Showing posts with label IP-Adressen. Show all posts
Showing posts with label IP-Adressen. Show all posts

Monday, July 30, 2012

VfGH zum Fernmeldegeheimnis: polizeiliche Ermittlung der IP-Adresse zu bekannter Nachricht ist ohne richterliche Genehmigung zulässig

Der Verfassungsgerichtshof hat mit seinem heute bekanntgegebenen Erkenntnis vom 29.06.2012, B 1031/11, erstmals zur Reichweite des Fernmeldegeheimnisses nach Art 10a StGG im Internet Stellung genommen.

Anlassfall war eine Beschwerde gegen einen Bescheid der Datenschutzkommission. Der Beschwerdeführer hatte sich im Recht auf Geheimhaltung schutzwürdiger personenbezogener Daten beschwert gefühlt, weil die Bundespolizeidirektion Wien "Verkehrsdaten des Internetverkehrs, nämlich die ihm zugewiesene IP-Adresse, ohne richterlichen Beschluss ermittelt" hatte. Das Vorgehen der Bundespolizeidirektion stützte sich auf § 53 Abs 3a SPG (in der Fassung BGBl I 2007/114), wonach die Sicherheitsbehörden berechtigt sind, von Betreibern öffentlicher Telekommunikationsdienste (§ 92 Abs 3 Z 1 TKG 2003) und sonstigen Diensteanbietern (§ 3 Z 2 ECG) unter anderem Auskunft über "Namen und Anschrift eines Benutzers, dem eine IP-Adresse zu einem bestimmten Zeitpunkt zugewiesen war", zu verlangen, wenn bestimmte Tatsachen die Annahme einer konkreten Gefahrensituation rechtfertigen. Eine solche Situation lag vor, da der Beschwerdeführer in einem unter Nickname geführten Chat den Eindruck erweckt hatte, er wäre bereit, "im zeitlichen Konnex" sexuelle Handlungen mit Unmündigen ("7-11jährige, oder wenn gewünscht auch jünger") zu vermitteln. Die Polizei war darüber vom Chatpartner in Kenntnis gesetzt worden und konnte die beteiligten Provider zunächst die (dynamische) IP-Adresse, von der die Nachricht versandt worden war, und mit dieser dann auch die Stammdaten dess Beschwerdeführers ermitteln.

Die Datenschutzkommission wies die Beschwerde ab, und auch mit der dagegen gerichteten Beschwerde an den VfGH hatte der Beschwerdeführer nun keinen Erfolg.

