
Datenschutz ist eine Architekturentscheidung - und sie fällt, bevor der Fragebogen kommt
Irgendwann in jedem Beschaffungsprozess kommt der Fragebogen. Meistens spät, meistens von jemandem, der bisher nicht im Projekt war, und fast immer mit derselben ersten Zeile: Werden personenbezogene Daten verarbeitet?
Wer darauf mit einer Richtlinie antwortet, hat schon verloren. Eine Richtlinie beschreibt, was jemand tun soll. Ein Datenschutzbeauftragter fragt nach etwas anderem: Was passiert, wenn sich niemand daran hält?
Dieser Beitrag beantwortet genau das - nicht mit einer Zusicherung, sondern mit dem Weg, den ein Datenpunkt nimmt. Er baut auf Personenzählung: Technologien im Vergleich auf, wo bereits stand, dass die Wahl des Verfahrens die Datenschutzfrage vorentscheidet.
Warum die Frage immer spät kommt
Eine Messanlage wird von Betrieb, Facility Management oder Marketing angestossen. Die Datenschutzprüfung hängt an einer anderen Rolle, und die wird eingebunden, wenn ein Angebot auf dem Tisch liegt - also am Ende.
Das ist keine Nachlässigkeit, das ist die Reihenfolge in den meisten Häusern. Es hat nur eine unangenehme Folge: Was an dieser Stelle auffällt, fällt auf, nachdem die Technik gewählt ist. Und manche Entscheidungen lassen sich dann nicht mehr korrigieren, weil sie im Verfahren stecken und nicht in einer Einstellung.
Wer vorher weiss, welche Fragen kommen, kann sie in die Ausschreibung schreiben statt sie am Ende zu beantworten. Genau dafür ist dieser Beitrag geschrieben.
Anonym und pseudonym sind nicht dasselbe
Das ist der Unterschied, an dem sich jede Prüfung entscheidet, und er wird im Markt routinemässig verwischt.
Anonym heisst: Der Personenbezug ist nicht vorhanden und lässt sich auch mit Zusatzwissen nicht herstellen. Eine Zahl wie „zwischen 14:03 und 14:04 sind elf Personen eingetreten“ ist anonym. Es gibt keine Zeile, die einer Person entspricht - es gibt nur einen Zähler.
Pseudonym heisst: Der Personenbezug ist ersetzt, aber die Zeile existiert noch. Wer den Schlüssel hat, kommt zurück. Eine Kennung, die über Tage hinweg gilt, ist pseudonym - und damit rechtlich ein personenbezogenes Datum, auch wenn kein Name daran steht.
Dazwischen liegt kein Graubereich, sondern die ganze Prüfung. Und sie beginnt nicht bei einer Zusage, sondern bei der Frage, ob eine Kennung eine Sitzung überlebt.
Was den Sensor verlässt
Ein 3D-Sensor wertet sein Bild im Gerät aus. Nach aussen geht kein Bild, sondern Text: Ereignistyp, Position, Kennung, ein paar abgeleitete Merkmale.
| Was gesendet wird | Was es ist |
|---|---|
| Ereignistyp und Kennung | Ein Zähler sprang, mit einer Kennung, die nur für diese eine Beobachtung gilt |
| Position im Sensorbild | Eine Koordinate in der Bildebene des Geräts - kein Punkt auf einem Grundriss |
| Abgeleitete Merkmale | Körpergrösse in Millimetern, geschätzte Altersklasse und Geschlechtszuordnung, Blickrichtung |
| Kein Bild | Die Bildverarbeitung endet im Gerät; nach aussen geht die Auswertung, nicht das Bild |
| Keine Netzkennung | Keine MAC-Adresse, kein WLAN- oder Bluetooth-Merkmal, kein Name, keine Zahlungsdaten |
Der letzte Punkt ist der, an dem sich die Verfahren trennen. Eine Zählung über WLAN- oder Bluetooth-Signale muss eine Gerätekennung lesen, sonst zählt sie nichts. Eine Kamera mit Gesichtserkennung muss ein biometrisches Merkmal bilden. Bei beiden ist der Personenbezug nicht eine Einstellung, sondern die Funktionsweise.
