Redaktionelle Komposition: eine norwegische Szene zur verfassungsrechtlichen Pressefreiheit – ein gebundenes Grunnloven-Exemplar auf einem Granitsockel in Eidsvoll, die Silhouette des Oslo-Fjords im kalten Winterlicht, das NordBastion-Eisbärenmaskottchen auf Wache an einem Kai
Jurisdiktion · Norwegen · Verfassungsrechtliche Tiefenanalyse

Norway.
§ 100 Meinungsfreiheit. EWR innen, EU außen. Die Absicherung, die real ist.

Eine tiefgehende Analyse des Rechtsrahmens, der einen Server in Oslo erfasst: Abschnitt 100 der Grunnloven (1814 / reformiert 2004), Personopplysningsloven, Datatilsynet — und der strukturelle Vorteil, innerhalb des EWR, aber außerhalb des Europäischen Gerichtshofs zu sein.

Kurzfassung
  • 01

    § 100 der Grunnloven von 1814, reformiert 2004, kodifiziert die Meinungsfreiheit, verbietet Vorzensur und erlegt dem Staat eine positive Pflicht auf, den öffentlichen Diskurs zu fördern.

  • 02

    DSGVO gilt über den EWR-Beitritt (Personopplysningsloven 2018) – jedoch liegt Norway AUSSERHALB der EU-e-Evidence-Verordnung und der direkten EuGH-Zuständigkeit.

  • 03

    Ehrliche Grenzen: NATO seit 1949, PST + E-tjenesten Signalbefugnisse (Änderungen 2020 + 2023), wiederkehrende Vorratsdatenspeicherungsvorschläge.

Das Regime

Eine Verfassung von 1814, eine Ausdrucksreform von 2004. Innerhalb des EWR. Außerhalb der EU.

Die norwegische Grunnloven wurde am 17. Mai 1814 in Eidsvoll unterzeichnet und ist die zweitälteste noch in Kraft befindliche Einzel-Verfassungsurkunde der Welt (nach den Vereinigten Staaten). Sie wurde in den zwei Jahrhunderten seitdem erheblich geändert, aber nie ersetzt. Die für einen Hosting-Anbieter wichtigste Änderung ist die Reform von Abschnitt 100 aus dem Jahr 2004, ausgearbeitet von der parlamentarischen Ytringsfrihetskommisjonen und einstimmig vom Storting verabschiedet. Sie schuf eine der weitreichendsten Pressefreiheitsklauseln in Europa.

§ 100 beginnt jetzt mit der klaren Aussage: "Es soll Meinungsfreiheit geben." Absatz 2 verbietet Vorzensur und nachträgliche Veröffentlichungshaftung außer in engen, gesetzlich definierten Fällen, die ihrerseits in einer freien Gesellschaft rechtfertigbar sein müssen – eine Struktur, die Verhältnismäßigkeitsprüfung direkt in den Verfassungstext einführt. Absatz 4 kodifiziert das Recht der Öffentlichkeit auf Zugang zu staatlichen und kommunalen Dokumenten. Absatz 6 ist der ungewöhnliche: Er auferlegt staatlichen Behörden eine positive Verpflichtung, Bedingungen zu schaffen, die einen offenen und informierten öffentlichen Diskurs fördern. Norwegische Verfassungskommentatoren (Eggen, Kierulf, Bing) lesen § 100(6) als verfassungsrechtliche Pflicht des Staates, die Infrastruktur der Meinungsfreiheit nicht nur zu dulden, sondern aktiv zu unterstützen.

Im Datenschutzbereich nimmt Norway eine ungewöhnliche jurisdiktionelle Stellung ein: Es ist Mitglied des Europäischen Wirtschaftsraums (EWR), aber nicht der Europäischen Union. Die DSGVO (Verordnung (EU) 2016/679) gilt in Norway kraft Beschluss 154/2018 des Gemeinsamen EWR-Ausschusses, der sie in Anhang XI des EWR-Abkommens aufgenommen hat; sie ist innerstaatlich durch Personopplysningsloven (LOV-2018-06-15-38) umgesetzt. Die materiellen Pflichten sind identisch mit denen eines EU-ansässigen Anbieters. Der strukturelle Unterschied ist jurisdiktioneller Natur: Norwegische Gerichte legen die DSGVO über den EFTA-Gerichtshof aus (nach dem EWR-Homogenitätsprinzip) und nicht über direkte Vorabentscheidungsersuchen an den EuGH. In der Praxis orientiert sich der EFTA-Gerichtshof eng an der EuGH-Rechtsprechung; theoretisch besteht eine zusätzliche Ebene interpretativer Flexibilität.

