information Society and Penal Law: General Report”, Revue Internationale de Droit Penal, 2013/1-2 (V. 84).
Wright David/de Hert Paul, “Introduction to Privacy Assessment”, in: David Wright/Paul de Hert (eds.), Privacy Impact Assessment, Law, Governance and Technology Series 6, Springer, Heidelberg, 2012, s. 3-32.
Zouave Erik/Schroers Jessica, “You’ve been Measured, You’ve been Weighed and You’ve been Found Suspicious: Biometrics and Data Protection in Criminal Justice Processing” in: Ronald Leenes/Rosamunde van Brakel/Serge Gutwirth/Paul De Hert (eds.), Data Protection and Privacy: The Internet of Bodies, Computers, Privacy and Data Protection Series, V. 11, Hart Publishing, Oxford, 2018, s. 1-20.
Dokumente, Stellungnahmen, Studien und Berichte
Anti-Phishing Working Group (APWG), “Unifying the Global Response to Cybercrime”, (Çevrimiçi) https://www.antiphishing.org/resources/apwg-reports/ (Erişim Tarihi: 01.04.2019).
Cannataci Joseph / Caruana Mireille, Report: Recommendation R (87) 15 - Twenty-Five Years Down the Line, Council of Europe 2013.
Commission Nationale de l’Informatique et des Libertés (CNIL), “Délibération n° 2017- 299 du 30 novembre 2017 portant avis sur un projet de loi d’adaptation au droit de l’Union européenne de la loi n°78-17 du janvier 1978”, (Çevrimiçi) https://www.cnil. fr/sites/default/files/atoms/files/projet_davis_cnil.pdf, (Erişim Tarihi: 18.04.2019).
Commission Nationale de l’Informatique et des Libertés (CNIL), “Délibération n° 2017- 299 du 30 novembre 2017 portant avis sur un projet de loi d’adaptation au droit de l’Union européenne de la loi n°78-17 du janvier 1978”
Convention for The Protection of Individuals with Regard to Automatic Processing of Personal Data. (Çevrimiçi) https://www.coe.int/en/web/conventions/full-list/-/conventions/treaty/108, (Erişim Tarihi: 10.04.2019).
Council Framework Decision on the Protection of Personal Data Processed in the Framework of Police and Judicial Cooperation in Criminal Matters, (Çevrimiçi) https:// eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A32008F0977, (Erişim Tarihi: 01.04.2019).
Danezis George/Domingo-Ferrer Josep/Hansen Marit/Hoepman Jaap-Henk/Le Métayer Daniel/Tirtea, Rodica/Schiffner, Stefan, Privacy and Data Protection by Design - from policy to engineering, European Union Agency for Network and Information Security (ENISA) 2015. de Hert Paul/Bellanova Rocco, Data Protection in the Area of Freedom, Security and Justice: A System Still to be Fully Developed?, European Parliament, (Çevrimiçi) http://www.europarl.europa.eu/RegData/etudes/note/join/2009/410692/IPOL LIBE_ NT(2009)410692_EN.pdf, Mart 2009.
Department for Digital, Culture, Media and Sport (DCMS) / Home Office, Data Protection Bill: Explanatory Notes (Çevrimiçi) https://publications.parliament.uk/pa/bills/ cbill/2017-2019/0153/en/18153-EN.pdf, Erişim Tarihi: 10.04.2019).
Directive (EU) 2016/680 of the European Parliament and of the Council on the Protection of Natural Persons with regard to the Processing of Personal Data by Competent Authorities for the Purposes of the Prevention, Investigation, Detection or Prosecution of Criminal Offences or the Execution of Criminal Penalties, and on the Free Movement of such Data (Çevrimiçi) https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriser v%3AOJ.L_.2016.119.01.0089.01.ENG (Erişim Tarihi: 01.04.2019).
European Commission, “Communication from the Commission to the European Parliament and the Council: Overview of Information Management in the Area of Freedom, Security and Justice”, (Çevrimiçi) https://eur-lex.europa.eu/legal-content/ EN/TXT/PDF/?uri=CELEX:52010DC0385&from=EN, 20/7/2010, (Erişim Tarihi:
European Commission, “Safeguarding Privacy in a Connected World a European Data Protection Framework for the 21st Century”, (Çevrimiçi) https://eur-lex.europa.eu/ LexUriServ/LexUriServ.do?uri=COM:2012:0009:FIN:EN:PDF, 25/1/2012, (Erişim Tarihi: 10.04.2019).
European Commission, Proposal for a Directive of the European Parliament and of the Council on the Protection of Individual with regard to the Processing of Personal Data by Competent Authorities for the Purposes of Prevention, Investigation, Detection or Prosecution of Criminal Offences or the Execution of Criminal Penalties, and the Free Movement of such Data, (Çevrimiçi) https://eur-lex.europa.eu/LexUriServ/ LexUriServ.do?uri=COM:2012:0010:FIN:EN:PDF, (Erişim Tarihi: 01.04.2019) (Avrupa Komisyonu Tasarısı).
European Data Protection Supervisor (EDPS), “Opinion of the European Data Protection Supervisor for a Directive of the European Parliament and of the Council regarding the European Investigation Order in Criminal Matters”, (Çevrimiçi) https://eur-lex. europa.eu/legal-content/EN/TXT/?uri=CELEX: 52010XX1229(01), 29/12/2010, (Erişim Tarihi: 10.04.2019).
European Union Agency for Network and Information Security (ENISA), Handbook on Security of Personal Data Processing, 2018.
House of Lords, The European Union Committee, Brexit: the EU data protection package, (Çevrimiçi) https://publications.parliament.uk/pa/ld201719/ldselect/ldeucom/7/7. pdf, Authority of the House of Lords18/07/2017, (Erişim Tarihi: 10.04.2019).
Kişisel Verileri Koruma Kurumu, Kişisel Verilerin İşlenmesine İlişkin Temel İlkeler, (Çevrimiçi) https://www.kvkk.gov.tr/Icerik/4189/Kisisel-Verilerin-Islenmesine-Iliskin-Temel-Ilkeler, (Erişim Tarihi: 10.04.2019).
Recommendation R (87) 15 of the Committee of Ministers to Member States Regulating the use of Personal Data in the Police Sector, (Çevrimiçi) https://rm.coe. int/168062dfd4, (Erişim Tarihi: 01.04.2019).
Statewatch, Implementing the “principle of availability”: The European Criminal Records Information System, The European Police Records Index System, The Information Exchange Platform for Law Enforcement Authorities, (Çevrimiçi) http://www. statewatch.org/analyses/no-145-ecris-epris-ixp.pdf (Erişim Tarihi: 10.04.2019). Statewatch, The Directive on Data Protection and Law Enforcement: A Missed Opportunity?, (Çevrimiçi) https://www.statewatch.org/analyses/no-176-leas-data%20protection.pdf (Erişim Tarihi: 10.04.2019).
TBMM Başkanlığı, “Kişisel Verilerin Otomatik İşlenme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesinin Onaylanmasının Uygun Bulunduğuna Dair Kanun Tasarısı”, (Çevrimiçi) https://www2.tbmm.gov.tr/d24/1/1-0966.pdf, 1/8/2014, (Erişim Tarihi: 01.04.2019).
The Article 29 Working Party, “Guidelines on Automated Individual Decision-Making and Profiling for the Purposes of Regulation 2016/679”, (Çevrimiçi) https://ec.europa. eu/newsroom/article29/item-detail.cfm?item_id=612053, 06/02/2018, (Erişim Tarihi: 10.04.2019).
The Article 29 Working Party, “Guidelines on Data Protection Impact Assessment (DPIA)”, (Çevrimiçi), https://ec.europa.eu/newsroom/article29/item-detail. cfm?item_id=611236, 04/04/2017, s. 19, (Erişim Tarihi: 10.04.2019).
The Article 29 Working Party, “Guidelines on Data Protection Officers (‘DPOs’)”, (Çevrimiçi), https://ec.europa.eu/information_society/newsroom/image/document/2016-51/ wp243_en_40855.pdf, 13/12/2016, s. 4, (Erişim Tarihi: 10.04.2019).
The Article 29 Working Party, “Guidelines on Transparency Under Regulation 2016/679”, (Çevrimiçi), https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_ id=622227, 22/08/2018, (Erişim Tarihi: 10.04.2019).
The Article 29 Working Party, “Opinion 01/2014 on the Application of Necessity and Proportionality Concepts and Data Protection within the Law Enforcement Sector”, (Çevrimiçi) https://www.pdpjournals.com/docs/88168.pdf, 27/02/2014, (Erişim Tarihi: 10.04.2019).
The Article 29 Working Party, “Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680)”, (Çevrimiçi) https://ec.europa.eu/newsroom/article29/ item-detail.cfm?item_id=610178, 29/11/2017, (Erişim Tarihi: 10.04.2019).
The Article 29 Working Party, “The Future of Privacy”, (Çevrimiçi) https://ec.europa.eu/ justice/article-29/documentation/opinion-recommendation/files/2009/wp168_en.pdf,
The Organization for Security and Co-operation in Europe (OSCE), Guidebook on Democratic Policing, (Çevrimiçi) https://www.osce.org/secretariat/23804?download=true (Erişim Tarihi: 01.04.2019).
UK Government Department for Digital, Culture, Media and Sport (DCMS) / University of Portsmouth, “Cyber Security Breaches Survey 2019”, (Çevrimiçi) https://assets. publishing.service.gov.uk/government/uploads/system/uploads/attachment_data/ file/791940/Cyber_Security_Breaches_Survey_2019_-_Main_Report.PDF (Erişim Tarihi: 01.04.2019).
UK Legislation, Data Protection Act 2018 (“DPA”) (Çevrimiçi) http://www.legislation. gov.uk/ukpga/2018/12/pdfs/ukpga_20180012_en.pdf (Erişim Tarihi: 10.04.2019).
Entscheidungen
ABAD, Maximillian Schrems v. Data Protection Commissioner and Digital Rights Ireland Ltd., C-362/14, 6 Ekim 2015.
AİHM, Liberty ve Diğerleri v. Birleşik Krallık, Başvuru no: 58243/00, 1 Ekim 2008. AİHM, Rotaru v. Romanya, Başvuru no: 28341/95, 4 Mayıs 2000.
AİHM, S. ve Marper v. Birleşik Krallık, Başvuru no: 30562/04, 30566/04, 4 Aralık 2008.
Fußnoten
- Eingang des Aufsatzes: 24.03.2020, Annahme des Aufsatzes durch den ersten Gutachter: 29.03.2020, Annahme des Aufsatzes durch den zweiten Gutachter: 06.04.2020. ↑
- Istanbul Aydın Universität, Juristische Fakultät, Lehrstuhl für Strafrecht und Strafprozessrecht, E-Mail: [email protected]; ORCID-Nr.: https://orcid.org/0000-0003-4034-5436. ↑
- Rechtsanwaltskammer Istanbul; Universität Istanbul, Institut für Sozialwissenschaften, Abteilung für Öffentliches Recht, Masterstudent, E-Mail: [email protected]; ORCID-Nr.: https://orcid.org/0000-0002-3391-4728. ↑
- Michel Foucault, Özne ve İktidar, Seçme Yazılar 2, (Çev: Işık Ergüden/Osman Akınhay), 4. Bası, Ayrıntı, İstanbul, 2014, s. 58. ↑
- Die Teilungspraktiken lassen sich als Werturteile erklären, die den Menschen zwischen miteinander verbundenen Gegensätzen konstituieren und – in den Worten Foucaults – den geeigneten Raum für die „Normalisierung“ durch die Macht schaffen. Als Beispiele hierfür nennt der Autor den Wahnsinnigen und den Vernünftigen, den Kranken und den Gesunden, die Kriminellen und die „braven Jungen“. Es handelt sich um dialektische Instrumente der Objektivierung, die uns und unsere Erfahrungen in bestimmte Bereiche zwängen, über diese Bereiche definieren und eine soziale Sortierung (social sorting) hervorbringen. ↑
- Anthony Giddens, The Nation-State and Violence: Volume Two of a Contemporary Critique of Historical Materialism, Polity Press, Cambridge, 1985, s. 309. ↑
- David Lyon, “Surveillance, Power, and Everyday Life”, in: Danny Quah/Chrisanthi Avgerou/Robin Mansell/Roger Silverstone (eds.), The Oxford Handbook of Information and Communication Technologies, Oxford University Press, Oxford, 2007, s. 451. ↑
- Die Interviews, die der Journalist und Jurist Glenn Greenwald mit Edward Snowden geführt hat, dem ehemaligen Mitarbeiter der National Security Agency (NSA), der durch seine Enthüllungen im Jahr 2013 bekannt wurde, zeigen, welches Ausmaß die Überwachung heute erreicht hat und dass uns kein Ort mehr bleibt, an dem wir uns vor ihr verbergen könnten. Siehe: Glenn Greenwald, No Place to Hide, Penguin Books, London, 2014. ↑
- Paul de Hert/Vagelis Papakonstantinou, “Three Scenarios for International Governance of Data Privacy: Towards an International Data Privacy Organization, Preferably a UN Agency”, I/S: A Journal of Law and Policy for the Information Society, V. 9., I. 2, s. 272, (Three Scenarios). ↑
- Juraj Sajfert/Teresa Quintel, “Data Protection Directive (EU) 2016/680 for Police and Criminal Justice Authorities”, in: Mark Cole/Franziska Boehm (eds.), GDPR Commentary, Edward Elgar Publishing, Cheltenham, 2019, Forthcoming, s. 2 (Çevrimiçi) https://ssrn.com/abstract=3285873, (Erişim Tarihi: 01.04.2019). ↑
- Nach unserer Auffassung bezwecken die Tatbestände der über das Internet oder mittels des Internets begangenen Straftaten, mit anderen Worten der Computerkriminalität, den Schutz der Vertraulichkeit, Integrität und Verfügbarkeit informationstechnischer Systeme und digitaler Daten. Neben dem Persönlichkeitsrecht ist auch das Vertrauen der Einzelnen in das ununterbrochene und ordnungsgemäße Funktionieren der informationstechnischen Systeme vom Schutz umfasst. Ebenso siehe: Thomas Weigend, “Information Society and Penal Law: General Report”, Revue Internationale de Droit Penal, Vol. 84, 2013/1-2, s. 53. Proportional zur wachsenden Bedeutung des Internets in unserem Leben ist ein erheblicher Anstieg der Häufigkeit dieser Straftaten zu beobachten. Nach der vom Ministerium für Digitales, Kultur, Medien und Sport der Regierung des Vereinigten Königreichs veröffentlichten Erhebung zu Verletzungen der Cybersicherheit 2019 gaben rund ein Drittel der Unternehmen (32 %) und zwei von zehn gemeinnützigen Organisationen (22 %) an, dass in den letzten 12 Monaten ihre Cybersicherheit verletzt worden sei oder sie einem Cyberangriff ausgesetzt gewesen seien. Während jedem Unternehmen infolge der Verletzungen ein jährlicher Schaden von £4,180 entsteht, beläuft sich dieser Betrag bei gemeinnützigen Organisationen auf £9,470. Zu den Statistiken siehe: UK Government Department for Digital, Culture, Media and Sport (DCMS) / University of Portsmouth, “Cyber Security Breaches Survey 2019”, (Çevrimiçi) https://assets.publishing.service.gov.uk/government/uploads/system/uploads/attachment_data/file/791940/Cyber_Security_Breaches_Survey_2019_-_Main_Report.PDF (Erişim Tarihi: 01.04.2019). In einer ähnlichen Arbeit, den von der britischen Arbeitsgruppe zum Schutz vor Phishing (Anti-Phishing Working Group) im Jahr 2018 veröffentlichten Berichten zur Vereinheitlichung der weltweiten Reaktion auf Cyberkriminalität (Unifying the Global Response To Cybercrime), wurden mehr als anderthalb Millionen Cyberangriffe festgestellt. APWG, “Unifying the Global Response To Cybercrime”, (Çevrimiçi) https://www.antiphishing.org/resources/apwg-reports/ (Erişim Tarihi: 01.04.2019). ↑
- Computerstraftaten oder, anders ausgedrückt, Cyberstraftaten sind im Unterschied zu den traditionellen physischen Straftaten gekennzeichnet durch massenhafte Viktimisierung, globale Reichweite, das räumliche Auseinanderfallen von Handlung und Erfolg sowie durch Lücken in der Strafgesetzgebung, die wegen der fortwährenden technologischen Entwicklung entstehen und sich nicht schließen lassen. Verfahrensrechtliche Probleme führen dazu, dass Cyberstraftaten nur unzureichend angezeigt werden; sie äußern sich in Schwierigkeiten bei der Ermittlung der Täter und der Erhebung digitaler Beweise, in justiziellen Dilemmata und in mangelnden technischen Kenntnissen aufseiten der Verfahrenssubjekte. Daher liegt auf der Hand, dass wir trotz aller Bemühungen um die Bekämpfung der Cyberkriminalität keine zufriedenstellenden Ergebnisse erzielen werden, solange wir in der neuen Cyberumgebung die alten Werkzeuge verwenden. Für eine Arbeit, die dieses Thema außerdem unter dem Gesichtspunkt der Grundprinzipien des Strafrechts und des Strafprozessrechts behandelt, siehe: Vanja Bajovic, “Criminal Proceedings in Cyberspace: The Challenge of Digital Era”, in: Emilio C. Viano (ed.), Cybercrime, Organized Crime, and Societal Responses: International Approaches, Springer, Heidelberg, 2017, s. 87-103. ↑
