{"id":5658,"date":"2020-07-28T10:20:39","date_gmt":"2020-07-28T08:20:39","guid":{"rendered":"https:\/\/www.psw-consulting.de\/blog\/?p=5658"},"modified":"2020-07-28T10:20:39","modified_gmt":"2020-07-28T08:20:39","slug":"schrems-ii","status":"publish","type":"post","link":"https:\/\/www.psw-consulting.de\/blog\/schrems-ii\/","title":{"rendered":"Schrems II \/ Privacy Shield: Daten\u00fcbermittlungen in die USA gestrichen?"},"content":{"rendered":"<p>Der Europ\u00e4ische Gerichtshof (EuGH) hat das EU-U.S. Privacy Shield Abkommen am 16. Juli 2020 f\u00fcr ung\u00fcltig erkl\u00e4rt. Durch das Urteil zum Privacy Shield stehen Unternehmen vor einer neuen Herausforderung, dass die \u00dcbermittlung von personenbezogenen Daten an US-Unternehmen den Anforderungen der EU-Datenschutz-Grundverordnung (kurz: DSGVO) gerecht wird.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h3><strong>Privacy Shield: Wie d\u00fcrfen europ\u00e4ische Unternehmen personenbezogene Daten noch in die USA \u00fcbertragen?<\/strong><\/h3>\n<p>Um es vorweg zu nehmen: Viele Vertr\u00e4ge mit US-amerikanischen Dienstleistern sind gar nicht vom Wegfall des EU-U.S. Privacy Shield betroffen, da diese Unternehmen sich zwar gem\u00e4\u00df der Kriterien der US-Handelsbeh\u00f6rde zertifiziert haben, ihre Datenverarbeitungen mit europ\u00e4ischen Unternehmen jedoch zus\u00e4tzlich auf Standardvertragsklauseln (Standard Contractual Clauses, SCC) gest\u00fctzt haben. Die Ma\u00dfnahmen des Privacy Shield sollen die Sicherheit der Verarbeitung personenbezogener Daten europ\u00e4ischer Kunden garantieren.<\/p>\n<p>In den folgenden F\u00e4llen d\u00fcrfen nach jetziger Rechtslage personenbezogene Daten in die Vereinigten Statten \u00fcbermittelt werden:<\/p>\n<ul>\n<li><strong>Erforderliche Daten\u00fcbertragungen<\/strong>, die zur Erf\u00fcllung eines Vertrages erforderlich sind, d\u00fcrfen stattfinden. Dies sind z.B. Reisebuchungen in die USA oder der Versand von Facebook-Nachrichten an US-amerikanische Teilnehmer.<\/li>\n<li><strong>Einwilligungen<\/strong> erm\u00f6glichen den Transfer von personenbezogenen Daten in die USA, wenn die betroffenen Personen klar informiert wurden und die Einwilligungen freiwillig und widerrufbar abgegeben werden k\u00f6nnen. Hier ist schon die klare, transparente Information der Personen schwierig, da man auch auf die Eingriffsm\u00f6glichkeiten der US-amerikanischen Beh\u00f6rden sowie auf fehlende Rechtsbehelfe hinweisen m\u00fcsste. EU-B\u00fcrgern stehen weniger Datenschutzrechte als US-B\u00fcrgen zur Verf\u00fcgung.<\/li>\n<li><strong>Standardvertragsklauseln &#8222;Standard Contractual Clauses (SCC)&#8220;<\/strong> k\u00f6nnen nach jetzigem Stand f\u00fcr die Daten\u00fcbertragungen in die USA verwendet werden. Die von der EU-Kommission erstellten SCC k\u00f6nnen <a href=\"https:\/\/ec.europa.eu\/info\/law\/law-topic\/data-protection\/international-dimension-data-protection\/standard-contractual-clauses-scc_en\">hier<\/a> abgerufen werden. Die SCC sind in vielen Sprach erh\u00e4ltlich. Wenn man sie einsetzt, d\u00fcrfen die Klauseln nicht ver\u00e4ndert werden. Jedoch m\u00fcssen zus\u00e4tzlich weitere Garantien f\u00fcr eine sichere Datenverarbeitung erg\u00e4nzt werden. Dazu k\u00f6nnen Sie die von Max Schrems ver\u00f6ffentlichten <a href=\"https:\/\/noyb.eu\/en\/next-steps-eu-companies-faqs\">Checklisten<\/a> an Ihre US-Dienstleister zur Beantwortung senden. Siehe unten im Fazit dieses Blogartikels.