Showing posts with label TKG. Show all posts
Showing posts with label TKG. Show all posts

Saturday, May 21, 2022

Finanz- und Fernmeldeminister: wie geht das zuammen?

Art. 6 des europäischen Kodex für die elektronische Kommunikation (EKEK) verlangt die "Unabhängigkeit der nationalen Regulierungsbehörden und anderen zuständigen Behörden". Dazu müssen die Mitgliedstaaten "die Unabhängigkeit der nationalen Regulierungsbehörden und anderen zuständigen Behörden gewährleisten, indem sie dafür sorgen, dass sie rechtlich und funktional von jeder natürlichen oder juristischen Person unabhängig sind, die elektronische Kommunikationsnetze, -geräte oder -dienste anbietet. Wenn Mitgliedstaaten weiterhin an Unternehmen, die elektronische Kommunikationsnetze oder -dienste anbieten, beteiligt sind oder diese kontrollieren, müssen sie eine wirksame strukturelle Trennung der hoheitlichen Funktion von Tätigkeiten im Zusammenhang mit dem Eigentum oder der Kontrolle sicherstellen."


Mit anderen Worten: wenn der Mitgliedstaat an Telekomunternehmen beteiligt ist, muss es eine wirksame  strukturelle Trennung geben zwischen 

  • den hoheitlichen Funktionen (das betrifft alle Aufgaben, die nach dem Kodex von den Regulierungsbehörden und anderen zuständigen Behörden wahrzunehmen sind) und
  • der Ausübung der (Mit-)Eigentümerfunktion an Telekom-Unternehmen.

Finanz- und Fernmeldeminister

Nun ist geplant, dem Bundesminister für Finanzen mit einer Novelle zum Bundesministeriengesetz (Initiativantrag 2597/A 27. GP) auch die Aufgaben der "Regulierung des Post- und Telekommunikationswesens" zu übertragen, was ihn zur Fernmeldebehörde im Sinne des Telekommunikationsgesetzes 2021 und damit zu einer "anderen zuständigen Behörde" im Sinne des EKEK (und im Übrigen auch zur Obersten Postbehörde nach dem Postmarktgesetz) macht. Dieser Initiativantrag steht auf der Tagesordnung des Verfassungsausschusses für den 30. Mai 2022. [Update 11.07.2022: wegen eines Formalfehlers musste ein neuer Initiativantrag eingebracht werden, der am 8. Juli 2022 im Nationalrat beschlossen wurde und auf der Tagesordnung des Bundesrates am 13. Juli 2022 steht]

Wenn der Bundesminister für Finanzen daher Fernmeldebehörde wird, kann er nicht zugleich Tätigkeiten "im Zusammenhang mit dem Eigentum" an Telekom-Unternehmen ausüben. 

Finanz- und Beteiligungsminister 

Nun ist aber die Republik Österreich - im Wege der zu 100 % im Bundeseigentum stehenden Österreichischen Beteiligungs AG (ÖBAG) mit einer Sperrminorität von 28,42 % an der Telekom Austria AG, die elektronische Kommunikationsnetze und -dienste anbietet, beteiligt. Im vergangenen Jahr ist aus dieser Beteiligung eine Dividende von 47,2 Mio. € an den Bund geflossen. 

Die Aufgaben der ÖBAG sind gesetzlich geregelt (übrigens in einem Gesetz, das immer noch ÖIAG-Gesetz heißt, obwohl das Unternehmen zwischenzeitig zur ÖBIB und nun zur ÖBAG wurde). Nach diesen Gesetz werden die Eigentümerrechte des Bundes in der Hauptversammlung durch den Bundesminister für Finanzen ausgeübt (§ 2 ÖIAG-Gesetz). Die ÖBAG hat (unter anderem) "auf eine Werterhaltung und Wertsteigerung der Beteiligungsgesellschaften Bedacht zu nehmen" (§ 7 Abs. 1 ÖIAG-Gesetz). Alleinvorstand der ÖBAG ist Edith Hlawati, die zugleich auch Aufsichtsratsvorsitzende der Telekom Austria AG ist (sie war auch zuvor schon lange Zeit Aufsichtsratsmitglied der Telekom Austria, was sie allerdings nicht daran gehindert hat, zugleich auch langjährige Rechtsvertreterin dieses Unternehmens zu sein; siehe dazu zB hier).

Auswege aus der Unvereinbarkeit?

Wie kann man diese evidente Unvereinbarkeit der Wahrnehmung fernmeldebehördlicher Aufgaben durch den Finanzminister einerseits und seiner Rolle in der Beteiligungsverwaltung andererseits auflösen? 

Die einfache Antwort wäre: diese Unvereinbarkeit gar nicht erst zu begründen. Bis jetzt habe ich keine nachvollziehbare Begründung gehört, weshalb die Aufgaben der Telekom- und Post-Regulierung dem Finanzminister übertragen werden sollten. Bei der letzten Zuständigkeitsveränderung - als diese Aufgaben dem Bundesministerium für Landwirtschaft, Regionen und Tourismus übertragen wurden - hieß es wenigstens noch, diese Bereiche seien „für die Zukunft der Regionalentwicklung entscheidend“, wie glaubwürdig das auch immer gewesen sein mag. Nun macht man sich offenbar nicht einmal mehr die Mühe, irgendeine noch so fadenscheinige Begründung für diesen Wechsel zu geben (falls ich es übersehen habe, bitte um Mitteilung). Wenn diese Aufgaben aus koalitionspolitischen Gründen schon nicht an ihren "angestammten" Platz ins Verkehrsressort zurückkönnen, so wäre eine Zuordnung zum (zukünftigen) Bundesminister für Arbeit und Wirtschaft  zumindest sachnäher als zum Finanzminister. 

a) Reduktion der hoheitlichen Funktion?

Nachdem man sich des Problems im BMF bewusst geworden war (mag sein, dass ich mit einigen Tweets dazu beigetragen habe), wurde, wie man hört, zunächst überlegt, zwar bei der Übertragung der Telekom- und Post-Agenden auf den Finanzminister zu bleiben, zugleich aber eine Überarbeitung des TKG und PMG vorzunehmen, so dass dem Finanzminister möglichst wenig Ingerenz auf die Regulierungsbehörden zukommen würde und auch seine sonstigen Aufgaben in diesem Bereich in wesentlichen Teilen der Regulierungsbehörde übertragen würden. 

Das kann das Problem allerdings nicht wirklich lösen. Zum einen muss noch eine bestimmte Mindestkompetenz (und sei es nur mehr das Aufsichts- und Unterrichtungsrecht gegenüber der Regulierungsbehörde nach Art. 20 Abs. 2 B-VG) beim Bundesminister verbleiben, und zum anderen könnte bei einer weitergehenden Auslagerung von Aufgaben an die Regulierungsbehörde die in der Austro-Control-Rechtsprechung des VfGH gezogene Grenze bald erreicht sein. Das ist übrigens keine bloße Theorie: so hat der VfGH noch zum TKG 2003 festgehalten, dass dort "im Hinblick auf die zahlreichen Bestimmungen im TKG 2003, die die Bundesministerin für Verkehr, Innovation und Technologie zur Erlassung von Verordnungen ermächtigen", vor dem Hintergrund der Austro-Control-Rechtsprechung "gegen die - bloß vereinzelt vorgenommene - Übertragung von hoheitlichen Befugnissen [an die RTR GmbH], wie etwa auch die zur Erlassung der TKMV [Telekommunikationsmärkteverordnung], keine Bedenken" bestehen (VfSlg 19307/2011). Mit dem TKG 2021 sind mittlerweile weitere Aufgaben an die Regulierungsbehörde übertragen worden; ein  noch weiter gehendes "Aushöhlen" der Kompetenzen des zuständigen Ministeriums schiene mir vor dem Hintergrund dieser Entscheidung des VfGH nicht mehr vertretbar. 

b) Aufgeben der Eigentümerrolle

Wenn man aber die hoheitlichen Funktionen nicht wegbekommt, könnte man natürlich am anderen Hebel ansetzen: den "Tätigkeiten im Zusammenhang mit dem Eigentum". Diese Lösung hatte ich zunächst nicht auf dem Radar, da es mir unvorstellbar schien, dass der Finanzminister eine seiner Kernaufgaben, die Angelegenheiten des Bundesvermögens, so weit einschränken würde, dass er auf wesentliche staatliche Beteiligungen (Telekom Austria AG und Österreichische Post AG) keinen Einfluss mehr nehmen könnte. 

Aber genau diesen Weg versucht der Initiativantrag nun offenbar zu gehen. Notwendig wäre dazu, dass der Bundesminister für Finanzen keinen Einfluss auf die Verwaltung der Beteiligung an der Telekom Austria AG und der Österreichischen Post AG mehr ausüben kann. Der Initiativantrag [Update 30.5.2022: der Antrag wurde heute vom Verfassungsausschuss des Nationalrates angenommen] ist da allerdings zurückhaltend. Demnach soll in § 2 ÖIAG-Gesetz bloß folgender Satz angefügt werden: 

"Soweit ein Tagesordnungspunkt der Hauptversammlung eine Angelegenheit eines Beteiligungsunternehmens betrifft, die der behördlichen Aufsicht oder Kontrolle des Bundesministers für Finanzen unterliegt, obliegt die Ausübung der Eigentümerrechte des Bundes dem Bundesminister für Arbeit und Wirtschaft."

Die Begründung des Antrags legt allerdings ein etwas weiteres Verständnis nahe, da sie - um die gebotene strukturelle Trennung zu wahren und Interessenskonflikte zwischen Eigentümerstellung und behördlicher Tätigkeit generell zu vermeiden - davon ausgeht, dass durch die vorgeschlagene Änderung "die Wahrnehmung der Eigentümerrechte in derartigen Konfliktfällen generell dem Bundesminister für Arbeit und Wirtschaft übertragen" werde. Der Text der vorgeschlagenen Änderung stellt allerdings nur auf einzelne Angelegenheiten ab, die der behördlichen Aufsicht oder Kontrolle des BMF unterliegen,  wenn gerade diese Angelegenheiten Gegenstand der Hauptversammlung sind.

Ich bin nicht sicher, ob das überzeugend ist. Ich bin nicht vertraut mit den Hauptversammlungs-Tagesordnungen der ÖBAG, und die Informationspolitik der ÖBAG auf ihrer Website ist schlichtweg katastrophal (dort ist nicht einmal die Satzung zu finden, geschweige denn sonstige relevante Informationen; kritisch zur Website der ÖBAG hat sich auch schon Wilhelm Rasinger geäußert). Ich kann daher nicht beurteilen, wie "granular" die Angelegenheiten der Beteiligungsunternehmen dort verhandelt werden.

Aber generell ist es schwer denkbar, dass eine Alleinvorständin der ÖBAG, die zugleich Aufsichtsratsvorsitzende der Telekom Austria AG ist, in ihren Handlungen völlig unbeeindruckt von den Interessen des Finanzministers sein kann, der den Eigentümer Bund in der Hauptversammlung sonst vertritt (und diese Rolle eben nur punktuell, für einzelne Angelegenheiten, an den Bundesminister für Arbeit und Wirtschaft abgeben soll).

Vor allem aber kommt es darauf an, dass eine derartige Trennung auch tatsächlich gelebt wird. Ich weiß nicht, welche Botschaft der Herr Bundesminister für Finanzen - vor dem Hintergrund der ihm wohl auch bekannten Diskussion über die beabsichtigte Änderung des Bundesministeriengesetzes - damit aussenden wollte, dass er sich gerade heute in einem ganzseitigen Interview im Kurier zu Detailfragen der Unternehmenspolitik der Telekom Austria AG zu Wort gemeldet hat, und zwar zu Fragen, die durchaus regulatorische Fragestellungen berühren können. Aber die ausdrücklich so formulierte Botschaft "wir dürfen nicht weniger Einfluss haben als jetzt" klingt jedenfalls nicht gerade danach, als hätter er sich schon damit abgefunden, in Zukunft keinen Einfluss mehr nehmen zu dürfen.

