Telecoms Package ePrivacy ITRE Opinion/de

Telekompaket: Richtlinie über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (Datenschutz für elektronische Kommunikation 2002/58/EG) − Ausschuss für Industrie, Forschung und Energie Stellungnahme − 2008-07-07

Artikel 2
Artikel 2 − Begriffsbestimmungen

Sofern nicht anders angegeben, gelten die Begriffsbestimmungen der Richtlinie 95/46/EG und der Richtlinie 2002/21/EG des Europäischen Parlaments und des Rates vom 7. März 2002 über einen gemeinsamen Rechtsrahmen für elektronische Kommunikationsnetze und -dienste ("Rahmenrichtlinie") (ABl. L 108 vom 24.4.2002, S. 33.) auch für diese Richtlinie.

Weiterhin bezeichnet im Sinne dieser Richtlinie der Ausdruck

a) „Nutzer” eine natürliche Person, die einen öffentlich zugänglichen elektronischen Kommunikationsdienst für private oder geschäftliche Zwecke nutzt, ohne diesen Dienst notwendigerweise abonniert zu haben;

b) „Verkehrsdaten” Daten, die zum Zwecke der Weiterleitung einer Nachricht an ein elektronisches Kommunikationsnetz oder zum Zwecke der Fakturierung dieses Vorgangs verarbeitet werden;

c) „Standortdaten” Daten, die in einem elektronischen Kommunikationsnetz verarbeitet werden und die den geografischen Standort des Endgeräts eines Nutzers eines öffentlich zugänglichen elektronischen Kommunikationsdienstes angeben;

d) “Nachricht” jede Information, die zwischen einer endlichen Zahl von Beteiligten über einen öffentlich zugänglichen elektronischen Kommunikationsdienst ausgetauscht oder weitergeleitet wird. Dies schließt nicht Informationen ein, die als Teil eines Rundfunkdienstes über ein elektronisches Kommunikationsnetz an die Öffentlichkeit weitergeleitet werden, soweit die Informationen nicht mit dem identifizierbaren Teilnehmer oder Nutzer, der sie erhält, in Verbindung gebracht werden können;

e) „Anruf“ eine über einen öffentlich zugänglichen Telefondienst aufgebaute Verbindung, die eine zweiseitige Kommunikation ermöglicht;

f) „Einwilligung” eines Nutzers oder Teilnehmers die Einwilligung der betroffenen Person im Sinne von Richtlinie 95/46/EG;

g) „Dienst mit Zusatznutzen” jeden Dienst, der die Bearbeitung von Verkehrsdaten oder anderen Standortdaten als Verkehrsdaten in einem Maße erfordert, das über das für die Übermittlung einer Nachricht oder die Fakturierung dieses Vorgangs erforderliche Maß hinausgeht;

h) „elektronische Post” jede über ein öffentliches Kommunikationsnetz verschickte Text-, Sprach-, Ton- oder Bildnachricht, die im Netz oder im Endgerät des Empfängers gespeichert werden kann, bis sie von diesem abgerufen wird.

Artikel 3
''(28) Der technische Fortschritt erlaubt die Entwicklung neuer Anwendungen auf der Grundlage von Datenerfassungs- und Identifizierungsgeräten, bei denen es sich auch um kontaktlos mit Funkfrequenzen arbeitende Geräte handeln kann. So werden beispielsweise in RFID-Funkfrequenzerkennungsgeräten (Radio Frequency Identification Devices) Funkfrequenzen genutzt, um von eindeutig gekennzeichneten Etiketten Daten auszulesen, die dann über bestehende Kommunikationsnetze weitergeleitet werden können. Die breite Nutzung solcher Technologien kann erhebliche wirtschaftliche und soziale Vorteile bringen und damit einen großen Beitrag zum Binnenmarkt leisten, wenn ihr Einsatz von den Bürgern akzeptiert wird. Dazu muss gewährleistet werden, dass die Grundrechte des Einzelnen, vor allem das Recht auf Privatsphäre und Datenschutz, gewahrt bleiben. Werden solche Geräte an öffentlich zugängliche elektronische Kommunikationsnetze angeschlossen oder werden elektronische Kommunikationsdienste als Grundinfrastruktur genutzt, so sollten die einschlägigen Bestimmungen der Richtlinie 2002/58/EG, insbesondere deren Vorschriften über Sicherheit, Datenverkehr, Standortdaten und Vertraulichkeit zur Anwendung kommen.''

