ChatGPT &. Co. im juristischen Alltag

In meinem Alltag als Rechtsanwalt und Dozent mache ich immer wieder neue Erfahrungen mit der Anwendung von künstlicher Intelligenz (KI), wie nun auch mit Chatbots, die ich mit diesem Post auf juristenfutter.ch einmal weitergeben möchte. Weitere Erfahrungen werde ich in einem separaten Kapitel auf digilaw.ch laufend publizieren: 14.03.04 Chatbots – ChatGPT & Co.

Dialog mit Maschine

Im herkömmlichen Sinne ist ein «Chatbot» oder kurz «Bot» ein textbasiertes Dialogsystem, das das Chatten (engl. für Unterhalten) mit einem technischen System erlaubt1. Neuere Chatbots, wie ChatGPT von OpenAI, setzen dafür nun auch künstliche Intelligenz ein2. Dabei spricht man von einem Sprachmodell. Basierend auf ein Training mit Informationen, wie Texten und Bildern, wird der Chatbot bzw. das zugrundeliegende Sprachmodell z.B. befähigt einen allgemeinen Dialog zu führen, die User bei Recherchen mittels entsprechender Informationen zu unterstützen, Texte in andere Sprachen zu übersetzen (z.B. DeepL) oder sogar gewünschte Bilder zu kreieren (z.B. DALL-E von OpenAI; in ChatGPT integriert!). So steht denn das «GPT» bei «ChatGPT» für «Generative Pre-trained Transformer».

Entscheidend für Arbeit mit Chatbots sind Prompts

Entscheidend für die Arbeit mit Chatbots sind die sogenannten Prompts. Bei einem Prompt in Bezug auf Chatbots handelt es sich um eine Eingabeaufforderung oder einen Text, den ein User eingibt, um eine Interaktion mit dem Chatbot zu starten oder fortzusetzen. Im Wesentlichen ist der Prompt die Frage oder Anweisung des Users, auf die der Chatbot reagiert. Dies kann eine einfache Frage, eine detaillierte Anfrage oder eine Anleitung für eine spezifische Aufgabe sein. Der Chatbot verarbeitet diese Prompts, um entsprechende Antworten zu generieren. Nachfolgend wird auf die Verwendung von Prompts in der Anwendung von Chatbots im juristischen Kontext eingegangen.

Zum gleichen Thema im gleichen Chat weiterarbeiten

Wie erwähnt, tritt der Chatbot mit dem User in einen Dialog. Das bedeutet insbesondere auch, dass der Chatbot die bisherigen Prompts und ausgegebenen Informationen nicht vergisst, sondern auch im weiteren Dialog mitberücksichtigt. Dafür sollte man aber für das gleiche Thema im gleichen Chat bleiben. ChatGPT kann übrigens, bei entsprechender Einstellung, bisherige Chats speichern, sodass man zu einem späteren Zeitpunkt mit der Recherche im gleichen Chat weiterfahren kann.

Chatbot als unermüdlicher Arbeiter – Der ideale ergänzende Tutor

Ein Chatbot ist wie ein Roboter ein unermüdlicher Arbeiter. D.h. man kann so viele Fragen stellen, wie man will, bei der Vertragsredaktion x-beliebig viele Vorschläge bzw. Varianten verlangen; dasselbe auch bei der Kreation der juristisch idealen Marke (s. dazu nachfolgend). Während also ein Lehrer oder eine Dozentin nach ein paar Mal fragen ungeduldig wird, lässt ein Chatbot dies unbeeindruckt über sich ergehen. Der Chatbot ist darum in Ergänzung zu Lehrerin und Dozent ein idealer Tutor.

Erfahrungen mit ChatGPT im juristischen Alltag

In meinem Alltag als Rechtsanwalt und Dozent mache ich immer wieder neue Erfahrungen mit der Anwendung von künstlicher Intelligenz, wie nun auch Chatbots, die ich in diesem Kapitel laufend weitergebe. Bei den Chatbots setze ich aktuell ChatGPT 4 von OpenAI ein, der kostenpflichtig abonniert werden kann (CHF 20/Monat; 18.11.2023). Die kostenlose Vorgängerversion 3.5 ist nach meiner Erfahrung etwas weniger genau und detailliert in den Antworten, kann aber in der hier beschriebenen Art ebenfalls bereits sehr hilfreich sein. Neben ChatGPT von OpenAI gibt es z.B. auch die entsprechenden Chatbots «Bard» von Google und «Copilot with Bing Chat» integriert im Internet-Browser «Edge» von Microsoft. Mit diesen habe ich jedoch nur sehr wenig Erfahrung, benutze sie praktisch nicht in meinem juristischen Alltag. ChatGPT zieht übrigens «Bing» von Microsoft in seiner Recherche mit ein. Dies soll das Manko beheben, dass ChatGPT aktuell (Auskunft ChatGPT 19.11.2023) nur mit Informationen bis April 2023 trainiert worden ist.

Zu betonen ist, dass Chatbots, wie auch ChatGPT, im juristischen Bereich die Arbeit wesentlich unterstützen können. Sie sind aber nicht fehlerfrei und können sogar «halluzinieren», wie man in diesem Kontext sagt, d.h. Antworten schlicht erfinden. Manchmal scheinen die Resultate plausibel, sind aber trotzdem nicht richtig. Dies bedeutet, dass sämtliche Resultate über weitere Quellen validiert bzw. verifiziert werden müssen (s. dazu auch NZZ 30.07.2023 Alexander Behrens von Allen & Overy, Frankfurt, zur Anwendung von KI in der Anwaltspraxis). Schon gar nicht ersetzen die Chatbots Juristinnen und Rechtsanwälte. ChatGPT weist sogar regelmässig darauf hin, dass man für entsprechende juristische Fragen eine Rechtsanwältin, einen Rechtsanwalt beiziehen soll :-).

