Zusammenfassung
- Entwurf 2 von AFPUB-2012-GEN-002 schlug eine allgemeine Aufbewahrungsfrist von sechs Monaten für personenbezogene Daten vor. Er bestimmte jedoch weder den Startpunkt der Uhr noch Regeln für Neustart, Datenklassen, Sicherungskopien, Löschungsnachweis oder gesetzliche Aufbewahrungspflichten.
- Für zu Finanzzwecken erforderliche personenbezogene Daten, etwa zur Abrechnung, sollte eine Sondergrenze von bis zu zwölf Monaten nach dem Ende eines Registration Service Agreement gelten. Für Zuteilungs- oder Zuweisungsdaten, die mindestens einen Monat öffentlich verfügbar gewesen waren, eröffnete der Text dagegen eine historische Aufbewahrung ohne ausdrücklich genanntes Enddatum.
- Vor einer Übermittlung personenbezogener Daten in ein anderes Land verlangte der Vorschlag eine öffentlich verfügbare Bewertung von fünf Faktoren. Zusätzlich sollte ein anonym im Internet zugängliches Register Metadaten zu solchen Übermittlungen veröffentlichen. Beides war Transparenz, aber weder eine benannte Genehmigung noch ein vollständiger gesetzlicher Übermittlungsmechanismus.
- Die stärkste, sachlich tragfähige Idee lag am Antragstor: AFRINIC sollte nur unmittelbar relevante und notwendige Belege erheben und niemals Daten verlangen, die mehr als ein Viertel der Nutzer eines Antragstellers identifizieren könnten. Eine solche Begrenzung kann in die Nummernressourcenpolitik gehören, weil sie den Beweisumfang einer Ressourcenentscheidung festlegt.
- Aufbewahrung, Löschung, Sicherheit, Zugriffsrechte, Dienstleister, Auslandsübermittlungen und Betroffenenrechte gehören dagegen zur betrieblichen Verantwortung von AFRINIC als privatem mauritischem Datenverantwortlichen. Ein freiwilliges Politikforum kann diese Unternehmenspflichten nicht in souveränes Recht verwandeln.
- Der dauerhafte Ansatz besteht daher aus zwei Schichten: einer engen, überprüfbaren Beweisregel für Anträge und einem getrennten, gesetzesgebundenen Datenschutzprogramm für alles, was AFRINIC nach der Entgegennahme mit Daten tut. Weder Unternehmensdiskretion noch Gemeinschaftsverfahren dürfen die jeweils andere Grenze umgehen.
Eine kurze Uhr für ein langes Problem
Am 16. November 2012 verzeichnete das AFRINIC-Archiv die Einreichung der Seite mit dem Titel „Regional Internet Registry Privacy | AFPUB-2012-GEN-002-DRAFT-02“. Zwölf Tage später wurde der Text bei AFRINIC-17 in Khartum aus der Ferne vorgestellt. Das Sitzungsprotokoll hält Einwände gegen die Klarheit des Problems und gegen die Vermischung von Politik und mauritischem Recht fest. Der Vorsitz stellte keinen Konsens fest und verwies den Vorschlag zurück an die Mailingliste. Das Archiv nennt den 29. November als Tag der Rücknahme durch den Autor; der Jahresbericht nennt dafür den Dezember 2012.
Diese Abweichung lässt sich aus den vorliegenden Unterlagen nicht seriös auflösen.
Der Status ist dennoch eindeutig. Entwurf 2 war ein veröffentlichter, diskutierter und zurückgezogener Vorschlag. Er wurde durch diesen Vorgang weder angenommen noch ratifiziert noch umgesetzt. Seine Formulierungen sagen, was vorgeschlagen wurde. Die offiziellen Seiten und Sitzungsunterlagen belegen Veröffentlichungen, Äußerungen und Verfahrensschritte; sie belegen nicht aus eigener Kraft die Rechtmäßigkeit, Legitimität, Weisheit oder spätere betriebliche Anwendung des Textes. Wer den Vorschlag heute analysiert, muss deshalb im Konjunktiv bleiben, wo der historische Befund keinen Vollzug trägt.