<\/li>\n<li><strong>&#8222;Binding Corporate Rules&#8220;<\/strong>: Aufw\u00e4ndiges Verfahren, in dem sich i.d.R. Gro\u00dfunternehmen ihre Daten\u00fcbertragungen von Aufsichtsbeh\u00f6rden genehmigen lassen. Eine <a href=\"https:\/\/ec.europa.eu\/info\/law\/law-topic\/data-protection\/international-dimension-data-protection\/binding-corporate-rules-bcr_en#approval-of-binding-corporate-rules\">\u00dcbersicht<\/a> teilnehmender Unternehmen findet man bei der EU-Kommission.<\/li>\n<li>Der <a href=\"https:\/\/dsgvo-gesetz.de\/art-49-dsgvo\/\"><strong>Artikel 49 DSGVO<\/strong><\/a> liefert weitere Ausnahmen, die jedoch nur unter strengen Voraussetzungen in Frage kommen.<\/li>\n<\/ul>\n<p>F\u00fcr andere sog. Drittl\u00e4nder gelten <a href=\"https:\/\/ec.europa.eu\/info\/law\/law-topic\/data-protection\/international-dimension-data-protection\/adequacy-decisions_de\">Angemessenheitsbeschl\u00fcsse<\/a> der EU-Kommission. Darunter geh\u00f6ren z.B. L\u00e4nder wie Israel, Japan und Kanada. Jedoch nicht die USA &#8211; daher gab es das EU-U.S.-Privacy-Shield-Abkommen.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h3><strong>Privacy Shield &#8211; <\/strong><strong>Was ist das?<\/strong><\/h3>\n<p>Das <a href=\"https:\/\/www.privacyshield.gov\/welcome\">Privacy Shield<\/a> wird von der US-Handelsbeh\u00f6rde betrieben, bei dem sich US-Unternehmen zertifizieren k\u00f6nnen und Garantien daf\u00fcr geben, den Datenschutzanforderungen der EU und der Schweiz nachzukommen. Es gibt das EU-U.S. Privacy Shield und das Swiss-U.S. Privacy Shield. Da die EU die Vereinigten Staaten nicht als Land mit einem angemessenen Datenschutzniveau einstuft, hat sie jedoch einen Angemessenheitsbeschluss f\u00fcr das Privacy Shield erlassen.<\/p>\n<p>&nbsp;<\/p>\n<h3><strong>Warum hat der Europ\u00e4ische Gerichtshof (EuGH) das EU-U.S. Privacy Shield Abkommen gekippt?<\/strong><\/h3>\n<p>Der \u00f6sterreichische Jurist und Datenschutzaktivist Maximilian Schrems ist einigen Lesern sicher daf\u00fcr bekannt, gerne juristisch gegen Facebook vorzugehen. Auf seine Initiative hin wurde bereits der Vorg\u00e4nger vom Privacy Shield, das sog. \u201eSafe Harbor\u201c-Abkommen, ebenfalls vom EuGH 2015 gekippt. Daher wird dieses neue Urteil auch \u201eSchrems II\u201c genannt.<\/p>\n<p>Das Privacy Shield ist mit den Datenschutzgrunds\u00e4tzen der EU nicht vereinbar, weil<\/p>\n<ol>\n<li>die Zugriffsm\u00f6glichkeiten der US-Sicherheitsbeh\u00f6rden den Anforderungen an den europ\u00e4ischen Datenschutz widersprechen und<\/li>\n<li>die Betroffenenrechte der EU-B\u00fcrger nicht in den USA ausreichend durchgesetzt werden k\u00f6nnen.<\/li>\n<\/ol>\n<p>Das Urteil ist beim <a href=\"https:\/\/curia.europa.eu\/jcms\/upload\/docs\/application\/pdf\/2020-07\/cp200091de.pdf\">EuGH<\/a> in Kurzform abrufbar. Interessierte finden die Urteilsbegr\u00fcndung <a href=\"http:\/\/curia.europa.eu\/juris\/document\/document.jsf;jsessionid=BAFD26B4B941DE646C2F8E3A8280B4CE?text=&amp;docid=228677&amp;pageIndex=0&amp;doclang=de&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=10799814\">hier<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<h3><strong>Wie haben europ\u00e4ische Datenschutz-Aufsichtsbeh\u00f6rden auf das \u201eSchrems II\u201c-Urteil reagiert?