scieee AI-readable full text Open interactive document viewer

Implementierungsfragen betreffend den Daten-Governance-Rechtsakt der EU

Haslinger, Markus

Abstract

Der rechtswissenschaftliche Bericht untersucht zentrale Fragen der notwendigen (optimalen) innerstaatlichen Implementierung betreffend den Daten-Governance-Rechtsakt (DGA) der EU in Österreich. Die Darlegungen sollen in erster Linie soweit wie möglich zur Ausleuchtung oder Klärung der gestellten Fragen beitragen; zum anderen sollen auch perspektivische Anregungen zu einer soliden Implementierung des DGA gewonnen werden. Dabei wird eine möglichst systemische Betrachtungsweise gewählt, um die zentralen Dreh- und Angelpunkte auf dem Weg zu einer produktiven und voll funktionalen Datenwirtschaft nach state of the art im Auge zu behalten. Zu zentralen Implementierungsfragen wird entweder pragmatisch (gedacht für die kurzfristige Umsetzungsebene – unter gegebenem Zeitdruck im Hinblick auf das volle rechtliche Wirksamwerden des DGA) und/oder perspektivisch (gedacht für weitere Optimierung, vor allem mit mittel- und langfristigem Horizont) Stellung genommen.

Full text

!1 Implementierungsfragen betreffend den Daten-Governance-Rechtsakt der EU V 1.29, Finalfassung, 4.9.2023 Markus Haslinger, TU Wien 1. Vorbemerkung zum Untersuchungsgang Im nachfolgenden rechtlichen Bericht werden zentrale Fragen der notwendigen (optimalen) innerstaatlichen Implementierung betreffend den Daten-Governance-Rechtsakt der EU1 in Österreich untersucht. Die Ausarbeitung orientiert sich im Grobkonzept an einer Punktation, welche seitens des Auftraggebers am 6.4.2023 via eMail zur Verfügung gestellt und im Rahmen eines Onlinemeetings am 13.4.2023 vertieft bzw. ergänzend diskutiert worden war. Nachstehende Darlegungen sollen in erster Linie soweit wie möglich zur Ausleuchtung oder Klärung der im Rahmen der angeführten Punktation gestellten Fragen beitragen; zum anderen sollen auch perspektivische Anregungen zu einer soliden Implementierung des DGA gewonnen werden. Dabei wird eine möglichst systemische Betrachtungsweise gewählt2, um die zentralen Drehund Angelpunkte auf dem Weg zu einer produktiven und voll funktionalen Datenwirtschaft nach State of the Art im Auge zu behalten. Verordnung (EU) 2022/868 des Europäischen Parlaments und des Rates vom 30. Mai 2022 über europäische Daten1 Governance und zur Änderung der Verordnung (EU) 2018/1724 (Daten-Governance-Rechtsakt), ABl. EU 2022, L 152/1. In der Folge abgekürzt als DGA. - Für weitere Abkürzungen in diesem Forschungsbericht siehe das Abkürzungsverzeichnis hinten. Mit gewisser Demut muss allerdings zur Kenntnis genommen werden, dass selbst gross angelegte, vergleichende 2 Analysen zu staatlichen Data Governance-Ansätzen offenbar bisher keinen einzigen ganzheitlichen oder konsistenten Gesamtansatz in einem der untersuchten Staaten nachweisen konnten; so Gasser / Hennemann: Unlocking the Potential of the Data Age: Key Tasks and Challenges of Data Strategies. In: Hennemann (Hrsg.): Global Data Strategies. A Handbook, S.11 ff., hier S.16 unter Bezugnahme auf eine einschlägige Untersuchung von Struett und Aaronson in Bezug auf über 50 Staaten. im Auftrag des Rates für Forschung, Wissenschaft, Innovation und Technologieentwicklung ! 2 Zu zentralen Implementierungsfragen wird entweder pragmatisch (gedacht für die kurzfristige Umsetzungsebene - unter gegebenem Zeitdruck im Hinblick auf das volle rechtliche Wirksamwerden des DGA) und / oder perspektivisch (gedacht für weitere Optimierung, vor allem mit mittelund langfristigem Horizont) Stellung genommen. 2. Grundsätzliches zum Daten-Governance-Rechtsakt Betrachtet man die schritttweise Genese eines umfassenden Datenrechts in der EU, so versteht sich eingangs, dass der DGA unbedingt im Gesamtbild mit zahlreichen weiteren (teils bereits dem in Geltung stehenden Rechtsbestand angehörenden , teils noch in Entstehung begriffenen ) 3 4 unionsrechtlichen Normen zu sehen und auch (nur so) zu verstehen ist; der DGA erweitert und flankiert die weiteren, thematisch einschlägigen Rechtsnormen (zu einem offenkundig intendierten 5 Gesamtregulativ, welches natürlich auch nationale Rechtsnormen inkludiert). 6 Dieses „… komplexe Zusammenspiel der verschiedenen Rechtsakte …“ erfordert letztlich 7 unbedingt eine ganzheitliche Betrachtung des vielschichtigen (und noch dazu teils erst in Zu nennen sind insbesondere die DS-GVO 2016, die RL Geschäftsgeheimnisse 2016, die Rahmen-VO freier Verkehr 3 nicht-personenbezogene Daten 2018, die PSI-RL 2019 mit rezenter Durchführungs-VO betreffend hochwertige Datensätze 2022, der Digital Markets Act 2022 und der Digital Services Act 2022. Zu nennen sind insbesondere der Vorschlag Data Act 2022 sowie der Vorschlag VO europäischer 4 Gesundheitsdatenraum 2022. Siehe zum gesamten aktuellen Rechtsund Entwicklungsstand auf EU-Ebene (Stichtag: 1.3.2023) die grafische Aufbereitung bei Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil I), S.56 (Abb 1: Stand der Umsetzung der Ziele der europäischen Datenstrategie). Wie hier Specht / Hennemann: DGA Handkommentar, S.38 f. Rz.37; ähnlich bereits Spindler: Schritte zur 5 europaweiten Datenwirtschaft, S.100 (noch zum damaligen Vorschlag für einen DGA) hinsichtlich des Zusammenspiels zwischen der PSI-RL 2019 und dem DGA. Vgl. §§ 2a ff. FOG 1981 idgF., §§ 26a ff. UWG 1984 idgF.; DSG 2000 idgF., IWG 2022 etc. 6 So ausdrücklich Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil I), S.55, schon allein in Bezug auf 7 die unionsrechtlichen Vorschriften: „Das komplexe Zusammenspiel der verschiedenen Rechtsakte zeigt sich insb im Bereich der Förderung des Datenzugangs durch die neuen EU-Rechtsakte, bei denen es jeweils davon abhängt, ob sich die Daten bei einer öffentlichen Stelle, bei einem privatwirtschaftlichen Unternehmen, bei einem als solchen definierten Gatekeeper oder etwa bei einem Gesundheitsdienst befinden, ob die Daten geschützt oder nicht geschützt sind und personenbezogen oder nicht personenbezogen sind. Je nachdem kommen verschiedene der neuen Akte in Kombination mit bestehenden Akten wie der DSGVO, aber auch der PSI-RL zur Anwendung.“ Hervorhebung im wörtlichen Zitat bereits im Original. ! 3 Entwicklung befindlichen ) Gesamtregulativs, welche im gegebenen Untersuchungsauftrag und vor 8 allem auch im aktuell sehr begrenzten Zeitrahmen nicht geleistet werden kann: Nur bei entsprechend ganzheitlicher Betrachtung kann jedoch die erforderliche nationale Implementierung insgesamt möglichst produktiv und zielorientiert entwickelt werden. Als Rechtsakt vom Typus einer EU-Verordnung hat der DGA zunächst ab Beginn seines zeitlichen Gebotsbereichs allgemeine und unmittelbare Geltung in allen Mitgliedstaaten (Art. 288 (2) des 9 Vertrags über die Arbeitsweise der Europäischen Union); die im DGA festgeschriebenen Rechte und Pflichten gelten sodann einerseits für die Mitgliedstaaten einschliesslich ihrer Behörden und andererseits für die Einzelmenschen - dies sogar mit Anwendungsvorrang gegenüber allenfalls widersprechendem, nationalem Recht . Dieser Anwendungsvorrang ist seitens der 10 Mitgliedstaaten zu gewährleisten - bis hin zur Sicherstellung der Anwendung dieser EUVerordnung durch die nationalen Behörden bzw. zur Sicherstellung von Rechtsschutz durch nationale Gerichte . 11 Eine vollständige inhaltliche Umsetzung des DGA durch innerstaatliches (österreichisches) Recht (wie bei EU-Richtlinien) ist betreffend den DGA also weder notwendig, noch zulässig ; es dürfen 12 seitens der Mitgliedstaaten insbesondere auch keine Durchführungsregelungen erlassen werden, „die eine Änderung ihrer Tragweite oder eine Ergänzung ihrer Vorschriften zum Gegenstand haben“ . Enthält eine EU-Verordnung im Einzelfall (auch) Regelungen, deren Anwendung 13 nationale Durchführungsmassnahmen notwendig macht, so ist die Konformität dieser nationalen Durchführungsmassnahmen gemäss Judikatur des EuGH einer Überprüfung durch nationale Manche Kommentatoren befleissigen sich einer schon fast dramatisch anmutenden Sprache im Zuge der 8 Einschätzung dieses Gesamtregulativs. So attestiert zB. Heidrich: Disruption des Rechts, S.218 der EU-Kommission, „… ein wahres Feuerwerk an neuen Richtlinien und Verordnungen auf den Weg (zu bringen) …“; ders. spricht aaO. ferner noch von einer „… Flut neuer Vorgaben …“, ja sogar von einem „Gesetzes-Tsunami“ (Hervorhebungen im wörtlichen Zitat hinzugefügt). Spindler: Schritte zur europaweiten Datenwirtschaft, formuliert auf S.108 (noch zum damaligen Vorschlag für einen DGA): „Das Geflecht an einzuhaltenden Regeln wird allerdings immer unübersichtlicher …“ und „Mithin muss bei einer gemeinsamen Datennutzung ein schon fast als Dickicht apostrophierter Strauss an Regelungen berücksichtigt werden …“ (Hervorhebungen im wörtlichen Zitat hinzugefügt.) Besonders drastisch formuliert auch Herbrich: Ein Sturm zieht auf, S.1: „Was die Datenverarbeitung angeht, so schiebt die Europäische Union 2022 tatsächlich eine gewaltige Bugwelle vor sich her …“; die das Gesamtregulativ bildenden Rechtsakte „… sind in Form und Inhalt umfassende Reformen, die weltweit einzigartig sind.“ (Hervorhebungen im wörtlichen Zitat hinzugefügt). Siehe Art. 38 Satz 2 leg. cit. 9 Kotzur in: Bieber / Epiney / Haag / Kotzur: Die Europäische Union, S.199 Rz.27. Eventuell widersprechendes, 10 nationales Recht tritt quasi in den Hintergrund; der Widerspruch wäre in Folge konsequenter Weise durch das zuständige nationale Rechtserzeugungsorgan (natürlich unionsrechtskonform) aufzulösen. Kotzur, ibid., mwN. 11 Klamert in Klamert / Thalmann: EU-Recht, S.126 Rz. 272 f., welcher idZ. die Sperrwirkung einer EU-Verordnung mit 12 deren Kundmachung im Amtsblatt der EU betont. Klamert in Klamert / Thalmann: EU-Recht, S.126 f. Rz. 273 unter Zitierung eines Judikats des EuGH. Hervorhebung 13 im wörtlichen Zitat hinzugefügt. ! 4 Gerichte unterworfen . Auf jeden Fall verpflichtend ist die Erlassung nationalen Rechts, mit dem 14 die zur Vollziehung einer EU-Verordnung berufenen Behörden, das von diesen Behörden anzuwendende Verfahrensrecht sowie die gegebenenfalls bei Verstössen zu verhängenden Sanktionen festgelegt werden . Gerade diesbezüglich enthalten EU-Verordnungen nämlich immer 15 wieder Regelungen, welche im Schrifttum als „obligatorische Spezifizierungsklauseln“ bezeichnet werden: „Diese verpflichten alle EU-Mitgliedstaaten zur nationalen Spezifizierung derjenigen Vorgaben …, die einen besonders engen Zusammenhang zur nationalen Organisationshoheit oder zum nationalen Rechtssystem aufweisen.“ 16 Insgesamt sind also seitens aller Mitgliedstaaten im Zeitfenster vom Inkrafttreten des DGA bis 17 zum Beginn des zeitlichen Gebotsbereichs des vorliegenden sekundärrechtlichen Unionsrechtsakts (24.9.2023 ) jene (im obigen Sinne zulässigen) nationalen 18 Implementierungsschritte konsequent zu setzen, welche dem DGA rechtzeitig seine volle innerstaatliche Anwendbarkeit verschaffen. Dabei ist eben besonders zu beachten, dass der DGA den Mitgliedstaaten vereinzelt im Rahmen sog. „obligatorischer Spezifizierungsklauseln“ ausdrücklich bestimmte Anpassungen aufträgt: „Für den DGA gibt es hier indes eine Besonderheit: Einige der Vorschriften adressieren die Mitgliedstaaten unmittelbar, die daher zunächst doch im nationalen System Änderungen und Anpassungen herbeiführen müssen, bevor etwa auch für privatrechtlich organisierte Einheiten der DGA zum Leben erweckt wird. Geschehen muss dies indes bis zum 24.9.2023 - verzögerte sich die Realisierung, so könnte die EU-Kommission ein Vertragsverletzungsverfahren einleiten.“ 19 Müsste man nach der bisherigen, in Österreich sehr zögerlichen Befassung mit dem DGA und den resultierenden Implementierungserfordernissen davon ausgehen, dass es der Republik Österreich letztlich nicht fristgerecht gelingt, alle durch den DGA postulierten, nationalen Anpassungen und Änderungen zu bewerkstelligen, so steht die Einleitung eines Vertragsverletzungsverfahrens wohl Kotzur in: Bieber / Epiney / Haag / Kotzur: Die Europäische Union, S.199 Rz.28 mwN. 14 Klamert in Klamert / Thalmann: EU-Recht, S.127 Rz.273 aE. 15 Selmayr / Ehmann, Einführung in Ehmann / Selmayr: Datenschutz-Grundverordnung, S.190 Rz.85. Hervorhebungen 16 im wörtlichen Zitat hinzugefügt. Ein prägnantes Beispiel im Rahmen der DS-GVO 2016 stellt deren Art. 54 (1) betreffend die Errichtung der datenschutzrechtlichen Aufsichtsbehörden dar; eingehend dazu Selmayr in Ehmann / Selmayr: Datenschutz-Grundverordnung, S.895 Rz.5 ff.; vgl. auch dens. aaO., S.893 f. Rz.1 ff. Der DGA ist entsprechend Art. 38 (1) Satz 1 am 24.6.2022 in Kraft getreten. 17 Art. 38 (1) Satz 2 DGA. 18 Schreiber / Pommerening / Schoel: Das neue Recht der Daten-Governance, S.33; dies. weisen aaO. auch auf eine in 19 Art. 37 DGA vorgesehene, zweijährige Übergangsbestimmung für Einrichtungen hin, welche bereits am 23.6.2022 Datenvermittlungsdienste iS. von Art. 10 DGA erbracht haben. ! 