Werbung
Nino Tlapak, Dorda Rechtsanwälte, Smart Building und Datenschutz

Smart-Building und Datenschutz

380

 Artikel

5

 Erwähnungen

5 Follower folgen
4 Minuten Lesezeit

Bei Smart-Building-Technologien kommen im Bereich Datenschutz viele verschiedene Aspekte ins Spiel, die es zu berücksichtigen gilt. Einerseits gibt es die Datenschutz-Grundverordnung (DSGVO), die eng mit dem AI-Act verknüpft ist. Diese Regelungen sind besonders wichtig, da sie den rechtlichen Rahmen für den Umgang mit personenbezogenen Daten festlegen.

Datenmanagement und -nutzung


In der Welt der Smart-Building-Technologien fallen eine enorme Menge an Daten an. Oftmals ist der klassische österreichische Ansatz zu beobachten: "Wir schmeißen es nicht weg, jetzt haben wir es einmal." Das bedeutet, dass Unternehmen dazu neigen, Daten zu sammeln, auch wenn sie sich nicht sicher sind, wofür sie diese benötigen. Diese Denkweise kann jedoch problematisch sein, da sie zu einer Überflutung von Informationen führt, die möglicherweise nicht sinnvoll genutzt werden. Ein effektives Datenmanagement ist daher unerlässlich. Unternehmen sollten klare Strategien entwickeln, um die gesammelten Daten zu analysieren und gezielt einzusetzen. Nur so können sie den vollen Nutzen aus den Technologien ziehen und gleichzeitig den Anforderungen der DSGVO gerecht werden.

Datenschutz und Zweckänderung


Ein weiterer wichtiger Aspekt ist die Zweckänderung von Daten. Die DSGVO schreibt vor, dass Daten nur für den Zweck verwendet werden dürfen, für den sie ursprünglich erhoben wurden. Dies bedeutet, dass Unternehmen, die Smart-Building-Technologien einsetzen, sicherstellen müssen, dass sie die Zustimmung der Nutzer einholen, bevor sie deren Daten für andere Zwecke verwenden. Dies ist besonders relevant, wenn neue Technologien oder Dienstleistungen eingeführt werden, die eine andere Nutzung der gesammelten Daten erfordern. Ein klarer und transparenter Umgang mit den Daten ist entscheidend, um das Vertrauen der Nutzer zu gewinnen und die rechtlichen Anforderungen zu erfüllen.

Fragen wie "Wie viel Energie benötigt die Waschmaschine, wie viel der Keller, und wie viel der Kühlschrank?" sind nicht nur für den Alltag wichtig, sondern auch für die datenschutzrechtlichen Überlegungen, die mit der Nutzung von Smart-Building-Technologien einhergehen. Diese Fragen sind entscheidend, da sie uns helfen, den Energieverbrauch besser zu verstehen und zu steuern. Es geht hier stark um die Zweckänderung: Darf man die Daten, die für einen bestimmten Zweck erhoben wurden, nun für einen neuen, damals nicht bekannten Zweck verwenden? Wenn ein Immobilien-Eigentümer all diese Smart-Building-Technologien implementiert und viele Daten erhebt, die bei ihm bleiben, stellt sich die Frage, ob die Daten tatsächlich anwendbar sind. Man kommt dann genau in diesen Bereich, der weiteren Regulierung unterliegt, mit zusätzlichen Vorgaben, ohne dass man vielleicht genau weiß, was man mit den Daten nachher machen möchte. Diese Unsicherheit kann zu rechtlichen Problemen führen, wenn die Daten nicht ordnungsgemäß verwaltet werden.

Verantwortung und proaktive Maßnahmen


Die Verantwortung für den Datenschutz liegt nicht nur bei den Unternehmen, sondern auch bei den Nutzern. Proaktive Maßnahmen sind notwendig, um sicherzustellen, dass alle Beteiligten über ihre Rechte und Pflichten informiert sind. Unternehmen sollten Schulungen anbieten und klare Informationen bereitstellen, um das Bewusstsein für Datenschutzfragen zu schärfen. Nur so kann ein verantwortungsvoller Umgang mit den gesammelten Daten gewährleistet werden. Die Einhaltung der Datenschutzbestimmungen ist nicht nur eine rechtliche Verpflichtung, sondern auch eine Möglichkeit, das Vertrauen der Nutzer zu stärken und langfristige Beziehungen aufzubauen.

