Big Brother Awards 2026: Negativpreis für Dobrindt, EU-Kommission, Telekom & Co.
Fragt eine Behörde künftig nach der Nummer 12345, weiß sie sofort, dass Frank Rosengart gemeint ist – und kann auf Knopfdruck dessen Daten aus sämtlichen staatlichen Registern abrufen. Mit diesem Beispiel beschreibt Rosengart, einer der Sprecher des Chaos Computer Club, was die deutsche Registermodernisierung möglich macht, und begründet damit einen der diesjährigen Big Brother Awards. Zum 26. Mal verleiht der Bürgerrechtsverein Digitalcourage die als „Oscars für Überwachung“ bekannten Negativpreise am Freitag in Bielefeld.
Getroffen hat es Gesetzgeber wie Konzerne: Ausgezeichnet wurden die EU-Kommission für den „Digitalen Omnibus“ und zum zweiten Mal in Folge Bundesinnenminister Alexander Dobrindt (CSU) für eben jene Registermodernisierung. Ebenfalls bedacht wurden die Deutsche Telekom AG für Fusionspläne mit ihrer US-Tochter, die Optikerketten Fielmann und Apollo-Optik für den Vertrieb von Metas Datenbrille sowie die Evangelische Nordkirche für einen verordneten Microsoft-365-Zwang.
„Da geht es wirklich ans Eingemachte“
Den Preis in der Kategorie „EU/Europa“ erhält die EU-Kommission für ihr Gesetzespaket „Digitaler Omnibus“. Was Brüssel als Vereinfachung verkauft, hält die Jury für einen Frontalangriff auf den europäischen Datenschutz.
Ein Omnibus sei ein Gesetz, das gleich mehrere andere ändert, erklärt Gastlaudator Ralf Bendrath, Referent der Fraktion Grüne/EFA im EU-Parlament und von 2009 bis 2018 Mitarbeiter des DSGVO-Chefverhandlers Jan Philipp Albrecht. Hier gehe es um Änderungen an neun Gesetzen und die Abschaffung von vier weiteren – von der Open Data Directive über Data Governance Act und Data Act bis hin zu Datenschutz-Grundverordnung und E-Privacy-Richtlinie. „Und da geht es wirklich ans Eingemachte“, so Bendrath. Die „Vereinfachungsagenda“ der Kommission erstrecke sich auch auf Lieferkettenverantwortung, Glyphosat oder das Verbrenner-Aus – strukturell solle damit zurückgerollt werden, was in Zeiten progressiver Mehrheiten im Parlament erreicht wurde.
Neudefinition „personenbezogenes Datum“
Kern der Kritik ist die geplante Neudefinition dessen, was als personenbezogenes Datum gilt. Ein Datum, das zwar zu einer Person gehört, bei dem der Verarbeiter aber nicht unmittelbar weiß, wer dahintersteckt, wäre dann für ihn nicht mehr personenbezogen – das Datenschutzrecht griffe nicht mehr. Bendrath, der die Verordnung selbst mitgeschrieben hat und das nach eigenen Worten „persönlich“ nimmt, berichtet von den Reaktionen in Brüssel: „Und das haben uns die Leute aus der Online-Werbewirtschaft hier in Brüssel auch schon ganz offen gesagt. Mit der neuen Definition der Kommission würden Tracking-Cookies oder IP-Adressen für uns nicht mehr als personenbeziehbar gelten und damit gilt die ganze Datenschutz-Grundverordnung für uns nicht mehr“.
Auch das Auskunftsrecht soll eingeschränkt werden: Nutzen Betroffene die erhaltenen Daten anschließend für andere Zwecke als die Prüfung der Datenschutzkonformität, könnte das künftig als Missbrauch gelten – und der Verarbeiter dürfte die Auskunft verweigern, wenn er das absehen kann. „Und das Recht ist schon benutzt worden von zum Beispiel Gewerkschaften. Da haben dann Mitarbeitende bei ihrem Arbeitgeber angefragt, wie viel Überstunden habe ich. Und der Zweck war natürlich nicht Datenschutzkonformität zu checken, sondern die Überstunden verdammt nochmal bezahlt zu kriegen“, sagte Bendrath, der das für absurd hält.
