Am 25. September 2026 fanden in der Hechelei Bielefeld zum 26. Mal die BigBrotherAwards statt. Es ist der Datenschutz-Negativpreis, den die Zeitung Le Monde einst treffend als „Oscars für Datenkraken“ bezeichnete. Vergeben werden die Preise von der Organisation Digitalcourage gemeinsam mit dem Chaos Computer Club (CCC) und der Deutschen Vereinigung für Datenschutz (DVD). Ausgezeichnet werden Unternehmen, Behörden und Personen, die sich im vergangenen Jahr durch besonders datenschutzfeindliches Verhalten hervorgetan haben.
1. Kategorie „Zivilgesellschaft“: Evangelische Nordkirche
Am 25. Februar 2023 verabschiedete die Synode der Evangelischen Kirche in Norddeutschland (Nordkirche) auf Vorschlag des Landeskirchenamtes ein IT-Gesetz, das die flächendeckende Einführung von Microsoft 365 (M365) vorschreibt. Betroffen sind über 17.000 Anwender, von den Geistlichen über Sozialarbeiter bis hin zu Ehrenamtlichen, in Hamburg, Schleswig-Holstein und Mecklenburg-Vorpommern. Bis 2028 müssen alle Kirchengemeinden in die Microsoft-Cloud wechseln.
Besonders brisant: Sowohl die Datenschutzkonferenz (DSK) als auch der Beauftragte für den Datenschutz der Evangelischen Kirche in Deutschland (BfD EKD) hatten zuvor festgestellt, dass M365 nicht datenschutzkonform eingesetzt werden kann. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) gelangte zu dem Ergebnis, dass beim Einsatz von M365 Nutzungs- und Metadaten unkontrolliert in den USA landen. Anfragen aus den Gemeinden, das IT-Konzept und die Datenschutz-Folgenabschätzung nach § 34 DSG-EKD offenzulegen, blieben unbeantwortet.
Die datenschutzrechtliche Lage hat sich seither weiter verschärft: Im Juni 2026 erschütterte ein Urteil des US Supreme Court das Fundament des Data Privacy Framework, jenes Abkommens, das Datenübermittlungen aus der EU in die USA überhaupt erst rechtlich absichert. Das Gericht erlaubte es dem amerikanischen Präsidenten, demokratisch bestellte Mitglieder der zuständigen Kontrollbehörden zu entlassen. Die unabhängige Aufsicht über EU-Daten in den USA ist damit faktisch weggefallen, eine der zentralen Voraussetzungen für die Rechtmäßigkeit des Datentransfers nach Art. 45 DSGVO.
Die Nordkirche verpflichtet ihre Gemeinden per Gesetz zur Nutzung eines Dienstleisters, dessen datenschutzkonforme Nutzung von Aufsichtsbehörden ausdrücklich verneint wurde. Dabei verarbeitet sie besonders sensible Daten: Informationen aus der Seelsorge, dem Beichtgeheimnis und dem gesellschaftlichen Engagement der Mitglieder fallen unter den erhöhten Schutz des Art. 9 DSGVO. Das Landeskirchenamt ignoriert seine Verantwortung als Auftraggeber nach § 30 Abs. 3 DSG-EKD, Auftragnehmer sorgfältig auszuwählen.
Anmerkung des Autors: Ganz so absolut sehen es nicht alle Aufsichtsbehörden mit der Nutzung von M365. Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) hat 2025 einen Bericht veröffentlicht, dass die Nutzung von M365 unter bestimmten Umständen doch datenschutzkonform sein kann (wir berichteten).
2. Kategorie „Technik“: Apollo Optik und Fielmann
Die beiden marktführenden Optiker vertreiben u. a. die Ray-Ban Meta Smart Glasses. Diese Brillen sind mit Kameras, Mikrofonen und Lautsprechern ausgestattet und können mit dem Internet verbunden werden. Meta selbst bewirbt die Brillen damit, dass sie Bild und Ton „freihändig in HD“ aufnehmen und dabei „wie eine normale Brille“ aussehen.
Genau darin liegt das rechtliche Problem: § 8 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) verbietet Telekommunikationsanlagen, die ihrer äußeren Form nach einem anderen Gegenstand vortäuschen und dazu geeignet sind, Personen unbemerkt aufzunehmen. Herstellung und Inverkehrbringen solcher Geräte sind Straftaten. Die Hamburger Datenschutzaufsichtsbehörde hat die Brillen getestet und festgestellt, dass die vorgesehene LED-Anzeige, die bei Aufnahmen aufleuchten soll, bei Sonnenlicht oder größerer Entfernung nicht ausreichend erkennbar ist. Zudem nehmen neuere KI-Modelle von Meta die Umgebung kontinuierlich auf, die LED leuchtet dabei nur, wenn der Nutzer eine Aufnahme abspeichern möchte. Das Fachmagazin WIRED deckte auf, dass Meta heimlich eine Gesichtserkennungsfunktion namens „NameTag“ in die zugehörige App integriert hatte. Meta entfernte die Funktion einen Tag nach der Veröffentlichung und erklärte, sie sei lediglich experimentell gewesen.
