Datenschutz in der Energiewirtschaft
Datenschutz in der Energiewirtschaft hat eine Eigenheit, die den Bereich von fast allen anderen unterscheidet: Die zentralen Daten sind gesetzlich durchreguliert. Wer Messwerte erhebt, überträgt und weitergibt, findet die Antworten nicht in der DSGVO, sondern im Messstellenbetriebsgesetz – das festlegt, wer welche Daten zu welchem Zweck erhalten darf.
Warum Messdaten aus dem Zähler personenbezogen sind
Ein Verbrauchswert wirkt harmlos, bis man ihn feiner auflöst. Aus einem Lastgang in Viertelstundenwerten lässt sich ablesen, wann jemand aufsteht, kocht, das Haus verlässt und zurückkommt, ob er verreist ist und wie viele Personen im Haushalt leben. Bei ausreichender Auflösung lassen sich sogar einzelne Geräte erkennen.
Damit sind Messwerte personenbezogene Daten, sobald sie einer Anschlussnutzerin zugeordnet werden können – und das ist beim Messstellenbetrieb naturgemäß der Fall.
Der Gesetzgeber hat daraus die Konsequenz gezogen und ein abgestuftes System geschaffen: Welche Marktrolle welche Daten in welcher Auflösung und zu welchem Zweck erhält, ist vorgegeben. Der praktische Effekt ist ungewöhnlich angenehm – wo das Fachrecht die Zulässigkeit regelt, muss nicht jede Übermittlung einzeln abgewogen werden. Der Preis ist, dass Abweichungen kaum begründbar sind: Eine Auswertung, die über den vorgesehenen Zweck hinausgeht, lässt sich nicht mit einem berechtigten Interesse nachschieben.
Wo die DSGVO die Lücken füllt
Das Fachrecht deckt den Messstellenbetrieb ab, nicht das ganze Unternehmen. Vollständig nach allgemeinem Datenschutzrecht zu beurteilen sind:
- Kundenverwaltung und Abrechnung, Forderungsmanagement, Bonitätsprüfung vor Vertragsschluss – dazu die Überlegungen zum berechtigten Interesse und zu automatisierten Entscheidungen
- Vertrieb und Werbung, einschließlich Wechselkampagnen – siehe E-Mail-Marketing
- Beschäftigtendaten, besonders bei Außendienst und Servicetechnik mit Ortung
- Ladeinfrastruktur, wo Ladevorgänge Bewegungsprofile ergeben
- Kundenportale und Apps, mit den üblichen Fragen zu Einwilligung und eingebundenen Diensten – siehe CMP Consulting
Die zweite Ebene: Sicherheit statt Datenschutz
Energieversorgung ist kritische Infrastruktur. Damit gelten Anforderungen, die nichts mit personenbezogenen Daten zu tun haben, aber dieselbe Organisation betreffen.
NIS-2 erfasst den Sektor Energie ausdrücklich. Verlangt werden Risikomanagement, Meldewege, Sicherheit der Lieferkette – und Pflichten der Geschäftsleitung, die sich nicht delegieren lassen: billigen, überwachen, sich schulen lassen. Siehe NIS-2 und die Verantwortung der Geschäftsleitung.
Wer bereits ein Informationssicherheitsmanagementsystem betreibt, hat einen erheblichen Teil erfüllt. Netzbetreiber unterliegen zusätzlich den Sicherheitskatalogen der Bundesnetzagentur, die eine Zertifizierung nach ISO 27001 mit branchenspezifischer Ergänzung verlangen – siehe ISO 27001.
Mehrere Uhren im Vorfall. Bei einem Sicherheitsvorfall laufen die Meldefristen aus NIS-2 und aus dem Energierecht neben der 72-Stunden-Frist aus Art. 33 DSGVO – und sie gehen an verschiedene Stellen. Wer das erst im Ernstfall klärt, verliert Zeit, die er nicht hat. Der Meldeweg gehört vorher aufgeschrieben und geübt: Notfallübungen.
Kontakt
Sie sind Versorger, Netzbetreiber oder Messstellenbetreiber und wollen wissen, wo Fachrecht endet und Datenschutzrecht anfängt? Genau diese Abgrenzung machen wir zuerst.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Alle Branchen im Überblick
