🔒
Es gibt neue verfügbare Artikel. Klicken Sie, um die Seite zu aktualisieren.
Heute — 16. August 2026Haupt-Feeds

Verhaltenserkennung in Mannheim: 10.000 Filme für ein Hallelujah

13. August 2026 um 09:18
Von: Constanze

Sie kloppen sich nach Regieanweisungen: 2.000 Filme hat die Mannheimer Polizei bereits produziert, um eine Software zur Verhaltenserkennung zu trainieren. Künftig sollen es 10.000 Filmszenen werden, obwohl noch immer keine Belege vorliegen, was solche Software bringt. Ein Kommentar.

Beispielbild Verhaltenserkennung
Ist es ein Molotow-Cocktail? Verhaltenserkennung ist für Software schwieriger als für Menschen. – Bild: Picturepest, Lizenz CC-BY 2.0, Bearbeitung: netzpolitik.org

Es wird noch immer getestet: Seit nunmehr acht Jahren versucht die Mannheimer Polizei, eine Software dazu zu bringen, Gefahrensituationen oder unerwünschtes oder gefährliches Verhalten verlässlich zu erkennen. Sie soll automatisiert melden, wenn sich jemand im Überwachungsbereich „auffällig“ benimmt oder etwas auf eine Straftat hindeutet.

Der Mannheimer Morgen berichtet aktuell, dass mittlerweile 2.000 Filme produziert wurden, für die Polizisten Szenen auffälligen Verhaltens nachgestellt haben, um sie in die Software einzuspeisen. „In Mannheim prügeln sich Polizisten nach Drehbuch“, schreibt die Zeitung.

Doch das ist noch längst nicht das Ende der Fahnenstange. Geplant sei eine Verfünffachung der Anzahl der inszenierten Szenen, in denen sich die polizeilichen Amateur-Stuntmen gegenseitig treten oder absichtlich hinfallen. Künftig sollen es 10.000 Filme werden, zitiert die Zeitung einen Polizeioberrat.

Vielleicht sollte die Polizei ein paar Sitzplätze dazu bauen und Theaterkarten verkaufen, um die hohen Kosten für polizeiliche Fachkräfte aufzufangen, die für diese 10.000 inszenierten Show-Einlagen Kriminelle oder Hilfesuchende mimen. Die Frage, ob die Beamten wirklich nichts Besseres zu tun haben, drängt sich förmlich auf.

Hinzu kommt: Ob eine auf diese Weise von Polizisten erzeugte Szene die Dynamik einer wirklichen Schlägerei so gut simulieren kann, dass sie bei einer Softwareanalyse echter Ereignisse verlässliche Ergebnisse bringt, steht auf einem anderen Blatt. Denn Mannheim ist nicht Hollywood, Polizisten sind eben keine Stuntmen.

In „KI-Videoschutz“ umbenannt

Aber das Projekt, das in Baden-Württemberg einst „smarte Videoüberwachung“ hieß und nun euphemistisch in „KI-Videoschutz“ umbenannt wurde, läuft und läuft. Handfeste Belege über Wirksamkeit, Fehlerquoten und Verlässlichkeit der Software oder gar unabhängige Evaluationen gibt es nicht, dafür mediale Lobpreisungen der Polizei.

Das Projekt findet Nachahmer: In mehreren anderen Bundesländern versucht man sich mittlerweile auch an Verhaltenserkennungstests, etwa in Berlin oder in Hamburg, wo sich die Polizei praktischerweise selbst evaluiert.

Ergebnisse des Mannheimer Langzeit-Pilotprojekts sind bisher nicht öffentlich nachlesbar. Laut Polizei gab es jeden Tag Fehlalarme, aber mehr als die vage Angabe, dass man eine tägliche Fehlerquote „noch im unteren zweistelligen Bereich“ verbessern wolle, ist über die Ergebnisse der Software nicht zu erfahren. Ob also zehn oder zwanzig Prozent der Ergebnisse falschen Alarm liefern und ob diese Zahlen signifikant verbessert werden konnten, bleibt das Geheimnis der Projektbetreiber.

Der Mannheimer Morgen berichtet von einer Anekdote, die ein Polizist erzählt: eine erfolgreiche Detektion einer alarmierenden Situation trotz starker Verdeckung, in diesem Fall durch ein Gebüsch. Doch die Fehleranfälligkeit von Verhaltenserkennung ist typischerweise hoch, wenn Verdeckungen, stark gefüllte Orte oder auch wechselnde Lichtsituationen entstehen, wie sie in öffentlichen Räumen vorkommen. Laut Polizei habe die Software trotz Teilverdeckung angeschlagen und alarmiert. Doch war das ein Einzelfall oder konnte die Erkennungsleistung bei Verdeckungen mit den Jahren tatsächlich verbessert geworden?

Das Mannheimer Polizeipräsidium antwortet nicht auf Nachfragen von netzpolitik.org dazu, wie erfolgreich die Software bei Verdeckungen oder wechselnden Belichtungen ist. Auch die Frage, wie viele Alarme durch die Software es insgesamt im Jahr 2025 gab, bleibt unbeantwortet.

Welches auffällige Verhalten führt zu einer Alarmierung?

Mannheim hat in der Innenstadt erst 68, jetzt insgesamt 72 Kameras installiert, um fünf Gebiete zu überwachen. Auf 76 Kameras soll diese Anzahl noch anwachsen. Betroffen sind der Bahnhofsvorplatz, der Marktplatz, die Shopping-Passage der Breiten Straßen sowie der Parade- und der Alte Messplatz.

Das sind Orte mit erhöhter Kriminalitätsbelastung, vor allem durch Rauschgiftdelikte und Straßenkriminalität. Da eine anlasslose dauerhafte Videoüberwachung stark in Grundrechte von ganz unverdächtigen Passanten eingreift, braucht es eine gute Begründung und eine dezidierte Rechtsgrundlage. Weil die Grundrechtsbelastung bei einer stetigen automatisierten Verhaltenserkennung nochmals steigt, schuf der Gesetzgeber dafür eine eigene gesetzliche Regelung.

Keine Straftaten, aber Kamera-Überwachung

Heute haben 59 der Kameras eine Verbindung zu der Software, die rund um die Uhr Aktivitäten auswertet und bei Alarm an einen Video-Sachbearbeiter im Mannheimer Polizeipräsidium weiterreicht. Nach zwei Stunden werden die Beamtinnen und Beamten an den Bildschirmen ausgetauscht. Ist nach Dienstende kein Video-Sachbearbeiter zur Stelle, werden die von der Software detektierten Szenen, die einen Alarm auslösen, an einen Einsatzleiter gemeldet.

Welches auffällige Verhalten zu einer Alarmierung führt, dazu macht das Mannheimer Polizeipräsidium auf Nachfrage von netzpolitik.org keine Angaben. Die Frage nach den 17 definierten Aktivitätsmustern, die auch der Mannheimer Morgen erwähnt und die Grundlage der 10.000 Filmszenen sein dürften, bleibt unbeantwortet. Das bedürfe erst der „Abklärung“, schreibt das Polizeipräsidium auf erneute Nachfrage. Unbeantwortet bleibt auch die Frage, in welchem Zeitraum die 10.000 Szenen von den polizeilichen Schauspielern eingespielt werden sollen.

Strategischer Technologiepartner des Projekts ist das Fraunhofer IOSB (Optronik, Systemtechnik und Bildauswertung) aus Karlsruhe. Jahrelang testet die Polizei nun deren Software, um sicher zu unterscheiden, ob es sich um eine „polizeilich relevante Situation“ wie eine Rangelei oder aber um einen Tanz oder eine Umarmung handelt. Ursprünglich war der Test auf fünf Jahre angelegt, aus dem Probebetrieb kam die „Experimentalsoftware“ offenbar bis heute nicht heraus.

Von Anfang an gab es auch keine Angaben, mit welcher Zuverlässigkeit und welcher Fehlerrate die Erkennung eigentlich als erfolgreich gelten kann. Es heißt bis heute auf der Projekt-Website des IOSB, dass sich das „erst im Verlauf des Projekts erweisen“ werde. Wie viele Fehlalarme oder Falschbewertungen aktuell in dem Pilotprojekt zu verzeichnen sind, beantwortet das Mannheimer Polizeipräsidium auf Nachfrage von netzpolitik.org nicht.

Weiter schauspielernde Polizisten

Neben den Schauspielstunden für die angepeilten 10.000 Szenen ist politisch übrigens bereits der weitere Ausbau der Dauerbeobachtung abgemacht: Der Koalitionsvertrag von Grünen und CDU sieht vor, die „intelligente Videoüberwachung nach Vorbild des Mannheimer Modellprojekts“ noch auszuweiten. Man wolle zum einen „an zwei weiteren Standorten pilotieren“, als wären acht Jahre Test nicht genug.

Zum anderen plant Grün-Schwarz neben der Live-Beobachtung durch automatisierte Verhaltenserkennung nun auch die „biometrische Fernidentifikation“. Künftig sollen also Gesichter der Vorbeilaufenden gescannt und erkennungstechnisch erfasst und abgeglichen werden. Im Dauertest Mannheim wird hingegen bisher keine Gesichtserkennung verwendet. Für die geplante biometrische Auswertung muss wegen der erheblichen Grundrechtseingriffe selbstverständlich wieder eine Gesetzesgrundlage her, die noch zu schaffen wäre.

Bis dahin sollen Trupps schauspielernder Polizisten weiterhin als Kriminellen-Doubles unzählige Filme aufzeichnen, „mit Bodenmatte, uniformiertem Begleitpersonal und mehrseitigem Drehbuch mit genauen Bewegungsanweisungen“. Ob ihre Bemühungen und das Filmmaterial jedoch dazu beitragen, das erwünschte Ziel zu erreichen, nämlich die Polizei zu entlasten, ist offen.

Statt wie einst geplant 2023 soll das Projekt nun Ende 2026 bilanziert werden. Auch andere Bundesländer dürften sich für die Ergebnisse interessieren, schon weil sie gesetzliche Befugnisse für Verhaltensscanner in Landespolizeigesetzen bereits geschaffen haben oder dies vorhaben.

„Abgerechnet wird zum Schluss“, sagte der damalige Mannheimer Polizeipräsident und wollte die Software nicht voreilig loben. Doch dass auch die Öffentlichkeit diese Abrechnung bekommt und hinreichend informiert wird, bleibt bislang nur zu hoffen. Bei früheren polizeilichen Überwachungstests, etwa am Bahnhof Südkreuz, gab es im Nachgang Berichte und Zahlen, um eine öffentliche und auch wissenschaftliche Bewertung zu ermöglichen. Darauf warten Interessierte in Mannheim auch nach Jahren noch.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Interview about resistance: „Palantir is really toxic“

03. August 2026 um 16:04

Resistance against Palantir in Europe is growing. We speak with US activists from „Purge Palantir“ about why and how they organize protests against the corporation in its home country.

Alexander Karp, Palantir CEO at World Economic Forum 2026
Alexander Karp, Palantir CEO. CC-BY-NC-SA 4.0: World Economic Forum

Business for Palantir is not going well now in Europe: The Swiss army has decided against it, the French domestic intelligence agency no longer wants it, London’s mayor has blocked a million-dollar police deal and all across the United Kingdom, political pressure is mounting around a million-dollar contract with the British health system.

The company, founded by libertarian billionaire Peter Thiel in 2003, is also facing criticism in its home market. In the United States, where it is headquartered, Palantir provides software not only to military and intelligence, but also to Immigration and Customs Enforcement. ICE uses their surveillance tools to hunt down unwanted groups or individuals.

Protest by civil society is being organized against the cooperation with ICE and against other unethical business practices. We speak to the two activists Jeff and Kay from the US campaign „Purge Palantir“.

Jeff is a long-time activist and an organizer, he is also an author. Kay is an organizer, trainer, and movement builder.

Dieses Interview gibt es auch auf Deutsch.



The three worst things that Palantir is doing


netzpolitik.org: Here in Germany, the U.S. business of Palantir is mostly known for working together with ICE and also with U.S. Army and intelligence agencies. What is the most problematic use of Palantir’s software?

Purge Palantir: Before we say what we’re most critical about we should explain what Palantir says they are doing. Palantir says that their product sits on top of existing software and supposedly makes everything better. It supposedly sees patterns and connections between all the massive amounts of data that are coming in, whether it’s a hospital, whether it’s a department store, whether it’s military. They sort of aggregate that data and help their customers see patterns, and they help to make them more efficient. That’s what they’re saying they’re doing.

It’s very hard to get them out once they’re in, because they have specialists who connect their system to the other systems of the given, whether that’s a company, whether that’s a city government, whether it’s a military. It’s unclear what data they are holding and keeping.

The three worst things that they’re doing: One, as many German readers might know, Elon Musk and a number of coders came in when the Trump administration took over and started taking down the U.S. government civil service and bureaucracy. There was the so-called Department of Governmental Efficiency or DOGE. It destroyed departments of the government, it fired lots of workers, but it also sucked up tons and tons of data.

Government data consisted of different parts: The Social Security Administration didn’t talk to the passport agency in the interest of data privacy. The U.S. doesn’t have a national ID like many other countries. This data was all aggregated, and Palantir had a role in all of that. Palantir software is in many of the governmental departments, not just the military.

The second thing is obviously: We do know that Palantir software is not just finding patterns in order to track down immigrants, but it’s also using various facial recognition systems for people who are protesting against deportation and ICE.

The third thing: Palantir has had a significant role with the Israeli defense forces and has given instructions for where Hamas allegedly is, where to bomb. It has a role in the genocide. If you listen to Alex Karp’s talk, …

netzpolitik.org: … Palantir’s CEO …

Purge Palantir: … he said that they’ve killed lots of people in Gaza, most of them Hamas. It’s an incredibly unprincipled thing to say they’re just happy to have played a role in this destruction.

netzpolitik.org: What was the beginning of „Purge Palantir“? Why did you start the campaign?

Purge Palantir: „Purge Palantir“ actually has a bit of a longer history, we’re like a current iteration of a much longer fight. During Trump’s first term, some advocates and organizers started noticing that ICE was able to find and pinpoint people in ways that were previously just not possible. They started doing a lot of digging and discovered a web of data brokers and companies like Palantir that helped ICE specifically, using all of our public and private data to be able to find people.

So out of that came a campaign called „No Tech for ICE“. It was targeting Palantir, but also Google, Amazon, some of the other tech companies that were enabling ICE to separate families and to conduct kidnappings. „Purge Palantir“ grows out of that, now under the second Trump administration. During the first Trump administration, Palantir’s Karp was pretty explicit that they’re going to help the agents in the background, at the offices. Back then he said that they are not going to be involved in what’s called enforcement and removal operations where the agents are picking people up physically for deportation.

Under the second Trump administration that has vanished. Palantir is now enabling the worst of Trump’s attacks. I think that’s been one of the catalysts for „Purge Palantir“.

Mit Palantir und Paragon auf Migrantenjagd

The „Palantir Payroll“


netzpolitik.org: What is the volume of contracts Palantir holds with the U.S. Government? How much money are we talking about?

Purge Palantir: It grows every day, so I’m outdated. The last number I saw: They were in 21 or 26 different federal agencies. They’ve said for a long time that their goal is to become the central operating system of the U.S. Government and now increasingly the central operating system of the West. About half of their revenue comes from U.S. federal governments and the military, the rest is commercial and foreign governments.

netzpolitik.org: Palantir has long-term contracts that extend well beyond the Trump administration’s term in office. Is it a problem that will persist under Trump’s successor?

Purge Palantir: Yes, the contracts are longer than the current administration. But I think that’s not permanent or untouchable. Contracts get canceled in the federal government all the time.

A few months ago we launched something called the „Palantir Payroll“. It’s a list of all members of U.S. Congress who are getting money from Palantir. People have demanded that their members of Congress cut ties with the company. 12 or 14 people who are up for reelection this year have said that they’re not going to take any more money from Palantir. I think elected official members of Congress know that the company is really toxic and that people don’t want them to be bought and paid for by this company and people like Peter Thiel and Alex Karp.

A lot of people still don’t know what Palantir is


netzpolitik.org: How did you achieve that politicians refuse Palantir’s money or give it back?

Purge Palantir: It’s a great testament to the large number of coalition groups in „Purge Palantir“. There are many groups that want to fight, whether those are unions or community groups, whether that’s California or Connecticut or Maine. Because of what happened in Minnesota people find that their congressperson, their representative was taking money from the corporation that was identifying and abetting the kidnapping of people and the murder of two people who were trying to stop those kidnappings from ICE.

It’s a testament to how many different groups across the country started taking the message particularly to the Democrats and saying: Do you want to be part of that? It is the hard work of lots and lots of different kinds of people who have been standing up and asking their representatives to take a stand.

netzpolitik.org: What is the average American thinking about Palantir? And what do right-wing political forces say about the company?

Purge Palantir: It’s hard to say with certainty, but what we’ve seen is that, especially over the last year, a growing number of everyday people know about Palantir. Even if they don’t know exactly what they do, they know that they’re in surveillance. What we found is that a lot of younger people know about Palantir, even if they’re not paying attention to politics.

I think they’re becoming more of a household name. Peter Thiel especially, as someone who has his hands in a lot of anti-democratic and far-right things and in forms of surveillance and control, is someone that people on the left and the right don’t like. But a lot of people still don’t know what Palantir is.

One of the strengths of our campaign is that the things that Palantir is up to, like tearing down democracy, surveilling people, or AI driven warfare, are activities that people on the left and the right don’t like and are able to unite behind. There are Republicans running for office in Florida and other parts of the country that have been very outspoken against Palantir.

I think the right wing is also paying attention. Obviously, parts of the right-wing are in support of Palantir because they support military supremacy. But a lot of the working class people who support MAGA also care about surveillance.

Töten auf Basis von Metadaten

What is the goal you are fighting for?


netzpolitik.org: Your campaign helped to change the reputation of Palantir. What is the ultimate goal you are fighting for? Can the campaign be compared to a boycott campaign?

Purge Palantir: Palantir sells to businesses and to governments. So that’s harder to think about a boycott. But we just published a list of corporations that have contracts with Palantir. It’s really important to know who’s doing business with Palantir, who’s choosing that software because they’re making a moral choice. We do think it’s important to let those companies know that they could choose not to use software that engages in the genocide, that kidnaps our neighbors, that creates a military with no guardrails, and that stands for a surveillance state and for Western supremacy.

One of the main things that we’re doing and have been doing is large-scale public education. People need to know how pernicious Palantir is, what they’re doing, what they stand for. They say it: We kill people, we believe in Western supremacy. They’re pretty honest about where they stand. We don’t believe that we should be funding and supporting those kinds of businesses.

netzpolitik.org: Are there any lawsuits or similar legal actions in the U.S. in which people are challenging Palantir by calling on the law?

Purge Palantir: Unfortunately, in the U.S., we don’t have strong laws for data and privacy and against corruption. The crimes that they’re committing in Gaza and in Iran and other parts of the world are war crimes.

You should not siding with technofascists


netzpolitik.org: A lot of the tech billionaires right now are coming from the U.S. What makes Alex Karp, Peter Thiel and Palantir so special that you set up the campaign against them?

Purge Palantir: The tech companies are concentrated largely in the U.S. And they’re exporting their tech all across the world. Peter Thiel is traveling and donating to far-right candidates that align with him all over Europe, all over South America, increasingly parts of Asia. The fantasies are to completely deregulate everything, privatize everything, and have some sort of „AI God“ run things.

netzpolitik.org: What would you suggest to activists in Europe and especially in Germany? What can they do about Palantir?

Purge Palantir: What health care workers in the UK are doing is bigger and stronger than what we have in the U.S. I think the fact that football ultras are carrying banners in Germany, that’s impressive. We want to have that: Be in the cultural zeitgeist. We were talking with folks in Argentina who were collaborating with people in Bavaria.

I think it’s impressive where Europe’s at. I don’t think we have great advice for you.

I think on the larger strategy, we should politically force politicians to make a decision: If you are on the left, on the center left, or on the center, you are not siding with technofascists. And as we’ve talked about earlier: There are many people on the far right that also don’t trust this level of surveillance.

What gives hope


netzpolitik.org: What gives you hope and makes you believe you can win this fight against a multi-billion dollar company?

Purge Palantir: The wins we’re seeing every day like the mayor of London rejecting Palantir, the people across the UK and the German intelligence rejecting Palantir. Those wins give me hope. Just recently SEIU (Service Employees International Union), one of the largest unions here, came out and said that they are engaged in a campaign against the company. So seeing every day the growing amount of people and of organizations who are speaking out across the world and who are fighting back. Palantir might have money, sure. But we have more people …

netzpolitik.org: … and some European governments who do not share Palantir’s values?

Purge Palantir: Like I said before: Half of their revenue comes from the U.S. federal government. Under this current administration, there’s not a lot of room to affect that. But the other half comes from the private sector and international governments. I think that people and organizers in Europe have real leverage in slowing down this company, maybe even more than we have in the U.S. Because their success depends on their ability to grow across European governments. Slowing down and stopping that is a huge success.

netzpolitik.org: Thank you very much!


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Ältere BeiträgeHaupt-Feeds

Grüne: Palantir nein, Datenanalyse ja

22. Juni 2026 um 17:03
Von: Constanze

Die grüne Partei diskutiert das Für und Wider der Zusammenarbeit der Polizei mit dem US-Konzern Palantir. Die Urabstimmung „Stoppt Palantir, sofort!“ wird Anfang Juli in Baden-Württemberg stattfinden. Auch in Nordrhein-Westfalen votierten die Landesgrünen einstimmig gegen Palantir. Aber es geht fast nur um den Tech-Giganten und kaum darum, die automatisierte Datenanalyse zu hinterfragen.

Foto aus der Stadthalle Troisdorf, wo der Parteitag der NRW-Grünen am Wochenende stattfand.
Landesdelegiertenkonferenz der Grünen NRW: Viel Liebe für die automatisierte Datenanalyse – nicht jedoch mit Palantir. CC-BY-SA 4.0: Bündnis 90/Die Grünen Nordrhein-Westfalen

Die Mitglieder der grünen Partei wollen in der Frage der aktiven Palantir-Nutzung bei der Polizei kein Auge mehr zudrücken und machen Druck: In Baden-Württemberg läuft gerade eine Urabstimmung gegen den Einsatz, in Nordrhein-Westfalen hat die Landesdelegiertenkonferenz gestern beschlossen, die Landesregierung aufzufordern, die Nutzung von Palantir bei der automatisierten Datenanalyse zu stoppen.

Die automatisierte Datenanalyse mit oder ohne Hilfe der Palantir-Software steht in der Kritik, weil auch millionenfach völlig Unbeteiligte und Unverdächtige mit in eine solche Datenrasterung gelangen. In mehreren Bundesländern laufen Verfassungsbeschwerden, die sich gegen die entsprechenden Regelungen in den Landespolizeigesetzen wenden. Besonders aber die Kooperation mit dem US-Konzern begegnet wachsender Skepsis, weil die mit ihm verbundenen Milliardäre Peter Thiel und Geschäftsführer Alexander Karp den engen Schulterschluss mit US-Präsident Donald Trump suchen. Weil der wiederum ein kaum vorhersagbares Verhalten an den Tag legt und nicht mehr als verlässlicher Bündnispartner gilt, wird die Zusammenarbeit vermehrt als Sicherheitsrisiko und als Problem für die digitale Souveränität betrachtet.

Doch so sehr sich viele Grüne gegen Palantir sträuben und basisdemokratischen Druck aufzubauen versuchen: Es geht in erster Linie gegen den Mulitimilliardenkonzern und weniger um die Frage, welche Befugnisse die Polizeien beim automatisierten Durchleuchten ihrer Datenbanken umsetzen dürfen.

Innerparteilicher Streit


In einigen Bundesländern in Deutschland ist die Polizei Vertragspartner von Palantir: Nordrhein-Westfalen und Hessen nutzen die Software des US-Konzerns schon viele Jahre, Bayern und Baden-Württemberg haben damit erst später begonnen. An der Basis der auch grün regierten Länder Nordrhein-Westfalen und Baden-Württemberg rumort es, besonders seit der Ruf des Konzerns in den letzten Monaten merklich gelitten hat.

Der Vertrag mit Palantir läuft in Nordrhein-Westfalen Mitte Oktober 2026 aus. Anders als die Unionsinnenminister in Bayern, Baden-Württemberg und Hessen hatte sich NRW-Innenminister Herbert Reul (CDU) vor wenigen Tagen für eine europäische Lösung statt Palantir ausgesprochen. Nach fast einem Jahrzehnt Zusammenarbeit ist also ein Ende in Sicht.

Deutschlandkarte mit Palantir-Nutzern NRW, Hessen, BW und Bayern
In den Bundesländern NRW (schwarz-grün), Hessen (schwarz-rot), BW (grün-schwarz) und Bayern (CSU und Freie Wähler) nutzt die Polizei Palantir.


Im Ländle hingegen ist die Zusammenarbeit erst wenige Monate alt. Der innerparteiliche Streit um den US-Konzern war bei den Grünen hochgekocht, nachdem 2025 eine Petition mit 13.000 Unterstützern und einer nachfolgenden Anhörung im Landtag ohne Folgen blieb. Auch Baden-Württembergs Datenschutzbeauftragter Tobias Keber hatte in dieser Anhörung nochmals seine schon zuvor deutliche Kritik an dem „hochinvasiven Instrument“ der automatisierten Datenanalyse bekräftigt.