<\/strong><\/h3>\n<p>Eine \u00dcbersicht \u00fcber die j\u00fcngsten Reaktionen ist bei <a href=\"https:\/\/datenrecht.ch\/reaktion-der-aufsichtsbehoerden-zu-schrems-ii\/?hilite=%27schrems%27\">datenrecht.ch<\/a> zu finden.<\/p>\n<p>Ein drastisches Verbot beim Einsatz von US-amerikanischen Dienstleistern (Auftragsverarbeitern) fordert die <a href=\"https:\/\/www.datenschutz-berlin.de\/fileadmin\/user_upload\/pdf\/pressemitteilungen\/2020\/20200717-PM-Nach_SchremsII_Digitale_Eigenstaendigkeit.pdf\">Berliner Beauftragte f\u00fcr Datenschutz und Informationsfreiheit<\/a> in Ihrer Stellungnahme. Verantwortliche (Unternehmen, Organisationen), die unter der Aufsicht der Berliner Beh\u00f6rde stehen, sollen \u2013 insbesondere bei der Nutzung von Cloud-Diensten \u2013 umgehend zu Dienstleistern in der Europ\u00e4ischen Union oder in einem Land mit angemessenem Datenschutzniveau wechseln.<\/p>\n<p>Der <a href=\"https:\/\/edpb.europa.eu\/edpb_de\">Europ\u00e4ische Datenschutzausschuss (EDSA)<\/a> hat eine <a href=\"https:\/\/edpb.europa.eu\/our-work-tools\/our-documents\/other\/frequently-asked-questions-judgment-court-justice-european-union_en\">FAQ-Liste<\/a> zu den wichtigsten Fragen zu den Konsequenzen aus dem Schrems-II-Urteil des EuGH zum Datentransfer in L\u00e4nder au\u00dferhalb der EU geeinigt.<\/p>\n<p>Neben dem EU-U.S. Privacy Shield gibt es noch die Schweizer Variante Swiss-U.S. Privacy Shield. Der <a href=\"https:\/\/www.edoeb.admin.ch\/edoeb\/de\/home\/aktuell\/aktuell_news.html#-957701845\">Schweizer Datenschutzbeauftragte (ED\u00d6B)<\/a> hat das Urteil so kommentiert: \u201eDer ED\u00d6B hat das EuGH-Urteil zur Kenntnis genommen. Dieses Urteil ist f\u00fcr die Schweiz nicht direkt anwendbar. Der ED\u00d6B wird das Urteil im Detail pr\u00fcfen und sich zu gegebener Zeit \u00e4u\u00dfern.\u201c \u2013 Hier geht die Datenschutzwelt davon aus, dass die Eidgenossen der EU folgen und das Abkommen ebenfalls f\u00fcr nichtig erkl\u00e4ren werden.<\/p>\n<p>Gro\u00dfbritannien, dass bereits aus der EU ausgetreten ist, l\u00e4sst durch ihre Datenschutzbeh\u00f6rde <a href=\"https:\/\/ico.org.uk\/about-the-ico\/news-and-events\/news-and-blogs\/2020\/07\/ico-statement-on-the-judgement-of-the-european-court-of-justice-in-the-schrems-ii-case\/\">ICO (Information Commissioner\u2019s Office)<\/a> verlautbaren, dass sie das EuGH-Urteil ber\u00fccksichtigen und britische Unternehmen bei Datentransfers in die Staaten beraten werden.<\/p>\n<p>&nbsp;<\/p>\n<h3><strong>Und welche Auswirkungen hat dies auf Websitebetreiber?<\/strong><\/h3>\n<p>Unternehmen setzen US-amerikanische Drittanbieter-Tools \u2013 wie Google Analytics, Google Maps, YouTube-Videos und viele weitere Plugins ein. Da hier personenbezogene Daten flie\u00dfen, um \u00fcberhaupt die Dienste erbringen zu k\u00f6nnen (z.B. IP-Adresse f\u00fcr den Verbindungsaufbau), ist eine transparente Information der Nutzer und eine informierte und freiwillige Einwilligung erforderlich.<\/p>\n<p><a href=\"https:\/\/datenschutz-generator.de\/eugh-privacy-shield-unwirksam\/\">Rechtsanwalt Dr. Thomas Schwenke<\/a> hat daf\u00fcr ein Cookie-Banner\/Consent-Banner \u201eaufgemotzt\u201c. Ob eine transparente Information der Nutzer im Zusammenhang mit Sicherheitsbeh\u00f6rden der USA und eingeschr\u00e4nkten Betroffenenrechten europ\u00e4ischer B\u00fcrger \u00fcberhaupt m\u00f6glich ist, werden die Empfehlungen der europ\u00e4ischen Datenschutz-Aufsichtsbeh\u00f6rde (<a href=\"https:\/\/edpb.europa.eu\/news\/news\/2020\/statement-court-justice-european-union-judgment-case-c-31118-data-protection_de\">European Data Protection Board, EDPB<\/a>), der deutschen <a href=\"https:\/\/www.datenschutzkonferenz-online.de\/\">Datenschutzkonferenz<\/a> und der deutschen Datenschutz-Aufsichtsbeh\u00f6rden zeigen.