Datenschutz­woche

#242

BfDI: Befragungsergebnisse und Handlungsempfehlungen zur ePA

Ab Ende Oktober 2026 können aus der elektronischen Patientenakte (ePA) erstmals Daten aus der Medikationsliste pseudonymisiert zu Forschungszwecken ausgeleitet werden. Voraussetzung ist, dass die Versicherten nicht widersprochen haben. Hierzu hat die Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) Befragungsergebnisse und Handlungsempfehlungen in einem Empfehlungspapier veröffentlicht. Grundlage ist eine repräsentative Befragung des BfDI-Datenbarometers unter 1.500 gesetzlich Versicherten.

Aktuell nutzen laut Betreiber Gematik 5,85 Millionen Versicherte ihre ePA aktiv (gemessen an der Zahl registrierter Gesundheits-IDs). Die Befragung des BfDI-Datenbarometers zeigt zugleich eine hohe grundsätzliche Akzeptanz: Neun von zehn Befragten wollen ihre ePA behalten. Wer widerspricht, begründet dies überwiegend mit Datenschutz- und Sicherheitsbedenken (55 Prozent). Besonders deutlich ist der Wunsch nach Kontrolle über die eigenen Gesundheitsdaten. 83 Prozent wünschen sich, fein differenziert festlegen zu können, wer welche Daten einsehen darf. Gleichzeitig wären mehr als zwei Drittel bereit, ihre Daten Ärztinnen und Ärzten sowie der Forschung zur Verfügung zu stellen.

„Datenschutz ist kein Hindernis für die ePA, sondern die Voraussetzung für ihren Erfolg“, so die scheidende BfDI Prof. Dr. Louisa Specht-Riemenschneider. „Wer Versicherten echte Kontrolle über ihre Gesundheitsdaten gibt, gewinnt ihr Vertrauen – und damit auch ihre Bereitschaft, diese Daten zu teilen, etwa für die Forschung. Nur so heben wir das Potenzial der ePA für die eigene Gesundheit, das Gesundheitswesen und die Gesellschaft insgesamt.“

Verbesserungsbedarf zeigt sich aus Sicht der BfDI bei der Information: 95 Prozent kennen die ePA namentlich, doch mehr als vier von zehn wissen über zentrale Eigenschaften und Funktionen nicht genau Bescheid. Die BfDI empfiehlt deshalb der Bundesregierung, diese Wissenslücken zügig aktiv zu schließen und die Möglichkeiten zur selbstbestimmten Steuerung von Datenfreigaben nutzerfreundlich auszugestalten. Zudem sollten klare gesetzliche Rahmenbedingungen für automatisierte Auswertungen von Gesundheitsdaten geschaffen werden.

BGH legt dem EuGH mehrere Fragen zur „Haushaltsausnahme“ in der DSGVO vor

Reichweite und Voraussetzungen der „Haushaltsausnahme“ in Art. 2 Abs. 2 lit. c DSGVO sind in der Praxis gelegentlich schwer zu bestimmen. An einschlägiger EuGH-Rechtsprechung fehlt es bisher. Der für Rechtsstreitigkeiten aus dem Datenschutzrecht zuständige I. Zivilsenat des Bundesgerichtshofs hat dem EuGH nun in zwei Verfahren mehrere Fragen vorgelegt (Pressemitteilung des BGH).

Der EuGH soll klären, was unter einer Datenverarbeitung zur Ausübung ausschließlich persönlicher oder familiärer Tätigkeiten im Sinne von Art. 2 Abs. 2 lit. c DSGVO zu verstehen ist. 

In beiden Verfahren kommt es darauf an, ob im Rahmen der Beurteilung der mit der Datenverarbeitung verfolgte Zweck zu berücksichtigen ist, und ob das Wirksamwerden der Ausnahmeregelung des Art. 2 Abs. 2 lit. c DSGVO von einer Abwägung der sich im Einzelfall gegenüberstehenden Grundrechtspositionen abhängt.

Im Verfahren I ZR 256/25 (Weiterleiten privater Chat-Nachrichten an Dritte) ist durch den EuGH außerdem zu klären, ob eine Datenverarbeitung zur Ausübung ausschließlich persönlicher Tätigkeiten im Sinne von Art. 2 Abs. 2 Buchst. c DSGVO angenommen werden kann, wenn die Datenverarbeitung zwar keinen Bezug zu einer beruflichen oder wirtschaftlichen Tätigkeit des Verarbeitenden aufweist, mit ihr aber ein Zweck verfolgt wird, der in Bezug zu einer beruflichen oder wirtschaftlichen Tätigkeit eines Dritten (etwa der betroffenen Person oder des Empfängers der Daten) steht.