Doch zu diesem Zeitpunkt war der Vertrag mit dem Tech-Giganten schon besiegelt. Er war im März 2025 geschlossen worden. Die CDU informierte den grünen Koalitionspartner darüber offenbar erst im Nachhinein. Doch die grünen Abgeordneten im baden-württembergischen Landtag votierten nicht etwa für eine Rückabwicklung des Vertrags, sondern nickten letztlich einen Deal ab, der den Weg für die Palantir-Software bei der Polizei freigab: die Vergrößerung des Nationalparks Schwarzwald gegen die Einführung von Palantir-Software.

Daraufhin taten sich enttäuschte Grüne zusammen, um eine Urabstimmung zu erzwingen. Sie verlangen darin den sofortigen Stopp der Palantir-Einführung und erst recht des praktischen Einsatzes.

Die benötigten 1.242 Menschen für diese Urabstimmungsinitiative sind schon vor ein paar Tagen erreicht worden. Nun haben die Ortstermine im Ländle begonnen, um über die Abstimmung zu informieren.

26.000 Mitglieder können abstimmen


Die Parteizentrale der Landesgrünen war gezwungen, eine E‑Mail an alle 26.000 Mitglieder zu senden, um ihnen diese Urabstimmung bekannt zu machen, die Anfang Juli als Papierwahl stattfinden wird. Die Grünen-Mitglieder können sich über das Für und Wider der Abstimmung nun Gedanken machen.

Der grüne Landesverband Baden-Württemberg teilt auf Anfrage von netzpolitik.org mit, dass die Urabstimmung „Stoppt Palantir, sofort!“ entsprechend der Urabstimmungsordnung unterstützt wird und zwar „organisatorisch, personell und finanziell, ohne die inhaltliche Meinungsbildung der Mitgliedschaft zu beeinflussen“. Ein Pressesprecher betont, dass bereits im Wahlprogramm zur Landtagswahl eine europäische Alternative zu Palantir bis spätestens 2030 gefordert war und auch im Koalitionsvertrag mit der CDU vereinbart sei: „Wir setzen uns daher dafür ein, dass der bestehende Vertrag gekündigt wird, sobald eine europäische Alternative einsatzbereit ist, spätestens jedoch bis 2030.“

Der Pressesprecher wertet ein positives Mitgliedervotum für den Palantir-Stopp „als Bestärkung dieses Kurses“.

Ende Juli wird das Ergebnis feststehen, das der neue Ministerpräsident in Baden-Württemberg, Cem Özdemir, nicht wird ignorieren können. Denn fände die Urabstimmung eine Mehrheit, widerspräche sie dem aktuellen Koalitionsvertrag mit der CDU. Darin hatte sich die grün-schwarze Landesregierung zwar darauf verständigt, sich „weiterhin aktiv und intensiv dafür einzusetzen, dass spätestens bis zum Jahr 2030 eine europäische Alternative zu Palantir bereitgestellt wird“. Doch in der Urabstimmung wird ein sofortiges Ende der Zusammenarbeit verlangt.

CDU-Landesverband hält sich bedeckt



Dass Palantir in Baden-Württemberg kaum noch Unterstützer hat, wird auch beim Koalitionspartner der Grünen deutlich: Nicht einmal die CDU im Ländle setzt mehr auf den in der letzten Legislaturperiode noch hofierten Anbieter. Der CDU-Landesverband von Baden-Württemberg lässt auf Anfrage von netzpolitik.org wissen, dass „im Bereich der Sicherheitsbehörden […] die geopolitische Gesamtlage eine zunehmende europäische Eigenständigkeit“ erfordere.

Die Frage, ob und wie sich der CDU-Landesverband für die Kündigung des für Baden-Württemberg abgeschlossenen Vertrags mit Palantir einsetzt, bleibt allerdings unbeantwortet. Die Palantir-Urabstimmung der Grünen kommentiert der Landesverband trotz Anfrage nicht.

Klar ist nur: Die CDU im Süden geht in Richtung digitale Souveränität. Eine Pressesprecherin erklärt: „Darum setzen [wir] uns weiterhin aktiv und intensiv dafür ein, dass spätestens bis zum Jahr 2030 eine europäische Alternative zu Palantir bereitgestellt wird.“ Man werde die „bereits auf den Weg gebrachte Entwicklungskooperation“ zügig vorantreiben.

Schluss mit Palantir in NRW



Auch weiter nördlich in Nordrhein-Westfalen ist die Ablehnung von Palantir so geschlossen wie nur denkbar: Die Landesdelegiertenkonferenz der NRW-Grünen stimmte am Sonntag ohne eine einzige Gegenstimme für ein Ende der Palantir-Nutzung im Bundesland: „Schluss mit Palantir – europäische Technologie-Souveränität ist nicht verhandelbar“. Die schwarz-grüne Landesregierung ist damit aufgefordert, aus dem Vertrag mit Palantir auszusteigen und im Zuge der Neuausschreibung keinen neuen Vertrag mit dem Unternehmen einzugehen.

Der ursprüngliche Text des Antragstellers Jürgen Blümer hatte die Landesregierung noch aufgefordert, die Nutzung von Palantir sofort zu stoppen und auch „sofort mit der Ausarbeitung eines verfassungskonformen Polizeigesetzes zu beginnen“, wie Blümer auf Anfrage von netzpolitik.org mitteilte. Im letztlich abgestimmten Antrag sind beide Forderungen aber herausgenommen worden. „Auch wenn ich es gerne schneller hätte, muss ich mich den Fakten beugen, dass derartige Prozesse nun einmal länger dauern“, sagte der grüne Antragsteller.

Es geht also nur um die Beendigung der Nutzung der Software von Palantir, wie Julia Höller, die stellvertretende Fraktionsvorsitzende im Landtag und Sprecherin für Innenpolitik, in ihrer kurzen Rede vor dem Parteitag deutlich machte. Sie setzte sich dafür ein, „unabhängig von Tech-Oligarchen“ zu werden und „endlich Schluss mit Palantir“ zu machen. Der US-Konzern widerspreche „grundlegend unseren Werten“, und mit „Feinden der Freiheit“ dürfe es keine Kooperation geben.

Palantir-Gesetz nicht verfassungskonform



Die automatisierte Datenanalyse an sich stellte sie aber keineswegs in Frage – trotz erheblicher Kritikpunkte an der Rechtmäßigkeit der gesetzlichen Regelungen. Höller forderte, „keine neuen Verträge mit Palantir“ einzugehen, im selben Atemzug rief sie aber dazu auf, eine „europäische Alternative“ zu suchen. Wichtig sei, dass diese „nicht dem US CLOUD Act“ unterliege.

Das US-Gesetz schreibt US-Unternehmen Pflichten vor, die sie zu einer Herausgabe von Informationen an nationale Behörden zwingen können. Die NRW-Datenschutzbeauftragte hatte moniert, dass der polizeiliche Datenbestand „nicht kontrollierbaren Zugriffen der US-Behörden unterliegen“ könne, vor allem beim nun gesetzlich erlaubten „KI-Training“. Die NRW-Datenschützerin senkte generell den Daumen, was dieses „KI-Training“ anbelangt, weil „im Gesetz nicht ansatzweise ausreichende Maßnahmen“ geregelt seien, um den Risiken angemessen zu begegnen.

Höller machte unzweideutig klar, dass sie dennoch an der automatisierten Datenanalyse und dem bestehenden Polizeigesetz festhalten wolle. Sie begründete das mit den Floskeln, die auch Polizeivertreter gern verwenden: „Bedrohungen sind real“, Polizeien „brauchen moderne Werkzeuge“. Damit machte sie sich indirekt die Argumentation zu eigen, dass es ohne eine automatisierte Datenanalyse nicht möglich sei, Gefahren abzuwehren. Sie rühmte sich dabei mit dem 2025 aktualisierten Polizeigesetz in NRW, das jetzt mehr Kontrolle und Nachvollziehbarkeit beim Softwareeinsatz brächte. Das grüne Publikum des Parteitags applaudierte.

Für Höller ist die Alternative zu Palantir „nicht gar keine Software“, sondern eben eine „europäische Alternative“. Die Idee, dass es auch moderne Werkzeuge für die Polizei geben kann, die keine automatisierte Datenrasterung durchführen, kam ihr offenbar nicht.

Wo ist der Konflikt mit der CDU?


Der NRW-Antragsteller Jürgen Blümer betont gegenüber netzpolitik.org, dass er auch das Ziel verfolgt habe, die Grünen im Ländle zu unterstützen: „Die Urabstimmung gegen Palantir in Baden-Württemberg sollte Rückenwind erhalten.“ Das sei mit Unterstützung der NRW-Landtagsfraktion „gelungen“.

Er sagt aber auch: „Es wird da einen Konflikt mit der CDU geben.“ Worin dieser Konflikt bestehen soll, ist aber gar nicht klar. Denn der kampferprobte jahrelange NRW-Innenminister Reul hat sich zwar gegen Palantir positioniert, mitnichten jedoch gegen die automatisierte Datenanalyse. Der schwarze Reul und die grüne Höller liegen also in Sachen automatisierter Überwachung auf einer Linie.

Nun hofft Blümer auf Hilfe für seine Position: „Was nun helfen kann, ist die Unterstützung der Zivilgesellschaft, die in ihrer Mehrheit diesen von Reul gewünschten Überwachungsstaat ablehnt.“ Dazu zählt für ihn auch die Ablehnung des Einsatzes von „KI“ bei der Polizei.

Blümer nimmt kein Blatt vor den Mund: „Der Zugriff von Sicherheitsbehörden auf Werkzeuge, deren innere Logik sich nicht mehr darstellen lässt – und sich damit einer Kontrolle durch Politik und Zivilgesellschaft entzieht –, stellt aus meiner Sicht einen klaren Verfassungsbruch dar. Wir können es uns als Gesellschaft in einer Zeit des heraufziehenden Faschismus nicht leisten, einen unkontrollierbaren Überwachungsapparat auf die Menschen loszulassen.“

Die Urabstimmung in Baden-Württemberg wird zeigen, welche Position die grüne Basis einnimmt: ein sofortiger Schlussstrich unter den Palantir-Vertrag oder das Palantir-Ende auf die lange Bank schieben. Doch über die automatisierte Datenanalyse an sich wird auch im Ländle nicht abgestimmt.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Schweiz: „Die Republik“ setzt sich gegen Palantir durch

16. Juni 2026 um 12:15
Von: Constanze

Palantir kassiert vor einem Handelsgericht in der Schweiz eine Niederlage. Der US-Konzern wollte nach kritischer Berichterstattung der „Republik“ eine Gegendarstellung erreichen. Das Gericht urteilte jedoch, dass die Darstellung der Tatsachen weitestgehend korrekt sei.

Alex Karp, CEO of Palantir, January 2026, Davos.
Alexander Karp, Geschäftsführer von Palantir, im Januar 2026 in Davos. CC-BY-NC-SA 4.0: World Economic Forum

Es wirkt wie eine David-gegen-Goliath-Geschichte: ein kleines Magazin aus Zürich gegen einen milliardenschweren US-Konzern. Denn „Die Republik“ aus der Schweiz war nach einer kritischen Berichterstattung über Palantir mit einer Klage des Tech-Giganten konfrontiert. Er forderte eine Gegendarstellung wegen „sachlicher Ungenauigkeiten“ und zog vor das Handelsgericht des Kantons Zürich.

Anfang Dezember letzten Jahres hatte „Die Republik“ zusammen mit dem WAV-Recherche­kollektiv ausführlich darüber geschrieben, wie Palantir in der Schweiz jahrelang versuchte, mit staatlichen Behörden ins Geschäft zu kommen. Dafür hatten die Journalisten zahlreiche Dokumente zum Lobbying ausgewertet.

Sie legten auch eine Bewertung des Schweizer Militärs offen, in der eine Zusammenarbeit mit dem US-Konzern erwogen, strategische Risiken analysiert und eine Kooperation dann aus mehreren Gründen abgelehnt worden war: wegen Unwägbarkeiten bei Datenhoheit, Abhängigkeiten und digitaler Souveränität, wegen des Risikos eines Datenabflusses und aus Grundrechtserwägungen.

Palantir hatte dem Gericht mit der Klage einen Text zur Gegendarstellung übermittelt, der unterhalb des „Republik“-Artikels angefügt werden sollte, um angeblich falsche Tatsachen zu korrigieren und die eigenen Sichtweisen zu unterstreichen. Das Handelsgericht urteilte am 4. Juni nun in weiten Teilen gegen diese Forderung nach einer Gegendarstellung.

Den Tatsachen entsprochen

Es wird aus dem Urteil deutlich, dass die Darstellung der „Republik“ über die Versuche von Palantir, über sieben Jahre hinweg eine Zusammenarbeit mit Schweizer Bundesbehörden zu etablieren, den Tatsachen entsprechen. Sie sind weder unsachlich noch falsch. Auch die sprachlichen Wertungen zu den Rechercheergebnissen waren nach Ansicht des Gerichts zulässig.

Auch die Darstellung über die Analyse der Schweizer Armee beanstandet das Urteil nicht. Darin riet die Armee, keine Kooperation mit Palantir einzugehen. Das Zürcher Gericht ließ die vorgebrachte Kritik daran nicht gelten: In dem Artikel werde nicht so getan, als wäre ein handfestes Angebot des Konzerns abgelehnt worden. Die Autoren hätten deutlich gemacht, dass es vielmehr darin um eine Bewertung der Vor- und Nachteile einer Zusammenarbeit ging.

Palantir-Software hat verheerende Risiken

Insgesamt entschied das Gericht bei 22 von 23 geforderten Gegendarstellungen zugunsten des Magazins „Republik“. Damit ist nur ein kleines Detail der umfänglichen Recherche korrekturbedürftig, das die Entstehungsgeschichte eines Software-Produkts von Palantir betrifft.

Was wäre, hätte Palantir Recht bekommen?

Adrienne Fichter
Journalistin Adrienne Fichter. CC-BY-SA 2.0: republica GmbH

Adrienne Fichter, die an der Recherche gearbeitet und bei „Die Republik“ darüber geschrieben hatte, ist über das Urteil erfreut: „Es ist ein riesiger Gewinn für ein kleines investigatives Medienmagazin wie uns, das sauber und solide arbeitet.“ Sie merkt gegenüber netzpolitik.org aber auch an, dass die Richter mit dem Urteil „alle europäischen Medien“ gestärkt hätten.

Denn hätte Palantir mehrheitlich Recht bekommen, hätte das nicht nur für die Schweizer Presse ein falsches Signal gesendet. Das wäre „ein Präzedenzfall“ gewesen, sagt Fichter, „der Palantir ermutigt hätte, gegen weitere Medien ins Feld zu ziehen.“ Schließlich berichteten in Europa viele Medien kritisch über den Konzern. Die Ablehnung in ganz Europa habe merklich zugenommen: „Hier haben sie Mühe, neue Kunden zu gewinnen.“

Weitere rechtliche Schritte

Der Konzern Palantir, der nationalistische Ideologien vertritt und über X verbreitet, und die mit ihm verbundenen prominenten Milliardäre Peter Thiel und Geschäftsführer Alexander Karp kommentieren öffentliche Kritik aus Europa wenig. Im Blog von Palantir wurde aber eine wortreiche deutschsprachige „Korrektur“ zu den „Republik“-Recherchen veröffentlicht, die den Journalisten Falschaussagen vorwirft.

Anders als der „Korrektur“-Blogbeitrag vom Dezember 2025 ist eine aktuelle Erwiderung auf das Urteil, die am Wochenende von Palantir veröffentlicht worden war, schon am Montag wieder gelöscht worden. Darin stand, dass der Konzern das Urteil begrüße. Auch die vollständigen Gegendarstellungsforderungen sind entfernt worden. Ob das eine Bedeutung für das weitere rechtliche Vorgehen hat, ist bisher unklar.

Denn das Urteil des Handelsgerichts ist noch nicht rechtskräftig. Palantir könnte dagegen innerhalb eines Monats Beschwerde beim Bundesgericht einlegen. Wir haben den Konzern gefragt, ob er weitere rechtliche Schritte erwägt. Darauf bekamen wir keine Antwort.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Massenüberwachung: Bundesrat will Vorratsdatenspeicherung stark ausweiten

02. Juni 2026 um 17:25
Von: Constanze

Der Bundesrat will bei der geplanten Vorratsdatenspeicherung weiter gehen als die Bundesregierung: Die Speicherfrist soll auf ein halbes Jahr ausgedehnt werden. Auf die Daten der Sicherungsanordnungen bei Internet-Zugangs- und E‑Mail-Anbietern sollen auch alle Länderpolizeien und alle Geheimdienste der Länder zugreifen dürfen.

Symbolbild Vorratsdatenspeicherung in Anlehnung an die Star-Wars-Saga
Vorratsdatenspeicherung von Telekommunikationsdaten (Symbolbild) CC-BY-ND 2.0: Jim Bauer

In dieser Legislaturperiode soll nach den Wünschen der schwarz-schwarz-roten Bundesregierung eine Neuauflage der anlasslosen Massenspeicherung von Kommunikationsdaten kommen: Ende April hat sie den Gesetzentwurf zur Vorratsdatenspeicherung beschlossen. Der Rechtsausschuss des Bundesrates hat gestern Empfehlungen vorgelegt, wie aus seiner Sicht die geplante Vorratsdatenspeicherung und weitere neue Datenspeicherungsvorschriften ganz erheblich ausgeweitet werden sollen.

Es geht um die generelle anlassunabhängige Speicherung von IP-Adressen von sämtlichen Kunden, die allen Internetdiensteanbietern durch das geplante Gesetz vorgeschrieben werden soll. Neben der IP-Adresse sieht der Gesetzentwurf vor, auch Zusatzinformationen bei den Providern festzuhalten: jeweils die Anschlusskennung, die zugehörige Nutzerkennung, das Datum mit einer sekundengenauen Start- und Ende-Uhrzeit der IP-Zuweisung zum Anschlussinhaber sowie die zugehörige Portnummer.

Die zu speichernde Datenmenge wird damit gegenüber den bloßen IP-Adressen erheblich vergrößert. All diese Informationen sollen von den Internetdiensteanbietern für ein vorgegebenes standardisiertes Abrufverfahren bereitgehalten werden.

Zwist um Speicherlänge



Bisher ist eine Speicherlänge von drei Monaten vorgesehen, die dem Rechtsausschuss des Bundesrats jedoch nicht weit genug geht. Er fordert eine Verdopplung auf sechs Monate. Schon ob die bisher geplanten drei Monate Speicherpflicht für IP-Adressen und Portnummern „das absolut Notwendige“ sind, auf die eine anlasslose Massenspeicherung nach dem jüngsten EuGH-Urteil zu begrenzen ist, wird stark in Zweifel gezogen. Nun soll nach Ansicht des Rechtsausschusses sogar ein halbes Jahr „absolut notwendig“ sein.

Eine solche Speicherpflicht ermöglicht es, Bewegungs- und Persönlichkeitsprofile aus den Daten zu gewinnen. Deswegen und vor allem wegen der unterschiedslosen Massensammlung der Daten aller Menschen wird seit Jahrzehnten heftig über die Vorratsdatenspeicherung gestritten.

Neues Rechtsinstrument Sicherungsanordnung



Strafverfolgungs- und Polizeibehörden sollen die Vorratsdaten künftig nutzen dürfen. Dazu kommen noch weitere „berechtigte Stellen“ wie Geheimdienste, aber auch Finanzbehörden und der Zoll. Eine strenge Begrenzung der Verwendungszwecke ist dabei nicht vorgesehen, was etwa der Deutsche Anwaltverein als europarechtswidrig einstuft.

Der Gesetzentwurf geht aber noch weiter: Er sieht neue sogenannte Sicherungsanordnungen für Internet-Zugangs-Anbieter und auch E‑Mail-Anbieter vor, die neben den Metadaten nun auch Standort- und Inhaltsdaten betreffen sollen. Dieses Verfahren ähnelt der Idee des Quick Freeze, ist aber weniger Grundrechte-freundlich. Der Rechtsausschuss fordert nun, dass auch sämtliche Länderpolizeien und alle Geheimdienste der Länder diese Daten abrufen dürfen.

Keine verpflichtenden Richtervorbehalte



Für die strafprozessualen Sicherungsanordnungen sind keine verpflichtenden Richtervorbehalte vorgesehen. Stattdessen soll die Staatsanwaltschaft sie bei einem Anfangsverdacht für maximal drei Monate anordnen und weitere drei Monate noch verlängern können. Bei Gefahr im Verzug soll sie sogar die Ermittlungsperson anordnen dürfen. Das hat dem Gesetzentwurf Kritik wegen des Prinzips der Gewaltenteilung eingebracht, weil eben kein Richter einen prüfenden Blick auf die Anordnung und auch nicht auf deren Verlängerung wirft. Für das Abrufen der Daten gilt hingegen der Richtervorbehalt.

Diese Sicherungsanordnungen für Verkehrs‑, Nutzungs- und Bestandsdaten sind ganz neue Rechtsinstrumente und umfassen deutlich mehr Daten als die anlasslose IP-Adressen-Speicherung. Sie schaffen die Möglichkeit der sofortigen Zuordnung der IP-Adressen zum Anschluss mitsamt des Kommunikationsprofils (Zeit, Ort, Dauer der Nutzung).

Die per Anordnung gesicherten Daten sollen anlassbezogen zur Strafverfolgung, aber auch zur Gefahrenabwehr genutzt werden dürfen. Die Gefahrenabwehr ist auch die Begründung des Rechtsausschusses, warum Länderpolizeien und die Geheimdienste der Länder eine Abruferlaubnis bekommen sollen: Sie seien „in erster Linie“ die zuständigen Gefahrenabwehrbehörden. Bisher sind das Bundeskriminalamt und die Bundespolizei als abrufende Behörden vorgesehen.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Strafanzeige: Journalist wehrt sich gegen Staatstrojaner-Angriff

28. Mai 2026 um 08:17

Ein deutsch-vietnamesischer Journalist wurde mit dem Staatstrojaner Predator angegriffen. Jetzt stellt er Strafanzeige, gemeinsam mit der GFF. Die Staatsanwaltschaft soll die Täter ermitteln und die Grundrechte schützen. Besonders pikant: Nicht nur das Opfer kommt aus Deutschland, sondern auch Anbieter und Kunden.

Mann in Hemd und Anzug
Wehrt sich gegen Staatstrojaner-Angriff: Journalist Trung Khoa Lê. CC-BY-SA 4.0: Trung Khoa Lê

Wenn ein deutscher Staatsbürger in Deutschland mit einem Staatstrojaner gehackt werden soll, ist das ein Fall für die Staatsanwaltschaft. Davon geht jedenfalls die Gesellschaft für Freiheitsrechte aus. Die GFF hat heute gemeinsam mit dem deutsch-vietnamesischen Journalisten Trung Khoa Lê Strafanzeige gestellt.

Der Journalist recherchiert und publiziert auf seiner Plattform Thời Báo („Die Zeit“) seit Jahren über die Politik, Wirtschaft und Gesellschaft Vietnams. Seine Artikel und Videos finden bei der vietnamesischen Regierung keinen Gefallen.

Vietnam ist beinahe Schlusslicht der Rangliste der Pressefreiheit. Das Land zensiert und überwacht Medien großflächig. Doch Trung Khoa Lê veröffentlicht von Deutschland aus investigative Recherchen und Regierungspapiere.

Polizeischutz und Staatstrojaner



Wegen seiner Arbeit bekommt er Morddrohungen und Polizeischutz. Und er wird angegriffen. Bisher unbekannte Täter haben versucht, ihm einen Staatstrojaner aufzuspielen.

Vor zwei Jahren berichtete Trung Khoa Lê über korrupte Generäle im vietnamesischen Verteidigungsministerium. Den Artikel postete Thoibao auch auf seinem Twitter-Account.

Auf diesen Tweet antwortete ein Account namens @Joseph_Gordon16 und postete einen Link, offenbar in der Hoffnung, dass Trung Khoa Lê draufklicken würde. Hätte er geklickt, hätte ein Exploit sein Gerät heimlich kompromittiert und die Schadsoftware Predator installiert.

Gegen diesen Hacking-Versuch wehrt sich der Journalist jetzt. Die 34-seitige Strafanzeige liegt uns vor. Die Anzeige-Erstatter haben entschieden, das Dokument nicht zu veröffentlichen.

Lê Trung Khoa sagt: „Seit zweieinhalb Jahren ist bekannt, dass ich mit Spyware attackiert wurde. Bisher hat niemand auch nur ermittelt – oder gar die Täter*innen zur Rechenschaft gezogen. Deswegen habe ich nun Strafanzeige erstattet.“

Auch Deutsche beteiligt



Neben dem Berliner Trung Khoa Lê wurden auch andere Journalisten, aber auch Menschen aus Wissenschaft und Forschung, US-Senatoren, Diplomaten, EU-Beamte oder UN-Mitarbeiter mit Predator angegriffen.

Der Staatstrojaner Predator wird vom undurchsichtigen Firmenverbund Intellexa angeboten und vertrieben. Laut Spiegel verdienen auch Deutsche an dieser Überwachung. Laut portugiesischen Medien ist auch ein ehemaliger FinFisher-Manager involviert.

