
除了 GDPR 外,还需要遵守《刑法》第 203 条以及社会数据保护的特殊要求
云计算服务、专业软件、外部 IT 服务提供商或人工智能应用早已成为日常工作的一部分,甚至在许多社会机构中也是如此。如果在使用过程中处理了个人数据,那么通常会出现第一个问题:我们是否与提供商签订了委托处理合同?这一点很重要。但这可能过于笼统。
因为在社会保障机构和社会服务机构等机构,信息可能不仅受到 GDPR 的保护,还会受到其他法律的保护。根据活动类型和参与人员的不同,可能还存在《刑法典》第 203 条规定的特殊保密义务,以及《社会数据保护法》规定的其他规定。这也同样适用于职业保密人员。因此,签署的保密协议并不意味着外部服务提供商已完全依法得到保护。
数据保护和隐私保护并非一回事
GDPR保护个人数据,并规定了哪些情况下可以处理这些数据。而《刑法典》第203条则保护他人所披露的机密信息,即在行使职能时向特定专业群体和个人群体披露的信息。
在社会领域,这可能包括被国家认可的社会工作者和社会教育工作者。此外,刑法第203条还涵盖了某些咨询职业以及公职人员。
例如,一位社会工作者在电子客户档案中记录了有关一名青少年的精神疾病信息、其家庭状况以及个人谈话内容的信息。
这些信息具有个人性质,是儿童成长为成年人过程的核心内容。与此同时,这些信息也可能构成刑法第203条意义上的秘密。此外,根据《通用数据保护条例》第9条,健康信息(例如精神疾病)也属于特殊类别,对此规定有更高的要求。
并非所有社会机构都自动属于刑法第203条的范围。
然而,重要的是:刑法典第203条并不适用于所有社会机构及其雇员。
更重要的是,具体参与者和职能是什么。《刑法典》第203条为此列出了特定职业群体和人员。在社会领域,这些人员包括国家认可的社会工作者和社会教育工作者,以及在特定条件下,婚姻、家庭、教育、青少年和吸毒咨询师。此外,可能包括官员或在公共服务方面负有特殊责任的人员。
对于实践而言,这意味着需要在第一步确定专业秘密是否属于刑法第203条所指的“数据处理过程”,而该过程则由外部服务提供商提供支持。
只有在之后,下一个问题才会出现:外部服务提供商是否可以访问该人员在其工作过程中所知或被其透露的机密信息?
为什么仅靠 AVV 并不总是足够
根据 GDPR 第 28 条定义的反不正当竞争委员会以及刑法第 203 条的要求,具有不同的职能。
AVV 负责代表公司处理个人数据。这包括关于指令、保密性、技术和组织措施以及使用其他委托处理者的规定。
而《刑法》第203条则将保护他人的秘密置于首要位置。
但这并不意味着受保护人员不能使用外部服务提供商。该法明确规定,其他人员可以参与其职业或公务活动(《刑法典》第203条第3款)。
因此,外部服务提供商可以参与其中。然而,他们只能在为具体参与所必需的情况下,向其披露受保护的机密信息。
例如,这可能在以下情况下变得重要:
因此,关键不在于服务提供商是否„主动读取“数据。在评估时,技术访问和支持能力也可能很重要。
保密也必须得到规范。
如果适用《刑法》第203条,另一个重要问题将出现:参与提供服务的服务提供商的保密义务。职业保密人员必须确保其他参与提供服务的人员也承担保密义务(《刑法》第203条第4款第2句)。
此外,参与者本人——例如服务提供商或其员工——如果擅自泄露此类秘密,也可能面临刑事处罚(《刑法》第203条第4款第1项)。 因此,保密义务不仅适用于根据《刑法》第203条所保护的最初参与者,还适用于为了保护该保密信息而参与处理过程的其他人员。
这并不一定需要附加一份带有„《刑法典》第203条规定的协议“标题的文书。更重要的是,是否在现有的合同中已经包含必要的规定。例如,这可能存在于服务合同或 AVV 中。如果这些规定缺失,则可能需要补充内容,并且应该在协议中加以规定。因此,对于企业和机构而言,仔细查看现有合同是值得的。
那么,社会保密制度呢?