5 zu erwarten; pragmatisch gesehen, eröffnet das vor tatsächlicher Einbringung der Aufsichtsklage wegen Vertragsverletzung durch die EU-Kommission beim EuGH vorgesehene, zweistufige Mahnprocedere eine letzte (freilich knappe) Implementierungsfrist, welche im Fall des Falles 20 unbedingt bestmöglich produktiv genutzt werden sollte. Fokussiert man nun konkret auf den Regelungsgegenstand (die einzelnen Aspekte des sachlichen Gebotsbereichs) des DGA, so werden im Rahmen dieser EU-Verordnung ausweislich von Art. 1 folgende - recht unterschiedliche - Kernaspekte rechtlich festgelegt: 21 „a) Bedingungen für die Weiterverwendung von Daten bestimmter Datenkategorien, die im Besitz öffentlicher Stellen sind, innerhalb der Union ; 22 b ) e i n A n m e l d e - u n d A u f s i c h t s r a h m e n f ü r d i e E r b r i n g u n g v o n Datenvermittlungsdiensten ; 23 c) ein Rahmen für die freiwillige Eintragung von Einrichtungen, die für altruistische Zwecke zur Verfügung gestellte Daten erheben und verarbeiten und 24 d) ein Rahmen für die Einsetzung eines Europäischen Dateninnovationsrats .“ 25 Bei näherem Hinsehen zeigt sich zunächst betreffend Gebotsbereichsaspekt 1, dass der DGA nur auf die Weiterverwendung von Daten im Besitz öffentlicher Stellen ausgerichtet ist, welche aus 26 bestimmten - in Art. 3 (1) leg. cit. abschliessend angeführten Gründen - geschützt sind. Befinden 27 sich solcherart geschützte Daten im Besitz öffentlicher Stellen und wird nicht im konkreten Fall eine der Ausnahmen gemäss Art. 1 (2) DGA realisiert, ist der sachliche Gebotsbereich des DGA in Art. 258 iVm Art. 260 AEUV. In extremis mag auch noch - nach eventueller Feststellung einer erfolgten 20 Vertragsverletzung durch den EuGH - jene Frist mitbedacht werden, binnen derer die EU-Kommission (mangels Herstellung des unionsrechtskonformen Zustandes) beim EuGH die Verhängung eines Zwangsgelds beantragen kann (Art. 260 (2) AEUV) - dem Mitgliedstaat ist ja erneut vor einem entsprechenden Antrag unter Fristsetzung Gelegenheit zur Äusserung zu geben. Spindler: Schritte zur europaweiten Datenwirtschaft, betont auf S.98 (noch zum damaligen Vorschlag für einen DGA) 21 „… die einzelnen, voneinander divergierenden Elemente …“. Nachstehend kurz: Gebotsbereichsaspekt 1. 22 Nachstehend kurz: Gebotsbereichsaspekt 2. 23 Nachstehend kurz: Gebotsbereichsaspekt 3. 24 Dieser Gebotsbereichsaspekt wird im Nachstehenden nicht weiter behandelt. 25 Nachfolgend verschiedentlich kurz als datenführende Stellen bezeichnet. 26 Als massgebliche Gründe werden aaO. geschäftliche oder statistische Geheimhaltung, der Schutz geistigen 27 Eigentums Dritter und der Schutz personenbezogener Daten aufgelistet. Solche Daten sind nämlich gerade nicht von der PSI-RL 2019 erfasst; siehe deren Art. 1 (2) sowie - in nationaler Umsetzung dieser Richtlinie - § 3 (1) IWG 2022. Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil I), S.57 bemerken daher zu Recht, dass der DGA insoweit den Gebotsbereich der PSI-RL 2019 ergänzt. ! 6 Bezug auf die Weiterverwendung solcher Daten grundsätzlich eröffnet . 28 Nun ist zum einen essentiell, dass entsprechend dem bestehenden, aus unterschiedlicher rechtlicher Wurzel erwachsenen Schutz der durch den DGA erfassten Daten das Erfordernis der Wahrung dieses Schutzes auch bei Weiterverwendung (Sekundärnutzung) fortbesteht; dies bewirkt im Ergebnis ua. grundsätzlichen Vorrang des Datenschutzrechts (DS-GVO, DSG 2000 idgF. etc.) vor dem DGA . 29 Zum anderen soll schon hier besonders herausgestrichen sein, dass aus dem DGA keinerlei rechtliche Verpflichtung für öffentliche Stellen erwächst, in ihrem Bereich verfügbare Datenbestände auch tatsächlich einer Weiterverwendung (Sekundärnutzung) zugänglich bzw. verfügbar zu machen. ErwGr. 11 lautet auszugsweise: „Diese Verordnung sollte keine Verpflichtung begründen, die Weiterverwendung von Daten zu erlauben, die sich im Besitz öffentlicher Stellen befinden. Daher sollte jeder Mitgliedstaat insbesondere entscheiden können, ob Daten zur Weiterverwendung zugänglich gemacht werden, und zwar auch im Hinblick auf die Zwecke und den Umfang eines solchen Zugangs.“ 30 Im eigentlichen, verbindlichen Normtext betont sodann Art. 1 (2) DGA: „Diese Verordnung begründet weder eine Verpflichtung für öffentliche Stellen, die Weiterverwendung von Daten zu erlauben, noch befreit sie öffentliche Stellen von ihren Geheimhaltungspflichten nach dem Unionsrecht oder dem nationalen Recht.“ In dieser Regelung kristallisiert ohne Zweifel einer der Hauptkritikpunkte am Regelungsansatz des DGA ; mit Blick auf die in Österreich bisher weithin gelebte „Amtsgeheimniskultur“ und die 31 typische Ausrichtung der österreichischen Datenschutzdebatte des letzten Jahrzehnts sowie die auch nicht eben selten anzutreffende Ressourcenknappheit im öffentlichen Sektor (umgelegt auf eine doch stetig zunehmende Aufgabenfülle gerade in der Verwaltung) erwächst daraus ein sehr grundsätzlicher Zielkonflikt (dazu näher im Nachfolgenden). Ausgezeichnet visualisiert bei Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil I), S.56 (vgl. Abb 2: 28 Überblick zum Anwendungsbereich von PSI, DGA, , DSGVO, DMA und EHDS). Art. 1 (3) DGA; knapp auf den Punkt gebracht bei Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil 29 I), S.57. Siehe ergänzend Art. 1 (4) DGA. Hervorhebungen im wörtlichen Zitat hinzugefügt. 30 Siehe etwa Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil I), S.57 mwN., welche befürchten, „… 31 dass durch die nicht vorliegende Verpflichtung die öffentliche Hand weiterhin sehr zurückhaltend bei der Herausgabe von Daten zur Weiterverwendung sein wird …“. - Schon Spindler: Schritte zur europaweiten Datenwirtschaft, hatte auf S.100 (noch zum damaligen Vorschlag für einen DGA) ausgeführt, der Entwurf für einen DGA sehe keinen Anspruch auf Weiterverwendung, sondern nur „… eine Reihe harmonisierter grundlegender Bedingungen vor, unter denen die Weiterverwendung solcher Daten erlaubt werden kann …“ ! 7 Gebotsbereichsaspekt 2 betreffend Datenvermittlungsdienste ist ebenso wie der nachfolgende Gebotsbereichsaspekt 3 betreffend Datenaltruismus bzw. datenaltruistische Organisationen (im Hinblick auf Datenspenden Betroffener ) sowohl auf qualitative Anforderungen als auch auf 32 organisationsrechtliche Anstösse (Einrichtung/Benennung zuständiger Behörden) ausgerichtet. Gebotsbereichsaspekt 4 betreffend den Europäischen Dateninnovationsrat kann angesichts des Untersuchungsauftrags aussen vor bleiben. 3. Schwerpunktfragen 3.1. Ressortzuständigkeit und einschlägige Strategieprozesse Just in der Anfangsphase der Ausarbeitung dieser Untersuchung wurde durch die Bundesregierung - dem Vernehmen nach im Gefolge längerer vorheriger interner Debatten zur Ressortzuordnung der Materie - expressis verbis dem Bundesminister für Finanzen eine sog. 33 „führende Zuständigkeit“ betreffend den DGA samt Open Data-Thematik (sowie auch betreffend den kommenden EU Data Act) zugewiesen . 34 Die Argumentation des zugrundeliegenden Ministerratsvortrags lässt ex post noch erkennen, 35 dass diesem Beschluss der Bundesregierung gewisse Unsicherheiten hinsichtlich der Frage, welchem Wirkungsbereich (sc.: welches Bundesministers oder welcher Bundesministerin bzw. welchem Bundesministerium) die in Rede stehende Materie nach Massgabe des BMG 1986 idgF. konkret im Schwerpunkt zugerechnet werden solle, vorausgegangen sein dürften: „Der Bundesminister für Finanzen hat nach dem Bundesministeriengesetz 1986 (BMG), BGBl. Nr. 76/1986, zuletzt geändert durch das Bundesgesetz BGBl. I Nr. 98/2022 in Bezug auf Angelegenheiten der Digitalisierung eine koordinierende Funktion innerhalb der Bundesregierung. Daher soll der ihm beigegebene Staatssekretär für Digitalisierung und Telekommunikation künftig mit dem EU-Datengesetz und dem Daten-Governance-Rechtsakt (inkl. Open Data) federführend auf nationaler und Betont bei bei Knyrim / Urban: Überblick über die europäische Datenstrategie (Teil I), S.57. 32 Exemplarisch siehe den medialen Niederschlag in o. A.: Umgang mit Behördendaten: In Österreich fühlt sich 33 niemand zuständig. Der Standard v. 25.6.2023; online verfügbar unter: https://www.derstandard.at/story/ 3000000176190/oe (23.8.2023). Siehe das Beschlussprotokoll des 67. Ministerrates vom 25. Juli 2023, Punkt 19; online verfügbar unter: https:// 34 www.bundeskanzleramt.gv.at/bundeskanzleramt/die-bundesregierung/ministerratsprotokolle/ministerratsprotokolleregierungsperiode-xxvii-2021-3/bp-67-25-jul.html (22.8.2023). Gemeinsamer Bericht des Bundeskanzlers, des Bundesministers für Finanzen und des Bundesministers für Kunst, 35 Kultur, öffentlicher Dienst und Sport, Zahl 2023-0.502.368, betreffend Festlegung der Zuständigkeit für das EUDatengesetz ("Data Act") und den Daten-Governance-Rechtsakt ("Data Governance Act") inklusive"Open Data. Vortrag an den Ministerrat, 67/19 v. 25.7.2023. Online verfügbar unter: https://www.bundeskanzleramt.gv.at/dam/jcr:223ce1cec71a-4ab4-a6fc-8ce85c453aaf/67_19_mrv.pdf (23.8.2023). ! 8 europäischer Ebene betraut werden. Die inhaltlich betroffenen Ressorts tragen im Bereich ihrer jeweiligen Zuständigkeiten weiterhin zur gesamthaften Wahrnehmung des wichtigen Themas bei.“ 36 Seit der jüngsten Novelle des BMG 1986 im Jahr 2022 gehören zum Wirkungsbereich des 37 Bundesministeriums für Finanzen (BMF) unter anderem „… Angelegenheiten der Digitalisierung einschließlich der staatlichen Verwaltung für das Service und die Interaktion mit Bürgern und Unternehmen. Dazu gehört insbesondere auch: Allgemeine Digitalisierungsstrategie. Angelegenheiten des E-Governments. Koordination und zusammenfassende Behandlung in Angelegenheiten der Informationstechnologien. Allgemeine Angelegenheiten einschließlich der Koordination, der Planung und des Einsatzes der automationsunterstützten Datenverarbeitung sowie der Beurteilung von Anwendungen der automationsunterstützten Datenverarbeitung unter Gesichtspunkten der Wirtschaftlichkeit, Zweckmäßigkeit und Sparsamkeit und des ressortübergreifenden Wirkungscontrollings sowie der Verwaltungsreform und des Datenschutzes. Koordination in Angelegenheiten der elektronischen Informationsübermittlung. Bereitstellung eines ressortübergreifenden elektronischen Bürgerinformationssystems. Bereitstellung des Rechtsinformationssystems und des E-Rechts. Angelegenheiten der BRZ GmbH.“ 38 Die seitens der Ministerrats in diesem Sinne kürzlich erfolgte Betrauung des Bundesministers für Finanzen mit einer „führenden Zuständigkeit“ betreffend die in Rede stehenden Materien innerhalb der Bundesregierung erscheint angesichts der zuvor und nunmehr in Geltung stehenden Fassung des BMG 1986 grundsätzlich - gerade auch im Lichte der vormaligen Regierungspraxis - 39 plausibel bzw. konsequent; zu Tage getretene, hemmende Unsicherheiten - eventuell auch in der Vortrag an den Ministerrat, 67/19 v. 25.7.2023, S.2. 36 Siehe Art. 1 Zif. 14 des Bundesgesetzes, mit dem das Bundesministeriengesetz 1986 und das ÖIAG-Gesetz 2000 37 geändert werden (Bundesministeriengesetz-Novelle 2022), BGBl. I Nr. 98/2022. Es sei allerdings darauf hingewiesen, dass die Bundesministeriengesetz-Novelle 2022 diese Vollzugsangelegenheiten 38 vollkommen wortgleich von der vormaligen Ressortverantwortung des (als eigenständiges Bundesministerium aufgelösten) BMDW in jene des BMF übertragen hat. Vormals wurden die in Rede stehenden Themenkomplexe unzweideutig in der Ressortzuständigkeit des (inzwischen 39 in zwei anderen Bundesministerien „aufgegangenen“) Bundesministeriums für Digitalisierung und Wirtschaftsstandort (BMDW) gesehen; vgl. zuletzt Bundesministerium für Digitalisierung und Wirtschaftsstandort (Hrsg.): EU Vorhaben 2022 im Wirkungsbereich des BMDW. Wien 2022, insb. S.47 ff. ! 9 Form negativer Kompetenzkonflikte - sollten mit der gewählten Vorgangsweise, welche wohl auf § 5 (2) BMG 1986 idgF. beruht , wirksam ausgeräumt sein . 40 41 Im (noch gültigen) Regierungsprogramm der gegenwärtigen politischen Koalition auf Bundesebene aus dem Jahr 2020 finden sich durchaus etliche zentrale Aussagen in Bezug auf eine moderne, 42 zukunftsfähige Datenökonomie, auch betreffend einen umfassenden Ausbau der Nutzung von Daten öffentlicher Stellen durch Dritte, insbesondere im Rahmen folgender Textpassagen: 43 - Passage „Innovation durch Transparenz und Zugang zu wissenschaftlichen Daten“ ; hier 44 werden ua. folgende Punkte adressiert: • Schaffung eines „Austrian Micro Data Center“ und von Datenzugängen für die Wissenschaft unter Erfüllung der europarechtlichen Vorgaben des Statistikund Datenschutzrechts; Beschränkung des Datenzugangs auf wissenschaftliche Zwecke; Zugang zu anonymisierten Datenbeständen im Rahmen eines geregelten Verfahrens (AVG); Die zitierte Regelung lautet: „In den Fällen des Abs."1 Z"1 haben die betreffenden Bundesministerien gemeinsam 40 festzustellen, der Wirkungsbereich welches Bundesministeriums durch das gemeinsam zu besorgende Geschäft vorwiegend betroffen wird. Diesem Bundesministerium obliegt die führende Geschäftsbehandlung. Vermögen sich die betreffenden Bundesministerien nicht innerhalb einer angemessenen Frist zu einigen, welchem Bundesministerium die führende Geschäftsbehandlung zukommt, so obliegt die Beurteilung dieser Frage unter Zugrundelegung des ersten Satzes auf Antrag eines der betroffenen Bundesministerien der Bundesregierung.