<\/p>\n<p>&nbsp;<\/p>\n<h3><strong>Fazit &#8211; Abwarten und Tee trinken?<\/strong><\/h3>\n<p>Unternehmen sollten das Urteil auf jeden Fall ber\u00fccksichtigen und sich aktiv mit der Thematik auseinandersetzen. Die Vertr\u00e4ge mit US-amerikanischen Dienstleistern m\u00fcssen gepr\u00fcft werden. Hilfestellung dabei bieten Checklisten von Max Schrems, die bei der Datenschutzorganisation <a href=\"https:\/\/noyb.eu\/en\/next-steps-eu-companies-faqs\">noyb.eu<\/a> abrufbar sind.<\/p>\n<p>Auftragsverarbeitungsvertr\u00e4ge die als &#8222;Datenschutz&#8220;-Garantien das EU-U.S. Privacy Shield genannt hatten, m\u00fcssen dahingehnd gepr\u00fcft werden, ob als Garantien ebenfalls Standardvertragsklauseln (SCC) erw\u00e4hnt werden. Sollten auch keines SCC enthalten sein, ist es erforderlich als Vertragswerk die EU-Standardvertragsklauseln zu verwenden. Kontaktieren Sie hierzu Ihren US-amerikanischen Auftragsverarbeiter.<\/p>\n<p>Da die Standardvertragsklauseln (SCC) bzw. Standarddatenschutzklauseln zuletzt im Jahr 2010 angepasst wurden, besteht hier auch Handlungsbedarf durch eine \u00dcberarbeitung der Klauseln durch die EU-Kommission. Au\u00dferdem ist dies nun eine politische Aufgabe der USA und EU.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Europ\u00e4ische Gerichtshof (EuGH) hat das EU-U.S. Privacy Shield Abkommen am 16. Juli 2020 f\u00fcr ung\u00fcltig erkl\u00e4rt. Durch das Urteil zum Privacy Shield stehen Unternehmen vor einer neuen Herausforderung, dass die \u00dcbermittlung von personenbezogenen Daten an US-Unternehmen den Anforderungen der EU-Datenschutz-Grundverordnung (kurz: DSGVO) gerecht wird. \u00a0 Privacy Shield: Wie d\u00fcrfen europ\u00e4ische Unternehmen personenbezogene Daten noch &hellip; <\/p>\n<p class=\"read-more\"><a class=\"btn btn-default\" href=\"https:\/\/www.psw-consulting.de\/blog\/schrems-ii\/\"> Mehr Lesen<span class=\"screen-reader-text\">  Mehr Lesen<\/span><\/a><\/p>\n","protected":false},"author":20,"featured_media":5675,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[111,46],"tags":[3,133,106],"class_list":["post-5658","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datenschutz","category-rechtliches","tag-datenschutz","tag-gesetzliches","tag-ueberwachung"],"_links":{"self":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/5658","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/users\/20"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/comments?post=5658"}],"version-history":[{"count":18,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/5658\/revisions"}],"predecessor-version":[{"id":5679,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/5658\/revisions\/5679"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/media\/5675"}],"wp:attachment":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/media?parent=5658"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/categories?post=5658"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/tags?post=5658"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}