Das Büro ist so aufgeräumt wie der Desktop eines neuen Computers. Keine Fotos an der Wand, keine Aktenordner auf dem Schreibtisch, nur zwei große Pflanzen und zwei Fahnen, Deutschland und Europa. Seit vergangenen Spätsommer ist Louisa Specht-Riemenschneider Bundesdatenschutzbeauftragte, hier in Berlin ist ihr Zweitsitz, in Bonn die Zentrale. Die Jura-Professorin beginnt ihren Job in einer heiklen Zeit: Die großen Tech-Konzerne bestimmen oft die Regeln des Marktes, die Künstliche Intelligenz setzt ihren Siegeszug fort und die elektronische Patientenakte verunsichert Versicherte. Bleibt der Datenschutz auf der Strecke? „Der Zug fährt mit rasender Geschwindigkeit. Wir haben aber die Möglichkeit, ihn zu lenken und Verkehrsschilder aufzustellen“, sagt Specht-Riemenschneider im Interview mit unserer Redaktion.

Frau Specht-Riemenschneider, die gesamte Krankengeschichte von Patientinnen und Patienten kann jetzt per Knopfdruck eingesehen werden – ein Albtraum für Datenschützer?
Louisa Specht-Riemenschneider: Das kommt auf die Ausgestaltung an. Die elektronische Patientenakte sieht vor, dass Versicherte einstellen können, auf welche Daten zugegriffen werden kann. Die Hoheit liegt also beim Patienten. Nicht jeder Arzt kann automatisch alles sehen, was dort eingespeichert ist. Leider ist die Einstellung nicht so feingranular, wie wir uns das wünschen.
Wer sieht also was?
Specht-Riemenschneider: Die Versicherten können in einer App ihrer Krankenkasse einstellen, welche Daten der Gynäkologe, der Hautarzt oder der Allgemeinmediziner bekommt – das reicht vom verschriebenen Medikament über das Röntgenbild bis zum Operationsbericht. Die Gematik – die nationale Agentur für digitale Medizin – hatte ursprünglich eine dokumentengenaue Grundeinstellung vorgesehen. Das wurde aber wieder ein Stück weit zurückgedreht. Jetzt sollten die Versicherten am besten vor jedem Arztbesuch in der App festlegen, was sichtbar sein soll.
Auch interessant
IT-Sicherheitsexperten haben nachgewiesen, wie leicht Unbefugte auf sensible Gesundheitsdaten zugreifen können. Es reicht, wenn man sich Heilberufs- und Praxisausweise beschafft …
Specht-Riemenschneider: Der Chaos Computer Club hat im vergangenen Dezember diese Sicherheitslücke aufgedeckt, dafür bin ich sehr dankbar. Täter von außen konnten mit einem Ausweis für Heilberufe und einem Kartenlesegerät an fremde Gesundheitsdaten gelangen. Inzwischen ist es den zuständigen Stellen gelungen, mit Maßnahmen dafür zu sorgen, dass das Risiko für solche Angriffe sinkt. Aber man muss sagen: Technik ist nie zu hundert Prozent sicher…
… also müssen Patienten damit rechnen, dass ihre Gesundheitsdaten in falsche Hände geraten?
Specht-Riemenschneider: Es kann auch passieren, dass in Ihr Haus eingebrochen wird – ganz gleich, wie gut die Alarmanlage ist. Die elektronische Patientenakte ist auf dem Stand der Technik, aber Missbrauch kann nie ausgeschlossen werden.
Lesen Sie auch
Nutzen Sie die Krankenakte selbst – oder widersprechen Sie?
Specht-Riemenschneider: Ich schließe es zum jetzigen Zeitpunkt nicht aus, die elektronische Patientenakte zu nutzen. Ich werde mir ganz genau angucken, was mir meine Krankenkasse zur Verfügung stellt, wenn es so weit ist. Diese Entscheidung halte ich mir explizit offen.
Ist die neue Akte rechtlich einwandfrei?
Specht-Riemenschneider: Die Datenschutzgrundverordnung macht klare Vorgaben. Datenschutz muss auf technischem Wege so gut wie möglich realisiert werden. Aber erzwingt das eine dokumentungenaue Einstellungsmöglichkeit? Es gibt noch kein Gerichtsurteil dazu. Es gibt aber den europäischen Gesundheitsdatenraum, der jetzt geregelt wird. Und die EU sieht eine feinere Einstellungsmöglichkeit vor, als das in der deutschen Patientenakte der Fall ist.
Muss also nachgebessert werden?
Specht-Riemenschneider: Mein Rat an alle Verantwortlichen lautet, dem vorzugreifen, was europäisch geregelt wird. Sonst kann es passieren, dass technische Anpassungen später ganz schnell erfolgen müssen. Und das ist immer die schlechteste Lösung. Man sollte vorausschauend planen und dabei auf andere Länder in Europa schauen.

