{"id":312,"date":"2013-01-25T14:01:35","date_gmt":"2013-01-25T14:01:35","guid":{"rendered":"http:\/\/skrobotz.de\/de-mail\/?p=312"},"modified":"2013-02-22T22:43:59","modified_gmt":"2013-02-22T22:43:59","slug":"bundesdatenschutzbeauftragter-zu-de-mail-im-e-government-gesetz","status":"publish","type":"post","link":"https:\/\/skrobotz.de\/de-mail\/?p=312","title":{"rendered":"Bundesdatenschutzbeauftragter zu De-Mail im E-Government-Gesetz"},"content":{"rendered":"<p>Der <a title=\"Der Bundesbeauftragte f\u00fcr den Datenschutz und die Informationsfreiheit BfDI\" href=\"http:\/\/www.bfdi.bund.de\/DE\/Dienststelle\/Bfd\/BfD_node.html\">Bundesdatenschutzbeauftragte<\/a> <a title=\"Wikipedia: Peter Schaar\" href=\"http:\/\/de.wikipedia.org\/wiki\/Peter_Schaar\">Peter Schaar <\/a>hat f\u00fcr den <a title=\"Beh\u00f6rden Spiegel\" href=\"http:\/\/www.behoerden-spiegel.de\/\">&#8222;Beh\u00f6rden Spiegel&#8220;<\/a>\u00a0einen Beitrag unter der \u00dcberschrift <a title=\"Beh\u00f6rden Spiegel | Peter Schaar: De-Mail bietet viele Vorteile (24.01.2013)\" href=\"http:\/\/www.behoerden-spiegel.de\/icc\/Internet\/sub\/78c\/78c205b7-ac5b-6c31-9474-9b517b988f2e,,,aaaaaaaa-aaaa-aaaa-bbbb-000000000003&amp;uMen=1f75009d-e07d-f011-4e64-494f59a5fb42.htm\">&#8222;De-Mail bietet viele Vorteile&#8220;<\/a> verfasst, in dem er die De-Mail vorstellt. Er zeigt hierbei M\u00f6glichkeiten und Risiken aus Sicht des Datenschutzes auf, und setzt sich en passant mit dem <a title=\"De-Mail-News | E-Government-Gesetz im Bundestag\" href=\"http:\/\/skrobotz.de\/de-mail\/?p=273\">geplanten<\/a> <a title=\"De-Mail-News | M\u00fcller-Terpitz und Rauchhaus erneut zum Entwurf eines E-Government-Gesetzes\" href=\"http:\/\/skrobotz.de\/de-mail\/?p=297\">E-Government-Gesetz<\/a> auseinander. Er fordert wiederum die Ende-zu-Ende-Verschl\u00fcsselung sensibler Daten.<\/p>\n<p>Zun\u00e4chst aber beschreibt er seine Rolle bei der Akkreditierung der Anbieter \u2013\u00a0er ist nach \u00a7 18 Abs. 3 Nr. 4 De-Mail-Gesetz\u00a0zust\u00e4ndig f\u00fcr die Erteilung eines Datenschutz-Zertifikates \u2013, und erg\u00e4nzt:<\/p>\n<blockquote><p>Die Einhaltung der im Datenschutzzertifikat genannten Standards werde ich zuk\u00fcnftig auch kontrollieren.<\/p><\/blockquote>\n<p>Warum er, also der Bundesbeauftragte? Zun\u00e4chst: Die Datenschutzaufsicht ist nicht Aufgabe des BSI als sonst zust\u00e4ndiger Aufsichtsbeh\u00f6rde (K \u00a7 2 Rdnr. 11; <a title=\"Bundestags-Drucksache 17\/3630 (08.11.2010), S. 41\" href=\"http:\/\/dip21.bundestag.de\/dip21\/btd\/17\/036\/1703630.pdf\">BT-Drs. 17\/3630<\/a> S. 41, zu \u00a7 20). Das obliegt vielmehr den Datenschutz-Aufsichtsbeh\u00f6rden. Das sind grunds\u00e4tzlich die jeweiligen nach <a href=\"http:\/\/dejure.org\/gesetze\/BDSG\/38.html\" title=\"&sect; 38 BDSG: Datenschutzbeauftragte nicht&ouml;ffentlicher Stellen\">\u00a7 38 Abs. 5 BDSG<\/a> bestimmten Landesbeh\u00f6rden. Bei (D)E-Mail-Diensten besteht aber eine Sonderzust\u00e4ndigkeit des Bundesbeauftragten aus <a href=\"http:\/\/dejure.org\/gesetze\/TKG\/115.html\" title=\"&sect; 115 TKG: Kontrolle und Durchsetzung von Verpflichtungen\">\u00a7 115 Abs. 4 TKG<\/a>. Danach tritt,<\/p>\n<blockquote><p>soweit f\u00fcr die gesch\u00e4ftsm\u00e4\u00dfige Erbringung von Telekommunikationsdiensten Daten von nat\u00fcrlichen oder juristischen Personen erhoben, verarbeitet oder genutzt werden, [&#8230;.] bei den Unternehmen an die Stelle der Kontrolle nach <a href=\"http:\/\/dejure.org\/gesetze\/BDSG\/38.html\" title=\"&sect; 38 BDSG: Datenschutzbeauftragte nicht&ouml;ffentlicher Stellen\">\u00a7 38<\/a> des Bundesdatenschutzgesetzes eine Kontrolle durch den Bundesbeauftragten f\u00fcr den Datenschutz[&#8230;].<\/p><\/blockquote>\n<p>Dass es sich beim Transport von\u00a0E-Mails um Telekommunikationsdienste im Sinne des TKG handelt, wird deutlich aus <a href=\"http:\/\/dejure.org\/gesetze\/TMG\/11.html\" title=\"&sect; 11 TMG: Anbieter-Nutzer-Verh&auml;ltnis\">\u00a7 11 Abs. 3 TMG<\/a> und <a href=\"http:\/\/dejure.org\/gesetze\/TKG\/3.html\" title=\"&sect; 3 TKG: Begriffsbestimmungen\">\u00a7 3 Nr. 24 TKG<\/a>. Denn das ist eine Leistung, &#8222;die \u00fcberwiegend in der \u00dcbertragung von Signalen \u00fcber Telekommunikationsnetze&#8220; besteht. Zu beachten ist aber, dass die Erm\u00e4chtigung des Bundesbeauftragten begrenzt ist auf die Verwendung der personenbezogenen Daten &#8222;f\u00fcr die gesch\u00e4ftsm\u00e4\u00dfige Erbringung von Telekommunikationsdiensten&#8220;. Gegen eine unzul\u00e4ssige Datenverwendung etwa f\u00fcr Marketingzwecke m\u00fcsste die jeweilige Landesbeh\u00f6rde einschreiten (vgl. Petri, in: <a title=\"Simitis, Bundesdatenschutzgesetz, 7. Aufl. 2011 (Nomos)\" href=\"http:\/\/www.nomos-shop.de\/productview.aspx?product=10964\">Simitis, Bundesdatenschutzgesetz<\/a>, <a href=\"http:\/\/dejure.org\/gesetze\/BDSG\/38.html\" title=\"&sect; 38 BDSG: Datenschutzbeauftragte nicht&ouml;ffentlicher Stellen\">\u00a7 38 BDSG<\/a> Rdnr. 18).<\/p>\n<p><!--more--><\/p>\n<p>Schaar begr\u00fc\u00dft sodann die Sicherheit, die aus der Notwendigkeit resultiere, sich bei der Anmeldung auszuweisen:<\/p>\n<blockquote><p>Da auch Unternehmen und Beh\u00f6rden vor der Nutzung von De-Mail ein Identifizierungsverfahren durchlaufen m\u00fcssen, kann sich der B\u00fcrger sicher sein, dass eine De-Mail, die beispielsweise das Bundeskriminalamt als Absender angibt, auch von dort kommt.<\/p><\/blockquote>\n<p>Eventuell spielt er damit auf Nachrichten wie <a title=\"BMI: E-Mails mit gef\u00e4lschtem Absender im Umlauf (20.01.2010)\" href=\"http:\/\/www.bmi.bund.de\/cln_156\/SharedDocs\/Kurzmeldungen\/DE\/2010\/01\/hoax_bmi_bka.html\">diese <\/a>an. Ich glaube indes nicht, dass allzu viele B\u00fcrger E-Mails vom BKA oder vom <a title=\"Stefan Urbach: Der Berliner Verfassungsschutz und ich \u2013 eine Geschichte voller Missverst\u00e4ndnisse (10.01.2013)\" href=\"https:\/\/stephanurbach.de\/2013\/01\/der-berliner-verfassungsschutz-und-ich-eine-geschichte-voller-missverstandnisse\/\">Verfassungsschutz<\/a> bekommen.