“ Der verwiesene § 5 (1) Zif. 1 BMG 1986 idgF. bezieht sich auf die „… Besorgung eines Geschäftes, das Angelegenheiten mehrerer in den Wirkungsbereich verschiedener Bundesministerien fallender Sachgebiete zum Gegenstand hat …“. Als kleine Auffälligkeit am Rande sei angemerkt, dass die im ehemaligen BMDW eingerichtete „Task Force PSI und 41 Open Data“ (siehe beispielsweise die Präsentation zum Informationsweiterverwendungsrecht aus 2019 unter https:// www.data.gv.at/wp-content/uploads/2019/10/PSI-Opendata-RL-Pr%C3%A4sentation-25092019.pdf (22.8.2023) zwar in einzelnen Dokumenten inzwischen in Zusammenhang mit dem BMF geführt wird (siehe etwa Punkt 10. im Dokument „Leitfaden “Open Data Governance – Auf dem Weg zu einer datengestützten Organisation”, online unter https:// www.data.gv.at/infos/governance/; 22.8.2023); bei einer Suche auf den Webseiten des BMF jedoch war zum genannten Stichtag keine konkrete Fundstelle betreffend diese Task Force zu ermitteln (siehe auch https://www.bmf.gv.at/themen/ digitalisierung/Gremien-und-Organisationen.html) und im zweitgenannten Dokument findet sich ausserdem die Anmerkung „Orientierungen können unter [email protected] angefragt werden“, mit welcher also noch auf eine Mailadresse des inzwischen nicht mehr bestehenden BMDW verwiesen wird (22.8.2023). Ohne diese kursorischen Eindrücke überbewerten zu wollen, dürfte die im Rahmen der letzten BMG-Novelle erfolgte Verschiebung von „Digitalisierungsagenden“ aus dem (abgeschafften vormaligen) BMDW in das BMF gewisse „Nachziehverluste“ bewirkt haben. Eine diesbezügliche Klärung des aktuellen Setups wäre hilfreich und es empfiehlt sich ausdrücklich, im Gefolge der Bildung einer neuen Bundesregierung nach den (planmässig im Herbst 2024 stattfindenden) nächsten Wahlen zum Nationalrat auf eine klare Darlegung der in Rede stehenden Themenkomplexe im künftigen Regierungsprogramm und natürlich ganz besonders auf eine klare führende Ressortzuweisung in der dann nachfolgenden Novelle zum BMG zu dringen. Bundeskanzleramt Österreich (Hrsg.): Aus Verantwortung für Österreich. Regierungsprogramm 2020 - 2024. 42 Ergänzend sei natürlich auch auf die Aspekte eines Rechts auf Zugang zu Informationen und Zugang zu Dokumenten 43 - im Kontext des sog. „Kontrollund Transparenzpakets“ bzw. der „Informationsfreiheit“ - hingewiesen; aaO., S.17. AaO., S.216; verortet in Hauptkapitel 6 „Bildung, Wissenschaft, Forschung & Digitalisierung“ (aaO., S.198 ff.) -> darin 44 zugeordnet dem Unterkapitel „Wissenschaft & Forschung“ (aaO., S.211 ff.) sowie dessen Subkapitel „Forschung: Innovation und Wissenstransfer für globale Herausforderungen unserer Zeit“ (aaO., S.214 ff.) ! 16 an, insbesondere um Start-ups sowie KMU neue innovative Geschäftsmodelle und soziale Innovationen in der Digitalisierung zu ermöglichen. Ein Dateninstitut soll Datenverfügbarkeit und -standardisierung vorantreiben, Datentreuhändermodelle und Lizenzen etablieren. Für Gebietskörperschaften schaffen wir zu fairen und wettbewerbskonformen Bedingungen Zugang zu Daten von Unternehmen, insofern dies zur Erbringung ihrer Aufgaben der Daseinsvorsorge erforderlich ist. Für alle, die an der Entstehung von Daten mitgewirkt haben, stärken wir den standardisierten und maschinenlesbaren Zugang zu selbsterzeugten Daten. Mit einem Datengesetz schaffen wir für diese Maßnahmen die notwendigen rechtlichen Grundlagen. Wir fördern Anonymisierungstechniken, schaffen Rechtssicherheit durch Standards und führen die Strafbarkeit rechtswidriger De-anonymisierung ein. Wir führen einen Rechtsanspruch auf Open Data ein und verbessern die Datenexpertise öffentlicher Stellen.“ 68 Eine weitere Passage unter der Kapitelüberschrift „Forschungsdaten“ lautet wie folgt: „Das ungenutzte Potential, das in zahlreichen Forschungsdaten liegt, wollen wir effektiver für innovative Ideen nutzen. Den Zugang zu Forschungsdaten für öffentliche und private Forschung wollen wir mit einem Forschungsdatengesetz umfassend verbessern sowie vereinfachen und führen Forschungsklauseln ein. Open Access wollen wir als gemeinsamen Standard etablieren. Wir setzen uns für ein w i s s e n s c h a f t s f r e u n d l i c h e r e s U r h e b e r r e c h t e i n . Die Nationale Forschungsdateninfrastruktur wollen wir weiterentwickeln und einen Europäischen Forschungsdatenraum vorantreiben. Datenteilung von vollständig anonymisierten und nicht personenbezogenen Daten für Forschung im öffentlichen Interesse wollen wir ermöglichen.“ 69 Aus den in den Zitaten bereits hervorgehobenen Passagen sollen in dieser Untersuchung vor allem die beabsichtigte Errichtung eines Dateninstituts , die vorgesehene Erlassung eines 70 eigenen Datengesetzes als rechtliche Grundlage und die geplanten Initiativen betreffend ein Koalitionsvertrag Deutschland 2021-2025, S.17. Hervorhebungen im wörtlichen Zitat hinzugefügt. 68 Koalitionsvertrag Deutschland 2021-2025, S.21. Hervorhebungen im wörtlichen Zitat hinzugefügt. 69 Eine nähere Darlegung zu Ausrichtung, Mission und Konzeption dieses Dateninstituts kann im vorliegenden 70 Zusammenhang nicht geleistet werden; die Durchsicht des letzten Zwischenberichts wird wärmstens empfohlen, vgl. Bundesministerium für Wirtschaft und Klimaschutz (Hrsg.): Der Weg zu einem Dateninstitut für Deutschland (insb. S.18 ff.). - Dem seit der Hinweis zur Seite gestellt, dass im Rahmen des vorerwähnten strategischen Expertenpapiers die Errichtung eines „… datenwissenschaftlichen Forschungszentrums an der Schnittstelle von akademischer Expertise und Privatwirtschaft …“ angeregt wird; als Vorbild wird das Einstein Center Digital Future in Berlin benannt (o. A.: Digitaler Aktionsplan. Querschnittsthema „Daten“. Strategisches Expertenpapier, S.18); siehe https://www.digitalfuture.berlin/ (3.9.2023). ! 17 wissenschaftsfreundlicheres Urheberrecht sowie für ein umfassendes Forschungsdatengesetz 71 nochmals besonders herausgestrichen werden. 3.2. Weiterverwendung von (geschützten) Daten im Besitz öffentlicher Stellen Wie oben zu diesem Gebotsbereich 1 des DGA betreffend an sich höchst plausible Sekundärnutzung (auch) geschützter Daten im Besitz öffentlicher Stellen schon angemerkt, liegt insoweit gerade in Österreich ein sehr grundsätzlicher, mehrschichtiger Zielkonflikt ziemlich offen zutage: Als erster Treiber dieses Zielkonflikts kann wohl eine in Österreich bisher (am Massstab der Die Frage, ob und inwieweit der aktuelle Rechtsrahmen in Österreich betreffend Datennutzung für Zwecke der 71 wissenschaftlichen Forschung ausreichend oder aber unzureichend ist (und welche Verbesserungen gegebenenfalls angestrebt werden sollten), kann im gegebenen Rahmen dieser Untersuchung nur punktuell gestreift und nicht vertieft analysiert werden: In der Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data Governance Act“ der EU in Österreich findet sich auf S.1 f. folgende treffende Lageeinschätzung: "Auch im Bereich der Wissenschaft ist der Zugang zu hochqualitativen Daten Voraussetzung für viele State-of-the-Art Forschungen. Somit ist der Datenzugang ein Erfolgsfaktor für den Wissenschaftsstandort Österreich. Auch wenn das jüngst bei der Bundesanstalt Statistik Austria eingerichtete Austrian Micro Data Center (AMDC) bereits wesentliche Verbesserungen beinhaltet, besteht in Sachen Datenzugang, gerade was die Daten der öffentlichen Stellen in ihrer Breite angeht, weiteres Verbesserungspotenzial. … auch in der Wissenschaft hinkt Österreich Vorreitern wie Dänemark oder den Niederlanden hinterher. Ein Grund dafür liegt in der Tatsache, dass öffentliche Daten in Österreich auf viele verschiedene datenhaltende Stellen verteilt sind. Wichtige Dateninhaber sind die Bundesanstalt Statistik Austria, die Sozialversicherungsträger, die Oesterreichische Nationalbank (OeNB), die österreichische Agentur für Gesundheit und Ernährungssicherheit (AGES), das Arbeitsmark(t)service, diverse Ministerien und viele mehr. Dazu sind die Daten teilweise auch föderal verteilt. Außerdem sind die Interkonnektoren zwischen diesen Datenbeständen relativ schwach ausgeprägt und mit inkonsistenten Standards, zum Beispiel hinsichtlich der Metadaten, der Datenqualität oder der Cybersicherheit, ausgestattet.“ (Hervorhebungen im wörtlichen Zitat hinzugefügt, detto Tippfehlerkorrektur in Klammern). Die geltende, vielschichtige österreichische Rechtslage und Rechtsentwicklung (relevante Bestimmungen auf bundesrechtlicher Ebene etwa im DSG 2000 idgF., IWG 2022 idgF., FOG 1981 idgF.) wird seit Jahren (teils höchst kritisch) rechtswissenschaftlich analysiert, kommentiert und begleitet. Exemplarisch seien folgende Beiträge angeführt: Liebenwein / Bittermann: Datenschutz in Wissenschaft und Forschung und seine österreichische Umsetzung (2018); Kotschy: Die Zulässigkeitsvoraussetzungen für Forschungsdatenverarbeitungen nach dem FOG - eine kritische Analyse (2021); Kotschy: Registerforschung nach der Novelle 2021 zum FOG (2022). Aus dem rezenten deutschen Schrifttum seien die anregenden Beiträge von Lauber-Rönsberg / Becker: Auswirkungen des Data Governance Act auf Forschungseinrichtungen und Repositorien sowie Riphahn: Die deutsche Dateninfrastruktur (jeweils 2023) herausgehoben. Wirft man einen Blick in den Digital Austria Act sowie die geltende deutsche Koalitionsvereinbarung auf Bundesebene (siehe dazu vorstehende Ausführungen), so wird die Thematik zukunftsweisender rechtlicher Grundlagen für die Forschung als (offenes) Desiderat aufgelistet (Österreich) bzw. ein neues Forschungsdatengesetz ins Auge gefasst (Deutschland). Eine öffentliche Konsultation zu wichtigen Aspekten eines geplanten Forschungsdatengesetzes wurde in Deutschland im Frühjahr 2023 durchgeführt (https://www.bmbf.de/bmbf/shareddocs/kurzmeldungen/de/ 2023/03/230306-forschungsdatengesetz.html); die eingegangenen Stellungnahmen sind online einzusehen; vgl. https:// www.bmbf.de/bmbf/de/service/gesetze/gesetze.html#searchFacets (28.8.2023). Besonders wichtige Impulse für ein neues Forschungsdatengesetz, auf die hier nicht im Detail eingegangen werden kann, sind zweifellos bereits im Gutachten der (deutschen) Datenethikkommission eingehend dargelegt (vgl. Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der Datenethikkommission der Bundesregierung, insb. S.124 ff. betreffend Zugang zu personenbezogenen Daten sowie S.141 ff. betreffend Zugang zu nicht personenbezogenen Daten). Aus dieser tour d’horizon erhellt, dass die spezielle Frage einer Optimierung des Rechtsrahmens betreffend Datennutzung für Zwecke der wissenschaftlichen Forschung in Österreich im Lichte des DGA jedenfalls - am besten auch vergleichend mit Blick auf die laufende, einschlägige Rechtsentwicklung in Deutschland - noch eingehender näherer Betrachtung bedürfte. Dem Vorschlag VO europäischer Gesundheitsdatenraum 2022 wird übrigens einerseits eine erfreuliche Erweiterung des Forschungsprivilegs der DS-GVO 2016 entnommen, andererseits werden auch zusätzliche Belastungen für Forschende und Innovationen daraus hergeleitet; näher Gassner: Forschung und Innovation im europäischen Gesundheitsdatenraum, insb. S.740 f. sowie S.746. ! 18 geltenden Rechtslage, sc. von Art. 20 (3,4) B-VG) weithin verinnerlichte und praktisch gelebte, restriktive „Amtsgeheimniskultur“ angesprochen werden . Eine an sich (nach mindestens 10 72 Jahren zivilgesellschaftlicher Initiativen in diese Richtung ) inzwischen ausdrücklich politisch 73 intendierte Liberalisierung - Stichwort: „Abschaffung“ des Amtsgeheimnisses (in bisheriger Form) 74 und Erlassung eines Informationsfreiheitsgesetzes - gestaltet sich, rezenten Medienberichten zufolge , weiterhin ausgesprochen harzig, wenn nicht gar mit Blick auf die bereits 2024 75 anstehenden Nationalratswahlen vorderhand (wieder) perspektivlos . 