Farkas, Michael (147/SN-132/ME)
Haltung
gemischt
Schlagwörter
Rechtliche Verweise
- § 54e Abs. 3a
- § 54h Abs. 1 Z 3b
- § 54h Abs. 2a
- Art. 18 B-VG
- Art. 7 EMRK
Forderungen
- Überführung des technischen Mindestkerns aus den Erläuterungen in den eigentlichen Gesetzestext von § 54e Abs. 3a
- Explizites Verbot der Übermittlung von Werten, die eine Wiedererkennung über mehrere Präsentationen ermöglichen (z. B. Credential-IDs, Wallet-IDs)
- Gesetzliche Verankerung der Pflicht zu unabhängigen Prüfungen durch Prüfstellen
- Einführung einer Verordnungsermächtigung für die Regulierungsbehörde zur technischen Detailregelung
- Klärung der Vereinbarkeit von betriebssystemseitigen Age-Assurance-Schnittstellen mit dem Trennungsgebot gemäß § 54e Abs. 3a Z 1
- Klarstellung in den Erläuterungen, dass Verbindungsdaten in die Metadatenminimierung einzubeziehen sind
- Vorsehung einer netzwerkseitigen Entkopplung der Präsentation
- Aufnahme des Mindestkerns der technischen Anforderungen (Verbot wiedererkennbarer Werte, Widerrufs- und Vertrauensprüfung ohne Rückfrage beim Aussteller, unabhängige Überprüfung) in den Gesetzestext
- Übertragung der Detailregelung an eine Verordnung der Regulierungsbehörde im Einvernehmen mit der Datenschutzbehörde
Volltext ↗ Parlament.gv.at
Ich begrüße ausdrücklich, dass der Entwurf die Altersverifikation nicht als bloße Identitätsprüfung ausgestaltet, sondern an ein Double-Blind-Modell mit Nichtbeobachtbarkeit, Nichtverfolgbarkeit und Kollusionsresistenz knüpft. Die in den Erläuterungen zu § 54e Abs. 3a entwickelten Anforderungen sind fachlich auf der Höhe des Standes der Technik und gehen über das hinaus, was vergleichbare nationale Regelungen bisher vorsehen. Meine Stellungnahme beschränkt sich auf § 54e Abs. 3a und betrifft nicht den Inhalt dieser Anforderungen, sondern ihre normative Verankerung. 1. Die technischen Anforderungen stehen nur in den Erläuterungen Der Gesetzestext des § 54e Abs. 3a Z 1 bis 7 besteht aus sieben unbestimmten Begriffen. Der gesamte Inhalt, der diesen Begriffen Kontur gibt, findet sich ausschließlich in den Erläuterungen — insbesondere im Abschnitt „Zu Z 6", der mit dem Verbot dauerhafter oder wiedererkennbarer Werte (Credential-IDs, Wallet-IDs, Gerätekennungen, öffentliche Schlüssel, Key Handles, Revocation Handles, Issuer-Kennungen, Ausstellungs- und Ablaufzeitpunkte) den technisch entscheidenden Teil der Regelung enthält. Erst dieses Verbot bewirkt, dass Präsentationen desselben Nachweises nicht miteinander verknüpft und Datenbestände von Anbieter der Altersverifikationsmethode und Plattform-Anbieter nachträglich nicht zusammengeführt werden können. Erläuterungen sind ein anerkanntes Auslegungsmittel, aber nicht normativ verbindlich. Das ist hier aus zwei Gründen problematisch: Erstens aus Sicht der Betroffenen. Der wesentliche Grundrechtsschutz des Verfahrens hängt an einem Dokument, das ein Normadressat nicht befolgen muss. Ein Plattform-Anbieter, der ein Verfahren mit stabilen Identifiern einsetzt, kann mit vertretbaren Argumenten behaupten, die Anforderungen der Z 1 bis 7 erfüllt zu haben, da der Gesetzestext die konkreten Verbote nicht enthält. Zweitens aus Sicht der Vollziehbarkeit. § 54h Abs. 1 Z 3b erklärt den Einsatz eines nicht den Vorgaben des § 54e Abs. 3a entsprechenden Altersverifikationssystems zur Verwaltungsübertretung; § 54h Abs. 2a sieht dafür bei sehr großen Online-Plattformen Geldstrafen bis zu 6 % des weltweiten Jahresumsatzes vor. Strafbestimmungen unterliegen erhöhten Bestimmtheitsanforderungen (Art. 18 B-VG, Art. 7 EMRK). Eine Strafdrohung dieser Höhe, deren Tatbestandsmerkmale sich erst aus Materialien erschließen, ist im Rechtsmittelverfahren angreifbar. Das Risiko trifft nicht die Nutzerinnen und Nutzer, sondern die Durchsetzbarkeit gegenüber genau jenen Anbietern, auf die der Entwurf abzielt. 