Zwei Verordnungen regulieren – Seite an Seite
Ein Beispiel: Ein Hosting-Anbieter erhält eine Meldung über einen rechtswidrigen Inhalt, prüft sie teilautomatisiert, entfernt den Beitrag, begründet die Entscheidung gegenüber der betroffenen Person und speichert den Vorgang für ein mögliches Beschwerdeverfahren. Aus Sicht des DSA sind das die Art 16, 17 und 20 DSA. Aus Sicht der DSGVO ist jeder einzelne dieser Schritte eine Verarbeitung personenbezogener Daten, die eine Rechtsgrundlage, einen Zweck und eine Löschfrist braucht.
Zum Verhältnis der beiden Rechtsakte äußert sich Art 2 Abs 4 lit g DSA. Der DSA lässt die DSGVO „unberührt“, er ist ihr gegenüber keine lex specialis (Leitlinien, Rz 8 f). Gleichrangige Unionsrechtsakte ohne Vorrangregel sind vielmehr so anzuwenden, dass sie miteinander vereinbar bleiben. Hinzu kommt, dass der DSA an zentralen Stellen auf die DSGVO verweist: Das Profiling in Art 26 Abs 3 und Art 28 Abs 2 DSA ist jenes des Art 4 Z 4 DSGVO, die besonderen Kategorien sind jene des Art 9 Abs 1 DSGVO (Leitlinien, Rz 4).
Parallelität bestimmt auch die die Aufsichtsebene. Koordinatorin für digitale Dienste ist in Österreich nach dem Koordinator-für-digitale-Dienste-Gesetz die KommAustria, Streitbeilegungsstelle ist die RTR-GmbH. Für die DSGVO bleibt die Datenschutzbehörde zuständig. Ein und derselbe Sachverhalt kann beide Sphären gleichzeitig betreffen und in der Folge zwei Behörden beschäftigen, die nach unterschiedlichen Maßstäben prüfen.
Welche Bedeutung die Leitlinien haben
Die Leitlinien des EDSA ergehen nach Art 70 Abs 1 lit e DSGVO und sind rechtlich nicht verbindlich. Richtig, das ist eine datenschutzrechtliche Norm. Die Leitlinien wollen den DSA auch gar nicht auslegen, das bleibt der Kommission, dem Europäischen Gremium für digitale Dienste und dem EuGH vorbehalten. Der EDSA klärt vielmehr, wie die DSGVO in jenen Konstellationen anzuwenden ist, die der DSA vorgibt (Leitlinien, Rz 5).
Praktisch hat dies freilich große Wirkkraft. Die Datenschutzbehörden in der EU prüfen entlang dieser Linien, und wer davon abweicht, muss seine Abweichung begründen können. Nach einer Konsultationsrunde steht zudem eine gefestigte Position, die nicht mehr als Arbeitsentwurf abgetan werden kann. Zwei Themen bleiben ausdrücklich ausgeklammert: politische Werbung nach der Verordnung (EU) 2024/900 und der Forschungsdatenzugang nach Art 40 DSA (Leitlinien, Rz 6).
Freiwillige Maßnahmen gegen rechtswidrige Inhalte
Art 7 DSA nimmt Anbietern die Sorge, dass freiwillige Suche nach rechtswidrigen Inhalten die Haftungsprivilegien der Art 4 bis 6 DSA kostet (Good Samaritan Clause). Eine datenschutzrechtliche Erlaubnis liegt darin aber nicht. Wer aus eigenem Antrieb filtert, klassifiziert oder Modelle trainiert, braucht eine Rechtsgrundlage, und das ist regelmäßig das berechtigte Interesse nach Art 6 Abs 1 lit f DSGVO (Leitlinien, Rz 17).
Der EDSA verlangt dafür eine dokumentierte Abwägung. Das Interesse an der Erkennung rechtswidriger Inhalte ist legitim, die Erforderlichkeit muss aber belegt sein, und in die Abwägung gehören die vernünftigen Erwartungen der Nutzer:innen und die Frage, ob Kinder betroffen sind (Leitlinien, Rz 18). Wichtig ist zudem die Zweckbindung. Daten aus Moderationsprozessen dürfen nicht für die Personalisierung von Inhalten oder Werbung weiterverwendet werden. ErwGr 56 DSA stellt zudem klar, dass der DSA kein Profiling zur möglichen Ermittlung von Straftaten erlaubt (Leitlinien, Rz 22).
Besteht dagegen eine konkrete gesetzliche Pflicht, etwa nach Art 17 der Urheberrechts-Richtlinie (EU) 2019/790 oder zur Erfüllung eines Löschbegehrens nach Art 17 DSGVO, kommt Art 6 Abs 1 lit c DSGVO als Rechtsgrundlage in Betracht. Die Pflicht muss dann klar, präzise und vorhersehbar sein, und die Verarbeitung verhältnismäßig (Leitlinien, Rz 20 ff).
