News

Aktuelles zu Datentransfers in die USA – Was ändert die Executive Order?

US-Präsident Joe Biden hat am 7. Oktober 2022, nach Abstimmung mit der Europäischen Kommission, eine Executive Order „zur Verbesserung der Sicherheitsvorkehrungen für nachrichtendienstliche Tätigkeiten der Vereinigten Staaten“ (EO) unterzeichnet (Pressemitteilung des Weißen Hauses vom 7. Oktober 2022). Durch die EO sollen in die USA übermittelte personenbezogene Daten von Nicht-US-Bürger:innen besser vor Eingriffen der US-Behörden geschützt werden. Sie soll als faktische Grundlage für einen bereits in Aussicht gestellten Angemessenheitsbeschluss der Europäischen Kommission dienen, der wiederum die Übermittlung von personenbezogenen Daten in die USA in Zukunft erheblich erleichtern soll.

 

Ob die EO diese Funktion erfüllen kann, ist bislang noch fraglich. Zum jetzigen Zeitpunkt gibt es aber bereits kritische Reaktionen vonseiten einiger Aufsichtsbehörden.

 

Inhalt der EO

Die Regelungen der EO sollen vor allem den Schutz von Nicht-US-Bürgern bei Eingriffen der Geheimdienste verbessern. Die bisherigen Regelungen hierzu waren vom Europäischen Gerichtshof im Schrems-II-Urteil (EuGH, Urteil v. 16. Juli 2020, C‑311/18) als unzureichend kritisiert worden (siehe auch die Zusammenfassung des BfDI zum Urteil). Der EuGH bemängelte vor allem, dass ein Zugriff auf Daten von Nicht-US-Bürgern auf Grundlage bestimmter Überwachungsvorschriften weitgehend uneingeschränkt möglich sei und dass zudem keine effektiven Möglichkeiten bestünden, um sich gegen Eingriffe von US-Überwachungsbehörden zu wehren.

 

Die neue EO adressiert entsprechend genau diese vom EuGH angesprochenen Defizite:

  • Die Durchführung von Überwachungsmaßnahmen soll nur noch dann erfolgen, wenn sie verhältnismäßig und notwendig ist. Insbesondere sollen vor Durchführung die Privatsphäre und die bürgerlichen Freiheiten aller Personen unabhängig von ihrer Staatsangehörigkeit oder ihrem Wohnsitzland berücksichtigt werden.
  • Über einen zweistufigen Rechtsbehelfsmechanismus sollen Nicht-US-Bürger:innen in Zukunft die Möglichkeit erhalten, sich effektiver gegen Maßnahmen der US-Behörden zu wehren. Als Ansprechstelle für Beschwerden können sie sich an einen „Civil Liberties Protection Officer“ wenden, wenn der Verdacht auf Missbrauch ihrer personenbezogenen Daten besteht. Darüber hinaus können sie Entscheidungen des „Civil Liberties Protection Officer“ in einem „Data Protection Review Court“ anfechten.

 

Wie haben bislang die Aufsichtsbehörden reagiert?

Auf Seiten der deutschen Aufsichtsbehörden haben sich bislang nur die bayerische und baden-württembergische Behörde offiziell zur EO geäußert.

Die Vertreter der bayerischen Datenschutzaufsichtsbehörde für nicht-öffentliche Stellen gehen zwar davon aus, dass die EO in Zukunft bei Transfer Impact Assessments berücksichtigt werden kann, aktuell müsse man aber deren Umsetzung abwarten. Bislang haben sich die Vertreter der bayerischen Behörde nur in Vorträgen geäußert, eine Veröffentlichung auf der Website soll aber noch folgen (siehe Twitter von Dr. Carlo Piltz).

 

Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg stellt generell infrage, ob eine Durchführungsverordnung den Anforderungen an der DSGVO gerecht werden kann, da es sich formell gesehen lediglich um eine interne Anweisung der US-Regierung handelt und nicht um ein Gesetz (siehe dessen Pressemitteilung vom 26. Oktober 2022). Genau diese Einschätzung teilen aber wiederum andere Aufsichtsbehörden nicht und sehen die EO sehr wohl als Gesetz (wenn auch nicht als Parlamentsgesetz) an. Die Regelungen der EO seien zu schwammig und durch EU-Bürger:innen nicht effektiv durchsetzbar, da in Bezug auf die Einhaltung der Vorgaben kein Klagerecht bestünde. Ferner soll die Unabhängigkeit des „Data Protection Review Court“ nicht gewährleistet sein, da der Court dem US-Justizministerium untergeordnet und damit kein eigenständiges Gericht sei.

 

Was bedeutet das für die Praxis?

Eine unmittelbare Erleichterung ergibt sich aus der EO erst einmal nicht. Dies wohl einfach schlicht aufgrund des Umstandes, dass die Inhalte und Vorgaben der EO faktisch umgesetzt werden müssen. Bis zu einem Beschluss der Europäischen Kommission, der die Angemessenheit des Datenschutzniveaus in den USA anerkennt, ändert sich rechtlich daher erst mal nichts. Mit einem entsprechenden Beschluss wird aktuell im Frühjahr 2023 gerechnet. Auch die Rechtslage in den USA bleibt bis zur Umsetzung der EO unverändert.