ChatGPT gibt’s neben der Online-Version auch als Windows, iOS und Android App.

Unterschied zur Recherche mit Google & Co.

Wie unterscheidet sich die herkömmliche Recherche mittels Suchmaschinen, wie «Google Suche», von der neuen Möglichkeit der Recherche mittels Chatbot, wie ChatGPT? Wenn ich bei Google & Co. recherchiere, gebe ich der Suchmaschine ein paar Stichworte und diese zeigt mir dann Websites an, wo es Informationen dazu gibt. Bei einem Chatbot stelle ich in der Regel eine Frage zu einem bestimmten Thema und erhalte dann von diesem nicht eine Auswahl von Antworten, sondern eine einzige Antwort. Der Vorteil eines Chatbots ist, dass ich mich beim Rechercheresultat nicht durch mehrere Webseiten wühlen muss, sondern eine konzise Antwort erhalte. Das spart (enorm) Zeit. Dieser Vorteil bei der Recherche mit einem Chatbot ist auch gleich ein Nachteil. Der Chatbot nimmt für mich bereits eine Auswahl der Informationen vor, worauf ich selber keine Auswahl mehr habe. Diesbezüglich muss man aber zugunsten des Chatbots anmerken, dass dieser regelmässig auch auf verschiedene Möglichkeiten, Meinungen usw. hinweist.

Juristische Auskünfte von ChatGPT

Chatbots sind m.E. aktuell nicht in der Lage, einem User einen umfassenden Einstieg in einen juristischen Bereich, z.B. Datenschutz, zu vermitteln. Dazu dienen nach wie vor entsprechende Artikel und Bücher von Juristinnen und Juristen «in Fleisch und Blut». Aber bereits, wenn man sich so in ein Thema einliest, kann man m.E. sehr gut z.B. Verständnisfragen an einen Chatbot richten. Möglich ist m.E. auch, in einem bestimmten Fall das juristische Vorgehen abzufragen. So wurde ich z.B. «Opfer» einer Annullierung eines Fluges und habe dann ChatGPT gefragt, wie ich nun vorgehen soll, wenn ich dafür von der Fluggesellschaft eine Entschädigung verlangen möchte. Das Resultat war sehr hilfreich.

Auch wenn ich mich, nota bene als Rechtsanwalt, bei der Recherche nicht einfach auf die Resultate eines Chatbots verlassen darf, gibt mir dieser mindestens sehr schnell Anhaltspunkte zu einem juristischen Problem. Basierend auf diesen kann ich dann entweder wiederum mittels Chatbot oder mittels anderer Quellen, wie Suchmaschinen oder juristischen Datenbanken, wie z.B. Swisslex, weiter recherchieren. Inputs von Chatbots sind darum bereits sehr wertvoll, weil sie einerseits juristische Inspiration liefern und andererseits zu einer Zeitersparnis führen.

Vertragsredaktion mit Unterstützung von ChatGPT

Bei der Redaktion von Verträgen können Chatbots, wie ChatGPT, sowohl zur Erstellung von Checklisten, als auch von Musterverträgen dienen. Letztere können, im Vergleich zu herkömmlichen Musterverträgen, mit den entsprechenden Fakten bereits auf einen konkreten Fall massgeschneidert werden. Bei der Unterstützung der Vertragsredaktion sind die bereits erwähnten Prompts besonders wichtig. Man muss dem Chatbot möglichst genau sagen, was man will; nach Möglichkeit auch die dem gewünschten Vertrag zugrundeliegenden Fakten eingeben. Bei einem Mustervertrag sollte man auch definieren, wie umfangreich das Muster sein soll. Man kann aber auch später vom Chatbot verlangen, dass er zu einer bestimmten Vertragsklausel eine umfangreichere, evtl. auch stärker auf den Fall bezogene Version liefert. So kann der Chatbot, step by step, bei der Redaktion eines Vertrages behilflich sein.

Kreation der juristisch idealen Marke mit ChatGPT

Die juristisch ideale Marke ist m.E. eine Marke, die aus einem Begriff besteht, der in Bezug auf das mit der Marke benannte Produkt Assoziationen weckt, jedoch keine eindeutigen, sodass die Marke nicht als beschreibend gilt, uns somit grundsätzlich registriert werden kann (s. dazu www.digilaw.ch Kapitel 08.06.01 Die ideale Marke). Ein Chatbot, wie hier konkret ChatGPT, kann bei einer solchen Markenkreation hilfreich sein. Für die Kreation einer Marke für eine spezielle Schokolade mit Orangengeschmack kann man z.B. folgende Anweisung geben: «Kofferwort3 mit Bestandteilen ‚Schokolade‘ und ‚Orange‘, wobei immer beide Worte im Kofferwort vorkommen müssen». Da es dem Chatbot egal ist, wie viele Vorschläge er machen muss, sollte man ihn immer wieder auffordern: «Weitere Vorschläge». Zum vorliegenden Beispiel spuckte ChatGPT z.B. folgende Vorschläge aus: «Orangolade», «Schokorangella», «Oranchobar», «Schokolorangini», «Schokorangolette», «Orankoko». Auch bei dieser Anwendung ist der Chatbot nicht perfekt, aber immerhin kann er zur Inspiration beitragen.

Analyse von Dokumenten mithilfe von ChatGPT

Seit neustem können mit der Online-Version von ChatGPT auch Dokumente analysiert werden. Z.B. kann man ein PDF hochladen und dann dazu dem Chatbot Fragen stellen. Statt, dass man das ganze Dokument durchliest, kann man dem Chatbot Fragen zu Themen im Dokument stellen, die einen besonders interessieren. Auf Nachfrage liefert ChatGPT auch Hinweise zu den Seiten, in denen er die entsprechende Information gefunden hat.

