Datenschutzwoche
Moritz Hennemann tritt Amt als Bundesbeauftragter für Datenschutz und Informationsfreiheit an
Moritz Hennemann ist neuer Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI). Der 41-jährige Rechtswissenschaftler wurde im Juni vom Bundestag gewählt und am 29.9.2026 durch Bundespräsident Frank-Walter Steinmeier ernannt. Sein Amt trat er am 1. Oktober an. Hennemann folgt auf Louisa Specht-Riemenschneider, die sich aus gesundheitlichen Gründen zurückzieht.
Moritz Hennemann hatte seit 2020 den Lehrstuhl für Europäisches und Internationales Informations- und Datenrecht an der Universität Passau inne, wo er zudem die Forschungsstelle für Rechtsfragen der Digitalisierung leitete. 2023 wechselte er nach Freiburg, wo er seitdem den Lehrstuhl für Zivilrecht mit Informationsrecht, Medienrecht, Internetrecht innehat und als Direktor des Instituts für Medien- und Informationsrecht fungiert. Im Nebenamt ist er zudem seit 2025 Richter am Oberlandesgericht Karlsruhe. Am 06.10.2026 um 11:00 Uhr wird Hennemann die beabsichtigten Schwerpunkte seiner Amtszeit in der Bundespressekonferenz vorstellen.
LfD Niedersachsen und HamBfDI: Hinweise zu personalisierter Werbung innerhalb von ChatGPT
Der Anbieter des Large Language Models ChatGPT, OpenAI, plant, zeitnah auch in der Europäischen Union personalisierte Werbung auszuspielen. Sowohl der Landesbeauftragte für den Datenschutz Niedersachsen als auch der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit haben Anfang Oktober dazu Hinweise veröffentlicht.
Um die Werbung zu personalisieren, werden durch OpenAI zukünftig Persönlichkeitsprofile erstellt, wobei frühere und aktuelle Chats, Geräteinformationen und Nutzungsdaten sowie Kontextinformationen ausgewertet werden. Die Werbung soll auf Basis einer datenschutzrechtlichen Einwilligung erfolgen, also per Opt-in, und soll zwei Nutzergruppen von ChatGPT betreffen: die kostenlose Variante und ChatGPT Go.
Alternativ wird eine Option ohne personalisierte Werbung angeboten. Diese soll nach Angaben von OpenAI mit begrenzten Daten erfolgen, die für den aktuellen Kontext relevant sind, und weder die Erstellung noch die Nutzung von Nutzerprofilen beinhalten. Auch bei dieser Variante werden der Kontext des aktuellen Chat-Threads und grundlegende Kontextinformationen wie allgemeiner Standort oder Sprache für Werbezwecke verwendet. Die Verarbeitung von personenbezogenen Daten für diese Form der Werbung stützt OpenAI auf ein überwiegendes berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.
Der LfD Niedersachsen und der HamBfDI sehen in der Auswertung der Chats zu Werbezwecken datenschutz- und persönlichkeitsrechtliche Risiken. Dies begründet sich vor allem aus der Nutzung von ChatGPT in allen Lebensbereichen und zu allen denkbaren – bis hin zu höchstpersönlichen – Themen. OpenAI hat in einer Studie ausgewertet, dass etwa die Hälfte der Postings (49 %) zur Kategorie „Fragen“ gehöre, eine wachsende und hoch bewertete Kategorie, die zeige, dass die Menschen ChatGPT vor allem als „Berater“ und „Gesprächspartner“ schätzen und nicht nur zur Erledigung von Aufgaben.
Daraus ergibt sich für die Aufsichtsbehörden gegenüber der Ausspielung von personalisierter Werbung auf Webseiten oder in Suchmaschinen ein wesentlicher Unterschied: Die Profilbildung basiert nicht nur auf dem Nutzungsverhalten im Web und der Eingabe von allgemeinen Suchbegriffen. Statt dessen wird umfangreiche Chat-Kommunikation ausgewertet, die möglicherweise auch Informationen aus der Intimsphäre enthält. Die Qualität der Persönlichkeitsprofile wird dadurch erheblich gesteigert.
