Datenschutz-News im September: Datenaustausch mit USA wackelt +++ Digitale Brieftasche kommt +++ Reform der Geheimdienste +++ Google Street View

Wie lange hält das Data Privacy Framework mit den USA noch?

Der Datenaustausch zwischen EU und USA steht wieder einmal auf wackeligen Beinen: Nach dem Ende von Privacy Shield ist seit 2023 das Data Privacy Framework am Start, das noch auf einer Executive Order von Joe Biden fußt. Die Executive Order hat Donald Trump zwar noch nicht zurückgenommen (was er allerdings jederzeit tun könnte) – aber inzwischen sind beide Kontrollgremien lahmgelegt, mit der die EU-Kommission seit vielen Jahren argumentiert, dass diese für einen angemessenen Datenschutz sorgen würden.

Einerseits wurden drei der fünf Mitglieder des „Privacy and Civil Liberties Oversight Board“ im Januar 2025 ersatzlos entlassen, sodass das Gremium seitdem faktisch nicht mehr funktionsfähig ist. Andererseits wurde nun die „Federal Trade Commission“, die bisher als unabhängiges Kontrollorgan für einen sicheren Datenaustausch über den Atlantik sorgte und so noch den Angemessenheitsbeschluss der EU für das Data Privacy Framework rechtfertigen konnte, Opfer eines Urteils des Supreme Courts. Der entschied nämlich Ende Juni 2026, dass die Unabhängigkeit der Behörde verfassungswidrig sei: Der US-Präsident hat nach Ansicht der Richter die uneingeschränkte Kontrolle über alle Bundesbehörden inne und hatte daher auch das Recht, zwei hochrangige FTC-Beamte zu entlassen (darum drehte sich die Klage). Im Umkehrschluss heißt das, dass die FTC eben keine unabhängige Behörde mehr ist. Die Grundrechtecharta der EU schreibt jedoch eine unabhängige Datenschutzaufsicht ausdrücklich vor – die Kontrolle im Zielland muss frei von politischer Einflussnahme erfolgen, damit eine Datenübermittlung als angemessen gelten kann.

Das Data Privacy Framework wurde im September 2025 vom Gericht der Europäischen Union (EuG) in erster Instanz zwar bestätigt. Der klagende französische Abgeordnete Philippe Latombe hat aber ein Rechtsmittel eingelegt, sodass in den nächsten Monaten der EuGH die Entscheidung des EuG überprüfen muss. Dieses hatte sich ausdrücklich nur mit der Rechtslage bis 2023 befasst. Eine bloße Überprüfung des Urteils wird nun nicht mehr möglich sein; die aktuelle Entwicklung macht eine Neubewertung erforderlich. Bis dahin gilt das Data Privacy Framework nach wie vor; der Angemessenheitsbeschluss nach Art. 45 DSGVO ist weiter gültig.

Auch Standardvertragsklauseln (SCC) und verbindliche Unternehmensregeln (BCR) sind betroffen. Diese stützen sich in der Regel auf eine interne Folgenabschätzung, in der die o.g. ehemals unabhängigen Behörden als Beweis für existierenden Datenschutz in den USA herhalten. Im Gegensatz zu Unternehmen, die sich auf den formellen Angemessenheitsbeschluss der EU-Kommission stützen, müssen Unternehmen mit SCCs und BCRs ihre Datenschutz-Folgenabschätzung nun unverzüglich aktualisieren. Und auch sonst kann es sicher nicht schaden, einen Plan B in der Hinterhand zu haben, für den Fall, dass die EU-Kommission das Datenschutzniveau in den USA nicht mehr als angemessen betrachtet…

Digitale Brieftasche: Jetzt doch mit Passfoto

Die digitale Brieftasche (EUDI Wallet) soll Ende des Jahres EU-weit an den Start gehen; in Deutschland soll es am 2. Januar 2027 so weit sein. Das zuständige EU-Komitee hat im Juni mehrheitlich entschieden, dass ein biometrisches Passfoto zum Mindestdatensatz gehören soll; nachdem vorher noch Konsens war, dass keine biometrischen Daten in die Wallet aufgenommen werden. Immerhin sollen die Mitgliedsstaaten aber in ihren (noch zu erlassenden) nationalen Regelungen den Bürgern ein Opt-Out ermöglichen. Dann müsste man nur den vollen Namen, Geburtsdatum, Geburtsort sowie die Nationalität als „Minimum-Datenset“ angeben.

