News

Neue Zweifel an der Wirksamkeit des EU-U.S. Data Privacy Framework

Der LIBE-Ausschuss vom Europäischen Parlament hat am 6. Februar 2025 die Kommission darauf hingewiesen, dass das unter dem EU-U.S. Data Privacy Framework („DPF“) geschaffene Privacy and Civil Liberties Board nur noch mit einer Person besetzt ist (siehe dazu auch den Artikel bei Bloomberg). Die anderen Board-Mitglieder wurden von der Exekutive in den USA abberufen. Der Ausschuss bittet die Kommission eine dokumentierte Prüfung zur Verfügung zu stellen, die sich mit den Auswirkungen dieser Änderung befasst. Das ist nachvollziehbar, weil eigentlich ein wirksamer und Art. 47 der Charta der Grundrechte der EU entsprechender Rechtsbehelf notwendig ist, um von einer Angemessenheit des Schutzniveaus auszugehen. Im folgenden Abschnitt beantworten wir Fragen, die sich Unternehmen aus der EU jetzt vermehrt stellen werden.

Wieso ist die Wirksamkeit des DPF gefährdet?

Der Angemessenheitsbeschluss der Europäischen Kommission zum DPF gilt so lange, bis er von der Kommission zurückgenommen oder ausgesetzt oder durch den EuGH aufgehoben wird. Soweit die USA von den im Zusammenhang mit dem DPF vereinbarten Garantien abweichen, ist davon auszugehen, dass sich dies negativ auf das Datenschutzniveau in den USA auswirkt. Das Privacy and Civil Liberties Board muss u.a. die Anforderungen aus Art. 47 der Charta der Grundrechte der EU erfüllen. Wenn das Board nur noch mit einer Person besetzt ist und übrige Personen von der Exekutive ohne objektiv nachvollziehbare Gründe abberufen werden können, dann entstehen dadurch berechtigte Zweifel an der Angemessenheit.

Hat sich die Europäische Kommission schon geäußert?

Nein, soweit ersichtlich gab es bislang keine Reaktion der Kommission. Sofern das Board jedoch nur mit einer Person besetzt bleibt, ist es wohl wahrscheinlich, dass die Kommission sich zumindest ebenfalls kritisch äußern wird. Ggf. wird auch eine Nachprüfung der Angemessenheit zeitnah offiziell angekündigt.

Wer könnte den DPF-Beschluss aufheben?

Die Datenschutzaufsichtsbehörden können sich zwar kritisch zum Fortbestand des DPF äußern. Nur der EuGH kann den Beschluss jedoch für unwirksam erklären. Auf ein EuGH-Urteil zum DPF müsste die Fachwelt wohl aber noch eine Weile warten. Fernab dessen ist es möglich, dass die Europäische Kommission selbst den Beschluss zurücknimmt, aussetzt oder ändert. Gemäß Art. 45 Abs. 4 DSGVO muss die Kommission fortlaufend prüfen, ob Entwicklungen im Drittland Zweifel an der vorher beschlossenen Angemessenheit aufkommen lassen. Nach Art. 45 Abs. 5 DSGVO ist die Kommission sogar dazu verpflichtet, einen Angemessenheitsbeschluss zu widerrufen, zu ändern oder auszusetzen, wenn die Angemessenheit nicht mehr gewährleistet ist. Welche der drei Optionen angewendet werden muss, hängt davon ab, welche Maßnahme unter Beachtung des Verhältnismäßigkeitsprinzips am geeigneten ist. Es ist durchaus denkbar, dass die Kommission den Beschluss zuerst aussetzen und nicht direkt widerrufen wird. Eine Änderung des Beschlusses scheint hingegen am unwahrscheinlichsten zu sein, weil die unzureichende Besetzung des Privacy and Civil Liberties Board alle zertifizierten Unternehmen gleichermaßen betreffen würde.  

Wie lange könnte es dauern bis der Beschluss nicht mehr gültig ist?

