1998-102_ds1.htm

Landrat / Parlament || Inhalt der Vorlage 1998-102 vom 19. Mai 1998


Internet-Präsentation des Kantons Basel-Landschaft
Bericht des Datenschutzbeauftragten des Kantons vom 27. August 1998


Geschäfte des Landrats || Hinweise und Erklärungen





1 Vorbemerkungen

2 "Welches sind aus Ihrer Sicht die kritischen Bereiche des Internets, auf die aus Datenschutzgründen besonders geachtet werden muss?"


2.1 Zulässigkeit der Bekanntgabe von Personendaten


2.2 Datenschutzrechtliche Verantwortlichkeit


2.3 Datensicherheit/ Informatiksicherheit


3 "Erfüllt das Internet-Angebot des Kantons die Auflagen des Datenschutzes?"


3.1 Zulässigkeit der Datenbekanntgabe


3.2 Datenschutzrechtliche Verantwortlichkeit


3.3 Datensicherheit/ Informatiksicherheit


4 "Haben Sie als Datenschutzbeauftragter bezüglich Internet besondere Anliegen an die Internet-Verantwortlichen der Verwaltung oder an den Landrat?"


4.1 Informatikprojekte: Die Aufsichtsstelle Datenschutz frühzeitig einbeziehen


4.2 Datenbekanntgabe: Den qualitativen Quantensprung berücksichtigen


4.3 Informatiksicherheit: Den Risiken ins Auge blicken



1 Vorbemerkungen

Wir haben erfreulicherweise bereits in der Phase der Vorbereitung der Landrats-Vorlage Gelegenheit zur Stellungnahme erhalten. Unsere Empfehlungen sind in die endgültige Fassung eingeflossen.


Zur Durchführung unserer Beurteilung haben wir uns im Sinne von § 25 DSG die Internet-/ Intranet-Betreuung durch die Landeskanzlei - gleichsam "von innen" - vorführen lassen und das Internet-Angebot - gleichsam "von aussen" - überprüft. Die Aufsichtsstelle Datenschutz besitzt weder einen Anschluss ans Intranet noch ans Internet.


Lesehinweis für sehr eilige Leser(innen): Die Texte in kleinerer Schrift führen das im "grossen Text" Gesagte näher aus. Sie können allenfalls übersprungen werden, wenn der "grosse Text" trotz der angestrebten Kürze für die Leserin/ den Leser keiner näheren Erläuterung bedarf.



2 "Welches sind aus Ihrer Sicht die kritischen Bereiche des Internets, auf die aus Datenschutzgründen besonders geachtet werden muss?"


Auf drei Bereiche muss aus datenschutzrechtlicher Sicht - bei Internet- wie bei Intranet-Angeboten gleichermassen - besonders geachtet werden: Auf die Fragen der Zulässigkeit der Datenbekanntgabe , der datenschutzrechtlichen Verantwortlichkeit und der Datensicherheit/ Informatiksicherheit . Selbstverständlich unterstehen dem Datenschutzrecht nur Personendaten (Angaben über bestimmte oder bestimmbare, natürliche oder juristische Personen: § 5 Abs. 1 und 2 DSG), denn Datenschutz dient dem Schutz der Grundrechte - vor allem der Persönlichkeitsrechte - der von einer Datenbearbeitung betroffenen Personen.



2.1 Zulässigkeit der Bekanntgabe von Personendaten


Personendaten, die von Behörden nach § 6 DSG zulässigerweise bearbeitet werden, dürfen unter bestimmten Voraussetzungen auch an andere Behörden oder an Private bekanntgegeben werden. Die Veröffentlichung auf dem Internet erfolgt an die elektronische Öffentlichkeit, an beliebige Private, und stellt daher datenschutzrechtlich eine Bekanntgabe an Private dar (§ 9 DSG). Die Veröffentlichung auf dem (staatsinternen) Intranet stellt datenschutzrechtlich eine Bekanntgabe unter Behörden dar (§ 8 DSG).