Meldeverfahren
Die Pflicht zu Melde- und Abhilfeverfahren nach Art 16 DSA trifft jeden Hosting-Anbieter, unabhängig von der Größe (Leitlinien, Rz 26; ErwGr 50 DSA). Der Ausschuss zieht dabei eine klare Linie beim Umfang der erhobenen Daten (Leitlinien, Rz 31 f):
- Das Meldeformular muss die Identifizierung der meldenden Person ermöglichen, darf sie aber nicht zur Voraussetzung machen. Etwas anderes gilt nur, wenn sich die Rechtswidrigkeit ohne Identität nicht beurteilen lässt.
- Über Name und E-Mail-Adresse nach Art 16 Abs 2 DSA hinaus sollen grundsätzlich keine weiteren Daten abgefragt werden.
- Zur Verhinderung von Missbrauch des Meldesystems dürfen Identifizierungsdaten verarbeitet werden, gestützt auf Art 6 Abs 1 lit f DSGVO (vgl ErwGr 53 DSA).
- Die Identität der meldenden Person darf der betroffenen Person nur offengelegt werden, soweit das erforderlich ist, etwa bei Immaterialgüterrechtsverletzungen. Die meldende Person ist darüber nach Art 13 DSGVO zu informieren.
Bei Meldungen zu Delikten nach den Art 3 bis 7 der Richtlinie 2011/93/EU sollen Name und E-Mail-Adresse von vornherein nicht erhoben werden (Leitlinien, Rz 29).
Sperren und Beschwerden
Art 23 DSA erlaubt Online-Plattformen, ihre Dienste gegenüber Personen auszusetzen, die das System missbräuchlich nutzen, und auch die Bearbeitung von Meldungen und Beschwerden auszusetzen, die offensichtlich unbegründet sind. Art 20 DSA verlangt ein internes Beschwerdemanagement unter Aufsicht qualifizierter Personen. Datenschutzrechtlich rückt damit ein Grundsatz in den Vordergrund, der sonst wenig Aufmerksamkeit bekommt: die Richtigkeit nach Art 5 Abs 1 lit d DSGVO. Aussetzungen auf Basis unrichtiger Daten treffen Betroffene hart, deshalb muss die Datenbasis stimmen und die Speicherdauer auf den Zweck begrenzt bleiben (Leitlinien, Rz 42 f).
Der Ausschuss hält außerdem fest, dass Beschwerdeverfahren und Sperren die Rechte aus der DSGVO unberührt lassen. Wer gesperrt ist, kann weiterhin Auskunft, Löschung und auch Datenübertragbarkeit verlangen (Leitlinien, Rz 43).
Manipulative Gestaltung
Art 25 Abs 1 DSA verbietet Online-Plattformen manipulative Oberflächen (Dark Patterns); Abs 2 leg cit nimmt davon aus, was bereits von der DSGVO oder der UGP-Richtlinie erfasst ist. Die Abgrenzung ist damit eine Zuständigkeitsfrage, und der EDSA nennt zwei Kriterien (Leitlinien, Rz 45):
- Werden personenbezogene Daten verarbeitet? und
- Betrifft das beeinflusste Verhalten diese Verarbeitung?
Der Unterschied lässt sich an einem Beispiel veranschaulichen. Der Hinweis „Nur noch wenige Stück auf Lager“ ist Verkaufsdruck und damit eher eine Frage des Lauterkeitsrechts. Der Zusatz „Geben Sie jetzt E-Mail-Adresse, Geburtsdatum und Anschrift ein und reservieren Sie“ zielt auf die Preisgabe zusätzlicher Daten und fällt damit unter die DSGVO. Dort ist die Sache dann meist entschieden, weil eine solche Gestaltung gegen den Grundsatz von Treu und Glauben nach Art 5 Abs 1 lit a DSGVO verstößt.
Besondere Aufmerksamkeit widmet der Ausschuss suchtfördernden Mustern wie Endlos-Scrollen, Autoplay, Streak-Mechaniken oder Countdowns, die der DSA in ErwGr 81 bis 83 als Quelle systemischer Risiken nennt (Leitlinien, Rz 49 f).
Werbung
Art 26 Abs 1 DSA verpflichtet zur Werbetransparenz in Echtzeit und ist für die Daten der Werbetreibenden eine Rechtsgrundlage nach Art 6 Abs 1 lit c DSGVO. Für die Ausspielung selbst, also für die Frage, wem welche Werbung gezeigt wird, ist er ausdrücklich keine Rechtsgrundlage. Wer Targeting betreibt, braucht dafür weiterhin Einwilligung oder eine andere Grundlage nach Art 6 Abs 1 DSGVO (Leitlinie, Rz 60).