Das ist schwer vorherzusagen. Es kommt vor allem darauf an, wie schnell die Kommission nun agiert und ob noch Änderungen bei der Besetzung des Boards für die USA denkbar sind. Es ist auch relevant, ob das Privacy and Civil Liberties Board nach dem Willen der US-Regierung langfristig nur mit einer Person besetzt sein oder nicht mehr existieren soll.

Was sollten Unternehmen aus der EU jetzt machen?

Wenn der Angemessenheitsbeschluss von der Kommission widerrufen oder ausgesetzt werden sollte, können sich Unternehmen aus der EU nicht mehr auf das DPF als Transfermechanismus berufen. Damit Datenübermittlungen in die USA danach noch möglich sind, sollten jetzt schon Standarddatenschutzklauseln als Backup mit vereinbart werden. Diese Klauseln sollten so in vertragliche Abreden integriert sein, dass sie nur dann greifen und als vereinbart gelten, wenn der Angemessenheitsbeschluss widerrufen oder ausgesetzt wurde. Das hält auch das BayLDA in seinem Tätigkeitsbericht für 2023 (hier auf S. 69 und 70) für möglich: „So spricht aus unserer Sicht nichts dagegen, parallel zu einer auf den EU-U.S. DPF gestützten Übermittlung vorsorglich Standarddatenschutzklauseln abzuschließen, wobei die Klauseln als Übermittlungsinstrument allerdings lediglich unter der Bedingung wirksam sein sollen, dass der Angemessenheitsbeschluss aufgehoben wird.“ Es ist auch ratsam, die Unanwendbarkeit der Standarddatenschutzklauseln für den Fall zu regeln, dass ein Angemessenheitsbeschluss einmal nachgelagert wieder relevant ist (bspw. erst Aussetzung durch die Kommission und nachgelagert wieder greifende Gültigkeit) oder ein neuer Beschluss verabschiedet wird.

Welche Rolle spielen technische, organisatorische und vertragliche Maßnahmen, wenn der Angemessenheitsbeschluss nicht mehr gelten sollte?

Im Grunde ist die Ausgangslage dann dieselbe wie nach Schrems II und vor dem DPF-Beschluss. Unternehmen sollten evaluieren, ob sie Datenübermittlungen in die USA vermeiden können. Wenn eine Datenübermittlung in die USA aus Sicht eines Unternehmens jedoch unvermeidbar ist, dann müssen technische, organisatorische und vertragliche Maßnahmen ergriffen werden, um das Schutzniveau zu erhöhen. Hierbei werden besonders starke Verschlüsselungsmöglichkeiten und eine für den Empfänger in den USA unumkehrbare Pseudonymisierung wieder eine zentrale Rolle spielen. Je nach Einzelfall können auch Lösungen für das confidential computing einen Unterschied machen. Bei Microsoft 365 spielt die Data Boundary eine Rolle für die Vermeidung von Datenübermittlungen in die USA. Die Anwendbarkeit der Data Boundary wurde erst kürzlich in der neuen Version der Auftragsverarbeitungsvereinbarung von Microsoft auf weitere Datenverarbeitungen ausgeweitet.

Wirtschaftsjurist, Counsel
Philipp Quiel, LL.M.
Wirtschaftsjurist, Counsel
Philipp Quiel, LL.M.

Zurück

News

Europäischer Datenschutzausschuss: neue (strenge) Leitlinien zum technischen Anwendungsbereich der "Cookie-Vorgaben" (§ 25 TTDSG)

Der Europäische Datenschutzausschuss (EDSA) hat am 15.11.2023 eine Leitlinie zum technischen Anwendungsbereich von Art. 5 (3) der Datenschutzrichtlinie für die elektronische Kommunikation veröffentlicht. Die Leitlinie soll klarstellen, welche Trackingtechnologien von der ePrivacy-Richtlinie (ePrivacyRL) konkret erfasst und damit grundsätzlich einwilligungsbedürftig sind. In Deutschland wurden die Anforderungen der ePrivacyRL in § 25 TTDSG umgesetzt.

