Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung |
datenschutz_in_der_forschung [2019/07/05 13:30] – [Verantwortliche] Admin | datenschutz_in_der_forschung [2023/01/16 14:47] (aktuell) – [Sonderthemen] Admin |
---|
<WRAP center round alert 60%> <font inherit/inherit;;#e74c3c;;inherit>**Der folgende Text ist ein <fs x-large>Entwurf</fs> und noch nicht als Artikel Bestandteil dieses Wiki!**</font> </WRAP> | |
| |
====== Datenschutz in der Forschung ====== | ====== Datenschutz in der Forschung ====== |
| |
Um die vorstehenden Erwägungen anhand von Fallgruppen zu konkretisieren, dürfte (mit aller Vorsicht) folgendes ausgehend von den handelnden natürlichen Personen sinnvoll sein: | Um die vorstehenden Erwägungen anhand von Fallgruppen zu konkretisieren, dürfte (mit aller Vorsicht) folgendes ausgehend von den handelnden natürlichen Personen sinnvoll sein: |
| |
- Beteiligt sind ausschließlich Beschäftigte im weiteren Sinne(inklusive Hochschullehrer) einer Hochschule --> Hochschule ist Verantwortlicher | - Beteiligt sind ausschließlich Beschäftigte im weiteren Sinne(inklusive Hochschullehrer) einer Hochschule --> Hochschule ist Verantwortlicher ((Anmerkung: Natürlich können sich insbesondere Hochschullehrer aber auch andere Beschäftigte auf die Freiheit von Forschung und Lehre gemäß [[https://www.gesetze-im-internet.de/gg/art_5.html|Art. 5]] Abs. 3 GG berufen. Das muss und sollte aber kein Widerspruch zur Hochschule als [[Verantwortlicher]] sein: Verantwortlicher ist gemäß [[https://dejure.org/gesetze/DSGVO/4.html|Art. 4]] Nr. 7 DSGVO, wer über Zwecke und Mittel der Verarbeitung entscheidet. Dass müssen für juristische Personen wie eine Hochschule notwendigerweise natürliche Personen tun, die dazu befugt sein müssen aber diese Befugnis dürfte bei dem genannten Personenkreis für ihre Forschungen unproblematisch vorliegen. - Zu einer anderen Auffassung, die die Forschenden persönlich als (Mit-)Verantwortliche sieht, siehe [[https://www.faz.net/aktuell/wissen/forschung-politik/wissenschaft-wer-schuetzt-die-forschungsdaten-16399822.html|FAZ vom 14.9.2019:Wer schützt die Forschungsdaten?]].)) |
- Zusätzlich zu 1. sind auch Studierende beteiligt, die jedoch unter Aufsicht und Anleitung durch Beschäftigte tätig werden --> Hochschule ist Verantwortlicher | - Zusätzlich zu 1. sind auch Studierende beteiligt, die jedoch unter Aufsicht und Anleitung durch Beschäftigte tätig werden --> Hochschule ist Verantwortlicher |
- Beteiligt sind Studierende und Gegenstand und Mittel/Methoden der Forschung sind durch Hochschule festgelegt und Betreuung durch Beschäftigte der Hochschule erfolgt --> Hochschule ist Verantwortlicher | - Beteiligt sind Studierende und Gegenstand und Mittel/Methoden der Forschung sind durch Hochschule festgelegt und Betreuung durch Beschäftigte der Hochschule erfolgt --> Hochschule ist Verantwortlicher |
- Beteiligt sind Studierende aber Gegenstand und Mittel/Methoden der Forschung der Forschung sind frei oder keine Betreuung durch Beschäftigte der Hochschule --> Studierende sind Verantwortliche aber möglicherweise auch die Hochschule | - Beteiligt sind Studierende aber Gegenstand und Mittel/Methoden der Forschung der Forschung sind frei oder keine Betreuung durch Beschäftigte der Hochschule --> Studierende sind Verantwortliche aber möglicherweise daneben/zusätzlich auch die Hochschule ([[Gemeinsam Verantwortliche]]) |
