StartWissenNewsNeurotechnologien und Datenschutz – wenn Gehirndaten zum …

DSMS · Aktuelles aus der Datenschutzwelt

Neurotechnologien und Datenschutz – wenn Gehirndaten zum digitalen Rohstoff werden

12 Min. Lesezeit

Stand: Juli 2026

Neurotechnologien entwickeln sich zunehmend von spezialisierten medizinischen Verfahren zu Anwendungen, die auch außerhalb von Kliniken und Forschungseinrichtungen eingesetzt werden können. Gehirn-Computer-Schnittstellen sollen Menschen mit neurologischen Erkrankungen unterstützen, während nicht medizinische Angebote mit Stressreduktion, Konzentrationsförderung, Unterhaltung oder persönlicher Leistungssteigerung werben.
Damit entsteht ein technologisches Feld, das erhebliche medizinische und gesellschaftliche Chancen bietet. Gleichzeitig stellen Neurotechnologien den Datenschutz vor besondere Herausforderungen. Denn die eingesetzten Systeme können nicht nur körperliche Messwerte erfassen. Abhängig von ihrer Funktionsweise können sie Rückschlüsse auf emotionale Zustände, Aufmerksamkeit, Belastung, Reaktionen, Erkrankungen oder andere mentale Prozesse ermöglichen. Manche Technologien sind darüber hinaus dazu bestimmt, neuronale Vorgänge gezielt zu beeinflussen.

Der Inhalt im Überblick

  • Was sind Neurotechnologien?
  • Warum sind Neurodaten besonders schutzbedürftig?F
  • Wie ordnet die DSGVO Neurodaten ein?
  • Wann handelt es sich um Gesundheits- oder biometrische Daten?
  • Welche Rolle spielen Datenschutz-Folgenabschätzungen?
  • Welche zusätzlichen Vorgaben ergeben sich aus der KI-Verordnung und dem Medizinprodukterecht?
  • Wo besteht weiterer Regulierungsbedarf?

BfDI diskutiert den künftigen Umgang mit Neurotechnologien
Am 8. Juli 2026 veranstaltete die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, Prof. Dr. Louisa Specht-Riemenschneider, einen Workshop zu den datenschutzrechtlichen Herausforderungen von Neurotechnologien. An dem Austausch nahmen nach Angaben der Behörde etwa 30 Fachleute teil. Vertreten waren unter anderem mehrere Universitäten, die Charité Berlin, das Hasso-Plattner-Institut und das Bundesministerium für Gesundheit.
Ziel der Veranstaltung war es, frühzeitig zu untersuchen, in welchen Bereichen ein rechtlicher Klärungs- oder zusätzlicher Regulierungsbedarf entstehen könnte. Der Workshop war Teil des von der BfDI im Jahr 2024 eingerichteten Strategic-Foresight-Prozesses. Mit diesem Ansatz möchte die Datenschutzaufsicht technologische Entwicklungen nicht erst nach ihrer breiten Einführung bewerten, sondern bereits während ihrer Entstehung mögliche Risiken, Schutzbedarfe und rechtliche Handlungsoptionen identifizieren.

Was sind Neurotechnologien?
Unter dem Begriff Neurotechnologien wird eine Vielzahl unterschiedlicher Verfahren zusammengefasst. Gemeinsam ist ihnen, dass sie mit dem menschlichen Nervensystem, insbesondere mit der Aktivität des Gehirns, interagieren.
Dazu gehören beispielsweise:

  • Systeme zur Messung elektrischer Gehirnaktivität,
  • implantierte oder äußerlich getragene Gehirn-Computer-Schnittstellen,
  • Verfahren zur neuronalen Stimulation,
  • Anwendungen zur Unterstützung von Kommunikation oder Bewegung,
  • Systeme zur Erkennung neurologischer Auffälligkeiten,
  • Geräte für Entspannung, Aufmerksamkeitstraining oder Neurogaming.

