Protokolle und Daten

Datenschutz bei IoT-Messdaten und DSGVO-Konformität

Wann Zähler- und Sensordaten nach der DSGVO personenbezogen sind und was das für Gestaltung, Aufbewahrung und Export ändert.

Ein Stromwandler an der Versorgung eines Mieters misst Stromstärke. Ob der Messwert ein personenbezogenes Datum ist, hängt von den zugehörigen Unterlagen ab, nicht vom Sensor. Wenn ein Unterzählerverzeichnis ein ZEM-65 der Wohnung 2B zuordnet und ein Mietvertrag die dort lebende Person nennt, ist jeder Messwert dieses Zählers ein personenbezogenes Datum über diese Person.

Dieser Leitfaden behandelt die EU-DSGVO. Für Standorte im Vereinigten Königreich gelten die UK GDPR und der Data Protection Act 2018. Die hier genannten Bestimmungen haben direkte Entsprechungen im britischen Recht; prüfen Sie jedoch dessen Wortlaut, soweit der Data (Use and Access) Act 2025 ihn geändert hat.

Wann Energiedaten personenbezogen sind

Artikel 4 Absatz 1 definiert personenbezogene Daten als Informationen über eine identifizierte oder identifizierbare natürliche Person. Identifizierbar ist eine Person auch dann, wenn sie indirekt, etwa durch eine Kennnummer, herausgegriffen werden kann. Erwägungsgrund 26 beschränkt dies auf Mittel, die von Ihnen oder anderen Personen vernünftigerweise wahrscheinlich genutzt werden.

Prüfen Sie jeden Kanal: Kann eine bei Ihnen oder einem Datenempfänger vorhandene Unterlage ihn einer lebenden Person zuordnen? Typische Zuordnungsunterlagen sind Mietvertrag, Unterzählerverzeichnis, Arbeitsplatz- oder Raumbelegungsplan, Personalakte und Kontonummer. Falls ja, enthält der Kanal personenbezogene Daten. Er bleibt personenbezogen, wenn Namen durch Codes ersetzt werden und die Codeliste erhalten bleibt. Pseudonymisierte Daten sind nach Erwägungsgrund 26 weiterhin personenbezogen.

Drei Fälle kommen häufig vor:

  • Eine Wohnung, die Einheit eines Einzelunternehmers oder ein Büro mit nur einer Person: Der Kanal ist personenbezogen. Die Artikel-29-Datenschutzgruppe kam in Stellungnahme 12/2011 für Smart Meter zu diesem Schluss, weil die Zählerkennung mit dem Kontoinhaber verknüpft ist.
  • Ein Mieter in Form einer Kapitalgesellschaft: Daten über eine juristische Person sind nach Erwägungsgrund 14 keine personenbezogenen Daten. Die Versorgung einer Etage eines Unternehmens mit 400 Beschäftigten identifiziert keinen einzelnen Mitarbeiter.
  • Ein Teilstromkreis für den Arbeitsplatz einer einzelnen Person, etwa Steckdosen am Schreibtisch, die Heizung eines Einzelbüros oder ein Laborplatz mit fest zugewiesener Nutzerin: Das sind Beschäftigtendaten, auch innerhalb der Mietfläche eines Unternehmens.

Messintervall und Aussagekraft

Das Messintervall entscheidet nicht darüber, ob Daten personenbezogen sind. Es bestimmt, wie viel sie über eine Person verraten, und beeinflusst damit die Interessenabwägung, die Datenschutz-Folgenabschätzung und die Begründung der Datenminimierung.

Tagessummen einer Wohnung können zeigen, ob jemand zu Hause war. Halbstundenwerte zeigen, wann die Person aufstand, das Haus verließ und zurückkam. Bei einem Messwert pro Sekunde oder häufiger erscheinen einzelne Geräte als Leistungssprünge: ein Wasserkocher mit 2 bis 3 kW, eine elektrische Dusche mit 8 bis 10 kW oder ein Backofen mit schaltendem Heizelement. Darauf beruht Non-Intrusive Load Monitoring (NILM), das die Gerätenutzung aus einer einzigen Versorgung ableitet.

Stellungnahme 12/2011 empfiehlt zwei Regeln für die Gestaltung: Messwerte nur so oft übertragen, wie System oder vereinbarter Dienst es benötigen; Daten im Haushaltsnetz belassen, sofern sie nicht anderswo gebraucht werden. Für ein Energiemonitoringsystem heißt das: Berichtsintervall am Zweck ausrichten und hochaufgelöste Daten am Standort behalten.

Beispiel: Bürogebäude mit mehreren Mietern

Ein Vermieter überwacht ein Gebäude mit vier Etagen. Jede Etage hat eine Verteilung mit einem ZEM-65 an der Einspeisung. Die Etagen 1 bis 3 sind an Kapitalgesellschaften vermietet. Die vierte Etage ist in sechs Büros mit Service aufgeteilt, jedes an einem eigenen überwachten Teilstromkreis. Drei Büros sind an Einzelunternehmer vermietet. Ziel sind die Erkennung von Grundlastverschwendung und die Weiterberechnung der Stromkosten.

Die Einspeisungen der Etagen 1 bis 3 liefern Unternehmensdaten und sind nicht personenbezogen. Die sechs Teilstromkreise der vierten Etage liefern personenbezogene Daten für die drei Einzelunternehmer und für jeden Raum mit nur einer Person, deren Identität der Vermieter kennt.

Daraus folgt diese Gestaltung:

  1. Alle Kanäle auf dem Gateway in der lokalen Historie mit dem für die Grundlastanalyse nötigen Intervall erfassen.
  2. In Edge ein berechnetes Gerät anlegen, das die sechs Teilstromkreise der vierten Etage summiert. Den Export für die Summe aktivieren, für die sechs Einzelkanäle deaktivieren.
  3. Die vier Etagensummen per MQTTS an die Energieplattform des Vermieters senden.
  4. Die Weiterberechnung für jeden Einzelunternehmer einmal monatlich aus der lokalen Historie als kWh je Abrechnungszeitraum erstellen. Diese Vertragsdaten braucht der Mietvertrag. Die lokale Aufbewahrungsdauer länger als den Abrechnungszeitraum einstellen, beispielsweise auf 45 Tage. Bei der Vorgabe von 30 Tagen wäre der erste Tag eines 31-tägigen Monats schon abgelaufen, bevor die Weiterberechnung erstellt wird.

Ein möglicher Fehler: Auch eine Summe kann einen Einzelwert verraten. Werden die Summe der vierten Etage und fünf der sechs Teilstromkreise exportiert, lässt sich der sechste durch Subtraktion ermitteln. Dasselbe gilt, wenn auf einer Etage nur ein Raum belegt ist. Prüfen Sie die gesamte Exportauswahl, nicht jeden Kanal für sich.

Verantwortlicher und Auftragsverarbeiter

Der Verantwortliche bestimmt Zwecke und Mittel der Verarbeitung (Artikel 4 Absatz 7). Der Auftragsverarbeiter verarbeitet Daten in seinem Auftrag (Artikel 4 Absatz 8). Im Beispiel ist der Vermieter Verantwortlicher.

  • Ein Installateur oder eine Hausverwaltung, die den Gateway im Auftrag des Vermieters einrichtet und betreibt, ist Auftragsverarbeiter.
  • Eine gehostete Energieplattform, die exportierte Daten empfängt, ist Auftragsverarbeiter. Dafür ist eine Vereinbarung zur Auftragsverarbeitung nach Artikel 28 nötig.
  • Ein Energiedienstleister oder Aggregator, der die Daten für eigene Zwecke wie den eigenen Flexibilitätshandel nutzt, ist für diese Nutzung Verantwortlicher und braucht eine eigene Rechtsgrundlage.
  • Edge läuft auf dem Gateway im Standortnetz. Sofern kein Exportziel oder Backup eingerichtet wird, verlassen die Messwerte den Standort nicht und kein Anbieter verarbeitet sie. Ein Anbieter, auch EpiSensor, der Fernwartungszugriff auf den Gateway erhält oder einen Dienst zum Empfang der Daten hostet, ist für diese Tätigkeit Auftragsverarbeiter. Nehmen Sie diesen Zugriff in die Vereinbarung auf.

Rechtsgrundlage

Bei gewerblicher Untermessung sind berechtigte Interessen nach Artikel 6 Absatz 1 Buchstabe f gewöhnlich die passende Rechtsgrundlage. Dokumentieren Sie die Interessenabwägung in drei Teilen: Zweck, etwa Kostenzuordnung und Verringerung der Grundlast; Erforderlichkeit, also warum diese Daten in diesem Intervall benötigt werden und eine Etagensumme nicht ausreicht; und Abwägung gegenüber den vernünftigen Erwartungen der betroffenen Person. Öffentliche Stellen dürfen berechtigte Interessen für die Verarbeitung zur Erfüllung ihrer Aufgaben nicht nutzen (Artikel 6 Absatz 1, letzter Unterabsatz). Dafür gilt die Wahrnehmung einer Aufgabe im öffentlichen Interesse nach Artikel 6 Absatz 1 Buchstabe e.

