News

Aktuelles zu Datentransfers in die USA – Was ändert die Executive Order?

US-Präsident Joe Biden hat am 7. Oktober 2022, nach Abstimmung mit der Europäischen Kommission, eine Executive Order „zur Verbesserung der Sicherheitsvorkehrungen für nachrichtendienstliche Tätigkeiten der Vereinigten Staaten“ (EO) unterzeichnet (Pressemitteilung des Weißen Hauses vom 7. Oktober 2022). Durch die EO sollen in die USA übermittelte personenbezogene Daten von Nicht-US-Bürger:innen besser vor Eingriffen der US-Behörden geschützt werden. Sie soll als faktische Grundlage für einen bereits in Aussicht gestellten Angemessenheitsbeschluss der Europäischen Kommission dienen, der wiederum die Übermittlung von personenbezogenen Daten in die USA in Zukunft erheblich erleichtern soll.

 

Ob die EO diese Funktion erfüllen kann, ist bislang noch fraglich. Zum jetzigen Zeitpunkt gibt es aber bereits kritische Reaktionen vonseiten einiger Aufsichtsbehörden.

 

Inhalt der EO

Die Regelungen der EO sollen vor allem den Schutz von Nicht-US-Bürgern bei Eingriffen der Geheimdienste verbessern. Die bisherigen Regelungen hierzu waren vom Europäischen Gerichtshof im Schrems-II-Urteil (EuGH, Urteil v. 16. Juli 2020, C‑311/18) als unzureichend kritisiert worden (siehe auch die Zusammenfassung des BfDI zum Urteil). Der EuGH bemängelte vor allem, dass ein Zugriff auf Daten von Nicht-US-Bürgern auf Grundlage bestimmter Überwachungsvorschriften weitgehend uneingeschränkt möglich sei und dass zudem keine effektiven Möglichkeiten bestünden, um sich gegen Eingriffe von US-Überwachungsbehörden zu wehren.

 

Die neue EO adressiert entsprechend genau diese vom EuGH angesprochenen Defizite:

  • Die Durchführung von Überwachungsmaßnahmen soll nur noch dann erfolgen, wenn sie verhältnismäßig und notwendig ist. Insbesondere sollen vor Durchführung die Privatsphäre und die bürgerlichen Freiheiten aller Personen unabhängig von ihrer Staatsangehörigkeit oder ihrem Wohnsitzland berücksichtigt werden.
  • Über einen zweistufigen Rechtsbehelfsmechanismus sollen Nicht-US-Bürger:innen in Zukunft die Möglichkeit erhalten, sich effektiver gegen Maßnahmen der US-Behörden zu wehren. Als Ansprechstelle für Beschwerden können sie sich an einen „Civil Liberties Protection Officer“ wenden, wenn der Verdacht auf Missbrauch ihrer personenbezogenen Daten besteht. Darüber hinaus können sie Entscheidungen des „Civil Liberties Protection Officer“ in einem „Data Protection Review Court“ anfechten.

 

Wie haben bislang die Aufsichtsbehörden reagiert?

Auf Seiten der deutschen Aufsichtsbehörden haben sich bislang nur die bayerische und baden-württembergische Behörde offiziell zur EO geäußert.

Die Vertreter der bayerischen Datenschutzaufsichtsbehörde für nicht-öffentliche Stellen gehen zwar davon aus, dass die EO in Zukunft bei Transfer Impact Assessments berücksichtigt werden kann, aktuell müsse man aber deren Umsetzung abwarten. Bislang haben sich die Vertreter der bayerischen Behörde nur in Vorträgen geäußert, eine Veröffentlichung auf der Website soll aber noch folgen (siehe Twitter von Dr. Carlo Piltz).

 

Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg stellt generell infrage, ob eine Durchführungsverordnung den Anforderungen an der DSGVO gerecht werden kann, da es sich formell gesehen lediglich um eine interne Anweisung der US-Regierung handelt und nicht um ein Gesetz (siehe dessen Pressemitteilung vom 26. Oktober 2022). Genau diese Einschätzung teilen aber wiederum andere Aufsichtsbehörden nicht und sehen die EO sehr wohl als Gesetz (wenn auch nicht als Parlamentsgesetz) an. Die Regelungen der EO seien zu schwammig und durch EU-Bürger:innen nicht effektiv durchsetzbar, da in Bezug auf die Einhaltung der Vorgaben kein Klagerecht bestünde. Ferner soll die Unabhängigkeit des „Data Protection Review Court“ nicht gewährleistet sein, da der Court dem US-Justizministerium untergeordnet und damit kein eigenständiges Gericht sei.

 

Was bedeutet das für die Praxis?

Eine unmittelbare Erleichterung ergibt sich aus der EO erst einmal nicht. Dies wohl einfach schlicht aufgrund des Umstandes, dass die Inhalte und Vorgaben der EO faktisch umgesetzt werden müssen. Bis zu einem Beschluss der Europäischen Kommission, der die Angemessenheit des Datenschutzniveaus in den USA anerkennt, ändert sich rechtlich daher erst mal nichts. Mit einem entsprechenden Beschluss wird aktuell im Frühjahr 2023 gerechnet. Auch die Rechtslage in den USA bleibt bis zur Umsetzung der EO unverändert.