2. Vorschlag: Mindestkern im Gesetz, Detailregelung durch Verordnung Eine vollständige Übernahme der Erläuterungen in den Gesetzestext wäre nicht zweckmäßig, da kryptographische Verfahren einem raschen Wandel unterliegen. Ich rege daher eine zweistufige Lösung an. 2.1 Mindestkern im Gesetzestext Drei Anforderungen sollten im Gesetzestext selbst verankert werden, weil sie den Kern der Schutzwirkung ausmachen und nicht technologieabhängig formuliert werden müssen. Formulierungsvorschlag, anzufügen an § 54e Abs. 3a: "Im Rahmen der Präsentation dürfen keine Werte übermittelt werden, die eine Wiedererkennung der Nutzerin oder des Nutzers über mehrere Präsentationen hinweg ermöglichen, insbesondere Credential-Kennungen, Wallet-Kennungen, Gerätekennungen, öffentliche Schlüssel, Key Handles, Widerrufskennungen, Aussteller-Kennungen sowie Ausstellungs- und Ablaufzeitpunkte. Die Prüfung der Vertrauenswürdigkeit sowie des Widerrufsstatus eines Altersnachweises hat ohne Rückfrage beim Anbieter der Altersverifikationsmethode zu erfolgen. Der Anbieter der Altersverifikationsmethode hat die Einhaltung der Anforderungen der Z 1 bis 7 in regelmäßigen Abständen durch unabhängige Prüfstellen überprüfen zu lassen." Zur dritten Anforderung: Die Erläuterungen verlangen technische Dokumentation, Datenschutz-Folgenabschätzungen, kryptographische Analysen und unabhängige Audits. Der Gesetzestext sieht demgegenüber lediglich eine Dokumentation durch den Anbieter selbst vor. Da sämtliche geforderten Eigenschaften von außen nicht beobachtbar sind, ist die Einhaltung ohne unabhängige Prüfung praktisch nicht feststellbar. 2.2 Verordnungsermächtigung Formulierungsvorschlag für einen neuen Absatz: "Die Regulierungsbehörde hat im Einvernehmen mit der Datenschutzbehörde durch Verordnung nähere Bestimmungen über die Anforderungen nach Abs. 3a Z 1 bis 7 zu erlassen, insbesondere über die zulässigen kryptographischen Nachweisverfahren, die Minimierung übertragener Metadaten sowie über Inhalt, Umfang und Intervalle der Dokumentation und der unabhängigen Überprüfung." Damit bliebe der Detailgrad der Erläuterungen erhalten, würde aber verbindlich und könnte an technische Entwicklungen angepasst werden, ohne dass es einer Gesetzesänderung bedarf. 3. Betriebssystemseitige Age-Assurance-Schnittstellen und das Trennungsgebot der Z 1 Die Erläuterungen erklären lokale Altersverifikationsschnittstellen von Betriebssystemen, App-Stores oder Browsern — ausdrücklich genannt werden Apple- und Google-basierte Age-Assurance-APIs — als zulässige Verfahren, sofern sie die übrigen Anforderungen erfüllen. Diese Aussage steht in Spannung zu § 54e Abs. 3a Z 1 (Trennung zwischen Plattform-Anbieter und Anbieter einer Altersverifikationsmethode). Bei YouTube wäre Google zugleich Anbieter der Altersverifikationsmethode und Plattform-Anbieter. Die in den Erläuterungen zu Z 1 geforderte Rollen- und Informationstrennung wäre dann nicht durch eine Trennung der Verantwortlichen, sondern lediglich durch eine unternehmensinterne Trennung gewährleistet. Da es sich um einen der meistgenutzten betroffenen Dienste handelt, sollte klargestellt werden, ob und unter welchen zusätzlichen Bedingungen eine solche Konstellation zulässig ist. 4. Verbleibendes Korrelationsrisiko auf Netzwerkebene Auch bei vollständiger Einhaltung der Anforderungen der Z 1 bis 7 verbleibt ein Korrelationsrisiko außerhalb des Nachweisverfahrens: Registrierungs- und Präsentationszeitpunkt sowie IP-Adressen können, insbesondere bei kleiner Anonymitätsmenge in der Einführungsphase, statistische Zuordnungen ermöglichen. Dieses Risiko ist nicht deterministisch und daher grundsätzlich anderer Art als eine Verknüpfung über gespeicherte Merkmale, sollte aber adressiert werden — etwa durch eine Klarstellung in den Erläuterungen, dass auch Verbindungsdaten in die Metadatenminimierung einzubeziehen sind und eine netzwerkseitige Entkopplung der Präsentation vorzusehen ist. Zusammenfassung Der Entwurf enthält ein fachlich überzeugendes Schutzkonzept, verankert dieses aber überwiegend in nicht verbindlichen Materialien. Ich rege an, den Mindestkern der technischen Anforderungen — Verbot wiedererkennbarer Werte bei der Präsentation, Widerrufs- und Vertrauensprüfung ohne Rückfrage beim Aussteller, unabhängige Überprüfung — in den Gesetzestext aufzunehmen und die Detailregelung einer Verordnung der Regulierungsbehörde im Einvernehmen mit der Datenschutzbehörde zu übertragen. Andernfalls besteht das Risiko, dass sowohl der beabsichtigte Grundrechtsschutz als auch die Durchsetzbarkeit der Strafbestimmungen hinter dem Anspruch des Entwurfs zurückbleiben. Ich ersuche um Berücksichtigung dieser Anregungen.