76 Ein zweiter Treiber kann wohl an der typischen Ausrichtung der österreichischen Datenschutzdebatte mindestens des letzten Jahrzehnts abgelesen werden: Öffentliche Diskurse über Datenschutz sind in Österreich stets stark kontroversiell und changieren zwischen den Extremszenarien eines staatlichen „Big Brother“-Risikos (Stichworte: Enthüllungen von Snowden, rechtliche Verankerung und Problematik der Vorratsdatenspeicherung etc.) einerseits und engagierter Vorgangsweise gegen eine bis zum Inkrafttreten der DS-GVO 2016 fast ungehemmte, feingranulare kommerzielle digitale „Überwachung“ im Onlinebereich (user tracking) ; durch 77 wichtige Judikate des EuGH und weitere Rechtsentwicklungen, oft initiiert aus einer starken und initiativen Datenschutz-Community , ist inzwischen eine deutliche rechtliche Nachschärfung und 78 zugleich beachtliche Sensibilisierung einer breiteren interessierten Öffentlichkeit in diesem Bereich erfolgt. Dementsprechend scheint eine insgesamt diffuse Grundhaltung etabliert, die zwischen Ähnlich Knyrim: Der Data Governance Act und seine Schnittmenge mit der DSGVO, S.54 f. 72 Siehe nur https://www.informationsfreiheit.at/was-wir-wollen/kernforderungen-fuer-ein-informationsfreiheitsgesetz/ 73 (28.8.2023). Siehe den einschlägigen Initiativantrag von NEOS aus dem Jahr 2019 (https://www.parlament.gv.at/gegenstand/ 74 XXVII/A/25) einerseits und das Subkapitel „Kontrollund Transparenzpaket - Informationsfreiheit“ im aktuellen Regierungsprogramm Bundeskanzleramt Österreich (Hrsg.): Aus Verantwortung für Österreich. Regierungsprogramm 2020 - 2024, S.17 f. Vgl. Ende 2022 etwa o.A.: Regierung will sich bei Abschaffung des Amtsgeheimnisses nicht festlegen, Der Standard 75 v. 19.12.2022 (https://www.derstandard.at/story/2000141935727/regierung-will-sich-bei-abschaffung-desamtsgeheimnisses-nicht-festlegen); zuletzt o.A.: Regierung will Amtsgeheimnis spätestens im Herbst abschaffen, Der Standard v. 20.6.2023 (https://www.derstandard.de/story/3000000175371/regierung-will-amtsgeheimnis-spaetestensim-herbst-abschaffen) und Fellner: Warum die Abschaffung des Amtsgeheimnisses unwahrscheinlicher wird, Der Standard v. 5.7.2023 (https://www.derstandard.at/story/3000000177537/warum-die-abschaffung-d). Selbst die - mit einschlägiger Symbolkraft versehene, aber erneut mit dem Amtsgeheimnis bisheriger Prägung 76 verwobene - Neuregelung in Art. 20 (5) B-VG (eingeführt mit BGBl. I Nr. 141/2022) bzw. deren Implementierung erfährt im Ergebnis harsche Kritik; siehe Bußjäger / Oberdanner: Österreich, tatsächlich ein Land der Transparenz? Der Standard v. 25.8.2023 (https://www.derstandard.at/story/3000000183694/oesterreich-tatsaechlich-ein-land-dertransparenz). Vgl. etwa Christl: Corporate Surveillance in Everyday Life. How Companies Collect, Combine, Analyze, Trade, and 77 Use Personal Data on Billions; online unter https://crackedlabs.org/en/corporate-surveillance (30.8.2023). Im Bereich der einschlägig - fachlich hoch professionell - aktiven NGO sollen etwa NOYB und epicenter.works - 78 Plattform Grundrechtspolitik (ehemals: Arbeitskreis Vorratsdaten Österreich) genannt werden, siehe https://noyb.eu/de bzw. https://epicenter.works/ (28.8.2023). ! 19 Extrempositionen changiert ; gerade bei öffentlichen Stellen gilt Datenschutz wohl als äusserst 79 heikles (auch politisch heikles) Terrain. Für Deutschland - das seit langem eine konsequente, strenge Datenschutzposition vertritt und auf nationaler Ebene praktisch umsetzt - formulierten Stimmen im Schrifttum mit Blick auf die Etablierung einer florierenden Datenwirtschaft im Rahmen der digitalen Transformation bereits vor Jahren fast schon pikiert: „Datenschützern nicht das Schicksal der digitalen Wirtschaft überlassen: Viele Digitalprojekte in Deutschland bleiben schon im Ansatz stecken, weil Datenschützer „Bedenken“ äußern. Dass sie unsere ohnehin strengen Datenschutzgesetze häufig auch noch restriktiv interpretieren, macht sie zu einem echten Standortnachteil. Die Hoffnung, strenger Datenschutz werde ein Standortvorteil, hat sich bisher nicht erfüllt und wird im Zeitalter von „Big Data“ wohl nicht mehr wahr. Datenschutz ist wichtig, sollte aber auf den Status einer notwendigen Nebenbedingung herabgestuft werden.“ 80 Das Resultat dieser nur schlaglichtartig skizzierten Entwicklung mag man nun im Hinblick auf den Gegenstand dieser Untersuchung durchaus als eine Art „Datendilemma“ bezeichnen: 81 „Momentan ist jedoch (die) Überzeugung, dass Maßnahmen zum Schutz der Privatsphäre richtig verstanden der Ermöglichung dienen und nicht primär Verhinderungscharakter haben, zu selten; zu selten sind folgerichtig auch entsprechende Beispiele eines fruchtbaren Miteinanders von Datenschützern und intensiven Datennutzern.“ 82 Jüngste EU-weite Rechercheergebnisse unter dem Arbeitstitel „Die Akte Xandr“ von Ende August 83 2023 dürften übrigens das apostrophierte „Datendilemma“ zusätzlich aktualisiert und dem schon Plakativ vereinfacht: „Grosse Sorgfalt geboten!“ vs. „Wird nicht so heiss gegessen, du darfst dich nur nicht 79 erwischen lassen!“ Kollmann / Schmidt: Deutschland 4.0, S.163; erste Hervorhebung im wörtlichen Zitat im Original, zweite 80 Hervorhebung hinzugefügt. Die Publikation nimmt, soweit ersichtlich, interessanter Weise noch keinen Bezug auf die DS-GVO 2016. Dies. formulieren schon zuvor (aaO., S.82): „In anderen Ländern, vor allem den USA, steht das Geschäftsmodell im Vordergrund, das Datenschutz als notwendige Nebenbedingung integriert.“ (Hervorhebung im wörtlichen Zitat hinzugefügt). Wenngleich ein Vergleich des Datenschutzniveaus zwischen der EU und den USA fundamentale Unterschiede zutagefördert, weist die hervorgehobene Passage (konsequenten Datenschutz als notwendige Nebenbedingung akzeptieren und bestmöglich integrieren) in eine für die weitere Debatte durchaus produktive Richtung. Manske / Knobloch: Datenpolitik jenseits von Datenschutz, S.9. Auch im Gutachten der (deutschen) 81 Datenethikkommission wird eine spezielle Tension folgendermassen umschrieben: „Ferner weist die DEK auf ein mögliches Spannungsverhältnis zwischen Forderungen nach Privacy-by-Default einerseits und Open-by-Default andererseits sowie ganz generell zwischen dem Diskurs um Datenschutz und dem Diskurs um Open Government Data hin.“ Siehe Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der Datenethikkommission der Bundesregierung, S.148 (Hervorhebungen im wörtlichen Zitat bereits im Original); siehe auch die konzise Handlungsempfehlung Nr. 31 ibid., S.156. Manske / Knobloch: Datenpolitik jenseits von Datenschutz, S.10. Hervorhebungen im wörtlichen Zitat und textliche 82 Korrektur durch Einfügung in Klammern hinzugefügt. Siehe Gille / Meineck / Dachwitz: Europa-Vergleich:"Wie eng uns Datenhändler auf die Pelle rücken. 83 ! 20 sehr kontroversiellen Diskurs neue Nahrung gegeben haben. Hinzu kommt schliesslich noch das Momentum einer möglichen Ressourcenanspannung oder erwachsenden Ressourcenknappheit im öffentlichen Sektor (umgelegt auf eine doch stetig zunehmende Aufgabenfülle gerade in der Verwaltung). Setzt man diese Ressourcenfrage, welche bereits in Studien zum Thema „Open Government Data“ offengelegt wurde , in Beziehung zu den 84 Fristen des DGA für die Erledigung von Anträgen auf Weiterverwendung einschlägiger Daten , so 85 werden teils bereits explizit artikulierte Vorbehalte gegen eine liberale Sekundärnutzung auch aus dieser Warte ein wenig verständlicher. Selbst dann, wenn man nun potentielle blosse Austriaca aus diesem Zielkonflikt herausnimmt und einmal beiseitestellt , verbleibt immer noch eine dem Regelungskonzept des DGA inhärente, 86 systemische Grundspannung, welche im Schrifttum etwa als „… Quadratur des Kreises …“ 87 bezeichnet und als „… Balanceakt …“ qualifiziert wird: Die Ermöglichung einer Sekundärnutzung 88 von verfügbaren Daten darf und kann eben nur unter umfassender Wahrung und Aufrechterhaltung ihres rechtlichen Schutzes (Datenschutz, geistiges Eigentum etc.) sowie - nota bene - unter Übernahme der vollen, daraus resultierenden rechtlichen Verantwortung stattfinden . 89 90 Es soll hier nur schlaglichtartig die Studie Boockmann / Hochmuth / Klee / Mangold / Scheu: Open Government 84 Data, angeführt werden, welche - exemplarisch für den öffentlichen Sektor - die einschlägige Praxis bundesdeutscher Grossstädte im Focus hatte (aaO., S.10). Für das Szenario einer umfassenden Implementierung des Konzepts von „Open Government Data“ (OGD) (aaO., S.91 ff.) erwartet diese Untersuchung „… sehr weitreichende Konsequenzen für die Art und Menge der auf die Beschäftigten zukommenden Tätigkeiten, für entsprechende Qualifizierungsmaßnahmen sowie für die erforderlichen Kompetenzen der neuen Mitarbeiterinnen und Mitarbeiter. Und obwohl aufgrund der komplexen Sachlage bei der Implementierung der OGD und ihrer Einbindung in die Digitalisierungsstrategien die damit verbundenen Kosten kaum geschätzt werden können, muss von einer erheblichen finanziellen Belastung der Kommunen ausgegangen werden …“ (aaO., S.92). Siehe Art. 9 (1) leg. cit; hier wird übrigens im DGA ausdrücklich auch auf den Fall des möglichen Einlangens von „… 85 außergewöhnlich umfangreichen und komplexen Anträgen auf Weiterverwendung …“ abgestellt und dafür eine Fristverlängerung vorgesehen. Welchen grundsätzlichen Anreiz wohl die denkmögliche Perspektive des Einlangens „außergewöhnlich umfangreiche(r) und komplexe(r) Anträgen auf Weiterverwendung“ auf Rezipientenseite unter den ebenfalls denkmöglichen Bedingungen von Ressourcenknappheit setzt, muss nicht näher erläutert werden. Offenkundig wird auch in Deutschland über die „… Ursachen eines defizitären Datenumgangs …“ nachgedacht, 86 welche „… bislang allerdings noch nicht abschließend analysiert …“ seien; so Bundesministerium für Wirtschaft und Klimaschutz (Hrsg.): Der Weg zu einem Dateninstitut für Deutschland, S.3. Hervorhebungen im wörtlichen Zitat hinzugefügt. Spindler: Schritte zur europaweiten Datenwirtschaft, S.100 f. (noch zum damaligen Vorschlag für einen DGA). 87 Hartl / Daum: From Platform to Outcome, S.491 unter Verweis auf Spindler. 88 Bei personenbezogenen Daten etwa ist ua. darauf zu achten, dass natürlich auch eine Verarbeitung für eine 89 zweckändernde Sekundärnutzung in vollem Umfang den Datenschutzgrundsätzen der DS-GVO zu entsprechen hat; vgl. Eberlein in Ehmann / Selmayr: Datenschutz-Grundverordnung, S.301 Rz.46. - Spindler: Schritte zur europaweiten Datenwirtschaft, sinniert auf S.107 (noch zum damaligen Vorschlag für einen DGA) auch über ein bisheriges „… Marktversagen im Bereich des Datenhandels …“ und hält dann fest: „Erste Ergebnisse legen eher technische Probleme nahe, insbesondere das Problem der Sicherstellung, dass die Daten doch nicht zu anderen, weitergehenden Zwecken als im ursprünglichen Vertrag vereinbart verwendet werden.“ (Hervorhebungen im wörtlichen Zitat hinzugefügt.) Im Gutachten der (deutschen) Datenethikkommission ist diesbezüglich gesamthaft von einem „… schwierigen 90 Zusammenspiel …“ der relevanten Regelungen die Rede; vgl. Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der Datenethikkommission der Bundesregierung, S.149. ! 21 Angesichts der skizzierten Austriaca einerseits und vor allem der angesprochenen „Quadratur des Kreises“ andererseits ist nicht auszuschliessen, dass öffentliche Stellen geschützte Daten, in deren Besitz sie (für Primärzwecke) sind, ohne grundsätzliche und nachhaltige Lösung des zuvor skizzierten, mehrschichtigen Zielkonflikts (und wohl auch ohne zusätzliche positive Anreize) für Sekundärnutzung im Zweifel nicht verfügbar machen werden. Eine engagierte Prüfung und gegebenenfalls genaue Analyse des vorstehend angenommenen Zielkonflikts wäre essentiell; kann dieser Zielkonflikt an sich und können wichtige Aspekte des angenommenen Zielkonflikts verifiziert werden, sind konkrete Ansätze zu dessen Bereinigung (einschliesslich eines Anreizsystems und offenkundig erforderlicher „Vehikel“, etwa betreffend 91 performante und standardisierte, vertrauenswürdige Pseudonymisierung oder Anonymisierung bei personenbezogenen Daten ) mit dem Ziel deutlich verstärkter Mobilisierung von Daten abzuleiten. 92 Erst dann wird - nach hier vertretener und zur kritischen Debatte gestellter Einschätzung - eine nachhaltige und wirklich produktive Mobilisierung geschützter Daten im Besitz öffentlicher Stellen für Sekundärzwecke in Gang kommen und dauerhaft Platz greifen. Im Sinne einer ersten obligatorischen Spezifizierungsklausel verlangt der DGA die Einrichtung einer (!) sog. „zentralen Informationsstelle“ im Kontext der vorstehend diskutierten Regelungen zur Weiterverwendung geschützter Daten im Besitz öffentlicher Stellen. Die Mitgliedstaaten haben zu „… gewährleisten, dass alle einschlägigen Informationen in Bezug auf die Anwendung der Artikel 5 und 6 über eine zentrale Informationsstelle … erhältlich und leicht zugänglich sind. …“ 93 Neben dieser Aufgabe betreffend Erschliessung und Herstellung der Verfügbarkeit aller einschlägigen Informationen wird der Informationsstelle auch eine Relaisfunktion (betreffend 94 Siehe idZ. auch o. A.: Digitaler Aktionsplan. Querschnittsthema „Daten“. Strategisches Expertenpapier, S.5 mwN.: 91 Die Steigerung der Datennutzung an sich und vor allem der Akteurszahl und Akteursvielfalt „… erfordert ein verstärktes Nachdenken über Anreize (z.B. bei der Vergabe von Fördermitteln oder im Vergaberecht), die die gemeinsame Bereitstellung und Nutzung von Daten fördern.