Wer bei Spotify seine Playlisten anfordert, um sie zu einem anderen Anbieter mitzunehmen, könnte künftig abgewiesen werden, ergänzt Rosengart zur Veranschaulichung. Elisabeth Niekrenz verwies auf Schufa-Auskünfte, die man in aller Regel nicht aus Datenschutzinteresse einholt, sondern weil die eigene Bonitätsbewertung zum Lebensproblem geworden ist.
KI-Training dank „berechtigtem Interesse“
Hinzu kommt ein Freibrief fürs KI-Training, das pauschal als „berechtigtes Interesse“ gelten soll. Im Ministerrat legt die irische Ratspräsidentschaft laut Bendrath noch nach: Sie wolle die Verarbeitung personenbezogener Daten mit KI schlicht immer erlauben – „egal unter welchen Umständen, egal welche Daten, egal für welche Zwecke am Ende“.
Das breche mit der Technikneutralität der DSGVO: „Man sagt ja auch nicht, die Verarbeitung von personenbezogenen Daten auf einer Blockchain ist jetzt immer legal“. Im Parlament haben die Beratungen gerade erst begonnen, knapp 1800 Änderungsanträge liegen vor. Im Ministerrat sei man dagegen schon weit fortgeschritten – dort führt derzeit Irland den Vorsitz, das als besonders Big-Tech-freundlich gilt.
Eine Nummer für alles
In der Kategorie „Behörden & Verwaltung“ geht der Preis an Bundesinnenminister Alexander Dobrindt – für Registermodernisierungsgesetz und Identifikationsnummerngesetz, die die Steuer-ID zum behördenübergreifenden Personenkennzeichen machen. Für den Minister ist es die zweite Auszeichnung in Folge, und erneut in derselben Kategorie: 2025 hatte ihn die Jury für sein „Sicherheitspaket“ bedacht, das den Einsatz biometrischer Gesichtersuchmaschinen sowie der Palantir-Software „Gotham“ vorsah.
Dass der Preis beim Innenminister landet, begründet die Jury mit der Gesetzgebung: Zuständig für die Registermodernisierung ist heute das Bundesministerium für Digitales und Staatsmodernisierung, die technische Lösung hat eine Steuerungsgruppe von Bund und Ländern erarbeitet. Die gesetzliche Grundlage aber stammt aus dem Innenministerium. Dobrindt habe das Vorhaben zwar „nur geerbt“, so die Laudatio, seine Behörde sei dafür jedoch politisch verantwortlich.
Die Steuer-ID hatte bereits 2007 einen Big Brother Award bekommen – verbunden mit der Prognose, die damals klar formulierte Zweckbindung auf fiskalische Zwecke werde nicht halten. Genau so kam es: „Diese Nummer hat man jetzt weitreichend zweckentfremdet“, sagt Rosengart. Betroffen seien Melderegister ebenso wie Waffenscheinregister oder Steuerdaten, möglicherweise später auch Gesundheitsdaten – auch dort ist eine übergreifende Forschungskennziffer geplant, bei der ebenfalls die Steuer-ID zur Auswahl steht.
Die vorgeschalteten Vermittlungsstellen, die Abrufe zwischen Behörden kontrollieren sollen, prüfen nur formal, ob die anfragende Stelle grundsätzlich berechtigt ist. Eine Einzelfallprüfung gebe es nicht: „Diese Vermittlungsstellen sind im Prinzip nur eine optional vorgeschaltete technische Möglichkeit, wie so eine Art Firewall, wenn wir Techniker sagen. Die kann man im Prinzip aber auch wegnehmen“.
Wohin die Infrastruktur führen kann, zeigten die USA, wo die Einwanderungsbehörde ICE Daten über die Sozialversicherungsnummer zusammenführt und in Palantir-Software auswertet, um Abschiebungen vorzubereiten. Oder Russland, wo das modernisierte Musterungssystem Zugriff auf zahlreiche Datenbanken hat – bis hin zum Sperren von Bankkonten oder dem Entzug der Fahrerlaubnis. Solche Szenarien seien in Deutschland „jetzt gerade noch undenkbar“, so Rosengart, „aber die technische Infrastruktur wird dafür eigentlich vorbereitet“. Als Gegenmodell verweist er auf Österreich mit seinen bereichsspezifischen Kennungen und plädiert für ein aktives Mitwirken der Bürger – sonst drohe am Ende „quasi ein Selbstbedienungsladen“.
Das Bundesinnenministerium verweist auf Anfrage von heise online auf das Digitalministerium, was die Kritik wiederum zurückweist: Die Registermodernisierung sei „die unverzichtbare Grundlage für einen volldigitalen Staat“, Ziel sei „maximale Nutzerfreundlichkeit“: Bürgerinnen und Bürger sollten ihre Daten nicht länger mehrfach in „ellenlangen, komplizierten Papierformularen“ angeben müssen. Für den automatisierten Datenaustausch zwischen Behörden werde eine Identifikationsnummer benötigt, „auch um Personen rechtssicher und fehlerfrei zuordnen zu können“. Es gehe zudem um die Handlungsfähigkeit des Staates: Manuelle, analoge Datenüberprüfungen bänden Personal in den Behörden.
Die Festlegung auf die Steuer-ID im Jahr 2021 sei „die reine Grundvoraussetzung, um volldigitale Verwaltungsprozesse überhaupt erst abwickeln zu können“, so das Ministerium: „Diese Entscheidung hat nichts mit einer staatlichen Profilbildung zu tun.“ Parallel arbeite man mit dem Datenschutzcockpit an einem Transparenztool, „das der Gefahr der Profilbildung vorbeugt“ – Bürgerinnen und Bürger erhielten damit einen Überblick, wann welche Daten von welchen Behörden verarbeitet wurden. Es gehe „einzig darum, das Leben der Menschen einfacher zu machen und Bürokratie abzubauen.“ Und: „Jeder Bürger und jede Bürgerin hat die freie Wahl, ob er oder sie die bequemen digitalen Wege nutzen möchte oder weiterhin ganz klassisch analoge Behördengänge in Anspruch nimmt.“ Das Ministerium verweist zudem auf einen Faktencheck des Normenkontrollrates von 2021 (PDF).
Präventivschlag gegen die Telekom
Einen „präventiven“ Award – also einen für etwas, das noch nicht passiert ist – bekommt die Deutsche Telekom AG. Anlass sind Pläne, den Konzern mit T-Mobile US in einer gemeinsamen Holding zu verschmelzen, gerüchteweise mit Sitz in der Schweiz oder in Irland. Man wolle wachrütteln und der Bundesregierung sagen, dass Handlungsbedarf bestehe, erklärt Laudatorin Rena Tangens: „Wir nehmen den Preis sehr gerne zurück, wenn es nicht stattfindet“. Während die Presse vor allem über Aktienkurse berichtet habe, sei ihr erster Gedanke gewesen, dass „die Verbindung mit der T-Mobile US, je nach Ausgestaltung [...] bedeutet [...], dass die Deutsche Telekom dann auch für den Deutschland-internen Verkehr der US-Gesetzgebung anheimfallen würde, nämlich, dass Nicht-US-Bürgerinnen und -Bürger überwacht werden können von US-Geheimdiensten“.
Einschlägig wären FISA, CLOUD Act und die Executive Order 12333 von 1981. Ein im Auftrag des Innenministeriums erstelltes Rechtsgutachten der Universität zu Köln wurde erst durch eine IFG-Anfrage von FragDenStaat öffentlich. Es kommt zu dem Schluss, dass US-Sicherheitsbehörden weitgehend ohne gerichtliche Überprüfung die Herausgabe von Cloud-Daten verlangen können. Zudem können sie demnach auch ohne Mitwirkung der Anbieter auf im Ausland gespeicherte Daten zugreifen. Tangens verband das mit einem Appell, das Informationsfreiheitsgesetz zu erhalten.
Die Telekom weist den Preis zurück. Auf Anfrage von heise online erklärte der Konzern, man halte den BigBrotherAward „an sich“ für eine Institution, „die unbestritten schon einiges bewirkt hat“. Die Einladung zur diesjährigen Verleihung habe aber sehr erstaunt. Die Spekulationen in den Medien kenne das Unternehmen. Man werde einen Preis, „der auf unbestätigten Gerüchten beruht“, weder annehmen noch kommentieren.