Die datenschutzrechtliche Bewertung hängt wesentlich davon ab, ob ein System lediglich Signale misst, daraus weitere Informationen ableitet oder aktiv auf mentale beziehungsweise neuronale Prozesse einwirkt. Ebenso entscheidend ist, ob die Anwendung medizinischen, wissenschaftlichen, kommerziellen, arbeitsbezogenen oder privaten Zwecken dient.

Weshalb Neurodaten besonders sensibel sind
Gehirn- und Nervensignale können Informationen enthalten, die dem innersten persönlichen Lebensbereich zuzuordnen sind. Sie können möglicherweise Hinweise auf Erkrankungen, Stress, Aufmerksamkeit, emotionale Reaktionen, körperliche Einschränkungen oder individuelle Verhaltensmuster liefern.
Die besondere Sensibilität ergibt sich vor allem daraus, dass Neurodaten nicht immer nur den aktuellen körperlichen Zustand abbilden. Durch statistische Auswertungen und KI-gestützte Analysen können aus zunächst unscheinbaren Messwerten zusätzliche Aussagen abgeleitet werden. Die Bedeutung eines Datensatzes kann sich deshalb nachträglich verändern, wenn neue Auswertungsmethoden verfügbar werden.
Hinzu kommt ein strukturelles Informationsgefälle: Betroffene können häufig kaum beurteilen, welche Informationen tatsächlich gemessen werden, welche Rückschlüsse daraus möglich sind und für welche weiteren Zwecke die Daten verwendet werden könnten. Eine formale Zustimmung zu umfangreichen Nutzungsbedingungen beseitigt dieses Ungleichgewicht nicht automatisch.
Besonders problematisch wären Anwendungen, die Neurodaten verwenden, um Beschäftigte zu überwachen, Konsumentscheidungen zu beeinflussen, emotionale Reaktionen auszuwerten oder Menschen aufgrund vermuteter mentaler Eigenschaften zu kategorisieren.

Kennt die DSGVO eine eigene Kategorie „Neurodaten“?
Die Datenschutz-Grundverordnung enthält bislang keine eigenständige Definition von Neurodaten. Das bedeutet jedoch nicht, dass entsprechende Informationen außerhalb ihres Anwendungsbereichs liegen.
Sobald Neurodaten einer bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können, handelt es sich grundsätzlich um personenbezogene Daten im Sinne von Art. 4 Nr. 1 DSGVO. Ihre Verarbeitung benötigt daher eine Rechtsgrundlage nach Art. 6 DSGVO und muss insbesondere die Grundsätze der Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung und Sicherheit beachten.
Ob Neurodaten zusätzlich zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO gehören, ist anhand des jeweiligen Inhalts, Zwecks und Verwendungskontexts zu prüfen. Nicht jeder technisch erfasste Gehirnwert ist automatisch ein Gesundheitsdatum. Umgekehrt können Neurodaten sehr schnell gesundheitsbezogene Informationen offenbaren und damit dem erhöhten Schutz des Art. 9 DSGVO unterliegen.
Die im BfDI-Workshop diskutierte Frage, ob Neurodaten künftig ausdrücklich als eigene besonders geschützte Datenkategorie geregelt werden sollten, ist daher von erheblicher Bedeutung. Die gegenwärtige einzelfallbezogene Einordnung kann zu Abgrenzungsproblemen führen, obwohl die Daten unabhängig von ihrer formalen Kategorie mit erheblichen Risiken verbunden sein können.

Wann sind Neurodaten Gesundheitsdaten?
Nach Art. 4 Nr. 15 DSGVO sind Gesundheitsdaten personenbezogene Informationen, die sich auf die körperliche oder geistige Gesundheit einer Person beziehen und aus denen Informationen über deren Gesundheitszustand hervorgehen.
Neurodaten können insbesondere dann Gesundheitsdaten darstellen, wenn sie verwendet werden, um:

  • neurologische Erkrankungen festzustellen,
  • psychische oder körperliche Beeinträchtigungen zu erkennen,
  • Behandlungsverläufe zu überwachen,
  • Diagnosen vorzubereiten,
  • Therapien anzupassen oder
  • gesundheitliche Risiken vorherzusagen.

