Datensparsamkeit für die nachhaltige Digitalisierung von Hochschulen

Gastbeitrag von Matthias C. Kettemann, Leiter des Instituts für Theorie und Zukunft des Rechts an der Universität Innsbruck, in Zusammenarbeit mit Peter Szabó, Legal Counsel und Datenschutzberater bei Threema, und Danilo Bargen, CTO bei Threema

Bestimmt haben Sie schon einmal Ware im Internet bestellt, wofür eine ganze Reihe personenbezogener Daten von Ihnen verlangt wurde. Allzu oft passiert dabei, dass wir diese unumwunden angeben: Wie bin ich erreichbar, wie lautet meine Telefonnummer, und wann habe ich Geburtstag? Nur: Ist das alles notwendig, damit ich Babywindeln online bestellen kann?

Im Zeitalter von Big Data, das durch die massenhafte Erhebung und Verarbeitung personenbezogener Daten gekennzeichnet ist, stellt das Prinzip der Datensparsamkeit – das in Art 5 lit c DSGVO kodifiziert ist – einen bewussten Gegenentwurf dar, um die Verarbeitung auf ein notwendiges Mass zu reduzieren. Der Grundsatz der Datenminimierung des Art 5 (1) lit c DSGVO verpflichtet zu einer nur dem Zweck angemessenen und notwendigen Datenverarbeitung. Dieser Zweck muss gemäss dem Grundsatz der Zweckbindung nach Art 5 (1) lit b DSGVO vorher festgelegt, eindeutig und legitim sein. Dadurch soll insbesondere die Erhebung überflüssiger und irrelevanter Daten vermieden und der Schutz der Privatsphäre gewährleistet werden. Daten, die nicht erhoben werden, müssen nicht gelöscht oder richtiggestellt werden, sie können nicht missbraucht oder verkauft werden. Am besten wird Datensparsamkeit direkt in das System integriert – ein Ansatz, der als «Privacy by Default» beziehungsweise «Privacy by Design» bekannt ist. Bereits bei der Voreinstellung datenverarbeitender Systeme sollen technische sowie organisatorische Massnahmen ergriffen werden, um eine bloss für den Zweck erhebliche und notwendige Datenverarbeitung zu gewährleisten.

Das Datenschutzrecht ist massgeblich durch europäisches Recht überformt. Besonders die Datenschutzgrundverordnung (DSGVO) spielt eine zentrale Rolle. Ihre Grundsätze gelten – seit Jahren – unmittelbar in allen Mitgliedstaaten. Alle Unternehmen, Organisationen und Behörden, die entweder ihren Sitz in der EU haben oder Daten von Personen innerhalb der EU verarbeiten oder Waren oder Dienstleistungen an Personen in der EU anbieten (Art 3 DSGVO), müssen sich daran halten. Damit natürlich auch: die Universität Innsbruck.

Datensparsamkeit als Prinzip im DACH-Raum

Die Mitgliedsstaaten können darüber hinaus strengere Vorschriften für die Datenverarbeitung vorsehen. Im Bereich der Datensparsamkeit wird die DSGVO in Österreich, Deutschland sowie in der Schweiz als Nicht-EU-Mitglied wie folgt ergänzt:

Datensparsamkeit ernst nehmen

Trotz der klaren rechtlichen Vorgaben zeigt sich in der Praxis häufig ein anderes Bild: Kommunikationsplattformen betreiben Datenextraktivismus, also die maximale Gewinnung und Verarbeitung von Daten, und haben datenökonomische Betriebsmodelle aufgebaut; Datensammlung, -auswertung und -verkauf ist für sie Geld wert. Auch andere Unternehmen und (teils) Behörden speichern mehr Daten als nötig, um künftige Auswertungen oder personalisierte Dienstleistungen zu ermöglichen. Zudem führt der weitverbreitete Einsatz externer Dienstleister und Cloud-Lösungen dazu, dass Daten an zahlreiche Akteure weitergegeben werden. Zustimmen zu müssen, dass die eigenen Daten mit 200 oder mehr «Partnern» geteilt werden, ist nicht unüblich.

Diese Missachtung des Primats der Datensparsamkeit in der Praxis birgt erhebliche Risiken, denn wer Daten sammelt, macht sich angreifbar. Je mehr Daten gespeichert werden, desto attraktiver sind diese für Cyberkriminelle und desto gravierender können Datenlecks sein. Zu viele Daten zu speichern, ist schlicht datenschutzrechtswidrig, und Verstösse gegen die DSGVO können hohe Bussgelder nach sich ziehen. Wer zu viele Daten speichert, geht auch nicht mit der Zeit: Nutzerinnen und Nutzer erwarten zunehmend datenschutzfreundliche Angebote und sind bereit, Unternehmen zu meiden, die mit ihren Daten nicht verantwortungsvoll umgehen. Das beginnt mit europäischen oder nationalen Cloud-Lösungen, offengelegten algorithmischen Werkzeugen – und eben mit einem klaren Bekenntnis zu Datensparsamkeit.

