RechtPrivate einbinden?

[24.02.2020] Der Grundsatz digitaler Souveränität kann dazu führen, dass staatliche Daten nicht an private IT-Dienstleister übertragen werden dürfen. Der Beitrag informiert über die Risiken beim Einbinden Privater in die Aufgabenwahrnehmung der öffentlichen Hand.
Datenübertragung an Private ist problematisch.

Datenübertragung an Private ist problematisch.

(Bildquelle: PEAK Agentur für Kommunikation)

Informationstechnologien bestimmen mittlerweile nicht nur den Alltag der Bürger, auch die öffentliche Verwaltung kann ohne ihren Einsatz nicht mehr gedacht werden. Doch aufgrund von Personalnot oder dem Druck, die alltäglichen Aufgaben zu erfüllen, muss die Aneignung technischer Kenntnisse und Fähigkeiten gerade in kleineren Ämtern immer wieder zurückgestellt werden. Eine Vielzahl von privaten und öffentlich-rechtlichen IT-Dienstleistern bietet der Verwaltung an, solche Lücken zu schließen, etwa durch Cloud-Dienste oder die Nutzung von Rechenzentren. Dadurch können Verwaltungen zwar Kosten sparen, zugleich müssen aber staatliche Daten möglicherweise an private IT-Dienstleister übertragen werden.
Dies wirft eine grundsätzliche Frage auf: Wann ist es Trägern staatlicher Gewalt erlaubt, Daten aus ihrem alleinigen, öffentlich-rechtlich geprägten Einflussbereich zu entlassen und stattdessen einem Privaten einen zumindest mittelbaren Zugriff auf diese zu ermöglichen? Eine Annäherung an diese Frage ermöglicht der Grundsatz der digitalen Souveränität. Dieser kann in bestimmten Konstellationen dazu führen, dass staatliche Daten nicht an private IT-Dienstleister übertragen werden dürfen. Zur Begründung dieses Grundsatzes ergänzen sich drei Überlegungen: der Charakter zwingender Staatsaufgaben, eine staatliche Gewährleistungsverantwortung und das Vertrauen in die Integrität und Funktionsfähigkeit staatlicher Strukturen und Institutionen.

Datenverarbeitung selten zwingende Staatsaufgabe

Einen abschließenden Katalog von Aufgaben, die zwingend vom Staat wahrzunehmen sind, enthält die Verfassung nicht. Gleichwohl herrscht darüber Einigkeit, dass manche Aufgaben, wie etwa Gesetzgebung, Justiz oder Strafverfolgung, grundlegende staatliche Funktionen repräsentieren und als solche vom Staat ausgeführt werden müssen. Die Verarbeitung von Daten ist jedoch kaum einmal als zwingende Staatsaufgabe einzuordnen, weil ihre Erhebung und Verwaltung in aller Regel kein Selbstzweck ist, sondern faktisch nur die Erledigung einer anderen spezifischen Aufgabe unterstützt. Doch es gibt Ausnahmen wie zum Beispiel im Meldewesen. Dort ist die Datenverarbeitung selbst unmittelbarer Gegenstand der eigenständigen und primär zu erfüllenden staatlichen Aufgabe.

Staat bleibt in der Verantwortung

Solche Fälle dürften jedoch selten sein. Die Auslagerung der Datenverarbeitung an private IT-Dienstleister ist aber auch dann unzulässig, wenn die betroffenen Daten zwar nicht selbst Gegenstand, wohl aber integraler Bestandteil der zwingenden Staatsaufgabe sind. Die Aufgabenwahrnehmung steht und fällt mit den betreffenden Daten. Je zentraler ein Datenbestand für die Wahrnehmung einer obligatorischen Staatsaufgabe ist, desto weniger kommt eine Privatisierung in Betracht. Dabei ist es weniger entscheidend, dass die Daten erst durch die derzeitige Verfügbarkeit von Informationstechnologien Bedeutung gewonnen haben, sondern seit jeher und traditionell ein elementarer Bestandteil der Aufgabenwahrnehmung gewesen sind; ein Beispiel könnte das Führen von Prozessakten durch die Zivilgerichte sein.
Daneben kann der Einbindung privater IT-Dienstleister die staat­liche Gewährleistungsverantwortung entgegenstehen. Wenn der Staat Private in die Aufgabenwahrnehmung einbezieht, trifft ihn weiterhin die Verantwortung, die ordnungsgemäße und gemeinwohlverträgliche Aufgabenerfüllung durch den Privaten zu gewährleisten. Dabei stellt sich in der Praxis insbesondere die Frage, wie eine effektive Lenkung und Kontrolle der privaten Akteure sichergestellt werden können. Im Zweifel muss der Staat für den Fall des Scheiterns des Privatsektors in der Lage sein, die Aufgabe zurückzuholen und wieder selbst wahrzunehmen.