“ Zur Anreizfrage ferner, etwas eingehender und mit weiteren konkreten Vorschlägen, Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der Datenethikkommission der Bundesregierung, S.151 f. Bei Dobner / Scharl / Zwinger: Neues aus Brüssel, S.143 wird - aus der Warte der österreichischen Sozialversicherung im Hinblick auf den Vorschlag VO europäischer Gesundheitsdatenraum 2022 - als Teil der Kritik am Verordnungsvorschlag ein „… Mangel an klaren Bestimmungen zur Sicherstellung eines sog. public return on investment …“ wiedergegeben. Besonders betont auch bei Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der 92 Datenethikkommission der Bundesregierung, S.129 ff.; hier ergänzt durch Überlegungen betreffend strafbewehrte Verbote der De-Anonymisierung (ibid., S.132); siehe aaO., S.139 f. Handlungsempfehlung Nr. 20. Art. 8 (1) DGA. Hervorhebungen im wörtlichen Zitat hinzugefügt. Diese Bestimmung spricht von der Einrichtung einer 93 neuen Stelle oder Organisation bzw. (alternativ) von der Benennung einer vorhandenen Stelle oder Organisation; eine „Verknüpfung“ mit sektoralen, regionalen oder lokalen Informationsstellen ist statthaft (ibid.). Siehe auch die in Art. 8 (2) 2. Satz formulierte Zusatzaufgabe, eine durchsuchbare, elektronische Bestandsliste aller 94 verfügbaren Datenressourcen bereitzustellen. Ein gesonderter, vereinfachter Informationskanal für Startups und KMU ist (optional!) ebenso angesprochen (Art. 8 (3) DGA) wie deutliche Anstösse zur Umsetzung automatisierter Workflows gesetzt werden (Art. 8 (1) letzter Satz sowie Art. 8 (2) 2. Satz). ! 22 Entgegennahme und Weiterleitung von Anfragen und Anträgen auf Weiterverwendung einschlägiger Daten - dies „ … im Sinne eines one stop shops …“ ) - zugewiesen . Das 95 96 Schrifttum schätzt die ordnungsgemässe Erfüllung dieser Rolle gerade betreffend die aufgetragene Bereitstellung aller verfügbaren Datenressourcen in durchsuchbarer, elektronischer Form ziemlich unverhohlen als „… Herkulesaufgabe …“ ein. Bei der Einrichtung oder Benennung dieser 97 zentralen Informationsstelle wird also unbedingt auf ausreichende Leistungsfähigkeit und Ressourcenbereitstellung zu achten sein. An dieser Stelle soll die einschlägige Initiative der Bundesanstalt Statistik Österreich in Erinnerung gerufen werden, welche bereits im September 2022 veröffentlicht wurde. Im Rahmen eines 98 durchaus differenzierten Dokuments, welches expressis verbis als Orientierungsrahmen für die (politischen) Entscheider bezeichnet ist , wird ausgeführt: 99 „In der Schweiz übernimmt das Bundesamt für Statistik (BFS) beispielsweise die Funktion einer Zentralen Informationsstelle und die oben beschriebene Rolle eines National Data Steward. Zudem bietet das BFS über eine Interoperabilitätsplattform einen zentralen Zugangspunkt zu den Daten. Diese Funktionen werden auch in anderen Ländern vermehrt von nationalen Statistikämtern übernommen.“ 100 Dieser vergleichende Hinweis lässt in Verbindung mit der ausdrücklichen Empfehlung, „… aus 101 Gründen der Budgeteffizienz keine neue Institution zu schaffen …“ und einer straffen Darlegung 102 aus Sicht des Statistikrates notwendiger Eigenschaften der Informationsstelle erkennen, dass die Bundesanstalt Statistik Austria einer Übernahme der in Rede stehenden Funktion nicht abgeneigt wäre. Nicht zuletzt wegen der aus Implementierungssicht anliegenden Zeitknappheit erschiene plausibel, diesen Vorschlag der Bundesanstalt Statistik Österreich zu prüfen, ihm gegebenenfalls So Spindler: Schritte zur europaweiten Datenwirtschaft, S.102 (noch zum damaligen Vorschlag für einen DGA). 95 Art. 8 (2) DGA. 96 Spindler: Schritte zur europaweiten Datenwirtschaft, S.102 (noch zum damaligen Vorschlag für einen DGA) 97 Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data 98 Governance Act“ der EU in Österreich. Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data 99 Governance Act“ der EU in Österreich, S.1. Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data 100 Governance Act“ der EU in Österreich, S.5 f. Siehe für die Schweiz das Programm Nationale Datenbewirtschaftung (NaDB); nähere Informationen online unter 101 https://www.bfs.admin.ch/bfs/de/home/nadb/nadb.html (29.8.2023). Der Schweizer Bundesrat hat dieses Programm soeben am 23.8.2023 bis 2026 verlängert; ab 2026 sollen die Leistungen dann durch das Bundesamt für Statistik (BFS) dauerhaft erbracht werden; siehe https://www.admin.ch/gov/de/start/dokumentation/medienmitteilungen.msgid-97444.html (29.8.2023). Der „Nationale Datenkatalog“ der Schweiz, welcher Daten aller Gebietskörperschaften inkludiert, findet sich online unter https://www.i14y.admin.ch/de/home (29.8.2023). Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data 102 Governance Act“ der EU in Österreich, S.5. ! 23 näherzutreten und die Einrichtung der „zentralen Informationsstelle“ unter diesem Dach entsprechend koordiniert vorzunehmen. Ergänzend soll an dieser Stelle hervorgehoben sein, dass im Rahmen des „Strategischen Expertenpapiers“ zum „Querschnittsthema Daten“ die Etablierung einer öffentlich-rechtlichen 103 Institution als „Datenhub“ unter Aufsicht des für Aspekte der Datenbewirtschaftung zuständigen Bundesministeriums adressiert wird, dessen Kernaufgabe in der Kuratierung und Bereitstellung von Daten liegen soll: „Er steht als rechtliche und technische Beratungsstelle zur Datennutzung zur Verfügung, etabliert Standards … Durch diese Aktivitäten entstehen kuratierte Daten, die einem breiten Anwenderkreis zur Verfügung gestellt werden. Damit verfolgt der Datenhub als wesentliche Aufgabe die Erstellung von Datenräumen im Sinne der europäischen Datenstrategie … 104 Der Datenhub bildet den rechtlich-technischen Rahmen für die Erhöhung der Datennutzung in Österreich. Daten werden durch ihn aufbereitet, kuratiert und nach Möglichkeit synthetisiert … 105 Der Datenhub arbeitet mit und erlaubt den Zugriff auf öffentliche Daten. … Neben seiner Kernfunktion als Datenkurator ist der Datenhub als Datennutzungsagentur auch zentrale Anlaufstelle für alle Fragen rund um die Verwendung von Daten. 106 Gleichzeitig kann der Datenhub für Bürgerinnen, Bürger und Unternehmen die Möglichkeit bieten, solidarische Datenspenden vorzunehmen.“ 107 Dem vorgeschlagenen Datenhub soll ferner - als ethischer und rechtlich-technischer Beirat sowie als Monitoring-Organ - auf neu zu schaffender Rechtsgrundlage eine „Kommission für gesellschaftliche Fragestellungen der Digitalisierung“ beigegeben werden . 108 o. A.: Digitaler Aktionsplan. Querschnittsthema „Daten“. Strategisches Expertenpapier. 103 AaO., S.10 f. An anderer Stelle wird im Strategiedokument vertiefend betont, es sollten zur Schaffung dieser 104 Datenräume Daten „… sektoral im Datenhub hinterlegt werden …“ (aaO., S.14) - dadurch könne der Datenhub diese Daten dann gezielt für die Verwaltung und für die universitäre und ausseruniversitäre Forschung und Entwicklung verfügbar machen (ibid.). AaO., S.12. Hervorhebung im wörtlichen Zitat bereits im Original. 105 AaO., S.12. Hervorhebungen im wörtlichen Zitat bereits im Original. Der Datenhub soll aus Bundesmitteln finanziert 106 werden; vgl. ibid., S.15. AaO., S.14. Hervorhebung im wörtlichen Zitat bereits im Original. - Siehe zudem die Überlegung zur Abwicklung des 107 Datenaustauschs zwischen Unternehmen und Instituten im Rahmen gemeinsamer Wertschöpfungsnetzwerke im Wege des Datenhubs sowie betreffend die Ausarbeitung von Modellvereinbarungen für Datenaustausch, aaO., S.15. Näher aaO., S.11. 108 ! 24 Eine zweite obligatorische Spezifizierungsklausel bezieht sich auf die Benennung und termingerechte Designierung (zumindest) einer „zuständigen Stelle“ zur Unterstützung (nachfolgend bezeichnet als „Support-Stelle“ ) jener öffentlichen Stellen, welche die 109 Weiterverwendung bzw. Sekundärnutzung von in ihrem Besitz stehenden Daten gestatten . 110 Diese „Support-Stelle“ hat über ausreichende (auch: rechtliche) Sachkenntnis und Ausstattung (personell, finanziell, technisch) zu verfügen. Ihre Funktion liegt in einer weitgehenden Entlastung der datenführenden, öffentlichen Stellen, vor allem auch in technischer Hinsicht ; dies kann bis 111 zur kompletten Übernahme von bestimmten Aufgaben der datenführenden öffentlichen Stellen gehen . 112 Im Hinblick auf die gegebene zeitliche Knappheit läge im Rahmen des durch den DGA eingeräumten, durchaus flexiblen organisatorischen Umsetzungsspielraums nahe, kurzfristig 113 das Formalerfordernis der Benennung einer einzigen, freilich unbedingt ausreichend leistungsfähigen und entsprechend ausgestatteten „Support-Stelle“ termingerecht zu erfüllen und dann in engagiertem Nachgang planvoll Schritt für Schritt weitere (zB. sektoriell ausgerichtete) „Support-Stellen“ einzurichten bzw. auszurollen und diese auch der Europäischen Kommission sukzessive nachzumelden . Im Zuge einer Schritt für Schritt im Nachgang erfolgenden Ausrollung 114 in die Fläche könnte besondere Berücksichtigung finden, dass laut DGA auch … interne Dienste öffentlicher Stellen …“ als solche „Support-Stellen“ in Betracht kommen . Im Grundsatz 115 vorstellbar wäre also beispielsweise - angesichts der nunmehr auf Ebene der Bundesregierung fixierten, führenden Zuständigkeit des Bundesministeriums für Finanzen im thematischen Kontext und der zugleich bekanntgegebenen Schaffung eines Teams für Datenwirtschaft und Datenpolitik in diesem Ressort - die zügige Einrichtung einer ersten, leistungsfähigen „Support-Stelle“ als interne Sub-Organisationseinheit (interner Dienst) im genannten Bundesministerium mit nachfolgender, step by step ausgerollter Einrichtung weiterer, ebenfalls entsprechend Aus ErwGr. 26 des DGA wird abgeleitet, dass diese „Support-Stellen“ keine Aufsichtsfunktion haben sollen; so 109 Schreiber / Pommerening / Schoel: Das neue Recht der Daten-Governance, S.63 Rz.92 (offenkundig fokussiert auf die Abgrenzung zu den - natürlich betreffend personenbezogene Daten - unberührt bleibenden Aufgaben der Datenschutzbehörden gemäss der DS-GVO 2016). Art. 7 DGA. 110 Specht / Hennemann: DGA Handkommentar, S.315 Rz.11. In Deutschland wird darauf hingewiesen, dass - dem 111 Wortlaut des DGA nach - etwa auch Staatsbibliotheken für diese Rolle in Betracht kommen; siehe Baumann: Der neue Daten-Governance-Rechtsakt, Slide 4. Specht / Hennemann: DGA Handkommentar, S.316 Rz.12. 112 Betont bei Specht / Hennemann: DGA Handkommentar, S.317 Rz.15. 113 Diese Vorgangsweise wäre statthaft; siehe Art. 7 (5) 2. Satz DGA. 114 ErwGr. 26 drittletzter Satz; Hervorhebung im wörtlichen Zitat hinzugefügt. Specht / Hennemann: DGA 115 Handkommentar, S.317 Rz.15 halten fest, es „… könnte … eine öffentliche Stelle über eine eigene Abteilung verfügen, die die Aufgaben der zuständigen Stelle … erfüllt.“; Hervorhebung im wörtlichen Zitat ebenfalls hinzugefügt. Dies. betonen ibid. zu Recht besonders, dass in diesem Fall eine solche Abteilung eben die qualitativen Vorgaben des DGA (auch betreffend Leistungsfähigkeit und Ressourcenausstattung) erfüllen müsste. ! 25 leistungsfähiger „Support-Stellen“ in den regionalen Dienststellen des Finanzamts Österreich in die Fläche. In jedem Fall ist bei der Implementierung „… die große Bedeutung einer ganzheitlich gedachten mitgliedstaatlichen Behördenstruktur …“ im Auge zu behalten . 116 117 3.3. Datenvermittlungsdienste Der DGA ist darauf angelegt, eine engagierte und produktive europäische Datenwirtschaft - auch - durch Schaffung neuer, rechtlich generierter Akteurstypen stimulieren zu wollen. Zu diesen Akteurstypen zählen zum einen die sog. Datenvermittlungsdienste. Im Schrifttum wird insoweit betont: „Die Regelungen für Datenvermittlungsdienste … sind von zentraler, quasiinfrastruktureller Bedeutung für die Anbahnung der gemeinsamen Datennutzung zwischen verschiedenen Akteuren.“ 118 ErwGr. 27 des DGA lautet auszugsweise : 119 Zu Recht stark akzentuiert bei Specht / Hennemann: DGA Handkommentar, S.319 Rz.22. Hervorhebungen im 116 wörtlichen Zitat bereits im Original. Im Rahmen der Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der 117 Verordnung „Data Governance Act“ der EU in Österreich, S.4 wird eine andere Herangehensweise angeregt. Einerseits könne den verschiedenen datenführenden Stellen auch jeweils die Rolle der „Support-Stelle“ zugeordnet werden. Allerdings und andererseits „… könnte der DGA auch zum Anlass genommen werden die Zuweisung der zuständigen Stellen entsprechend einer best-möglichen Aufgabenerfüllung neu zu ordnen, z.B. im Bereich der Gesundheitsdaten. … Für die amtliche Statistik ist davon auszugehen, dass die Bundesanstalt Statistik Austria die Zuständige Stelle ist, ähnlich ist dies nach der erfolgreichen Einrichtung des Austrian Micro Data Centers (AMDC) bei der Bundesanstalt Statistik Austria auch für Statistik und Registerdaten für Forschungszwecke der Fall …“. Diesen Ausführungen scheint allerdings eine Einschätzung zugrundezuliegen, welche (abgeleitet aus der teils nicht sehr glücklichen Formulierung des DGA; vgl. ErwGr. 