Privacy by Design als Lösung

Ein wirksamer Ansatz, um dem exzessiven Datensammeln entgegenzuwirken, ist Privacy by Design. Dabei werden Datenschutzmassnahmen bereits in der Entwicklungsphase von Systemen, Produkten und Dienstleistungen integriert. Vorteile für Unternehmen sind dabei die Minimierung von Haftungs- und Compliance-Risiken, die Verringerung der Angriffsfläche für Cyberangriffe, die Erhöhung des Kundenvertrauens und der Kundenbindung durch Vertrauen in datenschutzkonformes Unternehmerhandeln sowie Effizienzsteigerungen und Einsparungspotenziale durch Vermeidung unnötiger Datenspeicherung. Die ökologischen und ökonomischen Zielsetzungen im Kontext von ESG-Prozessen sprechen eine klare Sprache; für diese umweltbezogenen, sozialen und Governance-Themen wurde im europäischen Recht inzwischen ein zunehmend dichteres Berichtspflichtenprogramm ausbuchstabiert und Due-Diligence-Pflichten verstärkt.

Mit gutem Beispiel vorangehen: Universität Innsbruck und Threema

Die Universität Innsbruck setzt sowohl in der Studierenden- und Mitarbeitenden-Datengovernance als auch bei Forschungsprojekten auf Datenschutz durch Technikgestaltung. In verschiedenen Projekten wird darauf geachtet, dass nur pseudonymisierte oder anonymisierte Daten verarbeitet werden. Die Forschungsinfrastruktur ist darauf ausgelegt, personenbezogene Informationen so früh wie möglich zu eliminieren. Die Mitarbeitenden- und Studierendendaten werden datensparsam erhoben und verwaltet.

Ein Massstab setzendes Projekt ist dabei die Kooperation mit einem Vorreiter im Bereich Datensparsamkeit: Der Schweizer Kommunikationsdienst Threema gilt als Vorbild für Privacy by Design und höchste Sicherheitsstandards. Im Gegensatz zu Gratis-Messengern wie WhatsApp oder Telegram verfolgt Threema ein konsequent datensparendes Konzept, das sich vielfältig widerspiegelt: So laden Nutzer ihre Profilbilder nicht auf zentrale Server hoch, sondern teilen sie über für den Server nicht lesbare Steuernachrichten direkt mit ihren Kontakten. Threema speichert auch keine Kommunikationsverläufe oder Adressbücher auf seinen Servern. Im B2B-Bereich nutzt Threema temporäre Speicherung, wenn Unternehmen automatisch Zugangsdaten an Nutzerinnen und Nutzer senden. Nach der Verarbeitung werden diese Daten gelöscht.

Die Rechtswissenschaftliche Fakultät der Universität Innsbruck setzt im Bereich der mobilen Kommunikation auf eine Kooperation mit Threema, um mit gutem Beispiel voranzugehen und Datensparsamkeit vorzuleben. In der ersten Ausbaustufe wird Threema bereits als Instrument der datenschutzkonformen Mitarbeiterkommunikation am Dekanat der Rechtswissenschaftlichen Fakultät eingesetzt. Die Mitarbeiter schätzen dabei insbesondere die einfach und intuitiv zu bedienende App sowie die Möglichkeit, stringent zwischen privater und dienstlicher Kommunikation trennen zu können und bei Bedarf auch zeitliche Schranken für die dienstliche Erreichbarkeit setzen zu können. Erwogen wird ferner der Einsatz von Threema als flexibles Kommunikations- und Informationsmedium in der fakultären Kommunikation zwischen Lehrenden, Studierenden und Verwaltung. So könnten künftig etwa Studierende auf einfache und zeitgemässe Weise wichtige Informationen, die ihr Studium betreffen – etwa geänderte Vorlesungszeiten, Raumänderungen etc. – direkt auf ihr Smartphone erhalten.

Datensparsamkeit als nachhaltiges Geschäftsmodell

Datensparsamkeit und Privacy by Design sind nicht nur rechtliche Pflichten, sondern auch ein strategischer Vorteil. Unternehmen, die sich an diese Prinzipien halten, minimieren Haftungsrisiken, vermeiden negative Schlagzeilen und gewinnen das Vertrauen der Mitarbeitenden und – im Falle von Universitäten – der Studierenden. Gerade Universitäten sollen mit gutem Beispiel vorangehen.

Datenschutz, richtig verstanden, ist nicht nur eine regulatorische Hürde und unternehmerische Bürde, sondern eine Chance zur Etablierung nachhaltiger digitaler Geschäftsmodelle und datensparsamer Nutzungspraxen, von denen schlussendlich alle profitieren.

Follow us

Threema

Made in Switzerland © 2026 Threema GmbH.