Ein Vertrag nach Artikel 6 Absatz 1 Buchstabe b deckt den Weiterberechnungsbetrag ab, den der Mietvertrag verlangt. Er deckt keine feineren Daten ab, als für den Vertrag erforderlich sind. Stellungnahme 12/2011 macht denselben Punkt für die Abrechnung: Eine vierteljährliche Rechnung macht eine fortlaufende Messung nicht erforderlich.

Einwilligung passt selten. Sie muss freiwillig sein und kann nach Artikel 7 Absatz 3 jederzeit widerrufen werden. Nach einem Widerruf müssen Sie die Verarbeitung dieses Kanals beenden. Erwägungsgrund 43 und die EDPB-Leitlinien 05/2020 weisen darauf hin, dass bei einem deutlichen Machtgefälle kaum eine wirksame Einwilligung vorliegt. Dazu gehört das Verhältnis zwischen Arbeitgeber und Beschäftigten. Ein Mieter, der eine Überwachungsklausel akzeptieren muss, um den Vertrag zu erhalten, ist in einer ähnlichen Lage.

Eine rechtliche Verpflichtung nach Artikel 6 Absatz 1 Buchstabe c ist keine allgemeine Rechtsgrundlage für Untermessung. Artikel 11 der Energieeffizienzrichtlinie (EU) 2023/1791 verlangt bei Unternehmen mit mehr als 85 TJ durchschnittlichem Jahresverbrauch ein Energiemanagementsystem und bei mehr als 10 TJ ein Energieaudit. Diese Pflicht betrifft den Energieverbrauch des Unternehmens. Sie verlangt keine Daten über einzelne Bewohner und rechtfertigt daher keine Verarbeitung auf Bewohnerebene.

Beschäftigtenüberwachung und Datenschutz-Folgenabschätzung

Sensoren für Arbeitsplätze, Einzelbüros oder fest zugeordnete Geräte überwachen Beschäftigte. Artikel 88 erlaubt den Mitgliedstaaten speziellere Regeln für Beschäftigtendaten. In mehreren Staaten müssen Betriebsräte bei Einführung technischer Überwachung beteiligt werden. Prüfen Sie das nationale Recht, bevor Sie einen solchen Kanal in Betrieb nehmen.

Nach Artikel 35 ist eine Datenschutz-Folgenabschätzung erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko mit sich bringt. Die WP-248-Leitlinien nennen neun Kriterien und sehen bei Erfüllung von zwei Kriterien gewöhnlich eine Folgenabschätzung als erforderlich an. Energiemessung für einzelne Nutzer erfüllt häufig drei: systematische Überwachung, schutzbedürftige betroffene Personen (Beschäftigte werden wegen des Machtgefälles ausdrücklich als Beispiel genannt) und Zusammenführung von Datensätzen (Zählerdaten mit Mietvertrag oder Personalakte). Führen Sie die Abschätzung vor der Installation durch. Einen Teilstromkreis aus der Planung zu entfernen, ist deutlich einfacher als aus einem laufenden System.

Datenminimierung auf dem Gateway

Artikel 25 verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Absatz 2 bezieht die Voreinstellung auf vier Punkte: erhobene Datenmenge, Umfang der Verarbeitung, Speicherfrist und Zugänglichkeit. Die EDPB-Leitlinien 4/2019 erläutern deren Anwendung. Auf einem EpiSensor Gateway sind dies Einstellungen in Edge, nicht nur Aussagen in einer Richtlinie.