Das hat eine Folge, die man in einer Produktbeschreibung selten findet: Bei diesen Verfahren ist die Datenschutzfrage nicht gelöst, wenn man sie sorgfältig betreibt. Sie ist die Frage, ob man sie überhaupt betreiben darf - und diese Frage stellt sich bei jedem Standort neu, bei jeder Zweckänderung und bei jedem Betreiberwechsel.
Bei einer Zählung, aus der ganze Zahlen herauskommen, stellt sie sich einmal und ist danach beantwortet.
Der Datensatz, der jedes Dashboard speist
Hier liegt der eigentliche Kern, und er ist unspektakulär: Ein Dokument je Standort und Minute, jedes Feld eine ganze Zahl.
Besucher, Objekte, Altersklassen - alles Zähler. Kein Name, kein Gesicht, keine biometrische Vorlage, keine Gerätekennung. Nicht weil diese Felder leer bleiben, sondern weil sie in der Struktur nicht vorkommen.
Ein Mensch ist in einem solchen Datensatz nicht darstellbar. Nicht schwer zu finden, nicht geschützt, nicht verschlüsselt - nicht darstellbar. Eine Zeile lautet „in dieser Minute: 11 Personen, 2 Kinderwagen“, und aus elf lässt sich keine Person rekonstruieren.
Das ist der Unterschied zwischen einem Schutz und einer Eigenschaft. Ein Schutz lässt sich abschalten. Eine Eigenschaft nicht.
Drei Eigenschaften, die auch dann gelten, wenn niemand hinsieht
Die Auswertung passiert im Gerät
Die Bilderkennung läuft auf dem Sensor. Nachdem ein Bild die Verarbeitungskette durchlaufen hat, wird es aus dem flüchtigen Speicher entfernt. Es gibt keinen Weg nach aussen, auf dem es mitkäme - und damit auch keine Übertragungsstrecke, die jemand absichern, und keinen Speicher, den jemand löschen müsste.
Nebenbei ist das auch der Grund, warum die Netzlast so niedrig ist: Was übertragen wird, ist Text, kein Videostrom.
Die Kennung überlebt die Beobachtung nicht
Die Kennung entsteht für eine einzelne Beobachtung. Verlässt die Person das Sichtfeld, verschwindet sie - und sie wird später neu vergeben, an jemand anderen.
Daraus folgt etwas, das man nicht versprechen muss, weil es sich nicht umgehen lässt: Wiedererkennung über Tage hinweg ist konstruktionsbedingt ausgeschlossen. Nicht untersagt, nicht abgeschaltet, sondern nicht möglich. Dieselbe Person am Montag und am Dienstag trägt zwei verschiedene Kennungen, und dieselbe Kennung an beiden Tagen kann zwei verschiedenen Personen gehören.
Die Aggregation steht im Schreibpfad, nicht im Bericht
Das ist der Punkt, den man beim Lesen leicht übergeht, und er trägt am meisten.
Zählungen werden nicht als einzelne Ereignisse abgelegt und später zusammengerechnet. Sie werden beim Schreiben in den Minutenzähler addiert - ein einziger Vorgang, kein Lesen und Zurückschreiben. Es gibt also keinen Zustand, in dem eine Ereigniszeile je Person im Primärspeicher läge und auf ihre Aggregation wartete.
Der Unterschied ist nicht theoretisch. Ein System, das erst sammelt und später verdichtet, hat immer ein Zeitfenster, in dem der Rohbestand existiert. Wer in diesem Fenster Zugriff bekommt, bekommt Zugriff auf Einzeldaten. Steht die Verdichtung im Schreibpfad, gibt es dieses Fenster im Zählbestand nicht.
Vier Kontrollen, bevor eine einzige Zahl geschrieben wird
„Der Sensor schickt, die Plattform speichert“ ist die Beschreibung, die man überall bekommt. Interessant wird es dazwischen - und dort liegt auch die Hälfte der Antworten auf einen Sicherheitsfragebogen.
- Die Übertragung. Der Sensor sendet an eine standorteigene Adresse, ausschliesslich per HTTPS und ausschliesslich schreibend. Dazu ein Ratenlimit je Adresse und Quelle - ein Gerät, das plötzlich hundertfach sendet, füllt keine Datenbank, sondern läuft gegen eine Grenze.