Ein Eingriff in das Fernemeldegeheimnis ist nach Art 10a StGG nur "auf Grund eines richterlichen Befehles in Gemäßheit bestehender Gesetze zulässig". Eine richterliche Genehmigung ist aber nach dem klaren Gesetzeswortlaut des § 53 Abs 3a Z 2 und 3 SPG für die Auskunftserteilung auch über (dynamische) IP-Adressen und über Namen und Anschrift eines Benutzers, dem eine IP-Adresse zu einem bestimmten Zeitpunkt zugewiesen war, nicht vorgesehen. Der VfGH musste daher prüfen, ob die Nachrichten im Chatroom vom Schutzbereich des Fernmeldegeheimnisses im Sinne des Art 10a StGG erfasst sind. Er stellte dabei zunächst klar, dass Art. 10a StGG bei seiner Einfügung in das Staatsgrundgesetz im Jahr 1974 primär auf den Telegraphen‐ und Fernmeldeverkehr ausgerichtet war, der Schutz aber nicht auf Telefonate und Telegramme beschränkt ist, sondern sich nunmehr "auf alle Arten der Telekommunikation, einschließlich des Nachrichtenaustausches über das Internet" bezieht.
"Ob eine im Wege des Internets übermittelte Nachricht vom Schutzbereich des Art. 10a StGG erfasst ist, hängt also davon ab, ob es sich um eine Kommunikation handelt, die dem Telegraphen‐ und Fernmeldeverkehr entspricht. Der Nachrichtenaustausch ist daher jedenfalls dann geschützt, wenn bestimmte Teilnehmer miteinander kommunizieren wollen und die Nachricht jeweils nur für diese Teilnehmer bestimmt ist (es sich [...] also um eine sogenannte geschlossene Kommunikation – wie etwa beim E‐Mail‐Verkehr – handelt). [...]
Art. 10a StGG gewährleistet somit die Vertraulichkeit der Telekommunikation, schützt also jedenfalls den Inhalt einer auf diesem Weg weitergegebenen Nachricht, nicht aber sämtliche anderen damit zusammenhängenden Daten; Gegenstand des Fernmeldegeheimnisses sind somit alle Inhaltsdaten, nicht aber der gesamte Telekommunikationsverkehr schlechthin [...]"
Der VfGH kommt zum Schluss, dass § 53 Abs 3a Z 2 SPG den Sicherheitsbehörden die Ausforschung einer IP‐Adresse ausschließlich auf Grund einer bestimmten, ihnen (wie hier) durch Mitteilung eines Kommunikationspartners oder durch offene (jedermann zugängliche) Internetkommunikation bekannt gewordenen Nachricht erlaubt und die anhand einer solchen Nachricht unter den sonstigen Voraussetzungen des § 53 Abs 3a Z 2 und 3 SPG seitens der Sicherheitsbehörde ermittelten (Einzel‐)Daten daher nicht vom Schutzbereich des Art 10a StGG erfasst sind.
"Sobald also der Inhalt einer solchen Nachricht von den Sicherheitsbehörden aus einer offenen Kommunikation rechtmäßig ermittelt wurde oder aus einer geschlossenen Kommunikation von einem der Teilnehmer der Sicherheitsbehörde zugänglich gemacht wurde, steht sie daher nicht unter dem Schutz des Art. 10a StGG, sodass die Übermittlung der Verkehrsdaten, die in weiterer Folge die Ermittlung jener Personen, die an dem Nachrichtenverkehr teilgenommen haben, ermöglicht, nicht als Eingriff in das Fernmeldegeheimnis zu qualifizieren ist.
Die Vorschriften des § 53 Abs. 3a Z 2 und 3 SPG gestatten Sicherheitsbehörden somit von vornherein weder die geheime Überwachung des Internetverkehrs oder den Zugang zu einer Nachricht aus einem geschlossenen Internetforum noch ermächtigen sie zur vorsorglichen anlasslosen Speicherung oder zur systematischen (etwa die Erstellung von Persönlichkeitsprofilen ermöglichende) Verknüpfung von Datensträngen, unabhängig davon, ob diese Daten auch dem Schutzbereich des Art. 10a StGG unterliegen [...].
Der Sicherheitsbehörde dürfen vom Betreiber vielmehr bloß punktuelle Auskünfte erteilt werden, die keinen Rückschluss auf andere (nicht bereits bekannte) Inhalte erlauben.
Die Auskunftsverpflichtung des Betreibers setzt überdies voraus, dass dieser überhaupt (noch) über gespeicherte Daten verfügt; eine über die Speicherverpflichtungen nach dem TKG (insbesondere zu Verrechnungszwecken gemäß § 99 Abs. 2 TKG 2003) hinausgehende Pflicht zur Speicherung von Verkehrsdaten enthält § 53 Abs. 3a SPG nicht (vgl. VfSlg. 18.830/2009)."
Das Erkenntnis des VfGH steht im Ergebnis - keine Notwendigkeit eines richterlichen Befehls für die Ermittlung einer dynamischen IP-Adresse - im Einklang mit dem Urteil des Obersten Gerichtshofs vom 13.04.2011, 15 Os 172/10y, zur Sicherstellung nach § 110 Abs 1 Z 1 und Abs 4 StPO (das der VfGH allerdings, wenig überraschend, nicht erwähnt). Der Vollständigkeit halber bzw zur Vermeidung von Missverständnissen ist noch anzmerken, dass das einschlägige Erkenntnis des Verwaltungsgerichtshofes vom 27.05.2009, 2007/05/0280, zur früheren Fassung des § 53 Abs 3a SPG (vor der Novelle BGBl I 2007/114) ergangen ist und daher für die vom VfGH zu beurteilende Rechtslage nicht relevant war.