Grundsätzlich - bei der Bekanntgabe an Private und unter Behörden - sind eine absolute Schranke (1) und drei alternative Voraussetzungen (2a-c) zu beachten:


(1) Es darf keine Geheimhaltungsbestimmung (1) die Bekanntgabe verbieten (§ 8 Abs. 1 Satz 1 bzw. § 9 Satz 1 DSG), und (2a) die Bekanntgabe (an Private bzw. unter Behörden) muss durch eine ausdrückliche gesetzliche Bekanntgabeverpflichtung oder -ermächtigung vorgesehen sein (§ 8 Abs. 1 Bst. a bzw. § 9 Bst. a DSG) oder (2b) die Bekanntgabe (an Private bzw. unter Behörden) muss zur Erfüllung einer gesetzlichen Aufgabe erforderlich sein und es darf sich dabei nicht um Daten aus der Intimsphäre handeln, oder (2c) die Bekanntgabe (an Private bzw. unter Behörden) liegt im Interesse der betroffenen Person und diese hat der entsprechenden Bekanntgabe ausdrücklich zugestimmt oder ihre Zustimmung darf, wenn sie dazu nicht in der Lage ist, vorausgesetzt werden (§ 8 Abs. 1 Bst. c bzw. § 9 Bst. c DSG).


Das bedeutet, dass vor jeder Aufschaltung von Personendaten ernsthaft geprüft werden muss, ob die Bekanntgabevoraussetzungen erfüllt sind: bei einer Aufschaltung aufs Internet die Voraussetzungen für die Bekanntgabe an Private (2) , bei einer Aufschaltung aufs Intranet die Voraussetzungen für die Bekanntgabe unter Behörden (3) .


Nun kommt aber beim Internet aufgrund der technischen Möglichkeiten ein neuer Aspekt dazu: Im Internet veröffentlichte Daten stehen über 24 Stunden pro Tag und 365 Tage pro Jahr dem Zugriff offen. Damit wäre ja gegenüber der "gewöhnlichen" Elektronischen Datenverarbeitung noch nicht viel verändert. Aber: Erstens können solche Daten praktisch schrankenlos weltweit abgerufen werden; sie können zweitens mit den heute im Internet operierenden Suchmaschinen weltweit miteinander verknüpft werden; und sie sind drittens fast beliebig downloadbar, können also von irgend jemandem übernommen und beliebig weiter bearbeitet werden.


Diese Entwicklung eröffnet qualitativ eine neue Dimension des Datentransfers. Die neuen Möglichkeiten erhöhen die Gefahr der Verletzung von Persönlichkeitsrechten signifikant.


Bisher war eine aufgrund einer direkten gesetzlichen Bekanntgabeverpflichtung oder -ermächtigung (2a) im Amtsblatt veröffentlichte Tatsache praktisch während ein paar Wochen oder Monaten allgemein greifbar, nachher nur mit grösserem Suchaufwand oder unter rigorosen Voraussetzungen. Trotz der Veröffentlichung der Handänderungen im Amtsblatt (4) waren beispielsweise später Angaben aus dem Grundbuch - trotz dessen Öffentlichkeit - nur noch sehr eingeschränkt erhältlich (5) . Mit der Veröffentlichung im Internet fällt diese Schranke: Der Zugriff ist auch praktisch zeitlich unbeschränkt und auch nach anderen Suchkriterien (6) möglich.


Wie mit diesem qualitativen Quantensprung umgegangen werden soll, daran arbeitet die Rechtspraxis zur Zeit. Als sicher kann immerhin ausgesagt werden, dass der Schluss, dass alles im Internet veröffentlicht werden darf, was schon bisher an anderer Stelle veröffentlicht werden durfte, aufgrund der erwähnten Schrankenlosigkeit und der damit verbundenen erhöhten Gefahr von Grundrechtsverletzungen nicht zulässig ist.


Ein erstes Beispiel aus der Praxis: Ein privates Unternehmen hat aus den gedruckten Auto-Indices die Daten der Fahrzeughalter(innen) eingescannt und auf CD-ROM verkauft. Damit waren gesetzlich nicht vorgesehene Verknüpfungen möglich (nicht nur Halter[in] nach Polizeikennzeichen, sondern auch umgekehrt und weitere). Die Aufforderung des Eidgenössischen Datenschutzbeauftragten (EDSB) zur Unterlassung dieser Publikation wurde inzwischen durch die Eidgenössische Datenschutzkommission (EDSK) als Eidgenössische Schieds- und Rekurskommission ausdrücklich bestätigt (7) .