Die beiden Aufsichtsbehörden empfehlen,
- ChatGPT in den werbefreien Varianten Plus, Pro, Business, Enterprise und Edu zu nutzen,
- keine Einwilligung in personalisierte Werbung zu erteilen,
- zu prüfen, ob die Werbepersonalisierung in den Datenschutzeinstellungen aktiviert ist und gegebenenfalls zu deaktivieren,
- die Funktion „Erinnerungen“ zu deaktivieren und vorhandene „Erinnerungen“ zu löschen,
- die Verwendung der Chats zur Modellverbesserung zu deaktivieren,
- für sensible Themen die Funktion „Temporärer Chat“ zu verwenden,
- keine vertraulichen oder geheimhaltungsbedürftigen Informationen in ChatGPT einzugeben,
- regelmäßig den Chatverlauf zu löschen.
Aktuelle Gerichtsentscheidungen
LG Frankfurt am Main, Urteil vom 16.09.2026, Az. 2-06 0 234/25 (Volltext): Zur Haftung von Meta Platforms für Fake-Werbeanzeigen auf Instagram und Facebook.
Neues aus Bund und Ländern
Bund: Deutschland schließt kritische Anbieter beim Umstieg des Behördenfunks auf breitbandigen Digitalfunk aus.
Internationale Nachrichten
- Europa: Bericht des koordinierten Aufsichtsausschusses (CIC) des EDSA über die koordinierten Überwachungstätigkeiten des Schengen-Informationssystems im Jahr 2025.
- Europa: Opinion 22/2026 des EDSA zum Entwurf des Beschlusses der niederländischen Aufsichtsbehörde bezüglich der verbindlichen Unternehmensregeln des Verantwortlichen (Controller-BCR) der DSM Firmenich Gruppe.
- Europa: Opinion 23/2026 des EDSA zum Entwurf des Beschlusses der norwegischen Aufsichtsbehörde bezüglich der verbindlichen Unternehmensregeln des Verantwortlichen (Controller-BCR) der TGS-Gruppe.
- Europa: Im Zuge der Diskussion um den „Digital Omnibus“ warnen die Datenschutz-NGO „noyb“ und Max Schrems erneut vor einer zu starken Erleichterung für die Verarbeitung personenbezogener Daten für das KI-Training.
- Europa: Im Zuge der erneuten Verhandlungen über die EU-Verordnung zur Bekämpfung des sexuellen Kindesmissbrauchs (CSAM-Verordnung) zeigen Dokumente des Europäischen Rats, dass unter der derzeitigen irischen Ratspräsidentschaft ein neuer Anlauf zur anlasslosen und flächendeckenden Überwachung von privater Kommunikation („Chatkontrolle“) unternommen wird.
- Österreich: Bestätigung eines Bußgelds durch den österreichischen Verwaltungsgerichtshof (VwGH) gegen ein Unternehmen, welches als Adressverlag für rund 2,2 Millionen Menschen sogenannte „Partei-Affinitäten“ berechnet, gespeichert und verkauft hat, ohne deren Einwilligung einzuholen. Das ursprünglich von der österreichischen Datenschutzaufsichtsbehörde festgesetzte Bußgeld von 18 Mio. EUR wurde durch das Gericht auf 13 Mio. EUR reduziert.
- USA: In den USA hat die Nutzung von KI-Tools durch Krankenhäuser bei der Einreichung von Versicherungsansprüchen innerhalb von zwei Jahren zu zusätzlichen Ausgaben von 942 Millionen Dollar geführt.
Neues aus den Aufsichtsbehörden
- Der Bundesbeauftragte für den Datenschutz und Informationsfreiheit: Pressemitteilung zum Amtsantritt von Moritz Hennemann.
- Der Bundesbeauftragte für den Datenschutz und Informationsfreiheit: Arbeitsbericht der International Working Group on Data Protection in Technology – Berlin Group zum Confidential Cloud Computing.
- Der Landesbeauftragte für den Datenschutz Niedersachsen: Prüfung des LfD zum Einsatz KI-gestützter Videoüberwachungstechnik in Schwimmbädern.
- Der Landesbeauftragte für den Datenschutz Niedersachsen: Datenschutzrechtliche Risiken personalisierter Werbung in LLM.
- Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit: Profiling im Chatbot.