 

Bis dahin müssen europäische Unternehmen also weiterhin dafür Sorge tragen, dass vor der Übermittlung von personenbezogenen Daten in die USA Standarddatenschutzklauseln (SCC) mit US-Dienstleistern vereinbart werden, ein Transfer Impact Assessment durchgeführt wird und bei Bedarf zusätzliche Maßnahmen getroffen werden.

 

In diesem Kontext möchten wir daher auch noch einmal darauf hinweisen, dass die alten SCC zum 27. Dezember dieses Jahres auslaufen und ggf. neue SCC abgeschlossen werden müssen (ausführliche Informationen hierzu finden Sie in unserem Blog).

Rechtsanwalt, Senior Associate
Philip Schweers
Rechtsanwalt, Senior Associate
Philip Schweers

Zurück

News

Aktuelles zu Datentransfers in die USA – Was ändert die Executive Order?

US-Präsident Joe Biden hat am 7. Oktober 2022 eine Executive Order „zur Verbesserung der Sicherheitsvorkehrungen für nachrichtendienstliche Tätigkeiten der Vereinigten Staaten“ (EO) unterzeichnet. Welchen Einfluss diese auf Datentransfers in die USA hat und ob die EO die durch den EuGH festgestellten Defizite heilt, ist bislang noch fraglich. In diesem Beitrag geben wir Ihnen einen kurzen Überblick, über die EO und den aktuellen Stand der Diskussion.

Piltz Legal Update am 25.11.2022 - "AVV-Prüfung und -Verhandlung in der Praxis" - online

Am 25.11.2022 findet unsere zweite Veranstaltung der "Piltz Legal Update" Seminarreihe online statt.

Dieses Mal sprechen Dr. Carlo Piltz und Philipp Quiel über das Thema: "AVV-Prüfung und -Verhandlung in der Praxis". Sie geben Einblicke, klären über typische Probleme auf und geben ausgewählte Lösungsvorschläge.

 

Der FOCUS zeichnet Piltz Legal als eine der TOP - Wirtschaftschaftskanzleien aus

Im aktuellen Heft des FOCUS wurde Piltz Legal als eine der TOP-Wirtschaftkanzleien 2022 im Bereich Datenschutz ausgezeichnet.

Wirtschaftswoche vergibt Auszeichnung an Piltz Legal in der Kategorie "Top Kanzlei Datenschutzrecht"

Wir freuen uns sehr, dass Dr. Carlo Piltz und sein Team von der Wirtschaftswoche in der Kategorie "Top Kanzlei für Datenschutzrecht" ausgezeichnet wurden.

Wir bedanken uns für das entgegengebrachte Vertrauen und freuen uns sehr über diese Anerkennung. Dieses Feedback ist für uns weiterer Ansporn, mit fachspezifischer Expertise unsere Mandanten zu unterstützen.

Digital Operation Resilience Act – Überblick zu den neuen Regelungen der digitalen Betriebsstabilität von EU-Finanzunternehmen

Am 24. September 2020 wurde der Entwurf einer EU-Verordnung über die Betriebsstabilität digitaler Systeme des Finanzsektors (Digital Operation Resilience Act, „DORA“) veröffentlicht. Der Vorschlag ist Teil des Pakets zur Digitalisierung des Finanzsektors und in den kommenden Jahren sind noch weitere (vor allem die Finanzdienstleister betreffende) neue Verordnungen und Richtlinien zu erwarten.

Zwingende Umstellung auf die neuen EU-Standardvertragsklauseln – „SCC-Umstellung – Piltz Legal Support Paket“

Ende Dezember 2022 ist es so weit. Noch bestehende „alte“ EU-Standardvertragsklauseln („SCC“) müssen durch neue Verträge ersetzt werden. Für Unternehmen beinhaltet diese verpflichtende Umstellung auf die neuen SCC auch neue Pflichten. So wird ein Transfer Impact Assessment gemäß Klausel 14 der SCC („TIA“) verpflichtend und es müssen in manchen Fällen technische und organisatorische Maßnahmen zur Sicherung des angemessenen Schutzniveaus getroffen werden. Wenn EU-Unternehmen nicht selbst die SCC abschließen, dann müssen sie sich vergewissern, dass ihr in der EU ansässige Dienstleister mit in Drittländern ansässigen Subunternehmern die SCC in Modul 3 abgeschlossen haben. Egal ob man selbst die SCC abschließt oder sich vergewissert, dass der Dienstleister SCC im Modul 3 abgeschlossen hat, die Umstellung auf die neuen SCC erfordert einen Austausch mit den Dienstleistern. Bei Bedarf können wir Sie mit dem Piltz Legal Support Paket dabei unterstützen.