Die Sachfrage verliert dadurch nicht an Schärfe. Ein Antragsteller, der Nummernressourcen benötigt oder bestehende Bestände dokumentieren muss, befindet sich gegenüber dem regionalen Register an einem praktischen Engpass. AFRINIC führt die Bücher über eindeutige Nummernressourcen, koordiniert Einträge und hält Kontakt- sowie Statusinformationen vor. Diese technische und vertragliche Stellung kann den Antragsteller dazu bringen, verlangte Belege herauszugeben, selbst wenn sie Kundinnen, Kunden oder Nutzer betreffen.
Der Vorschlag erkannte damit ein echtes Risiko: Eine Organisation, die nur einen begrenzten Koordinationszweck erfüllen soll, kann an der Nachweisschwelle mehr personenbezogene Informationen verlangen, als dieser Zweck trägt.
Entwurf 2 reagierte darauf mit Zahlen. Sechs Monate sollten die allgemeine Aufbewahrung begrenzen. Zwölf Monate nach dem Ende eines Vertrags sollten für notwendige Finanzdaten genügen. Ein Monat vorheriger Öffentlichkeit sollte den Weg zu einem historischen Register öffnen. Ein Viertel der Nutzer sollte die absolute Obergrenze der Identifizierbarkeit durch Antragstellerdaten bilden. Fünf Faktoren sollten vor jeder Auslandsübermittlung öffentlich bewertet werden. Ein Verzeichnis sollte Datum, Datenart, Zweck und Herkunfts- sowie Zielland sichtbar machen. Zahlen versprechen Vorhersehbarkeit.
Aber jede dieser Zahlen beantwortet nur dann die richtige Frage, wenn klar ist, welche Institution sie mit welchem Mandat setzt und welche betriebliche Maschine sie ausführt.
Was „personenbezogene Daten“ im Entwurf bedeutete
Der Text definierte personenbezogene Daten als Informationen über eine bestimmte oder bestimmbare natürliche Person. Die Bestimmbarkeit konnte auch indirekt entstehen, etwa durch eine Kennnummer oder durch physische, physiologische, geistige, wirtschaftliche, kulturelle oder soziale Merkmale. Diese breite Definition war für die Grenzfrage wichtig, weil Registerbelege nicht erst dann sensibel werden, wenn eine Kundendatei mit Namen und Adresse übermittelt wird. Auch technische oder wirtschaftliche Angaben können in Verbindung mit anderem Wissen eine Person erkennbar machen.
Aus der Definition folgt jedoch nicht, welche konkreten AFRINIC-Datensätze 2012 darunter fielen. Es ist nicht belegt, welche Systeme, Papierakten, Sicherungskopien, Dienstleister, Standorte oder Zugriffsrollen bestanden. Ebenso wenig ist belegt, welche Informationen im Antragsprozess tatsächlich verlangt, gespeichert, veröffentlicht, gelöscht oder ins Ausland übermittelt wurden. Der Entwurf zählt diese Bestände nicht vollständig auf. Eine Analyse darf daher nicht aus einer abstrakten Definition eine behauptete Datenlandschaft bauen.
Der Vorschlag nahm außerdem Daten aus seinen Beschränkungen heraus, die öffentlich verfügbar waren, beispielsweise über einen anonym zugänglichen Internetdienst. Auch das klingt zunächst eindeutig, wirft aber mehrere Fragen auf. Der Text bestimmte nicht abschließend, wann eine Information rechtmäßig öffentlich geworden war, ob eine spätere Entfernung den Ausnahmecharakter änderte oder ob eine einmalige Veröffentlichung dauerhafte Privatheitsfolgen haben sollte.
Öffentlichkeit ist zudem keine binäre Eigenschaft: Ein Rollenname im Ressourcenregister, eine Kontaktadresse, ein Kundendokument und ein technischer Status können alle im Netz auffindbar sein, erfüllen aber sehr verschiedene Zwecke und erzeugen sehr verschiedene Risiken.
Die richtige Unterscheidung liegt deshalb nicht zwischen völliger Sichtbarkeit und völliger Geheimhaltung. Ein nützliches Register darf dünne öffentliche Angaben führen: die anerkannte Zuordnung einer Ressource, den organisatorischen Status, eine erreichbare Funktionskontaktstelle, erforderliche Sicherheitsmetadaten und die Korrigierbarkeit des Eintrags. Private Nachweise, Kundenlisten, Identitätskopien, Nutzungsprotokolle oder sensible Belege müssen nicht öffentlich werden, nur weil eine öffentliche Registerfunktion existiert.
Datenschutz ist in diesem Verständnis eine Gestaltungsgrenze für ein brauchbares Register, keine Einladung zu Intransparenz und keine Erlaubnis zur Datensammlung auf Vorrat.
Sechs Monate: eine klare Zahl ohne klaren Start
Abschnitt 3.1 formulierte die allgemeine Regel in einem Satz: Die Aufbewahrungsdauer für personenbezogene Daten beträgt sechs Monate. Diese Kürze ist politisch attraktiv. Ein Mitglied kann die Zahl lesen, ein Mitarbeiter kann sie wiederholen, und ein Prüfer kann scheinbar einfach fragen, ob ein Datensatz älter als ein halbes Jahr ist. Die Frist signalisiert außerdem, dass die Registrierung von Nummernressourcen kein Freibrief für dauerhafte private Aktenhaltung ist.
Doch eine Aufbewahrungsregel besteht nicht nur aus einer Dauer. Zuerst braucht sie ein auslösendes Ereignis. Beginnen sechs Monate mit Eingang eines Dokuments, Abschluss der Antragsprüfung, letzter Nutzung des Belegs, Entscheidung über die Ressource, Ende eines Widerspruchs oder Ende der Geschäftsbeziehung? Wenn ein Datensatz in einem späteren Vorgang erneut benötigt wird, beginnt die Uhr von vorn oder läuft sie weiter? Gilt eine Berichtigung als neue Erhebung? Werden zusammengehörige Bestandteile getrennt gelöscht? Entwurf 2 beantwortete diese Fragen nicht.
Zweitens braucht eine Aufbewahrungsregel Datenklassen und Zwecke. Eine Identitätskopie, ein technisches Kontaktfeld, eine Rechnung, eine Missbrauchsmeldung, ein Sicherheitsprotokoll und eine Entscheidungsbegründung können alle personenbezogene Daten enthalten. Sie erfüllen aber nicht denselben Zweck. Einige Belege können nach einer Entscheidung sofort entbehrlich sein. Andere können für eine laufende Korrektur, einen Vertrag, eine Abrechnung, eine gesetzliche Pflicht oder einen konkreten Streit länger erforderlich bleiben.
Ein pauschales halbes Jahr kann daher gleichzeitig zu lang und zu kurz sein: zu lang für einen flüchtigen Prüfbeleg, zu kurz für einen rechtmäßig benötigten Nachweis. Ohne Klassenkarte lässt sich nicht wissen, in welche Richtung der Fehler fällt.
Drittens braucht die Regel eine Löscharchitektur. Ein Eintrag kann im Hauptsystem entfernt und dennoch in Sicherungskopien, E-Mail-Anhängen, Exporten, Papierakten, Prüfprotokollen oder bei einem Auftragsverarbeiter fortbestehen. „Gelöscht“ muss daher bedeuten, dass Verantwortliche, Verfahren, Fristen und Nachweise für jedes Speichermedium bestimmt sind. Es braucht Regeln für technisch verzögerte Löschung aus Backups, für gesperrte statt aktiv verwendete Daten, für rechtmäßige Ausnahmen und für die dokumentierte Freigabe eines Haltevermerks.
Entwurf 2 nannte weder einen Eigentümer dieser Aufgabe noch einen Nachweis, mit dem ein Betroffener oder eine zuständige Stelle die Ausführung prüfen könnte.
Die Zahl war also nicht wertlos. Sie war ein scharfes politisches Signal gegen unbefristete Vorratshaltung. Als allgemeines betriebliches Steuerungsinstrument war sie jedoch unvollständig. Der Unterschied ist entscheidend: Eine Zahl kann den Umfang einer Antragsanforderung begrenzen, wenn das Ereignis und der Gegenstand eindeutig sind. Für die unternehmensweite Aufbewahrung braucht dieselbe Zahl eine Dateninventur, eine Zweckzuordnung, eine Rechtsgrundlage, einen Startpunkt, Ausnahmen, Verantwortliche, technische Löschung und Überprüfung.
