Der EUGH hat das seit 2016 bestehende „Privacy Shield“ Abkommen als eine der wichtigsten Rechts­grund­lagen für den Daten­transfer zwischen der EU und den USA für unwirksam erklärt (EuGH, 16.7.2020 – C-311/18 “Schrems II”). Für alle Unternehmen, die auch in Zukunft Daten in die USA übertragen wollen, heißt es daher umdis­po­nieren.

Grundlage der Entscheidung – Standard­ver­trags­klauseln als Alternative?

Grundlage für das Urteil des EuGH ist der Umstand, dass die Daten europä­i­scher Verbraucher auf den US-Servern nicht angemessen vor einem Zugriff dortiger Behörden sowie der Geheim­dienste geschützt sind. Relevant ist zudem der Umstand, dass in den USA den Betroffenen kein Rechtsweg zur Durch­setzung der im Unionsrecht verankerten Rechts­ga­rantie offensteht.

Die Verwendung der Standard­ver­trags­klauseln hält der EuGH hingegen nicht für unwirksam. Hierbei handelt es sich um von der EU-Kommission vorgegebene Verträge, unter denen sich die beteiligten Parteien zur Einhaltung von angemes­senen Daten­schutz­stan­dards verpflichten. Diese müssen nach Auffassung des Gerichts jedoch im Einzelfall geprüft werden. Die EU-Standard­ver­trags­klauseln können nur dann als gültige Rechts­grundlage für einen Transfer in Dritt­staaten dienen, wenn bei der Übermittlung der perso­nen­be­zo­genen Daten das vom Unionsrecht geforderte Schutz­niveau eingehalten werden kann. Aufgrund der US-Gesetze bleibt jedoch fraglich, ob die Einhaltung des geforderten Schutz­ni­veaus überhaupt möglich ist. Folglich dürften auch die Standard­ver­trags­klauseln in den meisten Fällen keine adäquate Grundlage für Daten­transfers in die USA sein.

Was bedeutet das Urteil für die Praxis

Für die Praxis bedeutet das Urteil, dass die meisten US-Dienste nicht mehr ohne weiteres eingesetzt werden dürfen. Daher ist jedes Unternehmen angehalten sich Gedanken zu machen, wie sie den Schutz von perso­nen­be­zo­genen Daten gewähr­leisten können, die bei US-Diensten (wie Google, Dropbox, Microsoft, Apple etc.) gespeichert sind.

Ob eine Nutzung der betroffenen Dienste auf Grundlage der Standard­ver­trags­klauseln weiterhin möglich ist, muss im Hinblick auf die Gewähr­leistung des vom Unionsrecht geforderte Schutz­niveau im Einzelfall geprüft werden. Eine weitere Alternative wäre die Einholung einer separaten Einwil­ligung des Nutzers für die Übertragung der Daten in die USA.

Zudem sollten Unternehmen die Stellung­nahmen der Daten­schutz­be­hörden beachten. Einzelne Stellung­nahmen wurden bereits veröf­fentlich, gleichwohl ist zu erwarten, dass zeitnah weitere Stellung­nahmen der Aufsichts­be­hörden auf nationaler Ebene, sowie des Europä­i­schen Daten­schutzaus­schusses folgen werden.

Handlungs­emp­fehlung

Wir empfehlen allem voran: „Don´t Panik“ – also Ruhe bewahren. Gleich­zeitig ist es wichtig, ins Handeln zu kommen. Daher empfehlen wir Ihnen zeitnah die folgenden Schritte umzusetzen:

  • Prüfen Sie die von Ihnen verwendeten Dienste/Plugins;
  • Identi­fi­zieren Sie diejenigen, bei denen perso­nen­be­zogene Daten in die USA trans­fe­riert werden;
  • Filtern Sie die Dienste, bei denen Daten allein auf Grundlage des Privacy Shield Abkommens in die USA trans­fe­riert werden;
  • Stellen Sie – soweit möglich – auf alternative Garantien um (Standard­ver­trags­klauseln, ausdrü­ck­liche Einwil­ligung des Betroffenen, Ausschließ­liche Daten­spei­cherung auf EU-Servern);
  • Kontak­tieren Sie ggf. Ihre Dienst­leister mit der Bitte um Auskunft darüber, wie diese nach dem Urteil des EuGH für einen rechts­kon­formen Daten­transfer sorgen

Zudem sollten Sie auch daran denken, die Daten­schut­z­er­klärung auf Ihrer Webseite entspre­chend anzupassen, soweit in dieser die Daten­über­tragung auf das Privacy Shield Abkommen gestützt war (z.B. beim Einsatz von Google Analytics).