Vielfältige Risiken

Insofern sind beim Einbinden privater IT-Dienstleister in die Aufgabenwahrnehmung der öffentlichen Verwaltung vielfältige Risiken zu berücksichtigen. Staatliche Daten müssen jederzeit verfügbar sein, dürfen inhaltlich nicht verfälscht, nicht sachfremd durch Dritte genutzt und nicht unbefugt veröffentlicht werden. Es kann nicht pauschal unterstellt werden, dass sich Private eher rechtswidrig verhalten. Doch für IT-Dienstleister in staatlicher Hand ergibt sich eine unmittelbare Grundrechts- und Gesetzesbindung, während private IT-Dienstleister privatautonom gesetzte Ziele verfolgen. Mitarbeiter privater IT-Dienstleister sind grundsätzlich nicht denselben Strafandrohungen ausgesetzt wie Amtsträger (vgl. §§ 203, 11 StGB). Außerdem ist zu berücksichtigen, dass einzelnen privaten IT-Unternehmen eine erhebliche Marktmacht zukommt und in der öffentlichen Verwaltung notwendige IT-Fähigkeiten und -Kenntnisse teilweise noch unterentwickelt sind. Bei Vertragsverhandlungen können deshalb erhebliche Informationsasymmetrien zulasten der öffentlichen Gewalt bestehen. Und es gibt weitere Unterschiede: Private IT-Dienstleister können einem spürbaren Kostendruck ausgesetzt sein. IT-Dienstleister in öffentlicher Hand hingegen sind vom Staat getragen und finanziert und dienen typischerweise nicht der Gewinnerzielung. Während gegenüber IT-Dienstleistern in öffentlicher Hand vielfältige Aufsichts- und Einflussmöglichkeiten bestehen, fehlen diese bei Unternehmen in privater Hand, und es gibt grundsätzlich keine Möglichkeiten, deren operatives Tagesgeschäft zu beeinflussen.

Verbreitung unumkehrbar

Bestehende Risiken werden durch spezifische Charakteristika von Daten verschärft. Durch die Möglichkeit der digitalen Kopie kann eine einmal vorgenommene Verbreitung oder gar Veröffentlichung faktisch kaum mehr rückgängig gemacht werden. Während grundsätzlich bei öffentlichen Aufgaben, zum Beispiel dem Betrieb einer Autobahn, die Kontrolle zumindest ex-nunc wiedererlangt, Fehler korrigiert und ein ordnungsgemäßer Zustand wiederhergestellt werden können, sind beim Umgang mit Daten strukturbedingt negative Folgen denkbar, die sich unumkehrbar in die Zukunft erstrecken. Je nach Umständen des Einzelfalls ist deshalb zu berücksichtigen, ob die Modalitäten der Einbindung Privater und deren Organisationsstruktur ausreichen, um einer staatlichen Gewährleistungsverantwortung gerecht zu werden, entweder zum Schutz der Funktionsfähigkeit der Verwaltung oder im Hinblick auf die Rechtspositionen Dritter.

Eine Frage des Vertrauens

Der Grundsatz digitaler Souveränität wird schließlich durch das Vertrauen in die Integrität und Funktionsfähigkeit staatlicher Strukturen unterstützt. Diesem Gedanken liegen zwei gegensätzliche Entwicklungen zugrunde: Einerseits bedarf es eines erhöhten Vertrauens aufgrund des Einsatzes relativ neu entstandener Informationstechnologien, andererseits entwickelt sich ein Verlust herkömmlicher Kontrollmechanismen. Bislang wurzelte das Vertrauen, das Trägern öffentlicher Gewalt entgegengebracht wurde, in erster Linie in der Person der einzelnen Amtsträger. Dieser persönliche Aspekt wird durch den Einsatz von Informationstechnologien mehr und mehr in den Hintergrund gedrängt, was wiederum das Bedürfnis nach Vertrauen erhöht. Zugleich wird staatlicher Umgang mit Daten weniger kontrollierbar, weil sich dieser – anders als traditionelles staatliches Handeln – grundsätzlich nicht unmittelbar in der tatsächlichen oder rechtlichen Ordnung auswirkt und als solches auch nicht unmittelbar wahrnehmbar ist. Da eine nachgelagerte rechtliche Kontrolle beim Umgang mit Daten nur bedingt effektiv möglich ist, muss schon auf einer vorgelagerten Stufe durch rechtliche Regelungen klargestellt werden, dass bestimmte Daten einen öffentlich geprägten Herrschaftsbereich gar nicht erst verlassen dürfen.

