// HEISE ONLINE — INTELLIGENZA ARTIFICIALE
Auslegungssache 169: Datenschutz in Videokonferenzen
Im c't-Datenschutz-Podcast geht es diesmal um Videokonferenzen. Wer ist verantwortlich, wer muss einwilligen, und wann wird ein KI-Transkript zum Problem?
Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden.
Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden.
Mehr dazu in unserer
Datenschutzerklärung.
Seit der Coronapandemie gehören Videokonferenzen zum Arbeitsalltag. Systeme protokollieren mitunter, wer wann wie lange dabei war. Immer häufiger zeichnen Unternehmen ganze Zusammenkünfte auf oder lassen einn großes Sprachmodell (LLM) Protokolle schreiben. In Episode 169 des c't-Datenschutz-Podcasts zeigen c't-Redakteur Holger Bleich und heise-Verlagsjustiziar Joerg Heidrich, dass dieses Alltagsthema jede Menge datenschutzrechtliche Fragen mit sich bringt.
Zu Gast ist Nikolaus Bertermann. Der Rechstanwalt arbeitete rund zehn Jahre als Justiziar eines großen europäischen Internetproviders und hat ab 2009 das IT- und Datenschutzteam der Kanzlei SKW Schwarz in Berlin aufgebaut. Seit 2011 betreut er als externer Datenschutzbeauftragter Unternehmen im In- und Ausland und führt Datenschutzaudits durch.
Zum Auftakt geht es um einen bizarren Fall aus Österreich. Eine Privatklinik übertrug Bilder aus ihren Operationssälen dauerhaft per Kamera, ohne die Patienten zu informieren oder um Erlaubnis zu fragen. Die österreichische Datenschutzbehörde verhängte dafür 63.800 Euro Bußgeld. Bertermann hält die Strafe wegen der fehlenden Information für richtig. Die Regeln in Artikel 9 der DSGVO für Gesundheitsdaten und andere sensible Daten kritisiert er aber scharf: Sie verbiete Verarbeitungen so pauschal, dass Verantwortliche gar nicht erst abwägen könnten, sondern in jedem Fall Einwilligung benötigen.
Dann kommen die drei zum Schwerpunkt der Episode. Wer Dienste wie Teams oder Zoom einsetzt und zur Konferenz einlädt, trägt nach Bertermanns Einschätzung die Verantwortung im Sinne der DSGVO. Der Anbieter des Dienstes verarbeite die Daten lediglich im Auftrag des Einladenden. Arbeitgeber benötigen Bertermann zufolge für eine gewöhnliche Videokonferenz keine Einwilligung der Beschäftigten, sondern können sich auf den Arbeitsvertrag oder berechtigtes Interesse stützen.
Weil technisch fast jeder Videokonferenzdienst Teilnahme und Verhalten kontrollieren könnte, muss aber ein vorhandener Betriebsrat mitbestimmen. Bei der Frage, ob Teilnehmer die Kamera einschalten müssen, lehnt Bertermann sowohl einen Zwang in jeder Lage als auch ein grundsätzliches Recht auf schwarze Kacheln ab. Es komme auf Zweck und Rahmen an. Beim Fernunterricht im Rahmen der Schulpflicht sagt er beispielsweise klar: Kamera an.
Kniffliger wird es beim Mitschneiden. Der Hinweis "Wer drinbleibt, willigt ein" ist für Bertermann keine wirksame Einwilligung. Er empfiehlt Unternehmen, ihre Interessen sauber abzuwägen, das schriftlich festzuhalten und die Teilnehmer vorab offen zu informieren. Das gelingt etwa über die Einladung, anpassbare Pop-up-Texte und verlinkte Datenschutzhinweise. Wer heimlich Screenshots macht und teilt, haftet selbst für mögliche Rechtsverletzungen. Und wer ohne Wissen der anderen ein Mikrofon danebenlegt, macht sich womöglich strafbar.
Auch KI-Transkripte zeichnen den Ton auf, zumindest für einige Sekunden. Dass die Anbieter behaupten, alles laufe "on the fly", ändert daran nichts. Damit greift Paragraph 201 des Strafgesetzbuchs, der das nicht öffentlich gesprochene Wort schützt. Wer aber nach der DSGVO eine solide Rechtsggrundlage hat und vorher transparent informiert, macht sich nicht strafbar.