Deswegen ist der Fall von Trung Khoa Lê ein hausgemachtes Problem Europas: Die Schadsoftware eines europäischen Anbieters sollte einen Deutschen gezielt ausspionieren, wohl über den Umweg Vietnam.

Staat soll Täter finden



Der Journalist und die GFF möchten nun mit der Strafanzeige erreichen, „dass die Staatsanwaltschaft und Polizei in Berlin den Angriff aufklären und die Täter*innen ermitteln“. Die GFF schreibt:


Wäre der Angriff gelungen, hätten die Täter*innen auf die gesamte Kommunikation sowie alle dort gespeicherten Daten zugreifen können. Ein solcher Angriff stellt einen massiven Eingriff in die Privatsphäre der Betroffenen dar.



Außerdem sei das Grundrecht auf Gewährleistung der Vertraulichkeit und Integrität informationstechnischer Geräte (das sogenannte IT-Grundrecht) und auch das Fernmeldegeheimnis sowie im konkreten Fall zudem der Quellenschutz verletzt. Die GFF mahnt:


Der Staat ist verpflichtet, seine Bürger*innen vor solchen Angriffen zu schützen.



Die Staatsanwälte können bei der Zentralen Stelle für Informationstechnik im Sicherheitsbereich nachfragen. Die Hacker-Behörde ZITiS ist laut Spiegel „bereits seit 2019 Intellexa-Kunde“. Die GFF empfiehlt daher ein Amtshilfeersuchen.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Automatisierte Datenanalyse in NRW: Palantir-Gesetz nicht verfassungskonform

20. April 2026 um 14:58
Von: Constanze

Die Datenschutzbeauftragte von Nordrhein-Westfalen geht mit der im neuen Polizeigesetz geregelten automatisierten Datenanalyse hart ins Gericht. In ihrem Tätigkeitsbericht bezweifelt sie die Rechtmäßigkeit der Norm, die den Einsatz von Palantir-Software erlaubt. Der NRW-Innenminister Herbert Reul liebäugelt mit Palantir-Alternativen.

Innenminister Herbert Reul am Redepult im Landtag Nordrhein-Westfalen.
Innenminister Herbert Reul (73, CDU) am Redepult im Landtag Nordrhein-Westfalen. – Alle Rechte vorbehalten Landtag NRW, Bernd Schälte

Einige Regelungen im neuen Polizeigesetz von Nordrhein-Westfalen durchbrechen den Grundsatz der Zweckbindung. Das schreibt die Datenschutzbeauftragte von Nordrhein-Westfalen, Bettina Gayk, in ihrem am Freitag veröffentlichten 31. Tätigkeitsbericht für 2025. Sie begründet darin ihre „Zweifel an der Verfassungsmäßigkeit“ des Gesetzes. „Trotz mehrfacher Intervention“ wurden ihre Einwände jedoch „im Gesetzgebungsverfahren nicht berücksichtigt“. Viel deutlicher hätte die Datenschutzbeauftragte zur Ignoranz ihrer Expertise durch die Landesregierung nicht werden können.

Nach mehreren Entscheidungen des Bundesverfassungsgerichts in den letzten Jahren musste Nordrhein-Westfalen sein Polizeigesetz anpassen. Auch für die darin geregelte automatisierte Datenanalyse machte Karlsruhe im Februar 2023 neue detaillierte Vorgaben.

Der etwas sperrige Rechtsbegriff „automatisierte Datenanalyse“ beschreibt die übergreifende Auswertung von polizeilichen Datensammlungen, die in NRW mit Hilfe des US-Konzerns Palantir vollzogen wird. Innenminister Herbert Reul (73, CDU) hatte in einem Interview mit dem Merkur im Sommer 2025 erklärt, bei dem Anbieter zunächst bleiben zu wollen. Der Fünf-Jahres-Vertrag mit Palantir wurde dann zwar verlängert, aber nur bis Oktober 2026.

Gayks Kritik bezieht sich auch auf den Konzern, vor allem aber richtet sie sich gegen die rechtlichen Regelungen: Die polizeilichen Befugnisse bei der Datenanalyse in NRW wurden nach dem Palantir-Urteil des Bundesverfassungsgerichts nicht etwa beschnitten, sondern beträchtlich ausgebaut und erlauben nun beispielsweise auch „KI“-Training. Diese erheblich erweiterten Analysebefugnisse im Polizeigesetz (§ 23 Abs. 6) wurden vom Landtag bereits beschlossen.

„Sogar noch einmal verschärft“

Gayk kritisiert in der Pressemitteilung zu ihrem Tätigkeitsbericht, den sie NRW-Landtagspräsident André Kuper (CDU) übergab, den generellen Trend zu „ungezügelter Datennutzung“. Zudem würden Gesetze „teils im Eilverfahren verabschiedet“, so dass der Schutz der Grundrechte „nicht mit der notwendigen Sorgfalt berücksichtigt“ werde.

Beim Polizeigesetz wird Gayk in ihrem Tätigkeitsbericht besonders deutlich. Denn „schon beim ursprünglichen Text des PolG NRW“ wären „gesetzliche Ergänzungen“ notwendig gewesen. Das hätte sie auch in ihrer damaligen Stellungnahme deutlich gemacht. Die Verantwortlichen ignorierten die Expertise ihrer Datenschutzbeauftragten. Gayk schreibt:

Doch die Landesregierung ist darauf nicht nur nicht eingegangen – sie hat im überarbeiteten PolG NRW das Eingriffsgewicht möglicher polizeilicher Datenanalysen sogar noch einmal verschärft. Das hat zur Folge, dass das neue Gesetz erst recht nicht die Anforderungen an eine verfassungskonforme Norm erfüllen dürfte.

Denn nach den neuen Befugnissen dürfen nicht nur „Beziehungen oder Zusammenhänge zwischen Personen, Personengruppierungen, Institutionen, Organisationen, Objekten und Sachen hergestellt werden“, sondern auch „selbstständig arbeitende oder selbstlernende Systeme“ eingesetzt werden. Damit sind kaum eingegrenzte Formen von Software-Auswertungen gemeint, auch mit sogenannter „Künstlicher Intelligenz“. Polizeiliche Daten aus Registern oder Fahndungssystemen können beispielsweise mit Telekommunikationsdaten und vielen weiteren Datenarten verknüpft und automatisiert ausgewertet werden.

All dies hatte Gayk auch „zusätzlich in einer an den Landtag NRW gerichteten Stellungnahme deutlich gemacht“. Doch auch im Landtag fruchteten ihre Argumente nicht: „Keiner dieser Hinweise wurde im Gesetzgebungsverfahren berücksichtigt.“

Palantir

Wir berichten mehr über Palantir als uns lieb wäre. Unterstütze unsere Arbeit!

Die Datenschutzbeauftragte ruft dabei ins Gedächtnis, dass bei der ersten Einführung der Datenanalyse in NRW noch besonders betont worden sei, „dass dieser Eingriff keine große Intensität aufweise – da KI gerade nicht zum Einsatz komme“. Jetzt hingegen sei nicht nur der Einsatz von „KI“ erlaubt, sondern sogar das „KI“-Training.

Im Jahr 2022 wurde im Polizeigesetz die Rechtsgrundlage für die Datenanalyse geschaffen, die in NRW den Namen DAR (Datenbankübergreifende Analyse- und Recherche) trägt und von Palantir schon seit 2019 für mindestens 39 Millionen Euro bereitgestellt wird. Seit dem Bohei um „KI“ wirbt der journalistenfeindliche Konzern mit bizarrer politischer Agenda damit, dass auch seine Software Künstliche Intelligenz beinhalte.

Software-Training

Die neue Regelung zum „KI“-Training enthält die Erlaubnis zur „Entwicklung, Überprüfung, Änderung oder zum Trainieren von IT-Produkten“. Das werfe zusätzliche Probleme auf, wenn die Polizei NRW dazu gespeicherte echte Daten von Menschen verwenden darf. Denn die Norm sehe „so gut wie keine Einschränkungen oder Voraussetzungen vor“, so Gayk. Zwar sollen die in das Training einfließenden Daten grundsätzlich anonymisiert werden. Aber das wurde ausgehebelt durch den Zusatz, dass die Anonymisierung auch unterbleiben kann, wenn sie „voraussichtlich mit einem hohen Aufwand verbunden“ ist.

Die Datenschutzbeauftragte hatte im Gesetzgebungsprozess gefordert, dass keine identifizierenden Informationen in das Software-Training einfließen sollen. Schließlich sei „die KI darauf ausgelegt“, Zusammenhänge zwischen Daten zu erkennen. Die könnten auch dann hergestellt werden, wenn der Name weggelassen würde. „Eine Anonymisierung gestaltet sich damit generell schwierig“, so Gayk.

Doch sie blieb auch mit diesem Einwand ungehört. Die NRW-Datenschützerin senkt nun zum „KI“-Training klar den Daumen:

Insgesamt sind im Gesetz nicht ansatzweise ausreichende Maßnahmen geregelt, um den mit der Nutzung zu Trainingszwecken einhergehenden Risiken […] angemessen zu begegnen.

Umdenken bei Herbert Reul

Neben diesen rechtlichen Bedenken beim „KI“-Training weisen Juristen schon länger auf das Problem, dass durch die Zusammenarbeit mit dem US-Konzern Palantir Polizeidaten in die Vereinigten Staaten abfließen könnten. Auch die NRW-Datenschutzbeauftragte betont in ihrem Bericht, dass sie die Landesregierung darauf hingewiesen hätte, „dass der Programmanbieter der US-amerikanischen Gesetzgebung unterliegt“. Gayk macht deutlich, dass zwei US-Gesetze hier einschlägig wären, nämlich der US CLOUD Act aus dem Jahr 2018 und der US Foreign Intelligence Surveillance Act. Diese böten US-Behörden „weitreichende Möglichkeiten, auf die Daten des Anbieters zuzugreifen“:

Da das Programm den Polizeidatenbestand nahezu vollständig einbezieht, würde dieser Datenbestand dann, wenn er im Zusammenhang mit KI-Training auch dem Programmanbieter zur Verfügung steht, nicht kontrollierbaren Zugriffen der US-Behörden unterliegen.

An dem seit 2017 amtierenden Innenminister Herbert Reul scheinen solche Hinweise nicht mehr gänzlich abzuprallen. Denn dass in NRW weiter mit Palantir zusammengearbeitet wird, ist nicht mehr ausgemacht. Der Widerstand gegen den US-Konzern ist zwischenzeitlich wohl zu deutlich gewachsen.

Reul sucht nun eine neue Analysesoftware für die Polizei, wie die dpa am Wochenende meldete. Denn Mitte Oktober läuft der Vertrag mit Palantir aus. Offenbar hat das vom US-Konzern und auch von deutschen Polizeianwendern gern besungene fast mythische Ansehen der Palantir-Software, der aktuell kein anderer Anbieter im Markt funktional das Wasser reichen kann, einige Kratzer bekommen.

An Gayks Einschätzungen zur Rechtmäßigkeit der gesetzlichen Regelungen zur automatisierten Datenanalyse in NRW ändert ein möglicher neuer Vertragspartner aber nichts. Denn ihre Kritik richtet sich gegen die außerordentlich weitgehenden Befugnisse, nicht nur gegen den Anbieter.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Grundrechte: Zwei Insider berichten vom Europäischen Datenschutzbeauftragten

09. April 2026 um 09:25
Von: Constanze

Wir sprechen mit Thomas Zerdick und Robert Riemann, die beim Europäischen Datenschutzbeauftragten arbeiten. Sie berichten aus dem Inneren des Amtes, wie es in Gesetzgebungsverfahren einbezogen wird und warum die Kritik am Datenschutz eigentlich eine deutsche Kritik ist. Sie erklären auch, was sie sich für die Zukunft der Behörde wünschen.

EDPD-Tassen beim Europäischen Datenschutzgipfel 2024
Der Europäische Datenschutzausschuss (EDPD) bringt als Dachorganisation die nationalen Datenschutzbehörden der EU-Länder und den europäischen Datenschutzbeauftragten (EDPS) zusammen. – Alle Rechte vorbehalten EDPS

In Europa ist Datenschutz ein Grundrecht, das für alle 27 Mitgliedstaaten gilt. Auch die EU-Organe und EU-Einrichtungen selbst stehen unter Aufsicht eines Datenschutzbeauftragten.

Doch was macht eigentlich dieser Europäische Datenschutzbeauftragte (EDSB), der schon mehr als zwei Jahrzehnte für den Schutz der Privatsphäre und die Datenschutzrechte der Bürger arbeitet? Was sind seine Aufgaben, welche Rolle hat der EDSB in Brüssel? Wer konsultiert ihn? Wann wird er typischerweise angehört? Wie funktioniert die Zusammenarbeit zwischen dem EDSB und den nationalen Behörden?

Das berichten uns zwei Insider: Thomas Zerdick und Robert Riemann, die beide beim EDSB arbeiten.

Thomas Zerdick ist Jurist und Leiter des Referats für Aufsicht und Durchsetzung. Vor seiner Zeit beim EDSB arbeitete er bei der Europäischen Kommission im Referat Datenschutz und war einer derjenigen, die an der EU-Datenschutzgrundverordnung mitgeschrieben haben. Robert Riemann ist Informatiker und arbeitete bis Ende Dezember beim EDSB im Referat Technik und Privatheit.

Das Gespräch ist eine gekürzte und behutsam überarbeitete Fassung des Podcasts „Dicke Bretter“ von Constanze Kurz, Elisa Lindinger und Elina Eickstädt beim Chaosradio. In „Dicke Bretter“ beleuchten wir Institutionen, Akteure oder Organisationen, die daran mitwirken, wenn Gesetze, Richtlinien oder auch nur politische Positionen bei digitalen Themen entstehen.

Die unabhängige Datenschutzaufsichtsbehörde

Constanze Kurz: Ihr arbeitet beide beim Europäischen Datenschutzbeauftragten. Was sind die Aufgaben dieses Amtes?

Thomas Zerdick: Der Europäische Datenschutzbeauftragte ist die unabhängige Datenschutzaufsichtsbehörde für die EU-Organe und EU-Einrichtungen. Das sind eben zum Beispiel das Europäische Parlament und die Europäischen Kommission, aber auch wir selbst als Europäischer Datenschutzbeauftragter oder auch Einrichtungen wie Europol.

Thomas Zerdick (2.v.r.)
Thomas Zerdick (2.v.r.) - Alle Rechte vorbehalten EDPS

Wir überwachen die Datenverarbeitung dieser EU-Organe und EU-Einrichtungen. Wir bearbeiten Beschwerden von Bürgerinnen und Bürgern, führen Untersuchungen durch und entscheiden dazu. Ich selbst bin Leiter des Referates Aufsicht und Durchsetzung und mache genau das mit meinem Team: Wir überprüfen, ob die EU-Organe und -Einrichtungen die Datenschutzvorschriften auch einhalten, die sie von den anderen verlangen.

Constanze Kurz: Sind in deinem Team typischerweise Juristen?

Thomas Zerdick: In meinem Team sind wir bis auf eine Person alle Juristen. Wir sind ungefähr dreißig Mitarbeiter.

Datenschutz ist im Kern Grundrechtsschutz. Da wir Entscheidungen vorbereiten, die der Europäische Datenschutzbeauftragte dann erlässt, brauchen wir juristische Abwägungen. Wir nehmen Abwägungen und Prüfungen von Rechtsgrundlagen vor, bewerten Zweckbindung oder Verhältnismäßigkeit. Denn alles das, was der Europäische Datenschutzbeauftragte entscheidet, kann auch vor Gericht überprüft werden. Daher brauchen wir Juristen, die sicherstellen, dass das gerichtsfest ist.

„Ziemlich bekannt hier in Brüssel“

Constanze Kurz: Wie viele Menschen arbeiten insgesamt beim Europäischen Datenschutzbeauftragten?

Thomas Zerdick: Insgesamt sind wir ungefähr 120 Mitarbeiter. Das klingt viel, ist es aber nicht, weil ungefähr die Hälfte davon beim Europäischen Datenschutzausschuss arbeitet. Das ist eine andere Einrichtung: Der Europäische Datenschutzausschuss ist durch die EU-Datenschutz-Grundverordnung eingerichtet worden und koordiniert alle Datenschutzaufsichtsbehörden in der Europäischen Union. Da gibt es ein Sekretariat, in dem die Kollegen arbeiten.

Constanze Kurz: Ich möchte ein wenig über den Kopf der Behörde reden. In Deutschland ist es häufig so, dass die Bundesdatenschutzbeauftragten, manchmal sogar die Landesdatenschutzbeauftragten, ziemlich bekannt sind, zum Beispiel Peter Schaar oder Ulrich Kelber. Sie waren oft in den Medien vertreten. Sie sind jeweils als eine relativ laute Stimme für den Datenschutz vernehmbar gewesen. Derzeit haben wir Frau Specht-Riemenschneider hier in Deutschland als Bundesdatenschutzbeauftragte. Auch sie hat eine Menge Interviews gegeben, als sie ihr Amt antrat. Wie ist denn das in Europa? Die Aufgaben des Europäischen Datenschutzbeauftragten sind ja anders. Würdet ihr sagen, er ist eine laute Stimme für den Datenschutz oder arbeitet er eher im Hintergrund?

Wojciech Wiewiórowski beim Data Protection Day 2025 in Brüssel.
Wojciech Wiewiórowski beim Data Protection Day 2025 in Brüssel. - Alle Rechte vorbehalten EDPS

Thomas Zerdick: Der derzeitige Europäische Datenschutzbeauftragte, Wojciech Wiewiórowski, ist ziemlich bekannt hier in Brüssel. Das erklärt sich natürlich auch aus dem Aufgabenzuschnitt. Der wichtigste Unterschied zwischen dem Europäischen Datenschutzbeauftragten und den nationalen Aufsichtsbehörden ist die Zuständigkeit: Der Europäische Datenschutzbeauftragte ist ausschließlich zuständig für die EU-Organe und EU-Einrichtungen, also für öffentliche Verwaltung der Europäischen Union. Daher kennt man ihn vielleicht etwas weniger in den Mitgliedstaaten.

Er ist gleichberechtigtes Mitglied im Europäischen Datenschutzausschuss, wo sich alle Aufsichtsbehörden treffen. Wojciech Wiewiórowski trifft sich zum Beispiel regelmäßig mit Louisa Specht-Riemenschneider. Wenn es Entscheidungen gibt, die der Europäische Datenschutzbeauftragte trifft, zum Beispiel gegen die Europäische Kommission oder gegen Europol, sind wir auch in den Medien im Vordergrund. Von daher sehe ich den Unterschied als nicht sehr groß im Vergleich zu den Mitgliedstaaten.

Öffentliche Stellungnahmen

Constanze Kurz: Auch in Europa wird der Datenschutzbeauftragte konsultiert, wenn es um geplante Gesetze geht oder wenn es die angesprochenen Institutionen und deren Evaluierung geht. Er gibt öffentliche Stellungnahmen ab. Wie häufig kommt das vor?

Thomas Zerdick: Ich würde sagen quasi wöchentlich. Das ist ein Unterschied im Vergleich zur nationalen Ebene: Die Europäische Kommission ist verpflichtet, den Europäischen Datenschutzbeauftragten zu konsultieren. Und zwar immer dann, wenn es neue Rechtsakte gibt, die von der Kommission vorbereitet werden, die personenbezogene Daten betreffen.

Das ist also relativ breit, denn das ist heute fast immer der Fall: Digitalisierung, Sicherheit, Migration, Gesundheit, Künstliche Intelligenz, Plattformregulierung, internationale Verträge. Jeweils kommt der Europäische Datenschutzbeauftragte ins Spiel. Er gibt Stellungnahmen oder Kommentare ab, die wir dann veröffentlichen. Und das wird immer mehr.

Constanze Kurz: All diese Themen haben mittlerweile technische Komponenten, alle Datenschutzfragen verbinden sich mit Technikfragen. Was macht das Referat Technik und Privatheit, um eine Stellungnahme mit technischem Wissen zu bereichern? Wie läuft die Zusammenarbeit mit den Juristen?

Robert Riemann.
Robert Riemann.

Robert Riemann: Wenn beispielsweise ein neuer Rechtsakt vorbereitet und dazu formell die Stellungnahme vom Europäischen Datenschutzbeauftragten eingeholt wird, dann koordiniert das ein Referat. Sie schauen im Haus, wer die Kompetenzen hat, um die Arbeit zu unterstützen. Sobald klar wird, dass es tatsächlich etwas sehr Technisches ist, das so von einer Abteilung noch nicht bearbeitet wurde, dann gibt es eine Anfrage an das Referat Technik und Privatheit, um eine Person zur Unterstützung zu benennen. Diese Person arbeitet dann gleichberechtigt mit den Juristen zusammen an der Stellungnahme.

Constanze Kurz: Das klingt wie typische wissenschaftliche Arbeit, um eine Technik zu ergründen oder Technikfolgen abzuschätzen. Gibt es eine Zusammenarbeit mit akademischen Forschern oder Sachverständigen, die man sich dazu holt?

Robert Riemann: Für dieses Beispiel eines Rechtsakts wird typischerweise keine externe Expertise hinzugezogen. Aber natürlich ist es so, dass die Leute das Thema recherchieren. Bevor ein Vorschlag der Kommission auf den Tisch kommt, werden häufig die Themen schon in der Öffentlichkeit angesprochen. Wenn sich Forscher oder auch NGOs wie EDRi oder Interessenverbände in Brüssel mit eigenen Stellungnahmen äußern, werden die natürlich gelesen. Insofern gibt es schon einen Einfluss auf das, was intern diskutiert wird. Aber es ist nicht so, dass der Europäische Datenschutzbeauftragte für den Fall einer Beantwortung dieser Anfragen der Kommission für eine Stellungnahme die Meinung von außen explizit einholen würde.

Lange über die eigentliche Amtszeit hinaus

Constanze Kurz: Jetzt gibt es für den Amtsträger gerade eine besondere Situation, die mit der Benennung des Europäischen Datenschutzbeauftragten verbunden ist. Denn der derzeitige Amtsinhaber arbeitet schon lange über seine Amtszeit hinaus, die fünf Jahre beträgt. Die Amtszeit endete eigentlich am 5. Dezember 2024. Aber es gab die Situation, dass sich der EU-Rat und das EU-Parlament nicht im Einvernehmen auf einen neuen Kandidaten geeinigt haben, sondern zu unterschiedlichen Voten gekommen sind. Wie verläuft das Auswahlverfahren, warum kam es diesmal zu diesem Stillstand und was kann man jetzt machen?

Thomas Zerdick: Die Datenschutzgrundverordnung für die EU-Organe regelt das. Der Europäische Datenschutzbeauftragte hat eine Amtszeit von normalerweise fünf Jahren und ist zu benennen im Einvernehmen zwischen dem europäischen Parlament und den Mitgliedstaaten im Rat der EU. Nach Ablauf der Amtszeit macht die Europäische Kommission eine Ausschreibung, da kann sich jeder bewerben. Dann werden die Bewerber von der Europäischen Kommission geprüft und die Liste mit geigneten Kandidaten veröffentlicht. Von dieser Liste müssen sich dann das Parlament und der Rat für eine Person entscheiden. Diesmal haben sie sich noch nicht entscheiden können. Das ist nicht neu, das gab es leider schon mal. Aber die EU-Datenschutzgrundverordnung für die Organe, die sagt: Solange es keinen neuen Amtsinhaber gibt, bleibt der alte im Amt und hat alle Rechten und Pflichten. Also solange die sich nicht einigen, macht der jetzige Amtsinhaber einfach weiter.

Constanze Kurz: Und wenn sie sich niemals einigen, dann bleibt er einfach für immer im Amt? Oder gibt es irgendeine Frist, die bis zum Zeitpunkt eine Einigung bestehen muss?

Thomas Zerdick: Es gibt keine Frist. Das sieht die Verordnung nicht vor.

Constanze Kurz: Und wenn der Amtsträger irgendwann keine mehr Lust hat?

Thomas Zerdick: (lacht) Das sieht die Verordnung auch nicht vor.

Robert Riemann: Das ist auch kein europäischer Sonderfall, sondern diese Situation gibt es auch in den Mitgliedsländern. Ich denke da in Spanien, wo es auch Schwierigkeiten gab, ein neues Mandat zu verabschieden. Auch in einigen Bundesländern in Deutschland gab es lange Zeit Unklarheit, wer das Mandat bekommt. Insofern ist das leider etwas, was man in Europa häufiger beobachten muss.

Constanze Kurz: Würdet ihr einen Tipp abgeben, wie sich dieser Stillstand auflösen wird oder wann sich diese beiden Institutionen vielleicht einigen könnten? Was sagen denn die Auguren?

Thomas Zerdick: Die Auguren sagen derzeit nichts. Wir können dazu nichts sagen, weil es in der Hand vom Parlament und vom Rat ist, die sich zusammensetzen und eine Lösung finden müssen.

Wie Kommission und Datenschutzbeauftragter zusammenarbeiten

Constanze Kurz: Ich möchte euch nach dem typischen Ablauf befragen, wenn der Europäische Datenschutzbeauftragte tätig wird. Wir nehmen mal ein ganz umstrittenes Beispiel: die Chatkontrolle. Wie wurde hier der Europäische Datenschutzbeauftragte involviert? Die Kommission hat ja vor mehr als drei Jahren den Vorschlag dazu vorgelegt. Wie ist die typische Vorgehensweise, wenn eine Konsultation beginnt, die ja stattfinden muss?