Der strukturelle Vorteil liegt bei grenzüberschreitenden Rechtsverfahren. Das EU-E-Evidence-Paket — Verordnung (EU) 2023/1543 und die begleitende Richtlinie — schafft direkte europäische Herausgabeanordnungen und europäische Sicherungsanordnungen, die ein Mitgliedstaat einem Anbieter in einem anderen zustellen kann, mit vergleichsweise kurzen Antwortfristen. Norwegen ist kein EU-Mitgliedstaat und nicht Partei des E-Evidence-Regimes. Grenzüberschreitende Anfragen an einen Server in Oslo laufen daher über die älteren, langsameren Kanäle: die EU-Rechtshilfekonvention von 2000 (Norwegen ist über Schengen assoziiert), Instrumente des Europarates, bilaterale MLATs. Das ist keine Unsichtbarkeit — es ist bedeutsame verfahrensrechtliche Reibung.

Drei Lesarten

Regulierungsbehörde, Absicherung, Grenzen. Alle drei sind relevant.

Norway ist kein Abbild von Sweden oder Finland. Es hat eine andere Rechtsstruktur – und genau diese Struktur ist der entscheidende Punkt.

Die Aufsichtsbehörde · Datatilsynet

Zu Europas durchsetzungsstärksten Datenschutzbehörden

Dokumentierte Durchsetzung: Grindr (NOK 65M, 2021); die Meta-Entscheidung zu verhaltensbasierter Werbung von 2023, die das EDPB-Dringlichkeitsverfahren und eine europaweite Aussetzung von einwilligungsloser Verhaltenswerbung auf Facebook und Instagram auslöste; fortlaufende Einschränkungen im Bereich Biometrie 2024–2025.

Auswirkung für Kunden: DSGVO-Rechte sind nicht nur per EWR-Vertrag einbezogen – sie werden von einer Aufsichtsbehörde durchgesetzt, deren veröffentlichte Entscheidungen das europäische Datenschutzrecht über Norwegens Grenzen hinaus geprägt haben.

Die Absicherung · EWR ohne EU

Gleiches Datenschutzrecht, andere Verfahrensleitung

DSGVO-Inhalte gelten (Personopplysningsloven 2018). EU-e-Evidence gilt nicht. Grenzüberschreitende Rechtshilfeersuchen müssen über MLAT, Europaratsübereinkommen oder das EU-Rechtshilfeübereinkommen 2000 via Schengen laufen – langsamer, gerichtlich überwacht, mit Voraussetzung der beiderseitigen Strafbarkeit.

Dies ist die Frage nach dem Anwendungsfall: Wenn Ihr Modell die grenzüberschreitende EU-Herausgabe als Bedrohung betrachtet, bietet Ihnen Norwegen denselben Datenschutzmindeststandard ohne die E-Evidence-Obergrenze.

Die Grenzen · ehrlich

NATO, PST, Vorratsdatenspeicherungsdebatten

Gründungsmitglied der NATO (1949). Das Nachrichtendienstgesetz 2020 gab E-tjenesten Massenerfassungsbefugnisse für grenzüberschreitende Datenströme; das EGMR-Urteil 2021 stellte Verfahrensmängel fest; die Storting-Änderungen 2023 behoben diese. Wiederkehrende Justizministeriumsvorschläge zur gezielten IP-Adress-Vorratsdatenspeicherung seit 2022.

§ 100 schränkt all das verfassungsrechtlich nach wie vor ein, und die parlamentarische Aufsicht des EOS-Ausschusses ist real – aber die Form dieser Grenzen unterscheidet sich strukturell von Sweden oder Finland, und das ist wissenswert.

