Samstag, 15. März 2025

RechtPrivate einbinden?

[24.02.2020] Der Grundsatz digitaler Souveränität kann dazu führen, dass staatliche Daten nicht an private IT-Dienstleister übertragen werden dürfen. Der Beitrag informiert über die Risiken beim Einbinden Privater in die Aufgabenwahrnehmung der öffentlichen Hand.
Datenübertragung an Private ist problematisch.

Datenübertragung an Private ist problematisch.

(Bildquelle: PEAK Agentur für Kommunikation)

Informationstechnologien bestimmen mittlerweile nicht nur den Alltag der Bürger, auch die öffentliche Verwaltung kann ohne ihren Einsatz nicht mehr gedacht werden. Doch aufgrund von Personalnot oder dem Druck, die alltäglichen Aufgaben zu erfüllen, muss die Aneignung technischer Kenntnisse und Fähigkeiten gerade in kleineren Ämtern immer wieder zurückgestellt werden. Eine Vielzahl von privaten und öffentlich-rechtlichen IT-Dienstleistern bietet der Verwaltung an, solche Lücken zu schließen, etwa durch Cloud-Dienste oder die Nutzung von Rechenzentren. Dadurch können Verwaltungen zwar Kosten sparen, zugleich müssen aber staatliche Daten möglicherweise an private IT-Dienstleister übertragen werden.
Dies wirft eine grundsätzliche Frage auf: Wann ist es Trägern staatlicher Gewalt erlaubt, Daten aus ihrem alleinigen, öffentlich-rechtlich geprägten Einflussbereich zu entlassen und stattdessen einem Privaten einen zumindest mittelbaren Zugriff auf diese zu ermöglichen? Eine Annäherung an diese Frage ermöglicht der Grundsatz der digitalen Souveränität. Dieser kann in bestimmten Konstellationen dazu führen, dass staatliche Daten nicht an private IT-Dienstleister übertragen werden dürfen. Zur Begründung dieses Grundsatzes ergänzen sich drei Überlegungen: der Charakter zwingender Staatsaufgaben, eine staatliche Gewährleistungsverantwortung und das Vertrauen in die Integrität und Funktionsfähigkeit staatlicher Strukturen und Institutionen.

Datenverarbeitung selten zwingende Staatsaufgabe

Einen abschließenden Katalog von Aufgaben, die zwingend vom Staat wahrzunehmen sind, enthält die Verfassung nicht. Gleichwohl herrscht darüber Einigkeit, dass manche Aufgaben, wie etwa Gesetzgebung, Justiz oder Strafverfolgung, grundlegende staatliche Funktionen repräsentieren und als solche vom Staat ausgeführt werden müssen. Die Verarbeitung von Daten ist jedoch kaum einmal als zwingende Staatsaufgabe einzuordnen, weil ihre Erhebung und Verwaltung in aller Regel kein Selbstzweck ist, sondern faktisch nur die Erledigung einer anderen spezifischen Aufgabe unterstützt. Doch es gibt Ausnahmen wie zum Beispiel im Meldewesen. Dort ist die Datenverarbeitung selbst unmittelbarer Gegenstand der eigenständigen und primär zu erfüllenden staatlichen Aufgabe.

Staat bleibt in der Verantwortung

Solche Fälle dürften jedoch selten sein. Die Auslagerung der Datenverarbeitung an private IT-Dienstleister ist aber auch dann unzulässig, wenn die betroffenen Daten zwar nicht selbst Gegenstand, wohl aber integraler Bestandteil der zwingenden Staatsaufgabe sind. Die Aufgabenwahrnehmung steht und fällt mit den betreffenden Daten. Je zentraler ein Datenbestand für die Wahrnehmung einer obligatorischen Staatsaufgabe ist, desto weniger kommt eine Privatisierung in Betracht. Dabei ist es weniger entscheidend, dass die Daten erst durch die derzeitige Verfügbarkeit von Informationstechnologien Bedeutung gewonnen haben, sondern seit jeher und traditionell ein elementarer Bestandteil der Aufgabenwahrnehmung gewesen sind; ein Beispiel könnte das Führen von Prozessakten durch die Zivilgerichte sein.
Daneben kann der Einbindung privater IT-Dienstleister die staat­liche Gewährleistungsverantwortung entgegenstehen. Wenn der Staat Private in die Aufgabenwahrnehmung einbezieht, trifft ihn weiterhin die Verantwortung, die ordnungsgemäße und gemeinwohlverträgliche Aufgabenerfüllung durch den Privaten zu gewährleisten. Dabei stellt sich in der Praxis insbesondere die Frage, wie eine effektive Lenkung und Kontrolle der privaten Akteure sichergestellt werden können. Im Zweifel muss der Staat für den Fall des Scheiterns des Privatsektors in der Lage sein, die Aufgabe zurückzuholen und wieder selbst wahrzunehmen.