In diesen Fällen genügt eine Rechtsgrundlage nach Art. 6 DSGVO allein nicht. Zusätzlich muss eine Ausnahme vom grundsätzlichen Verarbeitungsverbot des Art. 9 Abs. 1 DSGVO vorliegen. In Betracht kommen je nach Anwendung beispielsweise eine ausdrückliche Einwilligung, die medizinische Behandlung durch zur Verschwiegenheit verpflichtete Personen oder eine gesetzlich geregelte Verarbeitung im öffentlichen Gesundheitsinteresse.

Sind Gehirnsignale biometrische Daten?
Neurodaten können unter bestimmten Voraussetzungen auch biometrische Daten sein. Dies ist allerdings nicht allein deshalb der Fall, weil neuronale Signale individuell unterschiedlich sind.
Biometrische Daten im Sinne von Art. 4 Nr. 14 DSGVO setzen voraus, dass personenbezogene Daten durch besondere technische Verfahren aus physischen, physiologischen oder verhaltenstypischen Merkmalen gewonnen werden und die eindeutige Identifizierung einer Person ermöglichen oder bestätigen.
Werden individuelle Gehirnsignale beispielsweise gezielt zur Authentifizierung oder Wiedererkennung einer Person eingesetzt, kann eine Einordnung als biometrische Daten naheliegen. Werden dieselben Signale dagegen ausschließlich zur Steuerung eines medizinischen Hilfsmittels verwendet, muss die rechtliche Einordnung gesondert geprüft werden.
Art. 9 Abs. 1 DSGVO schützt biometrische Daten als besondere Datenkategorie nur, soweit sie zum Zweck der eindeutigen Identifizierung einer natürlichen Person verarbeitet werden. Nicht jede Verarbeitung physiologischer Messwerte fällt daher automatisch unter dieses Verbot.

Die Rechtsgrundlage muss zum Anwendungszweck passen
Die zulässige Rechtsgrundlage hängt vom konkreten Einsatzgebiet ab. Bei medizinischen Behandlungen können neben Art. 6 DSGVO insbesondere die Ausnahmen des Art. 9 Abs. 2 DSGVO relevant sein. In der wissenschaftlichen Forschung kommen unter den gesetzlichen Voraussetzungen Art. 9 Abs. 2 lit. j und Art. 89 DSGVO in Betracht.
Bei privat angebotenen Wellness-, Gaming- oder Leistungssteigerungsprodukten wird häufig eine Einwilligung diskutiert. Eine solche Einwilligung ist allerdings nur wirksam, wenn sie freiwillig, bestimmt, informiert und unmissverständlich erteilt wird. Bei komplexen Neurotechnologien stellt sich deshalb die Frage, ob Nutzer tatsächlich nachvollziehen können, welche Daten erfasst, welche Rückschlüsse daraus gezogen und welche weiteren Verwendungszwecke verfolgt werden.
Eine pauschale Zustimmung zur Verarbeitung sämtlicher gegenwärtiger und zukünftiger Neurodaten wäre mit den Anforderungen an Zweckbestimmtheit und Transparenz kaum vereinbar. Auch darf der Zugang zu einer Dienstleistung nicht ohne Weiteres davon abhängig gemacht werden, dass die betroffene Person in nicht erforderliche Zusatzverarbeitungen einwilligt.
Im Beschäftigungsverhältnis ist die Freiwilligkeit aufgrund des Abhängigkeitsverhältnisses besonders kritisch zu beurteilen. Eine vermeintlich freiwillige Nutzung eines Systems zur Messung von Konzentration, Stress oder Motivation könnte faktisch zu einem Erwartungsdruck führen.

Datenschutz-Folgenabschätzung als zentrales Instrument
Neurotechnologische Anwendungen werden regelmäßig eine frühzeitige und systematische Risikoprüfung erfordern. Nach Art. 35 DSGVO ist eine Datenschutz-Folgenabschätzung durchzuführen, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
Ein solches Risiko kann insbesondere bestehen bei:

  • der umfangreichen Verarbeitung von Gesundheitsdaten,
  • einer dauerhaften Überwachung neuronaler Aktivitäten,
  • der Verknüpfung von Neurodaten mit anderen Persönlichkeitsdaten,
  • KI-gestützten Vorhersagen über Verhalten oder Gesundheit,
  • automatisierten Entscheidungen mit erheblichen Auswirkungen,
  • Anwendungen bei Kindern, Beschäftigten oder erkrankten Personen,
  • invasiven Verfahren oder implantierten Systemen.