Im Verfahren I ZR 289/25 (Videoüberwachung in der Wohnküche und Weiterleitung von Aufnahmen an Strafverfolgungsbehörden) stellt sich zudem die Frage, ob die Annahme einer Datenverarbeitung zur Ausübung ausschließlich familiärer Tätigkeiten im Sinne von Art. 2 Abs. 2 lit. c DSGVO einen Bezug zum Haushalt des Verarbeitenden in räumlicher oder sonstiger Hinsicht voraussetzt. Außerdem kommt es in diesem Verfahren darauf an, ob Art. 13 DSGVO dahingehend auszulegen ist, dass es (generell oder unter bestimmten Voraussetzungen) der Rechtmäßigkeit einer Datenverarbeitung entgegensteht, wenn der Verantwortliche die aus dieser Vorschrift folgenden Informationspflichten nicht erfüllt hat.

Aktuelle Gerichtsentscheidungen

LAG Baden-Württemberg, Urteil vom 18.08.2026, Az. 2 Sa 14/24 (Volltext): U.a. zur Frage nach der prozessualen Verwertbarkeit (Sachvortragsverbot) von aus den Bruttolohnlisten des Betriebsrats entnommenen Gehaltsdaten eines Spitzenverdieners zur Führung des Individualprozesses eines Betriebsratsmitglieds vor dem Hintergrund des EuGH-Urteils vom 18.06.2026 (Az. C-484/24) und der Zulässigkeit von Datenverarbeitungen nach § 26 Abs. 1 BDSG iVm Art. 6 Abs. 1 UAbs. 1 lit. c, Abs. 3 und 4 DSGVO sowie § 80 Abs. 2 BetrVG.

Neues aus Bund und Ländern

Bund: Der IT-Planungsrat hat diesen September eine aktualisierte Fassung seiner Handreichung zur Anonymisierung veröffentlicht. Die Handreichung soll Rechtssicherheit und Klarheit in Bezug auf die rechtlichen und technischen Anforderungen der Anonymisierung personenbezogener Daten schaffen, insbesondere im Umfeld der Entwicklung und Nutzung von KI-Systemen. Zielgruppe sind Mitarbeitende aus dem Umfeld IT, Datenschutz und Projektleitung. Die Handreichung berücksichtigt nun auch die aktuelle Fassung der EDSA-Leitlinie zur Anonymisierung.

Internationale Nachrichten

  • Österreich: Bestätigung eines Bußgelds der österreichischen Datenschutzbehörde durch das Bundesverwaltungsgericht wegen der heimlichen Aufzeichnung eines Gesprächs durch eine Agentur. Das Unternehmen konnte weder eine wirksame Einwilligung noch ein berechtigtes Interesse für die Aufnahme nachweisen. Ein berechtigtes Interesse zur Qualitätssicherung oder zur Abwehr von Rechtsansprüchen wurde verneint, da die Aufnahme nicht erforderlich gewesen ist.
  • Frankreich: Bußgeld in Höhe von 300.000 EUR durch die französische Datenschutzaufsichtsbehörde CNIL gegen ein Unternehmen wegen der mehrfach unzureichenden Erfüllung von Betroffenenanfragen.
  • Frankreich: Bußgeld in Höhe von 500.000 EUR durch die französische Datenschutzaufsichtsbehörde CNIL gegen ein Krankenhaus wegen eines Datenabflusses. Ein Angreifer konnte auf die Daten von über 500.000 Patienten und 200.000 Kontaktpersonen zugreifen. Sanktioniert wurde vor allem das Fehlen angemessener technischer und organisatorischer Maßnahmen.

Neues aus den Aufsichtsbehörden

  • Der Landesbeauftragte für den Datenschutz und Informationsfreiheit Baden-Württemberg: Ankündigung zur KI-Woche des LfDI Anfang November 2026.
  • Der Landesbeauftragte für den Datenschutz und Informationsfreiheit Baden-Württemberg: Mitteilung zu neuen Datenschutz-Schulungen und neuem Informationsfreiheits-Format im Bildungszentrum BIDIB.
  • Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit: Pressemitteilung der BfDI zur elektronischen Patientenakte und zu den Ergebnissen des BfDI-Datenbarometers.
  • Der Thüringer Landesbeauftragte für den Datenschutz und die Informationsfreiheit: Pressemitteilung zur neuen Meldepflicht nach dem Cyber Resilience Act.
  • Der Bayerische Landesbeauftragte für den Datenschutz: Fortsetzung der Reihe „AI in a Nutshell“ mit Ausgabe Nr. 7 zur KI-Unterstützung bei der Antragsbearbeitung.