Artikel 4
Artikel 4 − Sicherheit der Verarbeitung

1. Der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes muss geeignete technische und organisatorische Maßnahmen ergreifen, um die Sicherheit seiner Dienste zu gewährleisten; die Netzsicherheit ist hierbei erforderlichenfalls zusammen mit dem Betreiber des öffentlichen Kommunikationsnetzes zu gewährleisten. Diese Maßnahmen müssen unter Berücksichtigung des Standes der Technik und der Kosten ihrer Durchführung ein Sicherheitsniveau gewährleisten, das angesichts des bestehenden Risikos angemessen ist.

2. Besteht ein besonderes Risiko der Verletzung der Netzsicherheit, muss der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes die Teilnehmer über dieses Risiko und - wenn das Risiko außerhalb des Anwendungsbereichs der vom Diensteanbieter zu treffenden Maßnahmen liegt - über mögliche Abhilfen, einschließlich der voraussichtlich entstehenden Kosten, unterrichten.

3. Im Fall einer gravierenden Sicherheitsverletzung durch den Betreiber öffentlich zugänglicher elektronischer Kommunikationsdienste, die zur zufälligen oder unrechtmäßigen Zerstörung, zu Verlust, Veränderung, unbefugter Weitergabe oder unberechtigtem Zugang zu übermittelten, gespeicherten oder anderweitig verarbeiteten personenbezogenen Daten im Zusammenhang mit der Bereitstellung öffentlich zugänglicher elektronischer Kommunikationsdienste in der Gemeinschaft führt, muss der Betreiber der öffentlich zugänglichen elektronischen Kommunikationsdienste die nationale Regulierungsbehörde unverzüglich von der Sicherheitsverletzung benachrichtigen. Die Benachrichtigung muss eine Darlegung der Art der Verletzung und ihrer Folgen und der vom Betreiber nach der Verletzung ergriffenen Maßnahmen sowie Empfehlungen für Maßnahmen zur Minderung der möglichen nachteiligen Folgen enthalten. Die nationale Regulierungsbehörde entscheidet darüber, ob der Betreiber der öffentlich zugänglichen elektronischen Kommunikationsdienste den betroffenen Teilnehmer über die Verletzung unterrichten muss. Falls Daten durch technische oder verfahrensmäßige Mittel in dem Maße unbrauchbar wurden, dass das Verlustrisiko gering ist oder im Wesentlichen behoben wurde, ist bei der Sicherheitsverletzung der Daten nicht von einem erheblichen Schaden für den Endnutzer auszugehen. Daher kann die nationale Regulierungsbehörde beschließen, von dem Anbieter die Benachrichtigung des Teilnehmers nicht zu verlangen. Die technischen und verfahrensmäßigen Mittel, um Daten unbrauchbar zu machen, werden von der jeweiligen nationalen Regulierungsbehörde genehmigt. Die Kommission kann nach Anhörung von [xxx] geeignete Koordinierungsmaßnahmen ergreifen, um einen einheitlichen Ansatz auf Gemeinschaftsebene zu gewährleisten.

Gegebenenfalls setzt die betroffene nationale Regulierungsbehörde die nationalen Regulierungsbehörden der anderen Mitgliedstaaten und [xxx] über die Verletzung in Kenntnis. Falls eine Offenlegung der Verletzung im öffentlichen Interesse ist, kann die nationale Regulierungsbehörde die Öffentlichkeit informieren.