Die Datenschutz-Folgenabschätzung darf nicht erst kurz vor der Markteinführung erstellt werden. Sie muss bereits in der Entwicklungsphase untersuchen, welche Daten tatsächlich erforderlich sind, welche Missbrauchsmöglichkeiten bestehen und ob die Risiken durch technische oder organisatorische Maßnahmen angemessen begrenzt werden können. Art. 35 DSGVO nennt unter anderem die systematische Bewertung persönlicher Aspekte und die umfangreiche Verarbeitung besonderer Datenkategorien als typische Anwendungsfälle.

Datenschutz durch Technikgestaltung
Bei Neurotechnologien kommt dem Grundsatz „Datenschutz durch Technikgestaltung“ eine besondere Bedeutung zu. Art. 25 DSGVO verpflichtet Verantwortliche dazu, Datenschutzanforderungen bereits bei der Festlegung der Verarbeitungsmittel und während der gesamten Verarbeitung umzusetzen.
Geeignete Maßnahmen können beispielsweise sein:

  • Verarbeitung möglichst direkt auf dem Endgerät,
  • Vermeidung dauerhafter Rohdatenspeicherung,
  • Trennung von Identitäts- und Messdaten,
  • starke Verschlüsselung,
  • strenge Rollen- und Berechtigungskonzepte,
  • kurze und überprüfbare Löschfristen,
  • technisch wirksame Zweckbegrenzungen,
  • nachvollziehbare Protokollierung von Zugriffen,
  • Schutz vor nachträglicher Zweckänderung,
  • Deaktivierung nicht notwendiger Analysefunktionen.

Gerade rohe Gehirnsignale sollten nicht allein deshalb dauerhaft gespeichert werden, weil zukünftige Auswertungen wirtschaftlich interessant sein könnten. Eine solche Vorratsspeicherung wäre mit den Grundsätzen der Zweckbindung, Datenminimierung und Speicherbegrenzung nur schwer vereinbar.

Beeinflussung statt bloßer Beobachtung
Neurotechnologien unterscheiden sich von vielen bisherigen digitalen Anwendungen dadurch, dass sie nicht nur Informationen über Personen gewinnen können. Bestimmte Verfahren sind darauf ausgerichtet, neuronale oder mentale Prozesse zu beeinflussen.
Damit reicht eine ausschließlich auf den Datenschutz beschränkte Betrachtung möglicherweise nicht aus. Zusätzlich berührt werden können die körperliche und geistige Unversehrtheit, die Privatsphäre, die persönliche Autonomie und die Freiheit individueller Entscheidungen. Die Charta der Grundrechte der Europäischen Union schützt unter anderem die körperliche und geistige Unversehrtheit, das Privatleben und personenbezogene Daten.
Regulatorisch ist daher zwischen unterschiedlichen Eingriffsformen zu unterscheiden:

  • bloße Messung neuronaler Aktivität,
  • Interpretation und Bewertung der gemessenen Signale,
  • Vorhersage von Verhalten oder Gesundheitszuständen,
  • Beeinflussung von Aufmerksamkeit oder Emotionen,
  • unmittelbare neuronale Stimulation.

Je intensiver eine Technologie in mentale oder körperliche Prozesse eingreift, desto höher müssen die Anforderungen an wissenschaftliche Validierung, Transparenz, Sicherheit, Freiwilligkeit und Kontrolle sein.

