Sie sind hier: Home » Recht » Datenschutz und Compliance

Kritik an Safe Harbour & die Entscheidung des EuGH


Safe Harbour-Entscheidung: Hintergrundinformationen und mögliche Konsequenzen
Datenschützer bezweifelten schon seit langem, ob US-Unternehmen alleine aufgrund der Anerkennung der Safe Harbour-Grundsätze datenschutzrechtlich wirklich als "sichere Häfen" anzusehen waren

(29.10.15) - Der Europäische Gerichtshof (EuGH) hat das Safe Harbour-Abkommen zum Austausch personenbezogener Daten zwischen der Europäischen Union und den USA für ungültig erklärt (Az. C-362/14). Die Datenschutz-Experten des BDO haben einige Informationen hierzu zusammengestellt und auch mögliche Konsequenzen der Entscheidung aufgezeigt.

1. Was war Safe Harbour?
Die Datenschutzrichtlinie (Richtlinie 95/46/EG) und das Bundesdatenschutzgesetz (BDSG) verbieten die Übermittlung personenbezogener Daten aus EU-Mitgliedstaaten in Staaten, die über kein Datenschutzniveau verfügen, das dem der EU-Mitgliedstaaten entspricht. Ein solches "Defizit" hinsichtlich des Datenschutzes besteht unter anderem im Hinblick auf die USA, bleibt das US-Datenschutzrecht doch weit hinter dem EU-Datenschutzrecht zurück.

In der Praxis besteht aber ein großes Bedürfnis, personenbezogene Daten aus EU-Mitgliedstaaten in die USA zu übermitteln. Vor diesem Hintergrund entstanden die sog. Safe Harbour-Grundsätze:

>> US-Unternehmen können sich im Wege einer Selbstverpflichtung bestimmten datenschutzrechtlichen Prinzipien unterwerfen und diese Selbstverpflichtung in einer Liste des US-Handelsministeriums registrieren lassen.
>> Das US-Handelsministerium kann Verstöße gegen die Safe Harbour-Grundsätze ahnden.
>> Die EU-Kommission entschied im Jahr 2000, dass bei US-Unternehmen, die sich den Safe Harbour-Grundsätzen unterworfen haben, von einem ausreichenden Datenschutzniveau auszugehen sei. Folglich konnte die Übermittlung personenbezogener Daten an solche US-Unternehmen auch aus EU-Mitgliedstaaten rechtmäßig erfolgen.

Viele US-Unternehmen unterwarfen sich daraufhin den Safe Harbour-Grundsätzen, transatlantische Datenübermittlungen wurden seitdem regelmäßig mit den Safe Harbour-Grundsätzen legitimiert.

2. Kritik an Safe Harbour und die Entscheidung des EuGH
Datenschützer bezweifelten allerdings schon seit langem, ob US-Unternehmen alleine aufgrund der Anerkennung der Safe Harbour-Grundsätze datenschutzrechtlich wirklich als "sichere Häfen" anzusehen waren.

Im Zusammenhang mit einem Rechtsstreit über Datenschutz bei Facebook hatte schließlich der EuGH über das Safe Harbour-Konstrukt zu entscheiden. Der EuGH teilte in seinem Urteil vom 6. Oktober 2015 die Auffassung von Datenschützern und dem Generalanwalt beim EuGH, dass vor dem Hintergrund der in den USA rechtlich zulässigen umfangreichen Datenspeicherung von personenbezogenen Daten aus EU-Mitgliedstaaten von einem angemessenen Datenschutzniveau nicht ausgegangen werden könne – auch wenn sich US-Unternehmen den Safe Harbour-Grundsätzen unterwerfen.

Die entsprechende Entscheidung der EU-Kommission aus dem Jahr 2000 hat der EuGH daher nun für ungültig erklärt. Auf die Safe Harbour-Grundsätze kann daher die Übermittlung personenbezogener Daten aus EU-Mitgliedstaaten in die USA ab sofort nicht mehr gestützt werden.