 

Bis dahin müssen europäische Unternehmen also weiterhin dafür Sorge tragen, dass vor der Übermittlung von personenbezogenen Daten in die USA Standarddatenschutzklauseln (SCC) mit US-Dienstleistern vereinbart werden, ein Transfer Impact Assessment durchgeführt wird und bei Bedarf zusätzliche Maßnahmen getroffen werden.

 

In diesem Kontext möchten wir daher auch noch einmal darauf hinweisen, dass die alten SCC zum 27. Dezember dieses Jahres auslaufen und ggf. neue SCC abgeschlossen werden müssen (ausführliche Informationen hierzu finden Sie in unserem Blog).

Rechtsanwalt, Senior Associate
Philip Schweers
Rechtsanwalt, Senior Associate
Philip Schweers

Zurück

News

Gesetz für faire Verbraucherverträge – Wichtige Änderungen und Handlungsbedarf für Unternehmen

Das „Gesetz für faire Verbraucherverträge“ ist seit dem 1. Oktober 2021 zu großen Teilen in Kraft. Durch die Änderung der entsprechenden Vorschriften des Bürgerlichen Gesetzbuches (BGB) und des Gesetzes gegen den unlauteren Wettbewerb (UWG) wird die Kündigung von Langzeitverträgen für Verbraucher erleichtert, das AGB-Recht verschärft und die Dokumentationspflichten für die Einwilligung bei Telefonwerbung erweitert. Da die Neuregelungen stufenweise in Kraft traten, gelten aktuell bereits neue Vorgaben für die Verwendung von AGB sowie die erweiterten Dokumentationspflichten für die Einwilligung in die Telefonwerbung. Ab dem 1. Juli 2022 gelten darüber hinaus die neuen Regeln für die Kündigung von Verbraucherverträgen, die über eine Website geschlossen wurden.

Datenschutzkonferenz zum Online-Handel – Behörden argumentieren für Pflicht zum Anbieten eines Gastzugangs und tendieren stark zur Einwilligung

Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) hat einen Beschluss zum datenschutzkonformer Online-Handel mittels Gastzugang veröffentlicht. Der Beschluss enthält 4 Kernthesen zu Anforderungen, die laut der DSK für Online-Händler bestehen. Viele der darin enthaltenen Aussagen kann man zumindest als kontrovers bezeichnen. So verlangt die DSK von Online-Händlern, dass diese immer auch einen Gastzugang für Bestellungen anbieten. Zudem gehen die Behörden davon aus, dass für das Einrichten eines fortlaufen geführten Kundenkontos immer eine Einwilligung erforderlich sei und eine solche Einwilligung nicht freiwillig erteilt werden kann, wenn nicht auch ein Gastzugang ohne Registrierung angeboten werden würde. Die Nutzung von im Vertragsverhältnis erhobene Daten für Werbezwecke soll laut der DSK ebenfalls nur mit einer Einwilligung rechtfertigbar sein. Dasselbe gilt laut der Behördenansicht auch für die Speicherung von Zahlungsdaten. Im Folgenden werden die Kernaussagen der DSK zusammengefasst und hinterfragt.

Das Krankenhauszukunftsgesetz – Anforderungen an Datenschutz und IT-Sicherheit bei der Umsetzung von Digitalisierungsmaßnahmen in Krankenhäusern

Bereits am 18. September 2020 wurde vom Bundestag das Gesetz für ein Zukunftsprogramm Krankenhäuser (Krankenhauszukunftsgesetz - KHZG) verabschiedet. Das KHZG dient der Umsetzung des von der Bundesregierung im Juni 2020 beschlossenen „Zukunftsprogramms Krankenhäuser“ und soll vor allem Digitalisierungsmaßnahmen in Krankenhäusern fördern; hierfür werden insgesamt 4,3 Milliarden Euro bereitgestellt.

Neues Framework für Datenübermittlungen in die USA (coming soon)

Am 25. März 2022 gaben die Präsidentin der Europäischen Kommission Ursula von der Leyen und US-Präsident Joe Biden in einer gemeinsamen Pressekonferenz bekannt, dass man sich im Rahmen eines Trans-Atlantic Data Privacy Framework (TDPF) auf gemeinsame Regelungen bezüglich der Übermittlung personenbezogener Daten in die USA verständigt habe. Begleitend wurden von Seiten der EU-Kommission und des Weißen Hauses jeweils Fact Sheets mit den wesentlichen Inhalten der Vereinbarung bereitgestellt (EU / US).

Datenschutzbehörde Baden-Württemberg veröffentlicht umfassende FAQ zum Einsatz von Cookies und ähnlichen Technologien

Der Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg (LfDI BaWÜ) hat am 4. März 2022 eine FAQ zu Cookies und Tracking durch Betreiber von Websites und Hersteller von Smartphone-Apps veröffentlicht.

Neue datenschutzrechtliche Vorgaben für Uber, Lieferando & Co?

Anmerkungen zum Entwurf der Richtlinie zur Verbesserung der Arbeitsbedingungen in der Plattformarbeit vom 9. Dezember 2021