8ung! Aus Gründen des Datenschutzes und bei den Rechtsanwältinnen und Rechtsanwälten des Anwaltsgeheimnisses dürfen keine Dokumente mit Informationen auf ChatGPT hochgeladen werden, die nicht schon öffentlich sind.

Das nächste «Big Thing», die KI-Agenten

In einem interessanten Artikel in der FAZ spricht der Gründer von Microsoft, Bill Gates, über das nächste grosse Ding im Internet, die KI-Agenten und gibt eine Vorschau darauf, wie diese funktionieren könnten. KI-Agenten sind weiterentwickelte Chatbots. Im Gegengensatz zu Chatbots agieren KI-Agenten auch eigenständig und im Bezug auf die Bedürfnisse der User sogar proaktiv. Die Details im FAZ-Artikel: FAZ 14.11.2023 Bill Gates: KI-Agenten sind das nächste grosse Ding im Internet.

  1. https://de.wikipedia.org/wiki/Chatbot, abgerufen 17.11.2023 ↩︎
  2. https://de.wikipedia.org/wiki/ChatGPT, abgerufen 17.11.2023 ↩︎
  3. Ein Kofferwort ist eine Wortneuschöpfung, die durch das Zusammenfügen von Teilen mindestens zweier anderer Wörter entsteht. Der Name «Kofferwort» kommt daher, weil es ähnlich wie ein Koffer zwei oder mehr Inhalte in einem Raum vereint. Ein berühmtes Beispiel für ein Kofferwort ist «Brunch», das aus «Breakfast» (Frühstück) und «Lunch» (Mittagessen) zusammengesetzt ist (Quelle: ChatGPT 19.11.2023). ↩︎

Ueli Grüter, LL.M., Rechtsanwalt, Hochschuldozent, www.hslu.ch, www.linkedin.com/in/ueli-grueter, www.digilaw.ch, www.intla.ch, www.twitter.com/juristenfutter

Aktualisiert am 21. November 2023

EU verschärft Regeln für digitale Services und digitalen Markt

Ueli Grüter zu den neuen EU-Regeln in der Tagesschau von SRF 15.12.2020

Nach den harten Auseinandersetzungen von EU-Wettbewerbskommissarin und EU-Kommission-Vizepräsidentin Margrethe Vestager («Schrecken des Silicon Valley») mit den US-amerikanischen Tech-Giganten (u.a. Google, Apple, Facebook und Amazon, zusammen kurz auch als «Gafa» bezeichnet) mit Bussen in Milliardenhöhe (s. Kartellrecht – Big Players sind Opfer ihres eigenen Erfolgs) geht es nun um einen erneuten «Hoselupf» der EU-Kommission mit den Big Player der digitalen Welt.


«Es wird sich jetzt zeigen, wer die Regeln setzt und wer sie durchsetzt.»
Ueli Grüter in der Tagesschau von SRF vom 15.12.2020


Die über 20-jährigen Regeln der EU-E-Commerce-Richtlinie werden mit dem Digital Services Act (DSA) und dem Digital Markets Act (DMA) den enormen Entwicklungen bei den digitalen Dienstleistungen und in den digitalen Märkten angepasst. Illegale Praktiken und Informationen sollen von den digitalen Services und Märkten ferngehalten werden. Zudem soll ein fairer Zugang aller Anbieter bei den digitalen Services und Märkten gewährleistet werden.

Bedeutung für Unternehmen

Grundsätzlich gelten die neuen Regeln natürlich für alle Anbieter in der EU. Faktisch will aber die EU-Kommission insbesondere die Big Player der digitalen Welt «Gafa» (s. vorne) dazu zwingen, pro-aktiv die Ziele des neuen Regel-Pakets umzusetzen. Tun sie es nicht, drohen ihnen ähnlich drastische Strafen, wie sie bereits aus dem EU-Kartell- und Datenschutzrecht bekannt sind. Jene gehen für die Grossen in die Milliarden. Mit den neuen Regeln droht ihnen bei besonderer Renitenz sogar der Ausschluss aus dem Markt.

Bedeutung für Konsumentinnen und Konsumenten

Wie schon durch das EU-Kartell- und Datenschutzrecht werden nun auch durch die neuen Regeln für die digitalen Services und Märkte die Rechte der Konsumentinnen und Konsumenten gestärkt.

Bedeutung für die Schweiz

Auch wenn unser Land nicht Mitglied der EU ist, sind die neuen Regeln für digitale Services und digitale Märkte auch für die Schweiz in dreifacher Hinsicht von Bedeutung. Erstens müssen sich natürlich auch Schweizer Unternehmen, wenn sie in der EU tätig sind, an diese neuen Regeln halten. Zweitens werden insbesondere die Big Player sich auch in Bezug auf die Schweiz an dieselben Regeln halten. Die Schweiz gehört für diese zur «Europäischen Region» und es lohnt sich für sie nicht, für die Schweiz eigene Regeln zu definieren und anzuwenden (s. dazu WhatsApp-Mindestalter 16 gilt auch für Schweiz). Drittens hat neues EU-Recht immer auch eine Reflexwirkung auf das schweizerische Recht. Dies hat man gerade jüngst im Datenschutz gesehen, in dem das schweizerische Recht an die EU-Datenschutz-Grundverordnung (DSGVO) angepasst hat. Da hat man aber auch gesehen, dass die Schweiz in der Regel weniger weit geht, als die EU, z.B. bei den Bussen.