- Beteiligt sind Beschäftigte im weiteren Sinne mehrerer Hochschulen --> Hochschulen sind [[gemeinsam Verantwortlicher|gemeinsam Verantwortliche]] | - Beteiligt sind Beschäftigte im weiteren Sinne mehrerer Hochschulen --> Hochschulen sind [[gemeinsam Verantwortlicher|gemeinsam Verantwortliche]] |
| |
- Welche [[:technische und organisatorische Maßnahmen|Technischen und Organisatorischen Maßnahmen]] sind zum Schutz der erhobenen Daten zu ergreifen? | - Welche [[:technische und organisatorische Maßnahmen|Technischen und Organisatorischen Maßnahmen]] sind zum Schutz der erhobenen Daten zu ergreifen? |
| |
Das Ergebnis sollte in einem [[Datenschutzkonzept]] von angemessener Kürze dokumentiert und umgesetzt werden. | Das Ergebnis sollte in einem [[Datenschutzkonzept]] von angemessener Kürze dokumentiert und umgesetzt werden. Zumindest wenn umfangreiche oder sensible personenbezogene Daten verarbeitet werden, ohne dass sie sofort nach der Erhebung hinreichend [[Anonymität|anonymisiert]] werden, ist ein Eintrag im [[Verzeichnis von Verarbeitungstätigkeiten]] erforderlich. Erst recht gilt das, wenn [[Besondere Kategorien personenbezogener Daten]] gemäß [[https://dejure.org/gesetze/DSGVO/9.html|Art. 9]] verarbeitet werden, soweit das überhaupt nach Art. 9 Abs. 2 DSGVO zulässig ist. |
| |
Die betroffenen Personen müssen über die Erhebung der personenbezogenen Daten informiert werden. Es wird also eine [[Datenschutzerklärung]] benötigt. | Die betroffenen Personen müssen über die Erhebung der personenbezogenen Daten informiert werden. Es wird also eine [[Datenschutzerklärung]] benötigt. |
| |
Die [[Rechtmäßigkeit der Verarbeitung]] wird sich zumindest bei Erhebung der Daten bei der betroffenen Person (zum Beispiel durch Umfragen) aus einer [[Einwilligung]] ergeben - mit allen schwierigen Konsequenzen. | Die [[Rechtmäßigkeit der Verarbeitung]] wird sich bei Forschungseinrichtungen in Deutschland wird regelmäßig aus der [[:Verarbeitung für die Wahrnehmung einer Aufgabe|Wahrnehmung einer Aufgabe]] gemäß [[https://dejure.org/gesetze/DSGVO/6.html|Art. 6]] Abs. 1 UA l lit. e DSGVO in Verbindung mit dem jeweiligen Landesrecht - für öffentliche Hochschulen in Thüringen beispielsweise [[https://landesrecht.thueringen.de/jportal/?quelle=jlink&query=HSchulG+TH+%C2%A7+5&psml=bsthueprod.psml&max=true|§ 5]] Abs. 1 Satz 2 ThürHG ergeben. Wenn der Anwendungsbereich der Aufgabennormen nicht greift (zum Beispiel gilt § 5 ThürHG nicht für private Forschung) beziehungsweise allgemeiner keine anwendbaren Erlaubnistatbestände vorliegen oder wenn die Datenschutzeingriffe besonders tiefgreifend sind(in der Regel [[besondere Kategorien personenbezogener Daten]] wie [[:Gesundheitsdaten]]) muss auf die [[Einwilligung]] gemäß Art. 6 Abs. 1 UA 1 lit. a DSGVO zurückgegriffen werden - mit allen schwierigen Konsequenzen (Siehe insoweit den Artikel zur [[:Einwilligung]]. |
| |
| Das bedeutet aber nicht, dass beispielsweise schon bei **jeder** Erhebung personenbezogener Daten mittels eines Fragebogens eine Einwilligung nötig wäre. Das tatsächliche Tun des Ausfüllens eines Fragebogens kann durchaus freiwillig sein, während die sich daraus ergebende Verarbeitung zur [[:Verarbeitung für die Wahrnehmung einer Aufgabe|Wahrnehmung einer Aufgabe]] erfolgt. |
| |
===== Aufbewahrung von Forschungsdaten ===== | ===== Aufbewahrung von Forschungsdaten ===== |