- Directive (EU) 2016/680 of the European Parliament and of the Council on the Protection of Natural Persons with regard to the Processing of Personal Data by Competent Authorities for the Purposes of the Prevention, Investigation, Detection or Prosecution of Criminal Offences or the Execution of Criminal Penalties, and on the Free Movement of such Data (Çevrimiçi) https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv%3AOJ.L_.2016.119.01.0089.01.ENG (Erişim Tarihi: 01.04.2019). ↑
- Marc Leiser, “The Law Enforcement Directive: The ‘Forgotten Directive’s Delicate Interplay with the GDPR”, Avrupa ve Türk Hukukunda Kişisel Verilerin Korunmasına İlişkin Güncel Sorunlar Sempozyumu, Yeditepe Üniversitesi, 9 Aralık 2018. ↑
- In diesem Sinne siehe: Paul de Hert/Vagelis Papakonstantinou, “The New Police and Criminal Justice Data Protection Directive: A First Analysis”, New Journal of European Criminal Law, Intersentia, 2016, V. 7., I. 1, s. 7 (A First Analysis); Sajfert/Quintel, s. 2. ↑
- Paul de Hert/Juraj Sajfert, “Police, Privacy and Data Protection from a Comparative Legal Perspective” in: Monica den Boer (ed.), Comparative Policing from a Legal Perspective, Edward Elgar Publishing, Cheltenham, 2018, s. 323; ferner vgl. Viviane Reding, “Privacy Matters - Why the EU Needs New Personal Data Protection Rules”, EU Commission, (Çevrimiçi) http://europa.eu/rapid/ press-release_SPEECH-10-700_en.htm?locale=en (Erişim Tarihi: 01.04.2019). ↑
- Directive 2016/680 Recital 12. ↑
- de Hert/Papakonstantinou, A First Analysis, s. 10. ↑
- In diesem Sinne siehe: Gülşah Bostancı Bozbayındır, “Avrupa Birliği Ceza Hukuku’nda Polis ve Ceza Adaleti Otoritelerine Yönelik 2018/680 Sayılı Direktif: Kişisel Verilerin Ceza Adalet Mekanizmalarında Korunmasına Getirilen Standartlar ve Direktife Yönelik Eleştiriler”, GSÜHFD, Beta, İstanbul, 2018/2, s. 72. ↑
- Directive 2016/680 Rec. 14: „Die Verarbeitung personenbezogener Daten für eine nicht unter das Unionsrecht fallende Tätigkeit, die nationale Sicherheit betreffende Tätigkeiten, Tätigkeiten von Einrichtungen oder Stellen, die mit der nationalen Sicherheit befasst sind, sowie die Verarbeitung personenbezogener Daten im Rahmen der Ausübung von Tätigkeiten der Gemeinsamen Außen- und Sicherheitspolitik nach Titel 5 Kapitel 2 des Vertrags über die Europäische Union sollten nicht als Tätigkeiten betrachtet werden, die in den Anwendungsbereich dieser Richtlinie fallen.“ Neben der nationalen Sicherheit sind durch Art. 2 Abs. 3 der Richtlinie auch die Organe, Einrichtungen und sonstigen Stellen der EU vom Anwendungsbereich ausgenommen worden. Nach der Regelung bleiben EU-Einrichtungen wie Europol und Eurojust außerhalb des Anwendungsbereichs der Richtlinie; insofern lässt der EU-Gesetzgeber mit der Richtlinie die Chance ungenutzt, EU-weit geltende Mindestregeln und -kriterien festzulegen. Siehe ferner: Cristina Blasi Casagran, Global Data Protection in the Field of Law Enforcement: An EU Perspective, Routledge Research in EU Law, Routledge, Oxford, 2016, s. 46. ↑
- de Hert/Papakonstantinou, Three Scenarios, s. 278; Elif Küzeci, Kişisel Verilerin Korunması, 3. Bası, Turhan Kitabevi, Ankara, 2019, s. 126. ↑
- Convention for the Protection of Individuals with Regard to Automatic Processing of Personal Data. (Çevrimiçi) https://www.coe.int/en/web/conventions/full-list/-/conventions/treaty/108, (Erişim Tarihi: 10.04.2019). Das am 1. Oktober 1985 in Kraft getretene Übereinkommen wurde von der Türkei am 28. Januar 1981 unterzeichnet, ist für die Türkei jedoch erst fünfunddreißig Jahre später durch das im Amtsblatt (Resmî Gazete) Nr. 29656 vom 17. März 2016 veröffentlichte Zustimmungsgesetz verbindlich geworden. In der Begründung des Entwurfs des Zustimmungsgesetzes wurde darauf hingewiesen, dass das Übereinkommen von siebenundvierzig Staaten unterzeichnet worden und die Türkei, obwohl sie zu den Unterzeichnern gehöre, das einzige Land sei, das das Ratifikationsverfahren nicht abgeschlossen und das Übereinkommen nicht in Kraft gesetzt habe. Als Grund hierfür wurde die Entscheidung angeführt, zunächst unter Beachtung der einschlägigen völkerrechtlichen Regelungen das Recht auf Schutz personenbezogener Daten im nationalen Recht zu regeln und das Übereinkommen erst danach innerstaatlich in Kraft zu setzen. Die Gewährleistung des Rechts auf Schutz personenbezogener Daten als Verfassungsrecht durch die Verfassungsänderung von 2010 und die Entwicklungen im Zusammenhang mit dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK) während des Ratifikationsprozesses haben es erforderlich gemacht, das Übereinkommen zu ratifizieren und innerstaatlich in Kraft zu setzen. TBMM Başkanlığı, “Kişisel Verilerin Otomatik İşlenme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesinin Onaylanmasının Uygun Bulunduğuna Dair Kanun Tasarısı”, (Çevrimiçi) https://www2.tbmm.gov.tr/d24/1/1-0966.pdf, 1/8/2014, (Erişim Tarihi: 01.04.2019). ↑
- Sylvia Kierkegaard/Nigel Waters/Graham Greenleaf/Lee A. Bygrave/Ian Lloyd/Stephen Saxby, “30 Years on - The Review of the Council of Europe Data Protection Convention 108”, Computer Law & Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2011, V. 27, I. 3, s. 223 vd.; Handbook on European Data Protection Law: 2018 Edition, Publications Office of the European Union, Luxembourg, 2018, s. 24-26; Murat Volkan Dülger, Kişisel Verilerin Korunması Hukuku, Hukuk Akademisi, İstanbul, 2019, s. 55; Hüseyin Murat Develioğlu, 6698 sayılı Kişisel Verilerin Korunması Kanunu ile Karşılaştırmalı Olarak Avrupa Birliği Genel Veri Koruma Tüzüğü Uyarınca Kişisel Verilerin Korunması Hukuku, On İki Levha, İstanbul, 2017, s. 9; Küzeci, (3), s. 126; A. Çiğdem Ayözger Öngün, Kişisel Verilerin Korunması Hukuku: Elektronik Haberleşme Sektörüne İlişkin Düzenlemeler Dahil, 2. Bası, Beta, İstanbul, 2019, s. 74. ↑
- de Hert/Papakonstantinou, A First Analysis, s. 11. ↑
- Vgl. Sajfert/Quintel, s. 3; Handbook on European Data Protection Law, 2018 Edition, s. 32; European Commission, Proposal for a Directive of the European Parliament and of the Council on the Protection of Individual with regard to the Processing of Personal Data by Competent Authorities for the Purposes of Prevention, Investigation, Detection or Prosecution of Criminal Offences or the Execution of Criminal Penalties, and the Free Movement of such Data, s. 4, (Çevrimiçi) https:// eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=COM:2012:0010:FIN:EN:PDF, (Erişim Tarihi: 01.04.2019) (Avrupa Komisyonu Tasarısı); Directive 2016/680 Rec. 8, 10. ↑
- Handbook on European Data Protection Law: 2018 Edition, s. 18. ↑
- Genau genommen ist festzuhalten, dass die erste Regelung auf dem Gebiet des Datenschutzes im Jahr 1970 vom deutschen Bundesland Hessen (Datenschutz) geschaffen wurde. Der Anwendungsbereich dieser Regelung war allerdings auf das Land Hessen beschränkt. Das erste Datenschutzgesetz mit nationalem Geltungsbereich (Datalag) trat hingegen 1973 in Schweden in Kraft. Bei unserer Feststellung zur Vorreiterrolle des Europarats und der EU wurde berücksichtigt, dass die von ihnen hierzu ausgearbeiteten Rechtstexte sowohl über die eigenen Grenzen hinausreichende (extra - territorial) und die Rechtspolitik zahlreicher Länder prägende Wirkungen entfalten als auch aus erster Hand detaillierte Regelungen enthalten. ↑
