Seit dem 1. Jänner 2024 gilt in Österreich das DDEAT – das Datenschutz- und Digitalisierungsgesetz für die öffentliche Verwaltung. Es markiert einen Meilenstein in der digitalen Souveränität des Landes, indem es strengere Regeln für den Umgang mit Daten einfährt und gleichzeitig die Effizienz der öffentlichen Dienstleistungen steigert. Besonders interessant ist die Kombination aus datenschutzrechtlichen Vorgaben und moderner Digitalisierung, die sowohl Bürger:innen als auch Behörden unter einen Hut bringt. Doch was genau steckt hinter diesem Gesetz, und wie wirkt es sich auf Unternehmen, Verwaltung und die Bevölkerung aus?
Das DDEAT knüpft an die Vorgaben der EU-Datenschutz-Grundverordnung (DSGVO) an, setzt sie aber mit Österreichs spezifischen Bedürfnissen in Einklang. Ein zentraler Fokus liegt auf der „Datenvermeidung“, also der Vermeidung von Daten, die nicht unbedingt für die Erfüllung einer Aufgabe nötig sind. Dies soll nicht nur den Datenschutz stärken, sondern auch die Kosten für die Verwaltung reduzieren. Gleichzeitig fördert das Gesetz die „Datenverarbeitung im öffentlichen Sektor“ durch klare Richtlinien für die Nutzung von KI, Big Data und digitalen Plattformen.
Neue Pflichten für Behörden und Unternehmen
Für öffentliche Institutionen bedeutet das DDEAT eine Umstellung auf neue Arbeitsmodelle. So müssen Behörden nun Datenminimierung und Datenvermeidung konsequent umsetzen, etwa bei der Erhebung von Personendaten. Gleichzeitig wird die „Datenverarbeitung durch KI-Systeme“ streng reguliert – etwa im Rahmen der „Künstlichen Intelligenz-Verordnung“, die auch auf den öffentlichen Sektor ausgedehnt wird. Ein konkretes Beispiel ist die Pflicht, bei der Einführung neuer Software oder Tools eine „Datenschutz-Folgenabschätzung“ durchzuführen, bevor diese in Betrieb genommen wird.
Auch Unternehmen, die mit öffentlichen Auftraggebern zusammenarbeiten, müssen sich an die neuen Vorgaben halten. So gelten für sie ähnliche Prinzipien wie für Behörden, etwa die „Rechtmäßigkeit der Datenverarbeitung“ oder die „Transparenz“ gegenüber Betroffenen. Besonders relevant wird dies in Branchen wie der Gesundheitsversorgung oder der öffentlichen Verwaltung, wo Daten oft sensibel sind. Ein Fall, der hier diskutiert wird, ist die „Nutzung von Biometrie-Daten“, die nur unter strengen Auflagen erlaubt ist.
- Seit 2024 müssen öffentliche Stellen keine Daten mehr sammeln, die nicht für die Dienstleistung nötig sind – das spart Kosten und reduziert Risiken.
- Die Pflicht zur „Datenverarbeitung durch KI“ erfordert eine neue Risikoanalyse, die bis 2026 für alle Behörden umgesetzt sein muss.
- Unternehmen, die mit öffentlichen Auftraggebern zusammenarbeiten, müssen eine „Datenschutz-Folgenabschätzung“ durchführen, bevor sie neue Systeme einführen.
- Die Nutzung von „Biometrie-Daten“ in der öffentlichen Verwaltung ist nur noch unter strengen Auflagen erlaubt.
- Bürger:innen erhalten ein „Recht auf Datenportabilität“, das es ihnen ermöglicht, ihre Daten einfach zwischen Anbietern zu wechseln.
Bürgerrechte und digitale Teilhabe
Ein zentrales Ziel des DDEAT ist es, die „digitale Teilhabe“ der Bevölkerung zu stärken. Durch die Vereinfachung von Online-Verfahren sollen Bürger:innen leichter Zugang zu öffentlichen Dienstleistungen erhalten – etwa bei der Anmeldung, der Steuererklärung oder der Beantragung von Sozialleistungen. Gleichzeitig wird das „Recht auf Auskunft“ ausgeweitet: Betroffene dürfen nun nicht nur auf ihre eigenen Daten zugreifen, sondern auch auf Daten Dritter, sofern diese im Rahmen einer öffentlichen Aufgabe erfasst wurden.
Ein konkreter Vorteil für Privatpersonen ist die „Datenportabilität“, die es ihnen ermöglicht, ihre Daten einfach zwischen verschiedenen Anbietern zu übertragen – etwa von einer Bank zu einer anderen oder von einem Gesundheitsdienstleister zu einem anderen. Dies soll die „Datenhoheit“ der Bürger:innen stärken und gleichzeitig die Wettbewerbsfähigkeit des Marktes fördern. Besonders in der „Gesundheitsbranche“ wird diskutiert, wie diese Regelung die Patient:innensicherheit verbessern kann, indem weniger Daten redundant erhoben werden müssen.
Herausforderungen und die Zukunft des Datenschutzes
Trotz der Fortschritte gibt es auch Herausforderungen. Besonders kritisch wird die „Umsetzung der neuen KI-Regeln“ gesehen, die für viele Behörden eine große Hürde darstellt. Zudem bleibt unklar, wie sich das DDEAT mit den „internationalen Standards“ verhält, etwa wenn Daten in den EU-Auslandstransfer überführt werden müssen. Ein weiteres Thema ist die „Datenverarbeitung durch private Unternehmen“, die oft nicht unter den gleichen Vorgaben stehen wie öffentliche Stellen.
Langfristig wird das DDEAT zeigen, ob es gelingt, den Datenschutz mit der Digitalisierung in Einklang zu bringen. Ein Blick auf andere Länder wie Deutschland oder die Schweiz zeigt, dass hier bereits erste Erfahrungen gesammelt wurden. Besonders spannend ist die Frage, wie das Gesetz die „digitale Transformation“ der öffentlichen Verwaltung beschleunigen kann, ohne die „Vertrauensbasis“ zwischen Bürger:innen und Staat zu gefährden. https://www.hero-spin.co.at/ddeeat/ bietet eine detaillierte Übersicht über die wichtigsten Änderungen und ihre Auswirkungen.