Home | Blog |

2. Oktober 2026

Privacy by Design: Datenschutz durch Technikgestaltung und Privacy-Enhancing Technologies (PETs)

Kategorien:

Art. 25 DS-GVO verpflichtet Verantwortliche, den Datenschutz nicht als nachträgliche Ergänzung, sondern als integralen Bestandteil der Systemgestaltung zu behandeln. Der Grundsatz „Privacy by Design“ verlangt, dass technische und organisatorische Maßnahmen bereits bei der Konzeption von Verarbeitungstätigkeiten berücksichtigt werden, von der Entwicklung über die Beschaffung bis zum laufenden Betrieb.

Für Unternehmen bedeutet dies: Datenschutz ist keine Aufgabe, die sich auf die Erstellung von Informationspflichten oder die Pflege eines Verarbeitungsverzeichnisses beschränkt. Er ist Teil der Systemarchitektur selbst. Wo diese Integration unterbleibt, entstehen nicht nur regulatorische Risiken, sondern auch strukturelle Schwächen in der Datenverarbeitung, die sich nur mit erheblichem Aufwand nachträglich beheben lassen.

Dieser Beitrag ordnet die rechtlichen Anforderungen des Art. 25 DS-GVO systematisch ein, erläutert die praktische Umsetzung anhand der einschlägigen Datenschutzgrundsätze und stellt die wichtigsten Privacy-Enhancing Technologies (PETs) vor, mit denen sich diese Anforderungen technisch umsetzen lassen.

Der rechtliche Rahmen: Systematik des Art. 25 DS-GVO

Art. 25 DS-GVO gliedert sich in zwei eigenständige, aber miteinander verbundene Regelungsgehalte.

Privacy by Design (Art. 25 Abs. 1 DS-GVO)

Der Verantwortliche hat unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen zu treffen, die dafür ausgelegt sind, die Datenschutzgrundsätze wirksam umzusetzen und die notwendigen Garantien in die Verarbeitung selbst einzubauen. Maßgeblich ist dabei auch die Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechte und Freiheiten natürlicher Personen, die Norm folgt damit einem risikobasierten Ansatz.

Entscheidend ist der Bezugspunkt der Verpflichtung: Sie richtet sich nicht an das fertige System, sondern an dessen Entstehungsprozess. Der Zeitpunkt der Festlegung der Mittel der Verarbeitung ist ebenso erfasst wie der Zeitpunkt der eigentlichen Verarbeitung selbst.

Privacy by Default (Art. 25 Abs. 2 DS-GVO)

Der Verantwortliche muss durch geeignete technische und organisatorische Maßnahmen sicherstellen, dass durch Voreinstellung nur personenbezogene Daten verarbeitet werden, die für den jeweiligen Verarbeitungszweck erforderlich sind. Diese Verpflichtung betrifft die Menge der erhobenen Daten, den Umfang ihrer Verarbeitung, die Speicherfrist und die Zugänglichkeit der Daten. Ohne aktives Eingreifen der betroffenen Person darf keine über das Erforderliche hinausgehende Verarbeitung erfolgen.

Das dynamische Element: Stand der Technik

Beide Absätze verweisen auf den „Stand der Technik“ als Bezugsgröße. Dies ist bewusst kein statischer Maßstab: Was heute als angemessene Schutzmaßnahme gilt, kann in zwei Jahren unzureichend sein, weil sich technische Möglichkeiten und Angriffsszenarien weiterentwickeln. Für Unternehmen folgt daraus eine Pflicht zur fortlaufenden Evaluierung ihrer technischen Schutzmaßnahmen, Privacy by Design ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess.