Es wird als entscheidend angesehen, dass Unternehmen proaktive Maßnahmen ergreifen, um sich gegen Cyberangriffe zu schützen. Dazu gehört auch, dass sie sich intensiv mit Smart-Building-Lösungen auseinandersetzen. Diese modernen Technologien können nicht nur helfen, Sicherheitslücken zu schließen, sondern auch die Datenverarbeitung erheblich zu optimieren. Datenschutz wird dabei als zentrales Thema betrachtet, das in der heutigen digitalen Welt nicht vernachlässigt werden darf. Die Verantwortung für den Schutz der Daten liegt nicht nur bei den IT-Abteilungen, sondern auch bei der Unternehmensführung. Es wird als wichtig erachtet, dass alle Mitarbeiter über die Risiken informiert sind und genau wissen, wie sie sich verhalten sollen, wenn sie auf verdächtige Aktivitäten stoßen. Schulungen und regelmäßige Updates werden als unerlässlich angesehen, um das Bewusstsein für Cyber-Sicherheit zu schärfen und sicherzustellen, dass alle Beteiligten auf dem neuesten Stand sind.

Lessons Learned und zukünftige Strategien

Ein weiterer wichtiger Punkt ist, dass Unternehmen aus vergangenen Vorfällen lernen müssen. Wenn ein Angriff stattfindet, sollte dies nicht als einmaliges Ereignis betrachtet werden. Stattdessen sollten die Unternehmen die Gelegenheit nutzen, um ihre Sicherheitsstrategien zu überdenken und zu verbessern. Es wird oft als nur eine Frage der Zeit betrachtet, bis der nächste Angriff kommt. Daher wird es als wichtig erachtet, dass Unternehmen nicht nur reaktiv, sondern auch proaktiv handeln. Sie sollten regelmäßig ihre Sicherheitsvorkehrungen überprüfen und anpassen, um sicherzustellen, dass sie den neuesten Bedrohungen gewachsen sind.

Im Kontext der EU-Datenschutzgesetze ist es besonders wichtig, dass Unternehmen die rechtlichen Rahmenbedingungen verstehen, die mit der Nutzung von Smart-Building-Technologien verbunden sind. Diese Gesetze verlangen, dass personenbezogene Daten transparent und verantwortungsvoll verarbeitet werden. Unternehmen müssen sicherstellen, dass sie die Zustimmung der Nutzer einholen und die Daten nur für die vorgesehenen Zwecke verwenden. Ein verantwortungsvoller Umgang mit Daten ist nicht nur eine rechtliche Verpflichtung, sondern auch eine Möglichkeit, das Vertrauen der Nutzer zu stärken und langfristige Beziehungen aufzubauen.

Weitere Informationen zum Vortrag

Den Ausschnitt dieses Vortrages von Martin Krammer von Siemens konnten wir in Zusammenarbeit mit Digital Findet Stadt, auf der Veranstaltung "Cybersecurity Immo Summit | KI: Hacker oder Held?" vom 11.09.2024, aufnehmen. Weitere Informationen zu dieser und allen weiteren Veranstaltungen finden sie auf der Webseite von Digital Findet Stadt.


Transkript

0:00 Bei Smart-Building-Technologien kommen dann noch viele andere Dinge dazu. Einerseits DSGVO, der Teil mit dem AI-Act verknüpft, mit Profiling, alles was Richtung automatisierte Verarbeitung, Entscheidung durch eine KI oder Entscheidung durch einen automatisierten Vorgang betrifft. Cloud-Dienstleister, da habe ich dann das Thema wieder mit Drittstaaten, habe das gerade vorher auch zurecht gesehen. Einerseits unsichere Drittstaaten, wo man nicht weiß, was mit den Daten ist. Einerseits aber auch Themen, ich habe dann oft Anbieter, in einem Land sitzt, wo die Daten dort bleiben müssen, wo sie nur dort gehostet werden dürfen oder umgekehrt.