Bei personenbezogenen Daten einschließlich pseudonymer Daten besteht dagegen grundsätzlich eine Pflicht zu [[Löschen]], wenn der Zweck der Speicherung weggefallen ist. Zweck wird zunächst unproblematisch die eigentliche Forschungstätigkeit sein. Fraglich ist, ob unter Beachtung von [[https://dejure.org/gesetze/DSGVO/5.html|Art. 5]] Abs. 1 Buchstabe 2 Halbsatz 2 DSGVO auch die **Dokumentation** bzw. **Nachprüfbarkeit** und eine mögliche aber noch ungewisse **Wiederaufnahme der Forschung**((Bei einer sicheren oder zumindest konkret beabsichtigten/geplanten Wiederaufnahme der Forschung besteht der ursprüngliche Zweck ohnehin fort.)) legitime Zwecke sind, die zur weiteren Speicherung berechtigen. Bei einer notwendigen Abwägung wird auch zu berücksichtigen sein, ob die Daten pseudonymisiert sind und welche Risiken für die betroffenen Personen von Ihnen ausgehen können. | Bei personenbezogenen Daten einschließlich pseudonymer Daten besteht dagegen grundsätzlich eine Pflicht zu [[Löschen]], wenn der Zweck der Speicherung weggefallen ist. Zweck wird zunächst unproblematisch die eigentliche Forschungstätigkeit sein. Fraglich ist, ob unter Beachtung von [[https://dejure.org/gesetze/DSGVO/5.html|Art. 5]] Abs. 1 Buchstabe 2 Halbsatz 2 DSGVO auch die **Dokumentation** bzw. **Nachprüfbarkeit** und eine mögliche aber noch ungewisse **Wiederaufnahme der Forschung**((Bei einer sicheren oder zumindest konkret beabsichtigten/geplanten Wiederaufnahme der Forschung besteht der ursprüngliche Zweck ohnehin fort.)) legitime Zwecke sind, die zur weiteren Speicherung berechtigen. Bei einer notwendigen Abwägung wird auch zu berücksichtigen sein, ob die Daten pseudonymisiert sind und welche Risiken für die betroffenen Personen von Ihnen ausgehen können. |
| |
Wenn die Inhaberschaft für die Forschungdaten bei einer Einrichtung mit einem Archiv liegt, sollte keine eigenmächtige Löschung der Daten vorgenommen werden. Vielmehr sollte mit Abschluss des Forschungsprojektes das Archiv gemäß den in der Organisation gültigen Regeln eingebunden werden, so dass eine ordnungsgemäße dauerhafte Speicherung oder Löschung durchgeführt werden kann. | Wenn die Inhaberschaft für die Forschungdaten bei einer Einrichtung mit einem Archiv liegt, sollte keine eigenmächtige Löschung der Daten vorgenommen werden. Vielmehr sollte mit Abschluss des Forschungsprojektes das Archiv gemäß den in der Organisation gültigen Regeln eingebunden werden, so dass eine ordnungsgemäße dauerhafte Speicherung oder Löschung durchgeführt werden kann, denn auch und gerade aus Archivrecht können sich Rechte oder gar Pflichten zur dauerhaften Speicherung von Forschungsdaten ergeben. |
| |
Schon die vorübergehende aber erst recht die dauerhafte Speicherung von personenbezogenen Daten in einem ungeordneten Kontext (willkürlich ausgewählte Verzeichnisse/Laufwerke, fehlende Auffindbarkeit) ist zu unterlassen. | Schon die vorübergehende aber erst recht die dauerhafte Speicherung von personenbezogenen Daten in einem ungeordneten Kontext (willkürlich ausgewählte Verzeichnisse/Laufwerke, fehlende Auffindbarkeit) ist zu unterlassen. |
| |
{{tag>Entwurf}} | ===== Sonderthemen ===== |
| |
| * Landesrecht Thüringen: [[:thuerdsg:28_thuerdsg]] |
| * [[:Übermittlung von Forschungsdaten]] |
| * [[:datenschutzerklaerung-beispiel|Beispiel für eine Datenschutzerklärung auf Basis einer Datenerhebung mittels Umfrage zu Forschungszwecken]] |
| |
| ===== Weblinks ===== |
| |
| * [[https://www.uni-erfurt.de/universitaet/datenschutz/in-der-forschung/forschung|Universität Erfurt: Datenschutz bei Forschungsprojekten]] |
| |
| {{tag>Artikel}} |