Die Datenschutzgesetze, die Ihre Daten tatsächlich regeln
# Die Datenschutzgesetze, die Ihre Daten tatsächlich regeln
Eine Fallbearbeiterin im Landkreis öffnet eine Akte: ein 14-Jähriger in Pflegefamilie, in psychiatrischer Behandlung finanziert über Medicaid, aktuell Gegenstand eines Jugendgerichtsverfahrens, und ein Lokalreporter hat gerade einen Akteneinsichtsantrag gestellt: „alle Unterlagen zum Vorfall an der Lincoln Middle School". Vier verschiedene Gesetze beanspruchen jetzt die Zuständigkeit für Teile derselben Akte. Zwei davon widersprechen sich. Niemand im Haus ist sich einig, wer freigibt.
Das ist kein Sonderfall. Das ist Dienstag. Datenarbeit im öffentlichen Sektor bedeutet, ständig zu klären, welches Gesetz gewinnt, wenn sie kollidieren. Und das „tatsächlich" im Titel dieser Lektion hat einen Grund: Die Theorie sagt „die strengste Regel anwenden", die Realität sagt, dass die Regeln nie dafür gemacht waren, miteinander zu sprechen.
Die fünf Gesetze, einmal klar definiert
FOIA (Freedom of Information Act): Bundesgesetz, das der Öffentlichkeit das Recht gibt, Unterlagen von Bundesbehörden anzufordern. Die meisten Bundesstaaten haben ein eigenes Äquivalent (oft „sunshine law" oder staatliches Akteneinsichtsgesetz genannt). Grundhaltung: offenlegen, sofern keine spezifische Ausnahme greift.
HIPAA (Health Insurance Portability and Accountability Act, 1996): regelt „protected health information" (PHI) bei covered entities (Krankenversicherungen, Leistungserbringer, Clearinghouses) und deren business associates. Grundhaltung: keine Offenlegung ohne Einwilligung, mit definierten Ausnahmen.
FERPA (Family Educational Rights and Privacy Act, 1974): regelt Schülerakten an Schulen, die Bundesmittel erhalten. Gibt Eltern (oder Schülern ab 18) Kontrolle über die Offenlegung. Durchgesetzt vom U.S. Department of Education.
CJIS (Criminal Justice Information Services) Security Policy: das Datensicherheits- und Handhabungsframework des FBI für Strafverfolgungsdaten (Verhaftungsunterlagen, Fallakten, biometrische Daten), die mit staatlichen und lokalen Behörden geteilt werden. Kein Datenschutzgesetz im Sinne von FOIA/HIPAA; es ist ein Sicherheits- und Zugriffskontrollstandard, wirkt aber als harte Schranke für Offenlegung und Systemarchitektur.
Staatliche Datenschutzgesetze: ein schnell wachsender Flickenteppich. Stand Anfang 2026 haben rund 20 US-Bundesstaaten umfassende Verbraucherdatenschutzgesetze (Kaliforniens CCPA/CPRA, Virginias VCDPA, Colorados CPACPACost Per Acquisition: the total cost to generate one customer or conversion, computed by dividing total spend by the number of acquisitions.Vollständige Definition ansehen → und weitere), und davon getrennt haben die meisten Staaten spezifische Vorschriften zum Schutz von Jugendakten, Sozialfalldaten oder Opferinformationen. Diese sind oft strenger als jedes der oben genannten Bundesgesetze.
Warum die Akte der Fallbearbeiterin den Raum sprengt
Dieselbe Akte durch jede Brille betrachtet:
- FOIA/staatliches sunshine law sagt: Das ist eine behördliche Unterlage, die Vermutung spricht für Offenlegung, sofern keine Ausnahme passt.
- FERPA sagt: Es ist eine Schülerakte. Gesperrt. Keine Herausgabe ohne elterliche Einwilligung, Punkt, sofern nicht eine enge Ausnahme greift (Gesundheits-/Sicherheitsnotfall, gerichtliche Anordnung).
- HIPAA sagt: Die über Medicaid finanzierten Behandlungsnotizen zur psychischen Gesundheit sind PHI. Separat gesperrt, unter anderen Ausnahmen.
- Staatliches Jugendschutzrecht sagt: Jugendgerichtsakten sind standardmäßig versiegelt, oft strenger als alles oben Genannte.
- CJIS-Policy regelt, wie polizeilich erzeugte Daten in dieser Akte (ein Polizeibericht zum „Vorfall") gespeichert, abgerufen und übertragen werden dürfen, unabhängig davon, was FOIA zur Offenlegung sagt.