Alle drei Monate legt die nationale Regulierungsbehörde der Kommission einen zusammenfassenden Bericht über die eingegangenen Mitteilungen und die gemäß diesem Absatz ergriffenen Maßnahmen vor.

''(29) Eine Sicherheitsverletzung, die zum Verlust oder zur Preisgabe personenbezogener Daten eines einzelnen Teilnehmers führt, kann erhebliche wirtschaftliche Schäden und soziale Nachteile einschließlich des Identitätsbetrugs nach sich ziehen, wenn nicht rechtzeitig und angemessen darauf reagiert wird. Deshalb sollten Teilnehmer, die von gravierenden Sicherheitsverletzungen betroffen sind, unverzüglich benachrichtigt und darüber informiert werden, wie sie die erforderlichen Schutzvorkehrungen treffen können, sofern die nationale Regulierungsbehörde nach Verständigung durch den betroffenen Betreiber diese für geboten erachtet. Wenn personenbezogene Daten unbrauchbar werden, sollten die nationalen Regulierungsbehörden beschließen können, von dem Diensteanbieter keine Benachrichtigung zu verlangen. Eine in einem solchen Falle erfolgende Benachrichtigung sollte in einer dem jeweiligen Einzelfall angemessenen Weise Informationen über die vom Betreiber nach der Verletzung ergriffenen Maßnahmen sowie Empfehlungen für den betroffenen Nutzer enthalten.''

4. Zur Gewährleistung einer einheitlichen Anwendung der in den Absätzen 1, 2 und 3 vorgesehenen Maßnahmen kann die Kommission nach Konsultation der/des [xxx] und des Europäischen Datenschutzbeauftragten technische Durchführungsmaßnahmen in Bezug auf die Umstände, Form und Verfahren der in diesem Artikel vorgeschriebenen Informationen und Benachrichtigungen treffen.

Diese Maßnahmen, die eine Änderung nicht wesentlicher Bestimmungen dieser Richtlinie durch Ergänzung bewirken, werden gemäß dem in Artikel 14a Absatz 2 genannten Regelungsverfahren mit Kontrolle erlassen.

Artikel 5
Artikel 5 − Vertraulichkeit der Kommunikation

1. Die Mitgliedstaaten stellen die Vertraulichkeit der mit öffentlichen Kommunikationsnetzen und öffentlich zugänglichen Kommunikationsdiensten übertragenen Nachrichten und der damit verbundenen Verkehrsdaten durch innerstaatliche Vorschriften sicher. Insbesondere untersagen sie das Mithören, Abhören und Speichern sowie andere Arten des Abfangens oder Überwachens von Nachrichten und der damit verbundenen Verkehrsdaten durch andere Personen als die Nutzer, wenn keine Einwilligung der betroffenen Nutzer vorliegt, es sei denn, dass diese Personen gemäß Artikel 15 Absatz 1 gesetzlich dazu ermächtigt sind. Diese Bestimmung steht - unbeschadet des Grundsatzes der Vertraulichkeit - der für die Weiterleitung einer Nachricht erforderlichen technischen Speicherung nicht entgegen.

2. Absatz 1 betrifft nicht das rechtlich zulässige Aufzeichnen von Nachrichten und der damit verbundenen Verkehrsdaten, wenn dies im Rahmen einer rechtmäßigen Geschäftspraxis zum Nachweis einer kommerziellen Transaktion oder einer sonstigen geschäftlichen Nachricht geschieht.

