Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...

 
WEITER LESEN
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Staatskanzlei
Datenschutzbeauftragter

Tätigkeitsbericht 2019
des Datenschutzbeauftragten
des Kantons Thurgau

Thema:
«Bearbeitung von Personendaten durch Dritte»
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Kontrollen                                     7
Inhalt
                                                            Vernehmlassungen                               8
   Vorbemerkung                                     3
                                                            Bearbeitung durch Dritte                       9
   Zuständigkeit                                    4       Anfragen aus der Praxis                       11

   Schwerpunkte                                     5       Zahlen zum Datenschutz                        13

   Referate                                         5       Dankesworte                                   14

Vorbemerkung
Der Datenschutzbeauftragte des Kantons Thurgau er-       mit das ganze Jahr. Die elektronische Fassung dieses
stattet dem Regierungsrat regelmässig einen Bericht      Berichts finden Sie wie gewohnt auf der Webseite des
über die eigene Tätigkeit. Der vorliegende Tätigkeits-   Datenschutzbeauftragten des Kantons Thurgau:
bericht 2019 umfasst den Zeitraum zwischen dem
1. Januar 2019 und dem 31. Dezember 2019 und so-         www.datenschutz-tg.ch

Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau                                             INHALT 3
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Zuständigkeit
Wie in jedem Kanton sind im Berichtsjahr auch im          Ebenso muss das Strassenverkehrsamt für den Ver-
Kanton Thurgau sehr viele Daten bearbeitet wor-           sand der periodischen Fahrzeugprüfungsdaten wis-
den. Neben reinen Sachdaten mussten die Behörden          sen, wer der Halter eines Fahrzeuges ist. Die Gemein-
selbstverständlich auch im vergangenen Jahr wieder-       debehörde muss notieren, wer in der eigenen Ge-
um tagtäglich Personendaten bearbeiten.                   meinde wohnt, damit sie weiss, wer bei ihr angemel-
                                                          det ist.

                                                          All diese Daten werden durch die Behörden erfasst,
                                                          aufbewahrt, verwendet, umgearbeitet, archiviert oder
                                                          vernichtet. Bei einer zu weit gehenden Datenbear-
                                                          beitung besteht die Gefahr, dass die Persönlichkeits-
                                                          rechte der Einwohnerinnen und Einwohner verletzt
                                                          werden können. Es braucht deshalb behördliche Stel-
                                                          len, welche unabhängig von der Staatsverwaltung da-
                                                          für besorgt sind, dass die erhaltenen Personendaten
                                                          nicht widerrechtlich durch die Verwaltung bearbei-
                                                          tet werden. Die Datenschutzbeauftragten sollen des-
                                                          halb dafür sorgen, dass durch die behördliche Bear-
                                                          beitung von Personendaten die Persönlichkeitsrechte
                                                          aller betroffenen Personen nicht verletzt werden und
                                                          die Grundsätze des Datenschutzes eingehalten wer-
                                                          den. Konkret bedeutet dies, dass vor der Bearbeitung
                                                          von Personendaten jeweils abgeklärt werden soll, ob
                                                          die geplante Datenbearbeitung durch einen Gesetzes-
                                                          artikel oder durch die Einwilligung der betroffenen
                                                          Person erlaubt ist oder ob die Datenbearbeitung al-
                                                          lenfalls zu unterlassen ist.

                                                          Im Bund ist der eidgenössische Datenschutz- und Öf-
                                                          fentlichkeitsbeauftragte zuständig, wenn Personenda-
Diese Personendaten stammen oftmals von Ihnen,            ten durch Private oder durch Bundesbehörden be-
werte Leserinnen und Leser. So sind wir denn al-          arbeitet werden. In den Kantonen sind die kantona-
le durch Gesetze gezwungen, unsere Daten den Be-          len Datenschutzbeauftragten zuständig, wenn Perso-
hörden zur Verfügung zu stellen: Diese werden bei-        nendaten durch die Behörden in den entsprechenden
spielsweise vom Steueramt gebraucht, damit es unse-       Kantonen bearbeitet werden.
re wirtschaftliche Leistungsfähigkeit beurteilen kann.

  Datenschutz Bund:                                         Datenschutz Kanton:
  Datenbearbeitung durch Private und                        Datenbearbeitung durch Behörden im
  durch Bundesbehörden                                      Kanton

ZUSTÄNDIGKEIT 4                                          Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Schwerpunkte
Wie schon in den vergangenen Jahren, war der Datenschutzbeauftragte des Kantons Thurgau auch im Jahre
2019 damit beschäftigt, das Bewusstsein für den Datenschutz weiter zu stärken. Nicht nur in der Privatwirt-
schaft, sondern auch bei den Behörden schreitet die Digitalisierung unaufhaltsam voran. Dagegen wäre ja
grundsätzlich gar nichts einzuwenden. Soweit beispielsweise die Angaben von Gesuchstellern nur in einer
einzigen Formularmaske eingegeben werden müssen und dann diese Daten anschliessend ohne zusätzlichen
Aufwand umgehend für verschiedene behördlich zulässige Belange weiter verwendet werden können, stellt
dies einen sehr positiven Aspekt der Digitalisierung dar. Leider führt die fortschreitende Digitalisierung aber
vermehrt dazu, dass die Bearbeiter von Personendaten gar nicht mehr wissen, wo die eingegebenen Daten
nun genau liegen. Ein Schwerpunkt des Datenschutzes lag deshalb im vergangenen Jahr darin, dass die er-
haltenen Personendaten nicht unrechtmässig und unbewusst durch Dritte bearbeitet werden. Wie das Thema
Datenschutz sonst noch weiter gestärkt werden konnte, erfahren Sie in diesem Bericht.