Sogenannte „relying parties“ („vertrauende Beteiligte“) – das können Unternehmen und öffentliche Einrichtungen sein – müssen sich vorab in einem EU-Mitgliedstaat registrieren und dabei darlegen, welche Daten sie zu welchem Zweck von den Nutzern anfordern werden. So sollen etwa soziale Netzwerke keine Gesundheitsdaten aus der Wallet ihrer Nutzer abfragen dürfen. Registrierungszertifikate sollen technisch sicherstellen, dass die Vorgaben eingehalten werden. Sie fungieren wie ein Datenausweis, mit dem sich Unternehmen gegenüber Wallets legitimieren und der die Kategorien einschränkt, die das Unternehmen abfragen darf. So soll das Vertrauen in die digitale Brieftasche gestärkt werden.

Reform der Geheimdienste geht zulasten des Datenschutzes

Die Bundesregierung arbeitet derzeit an einer Reform des BND und des Verfassungsschutzes, um sie zu „echten“ Geheimdiensten auszubauen, die nicht nur Informationen zusammentragen, sondern aktiv ins Geschehen eingreifen dürfen. Zumindest im Verteidigungsfall, also im Kriegszustand, teilweise aber auch schon im Spannungsfall, soll der Datenschutz ganz hintanstehen. Die Befugnisse zur Sammlung und Speicherung von Daten sollen deutlich erweitert werden, es soll kaum bis keine Kontrolle geben und „wenn es Wichtigeres zu tun gibt“, soll auch nichts mehr dokumentiert werden.

Die Bundesdatenschutzbeauftragte Louisa Specht-Riemenschneider hält die Reform für hochgradig verfassungswidrig: Der Gesetzesentwurf werde dem Anspruch an einen Ausgleich zwischen Sicherheits- und Freiheitsrechten nicht gerecht. Beispielsweise sollen – obwohl das Gesetz bereits zum 01.01.2027 in Kraft treten soll – individuelle Ersuchen erst ab dem 01.01.2029 gestellt werden dürfen.  Weitere Schwachstellen und viele Fragezeichen gebe es bei Auskunftsrechten und Mitteilungspflichten sowie der Verlängerung der maximalen Datenspeicherdauer auf 15 Jahre. Hohe verfassungsrechtliche Risiken werden zudem bei IT-Eingriffen und automatisierter Datenanalyse gesehen. Auch bei Datenbrokern angekaufte Werbedaten, Rückwärtsbildersuchen und komplexe biometrische Analysen über massenhafte Bildbestände sowie dass die Geheimdienste öffentliche und private Videoüberwachung anzapfen wollen, ist höchst problematisch. Die Kontrolle der Dienste soll „weniger bürokratisch“ erfolgen – anstatt der/des Bundesdatenschutzbeauftragtensoll ein gerade einmal neunköpfiger Unabhängiger Kontrollrat (UKRat) beide Dienste kontrollieren.

Weitere, ganz grundsätzliche Kritik äußert der Verfassungsblog. Anders als bei Maßnahmen der Polizei haben Betroffene kaum Möglichkeiten, sich gegen die Geheimdienste zu wehren. Denn sie müssen weder im Nachhinein informiert werden, wenn sie überwacht, ihre Wohnung durchsucht oder ihr Smartphone gehackt wurde, noch können sie einem Verdacht nachgehen, indem sie auf Akteneinsicht klagen. Die Dienste und ihre Aktivitäten bleiben im Verborgenen. Der Gesetzentwurf soll unmittelbar nach Ende der Sommerpause im Bundestag debattiert werden.

Google Street View: Achtung beim Antrag auf Verpixelung

Zum Schluss noch eine wichtige Neuerung bei Google Street View: Wer Google bittet, sein Haus unkenntlich zu machen, muss jetzt nachweisen, dass er Eigentümer bzw. Bewohner des angefragten Gebäudes ist. So sollen missbräuchlich oder irrtümlich gestellte Verpixelungs-Anträge verhindert werden. Denn es kam wohl vor, dass einige falsche Häuser verpixelt wurden, die dann auch nicht wieder ent-pixelt werden konnten, weil Google die unverpixelten Originalaufnahmen datenschutzkonform gelöscht hatte.

Rechtlich ist der „Antrag“ auf Unkenntlichmachung als Widerspruch gegen die Veröffentlichung zu werten; damit Street View rechtskonform betrieben werden kann, müssen solche Widersprüche konsequent umgesetzt werden. Einen Grund, warum man sein Haus verpixeln lassen möchte, muss man weiterhin nicht angeben.

Wer nun Nachweise einreicht, dass er in dem beantragten Haus wohnt, sollte beachten, nur das absolut Notwendige einzureichen – es genügt z.B. ein Anschreiben, das an die relevante Anschrift adressiert ist (zum Beispiel eine Stromrechnung oder ein Behördenbescheid) und ein aktuelles Datum aufweist. Mehr als die Adresse und das Datum müssen nicht erkennbar sein, den Rest kann und sollte man schwärzen. Auf keinen Fall sollte man ein amtliches Ausweisdokument hochladen. Die eingereichten Dokumente werden innerhalb von 60 Tagen nach Erhalt von Google gelöscht.