Vielfältige Risiken

Insofern sind beim Einbinden privater IT-Dienstleister in die Aufgabenwahrnehmung der öffentlichen Verwaltung vielfältige Risiken zu berücksichtigen. Staatliche Daten müssen jederzeit verfügbar sein, dürfen inhaltlich nicht verfälscht, nicht sachfremd durch Dritte genutzt und nicht unbefugt veröffentlicht werden. Es kann nicht pauschal unterstellt werden, dass sich Private eher rechtswidrig verhalten. Doch für IT-Dienstleister in staatlicher Hand ergibt sich eine unmittelbare Grundrechts- und Gesetzesbindung, während private IT-Dienstleister privatautonom gesetzte Ziele verfolgen. Mitarbeiter privater IT-Dienstleister sind grundsätzlich nicht denselben Strafandrohungen ausgesetzt wie Amtsträger (vgl. §§ 203, 11 StGB). Außerdem ist zu berücksichtigen, dass einzelnen privaten IT-Unternehmen eine erhebliche Marktmacht zukommt und in der öffentlichen Verwaltung notwendige IT-Fähigkeiten und -Kenntnisse teilweise noch unterentwickelt sind. Bei Vertragsverhandlungen können deshalb erhebliche Informationsasymmetrien zulasten der öffentlichen Gewalt bestehen. Und es gibt weitere Unterschiede: Private IT-Dienstleister können einem spürbaren Kostendruck ausgesetzt sein. IT-Dienstleister in öffentlicher Hand hingegen sind vom Staat getragen und finanziert und dienen typischerweise nicht der Gewinnerzielung. Während gegenüber IT-Dienstleistern in öffentlicher Hand vielfältige Aufsichts- und Einflussmöglichkeiten bestehen, fehlen diese bei Unternehmen in privater Hand, und es gibt grundsätzlich keine Möglichkeiten, deren operatives Tagesgeschäft zu beeinflussen.

Verbreitung unumkehrbar

Bestehende Risiken werden durch spezifische Charakteristika von Daten verschärft. Durch die Möglichkeit der digitalen Kopie kann eine einmal vorgenommene Verbreitung oder gar Veröffentlichung faktisch kaum mehr rückgängig gemacht werden. Während grundsätzlich bei öffentlichen Aufgaben, zum Beispiel dem Betrieb einer Autobahn, die Kontrolle zumindest ex-nunc wiedererlangt, Fehler korrigiert und ein ordnungsgemäßer Zustand wiederhergestellt werden können, sind beim Umgang mit Daten strukturbedingt negative Folgen denkbar, die sich unumkehrbar in die Zukunft erstrecken. Je nach Umständen des Einzelfalls ist deshalb zu berücksichtigen, ob die Modalitäten der Einbindung Privater und deren Organisationsstruktur ausreichen, um einer staatlichen Gewährleistungsverantwortung gerecht zu werden, entweder zum Schutz der Funktionsfähigkeit der Verwaltung oder im Hinblick auf die Rechtspositionen Dritter.