Künstliche Intelligenz stellt alle Gesellschaften vor neue Herausforderungen - angefangen bei Chatbots wie ChatGPT oder Deep Seek. Sehen Sie darin eher Risiko als Chance?
Specht-Riemenschneider: Künstliche Intelligenz kann unsere Gesellschaft in vielen Bereichen – gerade auch in der Medizin – voranbringen. Trotzdem dürfen wir die Augen vor den Gefahren nicht verschließen, die mindestens genauso groß sind wie die Chancen. Der Zug fährt mit rasender Geschwindigkeit. Wir haben aber die Möglichkeit, ihn zu lenken und Verkehrsschilder aufzustellen. Wir müssen klar sagen, was geht und was nicht geht.
Und zwar?
Specht-Riemenschneider: Datenabflüsse nach China sind äußerst kritisch, zumindest in dem Umfang, wie das heute stattfindet bei TikTok oder Deep Seek. China hat kein Datenschutzniveau, das unserer Datenschutzgrundverordnung entspricht.
Was folgt daraus?
Specht-Riemenschneider: Ich unterstütze den Vorstoß der Berliner Datenschutzbeauftragten, Deep Seek aus den App Stores zu entfernen. Das ist geboten, solange das europäische Recht nicht eingehalten wird. Auch TikTok ist ein sehr problematisches Beispiel. Die zuständigen Kollegen in Irland versuchen mit Geldbußen, TikTok zur Einhaltung der Regeln zu bewegen.
Meta, der Mutterkonzern von WhatsApp, Instagram und Facebook, trainiert seine KI mit Nutzerdaten. Was raten Sie Leuten, die sich damit unwohl fühlen, aber versäumt haben, Einspruch einzulegen?
Specht-Riemenschneider: Man kann auch jetzt noch widersprechen. Das gilt dann leider nur für die zukünftige Nutzung. Das Vorgehen von Meta finde ich nicht fair. Kein Mensch hat vor zehn Jahren darüber nachgedacht, dass Daten für das KI-Training verwendet werden. Dem sollte man besser Rechnung tragen als mit einer versteckten Widerspruchslösung.
Auch interessant
KI lebt von Daten. Sehen Sie, dass Datenschutz zur Innovationsbremse werden kann?
Specht-Riemenschneider: Datenschutz als Innovationshemmnis – das würde ich pauschal nicht unterschreiben. Datenschutz ist Vertrauensgarant. Das kann sogar ein Standortvorteil sein. Was Innovation hemmt, ist Rechtsunsicherheit im Markt. Und die rührt auch von einem Wildwuchs in der Digitalgesetzgebung her. Was wir brauchen, ist eine besser aufeinander abgestimmte Digitalgesetzgebung in Europa mit klaren Regeln auch für den Datenschutz. Bessere Regulierung statt mehr Regulierung - das ist das Gebot der Stunde.
Was meinen Sie mit besserer Regulierung?
Specht-Riemenschneider: Das Problem geht massiv von großen Playern aus, die ganz viel Marktmacht und damit auch Meinungsbildungsmacht haben. Wir haben uns in die Abhängigkeit großer Plattformen begeben – und es existiert kaum ein Angebot, das zu 100 Prozent rechtskonform bewertet werden kann. Manchen dieser Plattformen scheint es herzlich egal zu sein, wenn sie gegen Gesetze verstoßen. Das geht weit über den Datenschutz hinaus. Ich halte diese Abhängigkeit für eines der größten gesellschaftlichen Probleme, das wir haben. Gute Antworten gibt die EU mit dem Digital Services Act und dem Digital Markets Act. Etwa wenn es darum geht, Hassrede im Netz zu bekämpfen.
Lesen Sie auch: Funke-Verlegerin fordert Social-Media-Verbot für Menschen unter 16 Jahre
Wie denken Sie über ein Social-Media-Verbot für Jugendliche unter 16?
Specht-Riemenschneider: Cybergrooming, also die gezielte Manipulation junger Menschen über das Internet, und Hassrede bedeuten massive Gefahren für die Entwicklung von Kindern und Jugendlichen. Die Forderung nach einem Verbot ist natürlich paternalistisch und bevormundend. Aber wir müssen darüber nachdenken, wie wir Heranwachsende besser auf Social Media schützen können. Eine Altersvorgabe ist ein Weg, den man gehen kann.
Wie lässt sich das umsetzen?
Specht-Riemenschneider: Alterskontrollen im Netz sind ein Problem für sich. Es ist datenschutzrechtlich nicht einwandfrei, wenn alle ihre Ausweisdokumente hochladen müssen. Aber auch da gibt es technische Möglichkeiten, das datensparsam zu machen – etwa über eine Wallet. Dann reicht es, wenn ich meine Altersangabe in einem Ausweisdokument freigebe.

Der neue Digitalminister Karsten Wildberger arbeitet an einer digitalen Wallet, in der die Bürger wichtige Dokumente wie Führerschein oder Kreditkarte aufbewahren können. Freuen Sie sich darauf?
Specht-Riemenschneider: Meine Rolle ist es, zu erklären, wie Innovation datenschutzkonform gelingen kann. Bei der Wallet ist es mir wichtig, dass es bei einer dezentralen Datenspeicherung bleibt und die Wallet nur der Abrufmechanismus für die Daten ist. Mein Führerschein soll bei der Führerscheinstelle bleiben – und wenn ich in eine Verkehrskontrolle gerate, zeige ich dem Polizisten die digitale Version in der Wallet.
Wildbergers Idee ist in Ordnung, so lange Daten nicht zentral gespeichert werden?
Specht-Riemenschneider: Mit einer dezentralen Datenspeicherung gehen viel geringere Risiken einher als mit einer zentralen. Es sollte gewährleistet sein, dass Nutzer jeden einzelnen Datenzugriff über die Wallet autorisieren können, damit Missbrauch möglichst ausgeschlossen ist. Man kann die Wallet-Idee datenschutzkonform realisieren. Die Ausgestaltung schauen wir uns sehr genau an.






