- Anzeigen -

Sie sind hier: Home » Recht » Datenschutz und Compliance

Kritik an Safe Harbour & die Entscheidung des EuGH


Safe Harbour-Entscheidung: Hintergrundinformationen und mögliche Konsequenzen
Datenschützer bezweifelten schon seit langem, ob US-Unternehmen alleine aufgrund der Anerkennung der Safe Harbour-Grundsätze datenschutzrechtlich wirklich als "sichere Häfen" anzusehen waren

(29.10.15) - Der Europäische Gerichtshof (EuGH) hat das Safe Harbour-Abkommen zum Austausch personenbezogener Daten zwischen der Europäischen Union und den USA für ungültig erklärt (Az. C-362/14). Die Datenschutz-Experten des BDO haben einige Informationen hierzu zusammengestellt und auch mögliche Konsequenzen der Entscheidung aufgezeigt.

1. Was war Safe Harbour?
Die Datenschutzrichtlinie (Richtlinie 95/46/EG) und das Bundesdatenschutzgesetz (BDSG) verbieten die Übermittlung personenbezogener Daten aus EU-Mitgliedstaaten in Staaten, die über kein Datenschutzniveau verfügen, das dem der EU-Mitgliedstaaten entspricht. Ein solches "Defizit" hinsichtlich des Datenschutzes besteht unter anderem im Hinblick auf die USA, bleibt das US-Datenschutzrecht doch weit hinter dem EU-Datenschutzrecht zurück.

In der Praxis besteht aber ein großes Bedürfnis, personenbezogene Daten aus EU-Mitgliedstaaten in die USA zu übermitteln. Vor diesem Hintergrund entstanden die sog. Safe Harbour-Grundsätze:

>> US-Unternehmen können sich im Wege einer Selbstverpflichtung bestimmten datenschutzrechtlichen Prinzipien unterwerfen und diese Selbstverpflichtung in einer Liste des US-Handelsministeriums registrieren lassen.
>> Das US-Handelsministerium kann Verstöße gegen die Safe Harbour-Grundsätze ahnden.
>> Die EU-Kommission entschied im Jahr 2000, dass bei US-Unternehmen, die sich den Safe Harbour-Grundsätzen unterworfen haben, von einem ausreichenden Datenschutzniveau auszugehen sei. Folglich konnte die Übermittlung personenbezogener Daten an solche US-Unternehmen auch aus EU-Mitgliedstaaten rechtmäßig erfolgen.

Viele US-Unternehmen unterwarfen sich daraufhin den Safe Harbour-Grundsätzen, transatlantische Datenübermittlungen wurden seitdem regelmäßig mit den Safe Harbour-Grundsätzen legitimiert.

2. Kritik an Safe Harbour und die Entscheidung des EuGH
Datenschützer bezweifelten allerdings schon seit langem, ob US-Unternehmen alleine aufgrund der Anerkennung der Safe Harbour-Grundsätze datenschutzrechtlich wirklich als "sichere Häfen" anzusehen waren.

Im Zusammenhang mit einem Rechtsstreit über Datenschutz bei Facebook hatte schließlich der EuGH über das Safe Harbour-Konstrukt zu entscheiden. Der EuGH teilte in seinem Urteil vom 6. Oktober 2015 die Auffassung von Datenschützern und dem Generalanwalt beim EuGH, dass vor dem Hintergrund der in den USA rechtlich zulässigen umfangreichen Datenspeicherung von personenbezogenen Daten aus EU-Mitgliedstaaten von einem angemessenen Datenschutzniveau nicht ausgegangen werden könne – auch wenn sich US-Unternehmen den Safe Harbour-Grundsätzen unterwerfen.

Die entsprechende Entscheidung der EU-Kommission aus dem Jahr 2000 hat der EuGH daher nun für ungültig erklärt. Auf die Safe Harbour-Grundsätze kann daher die Übermittlung personenbezogener Daten aus EU-Mitgliedstaaten in die USA ab sofort nicht mehr gestützt werden.

3. Konsequenzen für die Praxis und Handlungsbedarf
Die Datenübermittlung in die USA ist von Unternehmen, die ihren Sitz in der EU haben, somit auf eine neue rechtliche Grundlage zu stellen. Soweit sich Ihr Unternehmen im transatlantischen Rechtsverkehr bislang auf die Safe Harbour-Grundsätze berufen hat, sollten Sie sich daher umgehend mit folgenden Fragen auseinandersetzen:

Kann Ihr Unternehmen die Datenübermittlung in die USA auf eine gesetzliche Grundlage stützen, so dass das Entfallen der Safe Harbour-Grundsätze unschädlich ist?
Dies ist regelmäßig z.B. dann der Fall, wenn die Übermittlung der Daten zur Vertragserfüllung erforderlich ist (Online-Shopping etc.).

Kommen die EU-Standardvertragsklauseln als Grundlage für die künftige Datenübermittlung in die USA in Betracht?
Die EU-Kommission hat entschieden, dass für eine Datenübermittlung aus EU-Mitgliedstaaten in die USA von einem ausreichenden Datenschutzniveau auszugehen und somit die Datenübermittlung erlaubt ist, wenn zwischen den beteiligten Unternehmen die Geltung der sog. EU-Standardvertragsklauseln vereinbart werden.

Kommen die Binding Corporate Rules als Grundlage für die künftige Datenübermittlung in die USA in Betracht?
Diese Möglichkeit bietet sich vor allem internationalen Konzernen: Diese können konzernintern verbindliche Regelungen zum Datenschutz aufstellen, um ein angemessenes Datenschutzniveau herzustellen.