Ueli Grüter, LL.M., Rechtsanwalt, Hochschuldozent, www.schneiderfeldmann.legal, www.hslu.ch, https://twitter.com/juristenfutter, https://www.linkedin.com/in/ueli-grueter, www.digilaw.ch

Aktualisiert am 25. Februar 2021

Parlament ergänzt Epidemiengesetz mit Artikel zum Corona-Tracing

Das schweizerische Parlament hat mit Beschluss vom 19. Juni 2020 das Bundesgesetz über die Bekämpfung übertragbarer Krankheiten des Menschen (Epidemiengesetz, EpG) mit einem speziellen Art. 60a zum Proximity-Tracing-System für das Coronavirus ergänzt. Die rechtlichen Hotspots zum Einsatz der Corona-Tracing App (SwissCovid App) werden auf «Juristenfutter» in einem speziellen Artikel erläutert: «Swiss Corona Tracing App – Orwell lässt grüssen?».

Prinzip der Zweckbindung

Das System der SwissCovid App und die damit erhobenen Daten dürfen nicht zu anderen Zwecken verwendet werden, insbesondere nicht zur Anordnung und Durchsetzung von Massnahmen nach den Artikeln 33 -38 EpG durch kantonale Behörden, insb. nicht zur Verfügung einer Quarantäne, oder zur polizeilichen, strafrechtlichen oder nachrichtendienstlichen Verwertung.

Freiwilligkeit und Nichtdiskriminierung

Die Benutzung der SwissCovid App ist für alle Personen freiwillig. Behörden, Unternehmen und Einzelpersonen dürfen keine Person aufgrund ihrer Teilnahme oder Nichtteilnahme bevorzugen oder benachteiligen; abweichende Vereinbarungen sind unwirksam.

Kostenloser, freiwilliger Corona-Test

Eine Person, die über die SwissCovid App darüber benachrichtigt wurde, dass sie potenziell dem Coronavirus ausgesetzt war, kann gegen Nachweis der Benachrichtigung kostenlos Tests auf Infektion mit dem Coronavirus und auf Antikörper gegen das Coronavirus durchführen lassen.

Datenschutzrechtliche Grundsätze

Art. 60a EpG bestimmt explizit, dass

  • Bei der Datenbearbeitung sind alle angemessenen technischen und organisatorischen Massnahmen zu treffen, um zu verhindern, dass die teilnehmenden Personen bestimmbar sind.
  • Die Daten werden so weit wie möglich auf dezentralen Komponenten, die von den teilnehmenden Personen auf ihren Mobiltelefonen installiert werden, bearbeitet. Insbesondere dürfen Daten, die auf dem Mobiltelefon einer teilnehmenden Person über andere Personen erfasst werden, ausschliesslich auf diesem Mobiltelefon bearbeitet und gespeichert werden.
  • Es werden nur Daten beschafft oder in anderer Art und Weise bearbeitet, die zur Bestimmung der Distanz und der Zeit der Annäherungen und zur Ausgabe der Benachrichtigungen erforderlich sind, nicht aber Standortdaten.
  • Die Daten werden vernichtet, sobald sie für die Benachrichtigung nicht mehr erforderlich sind.

Art. 60a EpG erklärt zudem explizit, dass die SwissCovid App und die damit erhobenen Daten dem Datenschutzgesetz und dessen Prinzipien unterliegen (s. dazu «Swiss Corona Tracing App – Orwell lässt grüssen?»).

Art. 60a EpG verpflichtet den Bundesrat, die SwissCovid App einzustellen, namentlich die Deaktivierung oder Deinstallation aller auf den Mobiltelefonen installierten Komponenten vor, sobald die SwissCovid App zur Bewältigung der durch das Coronavirus verursachten Epidemie nicht mehr erforderlich ist oder sich als ungenügend wirksam erweist. Dies ist anerkanntermassen dann der Fall, wenn die SwissCovid App nicht mindestens von 60 % der Schweizer Bevölkerung, also rund 5 Mio. mal heruntergeladen und aktiviert wird (s. dazu «Swiss Corona Tracing App – Orwell lässt grüssen?»).

Ueli Grüter, LL.M., Rechtsanwalt, Hochschuldozent, www.gsplaw.ch, www.hslu.ch, https://twitter.com/juristenfutter, https://www.linkedin.com/in/ueli-grueter, www.digilaw.ch

Swiss Corona Tracing App – Orwell lässt grüssen?

Hätte der Bund vor einigen Monaten eine Tracing-App lanciert, wäre der Aufschrei gross gewesen. Nun steht die SwissCovid App kurz vor ihrer breiten Lancierung. Eine juristische Prüfung des damit zusammenhängenden Systems zeigt, dass dieses sehr wohl datenschutzkonform ausgestaltet werden kann. Ein juristischer Haken gibt es aber. Die App kommt zu einer Zeit, in der sie wegen kleiner Fallzahlen und wohl wenig motivierten Usern ihren Zweck nicht mehr erfüllen kann. Damit könnte die App gegen das Datenschutzgesetz verstossen und das BAG müsste vom Eidg. Datenschutzbeauftragten zurückgebunden werden. Das hat dieser in einer Stellungnahme sogar explizit vorbehalten.

von Ueli Grüter, LL.M., Rechtsanwalt, Dozent Hochschule Luzern – Informatik

Orwell lässt grüssen?

Hätte der Bund im Januar dieses Jahres angekündigt, eine App zu lancieren, mit dem er seine Einwohnerinnen und Einwohner verfolgen wolle, wäre der Aufschrei enorm gewesen. Man hätte gesagt, es käme für die Schweiz niemals in Frage, Methoden von totalitären Staaten anzuwenden. 1984 von George Orwell würde damit Realität. Nur Monate später lanciert der Bund die SwissCovid Tracing App auf Android und iOS und die drittgrösste Tageszeitung der Schweiz promoted die App sogar aktiv.

Als Jurist, der sich mit rechtlichen Aspekten der digitalen Welt befasst, bin ich technikaffin und werfe dem Bund sogar vor, bei der Bekämpfung des Corona-Virus smarte Möglichkeiten der Datenbeschaffung und Datenanalyse nicht früh und nicht umfassend genug angewendet zu haben. Ich habe die App denn auch bereits als Test-Version heruntergeladen und aktiviert. Aber auch bei mir leuchten bei diesem Projekt die roten Lampen.