<\/p>\n<p>Schlie\u00dflich aber wendet er sich der immer noch schwelenden Frage der Ende-zu-Ende-Verschl\u00fcsselung zu. Bereits im Gesetzgebeungsverfahren zum De-Mail-Gesetz hatte er \u2013 wie der CCC und viele andere auch \u2013 darauf gedr\u00e4ngt, eine solche verpflichtend vorzusehen. Der Gesetzgeber hat sich dem mit dem Bemerken\u00a0widersetzt, das verkompliziere das System nur und erschwere die Marktdurchsetzung. Entsprechend sind die Nachrichten nur auf dem Weg vom Provider, zwischen den Providern und auf dem Weg vom Provider verschl\u00fcsselt. Die Provider selbst k\u00f6nnen und m\u00fcssen auf den Inhalt der Nachrichten zugreifen, um sie auf &#8222;Schadsoftware&#8220; zu \u00fcberpr\u00fcfen, \u00a7 2 Abs. 4 Nr. 4 De-Mail-Gesetz.<\/p>\n<p>Der Gesetzgeber nunmehr des E-Government-Gesetzes <a title=\"De-Mail-News | E-Government-Gesetz im Kabinett beschlossen\" href=\"http:\/\/skrobotz.de\/de-mail\/?p=156\">spielt\u00a0<\/a>die hiermit verbundenen Risiken <a title=\"De-Mail-News | E-Government-Gesetz im Kabinett beschlossen\" href=\"http:\/\/skrobotz.de\/de-mail\/?p=156\">herunter<\/a>:<\/p>\n<blockquote><p>\u201cBei den De-Mail-Providern werden die Daten im Rahmen eines automatisierten Prozesses ohne menschliche Mitwirkung kurzzeitig umgeschl\u00fcsselt. Diese Umschl\u00fcsselung erfolgt in einer vom BSI zertifizierten Sicherheitsumgebung, f\u00fcr die die De-Mail-Provider im Rahmen des im De-Mail-G geregelten Akkreditierungsprozesses umfangreiche organisatorische und technische Sicherheitskriterien erf\u00fcllen m\u00fcssen. Eine Speicherung der Inhaltsdaten beim Provider erfolgt ausschlie\u00dflich in verschl\u00fcsseltem Zustand.\u201d<\/p><\/blockquote>\n<p>Schaar widerspricht:<\/p>\n<blockquote><p>&#8222;Die Bundesregierung will mit dem E-Goverment-Gesetz diese Verunsicherung zerstreuen \u2013\u00a0 aus meiner Sicht allerdings nur mit m\u00e4\u00dfigen Erfolgsaussichten. Denn der Gesetzentwurf nebst Begr\u00fcndung liest sich so, als k\u00f6nnten alle personenbezogenen Daten regelm\u00e4\u00dfig ohne Ende-zu-Ende-Verschl\u00fcsselung mit De-Mail versendet werden. Daten mit erh\u00f6htem Schutzbedarf, etwa aus dem medizinischen Bereich, erfordern aber besondere Sicherungsma\u00dfnahmen, die \u00fcber die Standardsicherheit von De-Mail hinausgehen. Die f\u00fcr die Daten verantwortliche Stelle (im Regelfall der Versender) muss die erforderliche Sicherheit garantieren, etwa indem eine Analyse des Schutzbedarfs erstellt und darauf aufbauend zus\u00e4tzliche Ma\u00dfnahmen getroffen werden, etwa durch Gew\u00e4hrleistung einer zus\u00e4tzlichen (anwendungsbezogenen) Ende-zu-Ende-Verschl\u00fcsselung.&#8220;<\/p><\/blockquote>\n<p>Er spricht sich also, auch das wird deutlich, nicht mehr f\u00fcr eine generelle Ende-zu-Ende-Verschl\u00fcsselung bei elektronischen Beh\u00f6rdenkontakten aus, sondern nur bei &#8222;Daten mit erh\u00f6htem Schutzbedarf&#8220;. Das liegt nicht so weit entfernt von der Auffassung der Bundesregierung, die im Entwurf zum E-Government-Gesetz ausdr\u00fccklich ausf\u00fchrt (<a title=\"Bundestags-Drucksache 17\/11473 (14.11.2012) S. 24\" href=\"http:\/\/dipbt.bundestag.de\/dip21\/btd\/17\/114\/1711473.pdf\">BT-Drs. 17\/11473<\/a> S. 24):<\/p>\n<blockquote>\n<p align=\"LEFT\">&#8222;Au\u00dferdem ist die Beh\u00f6rde nicht verpflichtet, per De-Mail zu antworten, wenn sie wegen der Versendung von Daten, z. B. Sozialdaten, mit sehr hohem Schutzbedarf verpflichtet ist, weitere Sicherungsma\u00dfnahmen, z. B. eine Ende-zu-Ende-Verschl\u00fcsselung, einzusetzen.