Bedeutung der europäischen KI-Verordnung
Werden Neurodaten mithilfe künstlicher Intelligenz ausgewertet, kann zusätzlich die europäische KI-Verordnung einschlägig sein. Sie enthält insbesondere Vorgaben für Hochrisiko-KI-Systeme sowie Verbote für bestimmte besonders problematische Anwendungen.
Von besonderer Bedeutung ist das Verbot bestimmter KI-Systeme zur Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen. Ausnahmen bestehen insbesondere für medizinische oder sicherheitsbezogene Zwecke. Darüber hinaus begrenzt die KI-Verordnung manipulative oder täuschende Techniken, wenn diese das Verhalten von Personen erheblich beeinträchtigen und dadurch bedeutende Schäden verursachen oder mit hinreichender Wahrscheinlichkeit verursachen können.
Ob eine neurotechnologische Anwendung unter diese Vorgaben fällt, hängt von ihrer konkreten Funktionsweise ab. Nicht jedes System zur Messung neuronaler Aktivität ist automatisch ein KI-System. Werden die Daten jedoch algorithmisch ausgewertet, um Emotionen, Absichten, Aufmerksamkeit oder Verhalten abzuleiten, kann die KI-Verordnung zusätzlich zur DSGVO relevant werden.
Die KI-Verordnung ersetzt den Datenschutz nicht. Beide Regelwerke sind nebeneinander anzuwenden.

Medizinische Anwendungen und Medizinprodukterecht
Dient eine Neurotechnologie einem medizinischen Zweck, kann sie außerdem in den Anwendungsbereich der europäischen Medizinprodukteverordnung fallen. Die Verordnung (EU) 2017/745 stellt unter anderem Anforderungen an Sicherheit, Leistungsfähigkeit, klinische Bewertung, Risikomanagement und Marktüberwachung medizinischer Geräte.
Die regulatorischen Ziele unterscheiden sich dabei:

  • Das Medizinprodukterecht konzentriert sich insbesondere auf Sicherheit und medizinische Leistungsfähigkeit.
  • Die DSGVO regelt die Rechtmäßigkeit und Ausgestaltung der Verarbeitung personenbezogener Daten.
  • Die KI-Verordnung adressiert spezifische Risiken KI-gestützter Systeme.

Eine medizinische Zulassung bedeutet deshalb nicht automatisch, dass sämtliche damit verbundenen Datenverarbeitungen datenschutzrechtlich zulässig sind.

Gesellschaftlich erwünschte und unerwünschte Anwendungen
Der von der BfDI angestoßene Diskussionsprozess verfolgt unter anderem das Ziel, verschiedene Anwendungsszenarien anhand ihres Risikos und ihres gesellschaftlichen Nutzens zu unterscheiden.
Ein erheblicher gesellschaftlicher Nutzen kann beispielsweise vorliegen, wenn Neurotechnologien:

  • die Kommunikation schwer erkrankter Menschen ermöglichen,
  • verlorene Bewegungsfunktionen teilweise ersetzen,
  • neurologische Erkrankungen früher erkennbar machen,
  • Behandlungen verbessern oder
  • die Selbstständigkeit von Patientinnen und Patienten erhöhen.

Demgegenüber sind Anwendungen kritisch zu bewerten, die:

  • Beschäftigte dauerhaft auf Konzentration oder Stress überwachen,
  • Kinder nach vermuteten mentalen Eigenschaften bewerten,
  • emotionale Reaktionen zu Werbezwecken ausnutzen,
  • Versicherungs- oder Kreditentscheidungen auf Neuroprofile stützen,
  • Nutzer zu bestimmten Verhaltensweisen manipulieren oder
  • Neurodaten ohne klare Zweckbegrenzung kommerziell verwerten.

Eine risikobasierte Regulierung darf gesellschaftlich nützliche Forschung nicht unverhältnismäßig behindern. Sie muss aber verhindern, dass wirtschaftliche Interessen zulasten der mentalen Privatsphäre und individuellen Selbstbestimmung durchgesetzt werden.