Einordnung in das Sanktionsregime

Art. 25 DS-GVO ist als Querschnittsnorm ausgestaltet: Ein Verstoß gegen die Anforderungen der Technikgestaltung wirkt sich regelmäßig auch auf die Einhaltung der Grundsätze aus Art. 5 DS-GVO sowie der Sicherheitsanforderungen aus Art. 32 DS-GVO aus. Die Aufsichtsbehörden haben in ihrer Sanktionspraxis wiederholt deutlich gemacht, dass unzureichende Technikgestaltung, etwa bei der Ausgestaltung von Einwilligungsverwaltung oder Löschroutinen, als eigenständiger Bußgeldtatbestand nach Art. 83 Abs. 4 DS-GVO behandelt wird.

Die Datenschutzgrundsätze als Maßstab der Technikgestaltung

Art. 25 DS-GVO verweist auf die Grundsätze des Art. 5 DS-GVO als inhaltlichen Maßstab der Technikgestaltung. Für die praktische Umsetzung lassen sich daraus acht Anforderungsbereiche ableiten, die in allen Phasen der Verarbeitung, Konzeption, Beschaffung, Entwicklung, Test, Betrieb, Wartung, Löschung zu berücksichtigen sind.

  • Transparenz. Betroffene Personen müssen klar und verständlich über Erhebung, Nutzung und Weitergabe ihrer Daten informiert werden. Technisch bedeutet dies unter anderem, dass Informationsflüsse innerhalb eines Systems so gestaltet sein müssen, dass sich Transparenzpflichten überhaupt erfüllen lassen, etwa durch nachvollziehbare Protokollierung von Verarbeitungsschritten.
  • Rechtmäßigkeit. Vor Aufnahme einer Verarbeitungstätigkeit muss eine geeignete Rechtsgrundlage bestehen, die über den gesamten Verarbeitungslebenszyklus fortbesteht. Systeme müssen so ausgestaltet sein, dass sich ändernde Rechtsgrundlagen, etwa bei Widerruf einer Einwilligung, auch tatsächlich zu einer Anpassung der Verarbeitung führen.
  • Verarbeitung nach Treu und Glauben. Betroffenen Personen ist die Geltendmachung ihrer Rechte durch geeignete Systemeinstellungen zu ermöglichen. Weiter ist der höchstmögliche Grad an Autonomie über die eigenen Daten zu wahren, dies betrifft insbesondere die Ausgestaltung von Nutzerschnittstellen und Einstellungsoptionen.
  • Zweckbindung. Die technische Architektur muss sicherstellen, dass Daten ausschließlich für die festgelegten Zwecke verarbeitet werden. Eine Zweckänderung darf nicht allein durch geänderte Auswertungslogik erfolgen, ohne dass die rechtlichen Voraussetzungen hierfür erneut geprüft werden.
  • Datenminimierung. Die verarbeitete Datenmenge ist auf das für den Zweck erforderliche Maß zu beschränken. Dies betrifft sowohl die Erhebung als auch die Speicherung und Weiterverarbeitung, Systeme sollten so konzipiert sein, dass sie strukturell keine überschüssigen Daten vorhalten.
  • Richtigkeit. Bei der Systemgestaltung ist sicherzustellen, dass unrichtige Daten unverzüglich berichtigt oder gelöscht werden können. Dies setzt entsprechende technische Korrekturmechanismen voraus.
  • Speicherbegrenzung. Personenbezogene Daten dürfen nur so lange gespeichert werden, wie dies für den Verarbeitungszweck erforderlich ist. Technisch erfordert dies automatisierte Löschroutinen beziehungsweise Fristenkonzepte, die in die Systemarchitektur eingebettet sind, ein manuelles „Löschen bei Gelegenheit“ genügt den Anforderungen regelmäßig nicht.
  • Integrität und Vertraulichkeit. Durch geeignete Technikgestaltung ist sicherzustellen, dass verarbeitete Daten vor unbefugter oder unrechtmäßiger Verarbeitung sowie vor Verlust oder Zerstörung geschützt sind. Dieser Grundsatz überschneidet sich inhaltlich mit den Anforderungen des Art. 32 DS-GVO und markiert die Schnittstelle zu technischen Schutzmaßnahmen im engeren Sinne, einschließlich der im Folgenden dargestellten Privacy-Enhancing Technologies.
Programmiere setzt datenschutzfreundliche Technologien (Privacy-Enhancing Technologies) um.

Privacy-Enhancing Technologies

Datenschutzfreundliche Technologien (Privacy-Enhancing Technologies – PETs) sind Software- und Hardwarelösungen, die es ermöglichen, personenbezogene Daten zu verarbeiten oder zu analysieren, ohne die Vertraulichkeit der zugrunde liegenden Informationen oder die Identifizierbarkeit betroffener Personen zu gefährden. Sie stellen damit ein technisches Instrumentarium zur Umsetzung der zuvor dargestellten Grundsätze dar, insbesondere der Datenminimierung sowie der Integrität und Vertraulichkeit.

Die European Union Agency for Cybersecurity (ENISA) definiert PETs als Technologien, die Datenschutzmerkmale unterstützen, etwa durch die Umsetzung von Privacy-Design-Strategien oder durch die Berücksichtigung spezifischer Schutzziele des Privacy Engineering. Diese Definition macht deutlich, dass PETs kein geschlossener Katalog fester Technologien sind, sondern ein funktionales Konzept: Erfasst ist jedes technische Verfahren, das strukturell zur Verwirklichung von Datenschutzzielen beiträgt.

Besondere praktische Relevanz erlangen PETs derzeit im Zusammenhang mit dem Einsatz von Künstlicher Intelligenz (KI). Da KI-Systeme regelmäßig auf große, oft personenbezogene Datenmengen angewiesen sind, stellt sich die Frage, wie sich der KI- Systeme mit den Anforderungen der Datenminimierung und Zweckbindung vereinbaren lässt. PETs bieten hierfür technische Lösungsansätze, die eine Datennutzung ermöglichen, ohne die datenschutzrechtlichen Grundsätze zu unterlaufen.

Die Grundunterscheidung: Input Privacy und Output Privacy

PETs lassen sich in zwei grundlegende Kategorien unterteilen, die sich an unterschiedlichen Phasen der Datenverarbeitung orientieren.

Bei PETs aus der Kategorie Input Privacy wird versucht, die Zahl der Parteien, die Zugang zu den verarbeiteten personenbezogenen Daten haben, erheblich zu verringern. In der Praxis bedeutet dies, dass mittels Input Privacy zwei oder mehr Parteien die Möglichkeit gegeben wird, Daten in eine Berechnung einzubringen, ohne dass die jeweils anderen Parteien die Daten im Klartext sehen können. Dies ist insbesondere für Datenkooperationen zwischen mehreren Verantwortlichen relevant, bei denen ein Austausch von Rohdaten rechtlich nicht zulässig oder nicht gewünscht ist.

Output-Privacy soll verhindern, dass den betroffenen Personen (sensible) Daten im Daten-Output zugeordnet werden können. Diese Kategorie gewinnt insbesondere dann an Bedeutung, wenn Auswertungsergebnisse veröffentlicht, mit Dritten geteilt oder als anonyme Statistik bereitgestellt werden sollen. Die zugrunde liegenden Einzeldaten mögen personenbezogen sein; entscheidend ist, dass der veröffentlichte Output keine Re-Identifizierung ermöglicht.

Diese Zweiteilung ist für die Auswahl geeigneter PETs von praktischer Bedeutung: Ein Unternehmen, das personenbezogene Rohdaten mit einem externen Partner gemeinsam verarbeiten möchte, benötigt andere technische Lösungen als ein Unternehmen, das lediglich aggregierte Auswertungsergebnisse veröffentlichen will.