Referate
Im vergangenen Jahr hatte             teressiert an den Fragen des Da-      mungen im Gesetz über die Or-
der Datenschutzbeauftragte des        tenschutzes. So waren neben der       ganisation der Katholischen Lan-
Kantons Thurgau wiederum              EU Datenschutz Grundverord-           deskirche des Kantons Thurgau
Gelegenheit, das Bewusstsein          nung und den drohenden gericht-       näher ein. Ebenso wurde unter
für den Datenschutz an ver-           lichen Folgen vor allem Informa-      dem Aspekt des strengen Berufs-
schiedene Gruppierungen wei-          tionen zum Einsatz von Kommu-         geheimnisses von Geistlichen nä-
ter zu geben.                         nikationsmitteln wie E-Mail und       her auf die Probleme beim Einsatz
                                      Messenger-Diensten gefragt.           von Cloud-Diensten eingegangen.
Rechtskurs
Das Departement für Erziehung                                              Praktikerrunde
und Kultur, Rechtsdienst, führt                                             In Amriswil besteht eine be-
jährlich einen Rechtskurs zur Wei-                                          hördliche Praktikerrunde, bei wel-
terbildung der Schulleiterinnen                                             cher ein Datenaustausch gepflegt
und Schulleiter durch. Dabei durf-                                          wird. Der Datenschutzbeauftrag-
te der Datenschutzbeauftragte die                                           te durfte den Anwesenden er-
Teilnehmer im Bereich des Daten-                                            läutern, wie weit zwischen den
schutzes sensibilisieren. Es wur-                                           einzelnen Behörden Informatio-
den insbesondere Themen zum          Pfarreien                              nen ausgetauscht werden dürfen.
Einsatz von Überwachungsgeräten       Die Pfarreien und Kirchgemein-        Es war allen Teilnehmerinnen und
und zur Verwendung von Cloud-         den durften in Weinfelden zum         Teilnehmern klar, dass beispiels-
Diensten an Schulen thematisiert.     Datenschutz informiert werden.        weise die Polizeibehörden keine
                                      Das Referat im Zentrum Franzis-       Akten weiter geben dürfen. Zu-
Bildungszentrum                       kus ging sowohl auf den Daten-        dem darf auf der anderen Sei-
                                      schutz in der Kirchenordnung der      te auch nicht das allen Beschul-
Am gewerblichen Bildungszen-
                                      Evangelischen Landeskirche des        digten zustehende Zeugnisverwei-
trum in Weinfelden fand ein
                                      Kantons Thurgau und der Neu-          gerungsrecht verletzt werden, in-
Grossanlass zum Datenschutz
                                      en Verordnung über die Aktenfüh-      dem Fragerunden bei den invol-
statt. Die Teilnehmerinnen und
                                      rung und Archivierung als auch        vierten Psychologen durchgeführt
Teilnehmer zeigten sich sehr in-
                                      auf die entsprechenden Bestim-        werden.

Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau                                   SCHWERPUNKTE 5
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Schulbereich                          männer SBK liess sich vom Da-        interessierten sich vor allem, in-
                                      tenschutzbeauftragten über das       wieweit sie in ihrer Tätigkeit
An einer Veranstaltung im Schul-
                                      Bundesgesetz über das elektroni-     als Gemeinde-Beauftragte vertrau-
bereich, welche zusammen mit
                                      sche Patientendossier und die ent-   lichen Daten an Dritte weiter ge-
dem Amt für Volksschule und
                                      sprechenden Datenschutzbelange       ben dürfen. Ebenso wurde thema-
dem Verband Thurgauer Schul-
                                      orientieren. Das Interesse war ge-   tisiert, dass alle in der Perspekti-
gemeinden stattfand, mussten lei-
                                      geben, da sich die Spitäler von      ve Thurgau tätigen Personen den
der diverse vorschnelle Digitali-
                                      Gesetzes wegen bis zum 15. April     Grundsatz der Datensparsamkeit
sierungswünsche etwas gebremst
                                      2020 an das System anschliessen      beachten müssen, d.h. dass sie nur
werden. Es wurde klargestellt,
                                      müssen. Dementsprechend wurde        diejenigen Personendaten bearbei-
dass mit den an Schulen vor-
                                      darauf hingewiesen, dass medizi-     ten dürfen, welche zur Erfüllung
handenen Personendaten sehr vor-
                                      nische Einträge durch die geplante   der eigenen Aufgabe unbedingt er-
sichtig umgegangen werden muss.
                                      Weiterverbreitung von Gesund-        forderlich sind.
Anhand eines konkreten Beispiels
                                      heitsdaten - welche nur mit der
(OneNote) wurde dargelegt, dass
                                      Einwilligung des Patienten erlaubt   Expertenkongress
die heutigen Hilfsmittel oftmals
                                      ist - höhere Anforderungen an eine
nicht nur lokal verwendet werden                                           Das Institut für Informations-
                                      klare und unmissverständliche Er-
können, sondern dass viele Ab-                                             und Prozessmanagement der FHS
                                      fassung von Patientendaten stellt.
fragen einen Umweg via Übersee                                             St.Gallen führte zusammen mit
machen. Anhand der Rückmel-                                                Think Tank Thurgau (ttt) einen
dungen musste festgestellt wer-       Förderung, Beratung                  Expertenkongress zum Thema
den, dass einige Teilnehmerinnen      Bei der Perspektive Thurgau, ei-     «Digitalisierung und Gesundheit»
und Teilnehmer leider eine ge-        ner als Gemeindezweckverband         durch. Hierbei konnte näher auf
wisse Beratungsresistenz an den       erstellten Non-Profit-Organisation   die Datenschutzbelange bei an-
Tag legten, weshalb die Belan-        in den Bereichen Gesundheitsför-     onymisierten Gesundheitsdaten
ge des Datenschutzes im Schulbe-      derung & Prävention, Mütter- und     eingegangen werden. Es wurde
reich seit Herbst 2019 stark inten-   Väterberatung, Paar-, Familien-,     insbesondere thematisiert, dass
siviert wurden.                       Jugend- und Suchtberatung wur-       bei anonymisierten Forschungs-
                                      de nach Erstellung eines entspre-    daten dafür gesorgt werden muss,
Patientendossier                      chenden Leitfadens eine Mitar-       dass bei deren Veröffentlichung
                                      beiterschulung durchgeführt. Die     keine Rückschlüsse auf einzelne
Der Schweizer Berufsverband der
                                      Teilnehmerinnen und Teilnehmer       Personen möglich werden.
Pflegefachfrauen und Pflegefach-

REFERATE 6                                            Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Kontrollen
Auch im Berichtsjahr haben Kontrollen im Be-             meposition weiterhin keine Einblicke in Privatgärten
reich des Datenschutzes stattgefunden.                   und weitere Privatbereiche ermöglichen.

Tagesklinik                                              SWIFT
In der Alterstagesklinik Weinfelden wurde aufgrund       Der Datenschutzbeauftragte durfte im Rechenzen-
der Meldung einer betroffenen Person näher auf die       trum der Society for Worldwide Interbank Financial
Bearbeitung von Gesundheitsdaten eingegangen. Da-        Telecommunication (SWIFT) eine Kontrolle vorneh-
bei wurde festgestellt, dass die verwendete Softwa-      men. Dabei ging es insbesondere um die Handhabung
re auf den ersten Blick nicht alle Anforderungen an      der eingesetzten Überwachungskameras. Obwohl die
den Datenschutz erfüllte. So konnten gewisse An-         gesetzliche Zuständigkeit nicht beim Datenschutzbe-
gaben nicht angemessen gelöscht werden. Selbstver-       auftragten des Kantons Thurgau liegt, wurde ihm der
ständlich steht den Patienten nicht das Recht zu, alle   gewünschte Zugang gewährt. Dabei konnte festge-
eigenen Personendaten umgehend löschen zu lassen,        stellt werden, dass die eingesetzten Überwachungs-
da die Gesundheitsorganisationen in den Bereichen        geräte grossmehrheitlich den gesetzlichen Vorgaben
Buchführung und Haftung auf den Weiterbestand ge-        an den Datenschutz entsprachen und nur marginale
wisser Daten angewiesen sind. Es konnte dann aber        Änderungen erforderlich waren.
erreicht werden, dass die verwendete Software durch
die zusätzliche Verwendung von PDF Dateien den-
noch in der Lage war, gewisse Gesundheitsvorfälle
von weiteren, automatisierten Bearbeitungen auszu-
schliessen.

Infra3D Road
Im Departement für Bau und Umwelt wurde ei-
ne neue Version des Projektes Infra3D Road evalu-
iert. Dieses bezweckt ein neues digitales Abbild des
kompletten Netzes der Kantonsstrassen. Dem Daten-
schutzbeauftragten wurden die neu erfassten Daten
vorgestellt. Es bestand die Möglichkeit auf einzelne
                                                         Schengen-Kontrolle
Strassenabschnitte gesondert einzugehen.                 Die Schweiz hat weiterhin Zugriff auf die Daten des
                                                         Schengener Informationssystems. Der weitere Zu-
                                                         griff auf dieses Register ist nur dann gewährleistet,
                                                         wenn eine unabhängige Kontrollinstanz sicherstellen
                                                         kann, dass die Datenverarbeitungsvorgänge in ihrem
                                                         Teil des Schengener Informationssystems II mindes-
                                                         tens alle vier Jahre nach internationalen Prüfungs-
                                                         standards überprüft werden (Art. 44 Abs. 2 SIS-II-
                                                         Verordnung und Art. 60 Abs. 2 SIS-II-Beschluss).