PS: falls jemand nach dem Staatssekretär fragt, der dem Bundesminister für Finanzen beigegeben wurde und den er voraussichtlich mit der Besorgung dieser Aufgaben betrauen wird - der ändert gar nichts. Der Bundesminister kann den Staatssekretär zwar nach Art. 78 Abs. 3 B-VG "auch mit der Besorgung bestimmter Aufgaben betrauen." Er bleibt dem Minister aber "auch bei Erfüllung dieser Aufgaben unterstellt und an seine Weisungen gebunden." Fernmeldebehörde wird also nicht der Staatssekretär, sondern der Bundesminister für Finanzen. Die Betrauung des Staatssekretärs mit den Telekom- und Post-Agenden kann daher jedenfalls keine "wirksame strukturelle Trennung" im Sinne des EKEK bewirken.

PPS (ergänzt am 22.05.2022): die mangelnde wirksame strukturelle Trennung wäre unionsrechtlich eine Vertragsverletzung, die von der EU-Kommission zum Anlass für ein Vertragsverletzungsverfahren genommen werden könnte. Noch während der Geltung der Vorgängerbestimmung zu Art. 6 EKEK, nämlich Art. 3 der Richtlinie 2002/21, hat die Kommission ein solches Verfahren einmal bis zum EuGH gebracht (Rechtssache C-493/13), und zwar gegen Estland, wo das Ministerium für wirtschaftliche Angelegenheiten und Kommunikation einige behördliche Aufgaben im Telekombereich (insbesondere bei der Verwaltung des Frequenzspektrums) hatte und zugleich die Kontrolle über einen Rundfunknetz-Betreiber ausübte (siehe dazu auch hier). Die Klage wurde nach einer Änderung der estnischen Rechtsvorschriften zurückgenommen, sodass es nicht zu einem EuGH-Urteil gekommen ist. Eine mangelnde wirksame strukturelle Trennung und damit eine mangelnde Unabhängigkeit der Behörde(n) kann auch dazu führen, dass Entscheidungen dieser Behörde wegen Unzuständigkeit rechtswidrig sind (vergleiche zur Energieregulierungsbehörde das Erkenntnis des Verwaltungsgerichtshofs vom 15.12.2014, 2013/04/0108).

Update 18.07.2022: heute ist die gestern kundgemachte Novelle zum Bundesministeriengesetz, BGBl I 2022/98, mit der der Finanzminister (unter anderem) auch Fernmeldeminister geworden ist, in Kraft getreten. 

Thursday, July 31, 2014

VfGH zur Vorratsdatenspeicherung - Ein altes deutsches, aber neues österreichisches (Grund-)Recht: die informationelle Selbstbestimmung

Der Verfassungsgerichtshof hat gestern die schriftliche Ausfertigung seines Erkenntnisses zur Vorratsdatenspeicherung (VfGH 27.06.2014, G 47/2012, G 59/2012, G 62/2012,
G 70/2012, G 71/2012) im Volltext veröffentlicht. Das Erkenntnis war - mit den Grundzügen der Begründung - bereits am 27.06.2014 mündlich verkündet worden (dazu im Blog hier), insoferne waren von der schriftlichen Ausfertigung keine größeren Überraschungen zu erwarten.

Hier stelle ich nur eine Übersicht der tragenden Entscheidungsgründe zusammen, für eine vertiefende Analyse (oder einen kurzen Blogpost!) fehlt mir leider derzeit die Zeit (besonders Interessierte kann ich aber darauf verweisen, dass ich das Erkenntnis am 15.10.2014, 17 Uhr, im Holoubek/Lienbacher-Judikaturseminar an der Wirtschaftsuniversität Wien besprechen werde). Ich zitiere also in der Folge großflächig aus dem Erkenntnis, die Hervorhebungen stammen aber von mir. Kurzes Fazit vorweg: juristisch interessant ist einerseits die Herleitung der Zulässigkeit der Individualanträge, andererseits die fast versteckte erstmalige Anerkennung des - in Deutschland seit mehr als drei Jahrzehnten auch so genannten - Rechts auf informationelle Selbstbestimmung.

Zur Zulässigkeit, oder: außergewöhnliche Maßnahmen fordern außergewöhnliche Rechtsprechung?

Kärntner Landesregierung fasste Anfechtungsumfang zu eng
Der Antrag der Kärntner Landesregierung wurde als unzulässig zurückgewiesen, weil nur Bestimmungen des TKG 2003 angefochten wurden, "nicht aber jene Bestimmungen in der StPO und im SPG, die die 'Beauskunftung' der Vorratsdaten regeln." Damit wurden "nicht alle Bestimmungen angefochten, die für die Beurteilung der allfälligen Verfassungswidrigkeit der Regelungen über die Vorratsdatenspeicherung eine untrennbare Einheit bilden." (RNr 107)

Individualanträge
Hinsichtlich der beiden Individualantragsteller grenzt der VfGH die Situation bei der Vorratsdatenspeicherung von jener ab, die er bei der Anfechtung des § 53 Abs 3a SPG vorgefunden hatte. Diese Bestimmung regelt die Auskunftspflicht der Betreiber von Telekommunikationsdiensten gegenüber Sicherheitsbehörden, ua betreffend IP-Adressen, und der VfGH hatte mit Beschluss vom 01.07.2009, G 147/08, VfSlg 18.831/2009, Individualanträge mangels unmittelbarer und aktueller Betroffenheit der Antragsteller zurückgewiesen. Erst wenn die Sicherheitsbehörden die Ermächtigung des § 53 Abs 3a SPG in Anspruch nähmen, könnte dies "unter Umständen zu einer Beeinträchtigung der Rechtssphäre der Antragsteller führen", hieß es im damaligen Bechluss (überdies verwies der VfGH damals auch auf die Antragsrechte nach dem DSG und den "kommissarischen Rechtsschutz durch den Rechtsschutzbeauftragten"). Anders sei die Situation bei der Vorratsdatenspeicherung, bei der die notwendige unmittelbare Betroffenheit der Telefon- und Internetnutzer vorliege und ein Umweg über andere Verfahren nicht zumutbar sei:

- unmittelbare Betroffenheit: Endkunde als Adressat des § 102a TKG 203
Nach Ansicht der Bundesregierung sei Adressat des § 102a TKG 2003 nicht ein "Endkunde" wie der Zweitantragsteller. Er sei daher von dieser Bestimmung nicht rechtlich betroffen. Dem ist entgegenzuhalten, dass sich die angefochtene Bestimmung des § 102a TKG 2003 auf Grund ihrer sprachlichen Fassung – wie die Bundesregierung in ihren Äußerungen betont – zwar lediglich an "Anbieter von öffentlichen Kommunikationsdiensten", "Anbieter von Internet-Zugangsdiensten", "Anbieter öffentlicher Telefondienste einschließlich Internet-Telefondiensten" und "Anbieter von E-Mail-Diensten" richtet. Sie ist jedoch ihrem Inhalt und Zweck nach von einer solchen Wirkung auf den Zweitantragsteller als "Benutzer" (vgl. § 92 Abs. 3 Z 2 TKG 2003) von öffentlichen Kommunikationsdiensten, dass damit nicht nur dessen tatsächliche Situation berührt wird, sondern auch in die – insbesondere auch durch die verfassungsgesetzlich gewährleisteten Rechte aus Art. 8 EMRK und § 1 DSG 2000 geprägte – Rechtssphäre des Zweitantragstellers eingegriffen wird. Der Zweitantragsteller ist daher jedenfalls dem Zweck und Inhalt dieser angefochtenen Bestimmung nach als Normadressat anzusehen (vgl. VfSlg. 13.038/1992, 13.558/1993, 19.349/2011). [RNr 114]
- Umwegszumutbarkeit
Die Verpflichtung und Ermächtigung zur Speicherung trifft den Zweitantragsteller unmittelbar in seiner Rechtssphäre, ohne dass es noch eines konkretisierenden Rechtsaktes bedürfte oder ein solcher vorgesehen wäre. Anders als in Fällen, in denen beispielsweise staatliche Einrichtungen durch die Rechtsordnung ermächtigt werden, bestimmte Maßnahmen zu ergreifen, die unter Umständen und erst im Fall ihrer Inanspruchnahme zu einer Beeinträchtigung der Rechtssphäre Rechtsunterworfener führen (vgl. zB VfSlg. 18.831/2009), liegen im vorliegenden Fall jene Umstände, die in die Rechtssphäre eingreifen, schon durch die andauernde Speicherverpflichtung und deren Befolgung vor. [RNr 116]
Unter den Umständen des vorliegenden Falles kann der Verfassungsgerichtshof nicht finden, dass dem Zweitantragsteller ein zumutbarer anderer Weg zur Verfügung stünde, um die durch die behauptete Rechtswidrigkeit der angefochtenen Bestimmungen bewirkte Rechtsverletzung wirksam abzuwehren: [RNr 117]
- "außergewöhnliche, besondere Umstände"
Die Möglichkeit, Feststellungsbescheide oder Entscheidungen der ordentlichen Gerichte nach dem DSG 2000 zu erwirken, sind - so der VfGH weiter - nicht geeignet, eine zumutbare Alternative zur Stellung eines Individualantrags aufzuzeigen. Der VfGH sieht ausdrücklich keinen Grund, von der Rechtsprechung zum SPG - wonach das Auskunfts- und Löschungsrecht nach dem DSG im dort entschiedenen Fall ein zumutbarer Umweg war - abzugehen (RNr 120), hält diesen Umweg aber im konkreten Fall der Vorratsdatenspeicherung aber für nicht zumutbar:
[Der Zweitantragsteller muss] jedenfalls davon ausgehen [...], dass bestimmte, ihn betreffende Daten [...] zum Zweck der "Ermittlung, Feststellung und Verfolgung von Straftaten, deren Schwere eine Anordnung nach § 135 Abs. 2a StPO rechtfertigt" – gespeichert wurden und werden. In § 102a Abs. 1 TKG 2003 wird festgelegt, dass diese Daten nicht nur in Ausnahmefällen und betreffend einen bestimmten, eingeschränkten Personenkreis zu speichern sind [...]. [RNr 121]
Es trifft zu, dass sich der Zweitantragsteller mit einem Auskunftsbegehren nach § 26 DSG 2000 oder einem Löschungsbegehren nach § 27 DSG 2000 an jene Anbieter von öffentlichen Kommunikationsdiensten richten hätte können, hinsichtlich derer er weiß, dass sie Daten über ihn speichern. In weiterer Folge hätte er die Reaktionen der Anbieter im Rechtsweg entsprechend bekämpfen können. Auch wenn der Zweitantragsteller theoretisch unmittelbar (Art. 144 B-VG) oder mittelbar (Art. 89 Abs. 2 zweiter Satz, Art. 140 Abs. 1 Z 1 lit. a B-VG) seine Bedenken ob der Verfassungsmäßigkeit der in Rede stehenden Bestimmungen an den Verfassungsgerichtshof herantragen könnte, so bestehen im vorliegenden Fall außergewöhnliche, besondere Umstände, die den Zweitantragsteller davon entbinden, diesen Weg zu beschreiten: [...] [RNr 122]
Die besonderen und außergewöhnlichen Umstände sind folgende: Durch die Verpflichtung zur Speicherung nach § 102a TKG 2003 und die Auskunftserteilung nach den § 135 Abs. 2a StPO sowie § 53 SPG liegt ein großer Kreis an Daten vor, die entweder bei den Anbietern von öffentlichen Kommunikationsdiensten oder (nach Erteilung von Auskünften) bei den Sicherheits- oder Strafverfolgungsbehörden gespeichert sind. Die Speicherungsverpflichtung trifft im Übrigen nicht nur jene Anbieter, mit denen der Zweitantragsteller Verträge hatte oder hat, sondern auch die Anbieter der "Kommunikationspartner" des Zweitantragstellers, dh. jener Personen, mit denen der Zweitantragsteller zB telefonierte oder denen er E-Mails sandte [...]. Der Zweitantragsteller ist mit einer kaum überblickbaren Anzahl an Anbietern konfrontiert, die über ihn auf Grund des § 102a TKG 2003 Daten gespeichert haben könnten. Es ist praktisch nicht möglich, zu eruieren, welcher Anbieter welche Daten in welchen Zeiträumen auf Grund des § 102a TKG 2003 gespeichert hat oder speichert. [RNr 124]
Die mehrfache Betonung der "Besonderheiten der Vorratsdatenspeicherung" lässt erkennen, dass dem VfGH sehr daran gelegen ist, nicht den Eindruck entstehen zu lassen, dass die sonst strenge Prüfung der Zulässigkeit von Individualanträgen allenfalls in Hinkunft generell etwas lockerer gesehen werden könnte.