- Gloria González Fuster, The Emergence of Personal Data Protection as a Fundamental Right of the EU, Law, Governance and Technology Series 16, Springer, Heidelberg, 2014, s. 1-15; Orla Lynskey, The Foundations of EU Data Protection Law, Oxford Studies in European Law, Oxford University Press, Oxford, 2015, s. 3-45. ↑
- Recommendation R (87) 15 of the Committee of Ministers to Member States Regulating the use of Personal Data in the Police Sector, (Çevrimiçi) https://rm.coe.int/168062dfd4, (Erişim Tarihi: 01.04.2019). ↑
- Council Framework Decision on the Protection of Personal Data Processed in the Framework of Police and Judicial Cooperation in Criminal Matters, (Çevrimiçi) https://eur-lex.europa.eu/legal-content/EN/TXT/?uri= celex%3A32008F0977, (Erişim Tarihi: 01.04.2019). ↑
- Diana Alonso Blas, “First Pillar and Third Pillar: Need for a Common Approach on Data Protection?”, in: Serge Gutwirth/Yves Poullet/Paul de Hert/Cecile de Terwangne/Sjaak Nouwt (eds.), Reinventing Data Protection?, Springer, Heidelberg, 2009, s. 226; Bostancı Bozbayındır, s. 60. ↑
- Joseph Cannataci/Mireille Caruana, Report: Recommendation R (87) 15 - Twenty-Five Years Down the Line, Council of Europe, 2013, s. 5. ↑
- Franziska Boehm, Information Sharing and Data Protection in the Area of Freedom, Security and Justice: Towards Harmonised Data Protection Principles for Information Exchange at EU-Level, Springer, Heidelberg, 2011, s. 96; Cannataci/Caruana, s. 5; Bostancı Bozbayındır, s. 60; Lauri Pajunoja, The Data Protection Directive on Police Matters 2016/680 Protects Privacy - The Evolution of EU´s Data Protection Law and Its Compatibility with the Right to Privacy, Yayımlanmamış Yüksek Lisans Tezi, University of Helsinki, Helsinki, 2017, s. 15. ↑
- In diesem Sinne siehe: Boehm, s. 97; Cannataci/Caruana, s. 12-14; Recommendation R (87) 15 para. 31-35. ↑
- Boehm, s. 97-98; Cannataci/Caruana, s. 15-17; Recommendation R (87) 15 para. 43-48. ↑
- In diesem Sinne siehe: Cannataci/Caruana, s. 5; Der Begriff der demokratischen Polizeiarbeit bedeutet, dass die Polizeikräfte bei der Erfüllung ihrer Aufgaben eine demokratische, rechtliche und die Menschenrechte achtende Sichtweise einnehmen und ihren Dienst gegenüber der gesamten Gesellschaft aufmerksam, unverzüglich, gleich und unparteiisch erbringen. Für eine eingehende Studie und einen Leitfaden zur „demokratischen Polizeiarbeit“ siehe: The Organization for Security and Co-operation in Europe (OSCE), Guidebook on Democratic Policing, (Çevrimiçi) https://www.osce.org/secretariat/23804?download=true (Erişim Tarihi: 01.04.2019). ↑
- Recommendation R (87) 15 para. 49-100. ↑
- In diesem Sinne siehe: Boehm, s. 101-102. ↑
- Die Europäische Kommission nennt als Auslöser des Rahmenbeschlusses und des Prümer Beschlusses von 2005, der zum Zwecke der Terrorismusbekämpfung insbesondere den grenzüberschreitenden Verkehr personenbezogener Daten wie DNA-Profile, Fingerabdrücke und Fahrzeugregisterdaten sowie die Zusammenarbeit regelt, die weltweiten Terroranschläge in Europa und Amerika. Siehe: European Commission, “Communication from the Commission to the European Parliament and the Council: Overview of Information Management in the Area of Freedom, Security and Justice”, (Çevrimiçi) https://eur-lex.europa.eu/legal-content/EN/TXT/PDF /?uri=CELEX:52010DC0385&from=EN, 20/7/2010, s. 2-3, (Erişim Tarihi: 01.04.2019). ↑
- Blasi Casagran, s. 42; Paul de Hert/Vagelis Papakonstantinou, “The Data Protection Framework Decision of 27 November 2008 regarding Police and Judicial Cooperation in Criminal Matters - A Modest Achievement However not the Improvement Some Have Hoped for”, Computer Law & Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2009, V. 25, I. 5, s. 403-404 (Not the Improvement Some Have Hoped For); Hielke Hijmans, The European Union as Guardian of Internet Privacy: The Story of Art 16 TFEU, Springer, Heidelberg, 2016, s. 133; Boehm, s. 114; Sajfert/Quintel, s. 3; de Hert/Papakonstantinou, A First Analysis, s. 8; Ángeles Gutiérrez Zarza, Exchange of Information and Data Protection in Cross-border Criminal Proceedings in Europe, Springer, Heidelberg, 2015, s. 23; Bostancı Bozbayındır, s. 67; Michele Nino, “The Protection of Personal Data in the Fight Against Terrorism: New Perspectives of Pnr European Union Instruments in the Light of the Treaty of Lisbon” Utrecht Law Review, Utrecht, 2010, V. 6, No. 1, s. 69; Avrupa Komisyonu Tasarısı, s. 2; Pajunoja, s. 22; European Data Protection Supervisor (EDPS), “Opinion of the European Data Protection Supervisor for a Directive of the European Parliament and of the Council regarding the European Investigation Order in Criminal Matters”, (Çevrimiçi) https://eur-lex.europa.eu/legal-content/EN/ TXT/?uri=CELEX:52010XX1229(01), 29/12/2010, para. 52, (Erişim Tarihi: 10.04.2019). ↑
- Blasi Casagran, s. 42; de Hert/Papakonstantinou, Not the Improvement Some Have Hoped For, s. 407; González Fuster, s. 221. ↑
- de Hert/Papakonstantinou, Not the Improvement Some Have Hoped For, s. 411. ↑
- Paul de Hert/Rocco Bellanova, Data Protection in the Area of Freedom, Security and Justice: A System Still to be Fully Developed?, European Parliament, (Çevrimiçi), http://www.europarl.europa.eu/RegData/etudes/note/join/2009/410692/IPOL LIBE_NT(2009)410692_EN.pdf, Mart 2009, s. 6, (Erişim Tarihi: 10.04.2019). ↑
- Thomas Marquenie, “The Police and Criminal Justice Authorities Directive: Data Protection Standarts and Impact on the Legal Framework”, Computer Law and Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2017, V. 33, I. 3, s. 325. ↑
- de Hert/Papakonstantinou, Not the Improvement Some Have Hoped For, s. 412. ↑
- Boehm, s. 171; Viviane Reding, “The European Data Protection Framework for the Twenty-First Century”, International Data Privacy Law, Oxford Academic, Oxford, 2012, V. 2, I. 3, s. 122; Bostancı Bozbayındır, s. 68. ↑
- European Commission, “Safeguarding Privacy in a Connected World a European Data Protection Framework for the 21st Century”, (Çevrimiçi) https://eur-lex.europa.eu/LexUriServ/LexUriServ. do?uri= COM:2012:0009:FIN:EN:PDF, 25/1/2012, s. 10, (Erişim Tarihi: 10.04.2019). ↑
- de Hert/Papakonstantinou, Not the Improvement Some Have Hoped For, s. 407; de Hert/Bellanova, s. 7; Boehm, s. 138-144; Nino, s. 67-69. ↑
- Statewatch, Implementing the “principle of availability”: The European Criminal Records Information System, The European Police Records Index System, The Information Exchange Platform for Law Enforcement Authorities, (Çevrimiçi) http://www.statewatch.org/analyses/no-145-ecris-epris-ixp.pdf s. 21, (Erişim Tarihi: 10.04.2019). ↑
- de Hert/Papakonstantinou, A First Analysis, s. 8. ↑
- Statewatch, The Directive on Data Protection and Law Enforcement: A Missed Opportunity?, (Çevrimiçi) https://www.statewatch.org/analyses/no-176-leas-data%20protection.pdf, s. 5, (Erişim Tarihi: 10.04.2019). ↑
- Sajfert/Quintel, s. 13. ↑
- de Hert/Papakonstantinou, A First Analysis, s. 12. ↑
- Sajfert/Quintel, s. 6. ↑
- Bostancı Bozbayındır, s. 76. ↑
- The Article 29 Working Party, “The Future of Privacy”, (Çevrimiçi) https://ec.europa.eu/justice/ article-29/documentation/opinion-recommendation/files/2009/wp168_en.pdf, 01/12/2009, s. 26, (Erişim Tarihi: 10.04.2019). ↑