                                                         Der Datenschutzbeauftragte hat deshalb im Berichts-
Dabei wurde erkannt, dass die Datenschutzbestim-
                                                         jahr bei der Kantonspolizei eine Kontrolle durchge-
mungen weiterhin eingehalten werden. Insbesondere
                                                         führt. Die Ergebnisse der Prüfung sind noch ausste-
wurde auch im Bereich von Sichtmauern dafür ge-
                                                         hend.
sorgt, dass die Kameras trotz der erhöhten Aufnah-

Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau                                       KONTROLLEN 7
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Vernehmlassungen
Im Berichtsjahr konnte der Datenschutzbeauf-                   die Gebühren der Strafverfolgungs- und Ge-
tragte des Kantons Thurgau wiederum bei ver-                   richtsbehörden (VGG)
schiedenen Vernehmlassungen mitwirken.
                                                            6. Mitbericht Datenschutz zu Ziff. 6.1 (Offenle-
Der Datenschutzbeauftragte des Kantons Thurgau hat             gung von Löhnen): Frauenstreik vom 14. Juni
im Berichtsjahr zu den folgenden konkreten Rechts-             2019
vorlagen Stellung genommen:                                 7. Bundesgesetz über das nationale System zur
                                                               Abfrage von Adressen natürlicher Personen
  1. Änderung des Bundesgesetzes über die Alters-              (Adressdienstgesetz, ADG)
     und Hinterlassenenversicherung (Systemati-
     sche Verwendung der AHV-Nummer durch Be-               8. Teilrevision der Verordnung des Regierungsra-
     hörden)                                                   tes über die Rechtsstellung des Staatspersonals
                                                               (RSV)
  2. Parlamentarische Initiative: Für den Persön-
     lichkeitsschutz auch in der Aufsicht über die          9. Weisung über die Sicherheitsvorgaben
     Krankenversicherung                                       für bundesexterne Zugriffe auf EJPD-
                                                               Informationssysteme
  3. Entwurf für ein Gesetz über Aktenführung und
     Archivierung                                          10. Änderung des DNA-Profil-Gesetzes, Änderung
                                                               Art. 258a StPO: Erweiterter Suchlauf mit Ver-
  4. Übernahme und Umsetzung der Verordnung                    wandtschaftsbezug sowie Änderung Art. 258b
     (EU) 2018/1240 über die Einrichtung eines Eu-             StPO: Phänotypisierung
     ropäischen Reiseinformations- und Genehmi-
     gungssystems und Änderung des Ausländer-              11. Vorentwurf kant. Gesetz über die öffentliche
     und Integrationsgesetzes                                  Statistik

  5. Justizorganisation: Gesetz betreffend die Ände-       12. Übernahme und Umsetzung der Rechtsgrund-
     rung des Gesetzes über die Zivil- und Straf-              lagen für die Herstellung der Interoperabilität
     rechtspflege (ZSRG), Gesetz betreffend die                zwischen EU-Informationssystemen in den Be-
     Änderung des Gesetzes über die Verwaltungs-               reichen Grenze, Migration und Polizei
     rechtspflege (VRG), Gesetz betreffend die Än-         13. Verordnung über die Auskunft zu Massnahmen
     derung des Gesetzes über die Verantwortlich-              des Erwachsenenschutzes
     keit (Verantwortlichkeitsgesetz), Gesetz betref-
     fend die Änderung des Einführungsgesetzes
     zum Schweizerischen Strafrecht (EG StGB),           Die Zuordnung des Datenschutzbeauftragten zur
     Gesetz betreffend die Änderung des Polizeige-       Staatskanzlei hat sich weiterhin bewährt, da so die
     setzes (PolG), Verordnung betreffend die Än-        Vernehmlassungsmöglichkeiten jeweils früh genug
     derung der Verordnung des Grossen Rates über        erkannt werden.

VERNEHMLASSUNGEN 8                                      Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Bearbeitung durch Dritte
Das Datenschutzgesetz des Kantons Thurgau er-          tenbearbeitungsprogramme mehr und mehr auslau-
laubt die Bearbeitung von Personendaten der Ver-       fen. Neue Applikationen sind oft nicht mehr in der
waltung durch Dritte, soweit die Bestimmungen          Lage, die zu bearbeitenden Daten lokal, d.h. auf den
des Datenschutzes sichergestellt werden.               eigenen Systemen, zu bearbeiten. Dies hat zur Fol-
                                                       ge, dass das Angebot an Applikationen, welche es
Vor der Digitalisierung war es für die Verwaltung      erlaubt, Daten weiterhin zentral beim Amt für In-
selbstverständlich, dass Briefe vom eigenen Sekreta-   formatik zu speichern, allmählich verschwindet. Die
riat verfasst werden. Anschliessend wurde dann zum     Personendaten werden deshalb vermehrt durch Dritt-
Versand der Korrespondenz die Leistung eines exter-    unternehmen bearbeitet. Für den einzelnen Anwen-
nen Anbieters, der Schweizer Post, in Anspruch ge-     der ist es nicht mehr überblickbar, wo die Daten ge-
nommen.                                                nau gespeichert werden. Oftmals weiss dies auch der
                                                       Anbieter der Applikation selbst nicht mehr. Das Da-
                                                       tenschutzgesetz des Kanton Thurgau hält deshalb zur
                                                       Bearbeitung von Personendaten durch Dritte fest:

                                                         § 12 Abs. 1 TG DSG
                                                         Werden Personendaten durch Dritte bear-
                                                         beitet, ist der Datenschutz im Sinne die-
                                                         ses Gesetzes vom verantwortlichen Or-
                                                         gan durch Vertrag oder Verfügung si-
                                                         cherzustellen.