Diesem qualitativen Quantensprung muss bei jeder Publikation im Internet künftig vermehrt Beachtung geschenkt werden. Wir werden die Entwicklung im Auge behalten.


Für die geplante Phase des Aufbaus eines (inhaltlich umfassenderen) Intranets muss die Frage der Zulässigkeit der Datenbekanntgabe - hier: unter Behörden - anhand konkreter Bedürfnisse und Vorstellungen über die Realisierung erst noch diskutiert werden.



2.2 Datenschutzrechtliche Verantwortlichkeit


§ 4 DSG umschreibt die Verantwortlichkeit für das Datenbearbeiten: " 1  Für den Datenschutz ist diejenige Behörde verantwortlich, die in Erfüllung ihrer gesetzlichen Aufgaben Personendaten bearbeitet oder bearbeiten lässt. 2  Bearbeiten mehrere Behörden Personendaten aus einer Datensammlung, so bezeichnet die kantonale Aufsichtsstelle diejenige Behörde, die für den Datenschutz insgesamt sorgt. Jede Behörde bleibt für ihren Bereich verantwortlich."



2.3 Datensicherheit/ Informatiksicherheit


Zur Zeit sind Internet und Intranet physisch völlig getrennt. Das Internet-Angebot liegt physisch auf dem Server eines externen Providers. Einzig für den Filetransfer wird eine Verbindung mit einem (physisch von Verwaltungsnetzen getrennten) Computer hergestellt. Diese Konstellation lässt die Frage der Datensicherheit zur Zeit als relativ problemlos erscheinen.


Die bevorstehende Entwicklung - Ausbau des Intranets, "Öffnung" des Kantonsnetzes in dem Sinne, dass Intranet-User über bestimmte Knoten des Kantonsnetzes ins Internet gelangen können - lässt aber die Frage der Datensicherheit, umfassend verstanden als Informatiksicherheit, in einem neuen Licht erscheinen. Die Frage der Informatiksicherheit muss für das Gesamtsystem dringend zeitgleich mit diesem Ausbau behandelt werden.


Es stellt sich grundsätzlich die Frage, wie mit (unterschiedlich sensitiven) Daten elektronisch umgegangen werden soll. Je mehr Daten und je sensitivere Daten bearbeitet werden und je offener Informatiksysteme sind, desto dringender stellt sich die Frage, wie die darin enthaltenen Daten und letztlich die Grundrechte der betroffenen Personen geschützt werden. Es geht darum, die Risikodiskussion zu führen, aufgrund einer Risikobeurteilung die Negativfolgen abzuschätzen, aufgrund der Negativfolgen Sicherheitsstufen und Schutzziele zu definieren, die erforderlichen Sicherheitsmassnahmen zu bestimmen, diese umzusetzen und die Umsetzung schliesslich zu überprüfen. Ein entsprechendes Sicherheitsbewusstsein ist - generell bei öffentlichen Verwaltungen und im Gegensatz zum privaten Dienstleistungsbereich - allgemein noch wenig ausgebildet.


Im enger Zusammenarbeit mit der Informatik-Planung und -Koordination (IPK) im Direktionssekretariat der Finanz- und Kirchendirektion haben wir vor rund anderthalb Jahren diese Fragen in Angriff genommen. Aufgrund der personelle Turbulenzen in der IPK haben die Bemühungen inzwischen einen Rückschlag erlitten. Konkret standen die folgenden Teilaspekte im Vordergrund:


Verpflichtung zur Risikobeurteilung, zur Definition von auf die Negativfolgen abgestimmten Sicherheitsstufen und Schutzzielen sowie Definition und Umsetzung von entsprechenden Sicherheitsmassnahmen


Methodisches Werkzeug zur Durchführung der Risikobeurteilung, zur Definition von Sicherheitsstufen und Schutzzielen und zur Bestimmung entsprechender Sicherheitsmassnahmen im Gesamtpaket.


