Die Blockchain-Technologie birgt erhebliches Potenzial, bedarf jedoch wie die meisten Innovationen sorgfältiger Betrachtung und wirft neue, klärungsbedürftige Fragen auf. Blockchains sind dezentrale digitale Register, die in der Regel öffentlich zugänglich sind und aus „Blöcken“ von Informationen bestehen, die durch kryptografisches Hashing miteinander verknüpft sind. Sie sind äußerst manipulationsresistent, und ihr dezentraler, öffentlicher und unveränderlicher Charakter wirft die Frage auf, welches Schicksal personenbezogene Daten erleiden, die in einer Blockchain erfasst werden.
Allgemein lässt sich vertreten, dass öffentliche Schlüssel, die mit IBANs im herkömmlichen Bankwesen vergleichbar und von jedermann nachverfolgbar sind, den Netzwerknutzern hinreichende Anonymität vermitteln. Entgegen verbreiteter Annahme gewährleisten pseudonyme Daten wie öffentliche Schlüssel jedoch keine vollständige Anonymität und lassen sich auf den Nutzer zurückführen. Zudem ermöglichen manche Blockchains den Nutzern die Eingabe weit detaillierterer Daten als der bloßen Transaktionen, die über öffentliche Schlüssel nachverfolgt werden können.
Eine Frage im Zusammenhang mit in einer Blockchain erfassten personenbezogenen Daten betrifft die Bestimmung der Rechtsordnung, in der die Daten verarbeitet werden. Der dezentrale Charakter von Blockchains schafft Vertrauen und Sicherheit, begründet aber zugleich Unsicherheit über das anwendbare Recht. Da die öffentlichen digitalen Register zugangsoffener öffentlicher Blockchains weltweit auf jeden Knoten verteilt werden, der dem Netzwerk beitreten möchte, lassen sich Blockchains ohne Weiteres als grenzenlos ansehen. Infolgedessen ist unklar, welchem Recht die personenbezogenen Daten in einer Blockchain und etwaige damit zusammenhängende Rechtsstreitigkeiten unterliegen.
Eine weitere zentrale Frage, die sich aus dem Einsatz der Blockchain ergibt, ist die Bestimmung der Verantwortlichen innerhalb einer Blockchain. Nach dem Gesetz Nr. 6698 zum Schutz personenbezogener Daten (das „Datenschutzgesetz“) sind Verantwortliche diejenigen natürlichen oder juristischen Personen, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheiden. Bei personenbezogenen Daten, die in privaten und zugangsbeschränkten Blockchains gespeichert sind, lassen sich die Verantwortlichen ohne Schwierigkeiten bestimmen. Bei öffentlichen und zugangsoffenen Blockchains wie der Bitcoin-Blockchain gestaltet sich die Bestimmung des Verantwortlichen hingegen weniger eindeutig. Erörtert werden im Wesentlichen drei Gruppen: die Programmierer, die Miner (oder allgemeiner die validierenden Knoten) und die Nutzer.
Der 2018 vom EU Blockchain Observatory and Forum erstellte Bericht „Blockchain and the GDPR“ stellt klar, dass die Programmierer, die den betreffenden Blockchain-Code verfassen, nicht als Verantwortliche anzusehen sind, da sie lediglich das technische Werkzeug schaffen und keinen Einfluss auf dessen tatsächliche Verwendung haben. Die Stellung der Miner ist etwas umstrittener, da sie die Funktionsfähigkeit und Sicherheit des Netzwerks überwachen. Ob diese Kontrolle über das Netzwerk einer Entscheidung über die Zwecke und Mittel der Datenverarbeitung gleichkommt, wird unterschiedlich beurteilt. Hinsichtlich der Netzwerknutzer führt der Bericht aus, dass diese als Verantwortliche innerhalb der Blockchain angesehen werden können, sofern ihr Zweck gewerbliche Tätigkeiten betrifft. Gleichwohl bleibt offen, wie solche Nutzer sanktioniert werden könnten.
Die letzte datenschutzrechtliche Frage im Zusammenhang mit der Blockchain-Technologie betrifft die erschwerte Änderbarkeit der in einer Blockchain gespeicherten Daten. Nach dem Datenschutzgesetz hat der Verantwortliche die Daten von Amts wegen oder auf Antrag der betroffenen Person zu löschen, zu vernichten oder zu anonymisieren, wenn die Gründe für die Verarbeitung der personenbezogenen Daten entfallen sind. Sind Daten jedoch einmal in eine Blockchain eingetragen, ist ihre Änderung oder Löschung nahezu ausgeschlossen. Die meisten Blockchains lassen eine Änderung früherer Daten nur zu, wenn eine Mehrheit der Netzwerkknoten zustimmt, wobei das erforderliche Quorum vom verwendeten Konsensalgorithmus abhängt. Angesichts der sehr großen Zahl von Knoten in vielen Blockchains ist die Herbeiführung eines Mehrheitskonsenses objektiv schwierig.
In Anbetracht des umwälzenden und innovativen Charakters der Blockchain-Technologie und des Umstands, dass das geltende Datenschutzrecht Datenbanken auf Grundlage verteilter Register nicht berücksichtigt, wird die Blockchain auf diesem Gebiet unweigerlich neue rechtliche Schwierigkeiten hervorrufen. Nach hier vertretener Auffassung ist das bestehende Datenschutzrecht fortlaufend an technologische Innovationen anzupassen, um das volle Potenzial der Blockchain-Technologie zu erschließen und zugleich personenbezogene Daten zu schützen. Zwar läuft eine solche Gesetzgebung Gefahr, dem Wesen der Blockchain zuwiderzulaufen. Sie kann jedoch durchaus erforderlich sein, damit die Blockchain-Technologie im Zeitalter umfassender Regulierung Bestand hat.
