DS-GVO/BDSG. David Klein
Чтение книги онлайн.
Читать онлайн книгу DS-GVO/BDSG - David Klein страница 167
![DS-GVO/BDSG - David Klein DS-GVO/BDSG - David Klein Heidelberger Kommentar](/cover_pre1014730.jpg)
245
Einigkeit besteht dahingehend, dass von einer Verbindung zwischen den Zwecken i.S.d lit. a jedenfalls dann ausgegangen werden kann, wenn der neue Zweck ein „logischer nächster Schritt“[478] im Verarbeitungsprozess oder eine naheliegende Folge der ursprünglichen Zweckbestimmung darstellt.[479] Insbesondere in diesen Fällen ist auch aus Sicht der betroffenen Person und ihren Erwartungen mit einer Weiterverarbeitung zu rechnen.[480] Zu weitgehend dürfte es nach dem eindeutigen Wortlaut allerdings sein, es ausreichen zu lassen, dass zwar eine irgendwie geartete denklogische Weiterverarbeitung vorliegt, allerdings keinerlei Verbindung zwischen altem und neuem Zweck mehr existiert.[481] Letztlich sollte geprüft werden, ob ein nachvollziehbarer Sachzusammenhang gegeben ist, um eine Verbindung zwischen den Zwecken festzustellen.
246
Ein Beispiel für eine Zweckänderung ist die Weiterverarbeitung von personenbezogenen Daten zu Werbezwecken die ursprünglich allein zu Zwecken der Erfüllung eines Vertrags erhoben und verarbeitet wurden. Hier sind insbesondere die Aussagen von § 7 Abs. 2 und 3 UWG zu beachten. Demzufolge lässt sich festhalten: Sofern personenbezogene Daten abweichend vom ursprünglichen Erhebungszweck nunmehr zu Werbezwecken verarbeitet werden, liegt eine Zweckänderung vor, deren Zulässigkeit sich nach Art. 6 Abs. 4 beurteilt.[482] Indizien im Rahmen der Kompatibilitätsprüfung liefern insoweit § 7 Abs. 2 und 3 UWG.[483] Sollte der Verantwortliche etwa den Zweck einer sich an die Vertragsabwicklung anschließenden werblichen Nutzung der Daten bereits im Zeitpunkt der Erhebung hinreichend definieren, so steht einer späteren werblichen Nutzung der Daten als kompatibler Nutzung grundsätzlich nichts entgegen. Denn die werbliche Verarbeitung von im Rahmen eines Vertragsverhältnisses erhobenen Daten ist insofern eine nach Art. 6 Abs. 4 zulässige Weiterverarbeitung von ursprünglich zu anderen Zwecken erhobenen Daten.[484] Eine Vereinbarkeit der Zwecke kann in diesem Sinne etwa dann vorliegen, wenn Bestandsdaten von Kunden für Werbezwecke weiterverarbeitet werden, sofern der Weg und die Form der Kommunikation etwa nicht gegen § 7 Abs. 2 und 3 UWG verstoßen. Demgegenüber ist die Datennutzung für Werbezwecke Dritter nach Ersterhebung wohl keine mit dem ursprünglichen Erhebungszweck zu vereinbarende Datenverarbeitung mehr.[485] Ob im Zuge der Weite des Verarbeitungsbegriffs und der Erwähnung von Drittinteressen in Art. 6 Abs. 1 lit. f auch im Falle von Datenübermittlungen zu Werbezwecken Dritter von einem kompatiblen Zweck auszugehen ist, ist letztlich eine Frage, die durch den Europäischen Gerichtshof abschließend zu klären ist.[486] Die DSK hat in diesem Zusammenhang betont, dass die Weitergabe von (sensiblen) personenbezogenen Daten durch Betreiber von Gesundheits-Apps an Dritte ohne Kenntnis der betroffenen Personen unzulässig ist.[487] Dies gilt insbesondere dann, wenn die Weitergabe der Daten zu kommerziellen Zwecken erfolgt und wenn die Empfänger der Daten letztlich vorrangig eigene Geschäftsinteressen verfolgen.[488] In diesem Sinne wird eine Vereinbarkeit der Zwecke i.d.R. dann scheitern, wenn (bisher unbeteiligte) Dritte die Weiterverarbeitung der Daten vornehmen oder die Weiterverarbeitung ihren Interessen dient.[489] Denn der seitens der Verantwortlichen bewusste Verzicht oder das Unterlassen der Möglichkeit die Zwecke einer Weiterverarbeitung eigenständig (etwa über eine wirksame Einwilligung der Nutzer und betroffenen Personen) zu rechtfertigen, schließt eine Kompatibilität nach Art. 6 Abs. 4 vor dem Hintergrund der Notwendigkeit der Berücksichtigung der Erwartungen der betroffenen Personen nach ErwG 50 S. 6 i.d.R. aus.[490] Dazu auch im Rahmen von Art. 6 Abs. 4 lit. b vgl. Rn. 248.