                                                       Diese gesetzliche Vorgabe berechtigt die Verwaltung,
                                                       Personendaten durch externe Dritte bearbeiten zu las-
                                                       sen. Das ist aber nur erlaubt, wenn das verantwortli-
                                                       che Organ, d.h. die bearbeitende Behörde, mit Ver-
                                                       trag oder Verfügung sicherstellen kann, dass der Da-
                                                       tenschutz eingehalten wird. Vor der Bearbeitung von
                                                       Personendaten durch Dritte ist deshalb ein Vertrag ab-
                                                       zuschliessen oder eine Verfügung zu erlassen. Darin
                                                       müssen die Pflichten im Umgang mit den Personen-
                                                       daten klar geregelt werden. Es müssen die folgenden
                                                       Minimalbestimmungen eingehalten werden:

                                                       Serverstandort
                                                       Der Behörde muss bekannt sein, auf welchen Server-
Mit dem Einzug der Computertechnik konnte die Bü-
                                                       systemen die Daten des Kantons verarbeitet werden.
rotätigkeit bereits vor Jahrzehnten vereinfacht und
                                                       Ein falscher Serverstandort kann dazu führen, dass
automatisiert werden. Dies geschah weiterhin unter
                                                       ausländisches Recht zwingend anwendbar wird.
Beizug der eigenen Administration. Nun sind wir
aber leider an einem Punkt angelangt, wo es immer
schwieriger wird, alle Aufgaben vollumfänglich mit     Kontrollmöglichkeit
den eigenen Ressourcen (in house) zu bewältigen.       Es muss vertraglich gewährleistet werden, dass da-
Das Problem besteht heute darin, dass die Lizenzen     tenschutzrechtliche Kontrollen rechtlich und faktisch
bzw. die Aktualisierung der bisher verwendeten Da-     durchgeführt werden können.

Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau                 BEARBEITUNG DURCH DRITTE 9
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Bereitschaft zu Vertrag                                  ner genügend hohen Konventionalstrafe abgesichert
                                                         sein.
Der Anbieter muss bereit sein, seine Standardverträge
gemäss den behördlichen Vorgaben anzupassen. So
sollten Regelungen zur Anwendung des Schweizer           CLOUD Act
Rechts, zum Gerichtsstand, zum Serviceumfang, zu         Soweit ausländischen Behörden gesetzlich berechtigt
Sicherheitsmassnahmen und ganz generell zum Ver-         sind, direkt auf unsere Daten zuzugreifen, darf die
tragsinhalt abgemacht werden können.                     Auslagerung nicht erfolgen. Dies kann beispielswei-
                                                         se bei Anbietern, die dem «CLOUD Act» unterste-
Datenschutzansprüche                                     hen oder bei anderen ausländischen Behörden auf-
                                                         grund ähnlicher Rechtserlasse der Fall sein. Würden
Es muss sichergestellt werden, dass die den betrof-
                                                         Personendaten dennoch ausgelagert, würde das in der
fenen Personen zustehenden Datenschutzansprüche
                                                         Schweiz erforderliche Rechtshilfeverfahren umgan-
wie beispielsweise Löschungs- oder Berichtigungs-
                                                         gen, was nicht zulässig ist.
ansprüche umgehend durchgesetzt werden können.

                                                         Informationspflicht
                                                         Der Anbieter ist zu verpflichten, die Behörde um-
                                                         gehend über Datenschutzvorfälle wie beispielsweise
                                                         Datenverlust oder Datenmissbrauch zu informieren.

                                                         Unterbeauftragte
                                                         Der Auftragnehmer darf ohne Zustimmung der Be-
                                                         hörde keine weiteren Personen zur Auftragserfüllung
                                                         beiziehen.

                                                         Vertragsauflösung
                                                         Es ist vertraglich zu regeln, dass die Datenportabili-
                                                         tät einzuhalten ist. Damit kann erreicht werden, dass
                                                         die im Auftrag bearbeiteten Personendaten später in
Vertraulichkeit                                          einem gängigen Datenformat an uns zurück gelan-
Die Vertraulichkeit der Behördendaten geniesst einen     gen. Nur so können unsere Daten bei einem späteren
sehr hohen Stellenwert. Eine Vertraulichkeitsver-        Wechsel des Anbieters ohne grossen Aufwand weiter
pflichtung muss zur faktischen Durchsetzung mit ei-      bearbeitet bzw. archiviert werden.