0:36 Ich sitze als Kunde, habe eine Niederlassung in, gutes Beispiel ist die Türkei, die haben immer noch ein Gesetz, dass die Daten die Türkei nicht verlassen dürfen. Wenn die dort generiert, dürfen dann wieder nicht zur Muttergesellschaft gesendet werden. Also da gibt es unzählige Themen, die sich mit Drittstaaten dort noch ergeben. Ich habe sehr, viele Daten, die im Zusammenhang mit Smart-Building anfallen und wie so oft, das ist auch der klassische österreichische Zugang, schmeißen wir es nicht weg, jetzt haben wir es einmal. Wir wissen noch nicht, wofür wir es brauchen, aber heben wir es einmal auf und dann kommen natürlich

Vollständiges Transkript anzeigen

1:08 irgendwann die Begehrlichkeiten Richtung Zweckänderung. Es gab einen großen Aufschrei für Smart-Meetering mit großen Überwachungssorgen, meiner persönlichen Wahrnehmung nach hat es ein bisschen an der Aufklärung vielleicht gefehlt oder an dem grundlegenden Verständnis, man kann dort schon sehr viel erzielen, man kann dort auch Stromeinsparungsmaßnahmen erzielen, aber natürlich gibt es auch sehr viel an Themen, die man aufdecken kann, wenn man das ganze automatisiert misst und genau weiß, wie viel braucht denn die Waschmaschine, wie viel braucht der Keller, wie viel braucht der Kühlschrank. Und da geht es dann datenschutzrechtlich auch sehr stark um

1:41 die Zweckänderung und darf ich das, und habe ich die Daten für diesen Zweck erhoben und möchte ich jetzt für einen neuen damals nicht bekannten Zweck verwenden und ganz am Ende bleibt noch das Thema übrig, wenn ich als Immobilien-Eigentümer tue ich all diese Smart-Building-Technologien, viele Daten erhebe, die bei mir bleiben, kann auch der Data echt anwendbar sein, dann komme ich genau in diesen Bereich Richtung weiteres Regulativ, dem ich unterliege, mit weiteren Vorgaben, ohne dass ich vielleicht noch weiß, was ich mit den Daten nachher machen möchte. Also genau deswegen geht es mir insgesamt um eine Klammer

2:15 sozusagen, Awareness, es gibt sehr, viele Regulierungsbereiche ausgehend von der EU, teilweise nationale Abweichungen, wobei wir vor ein paar Jahren Gott sei Dank mit dem Goldplating schon sehr stark aufgehört haben, also es bleibt üblicherweise eh in dem Rahmen, wie es von der EU vorgesehen ist, aber es gibt durchaus eine ganze Palette die hier greift, ich bin ein Freund von möglich ist alles, es ist einfach nur die Frage, wie, und es muss sich an Ihnen Verträgen auch wiederfinden. Also auch hier stecken halt dahinter, am Ende des Tages DSGVO, NIS, DORA, teilweise sehr, hohe Strafen, bei DSGVO kennt man es mit den Millionen

2:49 Strafen eh, auch beim AI Act ein ähnlicher Zugang, ich packe einmal alle Verpflichtungen ins Unternehmen und in die die die Unternehmen nützen und die Verträge haben, die müssen prüfen, die müssen dokumentieren und erst nachgelagert, wenn etwas passiert ist, komme ich dann mit einer sehr hohen Strafenkeule für die, es gar nicht machen, das heißt es ist sehr viel an Begleitmaßnahmen und Vorüberlegungen, ich da mitnehmen muss und wenn man das jetzt sozusagen ein bisschen umlegt in, was sollte ich denn da machen, ist das so, sind das für mich so die wesentlichen Schlagwörter, was ich mir denn anschauen sollte,

3:23 also erstens ist immer diese Zulässigkeit der Datenverarbeitung, das kann man oft recht schnell erledigen, wenn es um das Thema Sicherheit geht, geht sehr viel, erstens wenn es schon mal einen Anlassfall gab, dann kann ich dort viel stärkere Maßnahmen setzen, ich kann eine stärkere Überwachung oder Monitoring umsetzen, aber ich messe es halt immer am Stand der Technik, was ist möglich, wie groß ist mein Unternehmen, was sind meine Investitionsmöglichkeiten und welche Daten brauche ich dafür zwingend, also man geht sehr stark weg von diesem Gießkannenprinzip und viel stärker hin zu halt auch mit Hilfe von KI gezielt