Zu beachten ist auch der Zeitpunkt. Die Angaben nach Art 26 DSA erfolgen mit der Anzeige, die Information nach Art 13 DSGVO dagegen bereits im Moment der Erhebung. Die DSA-Transparenz ersetzt die Datenschutzinformation daher nicht, sie ergänzt sie (Leitlinien, Rz 55 ff).
Empfehlungssysteme
Empfehlungssysteme verarbeiten in aller Regel personenbezogene Daten. Der EDSA geht einen Schritt weiter und schließt nicht aus, dass die Auswahl und Anordnung von Inhalten eine Entscheidung iSd Art 22 Abs 1 DSGVO sein kann, insbesondere bei Wohnungs- oder Stellenangeboten (Leitlinien, Rz 91 f).
Zu beachten ist zudem Art 38 DSA, der sehr große Online-Plattformen und Suchmaschinen zu einer nicht auf Profiling beruhenden Option verpflichtet. Der Ausschuss präzisiert, was das bedeutet. Beide Optionen sind gleichwertig zu präsentieren, ein Nudging in Richtung Profiling ist unzulässig, und während die profilfreie Variante aktiv ist, darf nicht im Hintergrund weiter für spätere Empfehlungen profiliert werden. Die Entscheidung ist über die Sitzung hinaus zu respektieren, bis Nutzer:innen sie aktiv ändern (Leitlinien, Rz 94). Die Einstellungsdaten selbst dürfen nur zur Erfüllung der DSA-Pflichten verwendet werden (Leitlinien, Rz 95).
Minderjährigenschutz
Art 28 DSA verlangt von Plattformen, die für Minderjährige zugänglich sind, ein hohes Schutzniveau und verbietet Werbung auf Basis eines Profilings, wenn die Minderjährigkeit mit hinreichender Sicherheit bekannt ist. Der EDSA erkennt Art 28 Abs 1 und 2 DSA als Rechtsgrundlage nach Art 6 Abs 1 lit c DSGVO an, allerdings nur, soweit der Verantwortliche im Einzelfall nachweist, dass die Verarbeitung erforderlich und verhältnismäßig ist (Leitlinien, Rz 99).
Art 28 Abs 3 DSA begründet dabei keine Pflicht zur Verarbeitung zusätzlicher Daten. Altersprüfungen, die eine eindeutige Online-Identifizierung ermöglichen, etwa über den Upload eines amtlichen Lichtbildausweises, sollten allein auf Art 28 DSA nicht gestützt werden (Leitlinien, Rz 100). Alter oder Altersspanne dürfen nicht dauerhaft gespeichert werden, festzuhalten ist lediglich, ob die Nutzungsvoraussetzung erfüllt ist (Leitlinien, Rz 101). Biometrische Verfahren zur eindeutigen Identifizierung sind zu vermeiden, gerade wenn Kinderdaten betroffen sind (Leitlinien, Rz 99).
Ob überhaupt eine Altersprüfung nötig ist, entscheidet das Risiko. Bei geringem Risiko kann es genügen, Schutzmaßnahmen für alle Nutzer:innen vorzusehen, ohne zwischen Minderjährigen und Erwachsenen zu unterscheiden (Leitlinien, Rz 102).
Systemische Risiken und DSFA
Für sehr große Online-Plattformen und Suchmaschinen verlangen Art 34 und 35 das eine Bewertung systemischer Risiken, ausdrücklich auch mit Blick auf die Grundrechte aus Art 7 und 8 GRC. Der EDSA zieht daraus einen praktischen Schluss: Wer ein systemisches Risiko für den Datenschutz feststellt, wird in aller Regel auch eine Datenschutz-Folgenabschätzung nach Art 35 DSGVO durchführen müssen (Leitlinien, Rz 106 und 114). Umgekehrt können Datenminimierung, Pseudonymisierung und Datenschutz durch Technikgestaltung nach Art 25 DSGVO als Risikominderungsmaßnahmen nach Art 35 DSA dienen (Leitlinien, Rz 109).
Aufsicht
Mitgliedstaaten müssen die Datenschutzbehörde nicht zdasDSA-Behörde machen, und in Österreich haben sie das auch nicht getan (Leitlinien, Rz 121). Der Ausschuss leitet die Zusammenarbeit daher aus Art 8 Abs 3 GRC und dem Grundsatz der loyalen Zusammenarbeit nach Art 4 Abs 3 EUV ab: Prüftdasne DSA-Behörde, ob ein Verhalten mit der DSGVO vereinbar ist, hat sie die zuständige Datenschutzbehörde zu konsultieren, und umgekehrt (Leitlinien, Rz 125; EuGH 04.07.2023, C-252/21).