- In diesem Sinne siehe: Emmanuel Salami, “The Impact of Directive (EU) 2016/680 on the Processing of Personal Data by Competent Authorities for the Purposes of the Prevention, Investigation, Detection or Prosecution of Criminal Offences or the Execution of Criminal Penalties and on the Free Movement of Such Data on the Existing Privacy Regime” (Çevrimiçi) http://dx.doi.org/10.2139/ ssrn.2912449, s. 4, (Erişim Tarihi: 10.04.2019). ↑
- de Hert/Papakonstantinou, A First Analysis, s. 10. ↑
- In diesem Sinne siehe: Bart Custers/Alan M. Sears/Francien Dechesne/Ilina Georgieva/ Tommaso Tani/ Simone van der Hof, EU Personal Data Protection in Policy and Practice, Information Technology and Law Series Volume 29, Springer, Heidelberg, 2019, s. 217; Paolo Balboni, “Personal Data Protection and the Use of Information to Fight Online Terrorist Propaganda Recruitment and Radicalization: Part III”, (Çevrimiçi), https://www.paolobalboni.eu/index.php/2019/02/10/personaldata-protection-and-the-use-of-information-to-fight-online-terrorist-propaganda-recruitment-andradicalization-part-iii/ (Erişim Tarihi: 01.04.2019). ↑
- GDPR Recital 19, siehe: (Çevrimiçi) https://eur-lex.europa.eu/legal-content/EN/TXT/?uri= celex%3A32016R0679 (Erişim Tarihi: 01.04.2019). ↑
- Für ein Beispiel siehe Sajfert/Quintel, s. 4. ↑
- Dülger, s. 45; Küzeci, (3), s. 65. Das Recht auf Schutz personenbezogener Daten ist ein grundlegendes und eigenständiges, vom Schutz des Privatlebens verschiedenes Menschenrecht, das einen sehr weiten Bereich umfasst und dessen Regulierung und rechtliche Durchsetzung von eigens für diesen Bereich geschaffenen unabhängigen Verwaltungsbehörden wahrgenommen werden. Näher dazu, dass das Recht auf Schutz personenbezogener Daten ein Menschenrecht ist, siehe: Eşref Barış Börekçi, Kişisel Verileri Verme, Yayma veya Ele Geçirme Suçu, Yayımlanmamış Yüksek Lisans Tezi, Yeditepe Üniversitesi Sosyal Bilimler Enstitüsü, İstanbul, 2019, s. 19 vd. ↑
- Develioğlu, s. 45. ↑
- Dülger, s. 115; Develioğlu, s. 45; Estelle Dehon/Peter Carey, “Fair, Lawful and Transparent Processing”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 44; The Article 29 Working Party, “Guidelines on Transparency Under Regulation 2016/679”, (Çevrimiçi), https://ec.europa.eu/newsroom/article29/item-detail. cfm?item_id=622227, 22/08/2018, s. 7-9, (Erişim Tarihi: 10.04.2019). ↑
- Dülger, s. 117-123; Küzeci, (3), s. 200; Develioğlu, s. 46; Nilgün Başalp, Kişisel Verilerin Korunması ve Saklanması, Yetkin, Ankara, 2004, s. 37; Ayözger Öngün, s. 134; Peter Carey, “Data Protection Principles”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 34. ↑
- In diesem Sinne siehe: Küzeci, (3), s. 203. ↑
- AİHM, Liberty ve Diğerleri v. Birleşik Krallık, Başvuru no: 58243/00, K. T. 1 Ekim 2008. ↑
- Liberty ve Diğerleri v. Birleşik Krallık, para. 5 ↑
- Liberty ve Diğerleri v. Birleşik Krallık, para. 16-19. ↑
- Liberty ve Diğerleri v. Birleşik Krallık, para. 6. ↑
- Liberty ve Diğerleri v. Birleşik Krallık, para. 56. ↑
- Liberty ve Diğerleri v. Birleşik Krallık, para. 69. ↑
- Liberty ve Diğerleri v. Birleşik Krallık, para. 70. ↑
- Paul Voigt/Axel von dem Bussche, The EU General Data Protection Regulation (GDPR): A Practical Guide, Springer, Heidelberg, 2017, s. 90; Carey, s. 35; Dülger, s. 124; Küzeci, (3), s. 208. ↑
- Dülger, s. 126; Ayözger Öngün, (2), s. 138. ↑
- Directive 2016/680 Rec. 12; de Hert/Papakonstantinou, A First Analysis, s. 9. ↑
- Dülger, s. 130; The Information Commissioner’s Office (ICO), Guide to the General Data Protection Regulation (GDPR), (Çevrimiçi) https://ico.org.uk/media/for-organisations/guide-to-thegeneral-data-protection-regulation-gdpr-1-0.pdf, s. 33-34, 36 (Erişim Tarihi: 10.04.2019). ↑
- Kişisel Verileri Koruma Kurumu, Kişisel Verilerin İşlenmesine İlişkin Temel İlkeler, (Çevrimiçi) https://www.kvkk.gov.tr/Icerik/4189/Kisisel-Verilerin-Islenmesine-Iliskin-Temel-Ilkeler, s. 6, (Erişim Tarihi: 10.04.2019). ↑
- Küzeci, (3), s. 215; Ayözger Öngün, (2), s. 146. ↑
- The Article 29 Working Party (WP29), “Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680)”, (Çevrimiçi) https://ec.europa.eu/newsroom/article29/item-detail. cfm?item_id=610178, 29/11/2017, s. 10, (Erişim Tarihi: 10.04.2019). ↑
- WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 5. ↑
- AİHM, S. ve Marper v. Birleşik Krallık, Başvuru no: 30562/04, 30566/04, K. T. 4 Aralık 2008, para. 129. ↑
- S. ve Marper v. Birleşik Krallık, para. 125. Näher zu dieser Entscheidung siehe: Ragıp Barış Erman, “Adli Yargı Sisteminde DNA Örnekleri ve Profilleri - S. ve Marper - Birleşik Krallık Davası”, Fasikül Hukuk Dergisi, Seçkin, Ankara, 2010, C. 2, S. 10, s. 20-23. ↑
- AİHM, Rotaru v. Romanya, Başvuru no: 28341/95, K. T. 4 Mayıs 2000, para. 7-14. ↑
- Rotaru v. Romanya, para. 43-45. ↑
- Rotaru v. Romanya, para. 50. ↑
- Rotaru v. Romanya, para. 57. ↑
- Rotaru v. Romanya, para. 60. ↑
- de Hert/Papakonstantinou, A First Analysis, s. 11. ↑
- Bostancı Bozbayındır, s. 70. ↑
- Vgl. Sajfert/Quintel, s. 3. ↑
- Anzumerken ist, dass nicht klar ist, was unter dem Merkmal der unbedingten Erforderlichkeit zu verstehen ist. In diesem Sinne siehe: WP29, “Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680)”, s. 7. Es wird jedoch darauf hingewiesen, dass die Erforderlichkeit nicht allzu weit ausgelegt werden darf, weil dies die Ausübung der Grundrechte beeinträchtigen könnte. Andererseits wird ausgeführt, dass ein äußerst enges Verständnis die Berufung auf sie erschweren und damit die Datenverarbeitung auch für legitime Tätigkeiten übermäßig erschweren würde. Siehe: WP29, “Opinion 01/2014 on the Application of Necessity and Proportionality Concepts and Data Protection within the Law Enforcement Sector”, (Çevrimiçi) https:// www.pdpjournals.com/docs/88168.pdf, 27/02/2014, s. 6, (Erişim Tarihi: 10.04.2019). Insoweit sind wir der Auffassung, dass das Erfordernis des „unbedingt“ Erforderlichen so auszulegen ist, dass bei der Abwägung zwischen Grundrechten und berechtigten Interessen den Ersteren größeres Gewicht beigemessen wird. ↑
- WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 10. ↑
- Simon Cole, Suspect Identities: A History of Fingerprinting and Criminal Identification, Harvard University Press, Cambrigde, 2002, s. 292-295. ↑
- Erik Zouave/Jessica Schroers, “You’ve been Measured, You’ve been Weighed and You’ve been Found Suspicious: Biometrics and Data Protection in Criminal Justice Processing” in: Ronald Leenes/Rosamunde van Brakel/Serge Gutwirth/Paul De Hert (eds.), Data Protection and Privacy: The Internet of Bodies, Computers, Privacy and Data Protection Series, V. 11, Hart Publishing, Oxford, 2018, s. 2-3. ↑
- Profiling ist eine Technik der automatisierten Datenverarbeitung, bei der durch die Ermittlung von Korrelationen (Zusammenhängen) zwischen Daten ein Zuwachs an Wissen angestrebt wird, das später zu treffenden Entscheidungen zugrunde gelegt werden soll. In diesem Sinne ist ein Profil eine Reihe zusammenhängender Daten, die eine Person oder eine Gruppe repräsentieren, während sich die Profilbildung als Prozess der Entdeckung unbekannter Muster zwischen Daten in großen Datenbeständen beschreiben lässt. Siehe ferner: Francesca Bosco/Niklas Creemers/Valeria Ferraris/Daniel Guagnin/Bert- Jaap Koops, “Profiling Technologies and Fundamental Rights and Values: Regulatory Challenges and Perspectives from European Data Protection Authorities”, in: Serge Gutwirth/Ronald Leenes/ Paul de Hert (eds.), Reforming European Data Protection Law, Law, Governance and Technology Series 20, Springer, Heidelberg, 2015, s. 8-12. ↑