Wer gewinnt? In der Praxis: Bei Offenlegungsentscheidungen gewinnt die restriktivste anwendbare Regel, aber verschiedene Regeln gelten gleichzeitig für verschiedene Teile derselben Akte. FERPA setzt HIPAAs Regeln zu den Behandlungsnotizen nicht außererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → Kraft; es bedeutet nur, dass die Akte zwei Herren hat. CJIS interessiert sich überhaupt nicht für FOIAs Abwägung des öffentlichen Interesses, es ist eine Sicherheitskontrollschicht, die unter der Offenlegungsfrage liegt. Ein Records Officer muss die Akte oft auf vier verschiedene Weisen aus vier verschiedenen rechtlichen Gründen redigieren, bevor irgendetwas das Haus verlässt.
Deshalb bauen große FOIA-Stellen zunehmend Redaktionslogik als Rules Engine, nicht als Checkliste. Eine vereinfachte Version:
if record.contains(education_data): apply FERPA_rule
if record.contains(health_data): apply HIPAA_rule
if record.contains(juvenile_case_data): apply STATE_JUVENILE_rule
if record.origin == "law_enforcement": apply CJIS_access_rule
release_decision = MOST_RESTRICTIVE(all applicable rules)Es geht nicht um den Code, sondern um die Logik: Die restriktivste Regel gewinnt, pro Datenelement, nicht pro Dokument. Behandeln Sie die Akte als Bündel getaggter Felder, nicht als einen Blob.
Die Überlappungskarte, Sektor für Sektor
| Datentyp | MaMaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßgebliche Gesetze | Wer durchsetzt |
|---|---|---|
| Schülerakten KKThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →-12 | FERPA + staatliche Schülerdatenschutzgesetze | U.S. Dept. of Education |
| Gesundheits-/Verhaltensakten | HIPAA (bei covered entity) + staatliche Gesundheitsdatenschutzgesetze | HHS Office for Civil Rights |
| Polizei-/Gerichtsakten | CJIS + staatliche Strafregistervorschriften + FOIA-Ausnahmen | FBI CJIS Division, State AGs |
| Allgemeine behördliche Unterlagen | FOIA / staatliche sunshine laws | Gerichte, staatliche Records Boards |
| Einwohnerdaten bei Behörden | Umfassende staatliche Datenschutzgesetze (CCPA-Stil) | State Attorneys General |
Fällt etwas auf: Fast keine dieser Aufsichtsbehörden spricht mit den anderen. HHS setzt FERPA nicht durch. Das Department of Education setzt CJIS nicht durch. Eine einzelne Behörde (etwa ein Schulbezirk, der eine Gesundheitsstation betreibt) kann für einen Datensatz gleichzeitig drei Aufsichtsbehörden gegenüber verantwortlich sein.
Wo staatliche Datenschutzgesetze die Rechnung verändern
Umfassende staatliche Datenschutzgesetze (locker nach dem Vorbild der EU-DSGVO, General Data Protection Regulation) wurden für kommerzielle Datenhändler geschrieben, gelten aber vielfach für Auftragnehmer des öffentlichen Sektors und in einigen Staaten für die Behörden selbst. Wichtige Mechanik:
- Sie geben Einwohnern typischerweise Rechte auf Zugang, Korrektur, Löschung oder Widerspruch gegen den Verkauf ihrer personenbezogenen Daten.
- Öffentliche Behörden sind als *direkte* Stellen oft ausgenommen, ihre *Dienstleister* (etwa ein Analytics-Anbieter, der ein Modell zur Anspruchsprüfung bei Sozialleistungen betreibt) in der Regel nicht, und die Behörde haftet über Vertragsklauseln für die Compliance des Dienstleisters.
- Europas DSGVO setzt global einen strengeren Benchmark: explizite Einwilligungspflichten, eine 72-Stunden-Meldefrist bei Datenschutzverstößen und Bußgelder bis zu 4 % des globalen Jahresumsatzes (Schätzung, tatsächliche Durchsetzung variiert je Fall). Kein US-Bundesgesetz erreicht das bislang, auch wenn einige staatliche Gesetze die Struktur übernehmen.
Praktische Konsequenz: Wenn Ihre Behörde einen Vertrag mit einem Analytics-Anbieter schließt, ist dieser Vertrag jetzt Ihr wichtigster Kontrollpunkt für die Compliance mit staatlichem Recht, nicht das zugrunde liegende sektorale Bundesgesetz. Prüfer schauen zuerst auf die Vertragsformulierungen.
Wissenscheck
1. Was ist die Grundhaltung zur Offenlegung bei FOIA und staatlichen sunshine laws, verglichen mit HIPAA?
2. Warum erzeugt die Akte der Fallbearbeiterin im Szenario einen echten Konflikt und nicht einfach eine „strengste Regel anwenden"-Situation?
3. Was unterscheidet die CJIS Security Policy am besten von FOIA, HIPAA und FERPA?
4. Wählen Sie ALLE zutreffenden Antworten zu FERPA, wie in der Lektion beschrieben.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE zutreffenden Antworten dazu, warum eine einzelne Fallakte (wie das Pflegefamilien-Beispiel) mehrere überlappende Datenschutzgesetze gleichzeitig auslösen kann.