Thomas Zerdick: Die Europäische Kommission arbeitet ihren Vorschlag aus. Bevor sie diesen Vorschlag veröffentlicht, gibt es eine interne Abstimmung in der Europäischen Kommission. Gleichzeitig mit dieser internen Abstimmung werden wir als Amt informell unterrichtet und können dann bereits erste kleine Kommentare abgeben. Sobald die Kommission ihren Gesetzgebungsvorschlag veröffentlicht hat, leitet sie ihn ganz amtlich dem Europäischen Datenschutzbeauftragten zu, mit der Bitte um Stellungnahme.

Dann setzen sich die Kolleginnen und Kollegen aus dem Referat Politik und Gesetzgebung zusammen, analysieren den Vorschlag der Kommission und schreiben die Stellungnahme, die dann vom Europäischen Datenschutzbeauftragten veröffentlicht wird. Mit dieser Stellungnahme kann der Gesetzgeber – das Parlament und der Rat der EU-Mitgliedstaaten – dann arbeiten. Damit erschöpft sich normalerweise das Offizielle, das Amtliche des Europäischen Datenschutzbeauftragten. Aber er ist natürlich jederzeit bereit, auch zu Anhörungen zu kommen und vorzutragen, was in dieser Stellungnahme steht.

EU-Datenschutzbeauftragter gegen wahlloses Scannen bei freiwilliger Chatkontrolle

Constanze Kurz: Das war jetzt das Beispiel der Chatkontrolle. Wird für jedes dieser Verfahren die Stellungnahme öffentlich oder gibt es auch welche, wo das nicht der Fall ist?

Thomas Zerdick: Die Stellungnahmen sind grundsätzlich öffentlich.

Constanze Kurz: Nun wurden ja gerade beim Beispiel Chatkontrolle auch neue technische Fragen aufgeworfen. Da geht es um massenhaftes Scannen oder darum, wie beispielsweise Filter funktionieren. Wie wird technische Expertise einbezogen?

Robert Riemann: Das Referat Politik und Gesetzgebung identifiziert die technischen Themen, hier etwa Kryptographie und Pseudonyme, und schickt eine Anfrage an das Referat Technik. Mein Referatsleiter bekommt das dann auf seinen Schreibtisch und sucht sich eine Person aus seinem Team, die schon in den letzten Jahren zu dem Thema gearbeitet hat. Sie wird dann mitarbeiten und den Juristen Frage und Antwort stehen.

Wir sind in unserer Technikergruppe fünfzehn Leute und müssen zusammen alle Datenschutzthemen abdecken können. Das heißt beispielsweise, dass wir uns zu Pandemiezeiten mit Bluetooth-Tokens beschäftigt haben und zu Blockchain-Zeiten alle Blockchain-Expertinnen wurden. Das ist wirklich breit gefächert. Wir können natürlich nicht auf dem Niveau Expertise anbieten, wie das die Universitäten teilweise können oder auch spezielle Organisationen, die nur ein Kernthema haben. Das bedeutet, dass wir natürlich viel Recherche am Schreibtisch machen, um einen fundierten Beitrag zu einer Stellungnahme zusammen mit den Juristen zu erarbeiten.

Constanze Kurz: Das ist also der Ablauf für den Fall einer Stellungnahme, die der Europäische Datenschutzbeauftragte allein abgibt. Aber was passiert, wenn auch der Europäische Datenschutzausschuss angehört wird?

Robert Riemann: Der Europäische Datenschutzbeauftragte ist ja Teil des Europäischen Datenschutzausschusses. Das heißt, er bringt sich dort in fast allen Themen ein. Beim Europäischen Datenschutzausschuss gibt es mehrere Fachgruppen. Dazu gehört die Technology Experts Sub-Group, also eine Expertengruppe zu Technologiefragen. Dahin dürfen alle Mitgliedsländer, die im Europäischen Datenschutzausschuss vertreten sind, eine Person entsenden, die sich dort zu Themen einbringen kann.

Soll eine Stellungnahme erarbeitet werden, meldet sich ein Mitgliedsland freiwillig und leitet dieses Projekt federführend. Personen, die daran mitarbeiten, bilden eine Art Schreibteam und treffen sich beispielsweise alle zwei Wochen, um einen ersten Entwurf vorzubereiten.

Technische Fragen landen wahrscheinlich bei dieser Expertengruppe für Technologiefragen. Deutschland hat eine gewisse Sonderrolle, weil es ja nicht nur Mitarbeiter von der Bundesbeauftragten für den Datenschutz hat, sondern auch Mitarbeiter in den Landesdatenschutzbehörden. Zusätzlich gibt es deswegen auch noch einen deutschen Prozess, der festlegt, wer in welcher Gruppe zu welchem Thema mitarbeitet. Am Ende arbeiten dann ein Technologieexperte aus Spanien, einer aus Italien, einer aus Hessen und dann vielleicht noch jemand aus Finnland mit.

Deren Entwurf wird zunächst in der Expertengruppe für Technologiefragen vorgestellt. Sie trifft sich monatlich, seit der Corona-Pandemie online und zweimal im Jahr auch mit einen Pflichtpräsenztermin, so dass man sich ein bisschen kennenlernen kann. An einem Tag werden dann alle Themen einmal durchgearbeitet. Wenn dann die Expertengruppe mit einem Entwurf zufrieden ist und annimmt, dass er mehrheitsfähig ist, dann kann das theoretisch schon der Plenarsitzung mit allen Aufsichtsbehörden vorgelegt werden. Aber bei sehr komplexen Fragen holt man die juristische Perspektive vorher hinzu.

Thomas Zerdick: Das klingt alles sehr kompliziert, aber ist es eigentlich nicht. Es ist ein typisches Beispiel, wie Europa zusammenarbeitet. Denn in diesen Expertengruppen sitzen eben Vertreter aller Datenschutzaufsichtsbehörden aus ganz Europa. Da werden täglich Kompromisse geschmiedet, Ansichten ausgetauscht und versucht, eine einheitliche Auslegung in diesen Datenschutzfragen zu finden.

„Wir haben uns in Europa zum Positiven weiterentwickelt“

Constanze Kurz: Es gibt auch Kritik an diesem Datenschutzausschuss, eigentlich schon an der Vorgängergruppe, damals noch Artikel-29-Gruppe, vor allem weil die Stellungnahmen unverbindlich waren und wegen der teilweise langfristigen Prozesse, die für so einen Konsens wohl dazugehören. Wie seht ihr diese Kritik?

Thomas Zerdick: Die Kritik kenne ich seit über zwanzig Jahren. Vorher wurde sich beschwert, dass die Artikel-29-Gruppe unverbindliche Stellungnahmen abgibt, an die man sich aber halten muss. Das wurde immer beklagt. Jetzt ist es eigentlich umgekehrt: Der Europäische Datenschutzausschuss, der immer noch Stellungnahmen abgibt, trifft inzwischen verbindliche Entscheidungen gegenüber den eigenen Datenschutzaufsichtsbehörden. Nun wird auch das wieder beklagt.

Ich denke, wir haben uns in Europa zum Positiven weiterentwickelt. Wir haben die Datenschutzgrundverordnung, für deren einheitliche Anwendung der Europäische Datenschutzausschuss an der Arbeit ist. Das hat sich jetzt eingespielt, die Entscheidungen kommen auch relativ schnell.

Constanze Kurz: Die Datenschutzgrundverordnung ist ein EU-Gesetz, das Wirkung entfaltet in allen EU-Ländern und das Grundrecht regelt, was man in Deutschland oft informationelle Selbstbestimmung nennt. Aus meiner Sicht gab es damals eine bestimmte politische Situation, in der es möglich war, die Datenschutzgrundverordnung tatsächlich zum Gesetz zu machen. Doch heute wird der Datenschutz ein bisschen anders betrachtet: Gerade kann man das an dem sogenannten digitalen Omnibus sehen, wo versucht wird, die Datenschutzgrundverordnung zu verändern. Datenschutz scheint aktuell nicht gerade ein hippes Thema zu sein und wird auch in Deutschland manchmal als Innovationsbremse diskreditiert, zumindest von der aktuellen Regierung. Was haltet ihr von den Vorschlägen, die jetzt im digitalen Omnibus besprochen werden?

Thomas Zerdick: Wieso reden wir denn über den Datenschutz in Europa? Weil die europäische Grundrechte-Charta, also praktisch die Verfassung von Europa, den Datenschutz ausdrücklich als Grundrecht stützt. Das ist eine feste Sache, an der man nicht vorbeikommt. Die Auswirkung dieses Grundrechts ist, dass die EU verpflichtet ist und die Mitgliedstaaten ebenso, dieses Grundrecht zu schützen und Regeln dafür zu schaffen, wie man das am besten macht.

Das hat die Europäische Union schon seit 1995 gemacht. Und es gibt seit 2016 die Datenschutzgrundverordnung, die versucht zu sagen, was die Regeln sind, um mit personenbezogenen Daten umzugehen. Das war der erste große EU-Rechtsakt, der im digitalen Feld spielt – ein Meilenstein.

Jetzt haben wir den digitalen Omnibus, der versucht, an dem Text der Datenschutzgrundverordnung Änderungen vorzunehmen. Ich denke nicht, dass man sagen kann, das Ganze wird in Frage gestellt. Das geht nicht, weil die EU-Grundrechte-Charta diesen Schutz des Grundrechts Datenschutz einfordert. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte arbeiten gerade an einer Stellungnahme für diesen digitalen Omnibus.

Constanze Kurz: Da drängt sich eine Frage auf: Angenommen, es bestehen rechtliche Differenzen, also eine Stellungnahme des Europäischen Datenschutzbeauftragten bewertet rechtliche Fragen anders als beispielsweise die EU-Kommission. Wie ist dann der weitere Verlauf? Kann die EU-Kommission das auch einfach ignorieren? Muss sie bestimmte Elemente aus den Stellungnahmen aufnehmen?

Thomas Zerdick: Kein Mensch ist verpflichtet, uns zuzuhören, um es mal ganz krass zu sagen. Aber das ist natürlich Expertise und Datenschutzwissen, was wir herantragen. Das ist die ureigenste Aufgabe einer unabhängigen Datenschutzaufsicht, dieses Wissen weiterzugeben und zu sagen, was unsere Auslegung, unser Verständnis von einem Vorschlag ist.

Wir wissen, dass sowohl die Kommission als auch die Mitgliedstaaten als auch die Abgeordneten im Europäischen Parlament sehr wohl lesen, was vom Europäischen Datenschutzbeauftragten geschrieben wird. Aber rechtlich verbindlich ist das nicht.

Constanze Kurz: In Deutschland ist es häufig so, dass zum Beispiel bei Bundestagsgesetzgebungsprozessen die Bundesdatenschutzbeauftragte hinzugezogen wird. Aber die Gesetzesvorschläge müssen auch nicht unbedingt die Meinung der Bundesdatenschutzbeauftragten übernehmen. Am Ende landen in Deutschland dann einige Gesetze vor dem Bundesverfassungsgericht, wo wiederum die Bundesdatenschutzbeauftragte als Sachverständige an der Urteilsfindung mitwirkt. Wie ist das in Brüssel, wo ja auch viele Gesetzgebungsverfahren am Ende beim Europäischen Gerichtshof landen? Tritt dort der Europäische Datenschutzbeauftragte auch als Sachverständiger auf, wenn darüber gestritten wird, ob ein Gesetz mit der EU-Charta in Einklang ist?

Thomas Zerdick: Ja, durchaus. Das liegt dann beim Europäischen Gerichtshof, er kann uns als Sachverständigen beiladen. Das ist auch bereits passiert. Ich war selber persönlich zu einem Fall dort, wo es um die Vorratsdatenspeicherung ging. Der Europäische Gerichtshof lädt uns dann ein und stellt Fragen, die wir zu beantworten haben, erst schriftlich oder auch in der mündlichen Verhandlung in Luxemburg.

Software auf code.europa.eu

Constanze Kurz: Wie wird der Europäische Datenschutzbeauftragte noch hinzugezogen?

Thomas Zerdick: In laufenden Gesetzgebungsverfahren werden wir oft vom Europäischen Parlament beigeladen oder von Ausschüssen oder auch von einzelnen Abgeordneten im Europäischen Parlament. Auch der Rat der Europäischen Union lädt ab und zu den Europäischen Datenschutzbeauftragten ein, wenn zu gewissen Punkten Stellungnahmen abzugeben sind.

Robert Riemann: Es kann vorkommen, dass eine nationale Datenschutzbehörde einen Beschwerdefall hat oder auch ein Unternehmen beaufsichtigt und Bedenken hat in der Auslegung der Datenschutzgrundverordnung. In solchen Fällen kann sich die Datenschutzbehörde an den Europäischen Datenschutzausschuss wenden und vorschlagen: Wir haben hier ein interessantes Thema, das nicht nur relevant für unser Land ist, sondern für die ganze Europäische Union. Eine gemeinsame Stellungnahme kann dann in der Plenarsitzung vorgeschlagen und erarbeitet werden. Daran arbeitet natürlich oft auch der Europäische Datenschutzbeauftragte mit.

Thomas Zerdick: Es gibt eine kollegiale Zusammenarbeit mit anderen Aufsichtsbehörden, etwa bei Ergebnissen von Untersuchungen, die wir in Brüssel als Europäischer Datenschutzbeauftragter gemacht haben, zum Beispiel im Fall Europäische Kommission und Microsoft 365. Dann können die Kollegen aus den Mitgliedstaaten sagen, bitte teilt mit uns auf dem Amtswege eure Erkenntnisse, damit wir davon lernen können. Das ist unser tägliches Brot.

Robert Riemann: Es gibt auch internationale Kooperationen in anderen Themenbereichen: Software entwickeln wir zum Beispiel gemeinsam. Und über die Grenzen in Europa hinweg entwickeln wir auch Methoden, um technische Audits durchzuführen. Wir haben dazu auf code.europa.eu Software, die auch Unternehmen benutzen können, bevor die Datenschutzbehörden sie einsetzen. Darüber hinaus gibt es seit zwei, drei Jahren auch jedes Jahr Workshops, wo Techniker nach Brüssel kommen, um sich auszutauschen.

Die Juristen haben das schon länger gemacht. Nun ist der Austausch nicht mehr nur auf Rechtsfragen beschränkt, sondern findet auch zu technischen Fragen statt, auch teilweise zu ganz praktischen Fragen.

Constanze Kurz: Ist das also eine neuere Entwicklung, wenn das erst seit zwei oder drei Jahren stattfindet?

Robert Riemann: Genau. Die Datenschutzbehörden der EU-Staaten sind häufig sehr klein. Der Europäische Datenschutzausschuss hat in seinem Jahresbericht veröffentlicht, wie viele Mitarbeiter in den einzelnen Ländern mitarbeiten. In Deutschland haben wir natürlich einen Luxusfall, ungefähr 1.000 Menschen arbeiten hier über die verschiedenen Landesbehörden verteilt. Aber es gibt eben auch Länder wie Liechtenstein, wo es nur wenige Personen sind, die aber auch viele technische Lösungen abdecken können müssen. Insofern sind wir darauf angewiesen, effizient zusammenzuarbeiten und uns über unsere Ansätze nicht nur zu Rechtsfragen, sondern auch zu technischen Fragen auszutauschen.

„Die Kritik am Datenschutz ist eigentlich eine deutsche Kritik“

Constanze Kurz: Wir haben ja in den letzten Monaten seit der zweiten Amtseinführung von Donald Trump erlebt, dass sich die US-amerikanische und die europäische Datensphäre auseinanderentwickeln und dass Digital-Gesetze und Datenschutzgesetze auf europäischer Ebene in den politischen Kampf hineingezogen werden. Wie seht ihr diesen Konflikt, dass die Regeln, die eben häufig für große US-Unternehmen hier in Europa geschaffen wurden, nun unter diesen Vorzeichen in der Spitzenpolitik debattiert und vom US-Präsidenten in ganz klassische Handelskriege reingezogen werden?

Thomas Zerdick: Ganz entspannt. Das gab es schon zu Zeiten der ersten Datenschutzrichtlinie 1995. Schon damals war absehbar: Wenn sich Europa entscheidet, Datenschutzvorschriften einzuführen, weil es ein Grundrecht ist, betrifft das Wirtschaftsinteressen insbesondere der US-amerikanischen Konzerne. Schon damals war sehr viel Politik im Spiel, und das war nichts anderes, als dann die Datenschutzgrundverordnung verhandelt wurde. Da kamen die Amerikaner schon sehr früh zur EU-Kommission und haben vorgeschlagen: Macht das doch mal anders, macht das noch mal weniger scharf. Es war letztlich ironischerweise die durch Edward Snowden ausgelöste Affäre, die dann auf europäischer Seite dazu geführt hat, zu sagen: Das geht uns zu weit, wir brauchen jetzt scharfe europäische Datenschutzvorschriften.

Aus Brüsseler Sicht ist das nichts Neues, das ist ganz normal. Schlecht wäre es natürlich, wenn dem Druck nachgegeben würde. Das kann ich mit dem europäischen Grundrechtscharakter des Datenschutzes schlecht vereinbaren, wenn wir plötzlich sagen würden: Ja, wir haben jetzt Gesetze, aber wir wenden sie nicht an, weil es US-amerikanische Konzerne sind.

Constanze Kurz: Als Deutsche bin ich seit vielen Jahren vertraut mit den Datenschutzdiskussionen, die häufig öffentlich geführt werden. Die Chatkontrolle wäre dafür ein Beispiel oder die Vorratsdatenspeicherung. Die deutsche Öffentlichkeit räumt dem Grundrecht auf informationelle Selbstverstimmung einen Wert ein. Auch die Verfahren, die beim Bundesverfassungsgericht geführt werden, erfahren oft eine große Öffentlichkeit. Das ist aber nicht in allen europäischen Ländern so. Wie seht ihr die Diskrepanzen bei der Wahrnehmung dieses Grundrechts in Europa?

Thomas Zerdick: Das erklärt sich zum Teil aus den geschichtlichen Unterschieden. Aber es ist ja ein großer Konsens vorhanden: Datenschutz existiert und ist auch ein Grundrecht in allen europäischen Mitgliedstaaten. Das ist also nicht anders als in Deutschland. Und die Grundlage der Zusammenarbeit zumindest bei den Aufsichtsbehörden ist eben die Datenschutzgrundverordnung.

Man muss auch sagen, dass Deutschland – derzeit zumindest – ziemlich allein dasteht, weil die Kritik am Datenschutz eigentlich eine deutsche Kritik ist. Das ist ganz merkwürdig. Diese großflächigen Spitzen gegen den Datenschutz hört man aus anderen Mitgliedstaaten so nicht. Im Gegenteil, das wird dort einfach gemacht und umgesetzt, und dann ist gut.

Bundesregierung sägt am Datenschutz

Kurz und knappe Informationen zu dem, was der Datenschutzbeauftragte macht

Constanze Kurz: Gibt es etwas, was ihr für den Europäischen Datenschutzbeauftragten für die Zukunft wünschen würdet? Was wäre notwendig oder würde die Effizienz oder die Qualität der Arbeit sehr verbessern?

Robert Riemann: Meine Wünsche wären gar nicht so spezifisch nur für Datenschutzbehörden, eher allgemein für Behörden. Wir hatten beispielsweise beim Europäischen Datenschutzbeauftragten schon früh eine digitale Akte. Das hat während der Corona-Pandemie unheimliche Vorteile gehabt. Aber ich denke, generell könnte man noch viel mehr durch Automatisierung von Prozessen erreichen. Ich wünsche mir, dass wir Dashboards haben, um Fallmanagement zu machen, und zwar nicht für jedes Land einzeln, sondern am besten eines, was für alle Datenschutzbehörden funktionieren würde. Sowas haben wir momentan nicht.

Ich würde mir auch wünschen, dass es eine digitale Strategie gibt, die nicht nur national denkt, sondern auch europäisch. Und ich denke, es fehlt uns an vielen Standardisierungsprozessen. Das ist schwer in Gang zu bringen, weil die Datenschutzbehörden nur wenige Informatiker haben und das Geld knapp ist. Insofern ist es nicht klar, wie sich das demnächst verbessern könnte.

Thomas Zerdick: Ich würde mich Robert anschließen. Warum? Natürlich hat ein Amt wie der Europäische Datenschutzbeauftragte nie genug Mitarbeiter und nie genug Geld. Das wird sich in absehbarer Zeit auch nicht ändern. Aber was uns gut zu Gesicht stände, wäre eine bessere Automatisierung von Prozessen.

Nur ein Beispiel: Wir bearbeiten natürlich auch Eingaben und Beschwerden von Bürgerinnen und Bürgern. Und wir sehen gerade in der letzten Zeit eine 140-prozentige Steigerung dieser Beschwerden auf uns zukommen. Warum? Weil die Leute, die sich beschweren, zu generativer KI greifen und sich eine Beschwerde beispielsweise an die Europäische Kommission generieren lassen und sie direkt an den Europäischen Datenschutzbeauftragten schicken. Wir brauchen hier sozusagen Waffengleichheit, wir müssen auch praktisch KI-gestützte Anwendungen zur Verfügung haben, um vielleicht besser und effizienter arbeiten zu können.

Wir sind ja auch gleichzeitig Aufsichtsbehörde für KI-Systeme von den europäischen Organen. Das heißt, wir haben eine Doppelaufgabe: nicht nur Datenschützer, sondern auch KI-Aufsicht. Ich sehe die Notwendigkeit, dass wir die zugrundeliegende Technik verstehen und auch Kolleginnen und Kollegen dafür einstellen, die das beaufsichtigen können.

Kein Tracking, keine Werbung

Du vermeidest Meta? Besuche den Mastodon-Account von netzpolitik.org. Unterstütze unsere Arbeit!

Constanze Kurz: Wenn sich jemand nun noch mehr interessiert für den Europäischen Datenschutzbeauftragten, wo holt man sich mehr Informationen?

Thomas Zerdick: Auf unserer Homepage edps.europa.eu findet man alles, was das Herz begehrt, insbesondere auch kurz und knappe Informationen zu dem, was wir machen und auch zur Technik und zu neuen Technologien, aber auch unsere Entscheidungen. Podcasts gibt es auch!

Robert Riemann: Ich möchte noch eine weitere Möglichkeit erwähnen, wie man uns folgen kann: Der Europäische Datenschutzbeauftragte hat einen Mastodon-Account.

Constanze Kurz: Ich möchte mich bedanken für die Zeit, die ihr euch genommen habt, und für die Einblicke, die ihr gegeben habt. Vielen Dank für das Gespräch!


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Anlasslose Massenüberwachung: EU-Datenschutzbeauftragter gegen wahlloses Scannen bei freiwilliger Chatkontrolle

19. Februar 2026 um 11:05
Von: Constanze

Der europäische Datenschutzbeauftragte verlangt wirksame Schutzmaßnahmen gegen das wahllose massenhafte Scannen bei der freiwilligen Chatkontrolle. Die Ausnahmeerlaubnis für Konzerne wie Meta, Google oder Microsoft dürfe sonst nicht nochmals verlängert werden.

Yes we scan
Ja, wir scannen, ausnahmsweise. CC-BY-SA 2.0 Theresia Reinhold

Eigentlich war sie nur als Ausnahme vorgesehen: Die Erlaubnis zur freiwilligen Chatkontrolle soll jedoch nochmals verlängert werden. Das hatte die EU-Kommission am 19. Dezember 2025 vorgeschlagen. Anbieter von Kommunikationsdiensten wie Meta, Google oder Microsoft dürften dann weiterhin auf freiwilliger Basis Scanning-Technologien einsetzen, um beispielsweise massenhaft Mitteilungen in Chats nach verbotenen Kindesmissbrauchsdarstellungen zu durchkämmen.

Wojciech Wiewiórowski, der europäische Datenschutzbeauftragte, schlägt nun in einer Stellungnahme rechtliche Einschränkungen an der Ausnahmeregelung vor. Sie sollen eine allgemeine und wahllose Überwachung unterbinden und die Risiken des Massen-Scannings besser berücksichtigen.

Der Jurist betont, dass diese Einschränkungen von den Konzernen auch „strikt eingehalten“ werden müssten. Eine bloße Verlängerung der Ausnahmeregelung ohne Maßnahmen zur Sicherstellung der Wirksamkeit bestehender und neuer Schutzvorkehrungen bliebe „hochproblematisch“.

Kein „wahlloses Scannen“

Der europäische Datenschutzbeauftragte verweist auch auf seine früheren rechtlichen Analysen. Denn Wiewiórowski hatte sich schon mehrfach ablehnend zur Regelung der massenhaften freiwilligen Chatkontrolle geäußert. Auch der europäische Datenschutzausschuss, in dem sich die nationalen Datenschutzbehörden abstimmen, mahnte in einer Stellungnahme einen besseren Schutz der Grundrechte und einschränkende Regeln an.