- Der Mechanismus der automatisierten Entscheidungsfindung bezeichnet Entscheidungen, die ohne jegliches menschliches Eingreifen getroffen werden. Siehe: The Article 29 Working Party, “Guidelines on Automated Individual Decision-Making and Profiling for the Purposes of Regulation 2016/679”, (Çevrimiçi) https://ec.europa.eu/newsroom/ article29/item-detail.cfm?item_id= 612053, 06/02/2018, s. 20, (Erişim Tarihi: 10.04.2019). ↑
- Sajfert/Quintel, s. 8. ↑
- Im Schrifttum definiert Bygrave die rechtliche Wirkung als eine Wirkung, die die Rechte oder Pflichten einer Person verändert oder bestimmt. Siehe: Lee A. Bygrave, “Automated Profiling: Minding the Machine: Article 15 of the EC Data Protection Directive and Automated Profiling”, Computer Law & Security Review: The International Journal of Technology Law and Practice, Elsevier, London, 2001, V. 17, I. 1, s. 17. Es liegt auf der Hand, dass der Anwendungsbereich außerordentlich weit wäre, wenn die nachteilige rechtliche Wirkung ausgehend von dieser Definition bestimmt würde. Deshalb bedarf es einer ausdrücklichen Regelung. ↑
- In diesem Sinne siehe: Sajfert/Quintel, s. 10. ↑
- Nach Auffassung der Artikel-29-Datenschutzgruppe müssen die Mitgliedstaaten bei der Umsetzung der Richtlinie in ihr innerstaatliches Recht insoweit strenge Maßnahmen ergreifen, um die offenkundigen Diskriminierungsrisiken zu beseitigen, die sich aus der Natur sensibler Daten und aus automatisierten Entscheidungsmechanismen ergeben, WP29, “Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680)”, s. 13. ↑
- Directive 2016/680 Recital 26: „Personenbezogene Daten müssen im Hinblick auf die betroffenen natürlichen Personen auf rechtmäßige Weise, nach Treu und Glauben und in transparenter Weise sowie nur für bestimmte, durch Rechtsvorschriften festgelegte Zwecke verarbeitet werden. Diese Bestimmung steht für sich genommen der Durchführung von Maßnahmen wie verdeckten Ermittlungen oder Videoüberwachung durch die Strafverfolgungsbehörden nicht entgegen. Solche Maßnahmen können von den Mitgliedstaaten zum Zwecke der Verhütung, Ermittlung, Aufdeckung und Verfolgung von Straftaten, der Vollstreckung der von den Gerichten verhängten Strafen sowie – unter den gesetzlich vorgesehenen Voraussetzungen – einschließlich der Abwehr von Gefahren für die öffentliche und die nationale Sicherheit getroffen werden, sofern sie eine gesetzliche Grundlage haben und unter Berücksichtigung auch der berechtigten Interessen der betroffenen Person eine in einer demokratischen Gesellschaft erforderliche und angemessene Maßnahme darstellen (...)“. ↑
- In diesem Sinne siehe: WP29, “Guidelines on Transparency Under Regulation 2016/679”, s. 4. ↑
- Zouave/Schroers, s. 17. ↑
- Data-Mining ist der Vorgang, in einer großen Menge von Daten Muster zu erkennen, diese Daten zu analysieren und daraus einen Schluss zu ziehen. ↑
- WP29, “The Future of Privacy”, s. 16. ↑
- Roger Taylor, “No Privacy without Transparency” in: Ronald Leenes/Rosamunde van Brakel/Serge Gutwirth/ Paul De Hert (eds.), Data Protection and Privacy: The Age of Intelligent Machines, Computers, Privacy and Data Protection Series, V. 10, Hart Publishing, Oxford, 2017, s. 85. ↑
- WP29, “Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680)”, s. 18. ↑
- Develioğlu, s. 87. ↑
- Paul de Hert/Diana Dimitrova, “The Right of Access Under the Police Directive: Small Steps Forward”, in: Manel Medina/Andreas Mitrakas/Kai Rannenberg/Erich Schweighofer/Nikolaos Tsouroulas (eds.), Privacy Technologies and Policy, 6th Annual Privacy Forum, APF 2018, Barcelona, Spain, June 13-14, 2018, Revised Selected Papers, Springer, Heidelberg, 2018, s. 123. ↑
- The Council of Europe (CoE), Practical Guide on the use of Personal Data in the Police Sector (Çevrimiçi) https://rm.coe.int/t-pd-201-01-practical-guide-on-the-use-of-personal-data-in-the-police-/16807927d5, s. 7, (Erişim Tarihi: 10.04.2019). ↑
- de Hert/Dimitrova, s. 127. ↑
- de Hert/Dimitrova, s. 125; Die Grundsätze der Rechenschaftspflicht und der Transparenz oder, anders ausgedrückt, der „Offenheit“ hatten erstmals im „Rahmenbeschluss zur Privatsphäre“ der OECD von 1980 ihren Niederschlag gefunden. Siehe: The Organization for Economic Cooperation and Development (OECD), “The OECD Privacy Framework” s. 15-16, (Çevrimiçi) https://www.oecd.org/internet/ieconomy/oecd_privacy_framework.pdf (Erişim Tarihi: 10.04.2019). Diese Grundsätze, die seit den OECD-Grundsätzen in Rechtstexten ihren Platz gefunden haben, besitzen sowohl eine ethische als auch eine praktische Dimension. Weder die Regelungen noch die Grundsätze haben ausschließlich normativen Charakter. Sie bilden zugleich den Boden für einen kulturellen Wandel, der die Entwicklung des Datenschutzrechts und dessen Verankerung im Bewusstsein ermöglicht. Sie dienen der Sensibilisierung der Öffentlichkeit. Vgl. Hielke Hijmans/Charles D. Raab, “Ethical Dimensions of the GDPR” in: Mark Cole/Franziska Boehm (eds.), Commentary on the General Data Protection Regulation, Edward Elgar 2019, Forthcoming, s. 2-3 (Çevrimiçi) https://ssrn.com/abstract=3222677 (Erişim Tarihi: 10.04.2019). ↑
- Demgegenüber ist eine Beschränkung dieser Rechte nur möglich, wenn die Mitgliedstaaten dies dokumentieren und begründen, siehe: WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 25. ↑
- An dieser Stelle ist anzumerken, dass Peter Hustinx, der von 2004 bis 2014 das Amt des Europäischen Datenschutzbeauftragten (European Data Protection Supervisor) innehatte, ausführt, die Aufsichtsbehörden könnten als wirksame Institutionen den Anforderungen nur gerecht werden, wenn sie über einen rechtlichen Rahmen, der ihre Wirksamkeit gewährleistet, sowie über einen strategischen Ansatz und die Fähigkeit verfügen, etwas zu bewirken, siehe: Peter Hustinx, “The Role of Data Protection Authorities”, in: Serge Gutwirth, Yves Poullet, Paul de Hert, Cecile de Terwangne, Sjaak Nouwt (eds.), Reinventing Data Protection?, Springer, Heidelberg, 2009, s. 131. ↑
- Lee A. Bygrave, Data Protection by Design and by Default: Deciphering the EU’s Legislative Requirements Oslo Law Review, Oslo, 2017, V. 4, No. 2, s. 114-116; Maria Grazia Porcedda, “‘Privacy by Design’ in EU Law: Matching Privacy Protection Goals with the Essence of the Rights to Private Life and Data Protection”, in: Manel Medina/Andreas Mitrakas/Kai Rannenberg/Erich Schweighofer/Nikolaos Tsouroulas (eds.), Privacy Technologies and Policy, 6th Annual Privacy Forum, APF 2018, Barcelona, Spain, June 13-14, 2018, Revised Selected Papers, Springer, Heidelberg, 2018, s. 183 vd.; Ann Bevitt/Peter Carey, “Data Security and Breach Notifications”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 95; Daniel Le Métayer, “Privacy by Design: A Matter of Choice”, in: Serge Gutwirth/Yves Poullet/Paul de Hert (eds.), Data Protection in a Profiled World, Springer 2010, s. 323-324; George Danezis/Josep Domingo-Ferrer/Marit Hansen/Jaap-Henk Hoepman/Daniel Le Métayer/Rodica Tirtea/Stefan Schiffner, Privacy and Data Protection by Design - from policy to engineering, European Union Agency for Network and Information Security (ENISA) 2015, s. 5-7; Paolo Balboni, “Let’s not Forget about Data Protection by Design”, (Çevrimiçi) https://www.paolobalboni.eu/index.php/2018/07/11/lets-not-forget-about-data-protection-by-design/ (Erişim Tarihi: 10.04.2019); GDPR Rec. 78; Directive 2016/680 Rec. 53. ↑