KI-Brillen: Stalkerware beim Optiker
Die Kategorie „Technik“ geht an Fielmann und Apollo-Optik für den Vertrieb von Smart Glasses, allen voran der Ray-Ban-Meta-Brille. Die Auswahl wirkt auf den ersten Blick etwas willkürlich – auch andere Ketten wie Optik Bode führen solche Modelle. Die Jury begründet sie mit der Marktmacht der beiden Platzhirsche, die die Geräte aus der Tech-Nische in jede deutsche Fußgängerzone holen.
Laudatorin Elisabeth Niekrenz, Rechtsanwältin bei Spirit Legal, spricht von getarnten Abhöreinrichtungen. Die winzige weiße LED, die Umstehende auf Aufnahmen hinweisen soll, sei schlecht zu erkennen – und bei Tonaufnahmen sowie der KI-Analyse der Umgebung, für die ebenfalls aufgenommen wird, leuchte sie gar nicht erst. Damit fielen sämtliche sozialen Signale weg, an denen man Videoaufnahmen sonst erkennt: kein Gerät in der Hand, keine Armbewegung, keine Unterbrechung der Handlung. „Und aus diesem Grund ist es auch überhaupt keine Überraschung, dass diese Geräte ganz besonders von Stalkern und Pickup-Artists genutzt werden, um andere Personen heimlich zu filmen“, sagte Niekrenz.
Frauen weltweit und auch aus Deutschland berichten, nach einem harmlosen Gespräch mit einem fremden Mann plötzlich POV-Videos von sich auf Social Media wiederzufinden – versehen mit sexistischen Kommentaren, teils millionenfach geliked und nicht selten mit Doxing verbunden. Nebenbei liefere der Vertrieb Meta genau jene Informationen über die Offline-Welt, die dem Konzern in seinen Datensammlungen bislang fehlten: wie es im Fitnessstudio aussieht, wer im Schwimmbad unterwegs ist, was in geschlossenen Räumen passiert. Die Optiker legten die Geräte „in die Warenauslagen jeder deutschen Fußgängerzone“, so Niekrenz, und machten damit auch ihre eigenen Beschäftigten zu Vertriebsgehilfen von Stalkerware.
Microsoft in der Kirche
In der Kategorie „Zivilgesellschaft“ trifft es das Landeskirchenamt der Evangelischen Nordkirche, zuständig für Hamburg, Schleswig-Holstein und Mecklenburg-Vorpommern. Ein Kirchengesetz von 2023 verpflichtet die Gemeinden, bis 2028 in die Microsoft-Cloud zu wechseln – und die Lizenzen auch selbst zu bezahlen.Der
Laudator Thilo Weichert, ehemaliger Landesbeauftragter für Datenschutz von Schleswig-Holstein und selbst Mitglied der Nordkirche, kritisiert, dass damit auch Daten aus der Seelsorge in der Cloud landen: „Das heißt, dass also das gesamte religiöse, gesellschaftliche Engagement der Kirchenmitglieder, auch der ehrenamtlichen Mitglieder, der Pastoren, auch Seelsorgegeheimnisse, dass die alle in der unzuverlässigen Cloud von Microsoft landen.“
Und das, obwohl die Datenschutzbeauftragten einen datenschutzkonformen Einsatz von Microsoft 365 verneint hätten und das BSI festgestellt habe, dass Metadaten zwangsläufig in den USA landen – selbst bei europafreundlichen Voreinstellungen. Kritik aus den eigenen Reihen habe das Landeskirchenamt abgetan, Transparenz über die Datenschutz-Folgenabschätzung verweigert. Eine Anfrage vom Juli dieses Jahres blieb nach Angaben des Laudators unbeantwortet, ebenso Anfragen aus der Landeskirche.
Der US Supreme Court erlaubte es Donald Trump, die Kontrollinstanzen für den transatlantischen Datentransfer personell zu schleifen, womit das Data Privacy Framework nach Weicherts Einschätzung ad absurdum geführt werde. Als Kirchensteuerzahler finanziere er damit selbst Microsoft mit.
Die Nordkirche widerspricht. Auf Anfrage von heise online erklärt ihr leitender Pressesprecher, die Kritik werde „aufmerksam zur Kenntnis genommen und fachlich eingeordnet“; Datenschutz, Informationssicherheit und digitale Souveränität würden fortlaufend geprüft und weiterentwickelt. Die Entscheidung für Microsoft 365 beruhe „auf umfassenden fachlichen, organisatorischen und sicherheitsrelevanten Bewertungen.“ Auf die Frage nach der Datenschutz-Folgenabschätzung reagierte der Sprecher nicht.