(3) Die Mitgliedstaaten sorgen dafür, dass die Speicherung von Informationen im Endgerät eines Teilnehmers oder Nutzers oder der Zugriff auf darin bereits gespeicherte Informationen nur unter der Bedingung gestattet ist, dass der betreffende Teilnehmer oder Nutzer vorher auf der Grundlage von klaren und umfassenden Informationen, die er gemäß der Richtlinie 95/46/EG insbesondere über die Zwecke der Verarbeitung erhalten hat, einwilligt und von dem für diese Verarbeitung Verantwortlichen auf das Recht hingewiesen wird, diese Verarbeitung abzulehnen. Dies steht einer technischen Speicherung oder dem Zugriff nicht entgegen, wenn der alleinige Zweck die Durchführung oder Erleichterung der Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz ist oder wenn dies unbedingt erforderlich ist, um einen vom Teilnehmer oder Nutzer ausdrücklich gewünschten Dienst der Informationsgesellschaft zur Verfügung zu stellen. Die vorherige Einwilligung des Teilnehmers sollte immer unabhängig von seiner Zustimmung zu den allgemeinen Geschäftsbedingungen eingeholt werden.

Artikel 6
Artikel 6 − Verkehrsdaten

1. Verkehrsdaten, die sich auf Teilnehmer und Nutzer beziehen und vom Betreiber eines öffentlichen Kommunikationsnetzes oder eines öffentlich zugänglichen Kommunikationsdienstes verarbeitet und gespeichert werden, sind unbeschadet der Absätze 2, 3 und 5 des vorliegenden Artikels und des Artikels 15 Absatz 1 zu löschen oder zu anonymisieren, sobald sie für die Übertragung einer Nachricht nicht mehr benötigt werden.

2. Verkehrsdaten, die zum Zwecke der Gebührenabrechnung und der Bezahlung von Zusammenschaltungen erforderlich sind, dürfen verarbeitet werden. Diese Verarbeitung ist nur bis zum Ablauf der Frist zulässig, innerhalb deren die Rechnung rechtlich angefochten oder der Anspruch auf Zahlung geltend gemacht werden kann.

3. Der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes kann die in Absatz 1 genannten Daten zum Zwecke der Vermarktung elektronischer Kommunikationsdienste oder zur Bereitstellung von Diensten mit Zusatznutzen im dazu erforderlichen Maß und innerhalb des dazu oder zur Vermarktung erforderlichen Zeitraums verarbeiten, sofern der Teilnehmer oder der Nutzer, auf den sich die Daten beziehen, vorher seine Einwilligung gegeben hat. Der Nutzer oder der Teilnehmer erhält klare und umfassende Informationen über die Möglichkeit, seine Einwilligung zur Verarbeitung der Verkehrsdaten jederzeit zurückzuziehen. Die Verfahren für das Zurückziehen der Einwilligung sind leicht verständlich und unkompliziert.

4. Der Diensteanbieter muss dem Teilnehmer oder Nutzer mitteilen, welche Arten von Verkehrsdaten für die in Absatz 2 genannten Zwecke verarbeitet werden und wie lange das geschieht; bei einer Verarbeitung für die in Absatz 3 genannten Zwecke muss diese Mitteilung erfolgen, bevor um Einwilligung ersucht wird.

5. Die Verarbeitung von Verkehrsdaten gemäß den Absätzen 1, 2, 3 und 4 darf nur durch Personen erfolgen, die auf Weisung der Betreiber öffentlicher Kommunikationsnetze und öffentlich zugänglicher Kommunikationsdienste handeln und die für Gebührenabrechnungen oder Verkehrsabwicklung, Kundenanfragen, Betrugsermittlung, die Vermarktung der elektronischen Kommunikationsdienste oder für die Bereitstellung eines Dienstes mit Zusatznutzen zuständig sind; ferner ist sie auf das für diese Tätigkeiten erforderliche Maß zu beschränken.

6. Die Absätze 1, 2, 3 und 5 gelten unbeschadet der Möglichkeit der zuständigen Gremien, in Einklang mit den geltenden Rechtsvorschriften für die Beilegung von Streitigkeiten, insbesondere Zusammenschaltungs- oder Abrechnungsstreitigkeiten, von Verkehrsdaten Kenntnis zu erhalten.