Urteil

Wählen Sie Norway, wenn die Arbeitslast DSGVO-konformen Datenschutz ohne grenzüberschreitende EU-Herausgabeanordnungen benötigt.

Norway ist die richtige Wahl, wenn Ihr Modell die EU-Zuständigkeit selbst als Bedrohung betrachtet – wenn Datensparsamkeit nach Artikel 5, Löschung nach Artikel 17 und das übrige DSGVO-Rechtsregime die Untergrenze bilden, die Sie wollen, aber direkte grenzüberschreitende Anordnungen im Rahmen von EU-e-Evidence die Decke sind, unter der Sie nicht stehen wollen. Die EWR-Mitgliedschaft gewährt Ihnen dasselbe materielle Datenschutzrecht. Die Nicht-EU-Mitgliedschaft hält Sie außerhalb der schnellsten Rechtshilfewege.

Es ist nicht die richtige Antwort für jeden Workload. Wer das älteste Verfassungsgesetz zur Pressefreiheit mit der tiefsten Rechtsprechung priorisiert, wählt nach wie vor Sweden. Wer das stärkste Quellenverweigerungsgesetz der Union sucht, wählt Finland. Wer maximale geografische Distanz zu Kontinentaleuropa benötigt, wählt Iceland.

Was Norwegen Ihnen bietet, das nirgendwo sonst verfügbar ist: DSGVO-Substanz plus EWR-geprägtes Verfahren, eine Verfassung mit einer positiven staatlichen Pflicht zur Förderung des Diskurses und eine der durchsetzungsstärksten Datenschutzbehörden des Kontinents — ohne im direkten grenzüberschreitenden EU-Herausgabeanordnungsregime zu sein.

FAQ · Norwegisches Recht

Verfassung, EWR, Fallrecht.

Spezifische Fragen zu Abschnitt 100, der EWR-aber-nicht-EU-Position, dem Datatilsynet und den wiederkehrenden Vorratsdatenspeicherungsvorschlägen.

Was sagt Sektion 100 der norwegischen Verfassung tatsächlich?

Sektion 100 der Grunnloven (Norwegische Verfassung, datiert 17. Mai 1814) wurde durch die Änderungen von 2004 substantiell reformiert und liest sich nun als eine der expansiveren Pressefreiheits-Klauseln in Europa. Absatz 1 erklärt „Es soll Meinungsfreiheit geben." Absatz 2 verbietet Prior Restraint und Nach-Veröffentlichungs-Haftung außer in engen, gesetzlich definierten Fällen, die selbst in einer freien Gesellschaft gerechtfertigt sein müssen. Absatz 4 kodifiziert das Recht auf Zugang zu Dokumenten des Staates und der Kommunen. Absatz 6 erlegt staatlichen Behörden eine positive Verpflichtung auf, Bedingungen zu schaffen, die offenen und informierten öffentlichen Diskurs erleichtern. Die Reform von 2004 wurde von einer parlamentarischen Kommission (der Ytringsfrihetskommisjonen) formuliert und wird im Allgemeinen als Verfassungsverankerung einer positiven Pflicht des Staates gelesen, freie Meinungsäußerung zu unterstützen, nicht nur zu tolerieren.

Norwegen ist außerhalb der EU. Was bedeutet das für GDPR?

Norwegen ist Mitglied des Europäischen Wirtschaftsraums (EWR), aber nicht der Europäischen Union. GDPR (Verordnung (EU) 2016/679) gilt in Norwegen durch Beschluss 154/2018 des EWR-Gemeinsamen Ausschusses, der sie in Anhang XI des EWR-Abkommens eingliederte; sie wird inländisch durch Personopplysningsloven (LOV-2018-06-15-38) umgesetzt. Die substantiellen Pflichten sind identisch mit denen eines EU-basierten Anbieters: Artikel-5-Minimierung, Artikel-17-Löschung, das vollständige GDPR-Rechte-Regime. Der strukturelle Unterschied ist jurisdiktionell: Norwegische Gerichte interpretieren GDPR durch den EFTA-Gerichtshof (Homogenitätsprinzip) statt durch direkte Vorabentscheidungs-Vorlagen an den Gerichtshof der Europäischen Union (CJEU). In der Praxis verfolgt der EFTA-Gerichtshof CJEU-Urteile genau, aber er ist institutionell unterschiedlich, und das norwegische Höchstgericht (Høyesterett) behält endgültige Interpretationsautorität.

