MINT lernen

Abituraufgaben: Datenschutz und DSGVO

Zwei Abituraufgaben zu personenbezogenen Daten, DSGVO-Grundsätzen und datensparsamem Entwurf.

Dein Fortschritt:
0 / 0 Aufgaben
1

Das Schul-WLAN protokolliert

AFB I–II

Eine Schule bietet ein WLAN für alle Schülerinnen und Schüler an. Zur Fehlersuche speichert der Router jede Verbindung dauerhaft in einer Datenbank (Material 1). Die Benutzernamen gehören eindeutig zu Personen.

Material 1: Protokolltabelle des Routers
Tabelle WlanLog (Ausschnitt)
LogNrBenutzerGeraetRaumBeginnEndeDomain
5501lena.kSmartphoneB20407:5208:40instagram.com
5502lena.kLaptopB20408:4109:25moodle.schule.de
5503tim.oSmartphoneMensa12:5813:20tiktok.com
5504tim.oSmartphoneToilette OG10:0510:12whatsapp.com
  1. Begründen Sie, dass es sich bei den Protokolldaten um personenbezogene Daten handelt. 3 BE
  2. Analysieren Sie, welche Rückschlüsse die Schule aus den Daten über einzelne Personen ziehen könnte. 4 BE
  3. Nennen Sie drei Grundsätze aus Art. 5 DSGVO, gegen die die dauerhafte Speicherung verstößt. 3 BE

Insgesamt 10 BE

Hinweise

Hinweis zu Aufgabe a)
Lässt sich jede Zeile einer bestimmten Person zuordnen?
Hinweis zu Aufgabe b)
Kombiniere Raum, Uhrzeit und Domain.
Hinweis zu Aufgabe c)
Wofür wird gespeichert, wie viel, wie lange?

Erwartungshorizont

Erwartungshorizont zu Aufgabe a)

Über den Benutzernamen ist jeder Datensatz einer bestimmten Person zuzuordnen. Damit sind alle Angaben der Zeile — Aufenthaltsort, Zeiten, besuchte Dienste — Informationen über eine identifizierte Person.

Erwartungshorizont zu Aufgabe b)

z. B. Aufenthaltsorte im Tagesverlauf (Bewegungsprofil), Nutzung sozialer Netzwerke während des Unterrichts (5501), Toilettenbesuche mit Uhrzeit (5504), Mensa-Zeiten, Gewohnheiten. Aus Einzeldaten entsteht ein Profil.

Erwartungshorizont zu Aufgabe c)

Zweckbindung (Fehlersuche erlaubt keine Verhaltensauswertung), Datenminimierung (Domain und Raum sind für die Fehlersuche kaum nötig), Speicherbegrenzung (dauerhaft statt kurze Frist). Auch Transparenz, falls niemand informiert wurde.

2

Ein datensparsames Protokoll

AFB II–III

Der Datenschutzbeauftragte fordert, das Protokoll so umzubauen, dass Störungen weiterhin gefunden werden können, aber möglichst wenig über Personen bekannt wird.

  1. Entwerfen Sie ein verändertes Relationenschema für das Protokoll und begründen Sie jede Änderung. 5 BE
  2. Vergleichen Sie Pseudonymisierung und Anonymisierung der Benutzernamen im Hinblick auf Fehlersuche und Datenschutz. 4 BE
  3. Nehmen Sie Stellung zu der Aussage einer Lehrkraft: „Wer nichts zu verbergen hat, muss sich über das Protokoll keine Sorgen machen.“ 4 BE

Insgesamt 13 BE

Hinweise

Hinweis zu Aufgabe a)
Welche Attribute braucht die Fehlersuche wirklich? Kann man Werte vergröbern?
Hinweis zu Aufgabe b)
Wer kann ein Pseudonym auflösen? Was geht bei Anonymisierung verloren?
Hinweis zu Aufgabe c)
Denke an informationelle Selbstbestimmung und an Verhalten unter Beobachtung.

Erwartungshorizont

Erwartungshorizont zu Aufgabe a)

z. B. Verbindung(LogNr, Zugangspunkt, Stunde, Geraetetyp, Fehlercode)

Benutzer entfernt oder pseudonymisiert (Zuordnung nur im Störfall), Raum auf Zugangspunkt vergröbert, Uhrzeit auf Stunde, Domain gestrichen, Fehlercode ergänzt. Automatische Löschung nach z. B. 7 Tagen.

Erwartungshorizont zu Aufgabe b)

Pseudonymisierung: Ersatz durch Kennung, Zuordnung bleibt möglich (z. B. um einem Nutzer mit Dauerproblem zu helfen); DSGVO gilt weiter. Anonymisierung: kein Personenbezug mehr, DSGVO gilt nicht; einzelne Nutzerprobleme lassen sich aber nicht mehr verfolgen.

Erwartungshorizont zu Aufgabe c)

Erwartet wird eine begründete Position, z. B.: Das Grundrecht auf informationelle Selbstbestimmung gilt unabhängig davon, ob jemand „etwas verbirgt“. Wer sich beobachtet fühlt, verhält sich angepasst; Daten können später für andere Zwecke genutzt werden oder in falsche Hände geraten. Gegenargumente (Sicherheit, Missbrauchsaufklärung) werden abgewogen.