26 und Art. 7 (1) 1. Satz mit der Bezugnahme auf eine Zuständigkeit für bestimmte Sektoren) eher auf Aspekte der aktuellen Zuständigkeitsverteilung (aaO., S.3) oder Fragen einer sinnvollen Kompetenzbereinigung (aaO., S. 4) fokussiert sein dürfte und dadurch eventuell den durch den DGA eigentlich intendierten Wesenscharakter der „Zuständigen Stelle(n)“ iSv. „Support-Stelle(n)“ im Ansatz ein wenig missversteht. Zur ebenfalls in der Stellungnahme des Statistikrats ventilierten Rolle und Installierung von Data Stewards (aaO., S.5) siehe die Bezugnahme auf „Data Stewardship“ in (Schweizer) Bundesamt für Statistik (Hrsg.): Programm Nationale Datenbewirtschaftung. Mit der Nationalen Datenbewirtschaftung in die Zukunft. Bericht vom 23. August 2023, S.3; online verfügbar unter: https:// www.newsd.admin.ch/newsd/message/attachments/82112.pdf (29.8.2023). Im Webportal der "Unlocking the Power of Data Initiative“, welche von der Schweizerischen Eidgenossenschaft mit Partnerorganisationen geleitet wird, wird das „Schweizer Modell“ umfassend ausgeleuchtet (https://www.upd-initiative.ch/de/). Ohne hier auf Details eingehen zu können, sei zumindest die Funktionsbeschreibung einer Data Stewardship aus dem Workstream Datenmanagement wiedergegeben: „Die Koordination der Standardisierungsund Harmonisierungsaufgaben fällt in den Aufgabenbereich des Swiss Data Steward. Grossunternehmen verfügen häufig über ein Data-Stewardship-Konzept, mit dem sie die Datenqualität sicherstellen. Als Data Steward wird eine Person (oder eine Gruppe von Personen) bezeichnet, die innerhalb einer Organisation für die Qualität bestimmter Daten verantwortlich ist. Da die nationalen Statistikämter in der Regel über umfassende Kenntnisse der Datenlandschaft ihres Landes verfügen, sind sie für diese Rolle prädestiniert.“ (https://www.upd-initiative.ch/de/workstreams/data-stewardship/). Beide angeführten URLs wurden zuletzt am 3.9.2023 aufgerufen. Specht / Hennemann: DGA Handkommentar, S.39 Rz.41. Hervorhebungen im wörtlichen Zitat hinzugefügt; ähnlich 118 schon zuvor Hennemann / v. Ditfurth: Datenintermediäre und Data Governance Act, S.1905. Hervorhebungen im wörtlichen Zitat hinzugefügt. 119 ! 32 Im gegebenen Kontext gemäss Art. 14 DGA erforderliche Sanktionsregelungen wurden in das Gesetz vom 11. Juli 2002 über die Dienste der Informationsgesellschaft und den elektronischen Geschäftsverkehr (Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico) aufgenommen. 155 In Finnland wurde die dem Ministerium für Transport und Kommunikation (Liikenneja viestintäministeriö) nachgeordnete Finnische Transportund Kommunikationsagentur (Liikenne156 ja viestintävirasto Traficom) sowohl als die für Datenvermittlungsdienste als auch die für 157 datenaltruistische Organisationen zuständige Behörde designiert und wird dies der EU158 Kommission gemäss Art. 13 (1) DGA mitgeteilt werden. Im Rahmen der genannten Agentur wurde ein „Impact Network“ zum Schwerpunkt „Data Economy“ eingerichtet. Dessen Aufgaben werden folgendermassen beschrieben: „The network is tasked with, in particular, planning and implementing the new official duties assigned to Traficom because of new EU digital and data law, including the Data Governance Act, Digital Services Act, Digital Markets Act, Regulation on addressing the dissemination of terrorist content online and Data Act. The network also develops the related activities. The network is also responsible for participation in the national implementation of the EU digital and data law and developing cooperation with stakeholders at national and EU level. Moreover, the network participates in and monitors the creation of a common data space in the EU based on data regulation to allow the free flow of data across sectors.“ 159 Finnland verfügt über eine besonders etablierte Tradition betreffend Transparenz staatlichen Handelns und Zugang zu staatlichen Dokumenten ; es dürften die notwendigen gesetzlichen 160 Massgaben (etwa betreffend den Sanktionsbereich) im finnischen Gesetz über die elektronischen Konsolidierter Volltext online unter https://www.boe.es/buscar/act.php?id=BOE-A-2002-13758&p=20230509&tn=1 155 (24.8.2023). Siehe https://lvm.fi/en/home (24.8.2023). 156 Siehe https://www.traficom.fi/en/traficom/about-traficom (24.8.2023). 157 Siehe die Ausführungen online unter https://valtioneuvosto.fi/en/-/1410829/government-proposal-for-the158 implementation-of-the-data-governance-act-circulated-for-comments (24.8.2023). Siehe https://www.traficom.fi/en/traficom/about-traficom/organisation?toggle=Data%20Economy (24.8.2023); 159 Hervorhebungen im wörtlichen Zitat hinzugefügt. Siehe die Arbeitsunterlage der Kommissionsdienststellen v. 30.9.2020: Bericht über die Rechtsstaatlichkeit 2020. 160 Länderkapitel zur Lage der Rechtsstaatlichkeit in Finnland. SWD(2020) 325 final, S.12 mwN. Online verfügbar unter: https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:52020SC0325&from=EN (23.8.2023). ! 33 Kommunikationsdienste bereits grundgelegt sein oder noch im Wege von Anpassungen dort Eingang finden . Erforderliche legistische Massnahmen sind jedenfalls in Vorbereitung . 161 162 Art. 13 (3) DGA hält fest: „Die Befugnisse der für Datenvermittlungsdienste zuständigen Behörden lassen die Befugnisse der Datenschutzbehörden, der nationalen Wettbewerbsbehörden, der für Cybersicherheit zuständigen Behörden und anderer einschlägiger Fachbehörden unberührt. Nach Maßgabe ihrer jeweiligen Befugnisse im Rahmen des Unionsrechts und des nationalen Rechts begründen diese Behörden eine enge Zusammenarbeit, tauschen Informationen aus, die für die Wahrnehmung ihrer Aufgaben in Bezug auf Anbieter von Datenvermittlungsdiensten erforderlich sind, und bemühen sich darum, dass die Entscheidungen, die bei der Anwendung der Verordnung getroffen werden, konsistent sind.“ Dem ist zunächst unmittelbar entnehmbar, dass Befugnisse spezifischer Behörden nach Unionsrecht oder nationalem Recht insbesondere in den relevanten Rechtsgebieten Datenschutz, Wettbewerbsrecht und Cybersicherheitsrecht durch die Befugnisse der nach dem DGA betreffend Datenvermittlungsdienste zu benennenden Behörden „unberührt“ (wohl: in vollem Umfang parallel aufrecht) bleiben sollen - ferner (und: deswegen) soll eine enge Zusammenarbeit all dieser Behörden und inhaltlich-rechtliche Konsistenz von Entscheidungen angestrebt werden. Aus grammatikalischer Interpretation von Art. 13 (1) DGA iVm. ErwGr. 4 vorletzter und letzter Satz DGA folgert die Kommentarliteratur durchaus überzeugend, dass zB. auch die bereits (infolge der DSGVO 2016) bestehenden Datenschutzbehörden (also konkret auch die österreichische Datenschutzbehörde gemäss den §§ 31 ff. DSG 2000 idgF.) mit den aus dem DGA resultierenden Aufgaben betreffend Datenvermittlungsdienste betraut werden könnten ; diese (an sich nicht 163 untersagte und damit zulässige) Benennung müsste sich freilich erstens in einer entsprechenden Zuweisung der neuen Aufgaben gemäss dem DGA und zweitens in einer entsprechend deutlich adaptierten bzw. überhaupt neuen Behördenstruktur (zB. Einrichtung voneinander strikt getrennter Vgl. Data Governance Act: National Implementation Working Group Report. Publications of the Ministry of Transport 161 and Communications 2023:8, Helsinki 2023, S.90. Online verfügbar unter: https://julkaisut.valtioneuvosto.fi/bitstream/ handle/10024/164971/LVM_2023_8.pdf?sequence=1&isAllowed=y (23.8.2023). Siehe Ministry of Transport and Communications (Hrsg.): Pressemitteilung v. 26.5.2023 „Report on the national 162 implementation of the Data Governance Act published“. Online verfügbar unter: https://valtioneuvosto.fi/en/-/1410829/ report-on-the-national-implementation-of-the-data-governance-act-published (23.8.2023). So Specht / Hennemann: DGA Handkommentar, S.477 Rz.11 sowie Rz.12; dies. ziehen aaO. übrigens auch andere 163 bereits existierende Behörden (zB. die deutsche Bundesnetzagentur) in Betracht. ErwGr. 4 vorletzter Satz DGA lautet expressis verbis: „Es sollte möglich sein, Datenschutzbehörden als gemäß dieser Verordnung zuständige Behörden zu betrachten.“ Dies ist, soweit dadurch nicht der Wortlaut von Art. 13 DGA überspannt würde, im Zuge der Auslegung zu berücksichtigen, wobei jedenfalls die Anforderungen gemäss Art. 26 DGA volle Umsetzung finden müssen. ! 34 und fachlich unabhängiger Substrukturen mit jeweils präzise abgegrenzten Aufgabengebieten ) 164 niederschlagen . Ein struktureller Vorteil einer solchen Vorgangsweise könnte darin erblickt 165 werden, dass wesentliche unionsrechtliche Vorgaben betreffend datenschutzrechtliche Aufsichtsbehörden bereits im DSG 2000 idgF. implementiert sind und daher bei Schaffung einer 166 deutlich adaptierten oder neuen (DGA-kompatiblen) Behördenstruktur im Wege einer DSG-Novelle wohl vergleichsweise begrenzte legistische Arbeiten vonnöten wären. Es könnte in diesem Zusammenhang also angedacht werden, sämtliche organisationsund verfahrensrechtlich zwingenden Implementierungsschritte, welche aus dem DGA resultieren und einer bundesgesetzlichen Normierung bedürfen - insbesondere unter angemessener Umstrukturierung des Behördenapparats und wohl auch neuer Benennung dieses Bundesgesetzes - in ein neues „Datenschutzund Datenwirtschaftsgesetz“ zu integrieren . 167 Rekurriert man freilich nochmals auf die oben bereits skizzierte Delikatesse und Vehemenz bisheriger Datenschutzdebatten in Österreich, mag auch der in Deutschland vorgesehene Weg, das etablierte Datenschutzrecht nicht zu berühren und zusätzlich ein spezielles Datengesetz zu schaffen, sehr überlegenswert sein. Ausdrücklich festzuhalten erscheint schliesslich im Hinblick auf mögliche Synergien, dass Art. 26 (1) Satz 2 DGA ausführt: „Die Aufgaben der für Datenvermittlungsdienste zuständigen Behörden und der für die Registrierung von datenaltruistischen Organisationen zuständigen Behörden können von derselben Behörde wahrgenommen werden.“ Damit ist die (zB. in Spanien und Finnland in Anspruch genommene) Option eröffnet, eine Behörde für beide Regelungskomplexe als zuständig zu designieren; dem sollte man aus Synergieund Effizienzgründen jedenfalls nähertreten. Diese Modalität würde dann auch der insgesamt restriktiver anmutenden Position im Blogbeitrag von Schreiber / 164 Schoel: Der Data Governance Act: Was der deutsche Gesetzgeber jetzt tun muss bzw. von Schreiber / Pommerening / Schoel: Das neue Recht der Daten-Governance, S.96 Rz.124 inhaltlich gerecht. Specht / Hennemann: DGA Handkommentar, S.477 Rz.11. 165 Unabhängigkeit (Art. 52 DS-GVO 2016), zentrale Aufgaben und Befugnisse (Art. 57 f. DS-GVO 2016), Amtshilfe (Art. 166 61 DS-GVO 2016), Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DS-GVO 2016), Recht auf wirksamen gerichtlichen Rechtsbehelf gegen eine Aufsichtsbehörde betreffend rechtsverbindliche Entscheidungen oder Untätigkeit (Art. 78 DS-GVO 2016) etc. Möglicher Langtitel (auch mit politischem Signalcharakter), Anpassungen gegenüber dem derzeitigen Gesetzestitel 167 sind hervorgehoben: Bundesgesetz zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zur Entwicklung einer vertrauenswürdigen Datenwirtschaft (Datenschutzund Datenwirtschaftsgesetz). ! 35 3.4. Datenaltruistische Organisationen Wie schon die oben diskutierten Datenvermittlungsdienste, stellen auch sog. „datenaltruistische Organisationen“ einen durch den DGA neu kreiierten Akteurstypus der intendierten europäischen Datenwirtschaft dar . 