Fazit
Die Leitlinien bringen wenig Überraschendes, aber einiges an Versicherung. Der DSA schafft neue Pflichten, aber keine neuen Erlaubnistatbestände. Für Plattformbetreiber heißt das vor allem eines. DSA und DSGVO lassen sich nicht getrennt abarbeiten. Wer seine Prozesse bisher primär aus der einer Perspektive gebaut hat, sollte sie noch einmal von der anderen Seite durchsehen. Die Leitlinien geben aus datenschutzrechtlicher Perspektive dafür erstmals einen brauchbaren Prüfraster.
Häufige bzw. relevante Fragen (FAQs)
Gilt der DSA auch für uns, wenn wir keine große Plattform betreiben?
In weiten Teilen ja. Die Pflichten zu Melde- und Abhilfeverfahren sowie zur Begründung von Moderationsentscheidungen treffen jeden Hosting-Anbieter unabhängig von der Größe. Nur die zusätzlichen Pflichten für sehr große Plattformen und Suchmaschinen sind an die Schwelle von 45 Millionen Nutzer:innen geknüpft, und für Kleinst- und Kleinunternehmen sieht der DSA punktuelle Erleichterungen vor.
Ersetzt eine DSA-Pflicht die Rechtsgrundlage nach der DSGVO?
Nur dort, wo der DSA eine klare, präzise und vorhersehbare Pflicht formuliert, kann diese als rechtliche Verpflichtung nach Art 6 Abs 1 lit c DSGVO tragen. Das Musterbeispiel für die Grenze liefert Art 26 Abs 1 DSA: Für die Daten der Werbetreibenden ist er Rechtsgrundlage, für die Frage, wem eine Anzeige gezeigt wird, ausdrücklich nicht (Leitlinien, Rz 60).
Wir integrieren Open-Source-Komponenten – werden wir dadurch verantwortlich?
Für Ihr eigenes Produkt ja. Wer fremde Komponenten integriert und das Ergebnis kommerziell in Verkehr bringt, ist Hersteller des Gesamtprodukts und muss diese Komponenten in Risikobewertung und Schwachstellenmanagement einbeziehen. Das Open-Source-Projekt selbst bleibt davon unberührt.
Dürfen wir Werbung weiterhin nach Interessen ausspielen?
Ja, sofern eine passende Rechtsgrundlage vorliegt. Stützt sich eine Verarbeitung auf das berechtigte Interesse, besteht bei Direktwerbung ein unbedingtes Widerspruchsrecht nach Art 21 Abs 2 DSGVO (Leitlinien, Rz 73). Ausgeschlossen ist jedes Profiling mit besonderen Kategorien personenbezogener Daten, auch mit Einwilligung und auch dann, wenn das Segment zugekauft ist. Maßgeblich ist, welche Aussage es transportiert, nicht wie es benannt ist.
Müssen wir das Alter unserer Nutzer:innen überprüfen?
Nicht pauschal, sondern risikobasiert. Ergibt die Einschätzung, dass eine Altersprüfung erforderlich ist, sollte sie ohne eindeutige Identifizierung auskommen. Festgehalten werden darf, ob jemand die Nutzungsvoraussetzung erfüllt; darin liegt nach dem EDSA keine Verarbeitung zusätzlicher Daten iSd Art 28 Abs 3 DSA. Alter oder Altersspanne dauerhaft zu speichern, geht dagegen zu weit (Leitlinien, Rz 101).
Wer ist in Österreich zuständig, die KommAustria oder die Datenschutzbehörde?
Beide, je nach Blickwinkel auf denselben Sachverhalt. Die KommAustria überwacht als Koordinatorin für digitale Dienste die Einhaltung des DSA durch Anbieter mit Sitz in Österreich, die Datenschutzbehörde jene der DSGVO. Bei sehr großen Plattformen liegt die Aufsicht über die Pflichten des Abschnitts 5 ausschließlich bei der Kommission (Leitlinien, Rz 123). Der EDSA erwartet, dass sich die Behörden konsultieren, bevor eine von ihnen über das Regime der anderen urteilt (Leitlinien, Rz 125).
Kommt Ihre Plattform zu Recht?
ATB.LAW unterstützt Sie dabei, Melde- und Moderationsprozesse, Werbelogiken und Altersprüfungen so aufzusetzen, dass sie beiden Regelwerken (DSA und DSGVO) entsprechen. Kontaktieren Sie Stefan Knotzer und Roman Taudes jederzeit unter office@atb.law bzw. telefonisch unter 01 39 12345 für ein unverbindliches Erstgespräch.