In der Sache

Maßstab § 1 DSG und Art 8 EMRK
Wie schon im Vorlagebeschluss angedeutet, betont der VfGH in seinem Erkenntnis, dass die innerstaatliche Verfassungsrechtslage nach § 1 Abs 2 DSG 2000 über Art 8 Abs 2 EMRK (und Art 7 GRC) hinausgeht (RNr 140 und RNr 147-149). Diese nationale Rechtslage ist, da die RL über die Vorratsspeicherung von Daten für ungültig erklärt wurde, "wieder uneingeschränkt Maßstab im Gesetzesprüfungsverfahren". (RNr 141). Daran ändert auch Art 15 Abs 1 zweiter Satz RL 2002/58/EG (mehr zu dieser Bestimmung im Blog hier) nichts (RNr 143).

Durchführung des Unionsrechts
Der VfGH zieht auch Art 7 und 8 der Grundrechtecharta (GRC) als Maßstab im Gesetzesprüfungsverfahren in Betracht. Die Voraussetzung dafür - dass die nationalen Regeln in Durchführung des Unionsrechts ergangen sind, ist schon deshalb erfüllt, "weil sie im Anwendungsbereich der RL 2002/58/EG und namentlich ihres Art. 15 Abs. 1 erlassen wurden" (RNr 144). Letztlich bleibt es aber beim Maßstab des § 1 DSG 2000 und Art 8 EMRK, weil das DSG strengere Anforderungen an die Verhältnismäßigkeit des Eingriffs festlegt als Art 7 und 8 GRC (RNr 149).

Schranken für gesetzliche Beschränkungen des Grundrechts auf Datenschutz
Gesetzliche Beschränkungen des Grundrechts auf Datenschutz müssen in einer Abwägung zwischen der Schwere des Eingriffs und dem Gewicht der mit ihnen verfolgten Ziele verhältnismäßig sein (vgl. auch Art. 8 iVm Art. 52 Abs. 1 GRC und EuGH, Digital Rights Ireland und Seitlinger ua., Rz 38, 47, 69 sowie EGMR 4.12.2008 [GK], Fall S. und Marper, Appl. 30.562/04, EuGRZ 2009, 299 [Z 101]). Derartige Gesetze dürfen die Verwendung von Daten, die ihrer Art nach besonders schutzwürdig sind, nur zur Wahrung wichtiger öffentlicher Interessen vorsehen und müssen gleichzeitig angemessene Garantien für den Schutz der Geheimhaltungsinteressen der Betroffenen festlegen (§ 1 Abs. 2 zweiter Satz DSG 2000). [RNr 157]
Auch im Fall nach Art. 8 Abs. 2 EMRK zulässiger Beschränkungen darf gemäß dem letzten Satz des § 1 Abs. 2 DSG 2000 der Eingriff in das Grundrecht jeweils nur in der gelindesten, zum Ziel führenden Art vorgenommen werden. [...] [RNr 158]
Bei den nach § 102a TKG 2003 zu speichernden und nach § 135 Abs. 2a StPO und § 53 Abs. 3a Z 3 sowie § 53 Abs. 3b SPG zu beauskunftenden Daten handelt es sich um personenbezogene Daten iSd § 1 Abs. 1 DSG 2000. [...] Im Hinblick vor allem auf die auch von den Antragstellern angeführten Möglichkeiten der Verknüpfung mit anderen Informationen [...] besteht an den betroffenen Daten jedenfalls ein schutzwürdiges Geheimhaltungsinteresse iSd § 1 Abs. 1 DSG 2000. [...][RNr 159]
Der Umstand, dass die Speicherung durch Anbieter öffentlicher Kommunikationsdienste – also durch Private – erfolgt, die durch § 102a TKG 2003 zur Speicherung verpflichtet werden, ändert nichts am Vorliegen eines Eingriffs in § 1 DSG 2000 und Art. 8 EMRK durch den Gesetzgeber. [...] [RNr 161]
Rechtfertigung des Eingriffs?
Auch der VfGH anerkennt die Möglichkeit, dass Regelungen zur Vorratsdatenspeicherung - "die wie die angefochtenen einen gravierenden Grundrechtseingriff bilden" - zur Bekämpfung schwerer Kriminalität zulässig sein können, allerdings nur, sofern sie mit den strengen Anforderungen des § 1 DSG 2000 und Art. 8 EMRK im Einklang stehen. Ob ein solcher Eingriff zulässig ist, hängt
- von der Ausgestaltung der Bedingungen der Speicherung von Daten auf Vorrat,
- den Anforderungen an deren Löschung sowie
- von den gesetzlichen Sicherungen bei der Ausgestaltung der Möglichkeiten des (behördlichen und privaten) Zugriffs auf diese Daten ab.
Die angefochtenen Vorschriften des TKG 2003, der StPO und des SPG erfüllen diese Anforderungen nicht (RNr 164).

Legitime Ziele - abstrakte Eignung
Die Vorschriften betreffend die Vorratsdatenspeicherung einschließlich der Bestimmungen über die Erteilung von Auskünften über Vorratsdaten in der StPO und im SPG dienen der Erreichung von in Art. 8 Abs. 2 EMRK genannten Zielen, nämlich insbesondere der Aufrechterhaltung der öffentlichen Ruhe und Ordnung und dem Schutz der Rechte und Freiheiten anderer. Auch konnte der Gesetzgeber im Rahmen seines Beurteilungsspielraums vertretbarerweise davon ausgehen, dass Regelungen über eine Vorratsdatenspeicherung zur Erreichung dieser Ziele abstrakt geeignet sind [...]. [RNr 165]
Verhältnismäßigkeitsprüfung
Die Schwere des Eingriffs darf aber nicht das Gewicht und die Bedeutung der mit der Vorratsdatenspeicherung verfolgten Ziele übersteigen (RNr 166). Programmatisch formuliert der VfGH dazu in RNr 167 des Urteils:
Ausgangspunkt der Beurteilung der Verhältnismäßigkeit der Vorratsdatenspeicherung ist die Einsicht, dass das Grundrecht auf Datenschutz in einer demokratischen Gesellschaft – in der hier bedeutsamen Schutzrichtung – auf die Ermöglichung und Sicherung vertraulicher Kommunikation zwischen den Menschen gerichtet ist. Der Einzelne und seine freie Persönlichkeitsentfaltung sind nicht nur auf die öffentliche, sondern auch auf die vertrauliche Kommunikation in der Gemeinschaft angewiesen; die Freiheit als Anspruch des Individuums und als Zustand einer Gesellschaft wird bestimmt von der Qualität der Informationsbeziehungen (vgl. Berka, Das Grundrecht auf Datenschutz im Spannungsfeld zwischen Freiheit und Sicherheit, 18. ÖJT, 2012, Band I/1, 22).
Ein altes deutsches, aber neues österreichisches (Grund-)Recht: die informationelle Selbstbestimmung
Im Zusammenhang mit der Verhältnismäßigkeitsprüfung bringt der VfGH eher en passant erstmals in seiner Rechtsprechung auch ein (Grund?)Recht in Stellung, das aus der Rechtsprechung des deutschen Bundesverfassungsgerichts bekannt ist: das Recht auf informationelle Selbstbestimmung (vom BVerfG im Volkszählungsurteil aus dem Jahr 1983 anerkannt). In RNr 168 heißt es:
Bedeutung und Gewicht der mit der Vorratsdatenspeicherung verfolgten Ziele [...] sind erheblich. Doch auch wenn die Regelung [...] einem wichtigen öffentlichen Interesse dient [...], ist es angesichts der "Streubreite" des Eingriffs [...], des Kreises und der Art der betroffenen Daten (siehe unten 2.3.14.5) und der daraus folgenden Schwere des Eingriffs in das Recht auf informationelle Selbstbestimmung (es kann auf Daten zugegriffen werden, welche im Falle ihrer Verknüpfung nicht nur die Erstellung von Bewegungsprofilen ermöglichen, sondern auch Rückschluss auf private Vorlieben und den Bekanntenkreis einer Person zulassen [...]) erforderlich, dass der Gesetzgeber durch geeignete Regelungen sicherstellt, dass diese Daten nur bei Vorliegen eines vergleichbar gewichtigen öffentlichen Interesses im Einzelfall für Strafverfolgungsbehörden zugänglich gemacht werden und dies einer richterlichen Kontrolle unterliegt.
Etwas kryptisch wird dann die Weiterentwicklung der Technologie angesprochen: es sei "zu berücksichtigen, dass staatliches Handeln durch die rasche Verbreitung der Nutzung 'neuer' Kommunikationstechnologien [...] in den vergangenen zwei Jahrzehnten in vielerlei Hinsicht [...] vor besondere Herausforderungen gestellt wurde und wird. [...] Dabei ist zu berücksichtigen, dass die Erweiterung der technischen Möglichkeiten auch dazu führt, dass den Gefahren, die diese Erweiterung für die Freiheit des Menschen in sich birgt, in einer dieser Bedrohung adäquaten Weise entgegengetreten werden muss" (RNr 168). Den Bedrohungen durch neue Technologien, so würde ich das lesen, muss also nicht mit Papier und Bleistift begegnet werden, sondern durchaus auch durch Einsatz moderner Technologien - etwa durch Zugriff auf Kommunikationsdaten, wenn auch unter den vom VfGH benannten Einschränkungen.

StPO-Regelung zu undifferenziert - im Einzelfall muss gravierende Bedrohung vorliegen
Der VfGH würde das Abstellen auf ein bestimmte (Mindest-)Strafdrohung akzeptieren, der Gesetzgeber müsste allerdings darüber hinaus sicherstellen, "dass die Schwere der Straftat – die durch die jeweilige Strafdrohung zum Ausdruck kommt – im Einzelfall den Eingriff in verfassungsgesetzlich gewährleistete Rechte jener Personen rechtfertigt, die durch die Beauskunftung 'ihrer' Vorratsdaten betroffen sind. Insofern ist der von § 135 Abs. 2a iVm § 135 Abs. 2 Z 2 bis 4 StPO umfasste Kreis der Delikte zu undifferenziert und als Folge dessen zu weit gefasst. Er stellt nicht sicher, dass Auskunftsersuchen nur bei Delikten zulässig sind, für die entweder schwere Strafen drohen (zB § 207a StGB) oder für deren Aufklärung die Verwendung der auf Vorrat gespeicherten Daten wegen der Art der Tatbegehung in besonderem Maße notwendig ist (zB § 107a Abs. 1 iVm Abs. 2 Z 2 StGB)." (RNr 171)

Der VfGH spricht damit eine Differenzierung zwischen "kommunikationsspezifischer" Kriminalität (etwa Stalking via Telefon oder Internet - das ist der zitierte § 107a Abs 2 Z 2 StGB) und schon an sich besonders schweren Delikten an. Mit anderen Worten: wenn das Delikt via Telefon oder Internet begangen wird, könnte Speicherung und Zugriff auf Daten schon bei geringeren Strafdrohungen zulässig sein als bei Straftaten, die ohne Bezug zu solchen Kommunikationsmitteln begangen wurden. Etwas irritierend ist dabei meines Erachtens der Hinweis auf § 207a StGB (pornographische Darstellungen Minderjähriger), da dies einerseits ein Delikt ist, das nicht - wie etwa Mord - die absolut höchsten Strafdrohungen aufweist und andererseits vielfach gerade auch über elektronische Kommunikation begangen wird - aber irgendwo musste wohl signalisiert werden, dass der VfGH mit der Aufhebung der Vorratsdatenspeicherung nicht ein Vorgehen gegen Kinderpornographie verhindern wollte.