Sicherheits-Check bei relativ offenen Netzwerken (kontrollierte Netzwerkangriffe zur Überprüfung der angeordneten Sicherheitsmassnahmen)


Inzwischen haben wir für den ersten Punkt mit dem Direktionssekretariat der FKD den Kontakt gesucht. Es liegt unterdessen auch eine erste Informatiksicherheitsverordnung (Kanton Zürich) als - aus unserer Sicht taugliche und verhältnismässige - Diskussionsgrundlage vor.


Für den zweiten Punkt steht demnächst das Instrument des Datenschutz-Review zur Verfügung. Er wurde in erster Linie von den Datenschutzbeauftragten der Kantone Zürich und Bern sowie der Informatik-Revision des Kantons Zürich entwickelt und basiert auf dem IT-Grundschutzhandbuch 1997 des (deutschen) Bundesamtes für Sicherheit in der Informationstechnik (BSI). Wir haben den Part des Praxis-Testers übernommen und erfolgreich bei der Einführung des elektronischen Grundbuchs in der Bezirksschreiberei Sissach einen Pilottest durchgeführt. Das Instrument kann bereits in der Projektierungsphase, aber auch bei bereits operationellen Informatiksystemen eingesetzt werden. Es dient dazu, aufgrund einer Priorisierung nach dem Risiko die Definition angemessener Datenschutz- und -sicherheitsmassnahmen im Gesamtpaket strukturiert anzugehen. Es ist vorgesehen, dass wir dank unserer substanziellen Mitarbeit dieses Instrument - ausser allfälligen Ausbildungskosten bei der Instruktion der Informatikverantwortlichen - kostenlos einführen können. Das Gespräch wurde diesbezüglich bereits mit der Justiz-, Polizei- und Militärdirektion aufgenommen und soll demnächst in die Fachgruppe Informatik (FGI) getragen werden.


Der dritte Punkt, die Durchführung eines Sicherheits-Checks bei relativ offenen Netzwerken, wurde von uns in Zusammenarbeit mit den Datenschutzbehörden der Kantone Bern und Zürich und der Firma cnlab (hervorgegangen als Spin-off des Interkantonalen Technikums [heute: der Hochschule] Rapperswil) konzeptioniert. Kontrollierte Netzwerkangriffe zur Überprüfung der angeordneten Sicherheitsmassnahmen wurden bisher mit unterschiedlichem Erfolg auf das Kantonsnetz des Kantons Zürich und auf Netze kantonalbernischer Dienststellen gefahren und haben zur Schliessung erkannter Sicherheitslücken geführt. Ein professioneller Check - und andere als professionelle taugen nichts, sondern lassen die Verantwortlichen sich in trügerischer Sicherheit wiegen - verursacht Kosten. Weil die Aufsichtsstelle Datenschutz - im Gegensatz etwa zum zürcherischen Datenschutzbeauftragten - über keinerlei eigene Mittel verfügt, sind wir auf der Suche nach entsprechenden Ressourcen. Die JPMD und das Amt für Informatik sind bereits angesprochen.



3 "Erfüllt das Internet-Angebot des Kantons die Auflagen des Datenschutzes?"


3.1 Zulässigkeit der Datenbekanntgabe


Über das Internet : Ein Grossteil des Internet-Angebotes enthält gar keine Personendaten (8) . Für die darüber hinaus enthaltenen Personendaten sind - soweit ersichtlich - die Voraussetzungen für die Bekanntgabe an Private ("im klassischen Sinne") erfüllt.


Die Diskussion um den qualitativen Quantensprung mit der erhöhten Gefahr der Persönlichkeitsverletzung wegen des weltweit schrankenlos möglichen Zugriffs, der Verknüpfbarkeit mit anderen Daten durch Suchmaschinen und der wegen der Downloadmöglichkeit unkontrollierbaren Weiterbearbeitung durch beliebige Dritte (oben 2.1) muss hingegen noch vertieft geführt werden. Wir werden mit dem Internet-Verantwortlichen, Eugen Lichtsteiner, nach seinen Ferien die Möglichkeit der zeitlichen Befristung des Angebots bestimmter (Amtsblatt-)Inhalte auf dem Internet als vorläufige Sofortmassnahme erörtern und eine angemessene Lösung suchen.