3:57 die Themen, die in orakischen Bereiche, technisch und auch jetzt immer vom Objekt hier zu überwachen, die ich brauche und dann schaffe ich es mit der Rechtfertigung auch leichter also ein ganz einfaches, billiges Beispiel bei der Videoüberwachung ist, ich brauche sie wohl nicht überall und auf jedem Arbeitsplatz, aber ich werde sie dort brauchen, die Leute hinein und hinaus gehen und ich werde sie vielleicht vor den Serverräumen brauchen, vielleicht vor einem Lagerraum, weil dort regelmäßig Dinge verschwinden, aber ich werde sie wohl wie gesagt nicht irgendwo umkleidetoiletten oder direkt auf den Arbeitsplatz

4:26 gerichtet brauchen. Einhaltung von Informationsprotokollpflichten, das Grund Credo datenschutzrechtlich ist eigentlich diese Vorabinformation, jetzt Hand aufs Herz, fast niemand liest das, so ist es halt, die Leute sind wie AGBs, die Leute lesen sie mir erst dann, wenn sie sich beschweren wollen, aber eben genau für den Fall schreiben wir die Dinge, nämlich genau für den Fall, dass sich jemand beschwert, weil dann steht dort alles und dann ist dort alles drinnen und dann hat es die Möglichkeit gegeben, dass sich jemand informiert und weiß, was mit seinen Daten passiert, das Thema Drittstaaten habe ich schon erwähnt,

4:59 Auftragsverarbeit ist halt breiter, ohne da jetzt zu sehr in die Tiefe zu gehen, es ist in Wahrheit jeder Service Provider der irgendwie Zugriff auf Daten hat, da habe ich halt auch Datenschutzrechtliebpflichten die ich ihm überbinden muss und wenn ich das jetzt kombiniere mit AI Act und mit NIS 2, läuft alles eigentlich zusammen auf Prüfe bevor du dich bindest und das ist hier dieselbe Idee, was ist das für ein Auftragsverarbeiter, was kriegt er von mir, welche Daten, wie ist er aufgestellt, kommen wir wieder in das Thema rein, technisch, aber auch rechtlich zu prüfen und in die Vertragsgestaltung,

5:30 wir hatten immer wieder das Thema, gab es vorletzt auch einen Cyberangriff in Zusammenhang mit Schrankenanlagen bei Parkhäusern, wo es am Ende des Tages hauptsächlich zwei Dinge gingen, erstens die wollten halt Geld erpressen, haben sich halt mit den Schranken gespielt, das ist ein anderes Thema, aber wesentlich spannend da war, die hatten die ganzen Daten, die das Schrankensystem braucht, um die Schranken automatisch auf und zu zu machen und damit hatten sie lauter Kennzeichendaten und aber Ein- Ausfahrtszeiten und das ist natürlich schon mal als Basis nicht so unspannend, da ich mir irgendwo aus dem Tag nicht

6:01 noch andere abgesorgte Daten zu den Kennzeichen und kann das zuordnen und weiß aber zumindest mal, welches Kennzeichen fährt denn wo, um welche Uhrzeit rein und raus und wann ist denn wahrscheinlich dort niemand zuhause oder wann ist der Geschäftsführer da oder ist nicht da, also das sind teilweise durchaus spannende Informationen, man dort bekommt, das heißt auch hier sieht man, wo wollte ich hin, was dort für ein Thema war, jetzt gar nicht einen technischen Vorwurf, sondern vertraglich war das so schwach aufgestellt, dass der Dienstleister immer viel zu spät reagiert hat, viel zu lange Zeit hatte, die anderen zu informieren und