Nur noch geringe Anzahl Neuinfektionen

Beim Verfassen dieses Artikels gibt es in der Schweiz lediglich noch etwas mehr als ein Dutzend Neuinfektionen. Prof. Beda Stadler, Biologe und ehemaliger Direktor des Instituts für Immunologie der Uni Bern, meinte dazu in den Medien, es sei nun wahrscheinlicher, einen Fünfer im Lotto zu haben, als mit Corona angesteckt zu werden. Sollte sich dieser Zustand die nächsten Wochen halten oder sogar noch verbessern, ist davon auszugehen, dass niemand mehr daran interessiert sein wird, die App herunterzuladen, wenn diese nach einem Beschluss des Parlaments im Laufe des Junis offiziell und für jedermann lanciert werden soll. Nichtsdestotrotz ist davon auszugehen, dass Covid19 nicht der letzte Virus gewesen ist, der uns bedroht. Es macht also durchaus Sinn, die SwissCovid App zu testen und damit auch zu prüfen, ob die App insbesondere die Prinzipien des Datenschutzes erfüllt.   

Rechtliche Grundlage der SwissCovid App

Am 13. Mai 2020 hat der Bundesrat eine Verordnung über den Pilotversuch mit der SwissCovid App erlassen, worin er die Rahmenbedingungen, insbesondere zum Schutz der Persönlichkeit, relativ eng umschreibt. Zudem stützt sich der Betrieb des SwissCovid App Systems während des Pilotversuchs auf Art. 17a Datenschutzgesetz (DSG) und das Epidemiengesetz (EpG). Für den aktiven Einsatz der SwissCovid App ab dem 25. Juni 2020 hat das schweizerische Parlament das EpG mit einem Art. 60a Proximity-Tracing-System für das Coronavirus ergänzt. In einem separaten Artikel wird diese gesetzliche Grundlage auf «Juristenfutter» erläutert:


Parlament ergänzt Epidemiengesetz mit Artikel zum Corona-Tracing


Dokumentation der SwissCovid App

In einem Faktenblatt beschreibt das Bundesamt für Gesundheit BAG die Funktionsweise der SwissCovid App und publiziert dazu auch eine Datenschutzerklärung. Unter folgenden Links werden die SwissCovid App und deren Grundlagen auf GitHub ausführlich dokumentiert: https://github.com/DP-3T/, https://github.com/DP-3T/documents, https://github.com/admin-ch. Zudem beantwortet das BAG unter folgendem Link häufig gestellte Fragen zur SwissCovid App: https://www.bag.admin.ch/dam/bag/de/dokumente/cc/kom/covid-19-faq-tracing-app.pdf.download.pdf/200513_BAG_FAQ_SwissCovid_App.pdf

So funktioniert die SwissCovid App

Austausch von anonymen Identifizierungscodes

Gemäss Information des BAG sendet die SwissCovid App nach deren Installation und Registrierung durch den User über Bluetooth verschlüsselte Identifizierungscodes in Form von sogenannten Prüfsummen aus. Das sind im Fall der SwissCovid App lange, zufällige Zeichenketten. Wenn sich ein anderes Smartphone, auf dem dieselbe App installiert ist, für insgesamt mehr als 15 Minuten täglich in weniger als zwei Metern Abstand befindet, tauschen die Geräte ihre Prüfsummen aus. Die Prüfsummen enthalten keine Informationen zur Person des App-Users, zum Standort oder zum verwendeten Gerät. Hingegen registrieren die Geräte die Signalstärke des jeweils anderen Geräts, Datum und geschätzte Dauer der Annäherung. So entsteht eine lokale Liste mit Prüfsummen, empfangen von Geräten, denen man für eine längere Zeit nahe war. Damit sind die epidemiologisch relevanten Begegnungen registriert. Als User muss man weiter nichts unternehmen, als das Smartphone bei eingeschalteter Bluetooth-Funktion bei sich haben. Nach drei Wochen werden die Prüfsummen automatisch wieder vom Gerät gelöscht.

Alarm nach Kontakt mit positiv getestetem User

Wenn ein User der SwissCovid App positiv auf das Coronavirus getestet wird, erhält er vom kantonsärztlichen Dienst einen sogenannten Covidcode. Damit kann er die Benachrichtigungsfunktion der App aktivieren. Ob er dies tun will oder nicht, kann der Betroffene auch zu diesem Zeitpunkt frei entscheiden. Solange keine Meldung durch eine verifizierte, infizierte Person erfolgt, werden keine Daten auf den Server des BAG hochgeladen. Aktiviert der betroffene User die Benachrichtigungsfunktion, wird ein «temporärer Schlüssel», d.h. eine anonyme Identifikation der SwissCovid App des infizierten Users an den Server des BAG gesandt. Die Apps der übrigen User fragen den Server regelmässig nach Identifikationen von infizierten Usern ab. Befindet sich auf dem Server eine Identifikation eines infizierten Users, mit dem andere User einen für eine Infizierung relevante Begegnung hatten, erhalten diese von ihrer eigenen App einen entsprechenden Alarm. Die Information erfolgt wiederum anonym. In der Folge können sich die Alarmierten wiederum frei entscheiden, ob sie die in der App genannte Hotline anrufen und die weiteren Schritte, insbesondere die Notwendigkeit eines Tests abklären.

Daten im Codeverwaltungssystem des BAG

Im Falle einer Infektion eines Users werden im Codeverwaltungssystem des BAG neben dem Freischaltcode auch das Datum, an dem die ersten Symptome aufgetreten sind, oder, falls die infizierte Person keine Symptome zeigt, das Testdatum sowie der Zeitpunkt der Vernichtung dieser Daten erfasst. Die Daten des Codeverwaltungssystems werden innert 24 Stunden nach ihrer Erfassung gelöscht.