Jedenfalls reicht dem VfGH weder der Vorbehalt der gerichtlichen Bewilligung der Auskunft über Vorratsdaten, noch der Befassung des Rechtsschutzbeauftragten, da "durch § 135 Abs. 2a StPO iVm §§ 102a, 102b Abs. 1 TKG 2003 nicht gewährleistet wird, dass über Vorratsdaten nur dann Auskunft erteilt wird, wenn sie zur strafprozessualen Verfolgung und Aufklärung von Straftaten dienen, die im Einzelfall eine gravierende Bedrohung der in Art. 8 Abs. 2 EMRK genannten Ziele darstellen und die einen solchen Eingriff rechtfertigen." (RNr 172)

SPG: kein Richtervorbehalt, keine Einschränkung auf schwere Straftaten
Knapp werden die Bestimmungen des SPG abgehandelt (RNr 175-178):
Die Erteilung von Auskünften über Vorratsdaten bedarf – anders als nach der StPO – nach dem SPG keiner richterlichen Genehmigung. Die Befassung des Rechtsschutzbeauftragten gemäß § 91c Abs. 1 SPG, dem "die Prüfung der nach diesem Absatz erstatteten Meldungen" – also eine Prüfung ex post – obliegt (§ 91c Abs. 1 letzter Satz SPG), ist jedenfalls nicht ausreichend. [...] Den sicherheitspolizeilichen Befugnissen zum Zugriff auf Vorratsdaten fehlt jede auf die Schwere einer drohenden Straftat bezogene Einschränkung. [...] Damit ist den Anforderungen an die Verhältnismäßigkeit des Eingriffs in das Grundrecht auf Datenschutz durch Zugriffe nach § 53 Abs. 3a Z 3 oder § 53 Abs. 3b SPG nicht Genüge getan.
Möglichkeiten neuer Technologien rechtfertigen nicht jeden Eingriff
Hinsichtlich der nach § 102a TKG 2003 zu speichernden Daten betont der VfGH, dass die Eignung des Grundrechtseingriffs insofern abstrakt zu prüfen ist, "als sie weder einen bestimmten konkreten Prozentsatz bei der Häufigkeit der Anwendung der Rechtsvorschrift in der Praxis voraussetzt, noch eine bestimmte 'Erfolgsquote' bei der Aufklärung von Straftaten." Der VfGH prüft nicht im Detail, ob der Gesetzgeber bei jedem zu speichernden Datum davon ausgehen konnte, dass es dem ins Auge gefassten Zweck der Maßnahme wirksam diene, sondern er dreht gewissermaßen die Beweislast um: "Es steht [...] keineswegs bei allen Daten, deren Speicherung auf Vorrat und Verarbeitung § 102a TKG 2003 in Umsetzung der nicht mehr gültigen Vorratsdatenspeicherungsrichtlinie anordnet, von vornherein fest, dass ihre Speicherung verhältnismäßig ist." Ohne Überleitung folgt darauf ein weiterer Kernsatz des Erkenntnisses (RNr 180):
Die bloße Möglichkeit, neue Technologien zu zusätzlichen Überwachungsmaßnahmen zu nutzen, rechtfertigt nicht von vornherein einen Eingriff in die von § 1 DSG 2000 und Art. 8 EMRK geschützte Freiheitssphäre.
"Streubreite": nahezu alle Betroffenen geben keinen Anlass für Einschreiten
Von der durch § 102a TKG 2003 angeordneten Vorratsdatenspeicherungsverpflichtung ist [...] nahezu die gesamte Bevölkerung betroffen [...]. Wie der Verfassungsgerichtshof bereits in seinem Beschluss VfSlg. 19.702/2012 festgestellt hat, erfasst die Vorratsdatenspeicherung fast ausschließlich Personen, die keinerlei Anlass – in dem Sinne, dass sie ein Verhalten gesetzt hätten, das ein staatliches Einschreiten erfordern würde – für die Datenspeicherung gegeben haben [...]. Vielmehr nutzt der ganz überwiegende Anteil der Bevölkerung öffentliche Kommunikationsdienste zur Ausübung von Grundrechten, namentlich vor allem der Meinungsäußerungs-, Informations- und Kommunikationsfreiheit. [RNr 183]
Der Zweitantragsteller macht geltend, dass er unbescholten sei. Dies trifft auf nahezu alle von der Vorratsdatenspeicherung Betroffenen zu. Im Hinblick auf diese Mehrheit wiegt die Beschränkung des Rechts auf Geheimhaltung ihrer personenbezogenen Daten [...] besonders schwer. [RNr 184]
[I]m Falle einer Erteilung von Auskünften über Vorratsdaten im Rahmen des § 135 Abs. 2a StPO und des § 53 SPG [kann] nicht ausgeschlossen werden, dass sich aus den Vorratsdaten Schlüsse ziehen lassen, die dem Anspruch auf Geheimhaltung personenbezogener Daten, wie er durch § 1 Abs. 1 DSG 2000 gewährleistet wird, zuwiderlaufen. Hiebei sind vor allem auch die Möglichkeiten der Verknüpfung von in unterschiedlichen Zusammenhängen ermittelten Daten zu berücksichtigen (Berka, aaO, 76 und 111 f.). Als entsprechend schwer ist daher auch der Eingriff im Hinblick auf den Kreis und die Art der gespeicherten Daten zu werten. [RNr 186]
Nicht überblickbarer Kreis von Speicherungsverpflichteten - kein ausreichender Schutz vor Missbrauch
Zu bedenken ist auch, so der VfGH in RNr 187, "dass angesichts der Vielzahl der Anbieter öffentlicher Kommunikationsdienste und damit von Speicherungsverpflichteten auch ein nicht überblickbarer Kreis von Personen potentiell Zugriff auf gemäß § 102a TKG 2003 gespeicherte Daten hat." Der VfGH verweist in diesem Zusammenhang auf das Urteil des deutschen Bundesverfassungsgerichts zur deutschen Umsetzung der Vorratsdaten-RL, in der das diesbezüglich bestehende Missbrauchspotential angesprochen wurde (BVerfGE 125, 260 [S 320 {RN 212}]). Der VfGH anerkennt zwar, dass der österreichische Gesetzgeber hinsichtlich dieses Risikos Vorkehrungen getroffen hat, die über die Anforderungen der Vorratsdaten-RL hinausgehen (insbesondere die ausdrückliche Verpflichtung zur Verschlüsselung) und in § 109 TKG 2003 Strafbestimmungen vorgesehen hat, die dem Schutz vor Missbrauch dienen. Es fehlen ihm aber insbesondere Bestimmungen "die eine missbräuchliche Verwendung von Vorratsdaten durch die zur Speicherung verpflichteten Anbieter unter Strafe stellen (vgl. dagegen § 301 Abs. 3 StGB betreffend Mitteilungen über den Inhalt von Ergebnissen aus einer Auskunft über Vorratsdaten)" (RNr 187). Der VfGH hält fest,
dass (sofern keine gerichtlich strafbare Tat vorliegt) die "bloße" unbefugte Verwendung von Daten, die im Rahmen der Vorratsdatenspeicherung erfasst werden, nicht mit Verwaltungsstrafe bedroht ist, sodass insofern ein Missbrauch dieser Daten mit den Mitteln des (Verwaltungs-)Strafrechts nicht bekämpft wird. Darüber hinaus hat die mündliche Verhandlung ergeben, dass die Datenschutzkommission bzw. die Datenschutzbehörde seit Inkrafttreten der Vorschriften über die Vorratsdatenspeicherung zur Überprüfung der Einhaltung dieser Vorschriften nicht tätig geworden ist. [RNr 190]
Bereits Speicherung - nicht erst Zugriff auf Daten - ist ein Eingriff von besonderem Gewicht
Ungeachtet des Umstandes, dass der Gesetzgeber die Speicherung von Daten auf Grund des § 102a TKG 2003 zwar explizit und ausschließlich zur Ermittlung, Feststellung und Verfolgung von Straftaten, deren Schwere eine Anordnung nach § 135 Abs. 2a StPO rechtfertigt, zulässt (§ 102a Abs. 1 letzter Satz TKG 2003) und damit einen gesetzlich festgelegten Zweck schafft, liegt bereits in der Speicherung ein Eingriff von besonderem Gewicht. [RNr 191]
Dabei ist zu veranschlagen, dass für die Daten jener Betroffenen, die keinerlei Anlass zur Speicherung gegeben haben [...] das einen Teil des Grundrechts auf Datenschutz bildende Recht auf Löschung gemäß § 1 Abs. 3 DSG 2000 (vgl. zB VfSlg. 16.150/2001) für den in § 102a TKG 2003 angeordneten Zeitraum von sechs bzw. sieben Monaten (§ 102a Abs. 8 TKG 2003) nicht gegeben ist. Hinzu kommt, dass Löschungsbegehren nur hinsichtlich jener speicherungspflichtigen Anbieter gestellt werden können, von denen der Betroffene weiß, dass diese ihn betreffende Vorratsdaten gespeichert haben. [RNr 192]
Durch Aufhebung des § 135 Abs 2a StPO verliert die Speicherverpflichtung nach § 102a TKG 2003 zudem ihren gesetzlich festgelegten Zweck, was unmittelbar zur Verfassungswidrigkeit führt: "Eine Speicherung auf Vorrat ohne konkreten Zweck – sei es auch nur für einen kurzen Zeitraum – wäre [...] jedenfalls verfassungswidrig" (RNr 194).

Regeln zur Löschung unklar
Für den VfGH ist auch unklar, ob die auf Vorrat gespeicherten Daten nach Ablauf der Frist unwiderruflich zu löschen sind, was aber jedenfalls erforderlich wäre: "In Anbetracht der Schwere des Eingriffs an sich lassen die Vorschriften betreffend die Vorratsdatenspeicherung [...] Bestimmungen vermissen, die für die von der Speicherung Betroffenen und die zur Speicherung Verpflichteten klarstellen, dass mit der 'Löschung' der auf Vorrat gespeicherten Daten der Ausschluss von deren Wiederherstellbarkeit verbunden zu sein hat [...]. Eine 'Löschung' in dem Sinn, dass bloß der Zugriff auf die weiterhin existenten (und rekonstruierbaren) Daten verhindert wird, genügt den dargelegten strengen verfassungsrechtlichen Anforderungen [...] nicht." (RNr 196).

Fristbeginn bei "always on"-Diensten?
Schließlich fehlt es auch an einer klaren Regelung für den Fristenlauf bei "always on"-Diensten. Die - von der Bundesrgierung in der Verhandlung dargelegte - Möglichkeit einer "verfassungskonformen" Auslegung vermag "aber keine hinreichende gesetzliche Determinierung des Grundrechtseingriffs zu ersetzen" (RNr 198).