168 Datenaltruismus - als das der Einrichtung solcher Organisationen zugrundeliegende Konzept im Rahmen des DGA - wird in Art. 2 Zif. 16 leg. cit. legaldefiniert als „… die freiwillige gemeinsame Nutzung von Daten auf der Grundlage der Einwilligung betroffener Personen zur Verarbeitung der sie betreffenden personenbezogenen Daten oder einer Erlaubnis anderer Dateninhaber zur Nutzung ihrer nicht personenbezogenen Daten, ohne hierfür ein Entgelt zu fordern oder zu erhalten, das über eine Entschädigung für die ihnen durch die Bereitstellung ihrer Daten entstandenen Kosten hinausgeht, für Ziele von allgemeinem Interesse gemäß dem nationalen Recht, wie die Gesundheitsversorgung, die Bekämpfung des Klimawandels, die Verbesserung der Mobilität, die einfachere Entwicklung, Erstellung und Verbreitung amtlicher Statistiken, die Verbesserung der Erbringung öffentlicher Dienstleistungen, die staatliche Entscheidungsfindung oder die wissenschaftliche Forschung im allgemeinen Interesse …“ Auch hier sind wiederum zwingende Begriffsmerkmale zu erkennen, welche kumulativ vorliegen müssen (allerdings ausschliesslich Positivkriterien). Datenaltruismus liegt dementsprechend nur vor bei -freiwilliger gemeinsamer Nutzung personenbezogener oder nicht personenbezogener Daten -auf Grundlage erteilter Einwilligung betroffener Personen (bei personenbezogenen Daten) bzw.erteilter Erlaubnis (bei nicht personenbezogenen Daten), -ohne dass idZ. ein Entgelt gefordert oder entrichtet wird, welches über eine blosse Entschädigung für die durch Datenbereitstellung entstandenen Kosten hinausgeht, Spindler: Schritte zur europaweiten Datenwirtschaft, bewertet auf S.106 (noch zum damaligen Vorschlag für einen 168 DGA) die nachfolgend in Rede stehenden Regelungen zum Datenaltruismus als überraschend, „… da auf den ersten Blick ein Regelungsbedarf nicht recht erkennbar ist …“. ! 36 -sofern diese freiwillige gemeinsame Datennutzung für (beispielhaft angeführte) Ziele allgemeinen Interesses gemäss nationalem Recht erfolgt . 169 Der DGA strebt auf Grundlage dessen zunächst im Rahmen einer Öffnungsklausel danach, nationale Strategien für Datenaltruismus zu stimulieren: „Die Mitgliedstaaten können organisatorische oder technische Regelungen oder beides festlegen, um Datenaltruismus zu erleichtern. Hierzu können die Mitgliedstaaten nationale Strategien für Datenaltruismus festlegen. Diese nationalen Strategien können insbesondere dazu dienen, betroffene Personen dabei zu unterstützen, sie betreffende personenbezogene Daten im Besitz öffentlicher Stellen freiwillig für den Datenaltruismus zur Verfügung zu stellen, und die erforderlichen Informationen festzulegen, die betroffenen Personen in Bezug auf die Weiterverwendung ihrer Daten im allgemeinen Interesse zur Verfügung gestellt werden müssen. Entwickelt ein Mitgliedstaat solche (ergo: fakultativen) nationalen Strategien, so teilt er dies der Kommission mit.“ 170 Gesamthaft wird in ErwGr. 45 als Kernziel formuliert, „… zur Entstehung von ausreichend großen Datenbeständen beizutragen, die auf der Grundlage von Datenaltruismus bereitgestellt werden, um Datenanalysen und maschinelles Lernen auch grenzüberschreitend in der Union ermöglichen.“ 171 In Fragen der rechtsförmlichen Einrichtung, Struktur und Vorgangsweise datenaltruistischer Organisationen will der DGA expressis verbis nicht eingreifen; die massgebliche Regelungshoheit liegt insoweit beim nationalen Normsetzer: „Diese Verordnung sollte die Einrichtung, Organisation und Funktionsweise von Einrichtungen, die sich nach nationalem Recht dem Datenaltruismus verschreiben, unberührt lassen und sich auf die Anforderung stützen, dass die Tätigkeiten einer Der DGA benennt als solche Gemeinwohlziele ibid. demonstrativ „… die Gesundheitsversorgung, die Bekämpfung 169 des Klimawandels, die Verbesserung der Mobilität, die einfachere Entwicklung, Erstellung und Verbreitung amtlicher Statistiken, die Verbesserung der Erbringung öffentlicher Dienstleistungen, die staatliche Entscheidungsfindung oder die wissenschaftliche Forschung im allgemeinen Interesse …“. Spindler: Schritte zur europaweiten Datenwirtschaft, bezeichnet auf S.106 (noch zum damaligen Vorschlag für einen DGA) idZ. neuerlich als überraschend, dass der DGA nur marginale materiellrechtliche Anforderungen an datenaltruistische Organisationen stelle - primär komme es also auf den im Allgemeininteresse verfolgten Zweck an. Art. 16 DGA; Hervorhebungen im wörtlichen Zitat hinzugefügt. 170 Geibel: Die Datentreuhand zur Forschungsund anderen gemeinwohlnützigen Zwecken, kommt nach eingehender 171 Untersuchung zum Ergebnis, dass datenaltruistische Organisationen die Funktion von Datentreuhändern insbesondere zu Forschungszwecken erfüllen können (aaO., S.279). ! 37 Organisation ohne Erwerbszweck in einem Mitgliedstaat nach nationalem Recht rechtmäßig sein müssen.“ 172 Zwingend vorgesehen ist allerdings wiederum die Benennung zumindest einer Behörde, welche für die Führung des ebenfalls zwingend einzurichtenden, öffentlichen nationalen Registers anerkannter datenaltruistischer Organisationen zuständig ist ; erneut sind qualitative 173 Anforderungen an diese zuständige(n) Behörde(n) zu beachten und entsprechen im Wesentlichen jenen an die für Datenvermittlungsdienste zuständigen Behörden . Soferne es dann im Weiteren 174 um personenbezogene Daten geht, hat (haben) die für Datenaltruismus zuständige(n) Behörde(n) bei der Wahrnehmung ihrer Agenden insbesondere mit der Datenschutzbehörde des Mitgliedstaats zusammenzuarbeiten . 175 Es ist im Übrigen (wie bereits zuvor angesprochen) gemäss ausdrücklicher Festlegung des DGA grundsätzlich zulässig, dieselbe Behörde mit den Aufgaben betreffend Datenvermittlungsdienste und jenen im Bereich des Datenaltruismus zu betrauen . 176 Durch die für Datenaltruismus zuständige(n) Behörde(n) ist ein öffentliches nationales Register anerkannter datenaltruistischer Organisationen einzurichten, zu führen und regelmässig zu aktualisieren . Auf das öffentliche Unionsregister der EU-Kommission und das gemeinsame 177 178 Logo entsprechend dem kürzlich bereits erlassenen Durchführungsrechtsakt der Kommission 179 180 sei nur am Rande hingewiesen. In dieses Register können (nur) solche datenaltruistisch tätigen 181 Einrichtungen eingetragen werden, die auf Grundlage nationalen Rechts über Rechtspersönlichkeit verfügen, selbst ohne Erwerbszweck tätig und von Einrichtungen mit Erwerbszweck rechtlich ErwGr. 48; klar zu betonen ist, dass datenaltruistische Organisationen keinen Erwerbszweck haben dürfen. 172 Hervorhebungen im wörtlichen Zitat hinzugefügt. Entsprechend könnten sich zB. bereits bestehende NGO (etwa DIO - Verein zur Forcierung und Förderung der Datenwirtschaft und des optimierten Einsatzes von Technologien; siehe die Statuten im Rahmen der Onlinepräsenz unter https://www.dataintelligence.at/wp-content/uploads/2021/02/DIOVereinsstatuten-11-2018.pdf) in diese Richtung weiterentwickeln (28.8.2023). Vgl. Art. 23 (1) DGA. Es ist mindestens eine solche Behörde, können aber - falls das der Mitgliedstaat für zielführend 173 erachten sollte - auch mehrere solche („zuständige“) Behörden zur Registerführung eingerichtet werden. Den Mitgliedstaat trifft insoweit auch eine termingebundene Nominierungspflicht gegenüber der EU-Kommission (vgl. Art. 23 (2) leg. cit.). Siehe Art. 26 bis Art. 28 DGA. 174 Art. 23 (3) DGA. 175 Art. 26 (1) Satz 2 DGA. 176 Art. 17 (1) DGA. 177 Art. 17 (2) 1. Absatz DGA. 178 Art. 17 (2) 2. Absatz DGA. 179 Vgl. die Durchführungsverordnung über die Ausgestaltung gemeinsamer Logos 2023. 180 Vgl. Art. 19 (1) DGA. 181 ! 38 unabhängig sind und im Falle gemischter Tätigkeiten funktionelle Trennung der datenaltruistischen Aktivitäten von anderen Aktivitäten strukturell implementiert haben . Ferner ist seitens solcher 182 Einrichtungen auch noch einem spezifischen - von der EU-Kommission noch gesondert mit Durchführungsrechtsakt zu erlassenden - Regelwerk zu entsprechen, welches auf die Festlegung von Anforderungen im Bereich der Information betroffener Personen und Dateninhaber sowie betreffend Informationstechnik, Sicherheitsmassnahmen und Vorkehrungen gegen Missbrauch, auf Interoperabilitätsnormen und themenbezogene Kommunikationsfahrpläne zur Bewusstseinsschaffung bei den massgeblichen Zielgruppen ausgerichtet ist . Die zuständige 183 Behörde hat (mit allen geforderten Informationen versehene) eingelangte Registrierungsanträge auf das Vorliegen der Anforderungen gemäss Art. 18 DGA zu prüfen und im Positivfall binnen 12 Wochen ab Antragseingang die Registrierung im nationalen Register zu bewerkstelligen sowie 184 die EU-Kommission über die erfolgte Eintragung zu informieren . Auch im gegebenen 185 Zusammenhang sind erneut Überwachungsrechte und Aufsichtspflichten der zuständigen Behörde vorgesehen ; anerkannte datenaltruistische Organisationen unterliegen speziellen 186 Transparenzvorschriften und haben ergänzende, besondere Anforderungen (zB. Zweckbindung, 187 Verbot irreführender Praktiken bei der Daten-Acquise, Gewährleistung eines angemessenen Sicherheitsniveaus bei Speicherung und Verarbeitung nicht personenbezogener Daten und diesbezügliche data breach notification duty) zu erfüllen . 188 Zu empfehlen ist die Ausarbeitung einer nationalen, österreichischen Strategie für Datenaltruismus im Geiste von Art. 16 DGA, im Rahmen derer bzw. auf Grundlage derer (auch) einschlägige organisatorische und technische Rahmenregelungen erstellt werden, um Datenaltruismus (Datenspenden) speziell betreffend personenbezogene Daten zu erleichtern, zu unterstützen und dadurch anzuregen. Vgl. Art. 18 DGA. Einen Katalog von Pflichtangaben, welche der Registrierungsantrag zu umfassen hat, enthält Art. 182 19 (4) DGA. Vgl. Art. 22 (1) DGA. 183 Art. 19 (5) 1. Absatz DGA. Steinrötter: Das Konzept einer datenaltruistischen Organisation, S.798 bricht (noch am 184 Massstab des vormaligen Entwurfs für einen DGA) eine Lanze für eine Abmilderung der datenaltruistischen Organisationen auferlegten Pflichten, um dadurch einen positiven Anreiz für entsprechendes Engagement zu setzen. Art. 19 (5) 2. Absatz DGA. 185 Art. 24 DGA. 186 Art. 20 DGA. 187 Art. 21 DGA. 188 ! 39 4. Zusammenfassung der Ergebnisse 1. Eingangs ist zu begrüssen, dass die auf Ebene der Bundesministerien in Diskussion gezogene Frage der (führenden) Ressortzuständigkeit für Angelegenheiten des DGA kürzlich in der Sitzung des Ministerrats am 25.7.2023 einer eindeutigen Klärung zugeführt werden konnte (näher vorstehend auf S.7 ff.). 2. Es empfiehlt sich, im Gefolge der Bildung einer neuen Bundesregierung nach den (planmässig im Herbst 2024 stattfindenden) nächsten Wahlen zum Nationalrat aktiv auf eine klare Darlegung der in Rede stehenden Themenkomplexe im künftigen Regierungsprogramm und natürlich ganz besonders auf eine klare führende Ressortzuweisung in der dann nachfolgenden Novelle zum BMG zu dringen; diese Frage der führenden Ressortzuweisung ist auch bei allfälligen Änderungen (Auflösung oder Neueinrichtung von Ressorts) während laufender Legislaturperiode im Auge zu behalten (siehe vorstehend auf S.9). 3. Aufgrund des betreffend vollständige Implementierung des DGA inzwischen entstandenen, erheblichen Zeitdrucks wird man im Rahmen der rechtlich-organisatorischen Möglichkeiten nun wohl einen eher pragmatischen Umgang („Startvariante“) finden müssen (näher vorstehend, passim). 4. Die Entwicklung einer gesamtheitlichen Datenstrategie für die Verwaltung (des Bundes ) 189 sollte - zumal offenkundig noch im Verantwortungsbereich des vormaligen BMDW Teilstrategien der einzelnen Ressorts ausgearbeitet wurden, welche dem Vernehmen nach in unterschiedlichen Ausreifungsgraden bestehen - mit höchster Priorität vorangetrieben und zügig konsistent abgeschlossen werden. Wichtige inhaltliche Aspekte und eingehend begründete Ansätze wurden im Rahmen eines vorliegenden (offenkundig ebenfalls noch im Verantwortungsbereich des vormaligen BMDW entstandenen) als „Strategisches Expertenpapier“ zum „Querschnittsthema Daten“ bezeichneten Dokuments entwickelt und können als fundierte Grundlage dienen (näher vorstehend auf S.12 ff.). 5. Das angesprochene „Strategische Expertenpapier“ zum „Querschnittsthema Daten“ enthält darüber hinaus bemerkenswerte, organisatorisch-konzeptive Vorschläge (näher vorstehend, passim). 6. Auf den Beginn des zeitlichen Gebotsbereich des DGA (24.9.2023) ausgerichteter, zwingender Implementierungsbedarf erwächst für die Republik Österreich aus mehreren obligatorischen Spezifizierungsklauseln dieser EU-Verordnung. Der gegebene Zeitdruck legt - wo rechtlich möglich und sachlich vertretbar - in einer ersten Etappe möglichst pragmatische Ansätze zur termingerechten und korrekten Erfüllung dieses zwingenden Implementierungsbedarfs nahe (näher vorstehend, passim). 7. Eine erste obligatorische Spezifizierungsklausel betrifft die Einrichtung und termingerechte Designierung (zumindest) einer „zentralen Informationsstelle“ im Kontext der Regelungen zur Weiterverwendung geschützter Daten im Besitz öffentlicher Stellen. Dabei ist - angesichts der dieser Stelle übertragenen, überaus umfassenden Aufgaben - insbesondere auf ausreichende Leistungsfähigkeit und Ressourcenbereitstellung zu achten. Es wird empfohlen, den im Wege einer Stellungnahme des Statistikrates der Bundesanstalt Statistik Österreich am 7.9.2022 eingebrachten Vorschlag, die genannte Bundesanstalt mit dieser Rolle zu betrauen, zu prüfen und dem gegebenenfalls näherzutreten (näher vorstehend auf S.21 ff.). Auf die ebenfalls anstehende, gewichtige Folgeaufgabe, gesamtheitliche Datenstrategien für die Länder und 189 Gemeinden aufzusetzen, ist ausdrücklich hinzuweisen. ! 