Denn flächendeckende automatisierte Chatkontrollen und massenhaftes Scannen sind grundrechtswidrig, weswegen es nur temporäre Ausnahmen in einer Übergangsverordnung gibt. Wiewiórowski betont nun erneut, dass im Falle einer nochmaligen Verlängerung der vorläufigen Erlaubnis zur Chatkontrolle die rechtlichen Mängel behoben, Schutzmaßnahmen eingebaut und „wahlloses Scannen“ verhindert werden sollten.

Der europäische Datenschutzbeauftragte besteht weiterhin auf seiner rechtlichen Einschätzung, dass keine vorübergehende Ausnahme angenommen werden sollte, solange diese Mängel nicht abgestellt seien. Bisher sei die wahllose Massenüberwachung nicht ausreichend rechtlich eingehegt.

Die zweite Verlängerung

In einer Pressemitteilung zu seiner Stellungnahme hatte Wiewiórowski die Bedeutung des Schutzes von Kindern vor Missbrauch betont, aber auch gefordert, dass dabei kein „rechtliches Vakuum“ entstehen dürfe. Denn auch „vorübergehende“ Maßnahmen dürften nicht „die Grundrechte außer Kraft setzen“. Diese Grundrechte sind in den Artikeln 7 und 8 der Charta der Grundrechte der Europäischen Union festgeschrieben. Es müsse sichergestellt sein, „dass das Scannen nicht wahllos erfolgt und dass es immer eine klare Rechtsgrundlage für die Verarbeitung personenbezogener Daten gibt“.

Massenüberwachung

Wir berichten unter dem Stichwort Massenüberwachung über Technologien, die dazu eingesetzt werden, massenhaft Daten über Menschen festzuhalten und auszuwerten. Unterstütze unsere Arbeit!

„Vorübergehend“ ist offenbar ein dehnbarer Begriff, denn die Ausnahme besteht bereits seit Juli 2021 und wurde im April 2024 für weitere zwei Jahre verlängert. Eigentlich war die nun wieder zur Verlängerung anstehende Übergangsregelung nur eine Art Vorläufer für eine seit 2022 geplante EU-Verordnung zur verpflichtenden Chatkontrolle.

Sie war von der EU-Kommission vorgeschlagen worden. Doch diese EU-Verordnung zur verpflichtenden Chat-Massenüberwachung wurde bisher nicht geschaffen, sondern mündete aufgrund der massiven Kritik an diesem Überwachungsprojekt in ein langjähriges und noch immer nicht abgeschlossenes politisches Hickhack, an dem gleich mehrere EU-Ratspräsidentschaften scheiterten.

Kein Nachweis, dass Massen-Scans verhältnismäßig sind

Das EU-Parlament wird wohl im März entscheiden, ob es einer einjährigen Verlängerung der Übergangsverordnung zustimmt, die nun das automatisierte Text-Analysieren bei Nachrichten ausschließen könnte und das Scannen nur auf bekannte Hash-Werte beschränken soll.

So schlug es zuletzt Birgit Sippel vor. Die Sozialdemokratin (S&D) ist die Berichterstatterin zur freiwilligen Chatkontrolle im EU-Parlament. Der zuständige LIBE-Ausschuss der EU-Parlaments wird Sippels Vorschlag aber noch inhaltlich beraten.

Es bliebe selbst in dieser abgespeckten Variante dabei, dass den Konzernen massenhaftes Scannen „vorübergehend“ erlaubt wird. Dass dies verhältnismäßig ist, konnte die EU-Kommission aber auch nach mehr als vier Jahren Massen-Scans nicht nachweisen.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Automatisierte Datenanalyse: Innenausschuss in Sachsen-Anhalt winkt massiv kritisiertes Palantir-Gesetz unverändert durch

12. Februar 2026 um 15:15
Von: Constanze

Das geplante Polizeigesetz in Sachsen-Anhalt wurde heute vom Innenausschuss beschlossen. Es soll Analysen riesiger Datenmengen bei der Polizei erlauben. Sachverständige hatten den Entwurf wegen der Missachtung von Vorgaben aus Karlsruhe heftig kritisiert. Ob für die Datenanalyse eine Palantir-Software genutzt werden soll, steht noch nicht fest.

Kamera zur Ueberwachung
Überwachungskameras sind meist sichtbar, automatisierte Datenanalysen finden im Verborgenen statt. CC-BY-NC 2.0 Herr Olsen

Der Innenausschuss von Sachsen-Anhalt hatte heute einen Gesetzentwurf auf der Tagesordnung, der es in sich hat: Die Polizei soll eine Reihe neuer Befugnisse bekommen, darunter auch die polizeiliche Datenanalyse. Hinter dem Begriff versteckt sich die Idee, die verschiedenen Datentöpfe der Polizei zusammenzuführen und die Informationen darin automatisiert auszuwerten.

Bisher wird in den vier Bundesländern, die eine solche Datenanalyse in ihren Polizeigesetzen erlauben und anwenden, die Softwarelösung „Gotham“ des US-Konzerns Palantir genutzt. Aus geopolitischen Gründen ist der US-Anbieter aber gerade bei sensiblen polizeiinternen Daten alles andere als die erste Wahl. Die Softwaresysteme des Konzerns sind proprietär und die genauen Funktionen Geschäftsgeheimnisse.

Palantir

Wir berichten mehr über Palantir als uns lieb wäre. Unterstütze unsere Arbeit!

Die automatisierte polizeiliche Datenanalyse ist auch rechtlich längst kein unbeschriebenes Blatt mehr, sondern wurde bereits wegen Gesetzen in Hessen und Hamburg beim Bundesverfassungsgericht verhandelt. Beide Gesetze waren in Teilen verfassungswidrig. Auch Nordrhein-Westfalen, Bayern und Baden-Württemberg stehen gerade wegen der Datenanalyse-Regelungen in ihren Polizeigesetzen und wegen der Zusammenarbeit mit Palantir in der Kritik. Ein Urteil des Bundesverfassungsgerichts aus dem Februar 2023 macht weitreichende und detaillierte Vorgaben für solche Datenzusammenführungen.

Das Urteil, das alle deutschen Gesetzgeber bindet, scheint aber nicht überall mit der genügenden Expertise gelesen worden zu sein: In Sachsen-Anhalt war der Gesetzentwurf von Sachverständigen harsch kritisiert worden, weil er die Vorgaben aus Karlsruhe nicht ausreichend umsetzt.

Experten zerpflücken automatisierte Datenanalyse bei der Polizei Sachsen-Anhalt

Doch die Experten stießen offenbar auf taube Ohren: Ohne Korrekturen wurden die geplanten gesetzlichen Regelungen zur Datenanalyse nun von den Regierungsparteien CDU, SPD und FDP als Beschlussempfehlung an das Parlament gegeben. Der Gesetzentwurf blieb unverändert in der ursprünglichen Fassung von 14. Januar 2025, was die umstrittene Datenanalyse angeht. Die Regierungskoalition kündigte aber einen Entschließungsantrag zur zweiten Lesung im Landtag an. Der Inhalt des Antrags ist noch unbekannt.

Nicht nur ein Problem Sachsen-Anhalts

Die Juristin und Palantir-Expertin Franziska Görlitz von der Gesellschaft für Freiheitsrechte (GFF) hatte die Datenzusammenführung von Polizeidaten, die im sachsen-anhaltinischen Gesetz Strategische Datenanalysen und Operative Datenanalysen heißen, in ihrer Stellungnahme als „schwerwiegenden Grundrechtseingriff“ bewertet. Die Grenzen vor allem der Strategischen Analyse würden das Urteil des Bundesverfassungsgerichts zur automatisierten Datenanalyse aus dem Jahr 2023 missachten: Die „vorgesehenen Eingriffsschwellen“ genügten den Vorgaben aus Karlsruhe nicht.

Die Datenmenge der Analyse ist im Gesetzentwurf nicht beschränkt. Da zahlreiche polizeiliche Datenbanken und Auskunfts- und Informationssysteme einbezogen werden dürfen, ist das Polizeigesetz damit nicht nur ein Problem Sachsen-Anhalts. Denn es fließen auch Daten in die Analyse ein, die gar nicht von der dortigen Landespolizei erhoben wurden.

Portraitfoto von Jonas Botta
Jonas Botta, Forschungsreferent am FÖV.

Darauf verwies auch Jonas Botta, Sachverständiger in der Anhörung und Verfassungs- und Datenschutzjurist beim Deutschen Forschungsinstitut für öffentliche Verwaltung. Es sei keine herkunftsbezogene Beschränkung im Gesetzentwurf enthalten. So würden beispielsweise sogar Daten in die Analyse einfließen dürfen, die nicht einmal von inländischen Polizeibehörden stammen. Das betrifft etwa Geheimdienstdaten vom Verfassungsschutz, Bundesnachrichtendienst oder Militärischen Abschirmdienst, die an Polizeibehörden übermittelt wurden. Es sei nach dem Gesetzentwurf zulässig, Geheimdienstinformationen, die sich „in den polizeilichen Datenbeständen befinden, in eine Analyseplattform einzuspeisen“, so Botta in seiner Stellungnahme.

Gegenüber netzpolitik.org sagt Juristin Görlitz, dass im geplanten Polizeigesetz „weitgehend unbegrenzte Analysen riesiger Datenmengen bei der Polizei unter zu geringen Voraussetzungen“ vorgesehen seien. Das beträfe auch Daten völlig unverdächtiger Menschen, darunter beispielsweise auch vermisste Personen oder Opfer von Straftaten. Es könnten „Unbeteiligte ins Visier der Polizei geraten, ohne dass sie dafür Anlass geboten haben“.

Porträtfoto von Goerlitz
GFF-Juristin Franziska Görlitz.

Wie diese Analysen ablaufen, sei im Gesetz „kaum eingeschränkt“. Es mangele auch an „ausreichender Kontrolle und Sicherungen“, um wirksam vor Fehlern, diskriminierender Software und Missbrauch zu schützen. Das sei deswegen problematisch, weil die polizeilichen Datenanalysen weitgehende Überwachungsmaßnahmen seien, die tief in die Grundrechte eingriffen, ohne dass die Betroffenen das überhaupt mitbekämen.

Görlitz erklärt unzweideutig: „Die vom Bundesverfassungsgericht aufgestellten Anforderungen für Datenanalyse-Befugnisse sind nicht eingehalten.“

Auch hat das Gesetz in Sachsen-Anhalt weitere Defizite, die bereits in anderen Bundesländern kritisiert wurden. In Hessen liegt etwa eine Verfassungsbeschwerde der GFF gegen das dortige Polizeigesetz und die automatisierte Datenanalyse vor, die das hohe Gericht aktuell bearbeitet. Gerügt wird darin insbesondere, dass zuviele konkret im Gesetz zu regelnde Vorgaben kurzerhand in Verordnungen ausgelagert werden.

Das kritisiert Görlitz auch an den sachsen-anhaltinischen Plänen, bei denen die Befugnis zu Datenanalysen nicht ausreichend beschränkt sei. Der Gesetzgeber „überlässt es der Verwaltung, selbst Beschränkungen festzulegen“. Die Juristin hat keine Zweifel: „Der Entwurf ist daher verfassungswidrig.“

Opposition gegen eine Zusammenarbeit mit Peter Thiel und Palantir

Die Sachverständigen senkten unmissverständlich die Daumen. Und auch die Opposition im Landtag ist nicht begeistert: Sowohl die Linke als auch die Grünen sehen die Datenanalyse-Befugnisse kritisch.

Die Linken erklären gegenüber netzpolitik.org ihre Ablehnung der Pläne zur Zusammengeführung der Polizeidaten, auch weil diese Menschen einbezieht, ohne dass sie sich „was zu Schulden haben kommen lassen“. Eva von Angern, Fraktionsvorsitzende der Linken, betont: „Ein gläserner Bürger ist mit uns Linken nicht zu machen.“ Sie stellt sich explizit „gegen eine Zusammenarbeit mit Peter Thiel, der Palantir mit entwickelt hat und einer der wichtigsten Hintermänner der rechtsautoritären Wende in den USA ist“.

Die grüne Fraktion erklärt gegenüber netzpolitik.org, dass sie den vom Innenausschuss durchgewunkenen Gesetzentwurf „aufgrund des Überwachungsdrucks, der Streubreite und der Diskriminierungsgefahr“ schlicht als „ verfassungswidrig“ erachte. Das sagt Sebastian Striegel, innenpolitischer Sprecher der Fraktion Bündnis 90/Die Grünen im Landtag von Sachsen-Anhalt, und betont: „CDU, SPD und FDP haben heute im Ausschuss alle praktikablen und verfassungsrechtlichen Bedenken und Zweifel an den Gesetzesvorhaben beiseite gewischt.“

Das Gesetz sei „im Design auf Produkte des Herstellers Palantir zugeschnitten“. Die Landesregierung gebe sich hier „kenntnislos“ und schiebe „Verantwortung an den Bund ab“. Ob im Bund jedoch auch Innenminister Alexander Dobrindt (CSU) auf die Palantir-Karte setzen wird, hat er noch nicht öffentlich kundgetan.

Gefährliche AfD-Vorzeichen

Die langjährige Landesinnenministerin von Sachsen-Anhalt, Tamara Zieschang (CDU), ist offenbar keine allzu starke Verfechterin der Palantir-Softwarelösung. Sie setzt sich für eine alternative Software für die Polizei ein, die all die Datentöpfe der Behörden zusammenführt.

Allerdings steht eine solche Alternative nicht sofort zur Verfügung, anders als die Softwarelösung des US-amerikanischen Konzerns. Denn das Bundesland Bayern hatte einen Rahmenvertrag ausgehandelt, in den auch Sachsen-Anhalts Polizei kurzfristig einsteigen könnte. Daher brachte Zieschang die Systeme von Palantir als eine Art Zwischenlösung als Gespräch.

Sachsen-Anhalt will „interimsweise“ Palantir

Das geplante Polizeigesetz in Sachsen-Anhalt entsteht unter gefährlichen Vorzeichen: Im September 2026 wird dort gewählt. Und eine Regierungsübernahme der AfD scheint nicht ausgeschlossen, wenn man den Umfragen glaubt. Sie sehen die Rechtsradikalen in Sachsen-Anhalt bei Werten um die vierzig Prozent.

Selbst wenn die aktuelle Regierung aus CDU, SPD und FDP doch nicht die bisher favorisierte Interimslösung umsetzt und sich noch gegen den US-Anbieter Palantir entscheidet, könnte die AfD nach der Wahl die Karten neu mischen. Die guten Kontakte ins Trump-MAGA-Lager, in das sich auch der US-Konzern eingeordnet hat, weisen schon in diese Richtung.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Vorhersehbare Forderung: Gegen Stromausfall helfen keine Überwachungskameras

07. Januar 2026 um 12:34
Von: Constanze

Die Wirtschaftssenatorin Franziska Giffey nutzt die Notfallsituation in Berlin, um sich mit der Forderung nach mehr Videoüberwachung zu profilieren. Sie will auch „Künstliche Intelligenz“ einsetzen. Doch mehr Kameras helfen nicht, wenn es eigentlich andere Maßnahmen braucht. Ein Kommentar.

Das Bild zeigt ein blaues Schild mit der Aufschrift "Polizei" in weißer Schrift. Darunter befindet sich eine Überwachungskamera und kleine CCTV-Logos. Im Hintergrund sind Gebäude zu erkennen.
Videoüberwachung der Polizei am Berliner Alexanderplatz. – Alle Rechte vorbehalten IMAGO / Future Image

Nach dem mehrtägigen und noch anhaltenden Stromausfall im Südwesten von Berlin wegen eines Brandanschlags hat die Berliner Wirtschaftssenatorin Franziska Giffey (SPD) mehr Videoüberwachung gefordert. Offenbar geht sie davon aus, dass mehr Kameras eine sinnvolle Konsequenz aus dem viele tausend Haushalte und Unternehmen betreffenden Krisenfall sein oder einen solchen gar verhindern könnten. Der Regierende Bürgermeister Kai Wegner von der CDU sekundierte eilig.

Giffey kündigt zugleich an, die vermehrte Videoüberwachung durch „Künstliche Intelligenz“ ergänzen zu wollen, etwa zur Wärmeerkennung. Vielleicht hat sie sich Kameras vorgestellt, die Wärmebilder aufzeichnen, unterstützt durch eine Software, die solche Bilder analysiert: eine automatische Menschenerkennung gewissermaßen, die auf magische Weise böse Absichten sichtbar macht.

Künstliche Intelligenz

Wir schrieben schon über maschinelles Lernen, bevor es ein Hype wurde. Unterstütze unsere Arbeit!

Nun könnte sich die Wirtschaftssenatorin für die Notfallhilfe und die bessere Versorgung, Unterbringung und Aufklärung von stromlosen frierenden Menschen einsetzen, denn der Stromausfall betrifft auch die Fernwärmeversorgung. Sie könnte sich mehr vorsorgende Gedanken machen, wie künftig bei Katastrophen oder absichtlichen Zerstörungen der Schaden für die betroffenen Menschen und die Wirtschaft minimiert werden kann.

Oder sie kann sich mitten in der Notfallsituation einfallsarm, aber vorhersehbar für mehr Videoüberwachung starkmachen. Schon nach kurzem Nachdenken erscheint das jedoch als keine schlaue Idee. Denn von Stromausfällen sind zumeist auch Kameras und auswertende Computer betroffen. Im Krisengebiet in Berlin waren auch Internet- und Telefonverbindungen gestört.

Videoüberwachung nicht sinnvoll

Videoüberwachung ist nicht geeignet, Anschläge zu erschweren oder gar zu verhindern. Denn die bloße filmende Kamera führt bekanntlich weder zu mehr Sicherheit noch zu mehr Resilienz. Zwar wird zuweilen behauptet, Kameras mit Mustererkennungssoftware könnten Gefährdungssituationen zuverlässig identifizieren oder gar durch ein schnelles Eingreifen nach Alarmierung verhindern. Die Realität sieht aber anders aus: unwissenschaftliche Schönfärberei in Hamburg, auch das Vorzeigebeispiel Mannheim ist keine Erfolgsgeschichte. Es bleiben doch nur Computer, die auf Menschen starren.

Interview zur Videoüberwachung: Computer, die auf Menschen starren

Die Sinnhaftigkeit der Forderung nach Videoüberwachung kann also nur darin liegen, bei absichtlichen Sabotagen die Tätersuche zu unterstützen. Allerdings können sich auch nur mäßig begabte Kriminelle sehr leicht unkenntlich machen.

Beim Berliner Stromnetz seien bereits drei Viertel der Leitungen vom Netzbetreiber oder anderen Privaten kameraüberwacht, sagte Giffey. „Was nicht videoüberwacht ist, ist auf öffentlichem Straßenland“. So sei das auch bei der am Samstag sabotierten Kabelbrücke in Berlin, meint die Senatorin. Allerdings wissen ortskundige Berliner, dass dort ein großes Heizkraftwerk an der Wasserkanalseite liegt. Das ist umzäunt und auch bewacht und wäre damit kein öffentliches Straßenland. Und an „gefährdeten Objekten“ ist es ohnehin geltendes Recht, dass Videoüberwachung möglich ist. Denn an solchen „gefährdeten Objekten“ dürfen Bildaufnahmen gemacht und auch aufgezeichnet werden.

Schlechtes Notfallmanagement

Mit fragwürdigen Maßnahmen wie Videoüberwachung kann der Berliner Senat nicht von der Tatsache ablenken, dass die Verwaltung nur ein schlechtes Notfallmanagement zeigte. Die Hilfen seien zu langsam und unvollständig gekommen, der Regierende Bürgermeister hätte sich rar gemacht.

Wer vom Stromausfall betroffen ist, dem nützt eben kein Bild eines Täters, der bei einer Sabotage gefilmt wird. Natürlich muss nach dem Ende der Krisensituation die Tätersuche priorisiert werden. Aber eine große Krise mit vielen betroffenen Menschen verlangt erstmal nach gut organisierter Hilfe und Notfallmaßnahmen, danach nach sinnvoller und bezahlbarer Vorsorge, zumal nicht nur Absicht, sondern auch Katastrophen und Unfälle ein ebenso großes Schadensbild erzeugen könnten.

Politiker neigen dazu, sich in Krisensituationen mit „Gummistiefel-Fotos“ und starken und einfachen Forderungen profilieren zu wollen. Genau das macht Giffey hier. Und eine Großkrise mit Stromausfall bei zehntausenden Haushalten bietet sich für ehrgeizige Politiker einfach an, selbst wenn die Forderung nicht so recht ins eigene Ressort passt und keinen Sinn ergibt. Videoüberwachung, gar mit „Künstlicher Intelligenz“, klingt aber immerhin modern. Bezahlbarer Bevölkerungsschutz und Krisenvorsorge sind hingegen die dicken Bretter, die eigentlich zu bohren wären.

Die halbe Stadt nun kameraüberwachen zu wollen, ist allerdings gar nichts Neues. Denn zur Wahrheit gehört, dass die Berliner Koalition ohnehin seit dem Sommer plant, die Anzahl der festinstallierten Videoüberwachungskameras dauerhaft auszubauen. Auch die automatische Verhaltenserkennung mit „Künstlicher Intelligenz“ war in dem Plan zur Ausweitung der Polizeibefugnisse schon enthalten.

Aktionismus statt solide Politik hat in Berlin eben Tradition. Wie sagte Joseph Weizenbaum so treffend: „Früher hat man dem Computer ein Problem übergeben, wenn man es verstanden hatte, heute ist es andersrum.“


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

DNS-Massenüberwachung: „Das war dringend notwendig, diese neue Idee einer Schleppnetzfahndung im Internet abzuwenden“

11. Dezember 2025 um 15:44
Von: Constanze

Die anlasslose Massenüberwachung der DNS-Anfragen aller Kunden von Vodafone ist vorerst abgewendet. Der Netzbetreiber wehrte sich dagegen erfolgreich mit einer Verfassungsbeschwerde. Klaus Landefeld von Branchenverband eco bewertet die Methode als „völlig ungeeignet“. Er hofft, dass sie dauerhaft verboten wird.

Vodafone wehrt sich gegen Massenüberwachungsanordnungen. CC-BY-NC-ND 2.0 Milind Alvares

Ende November erging eine Eilentscheidung des Bundesverfassungsgerichts zu einer neuen Form der Massenüberwachung: Das Gericht stoppte einen Amtsgerichtsbeschluss, die einem Netzbetreiber das Mitprotokollieren von Billionen DNS-Anfragen vorgeschrieben hätte.

Das Amtsgericht Oldenburg hatte Vodafone zur Umsetzung von Überwachungsanordnungen verpflichtet, die monatlich sage und schreibe 12,96 Billionen DNS-Anfragen betroffen hätte. Der DNS-Server des Anbieters sollte überwacht werden, gestützt auf Paragraph 100a der Strafprozessordnung. Außerdem sollten die zur Identifizierung des Anschlussinhabers notwendigen Kundendaten mitgeliefert werden.

Doch der Telekommunikationskonzern wehrte sich und setzte sich nun vorerst durch. Die Vollziehung des amtsgerichtlichen Beschlusses ist für sechs Monate ausgesetzt, auch neue Anordnungen darf es nicht geben.

Das Bundesverfassungsgericht sieht „jedenfalls massenhafte Eingriffe“ in das Fernmeldegeheimnis der vierzig Millionen Vodafone-Kunden und erkennt Anhaltspunkte, dass die DNS-Massenüberwachung verfassungswidrig sein könnte. Viele völlig unverdächtige Kunden gerieten in die Überwachung und könnten sich nicht dagegen wehren. Denn die Überwachung findet heimlich statt, weswegen weder vorbeugender noch abwehrender Rechtsschutz möglich sei.

Wer ruft was auf?

Vodafone sollte DNS-Anfragen zu einem bestimmten Server abfangen, über den aber keine näheren Angaben bekannt sind. Das Domain Name System (DNS) übersetzt den Namen einer Website wie beispielsweise netzpolitik.org in Nummern (hier IPv4 144.76.255.209). Das könnte man mit den früher gebräuchlichen Telefonbüchern vergleichen. Allerdings wird nicht minutenlang gestöbert und geblättert, sondern die Namensauflösung wird in einem Bruchteil einer Sekunde geliefert.

Die Namensauflösung erfolgt technisch mehrstufig. Typisch ist heute die Server-assistierte iterative Form: Ein DNS-Stub-Resolver fragt den lokalen rekursiven DNS-Server, der die Anfrage (iterativ von der Wurzel abwärts) bis zum gesuchten Domain-Namen weiterleitet. Gebräuchliche DNS-Resolver und DNS-Server beschleunigen diese Namensauflösung dadurch, dass sie lokale DNS-Caches als Zwischenspeicher nutzen.

Zieht man den Vergleich mit dem Telefonbuch heran, dann wollten die Ermittler also eine Art Zielwahlüberwachung der gesamten Telefonie, um gezielt für eine vorgegebene Zieltelefonnummer herausfinden, wer alles diese Nummer angerufen hat.

13 Billionen DNS-Anfragen pro Monat mitprotokollieren

Vodafone gab dem Gericht die Anzahl von etwa fünf Millionen DNS-Server-Anfragen pro Sekunde im Anordnungszeitraum von einem Monat an. So errechnen sich die 12,96 Billionen DNS-Anfragen monatlich.

Massenüberwachung

Wir berichten unter dem Stichwort Massenüberwachung über Technologien, die dazu eingesetzt werden, massenhaft Daten über Menschen festzuhalten und auszuwerten. Unterstütze unsere Arbeit!