- Bevitt/Carey, s. 95; Carey, s. 41; Voigt/von dem Bussche, s. 242; Piotr Foitzik, “Privacy by Default in Online Services”, (Çevrimiçi) https://iapp.org/news/a/privacy-by-default-in-online-services/, (Erişim Tarihi: 10.04.2019); Aurelia Tamò-Larrieux, Designing for Privacy and its Legal Framework: Data Protection by Design and Default for the Internet of Things, Law, Governance and Technology Series 40, Springer, Heidelberg, 2018, s. 185. ↑
- Directive 2016/680 Rec. 56. ↑
- WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 28 ↑
- In diesem Sinne siehe: Sajfert/Quintel, s. 5. ↑
- WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 28. ↑
- WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 27-28. ↑
- In diesem Sinne siehe: Sajfert/Quintel, s. 15. ↑
- WP29, Opinion on Some Key Issues of the Law Enforcement Directive (EU 2016/680), s. 26. ↑
- The Information Commissioner’s Office (ICO), Guide Law Enforcement Processing (Part III of the Bill), (Çevrimiçi) https://www.pdpjournals.com/docs/887918.pdf, 05/04/2018, s. 33 (Erişim Tarihi: 10.04.2019). ↑
- Sajfert/Quintel, s. 15. ↑
- David Wright/Paul de Hert, “Introduction to Privacy Assessment”, in: David Wright/Paul de Hert (eds.), Privacy Impact Assessment, Law, Governance and Technology Series 6, Springer, Heidelberg, 2012, s. 8. ↑
- Paul de Hert, “A Human Rights Perspective on Privacy and Data Protection Impact Assessments”, in: David Wright/Paul de Hert (eds.), Privacy Impact Assessment, Law, Governance and Technology Series 6, Springer, Heidelberg 2012, s. 34; The Article 29 Working Party, “Guidelines on Data Protection Impact Assessment (DPIA)”, (Çevrimiçi), https://ec.europa.eu/newsroom/article29/item-detail.cfm?item_id=611236, 04/04/2017, s. 19, (Erişim Tarihi: 10.04.2019); The Information Commissioner’s Office (ICO), Accountability and Governance: Data Protection Impact Assessments (DPIAs) (Çevrimiçi) https://www.pdpjournals.com/docs/887901.pdf, 22/03/2018, s. 19 (Erişim Tarihi: 10.04.2019). ↑
- Francoise Gilbert, “EU General Data Protection Regulation: What Impact for Business Established Outside the European Union”, Journal of Internet Law, Mayıs 2016, s. 4 (zit. nach: Develioğlu, s. 110). ↑
- Gerrit Hornung, “A General Data Protection Regulation for Europe: Light and Shade in the Commission’s Draft of 25 January 2012”, SCRIPTed, 9, 2012, s. 77 (zit. nach: Develioğlu, s. 110). ↑
- GDPR Rec. 84. ↑
- Directive 2016/680 Rec. 51; ICO, Accountability and Governance: Data Protection Impact Assessments (DPIAs), s. 39-41. ↑
- WP29, “Guidelines on Data Protection Impact Assessment (DPIA), s. 14. ↑
- Paul Lambert, Understanding the New European Data Protection Rules, CRC Press, Boca Raton, 2017, s. 271; Handbook on European Data Protection Law: 2018 Edition, s. 131; European Union Agency for Network and Information Security (ENISA), Handbook on Security of Personal Data Processing, 2018, s. 6; GDPR Rec. 83. ↑
- In diesem Sinne siehe Jenai Nissim, “Accountability and the Role of the Data Protection Officer”, in: Peter Carey (ed.), Data Protection: A Practical Guide to UK and EU Law, Oxford University Press, Oxford, 2018, s. 226. ↑
- The Article 29 Working Party, “Guidelines on Data Protection Officers (‘DPOs’)”, (Çevrimiçi), https:// ec.europa.eu/information_society/newsroom/image/document/2016-51/wp243_en_40855.pdf, 13/12/2016, s. 4, (Erişim Tarihi: 10.04.2019). ↑
- Paul Lambert, The Data Protection Officer: Profession, Rules and Role, CRC Press, Boca Raton, 2017, s. 42-45; Nissim, s. 223; Voigt/von dem Bussche, s. 53. ↑
- Directive 2016/680 Rec. 63. ↑
- The Information Commissioner’s Office (ICO), Data Protection Officers (Çevrimiçi) https://ico.org. uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulationgdpr/accountability-and-governance/data-protection-officers/ (Erişim Tarihi: 10.04.2019); WP29, “Guidelines on Data Protection Officers (‘DPOs’)”, s. 24. ↑
- Auch wenn die Richtlinie dies nicht klarstellt, sind unter dem Ausdruck „Drittland“ Staaten zu verstehen, die nicht Mitglied der EU sind. In diesem Sinne siehe ferner Salami, s. 13. ↑
- Sajfert/Quintel, s. 18. ↑
- de Hert/Papakonstantinou, A First Analysis, s. 14. ↑
- In diesem Sinne siehe de Hert/Papakonstantinou, A First Analysis, s. 14. ↑
- ABAD, Maximillian Schrems v. Data Protection Commissioner and Digital Rights Ireland Ltd., C-362/14, 6 Ekim 2015. ↑
- In diesem Sinne siehe Sajfert/Quintel, s. 18; Costanza Di Francesco Maesa, “Balance between Security and Fundamental Rights Protection: An Analysis of the Directive 2016/680 for Data Protection in the Police and Justice Sectors and the Directive 2016/681 on the Use of Passenger Name Record (PNR)”, (Çevrimiçi) http://rivista.eurojus.it/balance-between-security-and-fundamental-rights-protection-an-analysis-of-the-directive-2016680-for-data-protection-in-the-police-and-justice-sectors-and-the-directive-2016681-on-the-use-of-passen/, Eurojus, 24/05/2016, (Erişim Tarihi: 10.04.2019); Salami, s. 13; Pajunoja, s. 63. ↑
- Schrems v. Digital Rights Ireland, para. 73. ↑
- Schrems v. Digital Rights Ireland, para. 78. ↑
- Der Europäische Datenschutzausschuss ist eine nach den Art. 68 ff. der Datenschutz-Grundverordnung (DSGVO) errichtete unabhängige Einrichtung der EU, die zur einheitlichen Anwendung der Datenschutzvorschriften in der gesamten Europäischen Union beiträgt und die Zusammenarbeit zwischen den Datenschutzbehörden der EU fördert. Der Ausschuss besteht aus den Leitern der Aufsichtsbehörden der einzelnen Mitgliedstaaten und dem Europäischen Datenschutzbeauftragten oder ihren jeweiligen Vertretern. Der Ausschuss, der an die Stelle der auf der Grundlage von Art. 29 der Richtlinie 95/46/EG eingesetzten Artikel-29-Datenschutzgruppe getreten ist, wird im Zentrum des Datenschutzsystems der EU stehen. ↑
- Directive 2016/680 Rec. 68. ↑
- Directive 2016/680 Rec. 69. ↑
- Sajfert/Quintel, s. 18-19; de Hert/Papakonstantinou, A First Analysis, s. 15. ↑
- Als Beispiel für eine solche rechtliche Regelung lässt sich der völkerrechtliche Vertrag anführen, der sämtliche personenbezogenen Daten erfasst, die zwischen den Polizei- und Strafjustizbehörden der EU-Mitgliedstaaten und den Bundesbehörden der USA zum Zwecke der Verhütung, Ermittlung, Aufdeckung und Verfolgung von Straftaten, einschließlich des Terrorismus, ausgetauscht werden, und der wegen der Festlegung der hierfür geltenden allgemeinen Grundsätze und der Weite seines Anwendungsbereichs als „Rahmenabkommen“ (Umbrella Agreement) bezeichnet wird, siehe: “Agreement between the United States of America and the European Union on the Protection of Personal Information Relating to the Prevention, Investigation, Detection, and Prosecution of Criminal Offences”, (Çevrimiçi) https://eur-lex.europa.eu/legalcontent/EN/TXT/?uri=uriserv:OJ .L_.2016.336.01.0003.01.ENG&toc=OJ:L:2016:336:TOC 10/12/2016, (Erişim Tarihi: 10.04.2019). ↑
- Sajfert/Quintel, s. 19. ↑
- Directive 2016/680 Rec. 74; Ferner bestimmt Art. 40 der Richtlinie, dass die Mitgliedstaaten, die EU-Kommission, Drittländer und internationale Organisationen im Interesse einer wirksamen Anwendung der Regelung Mechanismen der internationalen Zusammenarbeit schaffen und einander Amtshilfe leisten müssen. ↑
