Bundesverfassungsgericht erklärt polizeiliche Datenanalyse für verfassungswidrig
Mit Urteil vom 16. Februar 2023 hat das Bundesverfassungsgericht (BVerfG) automatisierte Datenanalysen der Polizei in Hessen und Hamburg für verfassungswidrig erklärt. Die beiden angegriffenen Landesgesetze erlaubten der Polizei demnach „automatisierte Verarbeitung unbegrenzter Datenbestände mittels rechtlich unbegrenzter Methoden“.
Schwere Grundrechtseingriffe durch Profiling-ähnliche Analysen
Das BVerfG erkannte in den angegriffenen Vorschriften (§ 25a Abs. 1 Alt. 1 des Hessischen Gesetzes über die öffentliche Sicherheit und Ordnung (HSOG) und § 49 Abs. 1 Alt. 1 des Hamburgischen Gesetzes über die Datenverarbeitung der Polizei (HmbPolDVG)) Verstöße gegen das Recht auf informationelle Selbstbestimmung. Die Polizeien der Länder dürfen auf deren Grundlage „bisher unverbundene, automatisierte Dateien und Datenquellen in Analyseplattformen […] vernetzen und die vorhandenen Datenbestände durch Suchfunktionen systematisch […] erschließen“ (Rn. 2). Laut BVerfG enthalten die Normen jedoch keine „ausreichende Eingriffsschwelle“. Angesichts des Eingriffsgewichts seien die Befugnisse zu offen formuliert.
Es sei zwar nicht ungewöhnlich, dass die Polizei ihre Erkenntnisse auch in Verknüpfung mit anderen Informationen zum Anstoß weiterer Ermittlungen nutze. Allerdings gehe die Analyse nach den angegriffenen Normen viel weiter. Sie nähere sich bei entsprechendem Einsatz sogenanntem „Profiling“ an, mit dem „sich softwaregestützt neue Möglichkeiten einer Vervollständigung des Bildes von einer Person ergeben, wenn Daten und algorithmisch errechnete Annahmen über Beziehungen und Zusammenhänge aus dem Umfeld der Betroffenen einbezogen werden“ (Rn. 69).
Rechtlich unbegrenzte Methoden
Angesichts der hohen Eingriffsintensität der Analysemöglichkeiten müssten laut BVerfG strenge Eingriffsvoraussetzungen erfüllt werden. Hier bemängelte das BVerfG, dass die Befugnisse der Polizei hinsichtlich der Methoden praktisch unbegrenzt sei: „In ihrer daten- und methodenoffenen Unbegrenztheit erlauben die Regelungen der Polizei, mit einem Klick umfassende Profile von Personen, Gruppen und Milieus zu erstellen und auch zahlreiche rechtlich unbeteiligte Personen weiteren polizeilichen Maßnahmen zu unterziehen, die in irgendeinem Zusammenhang Daten hinterlassen haben, deren automatisierte Auswertung die Polizei auf die falsche Spur zu ihnen gebracht hat“ (Rn. 150).
Der Gesetzgeber habe zudem den Wortlaut der Normen sehr weit gefasst, sodass diese auch Data-Mining und den Einsatz selbstlernender Systeme (Künstliche Intelligenz) erlaubten.
Hamburger Gesetz nichtig, Übergangsfrist für Hessen
Das BVerfG hält eine automatisierte Datenanalyse oder -auswertung grundsätzlich für möglich. Diese muss jedoch eine verfassungsrechtliche Rechtfertigung bieten. Für Hessen gilt daher nun eine Übergangsfrist für eine Neuregelung bis zum 30. September 2023. Das Programm „HessenData“, welches auf dem Programm „Gotham“ vom US-Software-Unternehmen Palantir beruht, wird dort bereits seit 2017 eingesetzt.
§ 49 Abs. 1 Alt. 1 HmbPolDVG wurde dagegen direkt für nichtig erklärt. Die Norm wurde mit kleinen Änderungen der hessischen Norm nachgebildet, aber bisher noch nicht angewendet.
Bundesweite Auswirkungen des Urteils
Auch Bayern hat Interesse an dem Analyseprogramm bekundet und prüft derzeit den Einsatz. Nordrhein-Westfalen nutzt bereits Palantir-Dienste. Es bleibt abzuwarten, inwieweit die anderen Länder das Urteil in ihre Gesetzgebung einfließen lassen werden. Der Bundesbeauftragte für den Datenschutz und die Informationssicherheit zweifelte im Verfahren vor dem BVerfG die Rechtmäßigkeit der fraglichen Normen an. Er bemängelte, dass „falsche Entwicklungen immer erst von den Gerichten gestoppt werden“ müssten, anstatt auf die Proteste aus der Zivilgesellschaft und die Datenschutzbeauftragten einzugehen.