  • Berichtsintervall. Legen Sie für jedes Gerät ein seinem Zweck entsprechendes Intervall fest. Für die Grundlastanalyse einer Etageneinspeisung reichen 1 bis 5 Minuten. Erfassen Sie an einem Stromkreis einer einzelnen Person keine Sekundendaten, wenn der Zweck sie nicht benötigt.
  • Lokale Historie. Wählen Sie unter Settings > Data aus, welche Messwerte Edge speichert. Ein nicht gespeicherter Messwert kann später nicht aus der Historie bereitgestellt werden.
  • Exportauswahl. Der Export wird für jeden Sensor gesondert aktiviert. Edge filtert Messwerte mit deaktiviertem Export heraus, bevor sie ein externes Ziel erreichen.
  • Lokale Aggregation. Berechnete Geräte summieren Kanäle auf dem Gateway. Exportieren Sie die Summe und belassen Sie die Einzelwerte lokal.
  • Kennungen. Der native JSON-Export von Edge kennzeichnet jeden Punkt durch Gateway-ID, Geräteseriennummer und Export-ID. Einen Mieternamen enthält er nur, wenn Sie ihn in einen Gerätenamen oder eine Export-ID schreiben. Lassen Sie Namen aus beiden heraus und bewahren Sie die Zuordnung von Seriennummer und Kanal zu einer Einheit in einem kontrollierten Verzeichnis auf.
  • Zugriff. Geben Sie jeder Person ein eigenes Edge-Konto mit der kleinsten nötigen Rolle, etwa Viewer für ein Gebäudeteam, das Dashboards liest.
  • Übertragung. Senden Sie exportierte Daten über MQTTS oder HTTPS mit Zertifikatsprüfung. Der Leitfaden zu MQTT über TLS behandelt Broker-Identität und Themenzugriff.

Aufbewahrung und Löschung

Artikel 5 Absatz 1 Buchstabe e verlangt, identifizierbare Daten nicht länger aufzubewahren, als der Zweck erfordert. Leiten Sie die Dauer aus dem Zweck ab und dokumentieren Sie die Begründung. Bewahren Sie beispielsweise monatliche Weiterberechnungsbeträge so lange auf, wie der Mietvertrag es für Abrechnungsstreitigkeiten erfordert. Intervallwerte für Messung und Verifizierung bleiben für den Ausgangs- und Berichtszeitraum des M&V-Plans erhalten. Wählen Sie nicht erst eine runde Zahl und suchen danach eine Rechtfertigung.

Edge hält die lokale Historie standardmäßig 30 Tage vor. Ein Administrator kann die Dauer über einen Konfigurationsbefehl ändern; die Änderung gilt nach einem vollständigen Neustart von Edge. Wird die Dauer verkürzt, lässt Edge ältere Daten auslaufen. Sie lassen sich nicht wiederherstellen.

Drei weitere Kopien liegen außerhalb dieser Aufbewahrungsdauer und werden leicht übersehen:

  • Wiederholungswarteschlange. Ist ein Ziel nicht erreichbar, reiht Edge Exportdaten für eine spätere Zustellung ein. Für ausstehende Wiederholungen gilt keine Altersgrenze. Nach einem langen Ausfall kann die Warteschlange Daten enthalten, die älter sind als die lokale Historie. Überwachen Sie die Warteschlange und stellen Sie das Ziel wieder her.
  • Backups. Ein automatisches Backup mit dem Umfang „All Edge data“ enthält einen Schnappschuss der Telemetriehistorie. Es geht an den eingerichteten S3-kompatiblen Speicher mit eigener Aufbewahrungsdauer. Prüfen Sie Speicherort und Aufbewahrungsfrist des Buckets.
  • Nachgelagerte Plattformen. Die empfangende Plattform hat ihre eigene Aufbewahrungsdauer. Regeln Sie sie in der Auftragsverarbeitungsvereinbarung.

Bei einem Löschantrag nach Artikel 17 besteht die praktikable Methode für Zeitreihen darin, die identifizierende Verknüpfung und die identifizierenden Daten gemeinsam zu entfernen. Löschen Sie den Eintrag des Kanals im Zuordnungsverzeichnis. Löschen Sie dessen Historie in jedem oben genannten Speicher oder lassen Sie sie gemäß Frist ablaufen. Früher berechnete Aggregate wie eine Etagensumme können bleiben, wenn sie ohne die gelöschten Eingabedaten keine Person identifizieren. Ausnahmen nach Artikel 17 Absatz 3, etwa die Aufbewahrung für einen Rechtsanspruch aus einer umstrittenen Weiterberechnung, können bestimmte Unterlagen rechtfertigen.

