DSK: Freiwillige Verzichte auf IT-Sicherheit nach DSGVO unzulässig – Gebot zur Verschlüsselung in E-Mailkorrespondenz?

Mit Beschluss vom 24.11.2021 hat die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) beschlossen, dass die Verschlüsselung von E-Mailkorrespondenz nicht der Disposition der Beteiligten Korrespondenzpartner – Absender und Empfänger – unterliegt.

Damit würden streng genommen auch alle Modelle und Prozesse, in denen auf erstmaligen Hinweis und Angebot des Verantwortlichen zur verschlüsselten E-Mailkorrespondenz vom Korrespondenzpartner ein Verzicht auf die hierdurch bewirkte technische Sicherheit (ggf. durch schlichtes „Weitermailen“) erfolgt, mit dem Amtsattest „unwirksam“ gestempelt. Vor Aufnahme der Korrespondenz müssten sich Absender und Empfänger auf Sicherheitsstandards zur datenschutzkonformen Anonymisierung – im Endeffekt also einer Verschlüsselungsmethode – verständigen. Eine Einwilligung in bereitgehaltene technisch niederschwelligere Sicherheitsmaßnahmen in dieser Korrespondenz oder der Verzicht auf Datensicherheit nach dem Stand der Technik im Sinne der DS-GVO (Verschlüsselung) soll hiernach nicht möglich sein.

Maßstab ist allerdings das Selbstbestimmungsrecht der betroffenen Person und ggf. mitbetroffener weiterer Personen über die Verarbeitung personenbezogener Informationen. Aus diesem Grunde sollte nach abweichender Ansicht ein einvernehmlich vor Aufnahme der Kommunikation verabredetes Procedere – jedenfalls im Bereich B2B, in denen also die Verantwortlichen aus funktionalen Organisationseinheiten bestehen, die am geschäftlichen Verkehr teilnehmen (sowohl auf Adressaten- wie auch auf Empfängerseite) – möglich sein und also das Verschlüsselungserfordernis abgedungen werden können.

Darüber hinaus müsste es aber bei entsprechender Information der betroffenen Mitarbeiter nach Art. 13 DS-GVO ferner möglich sein, konkludent auf den nach der DSGVO gesetzten Standard zu verzichten und auf der Grundlage niederschwelligerer Sicherheitsprotokolle zu kommunizieren. Denn in diesem Falle verlässt das Interesse des Einzelnen an informationeller Selbstbestimmung den privaten Kontext und beschränkt sich – bei gleichzeitiger Information der betroffenen Mitarbeiter – auf den betrieblichen Funktionszusammenhang. Demgemäß tritt auch das private Interesse des einzelnen Nutzers an einer Beachtung bestimmter Sicherheitsstandards gegenüber dem betrieblichen Interesse des Verantwortlichen an einer mit seinem geschäftlichen Kommunikationspartner verabredeten Kommunikation unter Absenkung der DSGVO-Standards zurück.

Denn auch die DSGVO selbst schreibt in Art. 32 kein bestimmtes Schutzniveau vor sondern verpflichtet den Verantwortlichen „lediglich“ zu einer Abwägung zwischen Risiken der Verarbeitung und den Implementierungskosten, der Art, den Umfang, der Umstände und der Zwecke der Verarbeitung. Und in diesem Kontext ist durch ausdarstellbar, dass die Transportverschlüsselung mittels des TLS-Standard zur rein dienstlichen Kommunikation im Rahmen der geschäftlichen Organisation des Dienstherrn nach dessen unternehmerischer Entscheidung ausreicht.

Schlussendlich erschiene es aber auch systemwidrig, für das Niveau technisch-organisatorischer Maßnahmen bei der Frage des „Ob“ der Verarbeitung die Einwilligung zuzulassen, aber nicht bei den Maßnahmen nach Art. 32 DSGVO, also dem „Wie“ der Verarbeitung, obwohl anerkannt ist, dass die betroffene Person bei Gewährleistung von Transparenz und Freiwilligkeit durchaus auf ihre berührten Grundrechte (Art. 8 der EU-Grundrechtecharta) verzichten kann. Damit müsste erst recht eine Absenkung auf dessen nähere Ausgestaltung durch Art. 32 D-GVO möglich sein.

