
Episode #169
Kamera an, Mitschnitt läuft!
Seit der Coronapandemie gehören Videokonferenzen zum Arbeitsalltag. Systeme protokollieren mitunter, wer wann wie lange dabei war. Immer häufiger zeichnen Unternehmen ganze Meetings auf oder lassen eine KI Protokolle schreiben. In Episode 169 des c't-Datenschutz-Podcasts zeigen c't-Redakteur Holger Bleich und heise-Verlagsjustiziar Joerg Heidrich, dass dieses Alltagsthema jede Menge datenschutzrechtliche Fragen mit sich bringt. Zu Gast ist Nikolaus Bertermann. Der Rechstanwalt arbeitete rund zehn Jahre als Justiziar eines großen europäischen Internetproviders und baute ab 2009 das IT- und Datenschutzteam der Kanzlei SKW Schwarz in Berlin auf. Seit 2011 betreut er als externer Datenschutzbeauftragter Unternehmen im In- und Ausland und führt Datenschutzaudits durch. Zum Auftakt geht es um einen bizarren Fall aus Österreich. Eine Privatklinik übertrug Bilder aus ihren Operationssälen dauerhaft per Kamera, ohne die Patienten zu informieren oder um Erlaubnis zu fragen. Die österreichische Datenschutzbehörde verhängte dafür 63.800 Euro Bußgeld. Bertermann hält die Strafe wegen der fehlenden Information für richtig. Die Regeln in Art. 9 der DSGVO für Gesundheitsdaten und andere sensible Daten kritisiert er aber scharf: Sie verbiete Verarbeitungen so pauschal, dass Verantwortliche gar nicht erst abwägen könnten. Dann kommen die drei zum Schwerpunkt der Episode. Wer ein Tool wie Teams oder Zoom einsetzt und zur Konferenz einlädt, trägt nach Bertermanns Einschätzung die Verantwortung im Sinne der DSGVO. Der Tool-Anbieter verarbeite die Daten lediglich in seinem Auftrag. Im Job brauchen Arbeitgeber Bertermann zufolge für eine gewöhnliche Videokonferenz keine Einwilligung der Beschäftigten. Sie können sich auf den Arbeitsvertrag oder ihr berechtigtes Interesse stützen. Weil technisch fast jedes Tool Leistung und Verhalten kontrollieren könnte, muss aber ein vorhandener Betriebsrat mitbestimmen. Bei der Frage, ob Teilnehmer die Kamera einschalten müssen, lehnt Bertermann sowohl einen Zwang in jeder Lage als auch ein grundsätzliches Recht auf schwarze Kacheln ab. Es komme auf Zweck und Rahmen an. Beim Fernunterricht im Rahmen der Schulpflicht sagt er beispielsweise klar: Kamera an. Kniffliger wird es beim Mitschneiden. Der Hinweis "Wer drinbleibt, willigt ein" ist für Bertermann keine wirksame Einwilligung. Er empfiehlt Unternehmen, ihre Interessen sauber abzuwägen, das schriftlich festzuhalten und die Teilnehmer vorab offen zu informieren. Das gelingt etwa über die Einladung, anpassbare Pop-up-Texte und verlinkte Datenschutzhinweise. Wer heimlich Screenshots macht und teilt, haftet selbst für mögliche Rechtsverletzungen. Und wer ohne Wissen der anderen ein Mikrofon danebenlegt, macht sich womöglich strafbar. Auch KI-Transkripte zeichnen den Ton auf, zumindest für einige Sekunden. Dass die Anbieter behaupten, alles laufe "on the fly", ändert daran nichts. Damit greift das § 201 des Strafgesetzbuchs, der das nicht öffentlich gesprochene Wort schützt. Wer aber nach der DSGVO eine solide Rechtsggrundlage hat und vorher transparent informiert, macht sich nicht strafbar. Zudem warnt die Runde davor, den Zusammenfassungen von Sprachmodellen blind zu vertrauen. Eine KI interpretiere Aussagen lediglich, statt ein fehlerfreies Wortprotokoll zu liefern. Am Ende bleibe die Nachkontrolle stets beim Menschen hängen, resümiert Bertermann: Wer ein automatisiertes Protokoll ungeprüft weiterleitet oder gar veröffentlicht, verantwortet auch dessen Fehler.