Rechte betroffener Personen

Beantworten Sie einen Antrag innerhalb eines Monats. Bei komplexen oder zahlreichen Anträgen kann die Frist um zwei weitere Monate verlängert werden (Artikel 12 Absatz 3). Welche Rechte gelten, hängt von der Rechtsgrundlage ab:

  • Auskunft (Artikel 15) gilt in jedem Fall. Stellen Sie die Historie des Kanals und die Weiterberechnungsunterlagen für die Einheit der Person bereit.
  • Datenübertragbarkeit (Artikel 20) gilt nur bei Einwilligung oder Vertrag als Rechtsgrundlage und automatisierter Verarbeitung. Bei Verarbeitung auf Grundlage berechtigter Interessen gilt sie nicht.
  • Widerspruch (Artikel 21) gilt bei berechtigten Interessen oder einer Aufgabe im öffentlichen Interesse. Sie müssen die Verarbeitung beenden, sofern Sie keine zwingenden schutzwürdigen Gründe nachweisen. Bei Direktwerbung ist das Recht uneingeschränkt.

Auftragsverarbeitung und Meldung von Datenschutzverletzungen

Artikel 28 Absatz 3 nennt die Inhalte einer Auftragsverarbeitungsvereinbarung: Gegenstand, Dauer, Art und Zweck, Datenarten und Kategorien betroffener Personen, dokumentierte Weisungen, Vertraulichkeit, Sicherheitsmaßnahmen, Bedingungen für weitere Auftragsverarbeiter, Unterstützung bei Betroffenenrechten und Datenschutzverletzungen, Löschung oder Rückgabe nach Vertragsende sowie Prüfrechte.

Für die Meldung einer Datenschutzverletzung gelten zwei Fristen. Ein Auftragsverarbeiter meldet sie dem Verantwortlichen unverzüglich, nachdem er davon erfahren hat (Artikel 33 Absatz 2). Vereinbaren Sie vertraglich ein festes Zeitfenster, etwa 24 oder 48 Stunden. Der Verantwortliche meldet sie der Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden, sofern die Verletzung nicht voraussichtlich ohne Risiko für Personen bleibt (Artikel 33 Absatz 1).

Übermittlungen außerhalb des EWR

Eine Übermittlung liegt vor, wenn personenbezogene Daten an einen Empfänger außerhalb des Europäischen Wirtschaftsraums gehen. Dazu gehören Cloud-Plattformen, Backup-Buckets und Fernwartungsteams. Die DSGVO erlaubt Übermittlungen auf Grundlage eines Angemessenheitsbeschlusses (Artikel 45) oder geeigneter Garantien (Artikel 46).

Für Empfänger in den USA gilt der Angemessenheitsbeschluss (EU) 2023/1795 zum EU-US Data Privacy Framework seit dem 10. Juli 2023, jedoch nur für darunter zertifizierte Organisationen. Bei anderen Empfängern sind die Standardvertragsklauseln von 2021 mit einer Prüfung der Folgen der Übermittlung zu verwenden. Die EDPB-Empfehlungen 01/2020 beschreiben ergänzende Maßnahmen, wenn diese Prüfung eine Lücke zeigt. Die einfachste Kontrolle ist die Architektur: Hochaufgelöste Daten auf dem Gateway belassen und nur Etagensummen exportieren. Diese Summen sind nur dann keine personenbezogenen Daten, wenn eine Person mit vernünftigerweise wahrscheinlich genutzten Mitteln nicht mehr identifizierbar ist. Dazu zählen andere exportierte Kanäle, Etagen mit nur einer Person und Zuordnungsunterlagen. Prüfen Sie die gesamte Exportauswahl wie im Beispiel, bevor Sie eine Summe als anonym behandeln.

Vor der Inbetriebnahme

  1. Listen Sie alle Kanäle auf, die Stromkreise, Räume oder Einheiten einer einzelnen Person versorgen. Bewahren Sie diese Liste beim Zuordnungsverzeichnis auf.
  2. Dokumentieren Sie für diese Kanäle die Rechtsgrundlage und die Interessenabwägung.
  3. Führen Sie eine Datenschutz-Folgenabschätzung durch, wenn das System mindestens zwei WP-248-Kriterien erfüllt.
  4. Legen Sie Berichtsintervall, lokale Historie und Exportauswahl je Kanal fest. Prüfen Sie die gesamte Exportauswahl auf Rückschlüsse durch Subtraktion.
  5. Dokumentieren Sie die Aufbewahrungsdauer für lokale Historie, Wiederholungswarteschlange, Backups und jede nachgelagerte Plattform.
  6. Schließen Sie Vereinbarungen nach Artikel 28 mit allen Auftragsverarbeitern. Berücksichtigen Sie Fernwartungszugriffe.
  7. Prüfen Sie den Standort jedes Ziels und Backup-Buckets sowie die Übermittlungsgrundlage für alle Empfänger außerhalb des EWR.