Um eine so große Anzahl für eine Überwachungsanordnung festzuhalten, müsste ein erheblicher Aufwand betrieben werden. Und je größer die eigene DNS-Infrastruktur des Netzbetreibers ist, desto aufwendiger wird es. Die Technik zur Protokollierung darf aber dabei die eigentliche Funktion, nämlich die schnelle Namensauflösung, nicht bremsen.

Das bedeutet einen großen organisatorischen und personellen Aufwand. Die DNS-Server-Systeme der Anbieter müssten sämtliche DNS-Anfragen aller Kundenanschlüsse daraufhin auswerten, ob diese einen bestimmten inkriminierten Server abfragen.

Klaus Landefeld vom eco-Verband.

Klaus Landefeld, Vorstand des IT-Branchenverbandes eco, bewertet die Eilentscheidung des Bundesverfassungsgerichts positiv und hofft auf ein Ende der Überwachungsmethode: „Das war dringend notwendig, um diese neue Idee einer Schleppnetzfahndung im Internet zumindest vorübergehend, hoffentlich aber auch dauerhaft abzuwenden.“

Die Maßnahme sei „völlig ungeeignet“. Denn es müssten „faktisch alle Anbieter von DNS-Resolvern verpflichtet werden“. Doch selbst dann könnten diese Anbieter nur einen Teil der DNS-Anfragen ihren eigenen Kunden zuordnen, da diese auch Resolver von populären Drittanbietern wie etwa Google (8.8.8.8), Cloudflare (1.1.1.1) oder Quad9 (9.9.9.9) nutzten. Und selbst wenn die Methode Erfolg hätte, wäre der immense Aufwand „mit Sicherheit dem Ergebnis nicht angemessen“ und rechtfertigte nicht die „anlasslose Massenüberwachung der DNS-Anfragen aller Kunden“, so Landefeld.

Es drängt sich die Frage auf, weswegen diese offensichtlich wenig geeignete Maßnahme von den Ermittlern überhaupt gefordert wird. „Ich halte es persönlich für einen verzweifelten Versuch, die mangelhafte oder derzeit überhaupt nicht vorhandene Möglichkeit der (Rück-)Auflösung von Carrier-NAT durch die vorgeschaltete DNS-Abfrage zu umgehen“, sagt Landefeld. Die Ermittler wollen demnach an private IP-Adressen gelangen, auch wenn dies für die Netzbetreiber einen außerordentlichen Aufwand bedeutet und Millionen Kunden betroffen wären. Denn der DNS-Server vom Anbieter sieht vielleicht die private IP-Adresse des Kunden und nicht nur die öffentliche IP-Adresse, die sich eben viele Kunden (Carrier-grade NAT) teilen.

Es gibt auch andere technische Methoden, um an die gesuchte private IP-Adresse zu kommen, die bei der Verhältnismäßigkeitsprüfung nicht schon auf der ersten Stufe scheitern. Das sieht auch das hohe Gericht so. Landefeld fielen ebenfalls Alternativen ein, die ohne anlasslose Massenüberwachung auskämen. Den Ermittlern waren aber offenbar keine anderen Methoden eingefallen.

Wer die gesuchten Verdächtigen sind, ist bisher nicht bekannt. Akteneinsicht hatte der Netzbetreiber von der Staatsanwaltschaft nicht bekommen. Aber schwerwiegende Verfehlungen können es nicht sein. Denn das Bundesverfassungsgericht schreibt, es sei „nicht ersichtlich, dass die hier konkret verfolgten Delikte besonders schwer wögen oder die Ermittlung des Sachverhalts mit anderen Ermittlungsmethoden nicht ebenso erfolgsversprechend sein könnte“.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Schweiz: Palantir-Software hat verheerende Risiken

08. Dezember 2025 um 16:44
Von: Constanze

Nach Risikoprüfung des Einsatzes von Palantir-Software in der Schweiz bekam der US-Konzern eine Absage, trotz jahrelanger Hofierung von Behörden und Armee. Den Eidgenossen sind die Risiken zu groß. Da drängt sich die Frage auf, warum die Palantir-Software für deutsche Polizeien gut genug sein soll. Innenminister Dobrindt wird sie beantworten müssen.

CEO von Palantir, Alex Karp, in Davos 2022.
Der CEO von Palantir, Alex Karp, beim World Economic Forum in Davos 2022. CC-BY-NC-SA 2.0 World Economic Forum

Der Chef von Palantir, Alex Karp, residiert auch in einem Anwesen in der Schweiz. Der US-Tech-Konzern expandiert sein Geschäft mit Analysesoftware schon mehrere Jahre nach Europa. Was liegt da näher, als auch den Eidgenossen die Palantir-Systeme anzudienen? Genau das versuchte das militärnahe Unternehmen über Jahre – aber biss sich die Zähne aus.

Das berichtet das Magazin „Republik“ aus der Schweiz. Die Journalisten haben mit Hilfe von 59 Anfragen nach dem Öffentlichkeits­gesetz in einer lesenswerten Analyse nachvollzogen, wie sich der Konzern an öffentliche Stellen ranwanzte, um seine Software bei den Schweizer Bundes­behörden und beim Militär an den Mann zu bringen. Der Palantir-CEO und Milliardär Karp gab sich höchstselbst die Ehre und empfing den damaligen Bundeskanzler Walter Thurnherr.

Die Analyse enthält auch einen 20-seitigen internen Evaluationsbericht der Armee. Darin werden Vorzüge, aber auch Risiken eines Palantir-Einsatzes beschrieben, die letztlich zur Ablehnung einer Kooperation mit dem Konzern führten. Die Militärexperten kommen zu dem Schluss, dass ein Abfluss von Daten aus den Palantir-Systemen technisch nicht verhindert werden könne.

Das jedoch lässt die von polizeilichen Palantir-Nutzern in Deutschland gebetsmühlenartig wiederholte Behauptung, ein Abfluss der polizeiinternen Daten sei technisch gar nicht möglich, unglaubwürdig erscheinen. Sie dürfte sich eher auf bloße Zusicherungen des US-Konzerns, nicht aber auf technische Fakten stützen. Denn die Software ist proprietär, weswegen technische Einblicke darin nur begrenzt möglich sind.

Die vier deutschen Landespolizeien und deren Innenminister, die Verträge mit Palantir eingegangen sind, wirken einmal mehr ignorant gegenüber diesen ernsten Risiken, die eine Kooperation mit dem Konzern mit sich bringen: Nordrhein-Westfalen, Hessen, Bayern und nun auch Baden-Württemberg.

Palantir

Wir berichten mehr über Palantir als uns lieb wäre. Unterstütze unsere Arbeit!

Daumen runter für Palantir

Palantir-Software, wie sie auch von deutschen Polizeien eingesetzt wird, verbindet heterogene Datenbanken und analysiert Verbindungen von Datenpunkten oder Mustern darin. Zuvor fragmentierte Daten werden also zusammengeführt. Damit werden beispielsweise Verbindungen von Menschen sichtbar oder geographische Bewegungen verfolgbar.

Im Evaluationsbericht heißt es zu den Risiken für die in die Palantir-Systeme eingepflegten Daten:

Palantir ist ein Unternehmen mit Sitz in den USA, bei dem die Möglichkeit besteht, dass sensible Daten durch die amerikanische Regierung und Geheim­dienste eingesehen werden können.

Die Risikoeinschätzung der Militärs weist auf weitere Problemfelder, die von den polizeilichen Palantir-Vertragspartnern in Deutschland auch gern wegdiskutiert werden. Die Palantir-Software führe zu einer Abhängigkeit vom US-Anbieter, insbesondere „von externem hochqualifizierten Personal“. Ob „für die Implementierung, den Betrieb und die Wartung der Systeme dauerhaft technisches Fachpersonal von Palantir vor Ort benötigt wird“, sei unklar.

Auch drohe der Verlust der Daten­hoheit und der „nationalen Souveränität“. Das Kostenrisiko sei außerdem schwer abzuschätzen, da es keine Preislisten gebe. Das betrifft die Implementierung und Anpassung der Software und die Datenmigration, aber auch Lizenzgebühren und Wartungskosten. Man könne „genaue Beträge nur durch direkte Verhandlungen“ ermitteln.

Zudem werden die starken Eingriffe in die Privatsphäre in dem Bericht problematisiert, die durch die umfassende Daten­sammlung und -analyse entstehe. Auch die Diskriminierung spielt dabei eine Rolle, denn es könne dazu kommen, „dass bestimmte Personen aufgrund statistischer Zusammen­hänge ungewollt ins Visier geraten“.

Das Schweizer Bundesamt für Rüstung prüfte den Einsatz von Palantir-Software für ein bestimmtes Softwaresystem, das „Informatiksystem Militärischer Nachrichtendienst“. Dafür lagen vorgegebene Kriterien der Ausschreibung vor. Eines davon erfüllt das Palantir-Angebot nicht. Das Amt gibt den Journalisten aber keine Auskunft, um welches Kriterium es sich handelte. Das dazu veröffentlichte Schreiben besteht fast nur aus Schwärzungen.

Das Problem heißt nicht nur Palantir

Nimmt Dobrindt die Risiken in Kauf?

Die Eidgenossen entschieden sich gegen den Einsatz von Palantir-Produkten. Es war ihnen ein zu großes Risiko. Die Empfehlung lautet knapp: „Die Schweizer Armee sollte Alternativen zu Palantir in Betracht ziehen.“

Der Bericht stammt von Anfang Dezember 2024. Seither hat der 2003 gegründete US-Anbieter seine überaus engen Verbindungen zur Trump-Regierung noch intensiviert und durch Karp-Interviews medial begleitet. Die Software wird zwar in Kriegsgebieten von US-Geheimdiensten und -Militärs schon jahrelang intensiv genutzt. Doch seit dem Börsengang im Jahr 2020 wuchs Palantir zu einem der größten US-Tech-Konzerne heran.

Wenn die Risiken der Zusammenarbeit in Fragen der Datenhoheit und gar dauerhaften Abhängigkeit, der digitalen Souveränität, des Datenabflusses und bei den Grundrechtseingriffen von den Schweizern als so erheblich eingeschätzt werden, drängt sich die Frage auf, warum die deutschen Landespolizeien und Landesinnenminister zu einer anderen Einschätzung kommen. Es bleibt ihr Geheimnis.

Der deutsche Bundesinnenminister Alexander Dobrindt (CSU) weigert sich bisher, diese Fakten anzuerkennen. Denn er schließt nicht aus, Palantir-Produkte bei den Polizeien des Bundes einzuführen. Sein geplantes „Sicherheitspaket“ umfasst auch die sog. automatisierte Datenanalyse, so dass auch die Polizeien des Bundes ihre Datenbanken automatisiert erschließen und auswerten könnten.

Wenn er für die polizeiliche Datenanalyse­software mit dem US-Konzern kooperieren wollte, würden Millionen Datensätze, auch von völlig unverdächtigen Menschen, diesen nun hinlänglich bekannten Risiken ausgesetzt. Aber eigentlich müsste Palantir als möglicher Vertragspartner schon wegfallen, weil er mit der vielgepriesenen „digitalen Souveränität“ nicht kompatibel ist. Denn selbst bei lockerer Auslegung von „digital souverän“ kann die proprietäre Softwarelösung des US-Konzerns nicht akzeptabel sein.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Cybercrime-Konvention: Menschenrechtsverletzungen über Grenzen hinweg

27. Oktober 2025 um 15:54
Von: Constanze

Die UN-Cybercrime-Konvention wurde am Wochenende symbolisch unterzeichnet. Deutschland hat seine Unterschrift nicht unter den Vertrag gesetzt, die Vereinigten Staaten ebenfalls nicht. Internationale Menschenrechts- und Digitalrechte-Organisationen lehnen das Abkommen weiterhin ab und fordern die Staaten auf, es nicht zu ratifizieren.

UN-Generalsekretär António Guterres auf der Zeremonie in Hanoi.
UN-Generalsekretär António Guterres (Mitte vorn) mit internationalen Delegierten auf der Unterzeichnungszeremonie in Hanoi am 25. Oktober. – Alle Rechte vorbehalten United Nations Office on Drugs and Crime

Die UN-Cybercrime-Konvention wurde am Samstag in Hanoi symbolisch unterzeichnet. UN-Generalsekretär António Guterres gab sich die Ehre: In einer feierlichen Zeremonie in der vietnamesischen Hauptstadt wurde der internationale Vertrag mit den Unterschriften der Staaten versehen, die damit das politische Signal geben, die Konvention unterstützen zu wollen.

Rechtlich verbindlich ist das nicht. Denn erst durch eine Ratifikation können die jeweiligen nationalen Parlamente einer Konvention Geltung verschaffen. Für die Cybercrime-Konvention sind dafür mindestens vierzig Ratifikationen notwendig. Neunzig Tage danach tritt sie in Kraft. Dass Parlamente in vierzig Staaten zustimmen, ist schon wegen der zahlreichen Unterschriften in Hanoi sehr wahrscheinlich, aber der Zeitpunkt des Inkrafttretens hängt von den verschiedenen parlamentarischen Gepflogenheiten in den Ländern ab.

Europa uneins

Deutschland hat bei der Unterzeichnungszeremonie in Hanoi seine Unterschrift nicht auf den Vertrag gesetzt, plant das aber dem Vernehmen nach in der Zukunft. Die Frage ist jedoch, wann dieser Zeitpunkt kommen wird, denn ob ein Staat nach Monaten, Jahren oder Jahrzehnten ratifiziert, ist ihm selbst überlassen. Die Europäische Union war aber unter den Unterzeichnern, was als politisches Signal bedeutsam ist. Der konservative ÖVP-Politiker und EU-Kommissar für Inneres und Migration Magnus Brunner nannte das Abkommen einen „Meilenstein“, der die weltweite Zusammenarbeit im Kampf gegen Cyberkriminalität stärke.

Die EU-Kommission teilte heute in einer Pressemeldung mit, dass der Kampf gegen Cyberkriminalität für die EU eine Priorität sei und der UN-Vertrag die Fähigkeit der EU verbessere, international gegen solche Verbrechen vorzugehen. Nach der Unterzeichnung wird nun der EU-Rat über das Abkommen beraten und über den Abschluss entscheiden, wozu auch die Zustimmung des Europäischen Parlaments erforderlich wäre.

Die europäischen Staaten, die in Hanoi unterzeichnet haben und damit ein Signal setzen, die Konvention ratifizieren zu wollen, sind nach Informationen von netzpolitik.org die Slowakei, Österreich, Belgien, Tschechien, Frankreich, Griechenland, Irland, Luxemburg, Polen, Portugal, Slowenien, Spanien und Schweden als EU-Mitgliedsstaaten sowie das Vereinigte Königreich. Europa ist sich also uneins, denn viele kleinere Staaten und einige große Staaten wie eben Deutschland oder Italien, aber auch die Niederlande oder Nicht-EU-Mitglied Schweiz fehlen auf der Unterzeichnerliste.

72 Unterzeichner-Staaten

Nicht überraschend: China und Russland sind als langjährige Unterstützer auf der Liste der insgesamt 72 Unterzeichner-Staaten. Russland hatte den UN-Vertrag vor Jahren sogar initiiert.

Die Vereinigten Staaten hingegen haben nicht unterschrieben. Ohne eine US-Beteiligung wäre die UN-Konvention aber ein weitaus weniger wirksames Abkommen. Ob sie den Vertrag ratifizieren und damit auch einwilligen, Daten nach den Maßgaben der Konvention herauszugeben, bleibt eine offene Frage.

Denn darum geht es in dem UN-Vertrag im Kern: Daten. Im Kampf gegen das organisierte Verbrechen und eine nur vage definierte „Computerkriminalität“ werden durch den Vertrag nämlich weitreichende Überwachungsmaßnahmen und Kooperationen beim Austausch von Daten vorgeschrieben. Die umfangreichen Datensammlungen und die internationalen Datenzugriffsmöglichkeiten werden vor allem kritisiert, weil längst nicht in allen Staaten hinreichende Menschenrechtsstandards und rechtliche Schutzmaßnahmen existieren, die Missbrauch verhindern oder zumindest aufdecken könnten. Unabhängige Gerichte, Datenschutzgarantien oder auch nur Verhältnismäßigkeitsprüfungen sind zwar in vielen Demokratien etabliert, aber eben keine weltweiten Standards.

David Kaye, der ehemalige UN-Sonderberichterstatter für Meinungsfreiheit, nannte den UN-Vertrag vor der Abstimmung in der UN-Generalversammlung im Dezember letzten Jahres „äußerst mangelhaft, sowohl in seiner Formulierung als auch in seiner Substanz“. Es sei für ihn und für viele Beobachter „schockierend, dass demokratische Staaten ihn unterstützen“ würden.

„Der Vertrag soll einen umfassenden Zugang zu Daten schaffen“

Alarmierend breite Zustimmung

Die internationalen Menschenrechts- und Digitalrechte-Organisationen, die das Zustandekommen des UN-Vertrages fünf Jahre kritisch begleitet haben, äußern sich in einem gemeinsamen Statement weiterhin ablehnend zu dem Abkommen.

Sie rufen die Staaten auf, von der Ratifikation abzusehen, um den Vertrag nicht in Kraft treten zu lassen. Sie erwarten von allen die Menschenrechte achtenden Staaten, ihre Unterstützung des UN-Abkommens zumindest solange zurückzuhalten, bis garantiert ist, dass alle Unterzeichnerstaaten der Konvention wirksame Schutzmaßnahmen und rechtliche Garantien umsetzen. Nur so könnten Menschenrechtsverletzungen in der Praxis verhindert werden.

Die 16 unterzeichnenden Organisationen, darunter Human Rights Watch, die Electronic Frontier Foundation, Privacy International, epicenter.works und Access Now, drücken nochmals ihre tiefe Besorgnis über die UN-Cybercrime-Konvention aus, weil sie „grenzüberschreitende Menschenrechtsverletzungen begünstigen“ würde. Die Konvention enthalte keine ausreichenden Menschenrechtsschutzbestimmungen, die sicherzustellen würden, dass die Bemühungen zur Bekämpfung der Cyberkriminalität auch mit einen angemessenen Schutz der Menschenrechte einhergehen. Wichtige Rechtsgrundsätze seien nicht genügend vorgeschrieben worden.

Cybercrime

Wir berichten über die politische Seite des Cybercrime. Unterstütze uns dabei!

Auch Tanja Fachathaler, die zusammen mit anderen Organisationen für die österreichische Digital-NGO epicenter.works jahrelang die Verhandlungen begleitete, äußert sich gegenüber netzpolitik.org weiterhin ablehnend. Dass so viele Staaten nun symbolisch unterzeichnet hätten, sei besorgniserregend:

Die breite Zustimmung der Staaten zur Cybercrime-Konvention in Hanoi ist alarmierend. Wir halten an unserer Kritik an dem Vertrag fest: Durch seine teils fehlenden, teils lückenhaften Sicherheitsbestimmungen öffnet er das Tor zu Menschenrechtsverletzungen und Missbrauch der Kooperationsmechanismen, die im Vertrag geschaffen werden.

Die „Verfolgung kritischer Stimmen“ sei eine „reale Gefahr“, die durch die Konvention noch verstärkt werden könnte. Die politische Opposition, aber auch Medienvertreter und IT-Sicherheitsexperten seien von den Regelungen des Abkommens bedroht. Sollte es trotzdem in Kraft treten, fordert Fachathaler gegenüber netzpolitik.org, dass es „dringend geboten“ sei, „dass die Anwendung der Bestimmungen im Einklang mit internationalen Menschenrechtsstandards“ stehe. Es sei zudem „essentiell, die Zivilgesellschaft in die Implementierung des Vertrags einzubinden“.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Chatkontrolle: Der Digitalminister duckt sich weg

30. September 2025 um 16:51
Von: Constanze

Wenn in Kürze die Entscheidung fällt, ob Europa eine verpflichtende Chatkontrolle bekommt, ist auch die Haltung der Bundesregierung maßgeblich. Doch der Digitalminister mag sich lieber nicht positionieren. Digitale Weichenstellungen und gefährliche Formen technisierter Massenüberwachung sieht er offenbar nicht als sein Metier. Eine Einordnung.

Karsten Wildberger spricht bei der re:publica 25 in Berlin.
Digitalminister Karsten Wildberger (CDU). CC-BY 4.0 Leonhard Lenz

In wenigen Tagen steht die Entscheidung an, ob es in Europa eine verpflichtende Chatkontrolle geben wird oder ob sich erneut keine ausreichende Mehrheit im Rat der EU-Länder dafür findet. Die deutsche Haltung wird maßgeblich dafür sein, ob die Front der ablehnenden EU-Staaten gegen den Vorschlag der EU-Präsidentschaft Dänemarks stehenbleibt.

Hintergrund ist ein jahrelanger Streit über einen Entwurf der EU-Kommission für eine Verordnung zur massenhaften Chat-Überwachung, die dem Kampf gegen digitale Gewaltdarstellungen von Kindern dienen soll. Die geplante Chatkontrolle würde alle Anbieter von Messenger- und weiterer Kommunikationsdienste, auch solche mit Ende-zu-Ende-Verschlüsselung, zum Scannen nach Missbrauchsfotos und -videos verpflichten. Betroffen wären auch Signal, Threema oder WhatsApp, die von vielen Millionen Menschen genutzt werden.

In den vergangenen Jahren hat sich Deutschland ablehnend gezeigt und sich gegen das automatisierte Scannen verschlüsselter Kommunikation, aber auch gegen die Umgehung von Ende-zu-Ende-Verschlüsselung und das Client-Side-Scanning positioniert. Ob die neue Bundesregierung das genauso hält, ist noch offen. Wir haben daher die Bundesregierung zu der Haltung befragt, die sie bei der anstehenden Entscheidung einnehmen wird.

Von diesen Ländern hängt ab, wie es mit der Chatkontrolle weitergeht

Das Bundesjustizministerium (BMJ) will sich gegenüber netzpolitik.org nicht in die Karten schauen lassen und antwortet auf die Frage nach der Chatkontrolle-Position nur: „Die Federführung“ liege „innerhalb der Bundesregierung beim Bundesministerium des Innern“. Da sollten wir uns doch hinwenden, meint das BMJ.

Das Bundesinnenministerium (BMI) hat jedoch auch nichts zu sagen: „Wir bitten um Verständnis, dass wir uns zu laufenden Abstimmungen innerhalb der Bundesregierung grundsätzlich nicht äußern.“

„Von der Seitenlinie“

Fragen wir doch die Digitalexperten in der Bundesregierung. Die schwarz-schwarz-rote Koalition hatte schließlich ein neues Ministerium aus der Taufe gehoben, das sich hauptsächlich mit Digitalisierung, digitaler Infrastruktur und Staatsmodernisierung befassen soll. Ein Sprecher des Digitalministeriums (BMDS) antwortet auf Fragen von netzpolitik.org nach der Position des Ministers zur geplanten verpflichtenden Chatkontrolle allerdings nur mit nur zwei Sätzen.

„Wir brauchen Maßnahmen, die wirksam und zugleich angemessen sind. Zu den derzeit auf EU-Ebene vorliegenden Vorschlägen erfolgt eine Positionierung der Bundesregierung unter Federführung des Bundesinnenministeriums.“

Auf weitere Fragen, etwa wie Minister Karsten Wildberger (CDU) zum Aufbrechen von Verschlüsselung oder zum Client-Side-Scanning im Rahmen einer Chatkontrolle steht, wird nicht geantwortet. Der seit Mai amtierende Digitalminister hat außerdem auch keine Position zur freiwilligen EU-Chatkontrolle und den damit verbundenen Risiken für die Privatsphäre.

Das Ministerium verweist stattdessen auf ein Gespräch mit Wildberger vom 11. September. Dort auf die Chatkontrolle angesprochen, äußert sich der Bundesminister folgendermaßen: Er wolle sich in diesen „politischen Prozess“ nicht „von der Seitenlinie“ einbringen. Er werde deswegen seine Meinung nicht dazugeben, da das „nicht hilfreich“ sei, denn dafür „gibt es jetzt einen Prozess“.

Das kann man natürlich anders sehen, ob es für die Diskussionen um eine europaweit verpflichtende Chatkontrolle „hilfreich“ wäre, wenn sich der amtierende Digitalminister von Deutschland nicht an die „Seitenlinie“ stellen, sondern dazu positionieren würde. Allerdings machen seine Äußerungen direkt im Anschluss klar, warum er vielleicht ganz richtig liegt.

Ein Offenbarungseid technischer und politischer Inkompetenz

Wildberger fügt hinzu: „Kinderpornographie“ in Chats, „das geht überhaupt nicht“, das seien Straftatbestände. Davon müsse man aber das Thema der Privatsphäre „säuberlich trennen“. Doch ein zentraler Streitpunkt in der langjährigen Debatte ist es gerade, wie weit man in die Privatsphäre und sogar Intimsphäre von Menschen eingreifen darf, um auf solche Inhalte in ihren Chats zu scannen.