40 8. Eine zweite obligatorische Spezifizierungsklausel bezieht sich auf die Benennung und termingerechte Designierung (zumindest) einer „zuständigen Stelle“ zur Unterstützung jener öffentlichen Stellen, welche die Weiterverwendung bzw. Sekundärnutzung von in ihrem Besitz stehenden Daten gestatten; diese Stelle muss über ausreichende (auch: rechtliche) Sachkenntnis und Ausstattung (personell, finanziell, technisch) verfügen („Support-Stelle“). Im Hinblick auf die gegebene zeitliche Knappheit könnte kurzfristig das Formalerfordernis der Benennung einer einzigen, freilich ausreichend leistungsfähigen „Support-Stelle“ termingerecht erfüllt und dann in engagiertem Nachgang planvoll Schritt für Schritt die Einrichtung bzw. Ausrollung weiterer (zB. sektoriell ausgerichteter) „Support-Stellen“ samt deren Nachmeldung an die EU-Kommission erwogen werden. Laut DGA kommen auch interne Dienste öffentlicher Stellen als solche „Support-Stellen“ in Betracht, was (unter der Bedingung ausreichender Ausstattung etc.) eine flächendeckende Ausrollung erleichtern sollte (näher mit konkretem Implementierungsvorschlag vorstehend auf S.24 f.) 9. Eine dritte obligatorische Spezifizierungsklausel bezieht sich auf die Einrichtung und termingerechte Designierung sogenannter „zuständiger Behörden“ (betreffend Anmeldung von Datenvermittlungsdiensten und Registrierung von datenaltruistischen Organisationen) und die Grundlegung eines konkreten Sanktionsregimes (im Rahmen der Vorgaben des DGA) im nationalen Recht. Aus Synergieund Effizienzgründen wird empfohlen, (nur) eine sowohl für Datenvermittlungsdienste als auch für datenaltruistische Organisationen zuständige Behörde zu designieren . Es wäre vorstellbar und auch unionsrechtlich zulässig, die bereits 190 bestehende, österreichische Datenschutzbehörde en bloc mit diesen Aufgaben zu betrauen. Die Schaffung notwendiger bundesgesetzlicher Grundlagen könnte etwa durch entsprechende Adaptierung des DSG 2000 idgF., aber natürlich auch (wie in Deutschland ins Auge gefasst) durch Erlassung eines eigenen, speziellen Bundes-Datengesetzes erfolgen (näher vorstehend auf S.29 ff. und S.37 f.). 10. Sollten einzelne, zwingende Implementierungserfordernisse nicht mehr termingerecht umgesetzt werden, steht die Einleitung eines Vertragsverletzungsverfahrens durch die EUKommission (zweistufiges Mahnverfahren vor Einbringung der Aufsichtsklage wegen Vertragsverletzung beim EuGH) im Raum. Die während dieses (der Klageerhebung beim EuGH vorgeschalteten) Mahnverfahrens verstreichende Zeit wäre unbedingt zu nutzen, um allenfalls noch offene, aus obligatorischen Spezifizierungsklauseln resultierende Implementierungsschritte zu vollenden. In extremis bestünde auch nach erfolgter Aufsichtsklage der EU-Kommission und eventuell erfolgter Verurteilung Österreichs wegen Vertragsverletzung noch eine letzte Frist (Beantragung der Verhängung eines Zwangsgelds durch die EU-Kommission - dem Mitgliedstaat ist zuvor erneut unter Fristsetzung Gelegenheit zur Äusserung zu geben) zum Abschluss allenfalls noch offener, zwingender Implementierungsschritte. 11. Essentiell erscheint an der Wurzel der Thematik, den im Rahmen dieser Untersuchung angenommenen, gravierenden und mehrschichtigen Zielkonflikt (entstehend aus der offenen Frage der „Abschaffung“ des Amtsgeheimnisses in seiner bisherigen Form, einem höchst kontroversiellen Diskurs zum Datenschutz und der Problematik einer möglichen Ressourcenanspannung bzw. Ressourcenknappheit bei öffentlichen Stellen), welcher eine wirklich umfassende Mobilisierung geschützter Daten für Sekundärzwecke bislang stark hemmen dürfte, zu analysieren und engagiert Schritt für Schritt zu bereinigen. In diesem Kontext ist auch ein Anreizsystem zu erwägen und kommt offenkundig erforderlichen, Dies ist laut DGA zulässig; auf die im Vorstehenden beleuchtete, spanische und finnische Umsetzungsvariante wird 190 ausdrücklich verwiesen. ! 41 vertrauenswürdigen „Vehikeln“ (etwa betreffend Pseudonymisierung und Anonymisierung bei personenbezogenen Daten) hohe Bedeutung zu (näher vorstehend auf S.17 ff.). 12. Die Schaffung einer im Rahmen einer Öffnungsklausel vorgesehenen (fakultativen) nationalen Strategie für Datenaltruismus wäre zu erwägen; dieser Schritt ist nicht termingebunden (näher vorstehend auf S.38). ! 48 •Riphahn: Die deutsche Dateninfrastruktur aus Sicht der empirischen Wirtschaftsforschung. Wirtschaftsdienst 2023/1, S.24 ff. [Im Text zitiert als: Riphahn: Die deutsche Dateninfrastruktur]. •Schreiber / Pommerening / Schoel: Das neue Recht der Daten-Governance. Data Governance Act (DGA). 1. Aufl. Baden-Baden 2023. [Im Text zitiert als: Schreiber / Pommerening / Schoel: Das neue Recht der Daten-Governance]. •Schreiber / Schoel: Der Data Governance Act: Was der deutsche Gesetzgeber jetzt tun muss. Blogbeitrag v. 8.3.2023, online verfügbar unter: https://digitalisierungsrecht.eu/der-datagovernance-act-was-der-deutsche-gesetzgeber-jetzt-angehen-muss/ (24.8.2023). [Im Text zitiert als: Schreiber / Schoel: Der Data Governance Act: Was der deutsche Gesetzgeber jetzt tun muss]. •Specht-Riemenschneider / Hennemann: Data Governance Act. Nomos Handkommentar. 1. Aufl. Baden-Baden 2023. [Im Text zitiert als: Specht / Hennemann: DGA Handkommentar]. •Spindler: Schritte zur europaweiten Datenwirtschaft - der Vorschlag einer Verordnung zur europäischen Data Governance. CR 2021/2, S.98 ff. [Im Text zitiert als: Spindler: Schritte zur europaweiten Datenwirtschaft]. •Steinrötter: Das Konzept einer datenaltruistischen Organisation. DuD 2021/12, S.794 ff. [Im Text zitiert als: Steinrötter: Das Konzept einer datenaltruistischen Organisation]. ! 49 7. Verzeichnis sonstiger Quellen •Arbeitskreis „Technische und organisatorische Datenschutzfragen“ der Konferenz der Datenschutzbeauftragten des Bundes und der Länder (Hrsg.): Orientierungshilfe „Protokollierung“. Stand 2.11.2009. Im Volltext online verfügbar unter dem URL: https:// www.baden-wuerttemberg.datenschutz.de/wp-content/uploads/2013/04/ Orientierungshilfe_Protokollierung_AK_Technik_.pdf (23.6.2023). [Im Text zitiert als: Arbeitskreis „Technische und organisatorische Datenschutzfragen“, Orientierungshilfe „Protokollierung“]. •Baumann: Der neue Daten-Governance-Rechtsakt. Künftige Möglichkeiten und Pflichten. Vortragsfolien, 2023. Online verfügbar unter: https://opus4.kobv.de/opus4-bib-info/frontdoor/ index/index/docId/18415 (3.9.2023). [Im Text zitiert als: Baumann: Der neue DatenGovernance-Rechtsakt]. •Bundeskanzleramt Österreich (Hrsg.): Aus Verantwortung für Österreich. Regierungsprogramm 2020 - 2024. Wien 2020. Online verfügbar unter: https://www.bundeskanzleramt.gv.at/dam/jcr: 7b9e6755-2115-440c-b2ec-cbf64a931aa8/RegProgramm-lang.pdf (2.8.2023). [Im Text zitiert als: Bundeskanzleramt Österreich (Hrsg.): Aus Verantwortung für Österreich. Regierungsprogramm 2020 - 2024] •Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der Datenethikkommission der Bundesregierung. Berlin. Oktober 2019. Online verfügbar unter: https://www.bundesregierung.de/breg-de/service/publikationen/gutachten-derdatenethikkommission-langfassung-1685238 (22.8.2023). [Im Text zitiert als: Bundesministerium des Innern, für Bau und Heimat (Hrsg.): Gutachten der Datenethikkommission der Bundesregierung]. •Bundesministerium für Digitalisierung und Wirtschaftsstandort (Hrsg.): Digitaler Aktionsplan Austria. Die grosse Daten-Chance. Wien 2020. Online verfügbar unter: https:// www.digitalaustria.gv.at/dam/jcr:280e9f7f-2199-4d10-bf04-50c07ff11bd6/ Die%20Gro%C3%9Fe%20Daten-Chance_barrierefrei.pdf (28.8.2023). [Im Text zitiert als: Bundesministerium für Digitalisierung und Wirtschaftsstandort (Hrsg.): Digitaler Aktionsplan Austria. Die grosse Daten-Chance]. •Bundesministerium für Digitalisierung und Wirtschaftsstandort (Hrsg.): EU Vorhaben 2022 im Wirkungsbereich des BMDW. Wien 2022. Online verfügbar unter: https://www.bmaw.gv.at/dam/ jcr:a38ed2cf-91d4-45d9-b60a-fcbb6b08992e/Bericht_EUVorhaben_2022_FINAL_BARRIEREFREI.pdf (22.8.2023). [Im Text zitiert als: Bundesministerium für Digitalisierung und Wirtschaftsstandort (Hrsg.): EU Vorhaben 2022 im Wirkungsbereich des BMDW]. ! 50 •Bundesministerium für Wirtschaft und Klimaschutz (Hrsg.): Der Weg zu einem Dateninstitut für Deutschland. Zwischenbericht. Erste Empfehlungen der Gründungskommission. Stand: 9. Dezember 2022. Berlin 2022. Online verfügbar unter: https://www.bmi.bund.de/SharedDocs/ downloads/DE/publikationen/themen/it-digitalpolitik/berichtdateninstitut.pdf;jsessionid=B3D1AD2A449D4D941048A6AD3A79B4F9.2_cid322? __blob=publicationFile&v=5 (16.8.2023). [Im Text zitiert als: Bundesministerium für Wirtschaft und Klimaschutz (Hrsg.): Der Weg zu einem Dateninstitut für Deutschland]. •Gállego / Robles / Sáenz: Data Governance Act is almost here: Spanish update for data intermediation services. 21.8.2023. Online verfügbar unter: https:// www.engage.hoganlovells.com/knowledgeservices/news/data-governance-act-is-almost-herespanish-update-for-data-intermediation-services (24.8.2023). [Im Text zitiert als: Gállego / Robles / Sáenz: Data Governance Act is almost here: Spanish update for data intermediation services]. •Gille / Meineck / Dachwitz: Europa-Vergleich: Wie eng uns Datenhändler auf die Pelle rücken. Online verfügbar unter: https://netzpolitik.org/2023/europa-vergleich-wie-eng-unsdatenhaendler-auf-die-pelle-ruecken/ (28.8.2023). [Im Text zitiert als: Gille / Meineck / Dachwitz: Europa-Vergleich: Wie eng uns Datenhändler auf die Pelle rücken]. • Mehr Fortschritt wagen. Bündnis für Freiheit, Gerechtigkeit und Nachhaltigkeit. Koalitionsvertrag 2021-2025 zwischen der Sozialdemokratischen Partei Deutschlands (SPD), Bündnis 90 / Die Grünen und den Freien Demokraten (FDP). Online verfügbar unter: https:// www.bundesregierung.de/resource/blob/ 974430/1990812/1f422c60505b6a88f8f3b3b5b8720bd4/2021-12-10-koav2021-data.pdf? download=1 (20.8.2023). [Im Text zitiert als: Koalitionsvertrag Deutschland 2021-2025]. •Manske / Knobloch: Datenpolitik jenseits von Datenschutz. Impuls Oktober / November 2017 der Stiftung Neue Verantwortung e. V. Berlin 2017. Online verfügbar unter: https://www.stiftungnv.de/sites/default/files/datenpolitik_jenseits_von_datenschutz_0.pdf (29.8.2023). [Im Text zitiert als: Manske / Knobloch: Datenpolitik jenseits von Datenschutz]. •o. A.: Digitaler Aktionsplan. Querschnittsthema „Daten“. Strategisches Expertenpapier. O.J. 22 Seiten. [Im Text zitiert als: o. A.: Digitaler Aktionsplan. Querschnittsthema „Daten“. Strategisches Expertenpapier]. •Statistikrat der Bundesanstalt Statistik Österreich: Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data Governance Act“ der EU in Österreich v. 7.9.2022; online verfügbar unter https://www.statistik.at/fileadmin/shared/QM/ 20220907-StatRat-Stellungnahme_EUDGA.pdf (28.8.2023). [Im Text zitiert als: Stellungnahme des Statistikrates der Bundesanstalt Statistik Austria zur Anwendung der Verordnung „Data Governance Act“ der EU in Österreich]. ! 51 •Unlocking the Power of Data Initiative. Webportal der Schweizerischen Eidgenossenschaft gemeinsam mit Partnerorganisationen. Online unter: https://www.upd-initiative.ch/de/ (3.9.2023). ! 52 8. Abkürzungsverzeichnis AaO., aaO. am angegebenen Ort ABl. EU Amtsblatt der Europäischen Union AEUV Vertrag über die Arbeitsweise der Europäischen Union Art., Artt. Artikel (Einzahl), Artikel (Mehrzahl) Aufl. Auflage BGBl. Bundesgesetzblatt (AT) BMDW (ehem.) Bundesministerium für Digitalisierung und Wirtschaftsstandort (AT) BMF Bundesministerium für Finanzen (AT) CR Computer und Recht (Zeitschrift) DEK Datenethikkommission (Deutschland) dies. dieselben DMA Digital Markets Act der EU DSA Digital Services Act der EU DSB Datenschutz-Berater (Zeitschrift) DSG Datenschutzgesetz (AT) EU Europäische Union EU-DGA Daten-Governance-Rechtsakt der EU EuGH Europäischer Gerichtshof (EU) EU-KOM Europäische Kommission Fn. Fussnote(n) FOG Forschungsorganisationsgesetz (AT) Hrsg. Herausgeber_in Ibid., ibid. ibidem (ebenda) idgF. in der geltenden Fassung ! 53 idZ. in diesem Zusammenhang IWG Informationsweiterverwendungsgesetz (AT) lit., litt. littera, litterae mN. mit Nachweis(en) mwN. mit weiteren Nachweisen o.A. ohne Autorschaftsangabe ÖBl Österr. Blätter für Gewerblichen Rechtsschutz und Urheberrecht (Zeitschrift) o.J. ohne Jahresangabe (Erscheinungsjahr) RdM-ÖG Recht der Medizin, Beilage Ökonomie & Gesundheit (Zeitschrift) RL Richtlinie RuZ Recht und Zugang (Zeitschrift) Rz. Randziffer(n) S. Seite(n) sc. scilicet (soll heissen) SPoC Single Point of Contact ua. unter anderem UWG Bundesgesetz gegen den unlauteren Wettbewerb (AT) VO Verordnung zfhr Zeitschrift für Hochschulrecht