Artikel 14
Artikel 14 − Technische Merkmale und Normung

1. Bei der Durchführung der Bestimmungen dieser Richtlinie stellen die Mitgliedstaaten vorbehaltlich der Absätze 2 und 3 sicher, dass keine zwingenden Anforderungen in Bezug auf spezifische technische Merkmale für Endgeräte oder sonstige elektronische Kommunikationsgeräte gestellt werden, die deren Inverkehrbringen und freien Vertrieb in und zwischen den Mitgliedstaaten behindern können.

2. Soweit die Bestimmungen dieser Richtlinie nur mit Hilfe spezifischer technischer Merkmale elektronischer Kommunikationsnetze durchgeführt werden können, unterrichten die Mitgliedstaaten die Kommission darüber gemäß der Richtlinie 98/34/EG des Europäischen Parlaments und des Rates vom 22. Juni 1998 über ein Informationsverfahren auf dem Gebiet der Normen und technischen Vorschriften und der Vorschriften für die Dienste der Informationsgesellschaft (ABl. L 204 vom 21.7.1998, S. 37. Richtlinie geändert durch die Richtlinie 98/48/EG (ABl. L 217 vom 5.8.1998, S. 18).).

3. Erforderlichenfalls können gemäß der Richtlinie 1999/5/EG und dem Beschluss 87/95/EWG des Rates vom 22. Dezember 1986 über die Normung auf dem Gebiet der Informationstechnik und der Telekommunikation (ABl. L 36 vom 7.2.1987. Beschluss zuletzt geändert durch die Beitrittsakte von 1994.) Maßnahmen getroffen werden, um sicherzustellen, dass Endgeräte in einer Weise gebaut sind, die mit dem Recht der Nutzer auf Schutz und Kontrolle der Verwendung ihrer personenbezogenen Daten vereinbar ist.

Artikel 15
Artikel 15 − Anwendung einzelner Bestimmungen der Richtlinie 95/46/EG

1. Die Mitgliedstaaten können Rechtsvorschriften erlassen, die die Rechte und Pflichten gemäß Artikel 5, Artikel 6, Artikel 8 Absätze 1, 2, 3 und 4 sowie Artikel 9 dieser Richtlinie beschränken, sofern eine solche Beschränkung gemäß Artikel 13 Absatz 1 der Richtlinie 95/46/EG für die nationale Sicherheit, (d. h. die Sicherheit des Staates), die Landesverteidigung, die öffentliche Sicherheit sowie die Verhütung, Ermittlung, Feststellung und Verfolgung von Straftaten oder des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen in einer demokratischen Gesellschaft notwendig, angemessen und verhältnismäßig ist. Zu diesem Zweck können die Mitgliedstaaten unter anderem durch Rechtsvorschriften vorsehen, dass Daten aus den in diesem Absatz aufgeführten Gründen während einer begrenzten Zeit aufbewahrt werden. Alle in diesem Absatz genannten Maßnahmen müssen den allgemeinen Grundsätzen des Gemeinschaftsrechts einschließlich den in Artikel 6 Absätze 1 und 2 des Vertrags über die Europäische Union niedergelegten Grundsätzen entsprechen.

2. Die Bestimmungen des Kapitels III der Richtlinie 95/46/EG über Rechtsbehelfe, Haftung und Sanktionen gelten im Hinblick auf innerstaatliche Vorschriften, die nach der vorliegenden Richtlinie erlassen werden, und im Hinblick auf die aus dieser Richtlinie resultierenden individuellen Rechte.

3. Die gemäß Artikel 29 der Richtlinie 95/46/EG eingesetzte Datenschutzgruppe nimmt auch die in Artikel 30 jener Richtlinie festgelegten Aufgaben im Hinblick auf die von der vorliegenden Richtlinie abgedeckten Aspekte, nämlich den Schutz der Grundrechte und der Grundfreiheiten und der berechtigten Interessen im Bereich der elektronischen Kommunikation wahr.