Nordkirche: Zugriffsrisiko bestehe bei jeder Infrastruktur
Die Frage möglicher staatlicher Zugriffe stelle sich „grundsätzlich bei jeder digitalen Infrastruktur – unabhängig davon, ob sie von europäischen oder internationalen Anbietern betrieben wird“. Entscheidend seien die Schutzmechanismen: Für Microsoft 365 bestünden vertragliche Zusicherungen, Verschlüsselungsstandards und datenschutzrechtliche Vereinbarungen, Daten europäischer Kunden würden – soweit die Dienste das vorsehen – in Europa verarbeitet. Über „theoretische Risiken staatlicher Zugriffe“ sei die Landessynode im Rahmen der Beratungen informiert worden; diese Aspekte seien in die Beschlussfassung eingeflossen. Dem Vorwurf zum Seelsorgegeheimnis tritt die Kirche ausdrücklich entgegen: „Ein frühzeitiger Austausch hätte gezeigt, dass besonders sensible Daten – etwa aus Seelsorge oder Prävention – ausdrücklich nicht im Tenant verarbeitet werden“.
Die Aussage, ein datenschutzkonformer Einsatz von Microsoft 365 sei grundsätzlich unmöglich, teilt die Nordkirche nicht. Die Datenschutzkonferenz habe 2022 zwar offene Punkte benannt, „jedoch kein Betriebsverbot“ ausgesprochen; seither seien zahlreiche Anpassungen erfolgt, darunter die „EU Data Boundary“. Auch das Verfahren des Europäischen Datenschutzbeauftragten gegen die EU-Kommission sei im Juli 2025 nach Nachbesserungen eingestellt worden. Die datenschutzrechtliche Bewertung hänge „wie bei jeder IT-Lösung“ von der konkreten Ausgestaltung, den Einstellungen, den Verträgen sowie den technischen und organisatorischen Schutzmaßnahmen ab.
Jugendbeitrag: die kaputte Achterbahn
Zum zweiten Mal steuert die Teckids-Gemeinschaft einen Beitrag von Kindern und Jugendlichen bei, hier in der Kategorie „jung und überwacht“ – ohne konkreten Preisträger. Ihr Thema: das Social-Media-Verbot für junge Menschen, das unter anderem die SPD fordert und das auf EU-Ebene gerade konkretisiert wird.
Ihr Bild dafür ist ein Freizeitpark mit einer Achterbahn, in der dauernd Menschen verunglücken. Die Politik repariert oder schließt sie nicht, sondern verhängt ein Freizeitparkverbot für junge Menschen, die sich mit angeklebten Schnurrbärten und Hüten prompt an der Einlasskontrolle vorbeimogeln. Die Achterbahn läuft weiter, Menschen kommen weiter zu Schaden, ausgegrenzt werden ausgerechnet jene, die sich an Regeln halten. Umgesetzt wird das auf der Bühne sowie mit Videos aus der Game-Engine Luanti, samt Nachrichtensendung inklusive Politiker-Statement.
Statt Verbote gegen Personengruppen zu verhängen, müsse man die Plattformen regulieren, so die Forderung – Gesetze dafür gebe es bereits, sie würden nur gerade im Digitalen Omnibus angegriffen und unterlaufen. Alterskontrollen brächten den Plattformen noch mehr Daten, weil diese sie selbst durchführen. Besonders schwer wiege, dass ausgerechnet dezentrale Alternativen wie das Fediverse, oft von Privatpersonen oder kleinen Initiativen betrieben, solche Kontrollen kaum umsetzen könnten – womit die eigentliche Lösung unmöglich gemacht werde. Auch die geplante EU-Altersverifikations-App überzeugt die Jugendlichen nicht: Freischalten lasse sie sich nur mit einem Google- oder Apple-Account.
Die Gala findet am Freitag, den 25. September, ab 18 Uhr in der Bielefelder Hechelei (auch im Livestream) statt und wird auf bigbrotherawards.de live gestreamt; Public Viewings sind an 18 Orten geplant. Moderiert wird sie erneut von Ralph Caspers. Ein weiterer Programmpunkt widmet sich den geplanten neuen Befugnissen für die Nachrichtendienste.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.