Bedeutung für die unternehmerische Praxis

Die Implementierung von Privacy by Design und der Einsatz geeigneter PETs erschöpfen sich nicht in der Erfüllung einer gesetzlichen Pflicht. Aus rechtlicher wie strategischer Perspektive lassen sich drei Wirkungsebenen unterscheiden.

  • Rechtssichere Datennutzung. Eine durchdachte technische Gestaltung reduziert nicht nur das Risiko aufsichtsbehördlicher Beanstandungen, sondern schafft überhaupt erst die rechtliche Grundlage dafür, bestimmte Datenverarbeitungen, insbesondere im Zusammenhang mit KI-Anwendungen oder Datenkooperationen, rechtssicher durchzuführen.
  • Vertrauen als Wettbewerbsfaktor. In Branchen mit sensiblen Daten, Gesundheit, Finanzen, Personal, wird nachweisbarer Datenschutz zunehmend zum Auswahlkriterium für Geschäftspartner und Kunden.
  • Zugang zu neuen Datennutzungsformen. PETs ermöglichen es, mit besonders sensiblen Datenkategorien zu arbeiten.

Handlungsempfehlungen

Für die praktische Umsetzung empfiehlt sich ein strukturiertes Vorgehen:

  1. Bestandsaufnahme. Prüfung, welche technischen Einstellungen in bestehenden Systemen bereits vorgenommen wurden und inwiefern diese den Anforderungen des Art. 25 DS-GVO entsprechen.
  2. Risikobasierte Maßnahmenauswahl. Implementierung angemessener technischer und organisatorischer Maßnahmen unter Berücksichtigung der jeweiligen Verarbeitungsrisiken.
  3. Technologieauswahl. Prüfung, welche PETs für die jeweilige Verarbeitungssituation geeignet und mit der vorhandenen technischen Infrastruktur vereinbar sind.
  4. Kontinuierliche Beobachtung. Beobachtung der weiteren Entwicklung und branchenspezifischer Standards, um dem dynamischen Charakter des „Stands der Technik“ gerecht zu werden.

Fazit

Privacy by Design ist keine isolierte Compliance-Aufgabe, sondern ein systematisches Gestaltungsprinzip, das die Datenschutzgrundsätze des Art. 5 DS-GVO in die technische Architektur von Verarbeitungstätigkeiten überträgt. Die dargestellten Privacy-Enhancing Technologies liefern hierfür ein zunehmend ausdifferenziertes technisches Instrumentarium, das es Unternehmen ermöglicht, Datennutzung und Datenschutz nicht als Gegensatz, sondern als miteinander vereinbare Ziele zu behandeln.

Gerne unterstützen wir Sie bei der Prüfung Ihrer bestehenden Systeme sowie bei der Umsetzung von Privacy by Design in Ihrem Unternehmen.

Kontakt

Noch Fragen?

Wir freuen uns auf Ihre Anfrage zu diesem und weiteren Themen!

Kontakt aufnehmen

Weitere Beiträge

E-Evidence: Thomas Rickert im c’t Datenschutz-Podcast

Rechtsanwalt Thomas Rickert durfte erneut beim c’t Datenschutz-Podcast „Auslegungssache“ des Heise Verlags zu Gast sein. Diesmal ging es im Gespräch mit Holger Bleich und Joerg Heidrich um das ... Weiterlesen
Data Governance Act

Datenräume und Data Governance Act: Chancen für die Wirtschaft (Interoperabilität, Governance)

Mit dem Data Governance Act (DGA) und den geplanten gemeinsamen europäischen Datenräumen schafft die EU einen Rahmen, in dem Daten sicher, interoperabel und vertrauenswürdig ... Weiterlesen
EviGate

E-Evidence-Komplettlösung durch Rickert.law mit EviGate

Nach mehrjähriger Vorbereitung hat die Rickert Rechtsanwaltsgesellschaft mbH gemeinsam mit der nGENn GmbH ein Joint Venture gegründet, die EviGate GmbH i.Gr.. ... Weiterlesen