Zwölf Monate nach dem Vertragsende: die Ausnahme mit eigener Lücke
Für personenbezogene Daten, die zu Finanzzwecken notwendig waren, etwa zur Abrechnung, erlaubte derselbe Abschnitt eine Aufbewahrung von bis zu zwölf Monaten nach dem Ende eines Registration Service Agreement. Hier war der Startpunkt besser beschrieben: Nicht der Eingang der Daten, sondern das Ende des Vertrags setzte die äußere Uhr in Gang. Auch das Wort „notwendig“ schränkte die Ausnahme ein. Nicht jeder Datensatz in der Nähe einer Rechnung durfte automatisch ein weiteres Jahr bleiben.
Trotzdem fehlte die Zuordnung zu konkreten Finanzunterlagen. Rechnungsadresse, Ansprechpartner, Zahlungsbestätigung, Bankangabe, Steuerbeleg, Mahnkorrespondenz und Betrugsprüfung sind nicht austauschbar. Der Entwurf erläuterte nicht, welche Klasse aus welchem Grund bis zu zwölf Monate benötigt wurde. Er klärte ebenso wenig, ob mauritische Buchführungs-, Steuer-, Prüfungs- oder Streitpflichten andere Fristen verlangten. Aus den zugrunde liegenden Quellen lässt sich keine vollständige Rechtsauskunft für jede mögliche Unterlage ableiten.
Es wäre daher falsch zu behaupten, zwölf Monate seien gesetzlich ausreichend, gesetzlich unzulässig oder empirisch optimal gewesen.
Gerade die Formulierung „bis zu“ ist wichtig. Sie setzte eine Höchstgrenze, keine automatische Mindestdauer. Ein Datensatz, dessen Finanzzweck früher entfiel, hätte nach der Logik der Notwendigkeit nicht bis zum letzten Tag des zwölften Monats liegen bleiben sollen. Umgekehrt hätte ein privater Politiktext keine gesetzliche Pflicht beseitigen können, falls eine zuständige Vorschrift eine längere Aufbewahrung verlangte. Eine freiwillige Regel kann öffentliche Rechtsbindungen weder verkürzen noch überschreiben.
Das offenbart die Mandatsgrenze in Miniatur. Die Nummernressourcenpolitik kann festlegen, dass ein Antragsteller keine unnötigen personenbezogenen Finanzbelege vorlegen muss, wenn ein weniger eingriffsintensiver Nachweis die Ressourcenentscheidung trägt. Sie kann zum Beispiel verlangen, dass AFRINIC den Entscheidungszweck eines Dokuments benennt und unnötige Felder schwärzen lässt. Was AFRINIC anschließend mit einer Rechnung oder Zahlungsakte tun muss, hängt hingegen von Unternehmenszweck, Vertrag, anwendbarem Recht, Prüfungsbedarf, Zugriffssteuerung und Löschverfahren ab.
Das ist betriebliche Datenverantwortung, nicht die Herstellung einer neuen Rechtsordnung durch eine Mailingliste.
Ein Monat öffentlich, danach Geschichte ohne Enddatum
Eine weitere Ausnahme betraf personenbezogene Daten, die für Nummernressourcenzuteilungen oder -zuweisungen veröffentlicht worden waren. Hatten sie mindestens einen Monat öffentlich zur Verfügung gestanden, durften sie nach dem Vorschlag für den historischen Nachweis aufbewahrt werden. Die Konstruktion unterscheidet sich grundlegend von der Sechs- und Zwölfmonatsregel. Ein Monat war hier keine Löschfrist, sondern eine Eintrittsschwelle in eine potenziell unbegrenzte historische Aufbewahrung.