Ist die Einwilligung der betroffenen Personen erforderlich?
Sofern keine dieser Grundlagen für die Übermittlung der personenbezogenen Daten von EU-Mitgliedstaaten in die USA zutrifft, muss von den betroffenen Personen die Einwilligung in die Datenübermittlung in die USA eingeholt werden.
(BDO: ra)

BDO Wirtschaftsprüfungsgesellschaft: Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -




Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Datenschutz und Compliance

  • Datenschutzrechte & Überwachungsmaßnahmen

    Nach dem Urteil intensivierten die US-Regierung und die Europäischen Kommission ihre ohnehin bereits begonnen Verhandlungen zur Verbesserung der Safe Harbor-Übereinkunft, um die entstandene Lücke für rechtmäßige Datenübermittlungen in die USA zu schließen. Der von der Europäischen Kommission veröffentlichte erste Entwurf für eine EU-US Privacy Shield genannte Nachfolgevereinbarung wurde von den in der Artikel-29-Datenschutzgruppe versammelten europäischen Datenschutzbehörden einer umfassenden Prüfung unterzogen. Nachdem insbesondere Fragen der Überwachungstätigkeiten der US-Geheimdienst- und Sicherheitsbehörden und die Rechtsschutzmöglichkeiten für Betroffene im Fokus des EuGH-Urteils standen, hat die Artikel-29-Datenschutzgruppe zunächst einen aus der einschlägigen Rechtsprechung des EuGH und des Europäischen Gerichtshofs für Menschenrechte (EGMR) abgeleiteten Bewertungsmaßstab entwickelt.

  • Datenschutz und Informationsfreiheit im Umbruch

    Das Unabhängige Landeszentrums für Datenschutz Schleswig-Holstein (ULD) seinen Tätigkeitsbericht für die vergangenen zwei Jahre vorgestellt. Es handelt sich um den 36. Tätigkeitsbericht der Dienststelle. Dies ist zugleich der erste Tätigkeitsbericht der Landesbeauftragten für Datenschutz Marit Hansen, die im Juli 2015 vom Schleswig-Holsteinischen Landtag als Nachfolgerin von Dr. Thilo Weichert gewählt wurde. Der Tätigkeitsbericht beschreibt die wichtigen Entwicklungen und interessante Einzelfälle zu den Kernthemen des ULD Datenschutz und Informationsfreiheit.

  • Grundrechtskonformität nach wie vor zweifelhaft

    Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit begrüßt die am 28. Juni 2017 bekannt gewordene Mitteilung der Bundesnetzagentur, vorerst keine Durchsetzungsmaßnahmen gegenüber den zur Vorratsdatenspeicherung verpflichteten Telekommunikationsanbietern zu ergreifen und keine Bußgeldverfahren wegen einer nicht erfolgten Umsetzung gegen die verpflichteten Unternehmen einzuleiten. Andrea Voßhoff sagte: "Die Entscheidung der Bundesnetzagentur ist in Anbetracht der aktuellen Rechtsprechung zur Vorratsspeicherung von Telekommunikationsverkehrsdaten konsequent und richtig. Die Vorratsdatenspeicherung stellt einen massiven Eingriff in die Rechte aller von ihr Betroffenen dar, dessen Grundrechtskonformität nach wie vor zweifelhaft ist."

  • EuGH verhandelt über Facebook-Seitenbetreiber

    Rückblick: Am 25. Februar 2016 hat das Bundesverwaltungsgericht in dem Verwaltungsrechtsstreit zwischen der Wirtschaftsakademie Schleswig-Holstein GmbH (WAK) und dem Unabhängigen Landeszentrum für Datenschutz Schleswig-Holstein (ULD) sechs Vorlagefragen an den Gerichtshof der Europäischen Union (EuGH) gerichtet. Die mündliche Verhandlung fand am 27. Juni vor dem Gerichtshof in Luxemburg statt. Das Verfahren beruht auf einer Anordnung des ULD gegen die WAK aus dem Jahre 2011, wonach die Facebook-Seite (Fanpage) der WAK deaktiviert werden sollte. Hintergrund ist die Rechtsauffassung des ULD, dass der Betrieb der Facebook-Seite gegen deutsches und europäisches Datenschutzrecht verstößt. An der mündlichen Verhandlung nahmen neben den Parteien (WAK und ULD) auch Facebook Ireland Limited als Beigeladene und Vertreter der Regierungen von Belgien, Deutschland, Finnland und Irland sowie der Europäischen Kommission teil.

  • Datenspeicherung und Datenschutz im Auto

    Auf Einladung der Bundesdatenschutzbeauftragten Andrea Voßhoff haben am 1. Juni rund 130 Gäste über Datenschutzaspekte der automatisierten und vernetzten Mobilität diskutiert. In einem zum Symposium veröffentlichten Positionspapier formuliert die BfDI 13 Empfehlungen für den Datenschutz in digitalisierten Verkehrssystemen. Als Gastgeberin des Symposiums Datenschutz im automatisierten und vernetzten Fahrzeug begrüßte die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Andrea Voßhoff, am 1. Juni 2017 Vertreter aus Politik, Wirtschaft und Zivilgesellschaft in der niedersächsischen Landesvertretung in Berlin. In ihrer Eröffnungsrede erläuterte Andrea Voßhoff grundlegende Datenschutzanforderungen für die Mobilität der Zukunft.