Warum ist EWR-nicht-EU für grenzüberschreitende Rechtsverfahren wichtig?

Das ist der strukturelle Vorteil, bei dem präzise zu sein lohnt. Das EU-e-Evidence-Paket (Verordnung (EU) 2023/1543 und die begleitende Richtlinie) schafft Europäische Produktions- und Aufbewahrungsanordnungen, die ein Mitgliedstaat einem Dienstanbieter in einem anderen Mitgliedstaat direkt zustellen kann, mit vergleichsweise kurzen Antwortfenstern. Norwegen ist kein EU-Mitgliedstaat und ist nicht Vertragspartei von e-Evidence. Grenzüberschreitende Anfragen an einen Server in Oslo gehen daher durch die älteren, langsameren, gerichtlich überwachten Kanäle: das EU-MLA-Übereinkommen von 2000 (Norwegen ist über Schengen assoziiert), Europarats-Instrumente oder bilaterale MLATs. Keines davon ist so schnell oder so direkt wie e-Evidence. Es ist keine Unsichtbarkeit; es ist Verfahrens-Reibung.

Wer ist Datatilsynet und wie sieht ihre Durchsetzungs-Bilanz aus?

Datatilsynet ist die norwegische Datenschutzbehörde mit Sitz in Oslo. Sie wird in veröffentlichten Umfragen konsistent unter den durchsetzungsstärkeren europäischen DSBs eingeordnet (insbesondere die jährlichen Durchsetzungsberichte von EDRi). Jüngste hochkarätige Aktionen umfassen das Grindr-Bußgeld (2021, NOK 65M wegen unrechtmäßiger Einwilligungs-Handhabung), die Meta-Verhaltenswerbungs-Entscheidung (2023, die zur vorübergehenden Aussetzung der Verhaltenswerbung auf Facebook und Instagram im gesamten EU/EWR über das EDPB-Dringlichkeitsverfahren führte) und fortlaufende Durchsetzung gegen biometrische Übergriffe. Für einen Kunden bedeutet das, dass GDPR-Rechte nicht nur per Vertrag inkorporiert sind — sie werden aktiv von einem Regulator mit veröffentlichter Handlungsbereitschaft durchgesetzt.

Was ist mit PST und den norwegischen Geheimdiensten?

Politiets sikkerhetstjeneste (PST) ist der Norwegische Polizei-Sicherheitsdienst, die inländische Sicherheits- und Spionageabwehr-Behörde. Etterretningstjenesten (E-tjenesten) ist der ausländische militärische Geheimdienst. PST operiert unter dem Polizeigesetz und dem Zivil-Geheimdienst-Gesetz von 2016 mit parlamentarischer Aufsicht durch das EOS-Komitee. Das Geheimdienst-Gesetz von 2020 (etterretningstjenesteloven) gab E-tjenesten neue Befugnisse zur Massensammlung grenzüberschreitenden Verkehrs — diese waren Gegenstand einer 2021er Anfechtung beim Europäischen Gerichtshof für Menschenrechte, die verfahrensrechtliche Mängel fand; das norwegische Parlament verabschiedete 2023 Änderungen, um sie zu adressieren. Das aktuelle Regime zielt auf Terrorismus- und Spionageabwehr bei grenzüberschreitenden Flüssen, nicht auf gewöhnliche Hosting-Kunden; wie anderswo ist keine Gerichtsbarkeit ein Ersatz für Verschlüsselung auf Anwendungsebene gegen einen staatlichen Gegner.

Hat Norwegen Datenspeicherung wieder eingeführt?