247
Eine zulässige Weiterverarbeitung personenbezogener Daten kann demgegenüber etwa dann vorliegen, wenn z.B. aufgrund einer vertraglichen Vereinbarung etwa Smart Devices Daten weiterverarbeiten, um im Interesse der Nutzer einen Dienst zu optimieren oder an die Gewohnheiten und Präferenzen der Nutzer anzupassen.[491]
bb) Zusammenhang, in dem die personenbezogenen Daten erhoben wurden (Art. 6 Abs. 4 lit. b)
248
Des Weiteren hat der Verantwortliche gem. Art. 6 Abs. 4 lit. b „den Zusammenhang, in dem die personenbezogenen Daten erhoben wurden, insbesondere hinsichtlich des Verhältnisses zwischen den betroffenen Personen und dem Verantwortlichen“, zu berücksichtigen. Nach ErwG 50 S. 6 sind dabei insbesondere die vernünftigen Erwartungen der betroffenen Person, die auf ihrer Beziehung zu dem Verantwortlichen beruhen, in Bezug auf die weitere Verwendung dieser Daten zu berücksichtigen. Letztlich fordert lit. b, dass ein Zusammenhang des ursprünglichen Erhebungszwecks mit dem späteren Weiterverarbeitungszweck durch den Verantwortlichen geprüft werden muss. Dabei lässt sich festhalten, dass je näher der neue Zweck im Zusammenhang mit dem ursprünglichen Erhebungszweck steht, desto eher ist die zweckändernde Weiterverarbeitung zulässig.[492] Da ErwG 50 S. 6 insbesondere auf die Erwartungen der betroffenen Person Rücksicht nimmt, ist im Rahmen von lit. b vor allem die Sicht der betroffenen Person und nicht diejenige des Verantwortlichen entscheidend.[493] Insofern ist insbesondere das Vertrauensverhältnis zwischen betroffener Person und Verantwortlichem entscheidend. Daraus folgt, dass etwa für die betroffene Person außerhalb der Erwartung liegende oder überraschende Weiterverarbeitungen zu einer Inkompatibilität der Zwecke führen.[494] Maßgeblich ist hierbei insbesondere die Transparenz im Hinblick auf die vorgenommene Datenverarbeitung bzw. deren Umfang.[495] Demzufolge gilt, dass sofern die verantwortliche Stelle Zwecke der Datenverarbeitung benennt und gleichwohl die Daten darüber hinaus zu anderen Zwecken verarbeitet, i.d.R. eine Inkompatibilität bereits aus der vorangegangenen Intransparenz gegenüber den Nutzern folgt.[496] Transparenzdefizite bzw. Defizite hinsichtlich der Informationspflichten führen damit unmittelbar zu einer Beschränkung der Weiterverarbeitungsbefugnis nach Art. 6 Abs. 4.[497] Insbesondere sofern der Verantwortliche (bewusst oder zumindest fahrlässig) auf die Möglichkeit verzichtet für eine Weiterverarbeitung etwa eine wirksame Einwilligung der betroffenen Person einzuholen, so ist eine Begründung der Weiterverarbeitung über Abs. 4 ausgeschlossen.[498] Zudem erfassen die „vernünftigen Erwartungen“ der betroffenen Personen nur rechtmäßige Datenverarbeitungen.[499] Die Weitergabe von Gesundheitsdaten von Nutzern einer Gesundheits-App, die mittels Analyse- oder Tracking-Tools an Dritte (etwa an Google, Amazon oder Facebook, z.B. zu Werbe- oder sonstigen Zwecken) ohne Kenntnis der Nutzer weitergeleitet werden, kann in diesem Sinne wohl keine kompatible Weiterverarbeitung personenbezogener Daten sein.[500] Auch eine Profilbildung ist mit dem ursprünglichen Zweck unvereinbar,