Download Application Service Providing - Information & Software Engineering
Transcript
Einführung in ASP – 1.7 Rechtliche Aspekte Daten von juristischen Personen (GmbH, AG) sind keine personenbezogenen Daten i.S.v. § 3 1 BDSG. Zur Umgehung datenschutzrechtlicher Bestimmungen könnte ein ASP also die Strategie verfolgen, nur Verträge mit juristischen Personen zu schließen, die selbst keine personenbezogenen Daten bearbeiten. Allerdings stellt sich schnell heraus, dass der vertragliche Ausschluss der Datenschutzbestimmungen unpraktikabel ist, da der Provider folglich jeden einzelnen Kunden genau auf das Vorhandensein personenbezogener Daten überprüfen müsste, was sich als unökonomisch erweisen dürfte. Es ist deshalb in der Praxis einfacher, vorsorglich den Datenschutz in sein Geschäftsgebaren mit einzubeziehen. ASP fällt unter die speziellere Regelung des BDSG, dem Teledienstedatenschutzgesetz (TDDSG). Demnach ist es als Teledienst qualifiziert. Mit der Anwendbarkeit des TDDSG ist der Provider als Diensteanbieter i. S. v. § 2 Nr. 1 TDDSG an die dort normierten Pflichten gebunden. So hat er den ASP-Kunden als Nutzer vor Erhebung personenbezogener Daten über Art, Umfang, Ort und die Zwecke der Erhebung, Verarbeitung und Nutzung dieser Daten zu informieren. Diese Information muss für den Nutzer auch jederzeit abrufbar sein. Weiterhin hat der Provider gem. § 4 1 TDDSG den ASP-Dienst so anzubieten, dass dessen Nutung (Nutzungsprofil) und Bezahlung anonym oder unter Verwendung eines Pseudonyms möglich ist. Personenbezogene Daten über die Nutzung sind zu löschen, wenn sie nicht für die Abrechnung benötigt werden (§ 4 II Nr. 1, 2 TDDSG). Schließlich ist noch § 7 TDDSG zu erwähnen, der dem ASP-Kunden ein jederzeitiges unentgeltliches Auskunftsrecht gegenüber dem Provider einräumt. Bei ausdrücklicher Einwilligung dürfen personenbezogene Daten auch über die Datenschutzbestimmungen hinaus erhoben, verarbeitet und für andere Zwecke verwendet werden (z.B. Marktforschung, Werbung). Bei Verstößen gegen die Datenschutzbestimmungen drohen theoretisch die in den §§ 43 f. BDSG definierten Straf- und Bußgeldvorschriften (im Höchstfall bis zu zwei Jahre Freiheitsstrafe oder 25.000,- Euro Bußgeld). Im Unterschied zu Ansprüchen von öffentlichen Stellen muss beim Provider jedoch immer ein Verschulden in Form von Vorsatz oder Fahrlässigkeit vorliegen. Das Risiko für den Provider, auf Schadenersatz wegen Verstoßes gegen Datenschutzvorschriften in Anspruch genommen zu werden, ist jedoch ebenso gering wie die Gefahr der Verhängung eines Bußgeldes. In der Praxis sind fast keine Fälle bekannt, in denen eine Verurteilung zur Zahlung von Schadensersatz erfolgte, da im Regelfall ein materieller Schaden beim Anspruchsteller nicht nachgewiesen werden kann und die Gerichte den Ersatz immaterieller Schäden nur äußerst restriktiv anerkennen. Allerdings hat ein durch Rechtsbruch erlangter Wettbewerbsvorteil nicht selten empfindliche Unterlassungs- und Schadenersatzansprüche von Seiten der Konkurrenz bzw. seitens der Interessenverbände zur Folge. 38