Wählen Sie alle richtigen Antworten aus.
Die Kontrollen und Audits, die Probleme tatsächlich aufdecken
Die Gesetze zu kennen ist Schritt eins. Das läuft in einem funktionierenden Governance-Programm nach Zeitplan:
1. Dateninventar- und Klassifizierungsaudit (mindestens jährlich)
Ordnen Sie jedem Datensatz die mamaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßgeblichen Gesetze zu. Berührt ein Datensatz zwei oder mehr (Gesundheit + Bildung, oder Strafverfolgung + Jugend), markieren Sie ihn als „multi-jurisdiction" und verlangen Sie die Freigabe beider Compliance-Verantwortlichen vor jeder Herausgabe.
2. Prüfung der Zugriffsprotokolle (quartalsweise)
CJIS schreibt Audit Trails vor: wer wann auf Strafverfolgungsdaten zugegriffen hat. Übertragen Sie diese Disziplin auch auf HIPAA- und FERPA-Daten, wo sie nicht strikt gefordert ist, denn so fällt am schnellsten auf, wenn ein Mitarbeiter eine Akte durchblättert, für die ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → keinen fallbezogenen Grund hatte.
3. Compliance-Prüfung von Dienstleistern/Subprozessoren (bei Vertragsverlängerung, mindestens jährlich)
Stellen Sie sicher, dass die Datenverarbeitungsbedingungen des Dienstleisters dem strengsten Gesetz entsprechen, das für irgendwelche der berührten Daten gilt. Ein einzelner Dienstleister für die Gesundheitsstation eines Schulbezirks muss FERPA, HIPAA und das staatliche Datenschutzgesetz gleichzeitig erfüllen.
4. Audit von Redaktion und Herausgabe (auf Stichprobenbasis, laufend)
Ziehen Sie eine Stichprobe kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →ürzlich herausgegebener FOIA-Antworten und prüfen Sie, ob die Redaktionen der Logik der Rules Engine entsprachen. Genau hier werden Behörden verklagt: Sie geben ein Dokument heraus, das nach FOIA technisch „öffentlich" war, aber ein FERPA-geschütztes Feld enthielt, das niemand markiert hatte.
5. Übung zur Breach-Response (jährlich)
HIPAA verlangt eine Benachrichtigung bei Datenschutzverstößen (in der Regel innerhalb von 60 Tagen an die Betroffenen). FERPA hat keine entsprechende bundesweite Frist, die Staaten füllen diese Lücke zunehmend selbst. Wissen Sie vor einem Vorfall, welche Uhr läuft, nicht erst währenddessen.
🎬 [VIDEO: „FERPA vs HIPAA: Which Law Applies?" - youtube.com - ein Durchgang durch die gemeinsame Guidance von U.S. Dept. of Education und HHS zu überlappenden Gesundheitsdaten von Schülern, nützlich für genau das Szenario dieser Lektion]
Zur zugrunde liegenden Bundes-Guidance selbst: Das gemeinsame FERPA/HIPAA-Guidance-Dokument von Department of Education und HHS ist kostenlos und konkret: studentprivacy.ed.gov.
Wichtigste Erkenntnisse
- Kein einzelnes Gesetz regelt eine Fallakte im öffentlichen Sektor. Behandeln Sie Unterlagen als Bündel getaggter Datenelemente, jedes mit seinem eigenen mamaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßgeblichen Gesetz, nicht als ein Dokument mit einer Regel.
- Bei Konflikten gewinnt die restriktivste anwendbare Regel für das jeweilige Datenelement, nicht für die ganze Akte. FERPA, HIPAA, staatliches Jugendrecht und CJIS arbeiten unabhängig voneinander und treten nicht zurück.
- CJIS ist ein Sicherheits-/Zugriffsstandard, kein Offenlegungsgesetz wie FOIA. Verwechseln Sie „erfüllt CJIS" nicht mit „freigegeben zur Veröffentlichung".
- Umfassende staatliche Datenschutzgesetze (rund 20 Staaten Stand Anfang 2026, Schätzung) regeln zunehmend Ihre Dienstleister, selbst wenn sie Ihre Behörde nicht direkt binden. Damit werden Dienstleisterverträge zum primären Compliance-Kontrollpunkt.
- Führen Sie Dateninventar, Prüfung der Zugriffsprotokolle, Dienstleister-Compliance-Checks, Redaktionsaudits und Breach-Übungen nach einem wiederkehrenden Kalender durch. Die meisten Datenschutzverstöße im öffentlichen Sektor werden spät entdeckt, weil niemand die Prüfung eingeplant hat, nicht weil das Gesetz unklar war.