Ein historisches Register kann einen legitimen dünnen Zweck erfüllen. Es kann zeigen, welche Organisation zu einem Zeitpunkt als Halterin einer Ressource geführt wurde, wann ein Status wechselte und wie ein früherer Eintrag korrigiert werden muss. Diese Kontinuität schützt Eindeutigkeit und Nachvollziehbarkeit. Sie rechtfertigt aber nicht automatisch die ewige Speicherung jedes früher veröffentlichten personenbezogenen Details.
Der historische Zweck kann häufig durch organisationsbezogene Angaben, Rollenbezeichnungen, Zeitstempel und pseudonymisierte Veränderungsnachweise erreicht werden, ohne alte private Kontakt- oder Identitätsinformationen dauerhaft sichtbar zu halten.
Der Entwurf erklärte nicht, warum gerade ein Monat Öffentlichkeit den dauerhaften historischen Wert erzeugte. Er bestimmte keinen Nachweis dafür, dass die Schwelle erreicht war, keinen späteren Ablauf, keine regelmäßige Neubewertung und kein Verfahren für Berichtigung, Widerspruch oder Schwärzung. Ebenso offen blieb, was geschieht, wenn eine Veröffentlichung irrtümlich, übermäßig oder nur vorübergehend war. Eine anfängliche Preisgabe macht die betroffene Person nicht notwendigerweise für alle Zukunft schutzlos.
Auch hier darf das Unbekannte nicht mit heutiger Praxis gefüllt werden. Es ist nicht belegt, welche historischen Informationen AFRINIC tatsächlich hielt oder wie spätere Registersysteme mit Korrekturen umgingen. Der Text erlaubt nur eine Beurteilung seiner eigenen Konstruktion. Diese Konstruktion setzte eine scharfe Schwelle, versah sie aber nicht mit dem für dauerhafte Aufbewahrung erforderlichen Zweck- und Redaktionsmechanismus. Sie zeigt damit, warum Zahlen allein keine Daten-Governance bilden: Der eine Monat war exakt messbar, doch das dadurch geöffnete Archiv blieb in Reichweite und Schutz unbestimmt.
Ein Viertel der Nutzer: der stärkste Satz am Antragstor
Die bemerkenswerteste Zahl des Entwurfs war möglicherweise nicht die Sechsmonatsfrist, sondern die Obergrenze für die Erhebung. Das Register sollte von einem Antragsteller keine personenbezogenen Daten sammeln, die mehr als ein Viertel jener Nutzer identifizieren konnten, denen der Antragsteller IP-Adressraum zugeteilt hatte. Der Wortlaut behandelte ein Viertel als absolutes Maximum, nicht als Empfehlung, regelmäßig Daten von 25 Prozent der Nutzer einzusammeln.
Diese Klausel griff unmittelbar in den Beweisprozess einer Nummernressourcenentscheidung ein. Sie zielte auf die Frage, wie tief ein privater Koordinator in die Kunden- oder Nutzerbasis eines Betreibers sehen darf, wenn er den Bedarf oder die Nutzung von Adressraum prüft. Der Schutzgedanke ist stark: Organisationsebene, aggregierte Auslastung, technische Pläne, Rolleninformationen oder eine gezielte Stichprobe können häufig mehr über eine Ressourcenfrage sagen als eine breite Liste identifizierbarer Endnutzer.
Je mehr Kundendaten verlangt werden, desto größer werden Sicherheits-, Rechtsprüfungs-, Speicher- und Vertrauenskosten auf beiden Seiten.
Die spätere, 2021 veröffentlichte Korrespondenz eines Betreibers macht dieses Risiko anschaulich. Dort wurde einer privaten AFRINIC-Forderung nach Überwachungs- oder Kundennutzungsdaten entgegengehalten, es fehle ein benanntes Mandat im Vertrag, und die Anforderung könne Nutzerdaten in kontinentalem Umfang erreichen. Das ist eine direkte Betreiberposition aus einem späteren Streit, kein Beweis für die Beweggründe des Autors von 2012, keine Feststellung über die Anwendung von Entwurf 2 und kein Urteil über die behaupteten Tatsachen.
Sie zeigt jedoch, dass die abstrakte Gefahr einer übermäßigen Datenforderung am Registerengpass betrieblich real und kostspielig sein kann.