Fazit: nicht verhältnismäßig
Im Ergebnis sind die antragstellenden Parteien daher insoweit im Recht, als sie der Sache nach geltend machen, dass die Regelungen in ihrem Zusammenhang nicht verhältnismäßig sind: Die Beschränkungen dieses Grundrechts auf Datenschutz nach dem Gesetzesvorbehalt des § 1 Abs. 2 DSG 2000 wären nur auf Grund von Gesetzen zulässig, die aus den in Art. 8 Abs. 2 EMRK genannten Gründen notwendig sind und die ausreichend präzise, also für jedermann vorhersehbar, regeln, unter welchen Voraussetzungen die Ermittlung bzw. die Verwendung personenbezogener Daten für die Wahrnehmung konkreter Verwaltungsaufgaben erlaubt ist. Gesetzliche Beschränkungen des Grundrechts auf Datenschutz müssen das gelindeste Mittel zur Zielerreichung bilden und in einer Abwägung zwischen der Schwere des Eingriffs und dem Gewicht der mit ihnen verfolgten Ziele verhältnismäßig sein.
Diese Anforderungen erfüllen die Regelungen betreffend die Vorratsdatenspeicherung in ihrer Zusammenschau (§ 135 Abs. 2a StPO iVm § 102a TKG 2003, § 53 Abs. 3a Z 3 SPG iVm § 102a TKG 2003, § 53 Abs. 3b SPG iVm § 102a TKG 2003) aus den angeführten Gründen nicht. [RNr 199]

Tuesday, December 18, 2012

VfGH bezweifelt Gültigkeit der RL über die Vorratsspeicherung von Daten - Vorabentscheidungsersuchen an den EuGH

Der Verfassungsgerichtshof (VfGH) hat heute seinen Beschluss vom 28.11.2012, G 47/12, G 58/12, G 62,70,71/12 bekanntgegeben, mit dem er dem EuGH Fragen zur Gültigkeit der Richtlinie 2006/24/EG über die Vorratsspeicherung von Daten und zur Auslegung der Grundrechtecharta (GRC) vorlegt (Pressemitteilung des VfGH).
(Update 25.12.2012: Die Rechtssache ist beim EuGH unter C-594/12 Seitlinger u.a. anhängig*)

Überraschend ist der Vorlagebeschluss nicht, denn angesichts der österreichischen Umsetzung der Vorratsdaten-RL, die sich im Wesentlichen am absoluten Mindestmaß der Richtlinie - zB nur 6 Monate Speicherdauer - orientiert, war dem VfGH jedenfalls der Weg des deutschen Bundesverfassungsgerichts verwehrt, das die nationale Umsetzung als (vereinfacht gesagt) zu eingriffsintensiv aufgehoben hatte, ohne sich mit der Gültigkeit der RL zu befassen (Urteil vom 02.03.2010). Und außerdem ist beim EuGH ja bereits ein Verfahren anhängig, in dem der irische High Court Fragen zur Vereinbarkeit der Vorratsdaten-RL mit der GRC vorgelegt hat (C-293/12 Digital Rights Ireland; siehe im Blog dazu hier und hier). Da der VfGH daher jedenfalls nicht annehmen durfte, dass die Rechtslage klar (acte clair) war, blieb ihm damit eigentlich nur die Wahl zuzuwarten (und die anhängigen Verfahren auszusetzen) oder eben auch selbst vorzulegen (wobei der VfGH natürlich, wie desen Präsident nun in den Medien zitiert wird, "mehr und detailliertere Fragen" aufwerfe als der irische High Court).

Zur Gültigkeit der Richtlinie
Der VfGH stellt zunächst eine sehr globale Frage, nämlich nach der Vereinbarkeit der "Art. 3 bis 9" der Vorratsdaten-RL mit Art 7, 8 und 11 der GRC. Zu dieser allgemeinen Frage erfolgt auch im Vorlagebeschluss keine nähere Aufschlüsselung der Bedenken hinsichtlich der einzelnen pauschal erwähnten Artikel der RL (was übrigens in einem interessanten Kontrast zu den Anforderungen steht, die der VfGH an die Präzisierung der an ihn gerichteten Normprüfungsanträge stellt, vgl nur beispielhaft jüngst etwa hier). Allerdings legt der VfGH recht deutlich dar, dass er selbst große Zweifel an der Vereinbarkeit der Vorratsdaten-RL mit der GRC hat (siehe RNr. 42 bis 46); Bedenken bestehen hinsichtlich der Speicherungsfrist, des weiten Kreises der gespeicherten Daten, des nicht eingeschränkten Personenkreises und der staatlichen Aufgaben, für die die Speicherung angeordnet wird. Weiters erfasse die Vorratsdatenspeicherung "fast ausschließlich Personen, die keinen Anlass für die Datenspeicherung gegeben haben" und es bestehen ein erhöhtes Missbrauchsrisiko, schon wegen des nicht überblickbaren Personenkreises, der auf die Daten Zugriff habe. Und schließlich würden auch Zweifel an der Eignung zur Zielerreichung bestehen.

Zur Auslegung der Grundrechtecharta
Deutlich umfassender als die Frage zur Gültigkeit der RL ist der zweite Teil der Fragen, der in fünf Unterfragen gegliedert ist. Darin geht es vor allem um subtile - für nicht-juristische LeserInnen wohl kaum nachvollziehbare - Fragen der Auslegung des Art 52 GRC (Tragweite und Auslegung der Rechte und Grundsätze) und des Verhältnisses zwischen GRC und EMRK.

Zunächst stellt der VfGH die Frage, ob die allgemeine Datenschutz-RL 95/46/EG (und die EG-Datenschutz-VO 45/2001) für die Beurteilung der Zulässigkeit von Eingriffen gleichwertig mit den Bedingungen nach Art 8 Abs 2 und Art 52 Abs 1 GRC zu berücksichtigen ist (im Hinblick darauf, dass die Erläuterungen zur GRC auf diese Normen verweisen). Es geht hier also im Wesentlichen darum, ob und inwieweit das (zum Zeitpunkt der Schaffung der GRC schon bestehende) Sekundärrecht für die Auslegung der GRC herangezogen werden kann.

Weiters will der VfGH das Verhältnis des "Rechts der Union", auf das Art 52 Abs 3 GRC Bezug nimmt, zu den Richtlinien im Bereich des Datenschutzes geklärt wissen, und ob Änderungen als Folge späteren Sekundärrechts bei der Auslegung des Art 8 GRC zu berücksichtigen sind (Art 52 Abs 3 GRC verknüpft die Rechte der GRC mit den ihnen entsprechenden Rechten nach der EMRK: sie haben "die gleiche Bedeutung und Tragweite" wie nach der EMRK; dies steht aber "dem nicht entgegen, dass das Recht der Union einen weiter gehenden Schutz gewährt.").

Der VfGH fragt weiters, ob unter Berücksichtigung des Art 52 Abs 4 GRC ("Soweit in dieser Charta Grundrechte anerkannt werden, wie sie sich aus den gemeinsamen Verfassungsüberlieferungen der Mitgliedstaaten ergeben, werden sie im Einklang mit diesen Überlieferungen ausgelegt") der Grundsatz der Wahrung höherer Schutzniveaus zur Konsequenz hat, dass die nach der Charta maßgeblichen Grenzen für zulässige Einschränkungen durch Sekundärrecht enger zu ziehen seien.

Damit stellt der VfGH in den Raum, dass sich aus den gemeinsamen Verfassungsüberlieferungen ein weitergehender Schutz ergeben könnte, als ihn Art 8 GRC für sich genommen (ohne Berücksichtigung der gemeinsamen Verfassungsüberlieferungen) bieten würde. Auf die Antwort auf diese Frage kann man gespannt sein; mir jedenfalls scheint es nicht wirklich ausgemacht, dass es im Datenschutzbereich tatsächlich eine gemeinsame Verfassungsüberlieferung gäbe (der VfGH räumt zwar ein, dass nicht jede mitgliedstaatliche Verfassung ein eigenes Datenschutzgrundrecht enthalte, geht aber dennoch davon aus, dass das Grundrecht auf Datenschutz in den Verfassungsüberlieferungen der Mitgliedstaaten enthalten sei; RNr. 51).

Schließlich fragt der VfGH noch, ob sich aus der Rechtsprechung des EGMR zu Art 8 EMRK Gesichtspunkte für die Auslegung des Art 8 GRC ergeben können (zumal die Erläuterungen zu Art 8 EMRK - anders als zu Art 7 GRC - keinerlei Hinweis auf Art 8 EMRK geben).

Weitere kurze Anmerkungen:
1. Der VfGH betont, dass das österreichische Grundrecht auf Datenschutz nach § 1 DSG 2000 über Art 8 EMRK hinausgeht (bzw: "die Grenzen für Eingriffe in das Grundrecht enger zieht"). Wenn die Vorratsdaten-RL gültig ist und dem nationalen Gesetzgeber keinen Spielraum bei der Umsetzung lässt, wäre dem VfGH - wegen des Vorrangs der RL auch vor nationalem Verfassungsrecht - die Prüfung des § 102a TKG 2003 am Maßstab des nationalen Verfassungsrechts - insbesondere § 1 DSG 2000 - verwehrt (RNr 37).

2. Der VfGH setzt mit seinem Beschluss auch einen logischen nächsten Schritt nach dem "Charta-Erkenntnis" U 466/11 ua und hält fest, dass er vorlageverpflichtet ist, wenn die Vereinbarkeit von Sekundärrecht mit der GRC in Frage steht (RNr. 27).

3. Zur Zulässigkeit der Individualanträge auf Normprüfung vor dem VfGH ist - entgegen Aussagen in den Medien - mit dem Vorlagebeschluss noch nichts gesagt. In RNr 24 des Beschlusses heißt es ausdrücklich, dass er VfGH - "für die Zwecke des Gesetzesprüfungsverfahrens: vorläufig" - von der Zulässigkeit ausgehe.

4. Und wenn ich schon bei Medienberichten bin: es stimmt natürlich auch nicht, dass der EuGH schon "auf Antrag Irlands" die Gültigkeit der RL prüfe; es handelt sich um ein Vorabentscheidungsersuchen des irischen High Court in einem von Digital Rights Ireland angestrengten Verfahren. Und der irische High Court ist übrigens auch nicht - wie etwa Krone und Standard schreiben - das "Verfassungsgericht" Irlands (das wäre der Supreme Court).

---
*) Der VfGH hat die drei ihm vorliegenden Gesetzesprüfungsanträge im Hinblick auf das Vorabentscheidungsverfahren verbunden (was nicht ausschließt, dass es zur Frage der Zulässigkeit schließlich noch unterschiedliche Ergebnisse geben könnte); ein Antrag stammt von der Kärntner Landesregierung (G 47/12), der zweite - beim EuGH nun namensgebende - Antrag wurde von Mag. Michael Seitlinger, vertreten durch Cabjolsky & Otto Rechtsanwälte OG gestellt (G 59/12; sowohl Michael Seitlinger als auch Gerald Otto sind übrigens Absolventen des Universitätslehrgangs für Informationsrecht und Rechtsinformation an der Universität Wien, an dem ich viele Jahre hindurch Telekommunikationsrecht unterrichtete, und außerdem 1. bzw. 2. Vizepräsident von it-law.at); der dritte Antrag ist der als "Verfassungsklage" bekannte "Massen-Individualantrag" von Ing. Dr. Christof Tschohl und über 11.000 weiteren Antragstellern, vertreten durch die Scheucher Rechtsanwalt GmbH (G 62,70,71/12).

Tuesday, August 21, 2012

Gesetzliche Verankerung der Netzneutralität in Österreich?

Gestern wies die ÖVP-Abgeordnete zum Nationalrat Eva-Maria Himmelbauer (wie das Bild nebenan zeigt, ist der Betrieb ihrer Eltern seit immerhin 1883 in der EDV tätig!) auf  Twitter auf einen Bericht der Tiroler Tageszeitung hin, wonach die ÖVP nun für Netzneutralität eintrete (der von Himmelbauer verlinkte Schnappschuss des Berichts in der Tiroler Tageszeitung ist hier, online ist der Artikel nicht zu finden).

Die Tiroler Tageszeitung ist da offenbar in ein Zeitloch gefallen, denn im Artikel heißt es: "Lange wurde nur in den USA darüber debattiert, jetzt kommt die Diskussion endlich auch nach Österreich." Ich will mich da ja nicht vordrängen, aber ich kann mich zumindest noch daran erinnern, dass ich vor rund vier Jahren beim 4. Österreichischen Rundfunkforum (September 2008) dazu ein Referat gehalten habe, über das durchaus auch diskutiert wurde (Manuskript, Folien dazu). Und spätestens im Jahr 2009 war die bis dahin tatsächlich in Österreich etwas ruhigere Diskussion auch hierzulande ernsthaft angekommen. 