Garantien des BAG

Das BAG versichert, es würden im Zusammenhang mit der SwissCovid App keine persönlichen Daten oder Bewegungsdaten der App-User gesammelt. Ausserdem würden keine Daten bezüglich der beschriebenen Kontakte zentral gespeichert. Diese verbleiben auf dem Smartphone, sie verlassen das Gerät des App-Users nicht. Es gibt auch keine Verbindung zwischen den ausgesandten Prüfsummen und den Usern der Geräte. Der Einsatz des Systems ist auf die Dauer der Pandemie begrenzt.

Prüfung des Systems durch andere Bundesorgane

Das BAG weist zudem darauf hin, dass die SwissCovid App vom Eidg. Datenschutzbeauftragten, dem Nationale Zentrum für Cybersicherheit und der Nationale Ethikkommission geprüft worden sei.

BAG und seine Partner

Die SwissCovid App wurde im Auftrag des BAG, unterstützt vom Bundesamt für Informatik und Telekommunikation (BIT) und den beiden Eidg. Technischen Hochschulen Zürich und Lausanne sowie der Schweizer Firma Ubique entwickelt.

Dezentralisiertes System

Ein Tracing-System, wie dem vorliegenden, benötigt eine Infrastruktur im Hintergrund. Dafür werden zentralisierte oder dezentralisierte Systeme angewendet. Das bei der SwissCovid App eingesetzte dezentralisierte System folgt dem datenschutzrechtlichen Prinzip der Verhältnismässigkeit. D.h. es werden nur solche und so viele Daten erhoben und bearbeitet, die technisch unbedingt notwendig sind (Datenminimierung). Beim dezentralisierten System der SwissCovid App verbleiben so viele Daten wie möglich auf den Geräten der User. Daten über stattgefundene Begegnungen werden zu keiner Zeit auf einem zentralen Server gesammelt. Ein Server existiert nur, um den Usern zu ermöglichen, mit ihren eigenen Geräten festzustellen, ob es zu relevanten Begegnungen kam. Der Server nimmt keine Informationen auf, die Personen zugeordnet werden können, und vergibt keine Identifikationscodes. Dadurch kann eine zentrale Profilbildung ausgeschlossen werden. Auch sind beim dezentralen Ansatz die Risiken von Zweckänderungen und Angriffen auf den Server geringer.

Anpassung der Betriebssoftware Android und iOS durch Google und Apple

Damit Tracing-Apps, wie die SwissCovid App überhaupt funktionieren, müssen die Betreiber der zugrundeliegenden Betriebssoftware Android und iOS, also Google und Apple, die entsprechenden technischen Voraussetzungen schaffen. Dies ist mit einem Update von Android und iOS im Mai 2020 erfolgt. Die zur Verfügung gestellte Schnittstelle (API) soll die Nutzung vom Bluetooth zur ständigen Messung der Nähe zwischen autorisierten Mobile Apps sicherer, präziser und effizienter machen. Die Verwendung des API soll prinzipiell nur auf eine Mobile App pro Land beschränkt werden. Nach eigenen Angaben werden Apple und Google keine identifizierenden Informationen über User, Ortungsdaten oder Informationen über andere Geräte in der Nähe des Users erhalten. Weiter werde das Projekt nicht kommerzialisiert.

Risikofolgeabschätzung durch BAG und externem Beratungsunternehmen

Im Rahmen des Projekts der SwissCovid App wurde von den Verantwortlichen und von einem externen Beratungsunternehmen eine Risikofolgenabschätzung sowie ein Data Protection Impact Assessment Report erstellt. Dort werden Risiken benannt und entsprechende Massnahmen aufgezeigt. Basierend darauf kommt der Eidg. Datenschutzbeauftragte zum Schluss, dass die Applikation die für die Privatsphäre der User der App bestehenden Gefahren hinreichend aufzeigt und diesen mit angemessenen Massnahmen begegnet.

Prüfung durch Eidg. Datenschutzbeauftragten

Gemäss einer Stellungnahme vom 11. Mai 2020 erachtet der Eidg. Datenschutzbeauftragte (EDÖB) den Versuchsbetrieb mit der App nach Art. 17a Datenschutzgesetz (DSG) als datenschutzrechtlich zulässig. Er verlangt jedoch eine weitere Dokumentation und behält sich aufsichtsrechtliche Massnahmen und Empfehlungen während des Versuchsbetriebs und im späteren regulären Betrieb vor.

Persönliche Identifikation trotz anonymem System nicht ausgeschlossen

Auch wenn das notabene dezentrale System der SwissCovid App technisch anonym funktioniert, ist gemäss einer Feststellung des Eidg. Datenschutzbeauftragten eine persönliche Identifikation von Betroffenen nicht auszuschliessen. So besteht eine gewisse Wahrscheinlichkeit, dass bei der Benachrichtigung einer möglicherweise gefährdeten Person, diese aufgrund ihrer Erinnerung an ihre Sozialkontakte der letzten Tage allenfalls Rückschlüsse auf die Identität der infizierten Person ziehen kann.

Juristische Bewertung der SwissCovid App

Bei der rechtlichen Beurteilung der SwissCovid App geht es primär um datenschutzrechtliche Aspekte, wobei sich fragt, ob die Prinzipien des Datenschutzgesetzes (DSG) eingehalten werden.

Personendaten gemäss Datenschutzgesetz?