&#8220;<\/p>\n<\/blockquote>\n<p align=\"LEFT\">Der weitergehenden <a title=\"Patrick Breyer (Daten-Speicherung.de): Leitfaden zum datenschutzgerechten Einsatz von De-Mail (20.01.2013)\" href=\"http:\/\/www.daten-speicherung.de\/index.php\/leitfaden-zum-datenschutzgerechten-einsatz-von-de-mail\/\">Forderung<\/a> <a title=\"Wikipedia: Patrick Breyer\" href=\"http:\/\/de.wikipedia.org\/wiki\/Patrick_Breyer\">Patrick Breyers<\/a>, in dem von Schaar <a title=\"Beh\u00f6rden Spiegel | Peter Schaar: De-Mail bietet viele Vorteile (24.01.2013)\" href=\"http:\/\/www.behoerden-spiegel.de\/icc\/Internet\/sub\/78c\/78c205b7-ac5b-6c31-9474-9b517b988f2e,,,aaaaaaaa-aaaa-aaaa-bbbb-000000000003&amp;uMen=1f75009d-e07d-f011-4e64-494f59a5fb42.htm\">angek\u00fcndigten<\/a>\u00a0Leitfaden zum datenschutzgerechten Einsatz von De-Mail durchgehend eine Ende-zu-Ende-Verschl\u00fcsselung vorzugeben, d\u00fcrfte Schaar damit wohl nicht nachkommen.<\/p>\n<p align=\"LEFT\"><strong>Update:<\/strong> Der Bundesdatenschutzbeauftragte (bzw. eine Mitarbeiterin) <a title=\"Patrick Breyer: Bundesdatenschutzbeauftragter teilt Kritik an De-Mail (9. Februar 2013)\" href=\"http:\/\/www.daten-speicherung.de\/index.php\/bundesdatenschutzbeauftragter-teilt-kritik-an-de-mail\/\">reagiert <\/a>auf die Anfragen Patrick Breyers.<\/p>\n<p align=\"LEFT\"><strong>Im <a title=\"Manssen, TKM (Erich-Schmidt-Verlag)\" href=\"http:\/\/www.esv.info\/978-3-503-04817-5\">Kommentar<\/a><\/strong>: Zur <strong>Aufsicht<\/strong> siehe K \u00a7\u00a02 Rdnr. 11 und K \u00a7 20, zur Kritik am Fehlen der <strong>Ende-zu-Ende-Verschl\u00fcsselung<\/strong> siehe K \u00a7 1 Rdnr. 35 ff. und 69 sowie K \u00a7 5 Rdnr. 25.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Bundesdatenschutzbeauftragte Peter Schaar hat f\u00fcr den &#8222;Beh\u00f6rden Spiegel&#8220;\u00a0einen Beitrag unter der \u00dcberschrift &#8222;De-Mail bietet viele Vorteile&#8220; verfasst, in dem er die De-Mail vorstellt. Er zeigt hierbei M\u00f6glichkeiten und Risiken aus Sicht des Datenschutzes auf, und setzt sich en passant &hellip; <a href=\"https:\/\/skrobotz.de\/de-mail\/?p=312\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"_links":{"self":[{"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=\/wp\/v2\/posts\/312"}],"collection":[{"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=312"}],"version-history":[{"count":7,"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=\/wp\/v2\/posts\/312\/revisions"}],"predecessor-version":[{"id":326,"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=\/wp\/v2\/posts\/312\/revisions\/326"}],"wp:attachment":[{"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=312"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=312"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/skrobotz.de\/de-mail\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=312"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}