- In diesem Sinne siehe: Pajunoja, s. 62. ↑
- In diesem Sinne siehe: Sajfert/Quintel, s. 19. ↑
- Directive 2016/680 Rec. 72. ↑
- Custers/Sears/Dechesne/Georgieva/Tani/van der Hof, s. 219. ↑
- House of Lords, The European Union Committee, Brexit: the EU data protection package, (Çevrimiçi) https://publications.parliament.uk/pa/ld201719/ldselect/ldeucom/7/7.pdf, Authority of the House of Lords18/07/2017, (Erişim Tarihi: 10.04.2019). ↑
- House of Lords, s. 3. ↑
- House of Lords, s. 14. ↑
- House of Lords, s. 15. ↑
- House of Lords, s. 16. ↑
- House of Lords, s. 50. ↑
- House of Lords, s. 51. ↑
- UK Legislation, Data Protection Act 2018 (“DPA”) (Çevrimiçi) http://www.legislation.gov.uk/ukpga/2018/12/pdfs/ukpga_20180012_en.pdf (Erişim Tarihi: 10.04.2019). ↑
- DPA, Schedule 7; Department for Digital, Culture, Media and Sport (DCMS)/Home Office, Data Protection Bill: Explanatory Notes (Çevrimiçi) https://publications.parliament.uk/pa/bills/ cbill/2017-2019/0153/en/18153-EN.pdf, para. 175 (Erişim Tarihi: 10.04.2019). ↑
- DCMS/Home Office, para. 183. ↑
- The Information Commissioner’s Office (ICO), Guide to Law Enforcement Processing (Part 3 of the Bill) (Çevrimiçi) https://www.pdpjournals.com/docs/887918.pdf, s. 5, (Erişim Tarihi: 10.04.2019). ↑
- DPA Art. 54; ICO, Guide to Law Enforcement Processing, s. 22. ↑
- DPA Art. 66; DCMS/Home Office, para. 224-225. ↑
- DPA Art. 67-68; ICO, Guide to Law Enforcement Processing, s. 42-45. ↑
- Department for Digital, Culture, Media and Sport (DCMS)/Home Office, para. 227-228. ↑
- DPA Art. 69; ICO, Guide to Law Enforcement Processing, s. 40. ↑
- DCMS/Home Office, para. 227 ↑
- DPA Art. 79. ↑
- Christian Ludwig Geminn, “The New Federal Data Protection Act - Implementation of the GDPR in Germany”, Blog Droit Européen, E-conférence: National Adaptations of the GDPR, Haziran 2018, (Çevrimiçi) https://blogdroiteuropeen.files.wordpress.com/2018/06/christian-1.pdf, s. 1, (Erişim Tarihi: 10.04.2019). ↑
- Bundesdatenschutzgesetz (BDSG-neu), Art. 48. ↑
- Custers/Sears/Dechesne/Georgieva/Tani/van der Hof, s. 137. ↑
- Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés (“LIL”), (Çevrimiçi) https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000000886460#LEGIA RTI000037088717, (Erişim Tarihi: 18.04.2019). ↑
- Gleichwohl ist anzumerken, dass nach Auffassung der CNIL insbesondere unklar ist, was der Begriff der „öffentlichen Sicherheit“ umfasst. Siehe: Commission Nationale de l’Informatique et des Libertés (CNIL), “Délibération n° 2017-299 du 30 novembre 2017 portant avis sur un projet de loi d’adaptation au droit de l’Union européenne de la loi n°78-17 du janvier 1978”, (Çevrimiçi) https:// www.cnil.fr/sites/default/files/atoms/files/ projet_davis_cnil.pdf, s. 31, (Erişim Tarihi: 18.04.2019). ↑
- LIL, Art. 45. ↑
- Olivia Tambou, “Que retenir du projet de loi relative à la protection des données personnelles ? Partie II: L’amélioration relative du régime des traitements pénaux par la transposition de la directive n°2016/680” (Çevrimiçi) https://www.village-justice.com/articles/que-retenir-projet-loi-relatifprotection-des-donnees-personnelles-partie,28175.html, (Erişim Tarihi: 18.04.2019). ↑
- In diesem Sinne siehe: Commission Nationale de l’Informatique et des Libertés (CNIL), “Délibération n° 2017-299 du 30 novembre 2017 portant avis sur un projet de loi d’adaptation au droit de l’Union européenne de la loi n°78-17 du janvier 1978”, s. 37; Tambou, “Que retenir du projet de loi relative à la protection des données personnelles ? Partie II: L’amélioration relative du régime des traitements pénaux par la transposition de la directive n°2016/680”. ↑
- LIL, Art. 70-13. ↑
- LIL, Art. 70-24. ↑
- CNIL, “Délibération n° 2017-299 du 30 novembre 2017 portant avis sur un projet de loi d’adaptation au droit de l’Union européenne de la loi n°78-17 du janvier 1978”, s. 32. ↑
- Börekçi, s. 103. ↑
- Baran Kızılırmak, Önleyici Amaçla Elde Edilen Verilerin Ceza Muhakemesinde Kullanılabilirliği, Yayımlanmamış Yüksek Lisans Tezi, İstanbul Üniversitesi Sosyal Bilimler Enstitüsü, İstanbul, 2018, s. 98 - 148. ↑
- In diesem Sinne siehe Kızılırmak, s. 269 vd. ↑
- Anthony Minnaar, “Cybercrime, Cyberattacks, and Problems of Implementing Organizational Cybersecurity”, in: John A. Eterno/Arvind Verma/Aiedeo Mintie Das/Dilip K. Das, (eds.), Global Issues in Contemporary Policing, CRC Press, Boca Raton, 2017, s. 122. 01.04.2019). 01/12/2009, s. 26, (Erişim Tarihi: 10.04.2019). The Council of Europe (CoE), Practical Guide on the use of Personal Data in the Police Sector (Çevrimiçi) https://rm.coe.int/t-pd-201-01-practical-guide-on-the-use-ofpersonal-data-in-the-police-/16807927d5, (Erişim Tarihi: 10.04.2019). The Information Commissioner’s Office (ICO), Accountability and Governance: Data Protection Impact Assessments (DPIAs) (Çevrimiçi) https://www.pdpjournals.com/ docs/887901.pdf, 22/03/2018, s. 19 (Erişim Tarihi: 10.04.2019). The Information Commissioner’s Office (ICO), Data Protection Officers (Çevrimiçi) https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-generaldata-protection-regulation-gdpr/accountability-and-governance/data-protection-officers/ (Erişim Tarihi: 10.04.2019). The Information Commissioner’s Office (ICO), Guide Law Enforcement Processing (Part III of the Bill), (Çevrimiçi) https://www.pdpjournals.com/docs/887918.pdf, 05/04/2018, (Erişim Tarihi: 10.04.2019). The Information Commissioner’s Office (ICO), Guide to Law Enforcement Processing (Part 3 of the Bill) (Çevrimiçi) https://www.pdpjournals.com/docs/887918.pdf, (Erişim Tarihi: 10.04.2019). The Information Commissioner’s Office (ICO), Guide to the General Data Protection Regulation (GDPR), (Çevrimiçi) https://ico.org.uk/media/for-organisations/guide-tothe-general-data-protection-regulation-gdpr-1-0.pdf, (Erişim Tarihi: 10.04.2019). The Organization for Economic Cooperation and Development (OECD), “The OECD Privacy Framework” s. 15-16, (Çevrimiçi) https://www.oecd.org/internet/ieconomy/ oecd_privacy_framework.pdf (Erişim Tarihi: 10.04.2019). ↑
Verwandte Publikationen
Dülger, Murat Volkan / Gümüş, Gülçin, Datenschutzrecht (Kişisel Verilerin Korunması Hukuku), 4. Aufl., Seçkin Verlag, Ankara, 2026.
Dülger, Murat Volkan, Gesetzessammlung IT-Recht, Datenschutz und Internetkommunikation (Bilişim, Kişisel Verilerin Korunması ve İnternet İletişimi Mevzuatı), 7. Aufl., Seçkin Verlag, Ankara, 2021.
Dülger, Murat Volkan, “Die Nutzung von Massendaten und Metadaten in der präventiven Polizeiarbeit und in der nachrichtendienstlichen Tätigkeit aus Sicht der Menschenrechte, des Datenschutzes und des Strafprozessrechts” (İnsan Hakları, Kişisel Verilerin Korunması ve Ceza Muhakemesi Hukuku Açısından Önleyici Kolluk Hizmetleri ve İstihbari Çalışmalarda Toplu Veri ve Metadata Kullanımı), Tagungsbeitrag, 2026.
Dülger, Murat Volkan, “Die Pflichten der Rechtsanwälte nach dem KVKK im Lichte der Entscheidungen des Datenschutzausschusses” (Kurul Kararları Işığında Avukatların KVKK Yükümlülükleri), Tagungsbeitrag, 2025.
Dülger, Murat Volkan / Gümüş, Gülçin, “Das Recht auf Vergessenwerden” (The Right to Be Forgotten), Festschrift für Prof. Dr. Yadigar İzmirli (Prof. Dr. Yadigar İzmirli'ye Armağan), 2024.