Immerhin gibt es schon heute eine Art zeitlicher Befristung von Amtsblatt-Inhalten. Beispielsweise werden in den Rubriken Stellenangebote und Submissionen bloss die Angebote, deren Eingabefristen noch nicht abgelaufen sind, aufgeführt. Es wird sich ohnehin die Frage nach der Übersichtlichkeit des Amtsblattangebots mit über einem Dutzend Rubriken und 50 Ausgaben pro Jahr stellen.


Im Intranet : Der Aufbau eines inhaltlich umfassenderen Intranets steht noch bevor. Die Beurteilung der Zulässigkeit dieser Bekanntgabe unter Behörden bzw. die aufgaben- und funktions-spezifische "Konfektionierung" des Zugriffs auf Daten anderer Behörden kann erst erfolgen, wenn Bedürfnisse und Vorstellungen über die Realisierung vorliegen.


Dabei wird es um die folgenden drei Schritte gehen: (1) Auf welche Daten einer anderen Behörde will ein Intranet-User greifen können? (2) Wenn nicht eine direkte gesetzliche Verpflichtung oder Ermächtigung zur konkreten Bekanntgabe besteht: Zur Erfüllung welcher Aufgabe sollen die Daten dienen? (3) Ist die Bekanntgabe dieser Daten erforderlich , d.h. sind sie zur Aufgabenerfüllung geeignet und ist die Aufgabenerfüllung ohne die Daten nicht möglich?



3.2 Datenschutzrechtliche Verantwortlichkeit


Aufgrund unserer Vernehmlassung wurden die entsprechende Bestimmungen in das Betriebskonzept und das Merkblatt für die Informationsbeauftragten der Direktionen aufgenommen (9) . In Anwendung von § 4 Abs. 2 DSG wurde die Landeskanzlei als die "Behörde, die für den Datenschutz insgesamt sorgt", bezeichnet.


Positiv zu vermerken sind auch die Hinweise darauf, dass mit bestimmten Links auf Websites verwiesen wird, für die die Landeskanzlei keine Verantwortung trägt. Allerdings muss im Lichte jüngster Gerichtsurteile ("Rosenberg"-Urteil des Bundesgerichts, CompuServe-Urteil in Deutschland) darauf hingewiesen werden, dass damit möglicherweise - wenn letztlich auch "internet-konzept-widrig" - nicht jede Verantwortung entfällt. Es ist zu empfehlen, mindestens sporadisch mit Stichproben die Unbedenklichkeit der entsprechenden Links zu überprüfen.



3.3 Datensicherheit/ Informatiksicherheit


Beim Internet-Auftritt (heutiger Ausbaustand) : Die heutige Lösung mit dem Angebot auf dem Server eines externen Providers und der physischen Abkoppelung der verwaltungsinternen Verbindungen beim Dokumententransfer auf den Provider-Server stellt (auch) aus datenschutzrechtlicher Sicht eine gute Lösung dar.


Im Intranet (geplanter Weiterausbau) : siehe Ziffer 2.3 und 4.3 .



4 "Haben Sie als Datenschutzbeauftragter bezüglich Internet besondere Anliegen an die Internet-Verantwortlichen der Verwaltung oder an den Landrat?"


4.1 Informatikprojekte: Die Aufsichtsstelle Datenschutz frühzeitig einbeziehen


Wie bei allen Informatik-Projekten kann Datenschutzanliegen am einfachsten und am wenigsten kostenträchtig Rechnung getragen werden, wenn die Aufsichtsstelle Datenschutz möglichst frühzeitig - rechtzeitig für konzeptionelle Weichenstellungen - einbezogen wird. Dabei geht es darum, prozessstadiumsgerecht auf den Begründungsbedarf (Stichwort "erforderlich zur Erfüllung der gesetzlichen Aufgaben") hinzuweisen und die funktions- und aufgaben-spezifische "Konfektionierung" einzuleiten. Das betrifft in unserem Zusammenhang sowohl den Ausbau des Internet-Angebots, auch und vor allem aber den geplanten Aufbau des Intranet-Angebots und richtet sich an die Internet-Verantwortlichen der Verwaltung.



4.2 Datenbekanntgabe: Den qualitativen Quantensprung berücksichtigen


Der erhöhten Gefahr der Persönlichkeitsverletzung aufgrund der qualitativ neuen Dimension der Datenbekanntgabe auf dem Internet (oben 2.1) sollte künftig vermehrt Beachtung geschenkt werden. Wir sind gerne bereit, die Internet-Verantwortlichen auf der Suche nach tauglichen und angemessenen Lösungen zu unterstützen.