Das ist eine aktive Debatte, bei der zu ehrlich zu sein lohnt. Norwegen implementierte die EU-Datenspeicherungs-Richtlinie (2006/24/EG) 2011, setzte sie aber aus, bevor sie in Kraft trat, nachdem das CJEU-Urteil Digital Rights Ireland (2014) die Richtlinie aufhob. Seit 2022 gab es periodische Vorschläge des Justizministeriums, eine gezielte IP-Adressen-Aufbewahrung für Ermittlungen schwerer Straftaten wieder einzuführen. Zum Datum dieses Artikels gilt keine allgemeine Aufbewahrungspflicht für Hosting-Anbieter in Norwegen. NordBastion unterliegt keiner Massen-Aufbewahrung; wir behalten nur, was operativ notwendig ist, nach den im Transparenzbericht veröffentlichten Zeitplänen. Sollte sich die Rechtslage materiell ändern, wird der Warrant Canary das widerspiegeln.

Norwegen ist NATO-Mitglied — kompromittiert das die Gerichtsbarkeit?

Norwegen ist seit 1949 NATO-Gründungsmitglied und beherbergt erhebliche alliierte Infrastruktur. NATO-Mitgliedschaft schafft an sich keine grenzüberschreitenden Rechtsverfahrens-Verpflichtungen gegen Hosting-Kunden; sie operiert auf den militärischen und Geheimdienst-Schichten, nicht in der gewöhnlichen Rechtsverfahrens-Pipeline, die ein Osloer Rechenzentrum erreicht. Die ehrliche Rahmung ist dieselbe wie für SÄPO in Schweden oder Supo in Finnland: Signalaufklärungs-Kooperation existiert, sie ist durch inländisches Gesetz und parlamentarische Aufsicht eingeschränkt, und sie ist nicht das alltägliche Risiko, dem eine gewöhnliche Hosting-Arbeitslast gegenübersteht — aber sie ist ein realer Teil des Bildes, wenn die Arbeitslast wirklich staatliche Gegner anzieht.

Kann ein norwegisches Gericht NordBastion zwingen, einen Kunden zu identifizieren?

Nur durch eine norwegische gerichtliche Anordnung, für eine benannte Person, für Daten, die wir tatsächlich halten — und diese Schnittmenge ist per Design eng. Das norwegische Strafprozessgesetz (Straffeprosessloven) verlangt gerichtliche Aufsicht für Produktionsanordnungen. Das norwegische Medienhaftungsgesetz (Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier, 2020) und Strafprozessgesetz § 125 schaffen ein starkes Quellenschutz-Privileg für Journalisten und redaktionelle Mitarbeiter. Für gewöhnliche Hosting-Kunden ist die bindende Grenze das, was nicht existiert: Wir sammeln bei der Anmeldung keine Identität, wir halten keine Zahlungskartendaten, und Infrastruktur-Logs werden nach der veröffentlichten Rotation gehalten. Was nicht existiert, kann nicht erzwungen werden.

Wie interagiert der EFTA-Gerichtshof mit der CJEU-Rechtsprechung zu Daten?

Nach dem EWR-Homogenitätsprinzip (Artikel 6 EWR, Artikel 3 ESA-Gerichtsabkommen) ist der EFTA-Gerichtshof verpflichtet, das in den EWR übernommene EU-Recht im Einklang mit EuGH-Urteilen auszulegen — sowohl solchen, die vor dem EWR-Abkommen ergangen sind, als auch in der Praxis solchen, die danach ergangen sind. Das post-Schrems-II-Umfeld ist der aktuelle Testfall: EuGH-Urteile zur Angemessenheit von Datenübermittlungen (Schrems II, C-311/18, 2020; Meta v. Bundeskartellamt, C-252/21, 2023) fließen über die EFTA-Gerichtsauslegung in norwegisches Recht ein, aber norwegische Gerichte haben einen zusätzlichen Verfahrensschritt, bei dem die Exekutive prinzipiell EWR-Vorbehalte geltend machen kann. In der Praxis geschieht dies im Datenschutzrecht selten; es wird der Vollständigkeit halber erwähnt.

Privates Hosting, im Norden gebaut.