3. Konsequenzen für die Praxis und Handlungsbedarf
Die Datenübermittlung in die USA ist von Unternehmen, die ihren Sitz in der EU haben, somit auf eine neue rechtliche Grundlage zu stellen. Soweit sich Ihr Unternehmen im transatlantischen Rechtsverkehr bislang auf die Safe Harbour-Grundsätze berufen hat, sollten Sie sich daher umgehend mit folgenden Fragen auseinandersetzen:

Kann Ihr Unternehmen die Datenübermittlung in die USA auf eine gesetzliche Grundlage stützen, so dass das Entfallen der Safe Harbour-Grundsätze unschädlich ist?
Dies ist regelmäßig z.B. dann der Fall, wenn die Übermittlung der Daten zur Vertragserfüllung erforderlich ist (Online-Shopping etc.).

Kommen die EU-Standardvertragsklauseln als Grundlage für die künftige Datenübermittlung in die USA in Betracht?
Die EU-Kommission hat entschieden, dass für eine Datenübermittlung aus EU-Mitgliedstaaten in die USA von einem ausreichenden Datenschutzniveau auszugehen und somit die Datenübermittlung erlaubt ist, wenn zwischen den beteiligten Unternehmen die Geltung der sog. EU-Standardvertragsklauseln vereinbart werden.

Kommen die Binding Corporate Rules als Grundlage für die künftige Datenübermittlung in die USA in Betracht?
Diese Möglichkeit bietet sich vor allem internationalen Konzernen: Diese können konzernintern verbindliche Regelungen zum Datenschutz aufstellen, um ein angemessenes Datenschutzniveau herzustellen.

Ist die Einwilligung der betroffenen Personen erforderlich?
Sofern keine dieser Grundlagen für die Übermittlung der personenbezogenen Daten von EU-Mitgliedstaaten in die USA zutrifft, muss von den betroffenen Personen die Einwilligung in die Datenübermittlung in die USA eingeholt werden.
(BDO: ra)

BDO Wirtschaftsprüfungsgesellschaft: Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Datenschutz und Compliance

  • Bekämpfung von Finanzkriminalität

    Mit dem Entwurf eines Gesetzes zur Verbesserung der Bekämpfung von Finanzkriminalität (Finanzkriminalitätsbekämpfungsgesetz - FKBG) wird ein Maßnahmenpaket zur Geldwäschebekämpfung geschnürt. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Professor Ulrich Kelber, kritisiert, dass einige der Vorschriften datenschutz- und verfassungsrechtlichen Anforderungen nicht genügen.

  • DSGVO zu einer effektiven Durchsetzung verhelfen

    Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Professor Ulrich Kelber, begrüßt, dass sich die europäischen Datenschutzaufsichtsbehörden und der Europäische Datenschutzbeauftragte (EDSB) für schnellere und transparentere Verfahren bei der Bearbeitung von grenzüberschreitenden Fällen aussprechen. Gerade bedeutende Fälle mit vielen Betroffenen oder weitreichenden Folgen für den Datenschutz müssen zeitnah entschieden werden.

  • Bekämpfung von Geldwäsche

    Im Finanzausschuss des deutschen Bundestages hat eine Anhörung zum Gesetzentwurf zur Stärkung der risikobasierten Arbeitsweise der Zentralstelle für Finanztransaktionsuntersuchungen (FIU) stattgefunden. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Professor Ulrich Kelber, kritisiert, dass der Gesetzentwurf keine klaren Regeln vorgibt, unter welchen Bedingungen automatisierte Datenanalysen erfolgen dürfen.

  • Datentransfer in die USA

    Wer personenbezogene Daten in die USA übermitteln will, muss sich an das europäische Datenschutzrecht halten. Die Datenschutz-Grundverordnung (DSGVO) lässt einen Datentransfer in Drittländer nur unter bestimmten Bedingungen zu, um auch bei der Übermittlung und Weiterverarbeitung ein gleichwertiges Datenschutzniveau aufrechtzuerhalten.

  • SIM-Swapping und Authentifizierung

    Es gibt immer wieder sog. SIM-Swapping-Fälle, in denen sich eine fremde Person in betrügerischer Weise die Kontrolle über eine Mobilfunknummern einer anderen Person verschafft.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen