Download Application Service Providing - Information & Software Engineering

Transcript
Einführung in ASP – 1.7 Rechtliche Aspekte
Daten von juristischen Personen (GmbH, AG) sind keine personenbezogenen Daten i.S.v. §
3 1 BDSG. Zur Umgehung datenschutzrechtlicher Bestimmungen könnte ein ASP also die
Strategie verfolgen, nur Verträge mit juristischen Personen zu schließen, die selbst keine
personenbezogenen Daten bearbeiten. Allerdings stellt sich schnell heraus, dass der vertragliche
Ausschluss der Datenschutzbestimmungen unpraktikabel ist, da der Provider folglich jeden
einzelnen Kunden genau auf das Vorhandensein personenbezogener Daten überprüfen müsste,
was sich als unökonomisch erweisen dürfte. Es ist deshalb in der Praxis einfacher, vorsorglich
den Datenschutz in sein Geschäftsgebaren mit einzubeziehen.
ASP fällt unter die speziellere Regelung des BDSG, dem Teledienstedatenschutzgesetz
(TDDSG). Demnach ist es als Teledienst qualifiziert. Mit der Anwendbarkeit des TDDSG ist
der Provider als Diensteanbieter i. S. v. § 2 Nr. 1 TDDSG an die dort normierten Pflichten
gebunden. So hat er den ASP-Kunden als Nutzer vor Erhebung personenbezogener Daten über
Art, Umfang, Ort und die Zwecke der Erhebung, Verarbeitung und Nutzung dieser Daten zu
informieren. Diese Information muss für den Nutzer auch jederzeit abrufbar sein. Weiterhin hat
der Provider gem. § 4 1 TDDSG den ASP-Dienst so anzubieten, dass dessen Nutung
(Nutzungsprofil) und Bezahlung anonym oder unter Verwendung eines Pseudonyms möglich
ist. Personenbezogene Daten über die Nutzung sind zu löschen, wenn sie nicht für die
Abrechnung benötigt werden (§ 4 II Nr. 1, 2 TDDSG). Schließlich ist noch § 7 TDDSG zu
erwähnen, der dem ASP-Kunden ein jederzeitiges unentgeltliches Auskunftsrecht gegenüber
dem Provider einräumt.
Bei ausdrücklicher Einwilligung dürfen personenbezogene Daten auch über die
Datenschutzbestimmungen hinaus erhoben, verarbeitet und für andere Zwecke verwendet
werden (z.B. Marktforschung, Werbung).
Bei Verstößen gegen die Datenschutzbestimmungen drohen theoretisch die in den §§ 43 f.
BDSG definierten Straf- und Bußgeldvorschriften (im Höchstfall bis zu zwei Jahre
Freiheitsstrafe oder 25.000,- Euro Bußgeld). Im Unterschied zu Ansprüchen von öffentlichen
Stellen muss beim Provider jedoch immer ein Verschulden in Form von Vorsatz oder
Fahrlässigkeit vorliegen. Das Risiko für den Provider, auf Schadenersatz wegen Verstoßes
gegen Datenschutzvorschriften in Anspruch genommen zu werden, ist jedoch ebenso gering wie
die Gefahr der Verhängung eines Bußgeldes. In der Praxis sind fast keine Fälle bekannt, in
denen eine Verurteilung zur Zahlung von Schadensersatz erfolgte, da im Regelfall ein
materieller Schaden beim Anspruchsteller nicht nachgewiesen werden kann und die Gerichte
den Ersatz immaterieller Schäden nur äußerst restriktiv anerkennen. Allerdings hat ein durch
Rechtsbruch erlangter Wettbewerbsvorteil nicht selten empfindliche Unterlassungs- und
Schadenersatzansprüche von Seiten der Konkurrenz bzw. seitens der Interessenverbände zur
Folge.
38