Die Organisation HateAid hat Strafanzeige gegen Meta sowie gegen die Geschäftsführungen von Fielmann und Apollo Optik erstattet. Die Bundesnetzagentur (BNetzA) sieht hingegen bislang keinen Handlungsbedarf.
Fielmann und Apollo Optik tragen als Marktführer maßgeblich dazu bei, Überwachungstechnik aus der Tech-Nische in die Mitte der Gesellschaft zu bringen. Sie normalisieren heimliches Filmen und Abhören und verdienen daran.
3. Kategorie „Europa/EU“: Digitaler Omnibus (EU-Kommission)
Die EU-Kommission hat im Rahmen ihrer sog. Vereinfachungsagenda mehrere Omnibus-Pakete auf den Weg gebracht. Der hier relevante Omnibus VII, der „Digitale Omnibus“, ändert neun Gesetze und schafft vier ab. Darunter fällt auch die Datenschutz-Grundverordnung (DSGVO). Die Änderungen greifen in den Kern des europäischen Datenschutzrechts ein.
Konkret plant die Kommission:
- Relativierung des Begriffs „personenbezogene Daten“: Dieselben Daten sollen für eine Organisation personenbezogen, für eine andere hingegen anonym sein, je nachdem, wer sie gerade verarbeitet. Online-Dienste könnten künftig argumentieren, IP-Adressen seien für sie nicht personenbezogen, und das Datenschutzrecht damit vollständig umgehen. Lobbyisten der Online-Werbeindustrie haben öffentlich eingeräumt, dass Tracking-Cookies und Werbe-IDs nach dieser neuen Definition nicht mehr als personenbezogen behandelt werden müssten. Das bisher in Erwägungsgrund 26 DSGVO verankerte „Singling-out“-Prinzip (Abgrenzungsprinzip) würde damit faktisch aufgegeben.
- Einschränkung des Auskunftsrechts: Das Auskunftsrecht nach Art. 15 DSGVO soll künftig abgelehnt werden dürfen, wenn ein „Missbrauch“ vorliegt. Als missbräuchlich soll bereits gelten, wenn die Auskunft für andere Zwecke als die Datenschutzkontrolle genutzt wird.
- KI-Training als „berechtigtes Interesse“: Das Training von KI-Systemen mit personenbezogenen Daten soll als berechtigtes Interesse des Verarbeiters gelten. Eine Einwilligung der Betroffenen wäre dann nicht mehr erforderlich.
- Ausweitung des Forschungsprivilegs: Der Begriff „wissenschaftliche Forschung“ soll so weit gefasst werden, dass bereits die Anwendung bestehenden Wissens in einem neuen Kontext darunter fällt, also etwa der Einsatz eines vorhandenen KI-Modells in einem neuen Bereich.
Die EU-Ombudsfrau Teresa Anjinho hat das Vorgehen der Kommission bereits als „Misswirtschaft“ (Maladministration) gerügt. Laut EU-Transparenzregister betrug das Lobbybudget von Big-Tech-Unternehmen allein im Jahr 2025 rund 150 Millionen Euro.
Der „Digitale Omnibus“ droht die Kernelemente des europäischen Datenschutzrechts auszuhöhlen und zwar zugunsten von Big Tech und der Werbeindustrie. Besonders gravierend ist die geplante Relativierung des Begriffs der personenbezogenen Daten, die das gesamte Schutzsystem der DSGVO untergräbt.
4. Kategorie „Behörden & Verwaltung“: Alexander Dobrindt, Bundesminister des Innern
Das Bundesministerium des Innern (BMI) unter Alexander Dobrindt (CSU) verantwortet die gesetzliche Grundlage der sog. Registermodernisierung. Kern des Vorhabens ist die Einführung der Steuer-ID als universelles Personenkennzeichen für alle Bürgerinnen und Bürger, getarnt als harmlose Verwaltungsdigitalisierung nach dem „Once-Only-Prinzip“. Die Idee: Nachweise sollen Bürgerinnen und Bürgern gegenüber Behörden nur einmal erbringen müssen. Technisch setzt Deutschland dafür auf ein Abrufverfahren, bei dem Behörden Daten über eine einheitliche Schnittstelle aus anderen Registern abrufen können.
Die Steuer-ID, ursprünglich ausschließlich für steuerliche Zwecke eingeführt, soll nun als einheitlicher Schlüssel für über 50 staatliche Register dienen: vom Melderegister über das Standesamt bis hin zu Gesundheitsdaten und dem Bildungsverlauf. Der frühere Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Ulrich Kelber, hatte im Gesetzgebungsverfahren ausdrücklich vor diesem Schritt gewarnt.
