Verschiedene blaue Würfel mit unterschiedlichen Zahlen.

Dürfen Auftragsverarbeiter anonymisierte Daten für eigene Zwecke nutzen?

Immer mehr Auftragsverarbeitungsverträge enthalten Klauseln, die dem Dienstleister erlauben, Kundendaten nach deren Anonymisierung für eigene Zwecke zu nutzen. Dieses Phänomen wirkt auf den ersten Blick harmlos – schließlich ist von Anonymisierung die Rede, und auf anonyme Daten findet die Datenschutz-Grundverordnung (DSGVO) bekanntlich keine Anwendung.

Beim genaueren Hinsehen wird jedoch schnell klar, dass zwischen den Klardaten und der Verarbeitung anonymisierter Daten noch ein entscheidender Zwischenschritt liegt: der Anonymisierungsvorgang selbst.

Das eigentliche Problem: Der Weg zur Anonymität

Was beim Lesen eines Auftragsverarbeitungsvertrags leicht übersehen wird, ist dass diese Daten überhaupt erst anonymisiert werden müssen, wenn der Dienstleister anonymisierte Kundendaten zu eigenen Zwecken, etwa für Analysen oder die Produktentwicklung, verarbeiten möchte.

Und genau hier liegt das Dilemma: Die Kundendaten müssen zuerst anonymisiert werden, bevor sie tatsächlich anonym sind. Und die Anonymisierung selbst stellt nach herrschender Ansicht, insbesondere nach dem Positionspapier der Bundesbeauftragten für den Datenschutz und die Informationssicherheit (BfDI), eine Verarbeitung im Sinne von Art. 4 Nr. 2 DSGVO dar.

Die entscheidende Frage lautet daher: Erfolgt die Anonymisierung im Interesse des Verantwortlichen oder des Auftragsverarbeiters?

Wann ist die Eigennutzung unproblematisch?

Hat der Verantwortliche die Anonymisierung selbst vorgenommen oder den Dienstleister ausdrücklich mit der Anonymisierung beauftragt, um eigene Interessen und Zwecke umzusetzen, spricht grundsätzlich nichts dagegen, dass der Dienstleister diese bereits anonymisierten Daten auch für eigene Zwecke nutzt. Denn dann handelt es sich um anonyme Daten, auf die die DSGVO keine Anwendung mehr findet.

Vorausgesetzt, es handelt sich auch tatsächlich um anonyme Daten. Das heißt, dem Dienstleister darf es auch mit erheblichem Aufwand nicht möglich sein, die Daten zu re-identifizieren (sog. relative Anonymisierung, wir berichteten hier und hier).

Die gängige Praxis in Auftragsverarbeitungsverträgen

Anders verhält es sich, wenn der Verantwortliche selbst kein Interesse an einer Anonymisierung hat und diesbezüglich auch keine Weisung an den Auftragsverarbeiter vorliegt. Das dürfte in der Praxis der Regelfall sein.

Und genau hier setzt ein Trick an, den Auftragsverarbeiter häufig einsetzen: Die Anonymisierungsklausel im Auftragsverarbeitungsvertrag wird so formuliert, dass es wirkt, als erteile der Verantwortliche mit seiner Unterschrift die Zustimmung zur Anonymisierung seiner Daten – wobei diese Zustimmung zugleich als Weisung ausgelegt wird, um sich vermeintlich rechtlich abzusichern.

Dass dies häufig unbemerkt bleibt, ist wenig verwunderlich: Verträge zur Auftragsverarbeitung erhalten in der Praxis oft nicht die Aufmerksamkeit, die sie eigentlich verdienen – es sei denn, der Vertrag wird einer sorgfältigen datenschutzrechtlichen Prüfung unterzogen. Hinzu kommt, dass solche Klauseln auf den ersten Blick nicht nur plausibel, sondern auch harmlos klingen: Es werden ja schließlich nur anonyme Daten verarbeitet. Wo soll da das Problem liegen? Die Zustimmung bzw. Unterschrift ist schnell gesetzt. 

Die datenschutzrechtlichen Konsequenzen

Was Auftragsverarbeiter meist nicht hören möchten, wenn sie von einem aufmerksamen Datenschutzbeauftragten auf diese Regelung angesprochen werden: In dieser Konstellation werden sie selbst zum Verantwortlichen der Datenverarbeitung (konkret für den Anonymisierungsvorgang) und es treffen sie damit alle datenschutzrechtlichen Pflichten eines Verantwortlichen. Dazu gehören die Dokumentationspflicht, die Informationspflicht gegenüber Betroffenen, der Nachweis einer Rechtsgrundlage etc.

Reagiert der Auftragsverarbeiter auf diesen Hinweis ablehnend, bleibt dem Verantwortlichen häufig nur die Wahl, den Vertrag unter diesen Bedingungen zu akzeptieren und ein Beanstandungsrisiko durch die zuständige Datenschutzaufsichtsbehörde in Kauf zu nehmen oder von einem Vertragsschluss Abstand zu nehmen und sich nach einem anderen Dienstleister umzusehen. Letzteres wird aus Zeitgründen oder anderen praktischen Gründen häufig vermieden.