Entscheidung des EuGH zur FIN und generellen Aspekten des Personenbezugs

Die Folgen der Entscheidung des EuGH in der Rs. C‑319/22 vom 9. November 2023 werden sicherlich noch lange in der Datenschutz-Szene diskutiert. Es ist in jedem Fall jetzt schon klar, dass das Urteil in der Automobilbranche und daran angrenzende Sektoren aber auch allgemein im Bereich Datenschutz große Wellen schlagen wird. Doch scheint unklar zu sein, ob das auch gerechtfertigt ist oder im Wesentlichen dieselben Aspekte wie vor der Entscheidung bei der Klärung der Frage nach dem Vorliegen eines Personenbezugs zu beachten sind. In dem vom EuGH behandelten Fall wird jedenfalls erst durch das Landgericht Köln entschieden werden, ob für die Fahrzeughersteller und unabhängigen Wirtschaftsakteure die FIN ein personenbezogenes Datum ist. Im EuGH-Urteil selbst findet man die Antwort jedenfalls noch nicht direkt und eindeutig

EU Data Act verabschiedet – worauf müssen sich die Unternehmen einstellen?

Am 9. November 2023 hat das Europäische Parlament den Data Act final verabschiedet. Dieser soll den Zugang und die Nutzung von Daten erleichtern, die durch Nutzer bei Inanspruchnahme von Produkten und Diensten generiert werden und umfasst sämtliche Nutzerdaten - unabhängig vom etwaigen Personenbezug. Die Auswirkungen sind aus diesem Grund weitreichend und den Unternehmen werden viele Pflichten auferlegt, insbesondere was die Einrichtung von Zugangsmöglichkeiten zu Daten für die Kunden sowie deren Möglichkeit zur Weitergabe an Dritte angeht.

LDA Brandenburg: BSI-Vorgaben zur IT-Sicherheit als „Stand der Technik“ nach Art. 32 DSGVO

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA) hat am 10. November 2021 gegen einen Website-Betreiber eine Verwarnung nach Art. 58 Abs. 2 lit. b) DSGVO ausgesprochen. Grund für die Verwarnung war insbesondere die Bereitstellung einer Upload-Funktion für Bilder, die nicht ausreichend gesichert war und über die es Angreifern möglich gewesen war, eine Kundendatenbank auszulesen.

Die Behörde sah darin eine Verletzung der Art. 25 Abs. 1 und Art. 32 Abs. 1 lit. b) DSGVO. Interessant an der Behördenentscheidung ist auch, dass diese einen Zusammenhang zwischen Art. 25 und Art. 32 DSGVO (Stand der Technik) und dem BSI-Grundschutz herstellt (hierzu sogleich mehr).

EuGH hat wieder zum Auskunftsanspruch entschieden – Zusammenfassung des Urteils in der Rs. C-307/22 vom 26. Oktober 2023

Während das Urteil in der Rs. C‑307/22 sich zwar mit dem speziellen Arzt-Patienten-Verhältnis beschäftigt, sind darin dennoch auch zahlreiche Aussagen enthalten, die allgemein für Erfüllung des Auskunftsanspruchs durch Unternehmen relevant sind. Das Urteil wird bereits munter in der Datenschutz-Szene diskutiert. Das ist auch deshalb verständlich, weil der EuGH einige hoch umstrittene Aspekte zum besonders praxisrelevanten Betroffenenrecht geklärt hat. In diesem Newsbeitrag finden Sie eine Zusammenfassung der aus unserer Sicht relevantesten Aussagen in der Entscheidung des EuGH sowie eine kurze Einschätzung zu den Folgen für die Praxis.

Der FOCUS zeichnet Piltz Legal erneut als eine der TOP - Wirtschaftschaftskanzleien aus

Im aktuellen Heft des FOCUS wurde Piltz Legal wieder als eine der TOP-Wirtschaftkanzleien 2023 im Bereich Datenschutz ausgezeichnet.