Schützenswerte Daten
Kurz: Eine besondere Kategorie personenbezogener Daten (Art. 9 DSGVO), deren Verarbeitung grundsätzlich verboten ist, außer es liegt eine ausdrückliche Ausnahme vor (z. B. explizite Einwilligung).
Genauer: Dazu zählen u. a. Gesundheitsdaten, genetische und biometrische Daten, Daten zu rassischer/ethnischer Herkunft, politischer Meinung, religiöser Überzeugung, Gewerkschaftszugehörigkeit sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Wegen des höheren Missbrauchspotenzials (Diskriminierung, Erpressung) gelten für diese Daten strengere Anforderungen an Rechtsgrundlage, Sicherheit und Speicherung als für “normale” personenbezogene Daten.
Im Detail
Art. 9 DSGVO zählt die geschützten Kategorien abschließend auf — nicht jede sensible Information fällt automatisch darunter, sondern nur diese explizit genannten:
- Rassische und ethnische Herkunft
- Politische Meinungen
- Religiöse/weltanschauliche Überzeugungen
- Gewerkschaftszugehörigkeit
- Genetische Daten
- Biometrische Daten (zur eindeutigen Identifizierung, z. B. Fingerabdruck)
- Gesundheitsdaten
- Daten zum Sexualleben/zur sexuellen Orientierung
Der Grundsatz ist ein VERARBEITUNGSVERBOT mit Erlaubnisvorbehalt — anders als bei “normalen” personenbezogenen Daten, wo eine Rechtsgrundlage die Verarbeitung erlaubt, ist die Verarbeitung schützenswerter Daten erst mal grundsätzlich verboten und nur unter engen, explizit aufgezählten Ausnahmen erlaubt (Art. 9 Abs. 2 DSGVO): ausdrückliche Einwilligung, Verarbeitung durch einen Arbeitgeber im Rahmen des Arbeitsrechts, Schutz lebenswichtiger Interessen, oder Verarbeitung durch gemeinnützige Organisationen für ihre eigenen Mitglieder.
In der Praxis heißt das für Softwareprojekte: Bevor irgendein Feld erfasst wird, das in eine dieser Kategorien fallen könnte (z. B. ein “Geschlecht”-Feld mit Bezug zur sexuellen Orientierung, oder ein Gesundheitsfragebogen), muss eine dieser engen Ausnahmen konkret vorliegen und dokumentiert sein — “könnte später mal nützlich sein” reicht bei Weitem nicht aus, und im Zweifel ist es sicherer, das Feld gar nicht erst zu erheben.
Warum genau diese Kategorien?
Die Auswahl der besonderen Kategorien ist historisch begründet: Sie umfassen typischerweise Merkmale, die bei Missbrauch zu gravierender Diskriminierung führen können und die eine Person oft nicht ändern kann oder will (Herkunft, sexuelle Orientierung) oder deren Preisgabe besonders sensible Lebensbereiche betrifft (Gesundheit, Religion, politische Überzeugung). Ein durchgesickerter Gesundheitsdatensatz kann z. B. zu Diskriminierung bei Versicherungen oder Bewerbungen führen; durchgesickerte politische oder religiöse Daten können in bestimmten Ländern sogar existenzbedrohend sein. Die DSGVO reagiert auf dieses erhöhte Schadenspotenzial mit deutlich strengeren formalen Hürden als bei gewöhnlichen personenbezogenen Daten.
Praktische Fallstricke bei der Erhebung
In der Softwareentwicklung entstehen Verstöße oft ungewollt, nicht aus böser Absicht: Ein freies Textfeld (“Sonstige Anmerkungen”) kann dazu führen, dass Nutzer unaufgefordert Gesundheitsinformationen eintragen, ohne dass das System dafür ausgelegt war — trotzdem gelten dann dieselben strengen Anforderungen, sobald solche Daten faktisch gespeichert werden. Auch scheinbar harmlose Datenpunkte können indirekt schützenswerte Kategorien offenbaren (z. B. eine Diät-App, die implizit Rückschlüsse auf eine Essstörung zulässt, oder ein Name, der stark mit einer bestimmten Religion assoziiert ist) — die DSGVO-Bewertung richtet sich dabei nicht nur nach der wörtlichen Kategorie eines Feldes, sondern auch danach, welche Rückschlüsse aus den erhobenen Daten in der Praxis realistisch möglich sind.
Technische Absicherung in der Praxis
Für schützenswerte Daten reichen die üblichen Standard-Sicherheitsmaßnahmen oft nicht aus — der Gesetzgeber erwartet hier “angemessene” technische und organisatorische Maßnahmen im Verhältnis zum höheren Risiko. In der Praxis bedeutet das häufig: Verschlüsselung dieser Daten sowohl bei der Speicherung (at rest) als auch bei der Übertragung, ein besonders restriktives Berechtigungskonzept (nur wenige, namentlich benannte Personen dürfen zugreifen), lückenlose Protokollierung jedes Zugriffs über ein Audit-Log, und oft eine getrennte Speicherung von diesen sensiblen Daten und den übrigen, “normalen” personenbezogenen Daten, damit ein Datenleck bei den normalen Daten nicht automatisch auch die besonders sensiblen Kategorien offenlegt.
Siehe auch: Personenbezogene Daten, DSGVO