Eine Frage des Vertrauens

Der Grundsatz digitaler Souveränität wird schließlich durch das Vertrauen in die Integrität und Funktionsfähigkeit staatlicher Strukturen unterstützt. Diesem Gedanken liegen zwei gegensätzliche Entwicklungen zugrunde: Einerseits bedarf es eines erhöhten Vertrauens aufgrund des Einsatzes relativ neu entstandener Informationstechnologien, andererseits entwickelt sich ein Verlust herkömmlicher Kontrollmechanismen. Bislang wurzelte das Vertrauen, das Trägern öffentlicher Gewalt entgegengebracht wurde, in erster Linie in der Person der einzelnen Amtsträger. Dieser persönliche Aspekt wird durch den Einsatz von Informationstechnologien mehr und mehr in den Hintergrund gedrängt, was wiederum das Bedürfnis nach Vertrauen erhöht. Zugleich wird staatlicher Umgang mit Daten weniger kontrollierbar, weil sich dieser – anders als traditionelles staatliches Handeln – grundsätzlich nicht unmittelbar in der tatsächlichen oder rechtlichen Ordnung auswirkt und als solches auch nicht unmittelbar wahrnehmbar ist. Da eine nachgelagerte rechtliche Kontrolle beim Umgang mit Daten nur bedingt effektiv möglich ist, muss schon auf einer vorgelagerten Stufe durch rechtliche Regelungen klargestellt werden, dass bestimmte Daten einen öffentlich geprägten Herrschaftsbereich gar nicht erst verlassen dürfen.

Dr. Christian Ernst ist Inhaber der Professur für Öffentliches Recht und Wirtschaftsrecht an der Helmut-Schmidt-Universität/Universität der Bundeswehr Hamburg. Der Beitrag beruht auf einem Gutachten für Dataport, das Anfang 2020 veröffentlicht wird.




Weitere Meldungen und Beiträge aus dem Bereich: IT-Infrastruktur
Eine Frau wirft einen Stimmzettel in einer Wahlurne, im Hintergrund die Deutschlandfahne.

SIT/KDVZ/regio iT: Bundestagswahl gemeinsam gemeistert

[04.03.2025] Gemeinsam haben die KDVZ Rhein-Erft-Rur in Frechen, die regio iT in Aachen und die Südwestfalen-IT mit Standorten in Hemer und Siegen für den sicheren technischen Ablauf der Bundestagswahl in ihrem Zuständigkeitsbereich gesorgt. mehr...

Emsdetten: Schritt in die Cloud

[28.02.2025] Sorgfältig vorbereitet hat die Stadt Emsdetten ihre Verwaltungsarbeitsplätze auf Microsoft 365 umgestellt. IT-Dienstleister regio iT hat die Kommune in jeder Phase des Projekts begleitet. mehr...

Eine Personengruppe steht in einem Rechenzentrum.
bericht

Nürnberg: Wegweisender IT-Neustart

[27.02.2025] Ihr Hauptrechenzentrum hat die Stadt Nürnberg an einen Dienstleister ausgelagert. Die IT-Infrastruktur wird nun energieeffizient und hochsicher extern betrieben, was der Stadt Aufwand und Kosten spart. mehr...

Digitale Linien verbinden Puzzleteile miteinander.
bericht

Automatisierung: Es geht auch ohne KI

[12.02.2025] Die Verwaltung könnte schneller und effizienter handeln, würden mehr Prozesse automatisiert ablaufen. Dafür braucht es keine KI, sondern eine durchdachte Prozessoptimierung ohne Medienbrüche sowie ein Vorankommen bei der Registermodernisierung. mehr...

Lexmark: Portfolio an Drucklösungen erweitert

[10.02.2025] Lexmark hat jetzt sein Angebot an Drucklösungen erweitert und stellt neue KI-gestützte Clouddienste vor. Mit zusätzlichen Modellen der 9er-Serie und einer optimierten Cloudplattform will das Unternehmen mehr Flexibilität und Effizienz bieten. mehr...

Heinlein Gruppe: Open-Source-Cloud für die Verwaltung

[05.02.2025] Die Heinlein Gruppe startet OpenCloud – eine Open-Source-Plattform für DSGVO-konformes File-Management und digitale Kollaboration. Die Lösung will sich als sichere, digital souveräne Alternative zu den großen außereuropäischen Cloud-Service-Anbietern etablieren. mehr...

Zwei männliche Personen, einer mit Mikro in der Hand, halten einen Vortrag am Vitako-Messestand, auf einem Bildschirm sind die Vortragsfolien eingeblendet.
bericht

OWL-IT: Gemeinsam zu Low Code

[03.02.2025] Der kommunale Zweckverband Ostwestfalen-Lippe-IT (OWL-IT) führt gemeinsam mit seinen Verbandskommunen eine Low-Code-Plattform ein und verspricht sich davon viele positive Effekte. Anfang 2025 soll das System für die Kunden zur Verfügung stehen. mehr...