Mittlerweile ist am 01.04.2012 - im Zusammenhang mit der Vorratsdatenspeicherung - durch BGBl I 2011/33 eine weitere Änderung des § 53 Abs 3a SPG erfolgt (aktuelle Fassung). An der Grundstruktur der Auskunft (auch) über dynamische IP-Adressen zur Abwehr (näher bestimmter) konkreter Gefahren ohne richterliche Genehmigung hat sich dabei nichts geändert; ausdrücklich ergänzt wurde, dass die Auskunft, wem eine IP-Adresse zu einem bestimmten Zeitpunkt zugewiesen war, auch zu erteilen ist, wenn dazu die Verwendung von Vorratsdaten gemäß § 99 Abs. 5 Z 4 iVm § 102a TKG 2003 erforderlich ist.

Der VfGH hat im Verfahren übrigens der Innenministerin einige Fragen unter anderem zum Ablauf der Ermittlungen dynamischer IP-Adressen gestellt; die Antworten der Ministerin sind im Erkenntnis (auf den Seiten 5 bis 8) nachzulesen.
PS: dass der Beschwerdeführer "wegen Missbrauchs Angeklagter" war, wie offenbar die APA verbreitet (Standard, Krone), geht weder aus dem Erkenntnis des VfGH noch aus dem Bescheid der Datenschutzkommission hervor; dort steht nur, dass er bei der Staatsanwaltschaft zur Anzeige gebracht wurde.

Thursday, March 18, 2010

EuGH: Grundsätzliches zur Zulässigkeit obligatorischer Streitschlichtungsverfahren

Der Friedensrichter aus Ischia mag seine Vorlagefragen sehr pauschal und am Rande der Unzulässigkeit formuliert haben (dazu schon hier und in Rn 23-30 des heutigen Urteils), der EuGH hat - den Schlussanträgen von Generalanwältin Kokott (zu diesen hier) folgend - dennoch die Gelegenheit ergriffen, eine ins Grundsätzliche gehende Entscheidung zu obligatorischen Streitschlichtungsverfahren zu treffen. Das heutige Urteil in den verbundenen Rechtssachen C‑317/08, C‑318/08, C‑319/08 und C‑320/08, Alassini ua, betrifft nämlich nicht nur Art 34 der UniversaldienstRL 2002/22/EG, sondern generell die Frage, ob bzw unter welchen Umständen der Grundsatz des effektiven Rechtsschutzes beeinträchtigt sein könnte, wenn ein Mitgliedstaat für die Durchsetzung von Rechten, die durch das Unionsrecht gewährt werden, vor Klagseinbringung zwingend die Durchführung eines Streitschlichtungsverfahrens vorsieht.

Der EuGH folgt in der Sache der stringenten Analyse der Generalanwältin (sodass ich dazu im Wesentlichen auf mein Posting zu den Schlussanträgen verweisen kann), beantwortet die (so nicht gestellte, sondern notwendigerweise kräftig umformulierte) Vorlagefrage aber noch ausführlicher und deutlicher. Demnach steht Art 34 der RL 2002/22/EG einer Regelung eines Mitgliedstaates nicht entgegen, "die in Streitfällen zwischen Endnutzern und Dienstanbietern auf dem Gebiet der elektronischen Kommunikationsdienste, in denen von dieser Richtlinie verliehene Rechte in Frage stehen, als Zulässigkeitsvoraussetzung für eine Klage einen obligatorischen Versuch der außergerichtlichen Streitbeilegung vorschreibt."

Daran war ohnehin nicht zu zweifeln. Von größerer Bedeutung ist allerdings der zweite Absatz des Urteilsspruchs:
"Die Grundsätze der Äquivalenz und der Effektivität sowie der Grundsatz des effektiven gerichtlichen Rechtsschutzes stehen einer nationalen Regelung, die für solche Streitfälle die vorherige Durchführung eines außergerichtlichen Streitbeilegungsverfahrens vorschreibt, gleichfalls nicht entgegen, wenn dieses Verfahren nicht zu einer die Parteien bindenden Entscheidung führt, keine wesentliche Verzögerung für die Erhebung einer Klage bewirkt, die Verjährung der betroffenen Ansprüche hemmt und für die Parteien keine oder nur geringe Kosten mit sich bringt, vorausgesetzt jedoch, dass die elektronische Kommunikation nicht das einzige Mittel des Zugangs zu diesem Streitbeilegungsverfahren bildet und dass Maßnahmen des vorläufigen Rechtsschutzes in Ausnahmefällen möglich sind, in denen die Dringlichkeit der Lage dies verlangt."
Zur besseren Lesbarkeit hier eine gegliederte Übersicht der vom EuGH postulierten Voraussetzungen, unter denen ein zwingendes Streitschlichtungsverfahren vor Klagseinbringung zulässig ist, wenn es um Rechte geht, die durch Unionsrecht verliehen wurden:
  1. keine bindende Erledigung
  2. keine wesentliche Verzögerung 
  3. Hemmung der Verjährung der betroffenen Ansprüche 
  4. keine oder nur geringe Kosten für die Parteien  
  5. keine reinen "Online-ADR-Verfahren" (elektronische Kommunikation darf nicht das einzige Mittel sein, um Zugang zu diesem Streitbeilegungsverfahren zu erhalten)
  6. Maßnahmen des (gerichtlichen) vorläufigen Rechtsschutzes müssen in dringlichen Fällen möglich bleiben
Die Punkte 2 bis 5 wurden auch bereits von Generalanwälting Kokott formuliert, Punkt 1 dient meines Erachtens eher der Klarstellung, materiell neu gegenüber den Schlussanträgen ist allerdings die Betonung der Notwendigkeit, dass trotz obligatorischem Streitschlichtungsverfahren das Gericht weiterhin in der Lage sein muss, Maßnahmen des vorläufigen Rechtsschutzes zu erlassen.

Zusätzlich zu den oben ausdrücklich genannten Punkten gilt natürlich, dass die Durchsetzung der durch die Union gewährten Rechte nicht gegenüber der Durchsetzung der aus dem nationalen Recht hergeleiteten Rechte benachteiligt sein darf (vgl Rn 51 des Urteils bzw Rn 41 der Schlussanträge).

Im Übrigen fällt auf, dass der EuGH, auch wenn es nicht wirklich entscheidungswesentlich ist, Art 47 der Grundrechte-Charta ("Recht auf einen wirksamen Rechtsbehelf und ein unparteiisches Gericht") ausdrücklich zitiert. Die Ausgangsfälle dieses Verfahrens betrafen zwar klassische Streitigkeiten über zivilrechtliche Ansprüche im Sinne des Art 6 EMRK, sodass sich aus der Bezugnahme auf Art 47 GRC keine materielle Änderung gegenüber dem schon bisher als "Gemeinschaftsgrundrecht" ("gemeinsame Verfassungsüberlieferungen der Mitgliedstaaten") anerkannten Art 6 EMRK ergibt. In Fällen aber, in denen keine "civil rights" iSd EMRK, wohl aber sonstige Rechte, die sich aus Unionsrecht herleiten, gegenständlich sind, kann Art 47 GRC jedoch durchaus zu erweiterten Anforderungen an den Rechtsschutz in den Mitgliedstaaten führen (rein administrative Instanzenzüge ohne volle gerichtliche Kontrolle scheinen damit jedenfalls nciht mehr vereinbar).

Thursday, December 04, 2008

EGMR: Vorratsdatenspeicherung zum Schutz der Privatsphäre?

In der Regel gehen die Argumente in die andere Richtung: "Vorratsdatenspeicherung verletzt die Privatsphäre" heißt es etwa beim "AK Vorrat". Der Europäische Gerichtshof für Menschenrechte hat jedoch nun in seinem Urteil K.U. gegen Finnland sozusagen den Spieß umgedreht: gerade der Schutz der Privatsphäre kann es zwingend erforderlich machen, dass der Nutzer einer dynamischen IP-Adresse, der im Schutze der (vermeintlichen) Anonymität verleumderische Aussagen macht, ausgeforscht werden kann.

Der konkrete Anlassfall war freilich durchaus gravierend: ein Unbekannter hatte (1999) auf einer Dating-Seite ein Online-Inserat im Namen eines damals Zwölfjährigen aufgegeben, mit dem Wunsch nach einer intimen Beziehung zu einem gleich alten oder älteren Buben; das Inserat enthielt das Geburtsdatum und eine detaillierte Beschreibung des Aussehens sowie einen Link zur Website des Betroffenen, die auch ein Foto und Kontaktinformationen zeigte. Der Betroffene wurde auf diese Anzeige aufmerksam, als er daraufhin von einem Mann per E-Mail kontaktiert wurde.

Der EGMR hielt fest, dass das in Art 8 der Europäischen Menschenrechtskonvention verankerte Grundrecht auf Achtung des Privat- und Familienlebens effektive Schritte erfordert, um einen Verletzer (der im konkreten Fall das falsche Online-Inserat aufgegeben hatte) identifizieren und verfolgen zu können. Im konkreten Fall war keine effektive Verfolgung möglich, da sich der Service Provider auf Vertraulichkeit berufen konnte. Wörtlich heißt es im Urteil (Nr. 49):
"Although freedom of expression and confidentiality of communications are primary considerations and users of telecommunications and Internet services must have a guarantee that their own privacy and freedom of expression will be respected, such guarantee cannot be absolute and must yield on occasion to other legitimate imperatives, such as the prevention of disorder or crime or the protection of the rights and freedoms of others. Without prejudice to the question whether the conduct of the person who placed the offending advertisement on the Internet can attract the protection of Articles 8 and 10, having regard to its reprehensible nature, it is nonetheless the task of the legislator to provide the framework for reconciling the various claims which compete for protection in this context."
Ausdrücklich hielt der EGMR auch fest, dass in diesem Fall der Verweis auf bloße Schadenersatzansprüche gegen den "service provider" (damit dürfte hier eher der Betreiber der Dating-Plattform als der ISP gemeint sein) nicht ausreicht, um die Rechte des Betroffenen nach Art 8 EMRK zu schützen. Die bloße Statuierung eines strafrechtlich zu ahndenden Delikts (nach finnischem Recht war das im konkreten Fall Verleumdung [calumny], der EGMR betont aber in diesem Zusammenhang ausdrücklich, dass es im konkreten Fall um die phyische und moralische Integrität der Person geht) reicht nicht aus, um die positiven Schutzpflichten des Staates zu erfüllen - es muss auch die effektive Ausforschung und Verfolgung in der Praxis sichergestellt werden.