在某些机构中,特殊社会保障保护可能也具有相关性。 §35 SGB I 规定了所谓的社会保密原则。 §80 SGB X 规定了委托处理社会数据的其他要求。例如,委托人必须在事先向相关法律或专业监管机构提交申请(§80 Abs. 1 SGB X)。
同样,这里也适用以下原则:并非所有社会机构都自动遵守相同的社会数据保护法规;这些法规与《社会保障法》第35条第1款所指的机构(尤其是社会福利机构及其委托的承办方)相关联。因此,根据具体情况,DSGVO、《刑法》第203条以及社会数据保护法可以并存地加以考虑。

这与人工智能有什么关系?
这个话题并不新鲜。然而,由于生成式人工智能的使用日益增加,它变得尤为明显。例如,如果一位国家认可的社会工作者将来自某一特定客户案例的信息输入到一个外部运营的人工智能系统中,那么该人工智能系统的提供方以及可能与之合作的其他服务提供商便可以获得受保护的机密信息。国家认可的社会工作者是《刑法》第203条所涵盖的职业群体之一。
那么问题就到这里了 „人工智能提供商是否拥有 AVV?“ 通常情况下,这些信息不会被公开。需要核实哪些信息将被处理,哪些其他提供商参与其中,以及是否遵守了数据保护要求。同样适用于其他外部系统。
在雇用服务提供商之前应考虑的六个问题
与其笼统地与每个服务提供商达成额外协议,不如进行结构化的评估:
总结
完成的 AVV 在与外部服务提供商的对接中通常是一个重要的组成部分。但它并不能自动解决所有法律问题。
AVV 只能是考试的一部分
尤其在社会机构方面,还应检查是否存在《刑法》第203条规定的受保护秘密问题,或者是否存在社会数据保护的特殊要求。
这不仅涉及人工智能。专业软件、云服务提供商、托管服务、文档管理系统或 IT 支持也可能相关。
因此,在服务提供管理方面提出的额外问题可能会产生很大影响:„这个服务提供商的保密信息是否可以被访问——如果可以,我们是否也考虑到了这些要求?“
常见问题解答
每个社会机构都需要遵守刑法第203条吗?
不。关键在于是否涉及属于《刑法典》第203条第1款或第2款所述人员类别的人员,以及他们是否被透露了相应的外人秘密。
如果一个AVV是由外部服务提供商提供的,是否就足够了?
并非不可行。根据 GDPR 第 28 条,AVV 负责规范委托处理数据方面的数据保护要求。如果涉及《刑法典》第 203 条所规定的秘密信息,则必须考虑该条的相关要求。
是否必须根据《刑法典》第203条达成单独的协议?
不。关键在于,确保必要的保密义务得到有效落实。无论是在单独的文件中还是在现有合同中落实这一义务,这都取决于具体合同的制定方式。
这是否也适用于人工智能供应商?
这种情况可能存在。如果外部人工智能提供商在涉及《刑法典》第203条所述人员的活动中获得了受保护的秘密,那么《刑法典》第203条也必须在审理时予以考虑。
社会数据保护方面还可能存在哪些附加要求?
在某些情况下,除了 GDPR 的要求之外,社会保密规定(第 35 条 SGB I)也可能适用。关于委托处理社会保障数据,第 80 条 SGB X 中包含额外的要求,具体情况视情况而定,可能包括事先向相关监管机构提交申报。
在委托服务提供商之前,社会机构应该考虑哪些事项?
特别是,您应该明确是否涉及保密职业人员,服务提供商处理哪些信息,是否可能接触到受保护的机密信息,以及是否需要进行此类访问。此外,还应检查是否已完全遵守 GDPR、刑法第 203 条以及适用的社会数据保护规定。