Der Minister postuliert dann, dass er „persönlich eine klare Meinung“ dazu hätte. Die sagt er aber nicht sofort, sondern stellt erstmal folgende Frage in den Raum: „Wie stellen wir sicher, dass wir Rechtsordnung auch in diesem Rahmen sicherstellen?“ Den Versuch einer Antwort auf die wirre Frage macht er nicht. Stattdessen sagt Wildberger: „Wo es um Kinderpornographie geht, am Ende des Tages muss man auch über Deep Fakes reden, da hört bei mir der Spaß auf.“

CSAM

Wir berichten seit Jahren unter dem Stichwort CSAM (Child Sexual Abuse Material) über politische Vorhaben im Kampf gegen Missbrauchsdarstellungen von Kindern. Unterstütze unsere Arbeit!

Kein Mensch mit Herz und Hirn würde die digitalen Darstellungen von Gewalt gegen Kinder in die Kategorie Spaß einsortieren. Die Debatte um die Chatkontrolle dreht sich vielmehr um die Frage, zu welchen technischen Maßnahmen die Anbieter von Messenger-Diensten verpflichtet werden sollten, um solche Inhalte massenhaft zu scannen. Dass diese Inhalte verabscheuungswürdig und strafbar sind, stellt niemand in Abrede.

Auf die Nachfrage, ob Anbieter zur Chatkontrolle verpflichtet werden sollen, bemerkt Wildberger, dass seine Antwort darauf eine „nicht politisch gemeinte Formulierung“ sei: „Da muss es eine Lösung für geben.“ Die Luft brennt förmlich vor Spannung, welche technische Idee der Digitalminister nun favorisieren wird. Doch der oberste Digitalisierer murmelt: „Wie die Lösung jetzt hier genau aussieht, das sollen …“ Da endet sein Satz im Ungewissen. Vielleicht sollen es die Experten richten, vielleicht gibt es einen Prozess.

Zuletzt endet die kurze Passage in dem Gespräch mit dem Versprechen, er werde sich „in die Debatte natürlich“ einbringen, wenn es hilfreich und erforderlich wäre. Aber das Thema sei „ein bisschen komplex“, aber „von der Richtung her“ sei er „klar justiert“.

Dass seine Pressestelle auf die Fragen von netzpolitik.org danach, ob angesichts der gesellschaftlichen und auch wirtschaftspolitischen Bedeutung von sicheren Verschlüsselungsmethoden ein Aufbrechen der Verschlüsselung oder ein Client-Side-Scanning im Rahmen einer Chatkontrolle als probate Mittel gelten können, nicht nur keine Antworten gibt, sondern stattdessen einen Hinweis auf diesen Offenbarungseid technischer und politischer Inkompetenz sendet, spricht Bände über den Minister und die Bedeutung seines Hauses innerhalb der Bundesregierung. Das ist nicht mal „Seitenlinie“, das ist eher die Tribüne hinten oben.

Der falsche Weg

Man fragt sich, unter welchem Stein der Bundesdigitalminister in den letzten Jahren gelebt hat und ob es niemanden in seinem Haus gibt, der ihn dazu briefen konnte, worum es im Streit über die Chatkontrolle geht: um das absichtliche Unterminieren von IT-Sicherheitsmaßnahmen für massenhafte Chat-Scans und um fundamentale Grundrechte.

Wenn in Schutzmaßnahmen wie Verschlüsselung verpflichtende Hintertüren eingebaut werden müssen, tangiert das die Privatsphäre und den Kernbereich privater Lebensgestaltung von Millionen Menschen und unterminiert zudem auf gefährliche Weise die IT-Sicherheit. Darauf weisen seit Jahren alle hin, die beruflich und wissenschaftlich mit IT-Sicherheit zu tun haben. Chatkontrolle ist technisch gesehen schlicht der falsche Weg.

Aber juristisch ist er es auch. Denn dass eine massenhafte anlasslose Überwachung von individueller Kommunikation mit den europäischen Grundrechten konform geht, wird mit guten Argumenten bezweifelt: Der Juristische Dienst des EU-Rats schätzt den aktuellen Vorschlag als rechtswidrig ein. Die Rechtsexperten stützen sich auch auf ein Urteil des Europäischen Gerichtshofs für Menschenrechte (EGMR) aus dem Jahr 2024. Darin heißt es unzweideutig, dass „eine Schwächung der Ende-zu-Ende-Verschlüsselung, die alle Nutzer beträfe,“ gegen die Europäische Menschenrechtskonvention verstößt.

Dass der Digitalminister innerhalb und außerhalb der Bundesregierung zu so wichtigen Fragen in unser digitalisierten Welt keine Position einnimmt, macht ihn zum Komplizen der Befürworter der Chatkontrolle. Gleiches gilt übrigens für die Justizministerin Stefanie Hubig (SPD), deren Nicht-Positionierung angesichts der zweifellos erheblichen Grundrechtseingriffe ebenso blamabel ist.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Automatisierte Datenanalyse: Palantir-Gesetze missachten Vorgaben aus Karlsruhe

23. September 2025 um 10:33
Von: Constanze

Bundes- und Landesdatenschützer üben Kritik am Palantir-Einsatz und den Gesetzen, die automatisierte Polizeidatenanalysen erlauben. Sie verlangen eine verfassungskonforme Neuausrichtung. Jetzt sei der Moment gekommen, einen digital souveränen Weg einzuschlagen.

Palantir in Lego
Das Wort Palantir geht auf den Schriftsteller J. R. R. Tolkien und sein Werk „Der Herr der Ringe“ zurück, der damit fiktionale „sehende Spionage-Steine“ beschrieb. CC-BY 2.0 Brickset

Im Streit um die Nutzung von Palantir hat sich die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) zu Wort gemeldet: In einer Entschließung (pdf) fordert sie bei der massenhaften automatisierten Datenanalyse durch die Polizei die Einhaltung rechtlicher Anforderungen und mahnt besonders an, dass die notwendige gesetzliche Grundlage den verfassungsrechtlichen Maßstäben genügen soll.

Aktuell erwägt Bundesinnenminister Alexander Dobrindt (CSU), für die Polizeien des Bundes die gesetzliche Voraussetzung zu schaffen, um Software des US-Konzerns Palantir oder von Konkurrenten zur automatisierten polizeilichen Rasterfahndung einsetzen zu dürfen. Im Rahmen eines Gesetzespakets soll das Vorhaben in Kürze umgesetzt werden. SPD-Justizministerin Stefanie Hubig hat allerdings noch Bedenken und fordert die Einhaltung rechtsstaatlicher Grundsätze.

Die DSK betont, dass die Erlaubnis zu solchen Analysen nur bei sehr schwerwiegenden Rechtsgutsverletzungen überhaupt denkbar sei. Sie könnten auch nur „im Rahmen sehr enger Verfahrensbestimmungen“ eingesetzt werden.

Detaillierte Vorgaben aus Karlsruhe

Die Datenschützer verweisen insbesondere auf ein Urteil des Bundesverfassungsgerichts zur automatisierten Datenanalyse aus dem Jahr 2023, das detaillierte Vorgaben macht. Demnach haben die Gesetzgeber von Polizeigesetzen, die solche Analysen erlauben, explizite Einschränkungen vorzunehmen, was die Art der einbezogenen Daten und deren Umfang betrifft, aber auch welcher Art die angewandten Analysemethoden und die Eingriffsschwellen sein dürfen. Sie müssen zudem Regelungen in die Polizeigesetze einbauen, die für diese starken Grundrechtseingriffe abmildernd wirken und auch deren Folgen berücksichtigen.

Nordrhein-Westfalen, Hessen und Bayern setzen Software von Palantir aktuell ein. Baden-Württemberg hat kürzlich ebenfalls eine gesetzliche Grundlage für die automatisierte Datenanalyse durch die Polizei in die Wege geleitet. Die dortige Polizei hatte den Vertrag mit Palantir aber bereits geschlossen, bevor eine Rechtsgrundlage für den Einsatz überhaupt bestand.

Die derzeitige DSK-Vorsitzende und Berliner Datenschutzbeauftragte Meike Kamp sieht in all diesen Bundesländern die gegebenen Voraussetzungen aus Karlsruhe nicht genügend berücksichtigt: „Bisher tragen die rechtlichen Vorschriften diesen Voraussetzungen nicht ausreichend Rechnung. Für Bund und Länder gilt es, sich an die Vorgaben des Bundesverfas­sungsgerichts zu halten und den Einsatz von automatisierten Datenanalysen durch die Polizeibehörden verfassungskonform auszugestalten.“

Das sieht auch Franziska Görlitz von der Gesellschaft für Freiheitsrechte (GFF) so, die gegen die Polizeigesetze in allen drei Bundesländern Verfassungsbeschwerde erhoben hat. Die Juristin fasst in einem Interview zusammen, warum keines der Landesgesetze verfassungskonform ist: „Die bisherigen Gesetze erlauben, dass zu viele Daten unter zu laschen Voraussetzungen in die Analyse einbezogen werden und dabei zu mächtige Instrumente zum Einsatz kommen. Gleichzeitig fehlen wirksame Schutzmechanismen gegen Fehler und Diskriminierung.“

Nicht „digital souverän“, sondern vollständig abhängig

Für eines der drei unionsgeführten Bundesländer, die Palantir aktuell nutzen, nennt die DSK für das polizeiliche Analyseverfahren eine Hausnummer, welche die erhebliche Breite der Datenrasterung klarmacht: Etwa 39 Millionen Personendatensätze durchkämmt die bayerische Polizei mit Palantir. Die Datenschützer zeigen damit, dass praktisch jeder Mensch betroffen sein kann, eben nicht nur „Straftäterinnen und -täter, sondern etwa auch Geschädigte, Zeuginnen und Zeugen, Sachverständige oder Personen, die den Polizeinotruf genutzt haben“.

Zudem ist die Art der Daten höchst sensibel. In Polizeidatenbanken können beispielsweise auch Informationen über Menschen abgelegt werden, die eine „Volkszugehörigkeit“, einen „Phänotyp“ oder die „äußere Erscheinung“ beschreiben. Auch die Religionszugehörigkeit, verwendete Sprachen, Dialekte oder Mundarten dürfen festgehalten werden. Entsprechend besteht ein sehr hohes Diskriminierungspotential.

Die hohe Zahl von Betroffenen und die Art der gespeicherten Daten sind aber nicht etwa die einzigen Probleme. Das Problem heißt auch Palantir, ein 2003 gegründeter US-Anbieter, der heute am Aktienmarkt gehandelt wird und nach Marktkapitalisierung zu den dreißig wertvollsten Konzernen der Welt zählt. Die deutsche Tochter ist Vertragspartner der Polizei in vier Bundesländern. Die DSK pocht bei der Polizeidatenanalyse auf die Wahrung der „digitalen Souveränität“. Denn damit können ungewollte Abhängigkeiten oder Kostenfallen vermieden werden, in die Polizeien geraten können. Die DSK fordert hier „sicherzustellen, dass die eingesetzten Systeme hinreichend offen sind, um nötigenfalls einen Wechsel auf ein geeigneteres System zu ermöglichen“.

Das widerspricht den praktischen Gegebenheiten bei der Nutzung von Palantir fundamental: Der US-Konzern bietet ein geschlossenes und proprietäres System an, das mit denen anderer Anbieter nicht kompatibel ist. Die polizeilichen Nutzer sind genau das Gegenteil von „digital souverän“ oder selbstbestimmungsfähig, nämlich vollständig abhängig. Die DSK präferiert hingegen „Lösungen auf Open-Source-Basis“ und bietet für verfassungskonforme und praxistaugliche Lösungen auch „konstruktive Beratung“ an.

Palantir

Wir berichten mehr über Palantir als uns lieb wäre. Unterstütze unsere Arbeit!

Die Datenschützer fordern zudem, dass polizeiliche Datenbestände nicht in Drittländer übermittelt werden dürften, „die hinter dem europäischen Rechtsstaatsniveau zurückbleiben“. Polizeidatenverarbeitung soll erst gar nicht von Softwaresystemen abhängen, die Zugriffe dieser Drittstaaten zulassen.

Diese Forderung dürfte der Tatsache Rechnung tragen, dass für den ohnehin zwielichtigen US-Konzern Palantir der US CLOUD Act aus dem Jahr 2018 einschlägig ist. Das Gesetz bestimmt, dass US-Tech-Anbieter unter bestimmten Voraussetzungen zur Offenlegung von Daten gegenüber US-Behörden verpflichtet werden können, auch wenn sich diese Daten außerhalb der Vereinigten Staaten befinden. Die Befürchtung besteht also, dass selbst bei der Verarbeitung und Speicherung von Daten in einem polizeilichen Rechenzentrum unter bestimmten Umständen US-Behörden Zugriff erlangen könnten.

Es formiert sich Widerstand

In Baden-Württemberg, dem jüngsten Palantir-Clubmitglied, formiert sich bereits Widerstand gegen das geplante Polizeigesetz: Ein parteiunabhängiges Protest-Bündnis mit dem Namen Kein Palantir in Baden-Württemberg plant eine Kundgebung am 4. Oktober auf dem Schlossplatz der Landeshauptstadt und fordert dazu auf, den Landtagsabgeordneten schriftlich mitzuteilen, was man von der Idee hält.

Das geplante Gesetz soll in Kürze durch den Landtag gehen und beschlossen werden. Das Bündnis könnte mit dem Protest also wegen des beginnenden Wahlkampfs in Baden-Württemberg ein politisches Debattenthema setzen. Auch der bundesweite Campact-Appell „Trump-Software Palantir: Über­wa­chungs­pläne stoppen“ hat große Unterstützung gefunden und wurde von mehr als 430.000 Menschen unterzeichnet.

Der Landesdatenschutzbeauftragte im Ländle, Tobias Keber, betont anlässlich der DSK-Entschließung, dass die Anforderungen an das Polizeigesetz „enorm hoch“ seien, sowohl rechtlich als auch technisch. Automatisierte Grundrechtseingriffe würden auch die Anforderungen an den Nachweis erhöhen, dass durch diese Datenanalyse relevante Erkenntnisse erschlossen werden können, die anders nicht in gleicher Weise zu gewinnen wären. Seine Behörde hatte in einer Stellungnahme zum Landespolizeigesetz (pdf) im Juni bereits Änderungen angemahnt und festgestellt, dass einige der darin getroffenen Regelungen „verfassungsrechtlichen Anforderungen nicht gerecht“ würden.

Die DSK-Vorsitzende Kamp betont, dass alle polizeilichen Datenanalysen rechtskonform, nachvollziehbar und beherrschbar sein müssten. Und sie fügt hinzu: „Jetzt ist der Moment gekommen, einen digital souveränen Weg einzuschlagen.“ Dass ein solcher Weg mit Palantir-Software nicht möglich ist, versteht sich von selbst.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Automatisierte Datenanalyse: Sachsen-Anhalt will „interimsweise“ Palantir

23. Juni 2025 um 16:49
Von: Constanze

Die Polizei Sachsen-Anhalts soll künftig automatisierte Datenanalysen mit Massendaten von Unbescholtenen durchführen dürfen. Ein Gesetz ist schon auf dem Weg. Abgeordnete der Opposition gehen nach einer Antwort der Landesregierung davon aus, dass Software von Palantir eingesetzt werden wird. Denn der Innenministerin steht gar nichts anderes zeitnah zur Verfügung.

Tamara Zieschang spricht im Landtag von Sachsen-Anhalt.
Landesinnenministerin Tamara Zieschang (CDU) im Mai 2025 im Landtag von Sachsen-Anhalt.

In Sachsen-Anhalt kocht der Streit um Palantir hoch. Es geht dabei um eine Software für die Polizei, die verschiedene Datentöpfe der Behörden zusammenführen soll, um dadurch Analysen zu ermöglichen. Die Opposition befürchtet, das Bundesland und seine CDU-Innenministerin plane, die aus rechtlichen und geopolitischen Gründen heißdiskutierte Softwarelösung des US-amerikanischen Konzerns Palantir für die Landespolizei einzuführen.

Das dafür geplante Gesetz wurde von Fachleuten bereits kurz nach Veröffentlichung des Entwurfs im Mai heftig kritisiert und als offensichtlich grundrechtswidrig gebrandmarkt. Das Gesetz stehe „auf verfassungsrechtlich tönernen Füßen“, bescheinigte ihm der Sachverständige Jonas Botta in einer Stellungnahme an den Innenausschuss des Landtages von Sachsen-Anhalt. Es betreffe eine sehr große Personenzahl, nicht nur aus Sachsen-Anhalt, sondern aus dem gesamten Bundesgebiet und darüber hinaus.

Ein Gesetz ist aber für die Nutzung solcher Software notwendig, weil das Bundesverfassungsgericht 2023 in einem Urteil über automatisierte Polizeidatenanalysen detaillierte rechtliche Vorgaben machte. Seither müssen hohe quantitative und qualitative Grenzen eingehalten werden, was die Menge und Art der Daten angeht, die mit solcher Software verarbeitet werden darf.

Begründet wird die Notwendigkeit der Analyseplattform vor allem mit dem Magdeburg-Attentat auf dem Weihnachtsmarkt im Dezember 2024. Seit dem 22. Januar untersucht der Landtag mit einem Untersuchungsausschuss das Sicherheitskonzept des Weihnachtsmarkts und die Missachtung zahlreicher Hinweise, die der Tatverdächtige in vielen Behörden selbst hinterlassen hatte.

Palantir oder doch nicht?

Sachsen-Anhalt hatte 2024 gegenüber netzpolitik.org noch betont, in Sachen Palantir „keine Vorhaben“ zu planen. Ein Jahr später ließ die langjährige Innenministerin Tamara Zieschang nach einer schriftlichen Anfrage von netzpolitik.org im April 2025 mitteilen, dass sich das Bundesland für eine „interimsweise Bereitstellung einer zentral betriebenen, digital souveränen, wirtschaftlich tragbaren und rechtlich zulässigen automatisierten Datenanalyseplattform durch den Bund“ einsetzen würde. Das sei aber „unabhängig von einem konkreten Produkt“. Einen ausdrücklichen Ausschluss Palantirs gab es nicht.

Eva_von_Angern
Die Fraktionsvorsitzende und Linken-Abgeordnete Eva von Angern aus Sachsen-Anhalt. - CC-BY-SA 3.0 Ailura

Nun beantwortete die Landesregierung eine parlamentarische Anfrage (pdf) der Linken im Landtag. Darin war auch nach „Bundes-VeRA“ gefragt worden. Das ist der Behördenname für die Palantir-Software in der Version für die Bundesbehörden: verfahrensübergreifende Recherche- und Analyseplattform.

Die Abgeordneten der Linken Eva von Angern und Andreas Henke wollten etwa wissen, ob die Landesregierung Schlüsse daraus gezogen hätte, dass „Bundes-VeRA“ von der damaligen Bundesregierung gestoppt worden war. Im Sommer 2023 kam die geplante Einführung von Palantirs „Bundes-VeRA“ zum Erliegen, weil dem „Ziele des P20-Programms“ entgegenstünden: nämlich „die hersteller­unabhängige Anwendungsbereitstellung und der Betrieb von polizeilichen Funktionalitäten mit hoher Autonomie und flexibler Erweiterung und Anpassung“, wie die Linke schreibt. Die damalige Innenministerin Nancy Faeser hatte Palantir für Bundesbehörden 2023 eine Absage erteilt.

Das angesprochene P20-Programm steht für „Polizei 20/20“. Das Bundesinnenministerium hatte damit den Plan verfolgt, die polizeiliche Infrastruktur zu modernisieren und dabei den Austausch von Informationen zwischen Bund und Ländern zu erleichtern. Die dazu von den Innenministern in Bund und Ländern schon 2016 angestoßene Saarbrücker Agenda für eine gemeinsame und einheitliche Informationsarchitektur ist allerdings auch nach fast einem Jahrzehnt nicht vollständig umgesetzt.

Die Antwort der Landesregierung auf die Frage nach den Konsequenzen fällt schmallippig aus: Die „Schlussfolgerungen“ der Landesregierung seien mit einer sachsen-anhaltinischen Bundesratsinitiative, gemeinsam mit dem Freistaat und Palantir-Vertragspartner Bayern, gezogen worden. Der Bundesrat hatte aufgrund dieser Initiative am 21. März 2025 für eine „rechtssichere Implementierung eines gemeinsamen Datenhauses für die Informationsverarbeitung der Polizeien des Bundes und der Länder“ votiert sowie eine „interimsweise zeitnahe Bereitstellung einer gemeinsam betriebenen automatisierten Datenanalyseplattform“ beschlossen.

Keine Palantir-Konkurrenz in Sicht

Ob tatsächlich „interimsweise“ auf Palantir gesetzt wird, bleibt unbestätigt. Der MDR spricht davon, dass ungenannte Experten davon ausgehen würden, dass das Vorhaben nur mit der Software möglich sei. Der Name des US-Konzerns wird in der Antwort der Landesregierung aber tunlichst vermieden.

Man fordere eine „gemeinsam finanzierte, zentral zu betreibende, rechtlich zulässige und digital souveräne Interimslösung“, schreibt die Landesregierung. Damit dürfte eigentlich Palantir als automatisierte Datenanalyseplattform wegfallen, denn selbst bei minimaler Auslegung von „digital souverän“ kann die proprietäre und intransparente Softwarelösung des US-Konzerns wohl nicht akzeptabel sein. Denn technisch nachzuvollziehen, was durch die Software intern wie verarbeitet und analysiert wurde, bleibt für die nutzenden Behörden unmöglich. Daraus macht Palantir ein ganz unsouveränes Geheimnis.

„Auf keinen Fall Palantir“

Eva von Angern, Fraktionsvorsitzende und auch Mitglied im Untersuchungsausschuss zum Magdeburg-Attentat, sagt gegenüber netzpolitik.org: „Unsere Anfrage im Landtag zeigt deutlich, dass die Landesregierung widersprüchlich agiert in Bezug auf eine kommende Anwendung von Palantir.“ Das Land plane eine eigene Lösung für Sachsen-Anhalt, „obwohl bereits auf Bundesebene ein gemeinsames Vorgehen der Innenministerien angekündigt wurde“.

Sachsen-Anhalts Ministerpräsident Reiner Haseloff hatte nach dem Anschlag auf den Magdeburger Weihnachtsmarkt im Februar 2025 im Bundesrat an die Bundesregierung appelliert, den „begonnenen Aufbau des gemeinsamen Datenhauses weiter mit höchster Priorität voranzutreiben“. Hierzu zähle, „die bereits im Jahr 2023 geplanten Aktivitäten einer Interimslösung für eine automatisierte Datenanalyseplattform erneut aufzunehmen und zeitnah bereitzustellen“. Das deutet darauf, dass sich Haseloff auf Palantir bezog. Denn es steht gar nichts anderes zeitnah zur Verfügung.

Die Opposition stellt sich dagegen. Palantir sei eine Software, betont von Angern, die „den Datenschutz übergeht und massenhaft Eingriffe in die persönlichen Privatsphäre vorsieht“. Das müsse unbedingt verhindert werden. „Auf keinen Fall Palantir“, sagt auch Sebastian Striegel, Innenpolitiker der Grünen in Sachsen-Anhalt gegenüber dem MDR.

Palantir

Wir berichten mehr über Palantir als uns lieb wäre. Unterstütze unsere Arbeit!

Zudem ist die Frage, ob sie „rechtlich zulässig“ ist, ebenfalls streitig. Ohne Frage ist die geplante automatisierte Datenanalyse äußerst grundrechtssensibel. Denn das Verarbeiten von Massendaten auch von Unbescholtenen auf Knopfdruck kann Teil der Analyse sein, etwa mit Daten aus Funkzellenabfragen oder durch die vielen personenbezogenen Datenhäppchen aus den verschiedenen Polizeidatensammlungen. Es liegen außerdem noch mehrere Verfassungsbeschwerden gegen Regelungen in Polizeigesetzen von bisherigen Palantir-Nutzerländern vor, deren Ausgang ungewiss ist. Die Bundesländer Nordrhein-Westfalen, Hessen und Bayern sind derzeit Palantir-Kunden.

Wohl auch wegen der rechtlichen Grenzen des Bundesverfassungsgerichts fragen die Linken die Landesregierung ganz konkret, welche Daten in der Plattform verarbeitet und auf welche Datenbanken sie automatisiert Zugriff nehmen soll. Die Antwort ist allerdings wenig aussagekräftig, denn sie verweist nur darauf, was „grundsätzlich möglich“ wäre, nämlich insbesondere „Daten aus den polizeilichen Informationssystemen sowie Vorgangsdaten und Falldaten“ zusammenzuführen und zu analysieren. Genaueres bleibt die Landesregierung schuldig.

„Interimsweise“ ist kaum möglich

Linken-Fraktionsvorsitzende von Angern positioniert sich gegenüber netzpolitik.org klar gegen das Vorhaben der Landesregierung: „Palantir soll Daten aus verschiedensten Datenbanken wie Gesundheitsdaten, Ordnungsamt, Polizei“ zusammenführen, „ohne dass die Menschen darüber mitentscheiden können oder sich was zu Schulden haben kommen lassen“. Sie sei gegen „gläserne Bürger“.

Sie betont außerdem, dass der Anlass des Gesetzes „nicht stichhaltig“ sei: „Die Innenministerin schiebt den Magdeburg-Anschlag vor, obwohl genug Wissen über das Handeln des späteren Attentäters vorlag. Die Innenministerin will damit die eigenen Defizite verhüllen.“ Zieschang könne nicht ein neues Instrument etablieren, „dass am Ende womöglich als rechtswidrig eingestuft wird“.