Gemäss Art. 3 lit. a DSG fallen unter den Schutz des Datenschutzgesetzes lediglich Personendaten, d.h. Daten, die sich auf eine bestimmte oder mindestens bestimmbare Person beziehen. Da das System der SwissCovid App mindestens technisch völlig anonym funktioniert, könnte man sich auf den Standpunkt stellen, dass das System per se nicht unter das Datenschutzgesetz fällt und damit auch nicht die Einhaltung der datenschutzrechtlichen Prinzipien geprüft werden muss. Der Eidg. Datenschutzbeauftragte ist jedoch in seiner Stellungnahme vom 11. Mai 2020 der Meinung, dass es sich beim Projekt der SwissCovid App um komplexe, automatisierte Bearbeitung grosser Mengen von Daten aus Mobiltelefonen und anderen Smart-Device Quellen der Bevölkerung handelt, die mit Meldungen und Code-Generierungen durch schweigepflichtige Medizinalpersonen ergänzt werden. Aufgrund des Bezugs dieser Datenquellen auf Personen und deren Gesundheit würden auch der Personenbezug und die datenschutzrechtliche Sensibilität des Vorhabens als Ganzes offensichtlich. Obgleich die Teilnehmer nicht identifiziert werden dürften, bleibe das System der SwissCovid App namentlich mit Re-Identifikationsrisiken verbunden, denen mit technischen Vorkehren zum Schutz der Privatsphäre und informationellen Selbstbestimmung der Betroffenen entgegengetreten werden muss. Der Eidg. Datenschutzbeauftragte unterstellt das Projekt also dem Datenschutzgesetz und prüft die Einhaltung der entsprechenden Prinzipien.

Genügende rechtliche Grundlage?

Art. 13 Abs. 1 DSG verlangt für die Erfassung und Bearbeitung von personenbezogenen Daten entweder die Einwilligung des Betroffenen, ein überwiegendes privates oder öffentliches Interesse oder eine gesetzliche Grundlage. Die Anwendung der SwissCovid App ist freiwillig. Der User wird in der App und auf der Homepage des BAG umfassend über die Funktion der App und die Bearbeitung der Daten informiert. Schlussendlich kann er sowohl bei der Aktivierung der App als auch bei der Auslösung und beim Empfang einer Alarmierung frei und explizit zustimmen. Zudem basiert der Betrieb der SwissCovid App auf einem neuen Artikel 60a des Epidemiengesetzes (EpG) (s. dazu im Detail «Parlament ergänzt Epidemiengesetz mit Artikel zum Corona-Tracing») sowie auf einer Bundesrats-Verordnung. Damit ist zweifelsohne eine genügende rechtliche Grundlage gegeben.

Einhaltung der Prinzipien des Datenschutzgesetzes?

Auch der Eidg. Datenschutzbeauftragte geht in seiner Stellungnahme vom 11. Mai 2020 davon aus, dass beim Projekt der SwissCovid App vor allem die datenschutzrechtlichen Prinzipien der Verhältnismässigkeit, der Zweckgebundenheit sowie der Datensicherheit relevant sind.

Einhaltung des Prinzips der Verhältnismässigkeit?

Das Prinzip der Verhältnismässigkeit gemäss Art. 4 Abs. 2 DSG verlangt, dass die Erfassung und Bearbeitung für den dem Betroffenen klar und transparent kommunizierten Zweck notwendig und geeignet ist. Grundsätzlich kann man sicherlich feststellen, dass die im Zusammenhang mit der SwissCovid App erfassten Daten sowohl notwendig wie auch geeignet für den Zweck der App sind. Auch ist die Erfassung und Bearbeitung verhältnismässig im engeren Sinne, als das Prinzip der Datenminimierung angewandt wird. Schlussendlich werden die Daten nach relativ kurzer Zeit gelöscht, nachdem sie für das Tracing-System nicht mehr gebraucht werden. Hingegen gibt es beim Prinzip der Verhältnismässigkeit auch den grössten juristischen Haken. Wie Experten und Medien im In- und Ausland festhalten, erfüllt eine Tracing-App ihren Zweck nur dann, wenn mindestens 60 % der Bevölkerung die App auf ihr Smartphone herunterladen und aktivieren*. Die Zürcher Hochschule für Angewandte Wissenschaften ZHAW hat in einer repräsentativen Umfrage vom 17. bis 26. April 2020 ermittelt, dass in dieser Zeit effektiv 60 % der befragten Personen bereit gewesen wären, die SwissCovid App anzuwenden. In dieser Zeit gab es jedoch über 200 Neuinfektionen und über 30 Todesfälle pro Tag. Zwischenzeitlich sind diese Zahlen stark gefallen. Sollte dieser Trend anhalten, ist äusserst fraglich, ob effektiv noch 60 % der Bevölkerung bereit sind, die SwissCovid App herunterzuladen und zu aktivieren. Sollte der Prozentsatz deutlich unter 60 % liegen, kann somit der Zweck der App nicht mehr erfüllt werden und damit ist der Einsatz der App im Sinne von Art. 4 Abs. 2 DSG nicht mehr verhältnismässig, d.h. insbesondere nicht mehr geeignet. Der Eidg. Datenschutzbeauftragte behält sich denn auch in seiner Stellungnahme vom 11. Mai 2020 explizit vor, dem BAG zu empfehlen, auf die Aufnahme des Vollbetriebs oder dessen Fortführung zu verzichten, sollte sich im Rahmen des Pilot- oder Vollbetriebs abzeichnen, dass die Applikation die in sie gesetzten Erwartungen nicht erfüllen kann (sic!).