- Die Anmeldung. Der mitgesendete Schlüssel wird gegen den Schlüssel dieses Standorts geprüft, und zwar zeitkonstant. Das ist kein Detail: Ein gewöhnlicher Zeichenvergleich bricht beim ersten Unterschied ab, und aus der Dauer der Antwort lässt sich der Schlüssel Zeichen für Zeichen erraten. Ein zeitkonstanter Vergleich braucht immer gleich lang.
- Der Duplikat-Anspruch. Aus Mandant, Standort, Seriennummer und Framenummer entsteht ein Schlüssel, der einmalig beansprucht wird. Kommt derselbe Push ein zweites Mal - nach einem Netzausfall etwa -, wird er als Duplikat quittiert statt ein zweites Mal gezählt.
- Das atomare Inkrement. Erst danach wird gezählt, und zwar in einem einzigen Schreibvorgang. Kein Lesen, Rechnen, Zurückschreiben - die Fehlerklasse, bei der zwei gleichzeitige Pushes einander überschreiben, entsteht gar nicht.
Der dritte und der vierte Punkt sind der Grund, warum die Zahlen bei einem Netzausfall nicht kaputtgehen. Ein Sensor, der nachliefert, liefert oft doppelt nach. Ein System ohne Duplikat-Anspruch zählt diese Minute dann zweimal - und niemand bemerkt es, weil das Ergebnis plausibel aussieht.
Aufbewahrung ist ein Automatismus, keine Absicht
„Wir löschen regelmässig“ ist keine Aussage. Die Frage lautet: Was passiert, wenn es niemand tut?
| Bestand | Was drinsteht | Wie lange |
|---|---|---|
| Minutenzähler | Ganze Zahlen je Standort und Minute | 730 Tage |
| Zonen-Aggregate | Besuche, Verweildauer und Stufen je Zone und Minute | 365 Tage |
| Wege | Eine Zeile je Besuch mit sitzungsgebundener Kennung | 365 Tage |
| Roh-Eingang | Der Push des Sensors, für Diagnose und Duplikaterkennung | 7 Tage |
Durchgesetzt wird das über Ablauffristen an den Daten selbst und einen täglichen Lauf - nicht über eine Aufgabe in einem Kalender. Ein Bestand, dessen Löschung an einer Person hängt, ist irgendwann ein Bestand ohne Löschung.
Zwei Zahlen aus der Tabelle sind bewusst gewählt: Die 730 Tage auf dem Minutenzähler, weil ein echter Vorjahresvergleich zwei volle Jahre braucht - eines reicht nur für den Vergleich, nicht für die Einordnung. Und die sieben Tage auf dem Roh-Eingang, weil das die Zeit ist, in der eine Störung auffällt und geklärt wird. Danach hat der Bestand keinen Zweck mehr, und was keinen Zweck hat, wird nicht aufbewahrt.
Was von aussen kommt: Siegel und Gesetz
Was eine Zertifizierung aussagt - und was nicht
Im Datenschutzteil einer Ausschreibung stehen fast immer Siegel. Sie sind nützlich und sie werden überschätzt, deshalb hier die Einordnung.
Ein ePrivacy-Seal, wie ihn Xovis für seine PC-Sensorreihe führt, ist eine Drittzertifizierung des Datenschutzes, keine Selbsterklärung - jemand von aussen hat geprüft. Ein IEC 62443-4-2 Level 2 betrifft etwas anderes: industrielle Cybersicherheit auf Komponentenebene, also das Gerät als Netzteilnehmer. Nach Angabe von Xovis können die meisten Anbieter im People Counting auf Komponentenebene kein 62443-Level vorweisen.
Dazu kommt, was auf Geräteebene ohnehin gelten muss: ausschliesslich TLS 1.2 und 1.3, ein Trust Store gegen Man-in-the-Middle, signierte Software, der kryptografische Schlüssel fest auf dem Chip, SSH und serielle Konsole abgeschaltet.
Was ein Siegel nicht sagt: wie die Plattform dahinter mit den Daten umgeht. Es zertifiziert das Gerät, nicht die Auswertung. Wer beides will, muss nach beidem fragen - und das ist die Frage, bei der die meisten Datenblätter schweigen.