Die Frage, ob es dazu auch notwendig ist, die Speicherung angefallener Verbindungsdaten (und wenn ja, wie lange) vorzusehen, wird vom EGMR in der rechtlichen Beurteilung nicht berührt. Im konkreten Fall scheiterte die Verfolgung schon daran, dass der Service Provider die Daten (es handelte sich um dynamische IP-Adressen) nicht herausgeben musste; ob er sie überhaupt hatte (haben durfte), geht aus dem Urteil nicht hervor. Allerdings zitiert der EGMR im dritten Abschnitt des Urteils (unter "Relevant International Materials") nicht nur die Convention on Cybercrime (mit dem besonderen Hinweis, dass nach Art 18 dieser Konvention die Herausgabe der "Teilnehmer-Information" verlangt werden kann), sondern auch die RL über die Vorratsspeicherung von Daten, und zwar konkret die Verpflichtung nach Art 5, dass Name und Anschrift des Teilnehmers oder Benutzers, dem eine IP-Adresse zum Zeitpunkt der Nachricht zugewiesen war, auf Vorrat gespeichert werden müssen.

In der rechtlichen Beurteilung nimmt der EGMR auf diese internationalen Materialien allerdings nur sehr indirekt Bezug, indem er darlegt, dass er "any evolving convergence as to the standards zu be achieved" zu berücksichtigen hat. Daraus kann man wohl ableiten, dass der EGMR auch die RL zur Vorratsspeicherung von Daten als eine Art gemeinsamen Standard der Mitgliedstaaten ansieht (und damit indirekt wohl auch, dass ein Delikt wie das im konkreten Fall zu beurteilende jedenfalls als schwere Straftat im Sinne dieser RL zu beurteilen wäre).

Saturday, April 19, 2008

Who is-Abfrage verboten?

Dürfen Bundesministerien die IP-Adressen der Besucher ihrer Website speichern? In Deutschland wurde darüber schon letztes Jahr im Anschluss an ein Urteil des LG Berlin heftig diskutiert. Das LG Berlin sagte übrigens nein:

In Österreich wurde eine Diskussion zu diesem Thema gar nicht erst geführt. Nur Jackie Maier, der wahrscheinlich fleißigste Anfragesteller im Nationalrat (und stellvertretender Vorsitzender des Datenschutzrates), fragte zumindest beim Bundeskanzler an, wie es mit der Speicherung von IP-Adressen bei Websites der Bundes-, Landes- und Gemeinde-Dienststellen so aussieht. Die Anfragebeantwortung des Bundeskanzlers vom 3. April 2008 brachte jedenfalls für mich eine Überraschung. Dass die IP-Adressen der Besucher gespeichert werden, war natürlich zu erwarten, aber dass dies schon deswegen kein Problem sei, weil man daraus mit legalen Mitteln keinen Personenbezug herstellen könne, war mir neu:

Nun ist das bei dynamischen IP-Adressen insoweit richtig, als man die einzelnen User dahinter nicht einfach wo nachschlagen kann. Aber auch dabei kann ich leicht herausfinden, ob diese User zum Beispiel eher von der Telekom oder von UPC kommen. Und viele IP-Adressen sind auch klar bestimmten Unternehmen (das Datenschutzgesetz gilt ja in Österreich auch für juristische Personen) oder sonstigen Einrichtungen zugeordnet. Nehmen wir einmal an, unter den Besuchern meiner Website würde - rein hypothetisch ;-) - die IP-Adresse 78.41.144.41 aufscheinen. Eine kleine Whois-Abfrage brächte folgendes Ergebnis:






Wäre das jetzt eine verbotene Nachforschung, oder sind das wirklich keine personenbezogenen Daten (samt Namen, Abteilung, Nebenstelle des Admin-C)? Auch wenn die Whois-Abfrage natürlich nichts darüber sagt, wer aus dem Bundeskanzleramt konkret auf der Website war, so hätte ich damit doch die Information, dass irgendwen im BKA die Seite interessiert. Die Frage, ob ein Personenbezug besteht, ist ja nicht nur auf der Ebene der "Letzt-User" relevant, sondern zum Beispiel auch hinsichtlich der juristischen Personen, deren MitarbeiterInnen die Seite ansurfen.