4.3 Informatiksicherheit: Den Risiken ins Auge blicken


Die "Öffnung" des Kantonsnetzes in dem Sinne, dass Intranet-User aus dem Kantonsnetz über bestimmte Knotenpunkte für die Aufgabenerfüllung auf Internet-Inhalte zugreifen können, stellt eine durchaus sinnvolle Entwicklung im Interesse einer qualitativ guten Aufgabenerfüllung dar. Auch im Datenschutzbereich kann auf die ergiebigsten Informationsquellen via Internet zugegriffen werden - und zunehmend nur noch via Internet. Diese Entwicklung verlangt aber als Konsequenz, dass dem Aspekt der Informatiksicherheit rasch und entschlossen erhöhte Beachtung geschenkt wird, dass das - im Vergleich zum privaten Dienstleistungsbereich noch wenig ausgeprägte - Sicherheitsbewusstsein deutlich verstärkt wird.


Während bei privaten Dienstleistungsbetrieben bei ungenügender Sicherheit hohe finanzielle Risiken (Verluste, Schadenersatzforderungen, Verminderung des Unternehmenswerts) entstehen, scheint diese Gefahr bei der Verwaltung kleiner. Dabei darf einerseits der Vertrauensschaden bei einem "Einbruch" in Informationssysteme des Staates nicht unterschätzt werden. Und die dann wohl geforderten zusätzlichen Sicherheitsmassnahmen dürften ein Mehrfaches der präventiven Sicherheitsmassnahmen kosten.


Eine Sicherheitsdiskussion muss strukturiert und für alle Informatiksysteme erfolgen. Dabei ist es wichtig, dass alle involvierten Stellen - vom Landrat bis zu den Benutzer(inne)n der Informatiksysteme - ihren Teil der Verantwortung übernehmen.


Es wird unumgänglich sein, dass eine Informatiksicherheitsregelung bei allen Informatiksystemen zu einer Risikobeurteilung verpflichtet. Hier ist auch der Landrat ebenso angesprochen wie bei der Überprüfung von Krediten für Informatikprojekte. Kostenwahrheit kann nur erreicht werden, wenn auch die nötige Sicherheit - von der Risikoanalyse bis zum Sicherheits-Check - von Anfang an mitberücksichtigt werden.


Es geht - auch unter datenschutzrechtlichem Blickwinkel - nicht darum, sinnvolle Entwicklungen zu verhindern, sondern dafür zu sorgen, dass sie nicht mit der Verletzung von Grundrechten bezahlt werden.



Beat Rudin, Datenschutzbeauftragter




Fussnoten


1. Z.B. Steuergeheimnis nach § 111 des basellandschaftlichen Steuer- und Finanzgesetzes; Schweigepflicht nach Art. 97 Abs. 1 des Arbeitslosenversicherungsgesetzes vom 25. Juni 1982 (AVIG, SR 837.0) (im Internet über www.admin.ch) .


2. In der Regel nach (2a): z.B. Öffentlichkeit der Landrats-Verhandlungen, Traktandenliste, Protokoll usw.; Pflicht zur Veröffentlichung der Liegenschafts-Handänderungen im Amtsblatt usw.


3. Zusätzlich zu (2a) nach (2b).


4. Neben dem Parzellenbeschrieb Name und Wohnort der Veräusserer und Erwerber.


5. Nach Art. 970 ZGB: Eigentümer[innen] pro Grundstück.


6. Z.B. Handänderungen nach dem Namen der beteiligten Personen.


7. Empfehlung in: 4. Tätigkeitsbericht des EDSB 1996/97, 131 ff.; Bericht über Entscheid der EDSK vgl. 5. Tätigkeitsbericht des EDSB 1997/98, 100 f. (im Internet über www.edsb.ch ).


8. Z.B. Gesetzessammlung, anonymisierte Gerichtsentscheide, Traktandenlisten und Protokolle der Landratssitzungen i.d.R.


9. Landrats-Vorlage 98/102 , Ziffer 3.1.c. und Anhang 1.


Back to Top