Der typische Anwendungsfall also, ob sensible Daten von Steuerrelevanz oder bspw. auch Gesundheitsdaten von Mitarbeitern in einer E-Mail oder als E-Mail-Attachement ohne Ende-zu-Ende-Verschlüsselung ausgetauscht werden können, wenn die Kommunikationspartner hiermit ausdrücklich oder konkludent einverstanden sind, obwohl Art. 32 D-GVO grundsätzlich die Verschlüsselung vorsieht, ist daher dahingehend zu beantworten, dass dies – eine entsprechende (zu dokumentierende) Abwägung vorausgesetzt – im Ergebnis zulässig sein kann.

Es erscheint widersinnig, in die Datenverarbeitung als solche einwilligen zu können, nicht aber in eine Absenkung ihres Sicherheitsniveaus. Weil der Beschluss des DSK weder Verantwortliche noch Aufsichtsbehörden bindet, ist angesichts der zahlreichen verbliebenen Streitpunkte nicht davon auszugehen, dass die Aufsichtsbehörden auf das Thema der E-Mailverschlüsselung künftig einen besonderen Fokus ihrer Prüfungen legen werden.

Nach oben scrollen

Wilhelm Flintrop

Betriebswirt grad.

Freier Mitarbeiter der esb data gmbh

Kontakt
Wilhelm.flintrop@esb-data.de
02248/9174922

Kernkompetenzen

  • Dokumenten-Management
  • Finanzrelevante Unternehmensprozesse
  • Compliance
  • Datenschutz
  • Verfahrensdokumentationen
  • Migrationsdokumentationen

Seit 2020 Vorstandsmitglied im VOI-Verband

Seit 2022 zertifizierter Auditor des VOI CERT-Komitees bezogen auf finanzrelevante IT-Anwendungen und IT-Software

Bernd Länge

Zertifizierter Datenschutzbeauftragter

Experte für IT-Sicherheit

Kontakt
Bernd.laenge@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Frank Müller

CEO der Axsos AG
(Gesellschafter der esb data gmbh)

Kontakt
Frank.mueller@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Simone Seidel

Zertifizierte Datenschutzbeauftragte

Geschäftsführerin und Gesellschafterin der esb data gmbh

Kontakt
Simone.seidel@esb-data.de
0711/46905830

Sprachen
Deutsch, Englisch, Französisch, Spanisch

Horst Speichert

Rechtsanwalt, spezialisiert auf IT-Recht, Datenschutz

Lehrbeauftragter an der Universität Stuttgart

Gesellschafter und Geschäftsführer der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Horst.speichert@esb-data.de
0711/4690580

Schwerpunkte

  • Informationssicherheit, Datenschutz
  • IT-Compliance, Risikomanagement
  • IT-Verträge, Betriebsvereinbarungen
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing, Auftrags-DV, internationale Verträge
  • Urheberrecht, Marken- und Domainrecht
  • EDV- und Softwarerecht
  • Internet-Recht, E-Commerce
  • Wirtschaftsrecht, E-Government, Medienrecht
  • IT-Projekte und Gutachten

Persönliche Daten

  • seit 1996: Zulassung als Rechtsanwalt bei den Landgerichten
  • 1997-1999: Rechtsanwaltstätigkeit in Tübingen
  • seit 1999: Rechtsanwalt und Partner bei esb in Stuttgart
  • seit 2002: Zulassung als Rechtsanwalt bei den Oberlandesgerichten
  • seit 2004: Lehrbeauftragter an der Universität Stuttgart für Informationsrecht und internationales Vertragsrecht

Veröffentlichungen:

Sprachen
Deutsch, Englisch, Französisch

Dr. Jens Bücking

Rechtsanwalt und Fachanwalt für IT-Recht
VOI Certified Expert „Risk Management and Compliance“

Gesellschafter der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Jens.buecking@esb-data.de
0711/4690580

Schwerpunkte

  • Recht der Informationstechnologien und neuen Medien
  • Recht am geistigen Eigentum (Marken, Domains, Urheberrechte etc.)
  • IT-Compliance / IT-Risk-Management
  • Beratung / Gestaltung in Datenschutz und Datensicherheit, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/international)
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing-Projektbegleitung
  • E-Commerce-Projektbegleitung
  • Arbeitsrecht
  • Management- / Mitarbeiter-Schulungen und Coaching