Ein aufgeklappter Laptop steht auf einem Tisch und zeigt auf dem Display das Deckblatt der Digitalisierungsstrategie der Stadt Meßstetten. Im Hintergrund sitzen sich ein Mann und eine Frau am Tisch gegenüber und arbeiten selbst an Laptops.

Meßstetten: Notebooks statt Desktop-PCs

[23.01.2025] Die Stadtverwaltung Meßstetten verabschiedet sich von den bislang eingesetzten Desktop-PCs und rüstet fast alle Arbeitsplätze mit einer Dockingstation für Laptops sowie zwei 24-Zoll-Monitoren aus. Die Laptops können nicht nur vor Ort genutzt, sondern beispielsweise auch zu Besprechungen oder Außenterminen mitgenommen werden. mehr...

In Nordrhein-Westfalen soll der digitale Gang aufs Rathaus künftig zur Regel werden.

Hessen: Gemeinsam digitalisieren

[16.01.2025] Im Rahmen einer interkommunalen Kooperation haben vier hessische Gemeinden im Projekt „Digitalisierungsfortschritt Fachverfahren“ zentrale Verwaltungsleistungen digitalisiert. Mit 216.000 Euro Fördermitteln unterstützte das Land diesen Schritt in Richtung moderner Verwaltung. mehr...

Blick auf Bad Bentheim von schräg oben.
bericht

Bad Bentheim: Arbeitsplatz in der Cloud

[18.12.2024] Die Stadt Bad Bentheim führt die cloudbasierte Arbeitsplatzlösung Microsoft 365 ein und verspricht sich davon effizientere und flexiblere Abläufe. Unterstützung bei der Einführung erhielt die Kommune durch ihren langjährigen IT-Dienstleister ITEBO. mehr...

Ein Mann mit VR-Brille hantiert mit ihn umgebenden Lichtwellen.
bericht

Virtuelle Realität: Die Zukunft beginnt jetzt

[27.11.2024] Technologien wie Virtual Reality (VR) und Augmented Reality (AR) eröffnen auch für Verwaltungen völlig neue Möglichkeiten. Erste Denkanstöße für potenzielle Einsatzgebiete in Kommunen will nun eine Arbeitsgruppe der KGSt erstellen. mehr...

Porträtbild von Dr. Andreas Wierse.
interview

Sicos BW: Offen für neue Technologien

[22.11.2024] Der Einsatz von Virtual Reality und Augmented Reality in der Verwaltung kann die Qualität von Entscheidungen deutlich verbessern, sagt Andreas Wierse. Kommune21 sprach mit dem Geschäftsführer von Sicos BW über die Einsatzmöglichkeiten der Technologie in Kommunen. mehr...

Screenshot des Headers zum Axians Infoma Innovationspreis 2024, der eine zur Faust geformte Hand zeigt, nur der ausgestreckte Zeigefinger tippt auf das Wort Innovation.

Axians Infoma: Der Innovationspreis 2024 ist vergeben 

[19.11.2024] Die Gewinner des Axians Infoma Innovationspreises 2024 stehen fest. Den Hauptpreis gewann die Kreisbaugruppe Rems-Murr-Kreis-Immobilien-Management für ihr digitales Schadensmanagement. Auch wurden zwei Finalisten aus Österreich und Niedersachsen geehrt. mehr...

Vektorgrafik mit stilisiert dargestellten Persone, die mit Puzzleteilen an einem Laptop hantieren.

Ceyoniq: Update für nscale

[05.11.2024] Mit Version 9.3 hat Softwareanbieter Ceyoniq das nächste Update seiner Content-Management-Lösung nscale veröffentlicht. Neuerungen gibt es unter anderem in der automatisierten Rechnungsverarbeitung, bei digitalen Signaturen, in den Grundfunktionen oder dem nscale-Webclient. mehr...

Kempen: IT-Safe ersetzt Serverraum

[15.10.2024] Mit der Onsite-Colocation-Lösung des Anbieters Prior1 kann die Stadt Kempen ihre Systeme künftig in einem hochsicheren IT-Safe betreiben. mehr...