Dr. Christian Ernst ist Inhaber der Professur für Öffentliches Recht und Wirtschaftsrecht an der Helmut-Schmidt-Universität/Universität der Bundeswehr Hamburg. Der Beitrag beruht auf einem Gutachten für Dataport, das Anfang 2020 veröffentlicht wird.




Weitere Meldungen und Beiträge aus dem Bereich: IT-Infrastruktur

Ausschreibung: Neue Anlaufstelle für Datenräume

[06.10.2026] Das BMDS hat eine zentrale Anlaufstelle für Datenräume ausgeschrieben. Der geplante Data Spaces Hub Germany soll Unternehmen und Verwaltung beim Einstieg unterstützen, Akteure vernetzen und öffentlichen Stellen bei der Einbindung von Verwaltungsdaten helfen. mehr...

Delos Cloud: Partnerschaft mit adesso

[25.09.2026] adesso nimmt die Delos Cloud in sein Portfolio für den Public Sector auf. Behörden und Kommunen sollen damit Microsoft-Technologien unter besonderen Anforderungen an Datenschutz, IT-Sicherheit und digitale Souveränität nutzen können. mehr...

Das passende Vorgehensmodell zu wählen
bericht

Open Source: Abhängigkeit wird zum Betriebsrisiko

[22.09.2026] Der Erfolg von Digitalisierungsprojekten hängt auch davon ab, wie viel Kontrolle Behörden über die eingesetzten IT-Systeme behalten. Open-Source-Lösungen bieten einen Ansatz, um Abhängigkeiten zu reduzieren – insbesondere dann, wenn offene Plattformen mit Standards, interoperablen Schnittstellen und Low Code verbunden werden. mehr...

Rechenzentrumsstrategie: RZ-Ausbau ist auf Kurs

[21.09.2026] Sechs Monate nach dem Beschluss der Nationalen Rechenzentrumsstrategie zieht die Bundesregierung eine erste Bilanz: 25 der insgesamt 28 Maßnahmen sind angelaufen, vier davon bereits abgeschlossen. Bis 2030 sollen sich die Rechenzentrumskapazitäten in Deutschland mindestens verdoppeln. mehr...

OSBA: Open-Source-Quote für IT-Ausgaben

[18.09.2026] Mindestens 20 Prozent der Software-Ausgaben des Bundes sollen nach dem Willen der Open Source Business Alliance künftig in Open-Source-Lösungen fließen. Der Verband schlägt vor, den IT-Zustimmungsvorbehalt des Bundesdigitalministeriums für eine entsprechende Steuerung der Beschaffung einzusetzen. mehr...

IT-Planungsrat: Projekt Infrastructure as Code

[16.09.2026] Der IT-Planungsrat hat ein Projekt zu Infrastructure as Code abgeschlossen. Die Ergebnisse zeigen: Automatisierte Cloud-Infrastrukturen erfordern neben technischen Lösungen auch neue Prozesse, Rollen und Kompetenzen in der Verwaltung. mehr...

interview

Interview: Fundament des mobilen Arbeitsplatzes

[18.08.2026] Materna Virtual Solution bietet mit SecurePIM einen mobilen Arbeitsplatz, der den hohen Sicherheitsanforderungen von Behörden entspricht. Nun kooperiert das Unternehmen mit Wire, einem Anbieter souveräner Kommunikationslösungen. move – moderne verwaltung sprach mit Daniel Zimmermann von Materna Virtual Solution und Oliver Brown von Wire über die Vorteile der Zusammenarbeit für die Kunden der beiden Unternehmen. mehr...