Besteht weiterer gesetzlicher Handlungsbedarf?
Die DSGVO stellt bereits einen umfassenden Rahmen für die Verarbeitung personenbezogener Neurodaten bereit. Sie enthält Vorgaben zu Rechtsgrundlagen, besonderen Datenkategorien, Transparenz, Betroffenenrechten, Datenschutz-Folgenabschätzungen, Technikgestaltung und Datensicherheit.
Offen bleibt jedoch, ob diese allgemeinen Bestimmungen für alle künftigen Anwendungen hinreichend präzise sind. Klärungsbedarf besteht insbesondere bei folgenden Fragen:

  • Sollten Neurodaten ausdrücklich als eigene besondere Datenkategorie geregelt werden?
  • Welche neuronalen Informationen dürfen für nicht medizinische Zwecke verarbeitet werden?
  • Wo müssen gesetzliche Verarbeitungsverbote vorgesehen werden?
  • Wie kann eine tatsächlich informierte Einwilligung gestaltet werden?
  • Welche Anwendungen dürfen im Beschäftigungs- und Bildungsbereich zulässig sein?
  • Wie sind aus Neurodaten abgeleitete Informationen rechtlich einzuordnen?
  • Dürfen Neurodaten zur Authentifizierung, Risikobewertung oder Verhaltensprognose genutzt werden?
  • Welche Anforderungen gelten für die Löschung trainierter Modelle, die auf Neurodaten beruhen?
  • Wie lässt sich eine nachträgliche Zweckentfremdung technisch verhindern?

Die Entwicklung eigener Risikokategorien kann dabei sinnvoll sein. Eine solche Systematik müsste sowohl die Art der erfassten Signale als auch den Verwendungszweck, die Eingriffsintensität, die betroffenen Personengruppen und die möglichen Folgen berücksichtigen.

Fazit
Neurotechnologien können erhebliche medizinische Fortschritte ermöglichen und Menschen mit schweren Erkrankungen neue Kommunikations-, Bewegungs- und Behandlungsmöglichkeiten eröffnen. Gleichzeitig können sie Zugang zu Informationen verschaffen, die bislang weitgehend dem innersten persönlichen Bereich vorbehalten waren.
Die DSGVO bietet bereits zentrale Instrumente zum Schutz personenbezogener Neurodaten. Ob ein Datensatz als Gesundheitsdatum, biometrisches Datum oder sonstiges personenbezogenes Datum einzuordnen ist, muss derzeit anhand der konkreten Verarbeitung geprüft werden. Gerade diese Einzelfallabhängigkeit kann bei neuartigen und besonders eingriffsintensiven Anwendungen jedoch zu rechtlicher Unsicherheit führen.
Erforderlich sind deshalb frühzeitige Risikobewertungen, datenschutzfreundliche technische Voreinstellungen, klare Zweckbegrenzungen und nachvollziehbare Grenzen für nicht medizinische Anwendungen. Besondere Aufmerksamkeit verdienen Anwendungen in Beschäftigung, Bildung, Versicherungswesen und Werbung.
Die entscheidende Frage lautet nicht nur, was sich technisch aus Gehirnsignalen ableiten oder beeinflussen lässt. Geklärt werden muss vielmehr, welche Zugriffe auf die mentale und neuronale Sphäre einer Person in einer freiheitlichen Gesellschaft zulässig sein sollen.

Quellen

  • Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit. (2026, 10. Juli). Strategic Foresight: BfDI-Workshop zu Neurotechnologien. (bfdi.bund.de)
  • Europäisches Parlament und Rat der Europäischen Union. (2016). Verordnung (EU) 2016/679 vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG. Amtsblatt der Europäischen Union, L 119, 1–88. (eur-lex.europa.eu)
  • Europäisches Parlament und Rat der Europäischen Union. (2017). Verordnung (EU) 2017/745 vom 5. April 2017 über Medizinprodukte. Amtsblatt der Europäischen Union, L 117, 1–175. (eur-lex.europa.eu)
  • Europäisches Parlament und Rat der Europäischen Union. (2024). Verordnung (EU) 2024/1689 vom 13. Juni 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Amtsblatt der Europäischen Union, L 2024/1689. (eur-lex.europa.eu)
  • Europäische Union. (2012). Charta der Grundrechte der Europäischen Union. Amtsblatt der Europäischen Union, C 326, 391–407. (eur-lex.europa.eu)

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 13. Juli 2026.