Die Rechtslage, kurz und ohne Beratung
In der Schweiz gilt das revidierte Datenschutzgesetz, in der EU die DSGVO. Beide knüpfen an denselben Punkt an: Es geht um Daten, die sich auf eine bestimmte oder bestimmbare Person beziehen.
Genau dort setzt die Architektur an. Wo im Hauptbestand keine Zeile je Person entsteht, entsteht die Pflichtenkette daraus auch nicht - und zwar nicht, weil sie erfüllt wäre, sondern weil ihr Anknüpfungspunkt fehlt.
Zwei praktische Folgen, die in Projekten regelmässig auftauchen. In einem Betrieb mit Arbeitnehmenden ist die Mitwirkung der Arbeitnehmervertretung das eigentliche Nadelöhr, nicht die Aufsichtsbehörde - und die Frage dort lautet fast nie „ist das erlaubt“, sondern „kann damit jemand einzelne Mitarbeitende beobachten“. Die Antwort ist an einem Minutenzähler kurz. Und in einem Mietverhältnis oder einem Betreibermodell ist zu klären, wer die Daten verantwortet: Das ist eine Vertragsfrage, und sie ist einfacher zu klären, wenn feststeht, dass es um Zählwerte geht.
Drei Fragen kommen in der Prüfung fast immer, und sie sind an einer Zählanlage schnell beantwortet:
- Welcher Zweck? Frequenz, Auslastung, Wegeführung, Personalplanung - und der Zweck steht in der Konfiguration, nicht in einer Absichtserklärung.
- Welche Rechtsgrundlage? Ohne Personenbezug im Bestand ist die Frage kürzer, als sie in der Vorlage aussieht.
- Welche Betroffenenrechte? Auskunft, Berichtigung und Löschung setzen voraus, dass sich eine Zeile einer Person zuordnen lässt. An einem Minutenzähler gibt es diese Zuordnung nicht - und das ist die Antwort, nicht die Ausrede.
Das ersetzt keine rechtliche Prüfung. Es macht sie kurz.
Was in die Ausschreibung gehört
Sieben Fragen, die den Unterschied zwischen einer Zusicherung und einer Architektur sichtbar machen:
- Verlässt ein Bild jemals das Gerät - und wenn nein, wo endet die Bildverarbeitung technisch?
- Wie lange gilt eine Kennung? Überlebt sie das Sichtfeld, den Tag, die Installation?
- Wird beim Schreiben aggregiert oder erst beim Auswerten? Gibt es ein Zeitfenster, in dem Einzeldaten vorliegen?
- Welche Bestände gibt es, und welcher davon trägt eine Kennung? Die Antwort sollte eine Tabelle sein, kein Satz.
- Wie wird gelöscht - über eine Frist an den Daten oder über eine Aufgabe, die jemand ausführt?
- Welche Zertifizierung trägt das Gerät, und für welche Baureihe gilt sie genau? Ein Siegel für eine Baureihe sagt nichts über die andere.
- Was steht im Datenblatt zu optionalen Funktionen, und wie sind sie in der Auslieferung konfiguriert?
Wie wir das machen
Das ANALYSIT Counting System nimmt vom Sensor ausschliesslich Zähldatensätze entgegen und schreibt sie als atomares Inkrement in den Minutenzähler. Der Bestand, der jede Auswertung speist, besteht aus ganzen Zahlen je Standort und Minute - ohne Zeile je Person, ohne Koordinate, ohne Kennung.
Die Bildauswertung bleibt im Sensor. Kein Bild, kein Gesichtsmerkmal und keine Gerätekennung verlässt ihn. Die Kennung, mit der ein Sensor eine Beobachtung zusammenhält, gilt für diese eine Beobachtung und wird danach neu vergeben.
Die Aufbewahrung läuft über Ablauffristen an den Daten und einen täglichen Lauf: Zählungen 730 Tage, verhaltensbezogene Aggregate 365 Tage, der Roh-Eingang sieben Tage. Jeder Standort hat einen eigenen Zugangsschlüssel, der sich auf Knopfdruck wechseln lässt, und jede Übertragung läuft über HTTPS mit zeitkonstantem Schlüsselvergleich.
Wenn bei dir ein Sicherheitsfragebogen ansteht und du die Antworten vorher kennen willst, sprich mit uns. Wir gehen die Punkte oben durch, bevor sie jemand anders stellt.