*Bundesamt für Statistik publiziert täglich die Anzahl aktiver SwissCovid Apps


Einhaltung des Prinzips der Zweckbindung

Das Prinzip der Zweckbindung nach Art. 4 Abs. 3 DSG besagt, dass Daten nur zu dem Zweck verwendet werden dürfen, der den Betroffenen bei deren Erhebung klar und transparent kommuniziert wurde. Das BAG zeigt in seiner Dokumentation ausführlich auf, dass die von den App-Usern erhobenen Daten, sogar anonymisiert, ausschliesslich für den Betrieb eines Tracing-Systems verwendet und lediglich an Partner übermittelt werden, die das System notwendigerweise unterstützen. Zudem werden die Daten nach dem notwendigen Gebrauch nach relativ kurzer Zeit gelöscht. Damit kann festgestellt werden, dass das datenschutzrechtliche Prinzip der Zweckbindung bei der SwissCovid App mit grosser Wahrscheinlichkeit eingehalten wird.

Einhaltung des Prinzips der Datensicherheit

Nach Art. 7 DSG müssen Personendaten durch angemessene technische und organisatorische Massnahmen gegen unbefugtes Bearbeiten geschützt werden. Aus den Unterlagen, die das BAG dem Eidg. Datenschutzbeauftragten vorgelegt hat, geht hervor, dass das Tracing-System der SwissCovid App von jenem, dem Bundesamt für Informatik und Telekommunikation (BIT), dem Nationale Zentrum für Cybersicherheit sowie einem entsprechenden externen Partner einer umfangreichen technischen und organisatorischen Prüfung unterzogen worden ist. Dazu gehört auch eine Risikofolgenabschätzung sowie ein Data Protection Impact Assessment Report. Schlussendlich hat der Eidg. Datenschutzbeauftragte bei seiner Prüfung des Systems festgestellt, dass dessen Architektur der auch unter der EU-Datenschutz-Grundverordnung (DSGVO) wichtigen «Privacy by Design» folgt und somit per se datenschutzfreundlich ist.

Aktualisiert am 26. Juli 2020

Gefangen in Internet und Suchmaschinen?

Einmal im Internet – immer im Internet? Wie löscht man Content aus Internet und Suchmaschinen?

Vor kurzem habe ich ein öffentliches Profil auf einer Online-Plattform für Kunst sowie ein Inserat für eine Assistenz auf der Job-Plattform einer Universität löschen lassen. Dabei ist es weder der Kunst-Plattform, noch der Job-Plattform auf Anhieb gelungen, die Inhalte so zu löschen, dass sie auch aus den Speichern der Internet-Suchmaschinen, allen voran Google gelöscht werden. Die Kunst-Plattform hat mich auf erste Rückfrage sogar darauf hingewiesen, dass die Sache mit den Suchmaschinen nicht ihr Problem sei … Da eine solche Haltung und Praxis insbesondere nach der Anwendung der EU-Datenschutz-Grundverordnung (DSGVO) besonders risky ist (hohe Bussen!), ist es für Online-Anbieter wichtig, diese Sache kurz aus juristischer Sicht zu erläutern.

Inbesondere die EU-DSGVO (Art. 17 DSGVO), allgemein aber auch das schweizerische Datenschutzgesetz (Art. 4 DSG) sehen ein Recht auf Löschung („Recht auf Vergessen“) explizit vor. Insbesondere das Recht der DSGVO wird nun streng gehandhabt. Basierend darauf müssen Datenverarbeiter und Suchmaschinen-Betreiber insbesondere Daten löschen, die für den Zweck, für die sie erhoben wurden, nicht mehr gebraucht werden (Grundsatz der Verhältnismässigkeit, Grundsatz der Zweckbindung). Tun sie dies nicht, verletzen sie die entsprechenden datenschutzrechtlichen Grundsätze bzw. Prinzipien.

Aus diesem Grund haben Suchmaschinen, wie Google nun Online-Tools eingerichtet, bei denen konkrete Anträge auf Löschung gestellt werden können. Bei Google findet sich das entsprechende Tool mit entsprechender Erklärung unter folgendem Link: https://support.google.com/webmasters/answer/7041154. Allerdings verlangt Google für einen Löschungsantrag, was m.E. nicht rechtens ist, dass man sich bei Google anmeldet bzw. einen entsprechenden Account eröffnet.

Wichtig ist aber, und das ist absolut rechtens, dass Google grundsätzlich nur dann löscht, wenn auch der originäre Inhalt, also der Inhalt auf einer entsprechenden Website gelöscht ist. Das bedeutet eben für die Anbieter von Websites, dass sie öffentliche Profile und anderen Content so löschen, dass er auf dem Netz nicht mehr sichtbar ist.

In unserer Praxis haben wir auch immer wieder Fälle, in denen sich sowohl die Website-Betreiber, wie auch Suchmaschinen, wie Google, weigern, Content zu löschen. Sollte solcher Content jedoch gegen geltendes Recht verstossen (u.a. Datenschutz, Persönlichkeitsverletzung), können wir als Rechtsanwälte auch direkt eingreifen und die Suchmaschinen direkt offline zu Löschung auffordern. Dabei kommt uns zugute, dass immer mehr der Big Players des Internets in der Schweiz einen Sitz einreichten, wie z.B. Google in Zürich. Damit haben wir juristisch einen direkt Zugriff basierend auf schweizerischem Recht. Diesbezüglich haben wir insbesondere mit Google immer gute Erfahrungen gemacht.

Schlussendlich ist darauf hinzuweisen, dass es sich lohnt, die eigene Person, das eigene Unternehmen von Zeit zu Zeit zu „googeln“, und zu checken, welche Einträge in Suchmaschinen bestehen. Sollten Einträge nicht mehr aktuell sein oder sogar falsch, muss direkt bei den Website-Betreibern interveniert werden. Sollten die Website-Betreiber (rechtswidrig) keine Kontaktadresse auf ihrer Site publizieren, können die Inhaber von Websites über Online-Tools, wie www.eurodns.com/de/whois-suche abgefragt werden.

Ueli Grüter, LL.M., Rechtsanwalt, Hochschuldozent, www.gsplaw.ch www.hslu.ch
www.twitter.com/juristenfutter digilaw.ch