Wie bewerten die Aufsichtsbehörden diese Konstellation?

Wie uneinheitlich diese Konstellation datenschutzrechtlich bewertet wird, zeigt ein Blick auf die Positionen der Aufsichtsbehörden. Ein Aspekt, der insbesondere für international tätige Unternehmen in der Praxis relevant ist.

Die Konferenz der Datenschutzaufsichtsbehörden (DSK) hat in ihrem Kurzpapier Nr. 13 vom 17.12.2018 einen klaren Standpunkt formuliert, von dem sie bisher nicht abgerückt ist:

„Verstößt ein Auftragsverarbeiter gegen die Pflicht zur weisungsgebundenen Verarbeitung, indem er die Daten des Auftraggebers verordnungswidrig für eigene Zwecke oder Zwecke Dritter verarbeitet, gilt er nach Art. 28 Abs. 10 DS-GVO insoweit selbst als Verantwortlicher – mit allen rechtlichen Folgen, z. B. auch der Pflicht zur Erfüllung der Betroffenenrechte.“ (Seite 3)

Die Commission Nationale de l’Informatique et des Libertés (CNIL) hat 2022 einen Leitfaden veröffentlicht, der eine solche Eigennutzung unter bestimmten Bedingungen für zulässig hält. Grundsätzlich darf auch nach Auffassung der französische Datenschutzaufsichtsbehörde ein Auftragsverarbeiter die ihm anvertrauten Daten nicht für eigene Zwecke wiederverwenden. Eine Ausnahme ist jedoch möglich, wenn der Verantwortliche dies ausdrücklich erlaubt. Allerdings erst nach einem sog. „Kompatibilitätstest“: Der Verantwortliche muss vorab prüfen, ob der neue Verwendungszweck mit dem ursprünglichen Erhebungszweck vereinbar ist. Dabei sind u. a. der inhaltliche Zusammenhang der Zwecke, der Kontext der Datenerhebung, die Art der betroffenen Daten sowie mögliche Risiken für die betroffenen Personen abzuwägen.

Eine pauschale Vorab-Erlaubnis ist nach der CNIL-Leitlinie unzulässig. Die Genehmigung muss stets zweckspezifisch und schriftlich erteilt werden. Ergibt der Kompatibilitätstest keine Vereinbarkeit, darf die Erlaubnis gar nicht erst erteilt werden. Liegt eine wirksame Erlaubnis vor, wird der Auftragsverarbeiter für diese neue Verarbeitung zum eigenständigen Verantwortlichen und trägt damit sämtliche DSGVO-Pflichten (Informationspflicht gegenüber Betroffenen, Festlegung einer eigenen Rechtsgrundlage, Datensicherheit).

Fazit

Die Anonymisierung ist kein Freifahrtschein. Die deutschen Aufsichtsbehörden stufen den Anonymisierungsvorgang selbst als Verarbeitung personenbezogener Daten ein, für die eine Rechtsgrundlage erforderlich ist. Ohne entsprechende Weisung des Verantwortlichen liegt bereits in diesem Schritt ein unzulässiger Exzess des Auftragsverarbeiters vor.

Insbesondere für international tätige Unternehmen mit Auftragsverarbeitern in verschiedenen EU-Ländern kann die unterschiedliche Sichtweise der Behörden in der Praxis relevant werden. Was in Frankreich mit entsprechender Dokumentation zulässig sein kann, bewegt sich in Deutschland in einer rechtlichen Grauzone.

Einig sind sich beide Ansätze jedoch in einem zentralen Punkt: Die Verarbeitung des Auftragsverarbeiters zu eigenen Zwecken begründet dessen eigene datenschutzrechtliche Verantwortlichkeit und ist nicht mehr durch das Auftragsverarbeitungsverhältnis gedeckt – auch dann nicht, wenn die Ergebnisse dieser Weiterverarbeitung, etwa verbesserte Produktfunktionen, letztlich dem ursprünglichen Verantwortlichen zugutekommen.

Und auch darin besteht, wenn auch aus unterschiedlichen Gründen, Einigkeit: Eine pauschale Vorab-Erlaubnis im Auftragsverarbeitungsvertrag ist unzulässig. Die DSK schließt eine Eigennutzung durch den Auftragsverarbeiter grundsätzlich aus, sodass für eine Vorab-Erlaubnis von vornherein kein Raum bleibt. Die CNIL lässt zwar unter strengen Voraussetzungen eine zweckspezifische Erlaubnis zu, erteilt einer pauschalen Vorab-Zustimmung jedoch ebenfalls eine klare Absage. Bei der Prüfung des nächsten Auftragsverarbeitungsvertrags lohnt es sich daher, solchen Klauseln besondere Aufmerksamkeit zu schenken.



Keine Kommentare


« Vorheriger Beitrag