Finger auf Computertastatur - Nahaufnahme

Registermodernisierung: Identitätsdatenabruf im Regelbetrieb

[30.07.2026] Das Bundesverwaltungsamt und die Bundesagentur für Arbeit haben in einem Pilotprojekt einen wichtigen Meilenstein im Großprojekt Registermodernisierung erreicht: Die Arbeitsagentur nutzt den Anschluss an das Verfahren zum Identitätsdatenabruf als erste registerführende Stelle im Regelbetrieb. mehr...

Ein Zukunftskongress-Spezial nimmt den Status quo der Verwaltungsdigitalisierung hierzulande in den Blick.

BVA: Produkte der Dienstekonsolidierung übernommen

[21.07.2026] Im Programm Dienstekonsolidierung – als Teil der 2015 beschlossenen IT-Konsolidierung des Bundes – wurden für grundlegende Verwaltungsaufgaben ressortübergreifend einheitliche IT-Lösungen entwickelt. Nun ging die Verantwortung für die Weiterführung von 16 Maßnahmen des Programms an das Bundesverwaltungsamt über. mehr...

Person mit hellem Hemd hält virtuelle Deutschlandkarte in schwarz-rot-gold in den Händen.

Registermodernisierung: Once Only erreicht die Praxis

[02.07.2026] Erste Verwaltungsverfahren aus den Bereichen Bauantrag und Gewerbeanmeldung greifen im Echtbetrieb auf das NOOTS zu. In Bayern und Nordrhein-Westfalen fließen somit Informationen, die bereits in öffentlichen Registern vorliegen, direkt in Verwaltungsprozesse ein. mehr...

Rechenzentrum von innen, Blick in eine Gasse mit blau beleuchteten Server-Racks.

BAMF: Fachverfahren ziehen nach Bonn

[02.07.2026] Das Bundesamt für Migration und Flüchtlinge (BAMF) mit Sitz in Nürnberg betreibt seine fast 100 IT-Fachverfahren ab sofort im hochmodernen Rechenzentrum des ITZBund in Bonn. Gestartet wurde das IT-Großprojekt bereits 2017. 
 mehr...

Materna Virtual Solution: WorkSPACE für indigo

[29.06.2026] Mit WorkSPACE für indigo ermöglicht das Unternehmen Materna Virtual Solution jetzt ein hochsicheres und ultramobiles Arbeiten. Mitarbeitende von Behörden und Organisationen mit Sicherheitsaufgaben seien somit in der Lage, schnell und einfach VS-NfD-eingestufte Informationen mobil auf ihrem iPad oder iPhone zu verarbeiten.  mehr...

Composite: eine menschliche Hand vor einem hellen Hintergrund mit türkisfarbenen, abstrakten Strukturen, die Hand berührt ein 6_eck auf dem das Wort "Data" steht.

Berlin: Landesweites Datenmanagement beschlossen

[18.06.2026] Der Berliner Senat hat Handlungsempfehlungen für den Aufbau eines Data Hubs als zentralem Knotenpunkt für die Datenarbeit beschlossen. Die Open-Source-basierte Plattform soll Daten aus verschiedenen Quellen bündeln und den Übergang in einen landesweiten Betrieb vorbereiten. mehr...

Nahaufnahme einer Straßenbaustelle aus der Froschperspektive, im Vordergrund rauer Asphalt, im Hintergrund unscharf orange gekleidete Arbeiuter und ein Walzenfahrzeug

Sachsen-Anhalt: Gemeinsame Datenumgebung für BIM

[09.06.2026] Sachsen-Anhalt führt bei der Landesstraßenbaubehörde eine gemeinsame digitale Datenumgebung für Straßen- und Brückenbauprojekte ein. Die Plattform soll BIM-Prozesse bündeln, aktuelle Projektdaten bereitstellen und Abstimmungen im Bauablauf nachvollziehbarer machen. mehr...

Person mit hellem Hemd hält virtuelle Deutschlandkarte in schwarz-rot-gold in den Händen.

Registermodernisierung: Pilotprojekte für den NOOTS-Anschluss

[29.05.2026] Die NOOTS-Umsetzung vollzieht den nächsten Schritt: Der IT-Planungsrat stellt 35 Millionen Euro für 16 Pilotvorhaben der Länder bereit. Sie sollen Register und Online-Dienste an das System anbinden und Erkenntnisse für die Umsetzung des Once-Only-Prinzips liefern. mehr...