Zum Autor: Marco Koehler ist Rechts­anwalt und Partner der Kanzlei Koehler & Ittner in Berlin. Der Schwerpunkt seiner Tätigkeit liegt in der Beratung in Angele­gen­heiten des Wirtschafts­rechts, insbe­sondere des Online- und IT-Rechts sowie des Softwa­re­li­zenz­rechts. Darüber hinaus betreibt er die KI Datenschutz und Compliance Gesell­schaft und ist als Daten­schutz­be­auf­tragter für viele mittel­stän­dische Unternehmen tätig.

Lassen Sie uns über Ihre Potentiale im Online-Bereich sprechen.

Jetzt Gesprächs­termin vereinbaren

Lassen Sie uns bei einem Gespräch heraus­finden, was wir für Sie tun können.

Icon: Close
Wie können wir Sie erreichen?
Wofür Interessieren Sie sich?
Um welches Unternehmen geht es?
Sind Sie aktuell bereits im Online-Marketing aktiv?

Prima, das hat geklappt. Ihre Anfrage ist bei uns eingegangen.

Sie erhalten in Kürze eine E-Mail von uns, auf die Sie uns gerne antworten und weitere Fragen stellen können.

Sollten Sie keine E-Mail erhalten, dann überprüfen Sie bitte Ihren Spam Ordner.

Ups, da ist etwas schiefgelaufen.

Probieren Sie es bitte später noch einmal oder nutzen Sie den Link, um uns eine für Sie bereits ausgefüllte Fehlermeldung zu schicken. Wir kümmern uns dann um das Problem.

Fehlermeldung verschicken

Bei der Verwendung des Formulars stimme ich der Datenschutzerklärung zu.
Icon: Close
Verwendung von Cookies

Um die Seite optimal gestalten und fortlaufend verbessern zu können, verwenden wir Cookies:

Ich stimme zuVerarbeitung Ihrer Daten durch Dritte

Hinweis auf Verarbeitung Ihrer auf dieser Webseite erhobenen Daten in den USA durch Google, Facebook, LinkedIn, Twitter, Youtube: indem Sie auf “Ich stimme zu” klicken, willigen Sie zugleich dem. Art 49 Abs. 1 S. 1 lit. a DSGVO ein, dass Ihre Daten in den USA verarbeitet werden. Die USA werden vom europäischen Gerichtshof als ein Land mit einem nach EU-Standards unzureichendem Datenschutzniveau eingeschätzt. Es besteht insbesondere das Risiko, dass Ihre Daten durch US-Behörden, zu Kontroll- und zu Überwachungszwecken, möglicherweise auch ohne Rechtsbehelfsmöglichkeiten, verarbeitet werden können. Wenn Sie die verwendeten Cookies unter “Einstellungen anpassen” abwählen, dann findet die vorgehend beschriebene Übermittlung nicht statt.

Essentielle Cookies

Cookie Settings

Speichert Einstellungen, die hier getroffen werden. (1 Tag bis 2 Jahr)

Statistik

Google Analytics

Google LLC | Datenschutzerklärung
Cookie von Google für Website-Analysen. Erzeugt statistische Daten darüber, wie der Besucher die Website nutzt. Alle Informationen werden anonymisiert gespeichert. (2 Jahre)

HotJar

Hotjar LLC | Datenschutzerklärung
Cookie von Hotjar für Website-Analysen. Erzeugt statistische Daten darüber, wie der Besucher die Website nutzt. Alle Informationen werden anonymisiert gespeichert. (1 Jahr)

Marketing

Facebook Pixel

Facebook Ireland Ltd. | Datenschutzerklärung
Cookie von Facebook, das für Website-Analysen, Ad-Targeting und Anzeigenmessung verwendet wird. (1 Jahr)

Linkedin Insight

LinkedIn Ireland Unlimited Company | Datenschutzerklärung
Cookie von LinkedIn für Website-Analysen, Ad-Targeting und Anzeigenmessung. (1 Jahr)

Google Optimize

Google LLC | Datenschutzerklärung
Cookie von Google, das für die Seiten-Optimierung und zur Verbesserung des Nutzererlebnisses verwendet wird. (90 Tage)

Google Tag Manager

Google LLC | Datenschutzerklärung
Cookie von Google, das für die Seiten-Optimierung und zur Verbesserung des Nutzererlebnisses verwendet wird. (90 Tage)

Proven Experts

Expert Systems AG | Datenschutzerklärung
Cookie von Proven Experts, welche für die Darstellung von Bewertungen verwendet wird. (90 Tage)

Leadinfo

Leadinfo B.V. | Datenschutzerklärung
Cookies von Leadinfo für Website-Analysen udn Ermittlung von Business-Visitors. (Aktuelle Sitzung bis 30 Minuten)

Funktionen

Calendly

Calendly LLC | Datenschutzerklärung
Cookie von Calendly zur Terminbuchung. Cookie Zustimmung hat eine Verbindung zu Calendly's Servern zur Folge. (2 Jahre)

Ich stimme zu