Insbesondere war Netzneutralität nämlich ein wesentliches Thema bei der Reform des europäischen Rechtsrahmens für elektronische Kommunikationsnetze und -dienste, die mit der Kundmachung der neuen Rechtsvorschriften im Dezember 2009 auf europäischer legislativer Ebene vorerst abgeschlossen war. Der europäische Gesetzgeber wählte dabei allerdings bloß einen  "Informationsansatz", der auf der Überlegung beruht, dass ISPs ihre Kunden über Einschränkungen der Netzneutralität informieren müssen, sodass die solcherart aufgeklärten Konsumenten frei wählen könnten zwischen Anbietern, die verschiedene Qualitäten des Internetzugangs zu wohl auch unterschiedlichen Preisen anbieten würden. Ich habe aktuell weder Zeit noch Lust, das im Detail hier auszuführen, eine Übersicht dazu kann man zB in diesem Vortragsmanuskript von mir (auf Seiten 4-9) finden. 

Die österreichische Umsetzung der Richtlinienbestimmungen im TKG 2003 ist erwartungsgemäß zu spät und erwartungsgemäß eher buchstabengetreu ausgefallen, Anregungen für einen weitergehenden Schutz der Netzneutralität - wobei ich hier auch dahingestellt lassen will, wie weit das europarechtlich möglich wäre - wurden abgeblockt. ÖVP-Telekomsprecherin Karin Hakl beispielsweise meinte, dass es "nicht sinnvoll und zum Glück noch nicht notwendig" sei, Netzneutralität "derzeit im TKG festzuschreiben" (wie in diesem Artikel auf der ORF-Website berichtet wurde; eine ähnliche Meinung kam dazu auch aus dem SPÖ-geführten Infrastrukturministerium, etwas differenziertere Worte von SP-Abgeordneter Ablinger; für eine gesetzliche Festschreibung sprach sich der Abgeordnete der Grünen Albert Steinhauser aus; FPÖ und BZÖ wurden offenbar nicht befragt; die Telekom Austria war klarerweise dagegen).

Vor diesem Hintergrund ist natürlich der nun kryptisch via Tiroler Tageszeitung angekündigte Schwenk der ÖVP durchaus interessant, zumal darin auch - wohl nicht ohne entsprechende Signale aus der ÖVP - von einer möglichen Festschreibung der Netzneutralität nach dem Vorbild der Niederlande - siehe dazu bei Bits of Freedom, mit einer englischen Übersetzung der relevanten Bestimmungen) in einer Novelle zum Telekommunikationsgesetz die Rede ist. 

Eine konkrete SPÖ-Position, die zwischen SPÖ-Verkehrsministerin und Parlamentsklub abgestimmt wäre, ist mir nicht bekannt. Ein relativ aktuelles "Positionspapier für eine progressive Netzpolitik der SPÖ-Parlamentsfraktion" enthält unter "Garantie der Netzfreiheit" auch ein allgemeines Bekenntnis zur "Neutralität der Internet-Infrastruktur (Technologie- und Serviceneutralität)" und den Wunsch, Zugangsanbietern "Diskriminierungen bestimmter Dateninhalte, mittels der Übertragung mit verschiedenen Geschwindigkeiten, gesetzlich" zu verbieten (was allerdings offen lässt, ob ein vollständiges Blocken - nicht nur Verlangsamen - des Zugangs zu Inhalten und Diensten erlaubt sein soll).

Stimmt der Bericht in der TT, könnte sich also eine Annäherung zwischen ÖVP und SPÖ im Bereich Netzneutralität abzeichnen. Was die TelekomsprecherInnen der Regierungsparteien dazu sagen, wäre jetzt durchaus interessant - aber wer wäre das nun eigentlich? Laut der Website des ÖVP-Klubs (wie auch des Parlaments) ist Karin Hakl immer noch Telekomsprecherin ihrer Fraktion (auch wenn sie laut eigener Website von einer "Ruhestellung" dieser Funktion spricht; dies im Zusammenhang mit den hier berichteten, von ihr zurückgewiesenen Vorwürfen). Die Situation auf Seiten der SPÖ ist nicht viel anders, hier war (ist?) Kurt Gartlehner zuständig (der auf der Klub-Website weiterhin als Bereichssprecher für Industrie und Technologie genannt wird), und auch er hat seine Funktion angeblich ruhend gestellt - womit die doch einigermaßen bemerkenswerte Situation eingetreten ist, dass beide Regierungsparteien seit immerhin etwa einem halben Jahr keine aktiven TelekomsprecherInnen mehr haben. 

Insofern ist es auch schwer abzusehen, woher in nächster Zeit eine entsprechende Initiative für eine Novelle des Telekommunikationsgesetzes zur Verankerung der Netzneutralität kommen könnte. Zwar liegt dem Nationalrat ein - recht allgemein gehaltener - Entschließungsantrag des grünen Abgeordneten Steinhauser vor, der schon im März 2011 eingebracht wurde. Dieser wurde allerdings im vergangenen Dezember im zuständigen Ausschuss kurz anberaten und dann vertagt, in der nächsten Auschusssitzung steht er nicht auf der Tagesordnung, die nächste Sitzung ist dann erst für 22. November 2012 anberaumt - zudem ist kaum vorstellbar, dass ein grüner Entschließungsantrag von SPÖ und ÖVP aufgegriffen würde. Noch viel weiter weg ist man allerdings von einem realistischen Vorschlag für einen konkreten Gesetzestext - und die Lobbying-Maschinerie der Telekom-Branche ist auch noch nicht einmal angeworfen (auch wenn dabei nicht nicht mehr all jene Mittel eingesetzt werden können, die in letzter Zeit im Korruptionsuntersuchungsausschuss diskutiert wurden, so sollte man doch die Überzeugungskraft der gesamten Branche nicht unterschätzen). 

Auch von europäischer Seite ist kaum Rückenwind für neue gesetzliche Regelungen zu erwarten. BEREC hat zwar einen Bericht vorgelegt, der - obwohl er nur auf Informationen der Anbieter basiert - masive Einschränkungen der Netzneutralität belegt, allerdings keine konkreten länderbezogenen Angaben veröffentlicht.*) Die zuständige Kommissarin hat dazu gleich mitgeteilt, dass es keinen Grund für gesetzliche Regelungen gäbe und sie weiterhin zuschauen "monitoren" wird und dass sie sicherstellen wird, dass die Konsumenten die notwendige Information bekommen (Chris Marsden hat das so auf den Punkt gebracht: "the market's not working, consumers don't read - so let's give them even more info they won't read..."). In ihrer Stellungnahme übt Kommissarin Kroes auch - dezent versteckt hinter einem Link - Kritik am Vorpreschen der Niederlande: 
"I also asked European national legislators and regulators to wait for better evidence before regulating on an uncoordinated, country-by-country basis that slows down the creation of a Digital Single Market." [Der Link führt auf die Website des niederländischen Parlaments mit den Änderungen des Telekommunikationsgesetzes]
Was auch immer also hinter dem nun kolportierten Schwenk der ÖVP in Sachen Netzneutralität steht: eine gesetzliche Neuregelung in Österreich würde ich nächster Zeit jedenfalls nicht erwarten. Im Übrigen sollte ich vielleicht noch anmerken, dass eine gesetzliche  Regelung, jedenfalls soweit sie über allgemeine Glaubenssätze hinausgehen soll, auch legistisch alles andere als einfach ist (ganz abgesehen von der Frage der Vereinbarkeit mit Unionsrecht).
---
*) BEREC wurde von Anders Comstedt übrigens (in einem Kommentar auf dem Blog von Susan Crawford) so beschrieben: "one more illustrous congregation of yet another group of frequent fliers where there is always room for a next meeting and for the slowest, most incumbent friendly regulator to water out anything spicy."

Thursday, August 02, 2012

Drohung auf Twitter als missbräuchliche Verwendung von Funkanlagen oder Endgeräten? Anmerkung zum #twitterjoketrial

Paul Chambers - "a well educated young man of previous good character" (laut High Court) - wollte am 15. Jänner 2010 vom Robin Hood Airport in Doncaster, England, nach Nordirland fliegen, um seine Freundin zu besuchen. Am 6. Jänner erfuhr er, dass der Flughafen wegen Schlechtwetters geschlossen wurde - und reagierte auf Twitter: sein Tweet (siehe Bild links) dokumentiert seinen Ärger über die Schließung, und enthielt noch eine "Drohung", auf deutsch etwa: "Ihr habt etwas mehr als eine Woche, um euren Scheiß in Ordnung zu bringen, sonst jage ich den Flughafen in die Luft". Das war - man sollte meinen: für jeden - erkennbar scherzhaft gemeint; jedenfalls kam niemand seiner etwa 600 Follower auf die Idee, es auch nur im geringsten bedrohlich zu finden.

Erst fünf Tage später wurde der Tweet von einem Flughafen-Mitarbeiter gelesen, der seinen Vorgesetzten informierte. Der stufte das zwar als nicht glaubwürdige Drohung ein, meldetes es aber - "as a matter of standard practice" - der Flughafenpolizei. Auch die schritt nicht ein, leitete die Meldung aber an die regionale Polizeieinheit weiter. Diese wiederum nahm Paul Chambers eine Woche nach dem Tweet an seinem Arbeitsplatz fest. Auch die Polizei sah "no evidence ... to suggest that there is anything other than a foolish comment posted on 'Twitter' as a joke". Das Crown Prosecution Service (Staatsanwaltschaft) wollte dennoch eine Anklage, und Chambers wurde zunächst tatsächlich (in erster und zweiter Instanz) verurteilt, und zwar nach s.127(1)(a) und (3) Communications Act 2003. Diese Bestimmungen lauten:
Improper use of public electronic communications network
(1) A person is guilty of an offence if he—
(a) sends by means of a public electronic communications network a message or other matter that is grossly offensive or of an indecent, obscene or menacing character; [...]
(3) A person guilty of an offence under this section shall be liable, on summary conviction, to imprisonment for a term not exceeding six months or to a fine not exceeding level 5 on the standard scale, or to both.
Das Verfahren erhielt recht große Medienöffentlichkeit (und natürlich Öffentlichkeit auf Twitter, meist unter dem hashtag #twitterjoketrial) und endete schließlich vergangene Woche mit einem Freispruch für Chambers durch den High Court of Justice (Urteil: [2012] EWHC 2157). Der High Court befasst sich in seinem Urteil im Wesentlichen mit der Frage, ob der Tweet tatsächlich als Drohung zu beurteilen war, und kommt zum wenig überraschenden Ergebnis, dass es dazu auf den Kontext der Nachricht ankommt:
In any event, the more one reflects on it, the clearer it becomes that this message did not represent a terrorist threat, or indeed any other form of threat. It was posted on 'Twitter' for widespread reading, a conversation piece for the appellant’s followers, drawing attention to himself and his predicament. Much more significantly, although it purports to address 'you', meaning those responsible for the airport, it was not sent to anyone at the airport or anyone responsible for airport security, or indeed any form of public security. The grievance addressed by the message is that the airport is closed when the writer wants it to be open. The language and punctuation are inconsistent with the writer intending it to be or to be taken as a serious warning. [...]
It seems to us unsurprising, but not irrelevant, that none of those who read the message during the first days after it appeared thought anything of it. 
Mich interessiert hier nicht so sehr das konkrete britische Urteil (siehe dazu zB im Blog eines der Verteidiger von Chambers, John Cooper QC [der auch die sehr nach Harry Potter klingende Funktion eines Master of the Bench at Middle Temple bekleidet], auf Inforrm's Blog und bei Head of Legal), sondern der telekommunikationsrechtliche Hintergrund. Denn es ging hier nicht um eine Frage des allgemeinen Strafrechts (etwa im Sinn unseres StGB  schwere Nötigung, gefährliche Drohung, vielleicht sogar Landzwang), sondern es wurde eine spezifisch telekommunikationsrechtliche Strafnorm herangezogen, die missbräuchliche Verwendung von elektronischen Kommunikationsnetzen.