BEARBEITUNG DURCH DRITTE 10                             Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau
Tätigkeitsbericht 2019 des Datenschutzbeauftragten des Kantons Thurgau - Thema: "Bearbeitung von Personendaten durch Dritte" - Datenschutz Kanton ...
Anfragen aus der Praxis
Darf ein Pfarrer einen ex-            Dürfen Lehrpersonen mit             Darf ein Elternverein
ternen Telefonbeantwor-               den Eltern per WhatsApp             die Handynummern und
ter betreiben?                        kommunizieren?                      Mailadressen aller Eltern
In einer modernen Telefonumge-        WhatsApp verlangt einen Zugriff     von Lagerteilnehmern an
bung gestaltet sich der Einsatz       auf alle Kontakte des Anwenders.    alle Eltern weiter geben?
eines Telefonbeantworters allen-      Den Eltern und den Schülerin-
                                                                          Diese Frage betrifft nicht den
falls komplizierter als bisher. Be-   nen und Schülern darf nicht zu-
                                                                          Datenschutzbeauftragte des Kan-
kanntlich untersteht ein Geistli-     gemutet werden, alle Kontakte an
                                                                          tons Thurgau, soweit ein Eltern-
cher einem strengen Berufsge-         Dritte weiterleiten zu müssen. Es
                                                                          verein als Privatperson zu betrach-
heimnis. Dieses erlaubt jedoch den    sind deshalb - wenn überhaupt -
                                                                          ten ist. Deshalb ist nicht das kan-
Beizug von Hilfspersonen, soweit      Messenger zu verwenden, welche
                                                                          tonale Recht, sondern das Bun-
der Geheimnisherr nicht in der        mehr Wert auf die Privatsphäre
                                                                          desgesetz über den Datenschutz
Lage ist, die entsprechenden Tä-      der Anwender legen (derzeit bei-
                                                                          zu beachten. Dieses hält fest,
tigkeiten selbst vorzunehmen. Die     spielsweise Signal, Wire etc.).
                                                                          dass Personendaten nur rechtmäs-
Hilfsperson, d.h. der Anbieter des
                                                                          sig bearbeitet werden dürfen. Ei-
externen Beantworterdienstes, ist     Darf das Strassenver-               ne Verletzung der Persönlichkeit
vorab vertraglich und beweisbar       kehrsamt die Adressen               ist widerrechtlich, wenn sie nicht
zur Geheimhaltung zu verpflich-
ten.
                                      der Fahrzeughalter veröf-           durch die Einwilligung des Ver-
                                      fentlichen?                         letzten, durch ein überwiegendes
                                                                          privates oder öffentliches Interes-
Darf eine Gemeinde die                Art. 89g SVG bestimmt, dass         se oder durch Gesetz gerechtfer-
Adressen der Einwohner                die Kantone Name und Adres-         tigt ist. Sicherheitshalber sollten
an eine politische Partei             se der Fahrzeughalter veröffent-    die Eltern deshalb bei der Kur-
                                      lichen dürfen, sofern diese Da-     sanmeldung eine Einverständnis-
herausgeben?
                                      ten nicht für die öffentliche Be-   erklärung ausfüllen, gemäss wel-
Gemäss § 3 ErG (RB 142.15) darf       kanntgabe gesperrt sind. Diese      cher sie sich einverstanden erklä-
eine Gemeinde auf Anfrage von         Sperre kann der Fahrzeughalter      ren, dass deren Personendaten wie
im Gemeindegebiet tätigen Ver-        voraussetzungslos und gebühren-     Name, Adresse, E-Mail und Tele-
einen oder gemeinnützigen Orga-       frei bei der zuständigen kantona-   fonnummern zur Bildung allfälli-
nisationen Namen und Adressen         len Behörde eintragen lassen. Die   ger Fahrgemeinschaften an die El-
bestimmter Personengruppen her-       entsprechende kantonale Umset-      tern der weiteren Kursteilnehme-
ausgeben, soweit sich aus dem         zung ist in § 11 der Datenschutz-   rinnen und Kursteilnehmer weiter-
Zweck der Institution ein berech-     verordnung des Kantons Thurgau      gegeben werden dürfen, dass die-
tigtes Interesse ergibt. Der Emp-     zu finden, gemäss welcher für       ses Einverständnis jederzeit wider-
fänger muss sich aber vertrag-        Fahrzeugverzeichnisse der Name,     rufbar sei und dass diese Perso-
lich verpflichten, die Daten nicht    der Vorname, die Firma und die      nendaten an keine weiteren Drit-
weiter zu geben. Zudem dürfen         Adresse von Halterinnen oder Hal-   te herausgegeben werden. Damit
die Adressdaten nicht kommerzi-       tern bekannt gegeben werden dür-    sollten die bundesrechtlichen Vor-
ell verwendet werden.                 fen.                                gaben vollumfänglich eingehalten
                                                                          werden können.

Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau                  ANFRAGEN AUS DER PRAXIS 11
Müssen die Verkehrsex-                Darf ein Journalist das               ren will. Es sei nochmals darauf
perten der Strassenver-               Foto einer Gemeindever-               hingewiesen, dass der Eidgenös-
                                                                            sischen Datenschutz- und Öffent-
kehrsämter künftig die                sammlungsabstimmung
                                                                            lichkeitsbeauftragte für die Bear-
Möglichkeit haben, die                veröffentlichen?                      beitung von Personendaten durch
Ereignisprotokolle    von             Diese Frage beschäftigt die Teil-     Private zuständig ist.
gespeicherten     Störun-             nehmerinnen und Teilnehmer von
gen bei der periodischen              Gemeindeversammlungen immer           Darf ein Journalist die Er-
Nachprüfung von Fahr-
                                      wieder. Zwar handelt es sich          gebnisse zu den Chloro-
                                      bei einem Journalisten um eine        thalonil Sulfonsäure Mes-
zeugen in die Begutach-               Privatperson. Seine Datenbearbei-
tung miteinzubeziehen?                tung untersteht deshalb Bundes-
                                                                            sungen im Grundwasser
                                      recht. Immerhin kann ein Bezug        mitsamt den Koordina-
So kompliziert diese effektive Fra-
ge auf den ersten Blick auch klin-
                                      zu den Thurgauer Behörden her-        ten der Messstellen er-
                                      gestellt werden. Sowohl im Bund       halten?
gen mag; es geht darum, wel-
                                      als auch im Kanton Thurgau gel-
che Fahrzeugdaten das Strassen-                                             Im konkreten Fall konnten bei der
                                      ten Angaben über die politische
verkehrsamt bei der Fahrzeugkon-                                            Herausgabe der Koordinaten keine
                                      Ansicht oder die politische Be-
trolle auslesen darf. - Soweit das                                          Rückschlüsse auf Privatpersonen
                                      tätigung als besonders schützens-
Strassenverkehrsamt des Kantons                                             gemacht werden. Es konnte des-
                                      werte Personendaten. Diese Da-
Thurgau zukünftig entsprechen-                                              halb einzig nachvollzogen werden,
                                      ten dürfen nur bearbeitet werden,
de Applikationen zur Prüfung der                                            bei welchen Wasserversorgungen
                                      wenn ein Gesetz oder eine Einwil-
gespeicherten Störmeldungen an-                                             Überschreitungen der Grenzwer-
                                      ligung dies ausdrücklich erlauben
schafft und durch das Auslesen                                              te festgestellt wurden. Da sich
                                      würde. Die Beweislast liegt beim
der Fahrzeugdaten besondere Ri-                                             im Kanton Thurgau die einzel-
                                      Datenbearbeiter und somit beim
siken für die Persönlichkeitsrech-                                          nen Grundwasservorkommen über
                                      jeweiligen Journalisten. Die Ver-
te der betroffenen Personen auftre-                                         mehrere Grundstücksparzellen er-
                                      öffentlichung von Fotos über das
ten könnten, müsste vor dem Ein-                                            strecken, ist davon auszugehen,
                                      Stimmverhalten ist deshalb nur
satz der neuen Systeme eine Vor-                                            dass durch die Angaben der Ko-
                                      ausnahmsweise erlaubt.
abkontrolle bei der Aufsichtsstelle                                         ordinaten der Messstellen keine
Datenschutz des Kantons Thurgau                                             Rückschlüsse auf einzelne Grund-
durchgeführt werden. Eine allfälli-   Ist Selbstjustiz und Fahn-
                                                                            eigentümer gemacht werden kön-
ge Kontrolle der Logdateien müss-     dung in eigener Sache                 ne. Hinzu kommt, dass die Ver-
te technisch so umgesetzt werden,     auf Facebook erlaubt?                 unreinigung durch Chlorothalonil
dass beim Auslesen der Daten nur                                            Sulfonsäure im Grundwasser lan-
                                      Der Begriff «Selbstjustiz» wird im
die für die technische Prüfung der                                          ge zurückliegen kann, da Chloro-
                                      Duden als eine gesetzlich nicht
Fahrzeuge relevanten Angaben be-                                            thalonil persistent ist und deshalb
                                      zulässige Vergeltung für erlittenes
arbeitet werden und die allenfalls                                          die chemischen Stoffe schon wäh-
                                      Unrecht, die ein Betroffener bzw.
vorhandenen Personendaten nicht                                             rend vielen Jahrzehnten aus dem
erfasst oder weiter bearbeitet wer-   eine Betroffene selbst übt, defi-
                                      niert. Die Folgen von derartigen      darüberliegenden Boden ausgewa-
den können.                                                                 schen werden konnten. Somit fehlt
                                      Anmassungen führen meist zu ei-
                                      nem Strafverfahren gegen die ei-      ein konkreter Personenbezug. Die
                                      genmächtig handelnden Personen.       Auskunft darf aus Sicht des Daten-
                                      Dies bedingt aber auch, dass sich     schutzes erteilt werden.
                                      die betroffene Person gegen das
                                      erlittene Unrecht wirklich weh-

ANFRAGEN AUS DER PRAXIS 12                             Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau
Zahlen zum Datenschutz
Abschliessend einige Daten zur Tätigkeit des Datenschutzbeauftragten des Kantons Thurgau für den Zeitraum
vom 1. Januar 2019 bis zum 31. Dezember 2019:

Anfragen
350
                                                                                                            323
                                                                                                                         Im Jahre 2013 wurde die Aufsichtsstelle Datenschutz
                Private                                                                                                  neu der Staatskanzlei zugeordnet. Gleichzeitig wurde
300             Kanton
                Gemeinden                                                                                                der heutige Datenschutzbeauftragte gewählt. Seither
250             Total                                                                                                    haben sich die Anfragen stets in einem Bereich von
                                                                           223             223
                                                           219                                                           etwa 200 Fragen pro Jahr bewegt.
                           200
200                                        186

                                                                                                                         Nun hat sich im Berichtsjahr eine Steigerung der An-
150                                                                                                         147

                                                                                           122
                                                                                                                         fragen um gut 45 Prozent ergeben. Dies ist offenbar
           119
                                                                           114
                                                           98
                                                                                                      111
                                                                                                                         darauf zurück zu führen, dass das Interesse am Daten-
100                                         86
                         84 84
      70                              68
                                                      81              77
                                                                                                                  65
                                                                                                                         schutz seit der Anwendbarkeit der EU Datenschutz-
                                                                                      58
 50        41                                                    40                              43                      Grundverordnung vom 25. Mai 2018 und wegen der
                                 32              32                              32

                    8
                                                                                                                         fortlaufenden Digitalisierung entsprechend angestie-
  0                                                                                                                      gen ist.
       2013               2014             2015        2016            2017                2018            2019

Vernehmlassungen, Referate
                                                                                                                         Wie bereits berichtet, wird der Datenschutzbeauftrag-
                Vernehmlassungen                                                                                         te bei Vernehmlassungen konsultiert bzw. erhält Ein-
                Referate
15                                                                                                                       blick in die laufenden Gesetzesprojekte. Die Anzahl
                                       14
                                                       13                                               13               der Stellungnahmen war im Berichtsjahr eher hoch
                                                                                                                         angesiedelt. Bei den Referaten kann keine klare Ten-
                          11 11                                        11

10
                                                                                                                         denz erkannt werden. Diese basieren oft auf Anfra-
                                                                                              8               8
                                                                                                                         gen von interessierten Gruppierungen, weshalb de-
                                                                                                                         ren Verlauf einer gewissen Zufälligkeit unterliegt und
                                                                             6         6
       5
                                                                                                                         schwankend ist.
 5

                3                                3              3
                                                                                                                         Soviel also zu den Zahlen des Datenschutzes in den
                                                                                                                         vergangenen Jahren. Da der Kanton Thurgau bei
 0                                                                                                                       der Veröffentlichung von Behördendaten eine Vorrei-
       2013               2014         2015            2016            2017            2018                2019
                                                                                                                         terrolle einnimmt, sei abschliessend zur Illustration
                                                                                                                         noch kurz auf OGD hingewiesen (opendata.swiss):

Zum Abschluss: Eine Tabelle mit OGD-Daten des Kantons Thurgau
100                     Anzahl aller Vorstösse beim Grossen Rat des Kantons Thurgau
                                                                                                                                                      90             88
                          85
                                                                 81
 80
                                                                                                      66                66             67

 60

                         2013                                2014                                     2015             2016           2017           2018           2019

Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau                                                                                    ZAHLEN ZUM DATENSCHUTZ 13
Dankesworte

Mein Dank gilt auch im aktuellen Berichtsjahr wiederum der gesamten Kantonsverwaltung und ebenso den
Gemeinden und diversen weiteren Organisationen des kantonalen Rechts für die stets sehr angenehme und
konstruktive Zusammenarbeit.

Für die tatkräftige Unterstützung danke ich ebenso allen Mitarbeiterinnen und Mitarbeitern der Staatskanzlei
mitsamt deren Leiter, Dr. Rainer Gonzenbach, Staatsschreiber, welcher uns nach einer schweren Krankheit
bereits im Februar 2020 für immer verlassen musste.

Abschliessend gebührt auch Ihnen, werte Leserin, werter Leser, der Dank für Ihr Interesse am Datenschutz.
Es ist davon auszugehen, dass der Datenschutz in den kommenden Jahren noch mehr an Bedeutung gewinnen
wird. Es besteht zweifellos ein hohes Interesse, dass die Persönlichkeitsrechte der betroffenen Personen wei-
terhin geschützt werden. Dies kann aber nicht nur durch eine einzelne Stelle beim Kanton geschehen, sondern
bedarf weiterhin der bewussten Mitwirkung jedes Einzelnen bei der Bearbeitung von Personendaten. Danke,
dass Sie sich um die Einhaltung des Datenschutzes kümmern!

Frauenfeld, im Frühling 2020
lic. iur. Fritz Tanner, Rechtsanwalt

Postadresse:
Datenschutzbeauftragter des Kantons Thurgau
Regierungsgebäude
CH-8510 Frauenfeld

Telefon: 058 345 53 41
E-Mail: anfrage@datenschutz-tg.ch

DANKESWORTE 14                                        Tätigkeitsbericht 2019 - Datenschutz Kanton Thurgau
CC BY-ND-Lizenz 3.0 (Schweiz)
Namensnennung, keine Bearbeitung
Sie können auch lesen