Auch die Viertelgrenze war unvollständig. Der Nenner war nicht zeitlich bestimmt: Zählten aktuelle Nutzer, Nutzer im Prüfzeitraum oder alle historischen Zuteilungen? Der Text regelte keine Stichprobenmethode, keine indirekte Identifizierbarkeit und keine Ausnahme. Vor allem erklärte er nicht, warum bis zu ein Viertel überhaupt erforderlich sein sollte. Ein absolutes Maximum beantwortet nicht die vorgelagerte Frage, ob im Einzelfall null, zehn oder tausend personenbezogene Datensätze angemessen sind.
Trotz dieser Lücken liegt die Klausel auf der richtigen institutionellen Fläche. Nummernressourcenpolitik darf definieren, welche Tatsachen für eine konkrete Ressourcenentscheidung erheblich sind, welche Belege sie tragen und welche mildere Form Vorrang hat. Sie kann AFRINIC verbieten, Kundendaten nur deshalb zu verlangen, weil technische Abhängigkeit die Herausgabe erzwingbar macht. Das ist keine Herrschaft über die Nutzer. Es ist eine Selbstbegrenzung des privaten Buchhalters an seinem eigenen Eingangstor.
Der erste Grenzbefund
Aus den vier Zahlen entsteht ein klares Muster. Die Viertelgrenze betrifft, was AFRINIC von außen verlangen darf. Sie schützt den Antragsteller vor einer überbreiten Bedingung für eine Nummernressourcenentscheidung. Die Sechsmonatsfrist, die zwölfmonatige Finanzausnahme und die historische Einmonatsschwelle betreffen dagegen, was das Unternehmen nach Eingang oder Veröffentlichung mit den Daten tut. Sie greifen in Speicherorte, Zwecke, Löschungen, Ausnahmen, gesetzliche Pflichten und interne Verantwortung ein.
Beide Bereiche berühren Datenschutz, aber sie werden nicht durch dasselbe Instrument beherrscht. Das Politikforum kann den Antragssachverhalt und die Beweislast des Registers eng definieren. Es kann keine Unternehmensinventur erzeugen, keine Sicherungskopie löschen, keinen Dienstleistervertrag prüfen, keine gesetzliche Ausnahme genehmigen und keine Aufsichtsentscheidung ersetzen. Umgekehrt darf das Management eine eng gesetzte Beweisgrenze nicht durch eine interne Datenschutzerklärung umgehen.
Wenn die Ressourcenpolitik eine Kundenliste als irrelevant ausschließt, wird sie nicht dadurch zulässig, dass das Unternehmen verspricht, sie nach sechs Monaten zu löschen.
AFRINIC bleibt in beiden Bereichen ein privates mauritisches Unternehmen, das ein regionales Nummernregister betreibt. Es ist Buchhalter und Koordinator, nicht Staat, Gesetzgeber, Regulierer, Polizei, Staatsanwaltschaft, Strafinstanz, Enteignungsstelle oder Gericht. Es besitzt keine souveräne Gewalt, um Datenschutzverstöße zu verfolgen, Strafen zu verhängen, Ressourcen zu konfiszieren oder Rechte abschließend zu entscheiden. Ein Konsensverfahren kann Regeln für die private Koordinationsbeziehung ordnen; es kann keine Hoheitsgewalt schaffen, weder gegenüber Mitgliedern noch gegenüber deren Kundschaft oder anderen Nichtteilnehmern.
Damit ist auch die Richtung der Kritik bestimmt. Das Problem des Entwurfs war nicht, dass ein privates Forum über Datenschutz sprach. Datenschutz gehört zwingend zur Gestaltung eines Antragsprozesses, der personenbezogene Belege berühren kann. Das Problem war, dass der Text die Grenze zwischen einer begrenzenden Beweisregel und einem unternehmensweiten Datenschutzsystem nicht sauber zog. Seine genauesten Sätze waren dort am überzeugendsten, wo sie die Datennachfrage des Registers beschränkten, und dort am schwächsten, wo sie ohne betriebliche und rechtliche Ausführungsstruktur die Verwahrung des Datenverantwortlichen steuern wollten.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