Artikel 15a
Artikel 15a − Umsetzung und Durchsetzung

1. Die Mitgliedstaaten legen fest, welche Sanktionen bei einem Verstoß gegen die innerstaatlichen Vorschriften zur Umsetzung dieser Richtlinie zu verhängen sind, und treffen die zu deren Durchsetzung erforderlichen Maßnahmen. Diese Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein. Die Mitgliedstaaten teilen der Kommission diese Vorschriften bis spätestens [Termin für die Umsetzung des Änderungsrechtsaktes] mit und melden ihr unverzüglich etwaige spätere Änderungen, die diese Vorschriften berühren.

2. Unbeschadet etwaiger gerichtlicher Rechtsbehelfe sorgen die Mitgliedstaaten dafür, dass die nationalen Regulierungsbehörden befugt sind, die Einstellung der in Absatz 1 genannten Verstöße anzuordnen.

3. Die Mitgliedstaaten sorgen dafür, dass die nationalen Regulierungsbehörden über alle erforderlichen Untersuchungsbefugnisse und Mittel verfügen, einschließlich der Möglichkeit, sämtliche zweckdienliche Informationen zu erlangen, die sie benötigen, um die Einhaltung der gemäß dieser Richtlinie erlassenen innerstaatlichen Rechtsvorschriften zu überwachen und durchzusetzen.

4. Zur Gewährleistung einer wirksamen grenzübergreifenden Koordinierung der Durchsetzung der gemäß dieser Richtlinie erlassenen innerstaatlichen Rechtsvorschriften und zur Schaffung harmonisierter Bedingungen für die Erbringung von Diensten, mit denen ein grenzüberschreitender Datenfluss verbunden ist, kann die Kommission nach Konsultation der Behörde und der betroffenen Regulierungsbehörden technische Durchführungsmaßnahmen treffen.

Diese Maßnahmen, die eine Änderung nicht wesentlicher Bestimmungen dieser Richtlinie durch Ergänzung bewirken, werden gemäß dem in Artikel 14a Absatz 2 genannten Regelungsverfahren mit Kontrolle erlassen. In Fällen äußerster Dringlichkeit kann die Kommission das in Artikel 14a Absatz 3 vorgesehene Dringlichkeitsverfahren anwenden.

''(36) Angesichts der Notwendigkeit, in der Gemeinschaft einen angemessenen Schutz der Privatsphäre und personenbezogener Daten bei deren Übermittlung und Verarbeitung im Zusammenhang mit der Nutzung elektronischer Kommunikationsnetze zu gewährleisten, müssen als hinreichender Anreiz für die Einhaltung der Schutzbestimmungen wirksame Um- und Durchsetzungsbefugnisse geschaffen werden. Die nationalen Regulierungsbehörden sollten mit ausreichenden Befugnissen und Ressourcen ausgestattet werden, um Verstöße effektiv untersuchen zu können, und alle benötigten Informationen einholen können, damit sie Beschwerden nachgehen und bei Verstößen Sanktionen verhängen können.''

Artikel 18
Artikel 18 − Überprüfung

Die Kommission unterbreitet dem Europäischen Parlament und dem Rat spätestens drei Jahre nach dem in Artikel 17 Absatz 1 genannten Zeitpunkt einen Bericht über die Durchführung dieser Richtlinie und ihre Auswirkungen auf die Wirtschaftsteilnehmer und Verbraucher, insbesondere in Bezug auf die Bestimmungen über unerbetene Nachrichten, unter Berücksichtigung des internationalen Umfelds. Hierzu kann die Kommission von den Mitgliedstaaten Informationen einholen, die ohne unangemessene Verzögerung zu liefern sind. Gegebenenfalls unterbreitet die Kommission unter Berücksichtigung der Ergebnisse des genannten Berichts, etwaiger Änderungen in dem betreffenden Sektor sowie etwaiger weiterer Vorschläge, die sie zur Verbesserung der Wirksamkeit dieser Richtlinie für erforderlich hält, Vorschläge zur Änderung dieser Richtlinie.