Veröffentlichungen:

  • Domainrecht, Bücking / Angster, Kohlhammer Verlag, 2010
  • Namens- und Kennzeichenrecht im Internet, Bücking, Kohlhammer Verlag, 1999
  • Die wettbewerbs- und kartellrechtlichen Aspekte der Vergabe von Internetadressen, Bücking, Medien Verlag Köhler, 2002
  • Der IT-Sicherheitsexperte: Rechtliche und Technische Aspekte der Internetnutzung, Heindl / Emmert / Bücking, Addison-Wesley Verlag, 2001

Sprachen
Deutsch, Englisch, Spanisch

Ulrich Emmert

Rechtsanwalt
Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt, Nürtingen
Gesellschafter und Geschäftsführer der esb data gmbh
Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Ulrich.emmert@esb-data.de
0711/4690580

Schwerpunkte

  • IT-Sicherheit und Datenschutz, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/ international)
  • Gestaltung von Lizenzverträgen, Wartungsverträgen, Service Level Agreements etc.
  • IT-Compliance/ IT-Risk-Management
  • Kapitalgesellschaftsrecht/ Gründung und Beratung von AG, GmbH, UG und Limited
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Übernahme von Aufsichtsratsmandaten
  • Existenzgründungsberatung
  • Erstellung von Businessplänen
  • Management-/ Mitarbeiter-Schulungen und Coaching

Weitere Tätigkeiten:

  • Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt Nürtingen
  • Stv. Vorstandsvorsitzender des Verbands Organisations und Informationssysteme e.V. (VOI)
  • Beiratsmitglied der VOI Service GmbH
  • Vorstand der Reviscan AG, Stuttgart
  • Geschäftsführer der Reviscan Service UG (haftungsbeschränkt)
  • Aufsichtsratsvorsitzender der Intra2Net AG, Tübingen
  • Aufsichtsratsvorsitzender der Justt AG i. Gr.
  • Datenschutzkoordinator:
    • Architektenkammer Baden-Württemberg
    • Architekten- und Stadtplanerkammer Hessen
    • Kombiverkehr GmbH & Co KG, Frankfurt
    • Zeitungsverlag GmbH & Co Waiblingen KG
    • Druckhaus Waiblingen GmbH
    • all4net GmbH
    • STEG GmbH
    • DM Dokumentenmanagement GmbH

Lebenslauf

  • 15.12.1968 geboren in Tübingen
  • 1988-1993 Jurastudium an der Eberhard-Karls-Universität Tübingen
  • 1992 Gründung der EDV-Systemberatung Emmert
  • 1993-1995 Referendariat
  • Seit 1994 Programmierung der Anwaltssoftware „WANDA“
  • 1996 Gründung der Kanzlei esb Rechtsanwälte, Reservierung der Domain www.kanzlei.de
  • Seit 1999 Gründung zahlreicher Aktiengesellschaften, Vorträge, Seminare und Beratung im Bereich Revisionssichere Archivierung
  • 2000-2002 Aufsichtsrat bei der Heindl Internet AG
  • 2001 Aufsichtsratsvorsitzender bei der Intra2net AG
  • 2003 Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt
  • 2005 Mitherausgeber der Zeitschrift IT-Sicherheit und Datenschutz
  • 2010-2014 Aufsichtsrat der Iventico AG
  • 2011-2012 Aufsichtsratsvorsitzender der NOS AG
  • 2011 Vorstand des VOI -Verband Organisations- und Informationssysteme e.V.
  • 2012 Gründung der Reviscan Service UG
  • 2012 Wahl zum Vorstand der Reviscan AG
  • 2013 Stv. Vorstandsvorsitzender des VOI e.V.
  • 2013 Wahl zum Beiratsmitglied der VOI Service GmbH
  • 2015 Mitglied des Zertifizierungsausschusses der VOI Service GmbH
  • 2021 Aufsichtsratsvorsitzender der Justt AG

Veröffentlichungen

Sprachen
Deutsch, Englisch