Wenn nun tatsächlich „interimsweise“ auf Palantir gesetzt wird, dann ist der Sack mit hoher Wahrscheinlichkeit für viele Jahre zu. Denn es dürfte Millionen Euro kosten, die Software zu lizenzieren, zu implementieren, die Daten einzupflegen und die Menschen zu schulen, die am Nutzer-Interface klicken werden.

Wer glaubt, dass ein solches einmal im Wirkbetrieb befindliches Palantir-System nach wenigen Jahren durch eine „digital souveräne“ Lösung ersetzt wird, der muss nur nach Nordrhein-Westfalen schauen. Dort sind aus einstigen Palantir-Testern nach vielen Jahren längst Abhängige geworden.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Europäische ID-Wallet: Keineswegs nur Lob

04. Februar 2022 um 13:32
Von: Constanze
zwei Brieftaschen, eine analog, eine digital
Brieftaschen gibt es heute sowohl digital als auch analog. CC-BY 2.0 Miki Yoshihito

EU-weit soll die Einführung einer sogenannten ID-Wallet vorangetrieben werden, mit der sich Menschen digital ausweisen können und die dafür deren Identitätsdaten speichert. Auch juristische Personen sollen die Möglichkeit bekommen, diese ID-Wallets zu nutzen. Für den Gesetzesvorschlag der EU-Kommission gibt es jedoch keineswegs nur Lob – im Gegenteil.

In der Europäischen Union trat 2014 die Verordnung über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt in Kraft, die nun reformiert werden soll. Diese überarbeitete eIDAS-Verordnung soll allen EU-Bürgern die Möglichkeit zu einer digitalen Identität schmackhaft machen, die den Namen „European Digital Identity Wallet“ bekommen wird. Die ID-Wallet soll jeweils in der Hoheit der einzelnen EU-Mitgliedstaaten bereitgestellt werden, aber eine überall kompatible EU-weite Lösung sein.

Der Entwurf der EU-Kommission zur eIDAS-Neuregelung vom Juni 2021 (eIDAS: electronic IDentification, Authentication and trust Services) hat in der Wirtschaft überwiegend positives Feedback bekommen, er trifft jedoch auf breite Kritik und Nachbesserungswünsche von Bürgerrechtsorganisationen, Datenschützern und Experten für IT-Sicherheit. Die Kritik ist nicht ganz neu, schon im Juli 2021 (pdf) hatte der Europäische Datenschutzbeauftragte Schwachpunkte der geplanten Reformierung aufgezeigt, die aus Sicht des Datenschutzes bestehen. Eine öffentliche Konsultation hatte im Sommer zu Stellungnahmen aufgefordert.

Es existieren in Europa teilweise schon jahrelang Lösungen für nationale elektronische Identitäten, aber mit Dänemark, Deutschland, Schweden und Ungarn haben noch vier Staaten inkompatible Eigenkreationen. Die nun zur Überarbeitung vorgesehene Verordnung hat eine europaweit nutzbare ID-Wallet zum Ziel.

Von der Leyen verspricht eine sichere europäische elektronische Identität

Die Präsidentin der Europäischen Kommission, Ursula von der Leyen, hatte höchstselbst in ihrer Rede zur Lage der Union 2020 für die einheitliche ID-Wallet geworben. Sie beschrieb, dass niemand in der Praxis wissen können, was mit den eigenen Daten passiere und wie aber der geplante neue digitale EU-Identitätsspeicher die Kontrolle zurückbrächte:

Von der Leyen vor dem EU-Parlament
Von der Leyen vor dem EU-Parlament. - CC-BY 2.0 European Parliament

Jedes Mal, wenn eine Website uns aufgefordert, eine neue digitale Identität zu erstellen oder uns bequem über eine große Plattform anzumelden, haben wir in Wirklichkeit keine Ahnung, was mit unseren Daten geschieht. Aus diesem Grund wird die Kommission demnächst eine sichere europäische digitale Identität vorschlagen. Eine, der wir vertrauen und die Bürgerinnen und Bürger überall in Europa nutzen können, um alles zu tun, vom Steuern zahlen bis hin zum Fahrrad mieten. Eine Technologie, bei der wir selbst kontrollieren können, welche Daten ausgetauscht und wie sie verwendet werden.

Ganz so rosig wie in von der Leyens schwärmenden Worten wird die Umsetzung der ID-Wallet-Idee derzeit nicht bewertet, jedenfalls nicht aus Sicht von Datenschützern und IT-Sicherheitsfachleuten. Eine öffentliche Anhörung zu eIDAS beim Parlamentsausschuss für Industrie, Forschung und Energie brachte am Donnerstag Experten für eine Diskussion zusammen. Wojciech Wiewiórowski, der Europäische Datenschutzbeauftragte, erneuerte dort gleich zu Beginn seine Kritik, warnte vor Gefahren und forderte Nachbesserungen.

Ein weiterer der angehörten Kritiker der geplanten Verordnungsreform war Thomas Lohninger, Geschäftsführer des Vereins epicenter.works aus Österreich und Vizepräsident von European Digital Rights. Eine Konsequenz der neuen digitalen Brieftasche könne ein für die Privatsphäre von Menschen gefährliches Szenario sein, vor dem Lohninger auch in seiner Stellungnahme (pdf) warnt: Gezielte Werbung könnte mit der staatlich garantierten Identität gekoppelt werden. Die Werbewirtschaft wüsste dann quasi mit staatlichem Stempel, mit wem sie es namentlich zu tun hat und wem konkret sie Werbung unterjubelt.

Thomas Lohninger, Vizepräsident von EDRi.

Lohninger betonte, es fehle an „Schutzmaßnahmen gegen Missbrauch bei Tracking, Profiling und gezielter Werbung“. Hier müsse man dringend nachbessern. Es bestehe keine besondere Eile bei der Gesetzgebung, insofern plädiere er dafür, diesen Mangel zu beseitigen. Er rate auch zu einer Art Negativ-Liste, in der verständlich festgehalten werden solle, wofür die Daten der ID-Wallet keinesfalls verwendet werden dürfen. Auf jeden Fall müsse verhindert werden, dass mit der ID-Wallet am Ende nur die Tracking- und Werbewirtschaft und insbesondere auch die großen außereuropäischen Tech-Konzerne gestärkt werden.

Informationssammlung beim ID-Wallet-Herausgeber

Ein anderer potentiell gefährlicher Datenmissbrauch droht wegen der Daten, die bei der Nutzung des Identitätsspeichers beim Wallet-Herausgeber anfallen. Die Vorschläge der EU-Kommission schreiben zwar fest, dass der Nutzer über seine European Digital Identity Wallet die volle Kontrolle behalten soll. Über die Nutzung der Wallet soll der Herausgeber keine Informationen sammeln, die nicht notwendig für die Wallet-Dienstleistungen sind. Datenschutzexperte und Informatiker Lukasz Olejnik rät jedoch wegen dieser sensiblen Nutzungsdaten in seiner Stellungnahme, die Rechte der Nutzer weiter zu stärken und zusätzlich vorzuschreiben, dass nicht mehr benötigte, aber bereits gesammelte Daten über die Wallet-Nutzung gelöscht werden sollen. Mehr als zwei Jahre sollten sie keinesfalls festgehalten werden, so Olejnik, wünschenswert wäre eine viel kürzere Frist von nur einem Monat.

Lohninger kritisiert, dass nicht schon von vornherein ein technischer Ansatz vorgeschrieben werde, um die Nutzungsdaten beim Wallet-Herausgeber zu minimieren. Er optiert für eine technische Infrastruktur, die eine Informationssammlung beim Herausgeber weitgehend unterbinde. Die entsprechende Passage müsse schon deswegen geändert werden, weil das Vertrauen der potentiellen Nutzer in die ID-Wallet durch technische Maßnahmen zum Datenschutz viel deutlicher gestärkt werden müsse. Denn ohne Vertrauen seitens der Nutzer drohe das ganze Vorhaben zu scheitern.

Damit die ID-Wallet breite Akzeptanz findet, muss es neben dem Vertrauensvorschuss auch möglichst viele Angebote geben, die von Menschen genutzt werden könnten. Sonst endet der Vorschlag vielleicht wie die deutsche eID im Personalausweis, die – selbst nachdem sie per Gesetz zwingend aktiviert ist – noch immer kaum Nutzer findet. Der Entwurf der Verordnung sieht daher eine Verpflichtung zur Akzeptanz der ID-Wallet bei Staat und Wirtschaft vor, versucht also durch eine vielfältige Angebotsseite die Nutzung anzuregen. Die sehr großen Plattformbetreiber sollen daher mitmachen müssen, aber auch eine ganze Reihe anderer Wirtschaftsbranchen, etwa Transport, Energie, Banken, Gesundheit, Post, Telekommunikation und weitere sollen verpflichtet werden.

Die IT-Sicherheit bei Smartphones

Ein in der Anhörung vielfach vorgebrachter Kritikpunkt ist das Fehlen vieler rechtlicher und technischer Details für das Design und die Nutzungsmöglichkeiten der Wallet: Das mache eine Risikoanalyse und eine sinnvolle Datenschutz-Folgenabschätzung im Sinne der Datenschutzgrundverordnung fast unmöglich, so Lohninger. Das betonte auch der Europäische Datenschutzbeauftragte Wiewiórowski, der anmerkte, eine Prüfung, ob alle Standards der DSGVO eingehalten werden, sei aktuell nicht möglich.

Schwierig sei zudem, dass die IT-Sicherheit der ID-Wallet als App von der IT-Sicherheit von Smartphones abhänge, sagte Lohninger. Das stelle viele Menschen vor Probleme, etwa wenn sie nicht die finanziellen Mittel hätten, um neuere Smartphones mit regelmäßigen Updates zu nutzen. Schon deswegen müsse in die Vorschläge zur ID-Wallet eine Anti-Diskriminierungsklausel hinein, damit nicht Menschen mit weniger Geld nach der Einführung der Digital-Brieftasche auch noch Aufpreise zahlen müssen, wenn sie diese digitale Identität nicht nutzen können. In seinem Heimatland Österreich sei das bereits zu beobachten.

Millionen Browser-Nutzer gefährdet

Besonders in der Kritik von Seiten vieler IT-Experten steht auch der geplante Artikel 45 der Verordnung. Darin geht es um Zertifikate in Browsern. Solche Zertifikate werden von Certificate Authorities (CAs) verwaltet. Sie haben eine Funktion wie ein Notar, der beglaubigt, dass Zertifikate echt sind. Der Kommissionsvorschlag würde eine staatliche Zertifikatsinfrastruktur über solche CAs in Browsern verpflichtend vorschreiben. Lukasz Olejnik hält das Vorhaben in seiner Stellungnahme für hochgefährlich und schlägt vor, den Artikel 45 wegen seiner potentiellen Auswirkungen auf die IT-Sicherheit und auf Grundrechte komplett zu streichen oder aber mindestens statt einer Verpflichtung eine Opt-In-Lösung aufzunehmen.

Die Electronic Frontier Foundation fand in einer im Dezember veröffentlichten Stellungnahme deutliche Worte, was die Folgen angeht, würde der Vorschlag so in Kraft treten: „Die Sicherheit von HTTPS im Browser könnte um vieles schlimmer werden.“ Millionen Browser-Nutzer wären außerdem betroffen. Auch Lohninger kritisiert, dass der Vorschlag für die IT-Sicherheit von Browsern gefährlich wäre und verheerende Konsequenzen („devastating consequences“) drohen würden. Er appellierte bei der Anhörung an die EU-Parlamentarier: „Please don’t break the web!“


Hilf mit! Mit Deiner finanziellen Hilfe unterstützt Du unabhängigen Journalismus.

Personalausweis: Zwangsweise Abgabe der Fingerabdrücke kommt vor den EuGH

02. Februar 2022 um 11:51
Von: Constanze
Die Fingerkuppen von Menschen sind biometrische Merkmale. – Public Domain Anna Roguszczak

Ein deutscher Kläger bringt die Zwangsabgabe von biometrischen Merkmalen vor das europäische Höchstgericht: Das Verwaltungsgericht Wiesbaden sieht grundsätzliche Rechtsprobleme, wenn für den Besitz eines Personalausweises die Abgabe der Fingerabdrücke verpflichtend ist. In einem Beschluss (pdf) legt das Gericht diese Rechtsfragen dem Europäischen Gerichtshof (EuGH) vor.

Die Verpflichtung für über dreihundert Millionen EU-Bürger, zwei Fingerabdrücke auf dem Ausweis in digitaler Form speichern zu lassen, geht auf die EU-Verordnung 2019/1175 zurück. Das Verwaltungsgericht begründet in seinem Beschluss seine Zweifel daran, dass die entsprechenden Vorschriften in dieser EU-Verordnung unionsrechtskonform sind. Zum einen bestünden rechtliche Zweifel schon durch das Zustandekommen der Verordnung außerhalb des eigentlich vorgeschriebenen ordentlichen Gesetzgebungsverfahrens, zum anderen sieht das Gericht die Europäische Grundrechtecharta verletzt. Das betrifft die Artikel 7 und 8 der Charta, die das Recht auf Achtung des Privat- und Familienlebens, der Wohnung und der Kommunikation sowie das Recht jeder Person auf Schutz der sie betreffenden personenbezogenen Daten festschreiben.

Außerdem legt das Gericht in seinem Beschluss dar, dass die Datenschutzgrundverordnung missachtet wurde. Es bezieht sich dabei auf Artikel 35 der DSGVO, in dem eine Datenschutz-Folgenabschätzung vorgeschrieben ist. Bevor eine Verarbeitung von sensiblen Daten wie Fingerabdrücken erfolgt, sollen dadurch vorab die Risiken analysiert werden. Eine solche Datenschutz-Folgenabschätzung hat es aber nicht gegeben.

Der Kläger wird vom Verein digitalcourage unterstützt, der gegenüber netzpolitik.org erklärt, die Fingerabdruck-Speicherpflicht verletze „unsere Grundrechte auf Privatsphäre und den Schutz unserer personenbezogenen Daten“. Der Verein bezweifelt auch, dass die auf dem Personalausweis gespeicherten Fingerabdrücke zu der versprochenen verbesserten Fälschungssicherheit führen. Wie auch das Gericht in seinem Beschluss darlegt, wäre damit nicht einmal die Notwendigkeit des schwerwiegenden rechtlichen Eingriffs einer zwangsweisen Abgabe von persönlichen Biometriedaten gegeben. Die Speicherung der Fingerabdrücke auf dem Personalausweis sei „ein unverhältnismäßiger Eingriff“, so digitalcourage.

beispiel muster ausweis
Ein Musterexemplar des deutschen Personalausweises. - Public Domain Bundesrepublik Deutschland, Bundesministerium des Innern

Die Mehrheit von CDU, CSU und SPD im Bundestag hatte auf Grundlage der Verordnung im Jahr 2020 die verpflichtende Speicherung von Fingerabdrücken im deutschen Personalausweis beschlossen. In den dezentralen Melderegistern der Kommunen werden die biometrischen Daten zwar nicht gespeichert, aber auf einem Chip, der in der Plastikkarte des Ausweises eingelassen ist. In Deutschland werden – sofern das bei der beantragenden Person möglich ist – Abdrücke von beiden Zeigefingern genommen. Die EU-Verordnung sieht allerdings keine Festlegung auf einen bestimmten Finger vor.

Zuvor freiwillig, jetzt Pflicht: Fingerabdruck-Abgabe

Seit August 2021 müssen alle Menschen in Deutschland beim Beantragen eines Personalausweises zwei Fingerabdrücke hinterlassen. Das rief Kritiker auf den Plan: Bürgerrechtsorganisationen bewerteten diese Fingerabdruck-Pflicht als unvereinbar mit dem Grundgesetz. Schon im Prozess des Entstehens der Verordnung war auch der EU-Kommission bescheinigt worden, das Vorhaben sei ungerechtfertigt und nicht notwendig.

Doch was zuvor in Deutschland freiwillig war, wurde dennoch zur Pflicht. Das Fingerabdruck-Prozedere auf dem Amt kennen viele Menschen schon vom Reisepass, denn da besteht der Zwang schon einige Jahre länger. Die Verpflichtung zur Abgabe zweier Fingerabdrücke bei der Ausweisbeantragung ergibt sich konkret aus § 5 Abs. 9 des deutschen Personalausweisgesetzes, der wiederum auf der EU-Verordnung zur Erhöhung der Sicherheit der Personalausweise und Aufenthaltsdokumente beruht.

Gegen die Fingerabdruckabnahme wehrte sich ein Bürger und verlangte auf dem Amt einen Ausweis ohne die biometrische Vermessung. Als ihm das verwehrt wurde, zog er vor Gericht.

Das Verwaltungsgericht Wiesbaden hat überaus schnell reagiert und mit seinem Beschluss nun den EuGH hinzugezogen. Mit sehr hoher Wahrscheinlichkeit wird das europäische Höchstgericht erneut über die zwangsweise Erfassung von Fingerabdrücken entscheiden. Die anlassunabhängige Vermessung der biometrischen Merkmale von Menschen für ihre Identifikationspapiere ist nicht das erste Mal ein Fall für den EuGH. Zuletzt war dazu vor acht Jahren ein Urteil (vom 17. Oktober 2013) ergangen. Der damalige deutsche Kläger, der einen Reisepass ohne Fingerabdrücke ausgestellt bekommen wollte und mit seinem Fall ebenfalls in Luxemburg landete, hatte allerdings keinen Erfolg.

Im Beschluss des Wiesbadener Verwaltungsgerichts wird entsprechend betont und auch schlüssig begründet, dass die Funktion eines Ausweises nicht mit der eines Reisepasses vergleichbar sei. Die Chancen des Klägers dürften also hoch sein, dass der EuGH den Fall aufgreift.

Für den Fälschungsschutz ungeeignet

Dass diese obligatorische Abnahme von Fingerabdrücken ein Eingriff in Grundrechte ist, steht außer Frage. Artikel 7 und 8 der Grundrechtecharta sind klar betroffen. Aber ist er auch ungerechtfertigt und unverhältnismäßig? Dazu gehört die Frage, ob nicht auch geringere Eingriffe ausgereicht hätten.

Die EU-Verordnung 2019/1157 soll dem Schutz vor Fälschungen dienen und eine verlässliche Verbindung zwischen dem Inhaber und seinem Ausweis herstellen, um einer betrügerischen Verwendung vorzubeugen. In Erwägungsgrund 18 heißt es:

Die Speicherung eines Gesichtsbilds und zweier Fingerabdrücke […] auf Personalausweisen und Aufenthaltskarten […] stellt eine geeignete Kombination einer zuverlässigen Identifizierung und Echtheitsprüfung im Hinblick auf eine Verringerung des Betrugsrisikos dar, um die Sicherheit von Personalausweisen und Aufenthaltskarten zu verbessern.

Dass die Aufnahme von Fingerabdrücken für den Fälschungsschutz geeignet ist und damit Betrug und Identitätsdiebstahl verhindern kann, bezweifelt das VG Wiesbaden in seinem Beschluss ausdrücklich. Wenn schon das Gesicht einer Person zum Abgleich vorhanden ist, erschließt sich nicht, warum ein zweites Merkmal wie der Fingerabdruck erforderlich sein soll.

Im Erwägungsgrund 19 der Verordnung ist auch geregelt, dass die EU-Mitgliedstaaten zur Überprüfung der Identität eines Ausweisinhabers vorrangig das Gesichtsbild prüfen. Die Fingerabdrücke sollen höchstens bestätigend überprüft werden.

Der Beschluss des Gerichts greift mehrfach die Stellungnahme des Europäischen Datenschutzbeauftragten zur geplanten Einführung der Speicherung von Fingerabdrücken in Personalausweisen (pdf) aus dem Jahr 2018 auf, der weit vor dem Inkrafttreten schon kritisiert hatte, dass die Notwendigkeit des Fingerabdruckszwangs nicht begründet sei. Mit weniger eingriffsintensiven Maßnahmen könnte man das Ziel der Fälschungssicherheit auch erreichen, argumentierte er. Biometrische Daten seien nach EU-Recht besonders schützenswert, zumal wenn hier 370 Millionen Menschen betroffen sind.

Gefahr des Identitätsdiebstahls

Der Anwalt des Klägers, Wilhelm Achelpöhler, hatte die Klage erst Ende Dezember eingereicht. Der Beschluss des Gerichts erfolgte also sehr schnell, betont der Rechtsanwalt gegenüber netzpolitik.org. Wenn der Vorlagebeschluss des Verwaltungsgerichts Wiesbaden an den EuGH übermittelt worden sei, könnten neben dem Kläger und der beklagten deutschen Stadt auch die EU-Mitgliedstaaten und die EU-Kommission binnen zwei Monaten Schriftsätze an den Gerichtshof senden.

Nach den schriftlichen Stellungnahmen erwartet Achelpöhler eine mündliche Verhandlung am Gerichtshof. Der Anwalt sieht gegenüber netzpolitik.org seine Argumentation durch den Beschluss des Verwaltungsgerichts insgesamt bestätigt und wird auch beim EuGH den Mandanten vertreten.

Die Richter des Verwaltungsgerichts gehen über die Argumente in der Klage teilweise sogar hinaus und verweisen in ihrem Beschluss auch darauf, dass in den Ausweisen der gesamte Fingerabdruck gespeichert wird und nicht nur partielle Informationen. Dadurch erhöhe sich das Risiko eines Identitätsdiebstahls. Statt des gesamten Abdrucks hätten auch nur Teile der Minuzien auf den Fingerkuppen verwendet werden können, aus denen ein ganzer Fingerabdruck nicht mehr rekonstruierbar wäre. Darauf hatte bereits der Europäische Datenschutzbeauftragte hingewiesen.

Auch digitalcourage sieht eine Gefahr des Identitätsdiebstahls und eines „Datenlecks“, die unweigerlich bestünden. Konstantin Macher von Digitalcourage erklärte dazu in einer Pressemitteilung des Vereins vom 27. Januar: „Erfahrungsgemäß ist bei einem Datenleck die Frage nicht ob, sondern wann es passiert. Die Speicherung unserer kompletten Fingerabdrücke vergrößert die Gefahr eines Identitätsdiebstahls, sobald der RFID-Chip geknackt ist.“

Auf Nachfrage von netzpolitik.org, was mit dem „Knacken des RFID-Chips“ technisch gemeint sei, erklärt Macher, dass auch der Fall bedacht werden müsse, „wenn sich eines Tages die Verschlüsselung der Daten auf dem Personalausweis als nicht (mehr) sicher herausstellen sollte“. Denn auch eine starke Verschlüsselung könne keine absolute Sicherheit garantieren.

Vier Innenminister

Den Ausweis mit Chip gibt es seit mehr als elf Jahren, der Biometrie-Reisepass mit Chip wurde sogar schon einige Jahre zuvor eingeführt. Über 62 Millionen Deutsche besitzen mittlerweile ein Ausweis-Exemplar mit einem Funk-Chip (RFID).

Immerhin vier Innenminister haben ihren Anteil daran: Otto Schily (SPD) hatte nach dem elften September die Biometrie-Idee zunächst für den Reisepass stark protegiert, Wolfgang Schäuble (CDU) brachte sie durch das Bundeskabinett, Thomas de Maizière (CDU) durfte den Personalausweis mit biometrischen Daten und funkendem Chip präsentieren und Horst Seehofer (CSU) verpflichtete die Ausweisbesitzer zuletzt auch noch zur Fingerabdruckabgabe.

Die biometrischen Daten des Chips dürfen Polizeien, Zollverwaltung, Steuerfahndung und Meldebehörden auslesen, nicht aber private Akteure. Alle Personalausweise bleiben allerdings auch dann gültige Ausweisdokumente, wenn der Chip den Geist aufgibt und nicht mehr auslesbar ist. Die Fingerabdrücke sind dann verloren – anders als die Gesichtsbilder, die zwar dann auch nicht mehr digital ausgelesen werden können, aber wenigstens aufgedruckt sind und noch mit dem Gesicht des Inhabers verglichen werden können.

Viele glauben, dass es in Deutschland eine Personalausweispflicht gibt, aber das stimmt so nicht. Denn nach § 1 Abs. 2 Satz 3 des Personalausweisgesetzes besteht keine Pflicht zum Besitz eines Personalausweises. Wer etwa einen gültigen Reisepass hat, muss keinen Personalausweis besitzen. Eine „Ausweispflicht“ besteht also zwar, aber nicht im Wortsinn: Man muss sich mit einem hoheitlichen Dokument ausweisen können, nicht unbedingt aber mit einem Personalausweis. Dennoch zeigt schon die hohe Anzahl der Ausweise, die im Umlauf sind, dass die große Mehrheit der Deutschen einen Personalausweis hat.

Allein deswegen betrifft die EuGH-Vorlage des Verwaltungsgerichts Millionen Bürger und ihre persönlichen Biometriedaten. Sollte der EuGH im Sinne der Grundrechte entscheiden und die zwangsweise Erhebung der Fingerabdruckdaten für unverhältnismäßig befinden, dann wäre die Entscheidung nicht nur für den Kläger von Bedeutung, sondern verbindlich für alle EU-Staaten. Die verpflichtende biometrische Vermessung der Fingerkuppen könnte dann ein Ende finden.


Hilf mit! Mit Deiner finanziellen Hilfe unterstützt Du unabhängigen Journalismus.

❌