Zwar ist aktuell die Einwilligung der Betroffenen für den Datenabruf vorgesehen. Die vorgesehenen „Vermittlungsstellen“ prüfen jedoch nicht die materielle Rechtmäßigkeit des Abrufs, sondern lediglich die formale Berechtigung der anfragenden Stelle.
Das BMI hat mit dem Registermodernisierungsgesetz (RegMoG) und dem Identifikationsnummerngesetz (IDNrG) die rechtliche Grundlage für eine Infrastruktur geschaffen, die künftigen Regierungen einen lückenlosen Zugriff auf sämtliche staatliche Daten einer Person ermöglicht und das mit einem einzigen Schlüssel.
5. Kategorie „präventiv“: Deutsche Telekom
Die Deutsche Telekom AG plant nach übereinstimmenden Medienberichten die Fusion mit ihrer US-amerikanischen Tochtergesellschaft T-Mobile US in einer gemeinsamen Holding. Als mögliche Standorte für die neue Holding werden Irland und die Schweiz gehandelt. Telekom-Chef Timotheus Höttges soll laut Handelsblatt bereits ein Spezialistenteam mit der Vorbereitung des Deals beauftragt haben.
Datenschutzrechtlich wäre die Fusion hochproblematisch. Maßgeblich ist dabei nicht der Speicherort der Daten, sondern das Kriterium „possession, custody, control“. Sobald eine US-Konzerneinheit rechtlich oder technisch auf die deutschen Kundendaten zugreifen kann, etwa über gemeinsame IT-Systeme, zentrale Administrationsrechte oder konzernweite Abrechnungsplattformen, unterliegen diese Daten US-amerikanischen Überwachungsgesetzen.
- FISA Section 702 verpflichtet US-Unternehmen zur Zusammenarbeit mit Geheimdiensten bei der Massenüberwachung von Nicht-US-Bürgern.
- Der CLOUD Act ermöglicht dem FBI, gezielt Daten auf Servern von US-Unternehmen anzufordern – unabhängig vom Speicherort, also auch von Servern in Europa.
- Die Executive Order 12333 erlaubt US-Sicherheitsbehörden weitgehend ohne gerichtliche Kontrolle den Zugriff auf im Ausland gespeicherte Daten.
Für T-Mobile US besteht bereits seit 2001 eine Vereinbarung mit dem FBI. Hinzu kommt: Als möglicher Holdingstandort wird Irland diskutiert, ein Land, dessen Datenschutzaufsichtsbehörde 2022 selbst einen BigBrotherAward erhielt, weil sie Datenschutzbeschwerden systematisch nicht bearbeitete.
Der Preis ist ausdrücklich präventiv gemeint: Er soll warnen, bevor die Fusion vollzogen ist. Die Deutsche Telekom betreibt kritische Infrastruktur. Würde die Fusion in der diskutierten Form umgesetzt, könnten US-Geheimdienste künftig auf die innerdeutsche Telekommunikation von Millionen Bürgerinnen und Bürgern sowie auf Geschäftsgeheimnisse deutscher Unternehmen zugreifen.
6. Kategorie „jung & überwacht“: Social-Media-Verbot für junge Menschen
Mehrere europäische Regierungen diskutieren oder planen ein Social-Media-Verbot für Kinder und Jugendliche. Zur Durchsetzung eines solchen Verbots wären Alterskontrollen erforderlich, bei denen Nutzer ihre Identität gegenüber den Plattformen nachweisen müssten, was zwangsläufig die Preisgabe weiterer personenbezogener Daten bedeutet.
Den Preis vergab zum zweiten Mal die Teckids-Gemeinschaft, eine Gruppe aus Kindern, Jugendlichen und Erwachsenen zwischen 9 und 22 Jahren, die sich für digitale Rechte einsetzt.
Ein Social-Media-Verbot für junge Menschen schützt niemanden wirksam, schafft aber neue Datenschutzprobleme. Es zwingt Nutzerinnen und Nutzer zur Preisgabe weiterer personenbezogener Daten, benachteiligt datenschutzfreundliche Alternativen und lässt die eigentlichen Ursachen, manipulative Algorithmen, missbräuchliche Datenverarbeitung, personalisierte Werbung, unangetastet. Statt digitaler Aufenthaltsverbote brauchen junge Menschen sichere digitale Räume und digitale Mündigkeit.
Fazit
Die BigBrotherAwards 2026 zeichnen ein beunruhigendes Bild: Datenschutzrisiken entstehen nicht mehr nur durch einzelne Datenpannen oder kriminelle Akteure. Sie entstehen durch politische Entscheidungen, die bewusst in Kauf nehmen, dass Grundrechte ausgehöhlt werden, sei es durch die Registermodernisierung, den Digitalen Omnibus oder die geplante Telekom-Fusion. Gleichzeitig normalisieren Unternehmen wie Fielmann und Apollo Optik Überwachungstechnologie im Alltag, während Institutionen wie die Nordkirche die Datensouveränität ihrer Mitglieder leichtfertig aufgeben.
Keine Kommentare