Missbräuchliche Verwendung von Funkanlagen und Endgeräten
Eine im weiteren Sinne vergleichbare Norm gibt es auch in Österreich, sie bezieht sich aber nicht auf den Missbrauch von Kommunikationsnetzen, sondern von Funkanlagen und Endgeräten, und sie enthält auch keine gerichtliche Strafdrohung, sondern ist als bloße Verwaltungsstrafnorm ausgestaltet. § 78 Abs 1 TKG 2003 lautet:
§ 78. (1) Funkanlagen und Telekommunikationsendeinrichtungen dürfen nicht missbräuchlich verwendet werden. Als missbräuchliche Verwendung gilt
1. jede Nachrichtenübermittlung, welche die öffentliche Ordnung und Sicherheit oder die Sittlichkeit gefährdet oder welche gegen die Gesetze verstößt;
2. jede grobe Belästigung oder Verängstigung anderer Benützer; [...]
§ 109 Abs 1 Z 5 TKG 2003 sieht für Übertretungen des § 78 Abs 1 TKG 2003 eine Geldstrafe bis zu 4.000 Euro vor. Diese Bestimmung diente - wie auch die Vorgängerbestimmungen - vor allem zur Bekämpfung des klassischen "Telefonterrors", bei dem zB verflossene Lieben, unliebsame Nachbarn und viele andere durch häufige Anrufe belästigt werden. Gegen echtes Stalking half aber die Verwaltungsstrafdrohung nicht wirklich (seit 1.1.2008 gibt es daher auch eine strafrechtliche Norm, die verschiedenste Formen des Stalking unter gerichtliche Strafdrohung stellt: § 107a StGB, "Beharrliche Verfolgung"; der typische "Telefonterror" ist dabei in § 107a Abs 2 Z 2 StGB erfasst). Höchstgerichtliche Rechtsprechung aus jüngerer Zeit gibt es dazu nur zu einem Fall, in dem jemand von einem Mobiltelefon ohne SIM-Card wiederholt den Notruf 112 angerufen hat "und nach Melden des diensthabenden Gendarmeriebeamten entweder die Telefonverbindung sofort getrennt oder den Beamten beschimpft und dadurch die Gendarmeriebeamten grob belästigt" hat (194 protokollierte Fälle in etwa zweieinhalb Monaten). In seinem Erkenntnis vom 18.11.2003, 2003/03/0079, konnte der Verwaltungsgerichtshof immerhin klarstellen, dass die Verwaltungsübertretung entgegen der Ansicht des Beschwerdeführers - auch mit einem "Handy" begangen werden kann.

Die inhaltliche Komponente des § 78 Abs 1 TKG 2003 ist dagegen fast totes Recht: Bestrafungen wegen Nachrichtenübermittlungen, die die öffentliche Ordnung und Sicherheit oder die Sittlichkeit gefährden, sind mir jedenfalls in den letzten 15 Jahren nicht untergekommen; bei ernsthafter Gefährdung gehen da die einschlägigen Bestimmungen des gerichtlichen Strafrechts vor (nach § 109 Abs 6 TKG 2003 liegt eine Verwaltungsübertretung nicht vor, wenn die Tat den Tatbestand einer in die Zuständigkeit der Gerichte fallenden strafbaren Handlung bildet oder nach anderen Verwaltungsstrafbestimmungen mit strengerer Strafe bedroht ist).

Der lange Schatten des internationalen Fernmelderechts
Warum aber gibt es überhaupt eine solche - eigentlich die Inhalte der Telekommunikation regelnde - Bestimmung im TKG? Sollte das Telekomrecht nicht nur die Wege der Übertragung, nicht aber die Inhalte regeln, wie es heute meist heißt (die EU-Kommission unterscheidet "regulating the pipes ... and what flows through them", das eine erfolgt durch den Rechtsrahmen für elektronische Kommunikationsnetze und -dienste, das andere durch die Regeln für audiovisuelle Mediendienste)? Historischer Hintergrund der Bestimmung im TKG, wie auch jener im britischen Communications Act, ist das internationale Fernmeldevertragsrecht, das seit seinem Beginn Mitte des 19. Jahrhunderts immer das Recht der Mitgliedstaaten anerkannt hat, aus inhaltlichen Gründen den Fernmeldeverkehr einzuschränken. Auch heute noch enthält die Satzung der ITU in ihrem Art 34 eine entsprechende Bestimmung:
Stoppage of Telecommunications
1 Member States reserve the right to stop, in accordance with their national law, the transmission of any private telegram which may appear dangerous to the security of the State or contrary to its laws, to public order or to decency, provided that they immediately notify the office of origin of the stoppage of any such telegram or any part thereof, except when such notification may appear dangerous to the security of the State.
2 Member States also reserve the right to cut off, in accordance with their national law, any other private telecommunications which may appear dangerous to the security of the State or contrary to its laws, to public order or to decency.
Das verpflichtet die ITU-Mitgliedstaaten freilich nicht dazu, innerstaatlich solche Bestimmungen vorzusehen, aber die Mitte des 19. Jahrhunderts begründeten Traditionen sterben nur sehr langsam.

PS: zur medialen Berichterstattung in Deutschland und Österreich
Das Justizsystem im Vereinigten Königreich ist zwar ziemlich komplex (allein schon wegen der unterschiedlichen Zuständigkeiten für England, Wales, Scotland und Northern Ireland), aber dass der High Court auch in Strafsachen für England und Wales nicht das höchste Gericht ist, wie es im Zeitonline-Bericht heißt (und dem folgend in zahlreichen anderen Medien und Blogs), könnte man als Journalist schon herausfinden.
Die futurezone in Österreich hat den Fehler der Zeit nicht gemacht, dafür aber einen netten anderen Fehler in ihren Bericht eingebaut: "Zwei Richter", so meint die futurezone, hätten befunden, dass der Tweet keine Bedrohung dargestellt habe. Tatsächlich haben natürlich drei Richter am High Court entschieden ("Zweiersenate", wie es sie in Österreich am AsylGH gibt, sind auch international eine eher skurrile Ausnahme). Vielleicht war die futurezone einfach vom Deckblatt des Urteils verwirrt, in dem die Richter so aufgezählt werden:
The Lord Chief Justice of England and Wales, 
Mr Justice Owen 
Mr Justice Griffith Williams
Der Namen des Lord Chief Justice wird dort traditionell nicht angeführt (er ist ja eindeutig bestimmt). Und die Verwirrung wird für Fachfremde gesteigert, wenn auf Seite zwei dann doch noch der Name des Lord Chief Justice genannt wird: er heißt nämlich, kein Scherz, Lord Judge

Monday, May 28, 2012

Return of the Cookie Monster? Auch die BBC produziert Falschmeldungen

Dieser Tage ging wieder einmal das Cookie-Monster durch die Medien, auch in Österreich. Am Samstag erklärte die futurezone, dass "mit dem heutigen Datum, dem 26. Mai [2012]", eine "neue EU-Regel in Kraft" trete; die EU habe "heute eine 2006 beschlossene, überarbeitete Datenschutzrichtlinie in Kraft gesetzt." Immerhin verlinkt die futurezone zur Quelle ihrer Falschmeldung, zur BBC. Auf deren Website steht tatsächlich: "European laws that define what details sites can record in text files called cookies came into force on 26 May [2012]." Eine ähnliche Falschmeldung brachte das Wall Street Journal Blog. Interessant ist auch die Meldung auf dem beliebten deutschen Portal golem.de ("IT-News für Profis"), in der ebenfalls von einem Inkrafttreten am 26. Mai 2012 die Rede ist, aber ein Link auf die Richtlinie gesetzt wird; wer den Link anklickt, kann schon aus den Übersichtsdaten erkennen, dass die Richtlinie jedenfalls nicht erst am 26. Mai 2012 in Kraft getreten ist:
Richtig ist: die Richtlinie 2009/136/EG, von manchen auch als "Cookie-Richtlinie" bezeichnet, ist am 19. Dezember 2009 in Kraft getreten und war bis zum 25. Mai 2011 umzusetzen.*) Die jeweiligen nationalen Rechtsvorschriften, mit denen die Richtlinie umgesetzt wurden, waren daher spätestens ab 26., Mai 2011 anzuwenden (bzw: wären ab diesem Zeitpunkt anzuwenden gewesen, denn nur wenige EU-Mitgliedstaaten haben die Bestimmungen rechtzeitig umgesetzt). Dass BBC, WSJ und andere nun von einem Inkrafttreten am 26. Mai 2012 berichten, hat einen einfachen Grund: das Information Commissioner's Office im UK, das die einschlägigen Bestimmungen des britischen Rechts vollzieht, hatte eine einjährige "Schonfrist" seit dem Inkrafttreten der britischen Umsetzungsbestimmungen am 26. Mai 2011 eingeräumt, bevor die tatsächliche Anwendung - notfalls mit Strafen - durchgesetzt werden sollte.

Inhaltlich geht es um die umstrittene Frage, wie Internetnutzer ihre Zustimmung zum Setzen und Auslesen von Cookies zum Ausdruck bringen können. Muss in jedem Fall ein Pop up-Fenster erscheinen, das über die konkreten Cookies umfassend informiert und einen Button zur Ablehnung der Cookies enthält? Oder reicht es vielleicht schon aus, dass Cookies generell über Browsereinstellungen abgelehnt werden können? Ich habe die österreichische Situation schon einmal kurz dargestellt und wollte das nun - "aus gegebenem Anlass" - etwas vertiefen:

Der Richtlinientext:
Die RL 2009/136/EG änderte die DatenschutzRL für elektronische Kommunikation (RL 2002/58) dahingehend ab, dass deren Art 5 Abs 3 nun lautet:
"Die Mitgliedstaaten stellen sicher, dass die Speicherung von Informationen oder der Zugriff auf  Informationen, die bereits im Endgerät eines Teilnehmers oder Nutzers gespeichert sind, nur gestattet ist, wenn der betreffende Teilnehmer oder Nutzer auf der Grundlage von klaren und umfassenden Informationen, die er gemäß der Richtlinie 95/46/EG u. a. über die Zwecke der Verarbeitung erhält, seine Einwilligung gegeben hat. Dies steht einer technischen Speicherung oder dem Zugang nicht entgegen, wenn der alleinige Zweck die Durchführung der Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz ist oder wenn dies unbedingt erforderlich ist, damit der Anbieter eines Dienstes der Informationsgesellschaft, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wurde, diesen Dienst zur Verfügung stellen kann."
Vereinfacht gesagt: Speichern von und Zugreifen auf Cookies ist nur bei "informed consent" des Nutzers zulässig (oder wenn dies für einen ausdrücklich gewünschten Dienst zwingend notwendig ist). Erläutert wird das in Erwägungsgrund 66 der RL 2009/136/EG (vgl auch schon Erwägungsgründe 24 und 25 der RL 2002/58/EG):
"Es ist denkbar, dass Dritte aus einer Reihe von Gründen Informationen auf der Endeinrichtung eines Nutzers speichern oder auf bereits gespeicherte Informationen zugreifen wollen, die von legitimen Gründen (wie manchen Arten von Cookies) bis hin zum unberechtigten Eindringen in die Privatsphäre (z. B. über Spähsoftware oder Viren) reichen. Daher ist es von größter Wichtigkeit, dass den Nutzern eine klare und verständliche Information bereitgestellt wird, wenn sie irgendeine Tätigkeit ausführen, die zu einer solchen Speicherung oder einem solchen Zugriff führen könnte. Die Methoden der Information und die Einräumung des Rechts, diese abzulehnen, sollten so benutzerfreundlich wie möglich gestaltet werden. Ausnahmen von der Informationspflicht und der Einräumung des Rechts auf Ablehnung sollten auf jene Situationen beschränkt sein, in denen die technische Speicherung oder der Zugriff unverzichtbar sind, um die Nutzung eines vom Teilnehmer oder Nutzer ausdrücklich angeforderten Dienstes zu ermöglichen. Wenn es technisch durchführbar und wirksam ist, kann die Einwilligung des Nutzers zur Verarbeitung im Einklang mit den entsprechenden Bestimmungen der Richtlinie 95/46/EG über die Handhabung der entsprechenden Einstellungen eines Browsers oder einer anderen Anwendung ausgedrückt werden. Die Umsetzung dieser Voraussetzungen sollte durch die Stärkung der Befugnisse der zuständigen nationalen Behörden wirksamer gestaltet werden."
Österreichische Umsetzung
Art 5 Abs 3 der RL 2009/136/EG wurde in Österreich durch § 96 Abs 3 TKG 2003 umgesetzt (in Kraft getreten am 22.11.2011); dort heißt es:
"Betreiber öffentlicher Kommunikationsdienste und Anbieter eines Dienstes der Informationsgesellschaft im Sinne des § 3 Z 1 E-Commerce-Gesetz, BGBl. I Nr. 152/2001, sind verpflichtet, den Teilnehmer oder Benutzer darüber zu informieren, welche personenbezogenen Daten er ermitteln, verarbeiten und übermitteln wird, auf welcher Rechtsgrundlage und für welche Zwecke dies erfolgt und für wie lange die Daten gespeichert werden. Eine Ermittlung dieser Daten ist nur zulässig, wenn der Teilnehmer oder Nutzer seine Einwilligung dazu erteilt hat. Dies steht einer technischen Speicherung oder dem Zugang nicht entgegen, wenn der alleinige Zweck die Durchführung der Übertragung einer Nachricht über ein Kommunikationsnetz ist oder, wenn dies unbedingt erforderlich ist, damit der Anbieter eines Dienstes der Informationsgesellschaft, der vom Teilnehmer oder Benutzer ausdrücklich gewünscht wurde, diesen Dienst zur Verfügung stellen kann." 
Die Erläuterungen zu dieser Bestimmung in der Regierungsvorlage (1389 BlgNR 24. GP) lauten Hervorhebung hinzugefügt):
"Zu § 96 Abs. 3:
In der Neuformulierung wird nun eine Zustimmung bzw. eine Einwilligung des Teilnehmers gefordert, die auf der Grundlage von klaren und umfassenden Informationen getroffen werden muss. Damit wird im Wesentlichen sicher gestellt, dass die allgemeinen Bestimmungen des Datenschutzgesetzes durch das Telekommunikationsgesetz 2003 nicht abgeschwächt werden. Der Informationspflicht kann für Dienste der Informationsgesellschaft etwa durch Aufnahme einer Datenschutzerklärung im verpflichtenden Impressum nachgekommen werden. Wenn dies technisch durchführbar ist, kann die Einwilligung des Nutzers zur Verarbeitung über die Handhabung der entsprechenden Einstellungen eines Browsers oder einer anderen Anwendung ausgedrückt werden."
Der Fachverband Werbung und Marktkommunikation der Wirtschaftskammer geht davon aus, dass nach § 96 Abs 3 TKG 2003 "die Einwilligung des Nutzers zur Verarbeitung von Cookies über die entsprechenden Browsereinstellungen als erteilt" gilt (zusätzlich brauche man noch eine Datenschutzerklärung im Impressum der Website). 

Dass "informed consent" derzeit schon allein mit Browsereinstellungen sichergestellt werden kann, ist allerdings nicht als allgemeines - "herrschendes" - Verständnis der entsprechenden Richtlinienbestimmung anzusehen (vgl etwa die Position der Art 29-Datenschutz-Arbeitsgruppe zu Online Behavioural Advertising oder das CoCom-Dokument zu Art 5 Abs 3 der RL; vor allem dass die Zustimmung auch "spezifisch" sein muss, dürfte wohl gegen die Auffassung sprechen, dass eine einmalige Einstellung im Browser nach der Richtlinie schon ausreichen würde). Wie die Richtlinienbestimmung endgültig auszulegen ist, wird erst der EuGH entscheiden (darauf weist auch das CoCom-Papier hin: "It should be emphasized that the interpretation of European Union law is ultimately the role of the Court of Justice of the European Union."). Bis dahin scheint es mir angesichts der oben zitierten Erläuterungen zur Regierungsvorlage aber nicht ausgeschlossen, dass die Auffassung der Wirtschaftskammer als vertretbare Rechtsansicht angesehen werden könnte, die damit zumindest vor einer Verurteilung nach dem UWG (Wettbewerbsvorsprung durch Rechtsbruch) schützen könnte.

PS: Dass Art 5 Abs 3 der DatenschutzRL für elektronische Kommunikation - ohne entsprechende Umsetzungsmaßnahme - unmittelbar anzuwenden wäre, wie dies der deutsche Bundesbeauftragte für den Datenschutz für die Situation in Deutschland meint, würde ich im Übrigen auch nicht gerade als herrschendes Verständnis der Richtlinie ansehen. Schon über die Frage, ob die Norm ausreichend bestimmt ist, ließe sich vielleicht diskutieren; mehr noch aber stellt sich aus meiner Sicht das Problem der "horizontalen Drittwirkung", da es hier in der Regel um eine Anwendung unter Privaten geht, also nicht um die Geltendmachung von Rechten gegenüber dem Staat.

PPS: Die enormen praktischen Probleme mit der Umsetzung der "Cookie-Richtlinie" haben mittlerweile auch das Information Commissioner's Office im UK zu einem Rückzieher bewogen. Die revidierten Guidelines (siehe dazu auch hier) akzeptieren nun auch "implied consent" (konkludente Zustimmung), etwa wenn jemand auf einer Website weiter surft, nachdem er darauf aufmerksam gemacht wird, dass Cookies gespeichert werden.  

---
*) Der korrekte Titel der RL lautet: "Richtlinie 2009/136/EG des Europäischen Parlaments und des Rates vom 25. November 2009 zur Änderung der Richtlinie 2002/22/EG über den Universaldienst und Nutzerrechte bei elektronischen Kommunikationsnetzen und -diensten, der Richtlinie 2002/58/EG über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation und der Verordnung (EG) Nr. 2006/2004 über die Zusammenarbeit im Verbraucherschutz."
In den Medien wird oft das Datum, bis zu dem eine RL in nationales Recht umgesetzt sein muss, (technisch unrichtig) als Datum des Inkrafttretens bezeichnet; dieser Irrtum wäre nicht weiter schlimm, würde dabei wenigstens das richtige Ende des Umsetzungszeitraums erwischt. 

Tuesday, January 17, 2012

Der Störsender am Schul-WC - eine kleine Verwaltungsübertretung als große Nachricht

Natürlich muss das eine gute Story sein, wenn sie sogar mit einem dreiminütigen Beitrag in einer der wichtigsten TV-Nachrichtensendungen des Landes gewürdigt wird: die Geschichte vom Schuldirektor, der SchülerInnen mit einem illegal betriebenen Störsender am smartphone-unterstützten Schummeln hindern will und sich darüber wundert, dass das Gerät sichergestellt und ein Verwaltungsstrafverfahren durchgeführt wird (Berichte zB auf orf.at, in SN, Krone, Presse etc; der ZIB 2-Bericht ist in der TVthek noch 6 Tage abrufbar).

Folgt man der weithin übereinstimmenden Berichterstattung und den dabei gezeigten Bildern, dann dürfte der Direktor einen Störsender (Jammer) dieser Art in Betrieb genommen haben, was nach § 74 Abs 2 TKG 2003 (auch in der zum Zeitpunkt der Inbetriebnahme im Mai oder Juni 2011 geltenden Fassung) ganz eindeutig nicht zulässig ist: nach dieser Bestimmung (in der Fassung vor dem 22.11.2011) darf nämlich eine Bewilligung zur Errichtung und zum Betrieb einer elektrischen Einrichtung, deren Zweck es ist, mittels Funkwellen Funkkommunikation zu verhindern (und die daher gemäß § 3 Z 6 letzter Satz TKG 2003 als Funkanlage gilt), ausschließlich Sicherheitsbehörden erteilt werden. Seit 22.11.2011 können alle Behörden, "soweit diese mit Aufgaben der öffentlichen Sicherheit, Verteidigung, Sicherheit des Staates oder Strafrechtspflege betraut sind", eine Bewilligung erhalten,* sodass nun auch in Österreich die - in Deutschland schon länger übliche - Verwendung von Jammern in Haftanstalten möglich ist.

Das unbefugte Betreiben einer Funkanlage ist eine Verwaltungsübertretung, die nach § 109 Abs 1 Z 4 TKG 2003 mit Geldstrafe bis zu 4.000 € bedroht ist (zum Zeitpunkt der Übertretung war die Strafnorm § 109 Abs 1 Z 3 TKG 2003); nach § 109 Abs 7 TKG 2003 können im Straferkenntnis die Gegenstände, mit denen die strafbare Handlung begangen wurde, für verfallen erklärt werden. Zuständig für die Aufsicht über Telekommunikationsanlagen (zu denen auch die Funkanlagen gehören) und Verwaltungsstrafbehörde sind die Fernmeldebüros, deren Organe - etwa des "Aufsichts– und Ausforschungsdienstes" der sieben regionalen Funküberwachungen - umfassende Betretungsrechte (§ 86 Abs 4 TKG 2003) und in bestimmten Fällen auch Durchsuchungsrechte (§ 87 TKG 2003) haben.

Dass gegen den Betreiber eines Störsenders ein Verwaltungsstrafverfahren eingeleitet wird, ist nicht überraschend. Auch dass bei einer offensichtlich erstmaligen Betretung unter den in diesem Fall gegebenen konkreten Umständen ein Absehen von der Strafe gemäß § 21 Abs 1 VStG erfolgt, ist nicht wirklich verwunderlich; Voraussetzung dafür ist, dass das Verschulden des Beschuldigten geringfügig ist und die Folgen der Übertretung unbedeutend sind. Eine - bescheidmäßige - Ermahnung ist auszusprechen, "sofern dies erforderlich ist, um den Beschuldigten von weiteren strafbaren Handlungen gleicher Art abzuhalten."

Genau das dürfte, folgt man den (meisten) Medienberichten, erfolgt sein. Also juristisch nicht gerade eine weltbewegende Geschichte, sondern eine klare Verwaltungsübertretung, bei der die Behörde wegen geringfügigen Verschuldens nicht einmal eine Strafe verhängt und auch die Funkanlage nicht für verfallen erklärt hat.

Lustig ist, was das Gratisblatt "heute" in seiner Printausgabe aus der Geschichte gemacht hat: in der Phantasie des heute-Redakteurs schickte ein Handynetzbetreiber(!) Mitarbeiter mit Peilgeräten aus, die den Störsender orteten und beschlagnahmten; außerdem habe der Schuldirektor vor Gericht müssen, wo der Richter Milde habe walten lassen - alles ein typischer Fall phantasievoller, aber grundfalscher Ausschmückung einer Agenturgeschichte.

----
*) auch der ZIB 2-Bericht ist diesbezüglich unscharf: er beschreibt - wohl wegen des Anlassfalls - die Rechtslage vor dem 22.11.2011, erweckt aber den Eindruck, dass diese auch heute noch gelte. Beim Hinweis auf die "Sicherheitsbehörden" ist das eine journalistisch akzeptable Verknappung, unrichtig ist aber die Behauptung, dass laut Gesetz "der Betrieb einer Funkanlage nur mit Bewilligung zulässig" sei: mit der TKG-Novelle 2011 kam es nämlich zu einem Paradigmenwechsel, sodass die überwiegende Zahl der Funkanlagen nun ohne Bewilligung betrieben werden kann.