6:34 so hat man das Ganze sehr lang verzögert und das hat der Datenturzbehörde dann im Rahmen der Bearbeitung dieser Data-Bridge-Meldungen natürlich gar nicht gefallen im Sinne von, na das ist dein Dienstleister, du lässt ihn etwas für dich machen, dort ist was passiert und du sagst mir jetzt, er hat dir seit einer Woche keine Antwort gegeben, das geht nicht, wo ist dein vertragliches Vehikel, dein Steuerungselement, dass dir der rechtzeitig die Infos gibt, du musst binnen 72 Stunden melden und der lässt dich eineinhalb Wochen versauern, also das sind Themen, dann dort oft aufpoppen, dass die Verträge zu schwach sind oder als Standardvertrage

7:07 einfach on the fly abgehakt werden, technisch-organisatorisch, klar, das ist dann ein Thema, das eben ganz klar Richtung IT und IT-Experten geht, zu prüfen, wie sind die aufgestellt, was brauche ich für Maßnahmen, das war sehr gut gefallen mit der Risikoanalyse, natürlich geht es immer am Ende des Tages genau darum, wie wahrscheinlich ist es, was ist das Problem und wie viel muss ich da investieren, ich werde vielleicht nicht fürs Lager, wo nur der Rasenmäher steht und der Müllraum ist, werde ich jetzt nicht die beste Gebäudesicherheit mit dort überlegen, aber wenn direkt daneben der Serverraum ist und ich da

7:41 vielleicht leicht reinkomme, vielleicht schon wieder, also da spielt halt sehr, viel mit, dann kommt am Ende, da habe ich schon vorher erwähnt, die neuen Compliance-Vorschriften, Data Act, alles, was dort dranhängt, auch mit NIS 2 und das war eigentlich dann so genau die Idee, ihnen jetzt nicht alles noch komplizierter zu machen oder zu viel in den Rucksack zu packen, aber nur ein bisschen aufzuzeigen, man kommt dorthin, dass die Dinge funktionieren, man kann sie sauber implementieren, aber die Vertragsgestaltung nicht vernachlässigen und sozusagen diese Begleitmaßnahmen, also nicht dieses typische,

8:15 ich implementiere mal und ich schaue mal und der österreichische Zugang ist auch, wenn wir mal was bickt haben, dann lassen wir es so, da wird dann das Rohr ein viertes, fünftes, sechstes Mal gepflegt, anstatt dass man einmal den Mut hat und das saniert und richtig aufsetzt und wie es eh schon im vorigen Vortrag vorkam, diese Cyberangriffe nehmen wahnsinnig zu, es braucht dafür mittlerweile kein großes Know-how mehr, vor allem bei kleinen mittelständischen Unternehmen, die oft dort nicht so gut aufgestellt sind, so ein vergleichbarer Fall wie mit dem Hotel in Klagenfurt gibt es immer wieder, wird jemand angegriffen und das Ergebnis ist,

8:47 na es ist eklig, es erwischt eh alle und es wird nach dem Angriff nichts gemacht, also auch das ist etwas, was ich ganz ans Herz lege, lessons learned, es kann mal Was passieren, es ist oft nur die Frage wann und nicht ob, ja aber Richtung eigener Haftung, Sorgfaltspflichten, wie war ich aufgestellt, ist der Vergleich, bloß ich möchte vielleicht im Quervergleich nicht ganz hinten sein, wie auch offline sozusagen im Gebäudebereich, wenn alle ihre Lamanlage und den Hund haben, dann bin ich nicht der mit den offenen Fenstern, wenn sie bei mir am ersten einsteigen und das ist hier ein bisschen eine ähnliche Idee,

9:18 ich muss nicht überall ein Goldplating betreiben und päpstlicher sein als der Babst, aber ich darf auch nicht jetzt aus der Sorge heraus den Kopf in den Sand stecken, dazu neigen wir ja auch ganz gern.

Hat ihnen dieses Video gefallen?

Diskussion zum Artikel

Sei der/die Erste, der/die diesen Artikel diskutiert.

Logo

In einem sich stetig wandelnden Immobilienmarkt ist zeitnahe und präzise Information von unschätzbarem Wert für strategische Entscheidungen und nachhaltige Investitionen.

Kategorien

Quicklinks

Rechtliches

© 2026 Die unabhängige Immobilien Redaktion. Made with ♥️ by  Gerhard Popp