News
Wichtige Entscheidung der Vergabekammer des Bundeskartellamtes - Neue Argumente für den zulässigen Einsatz von EU-Tochtergesellschaften US-amerikanischer Unternehmen
Im letzten Jahr hatte die Entscheidung der Vergabekammer Baden-Württemberg zur Gleichsetzung einer theoretischen Zugriffsmöglichkeit bzw. des Zugriffsrisikos aus einem Drittland (z.B. den USA) mit einer Datenübermittlung im Sinne der DSGVO für Diskussionen gesorgt.
Neue Entscheidung der Vergabekammer
Die 2. Vergabekammer beim Bundeskartellamt hat sich nun in einem neuen Beschluss (13.02.2023 – VK 2 – 114/22 (PDF)) ebenfalls mit Datenverarbeitungsangeboten deutscher Tochterunternehmen US-amerikanischer Muttergesellschaften befasst. Zugrunde lag ein Vergabeverfahren, bei dem ein Bieter eine in Deutschland ansässige Tochtergesellschaft eines US-amerikanischen Unternehmens als Hosting-Dienstleisterin (Auftragsverarbeiter) einbinden wollte. Unter anderem diesen Punkt versuchte ein Mitbieter erfolglos unter Berufung auf datenschutzrechtliche Mängel durch nicht rechtskonforme Datenübermittlungen in die USA anzugreifen. Das deutsche Tochterunternehmen hatte vertraglich zugesichert, dass alle Daten auf im Inland befindlichen Servern verarbeitet werden und die gesamte Leistungserbringung im Inland erfolgen soll. Auch gab das Tochterunternehmen eine verbindliche Zusage ab, Weisungen der Muttergesellschaft auf Herausgabe von Daten nicht Folge zu leisten.
Begründung der Vergabekammer
Die Vergabekammer hat in Bezug auf den Einsatz der in Deutschland ansässigen Tochtergesellschaft des US-amerikanischen Unternehmens folgende Aussagen getroffen:
- Die bloße Tatsache, dass die Unterauftragnehmerin eine US-amerikanische Muttergesellschaft hat, führe nicht zu einer Verarbeitung der Daten in den USA, die einen Ausschlussgrund in Bezug auf den Bieter begründen könnte. Dies gelte selbst bei der Unterstellung, dass ein unberechtigter Zugriff, z.B. durch US-Behörden nicht ausgeschlossen werden könne.
- Eine Weisung der US-Muttergesellschaft, die nach deutschem Recht rechtswidrig ist (z.B. wegen Verstoßes gegen Datenschutzrecht) sei für das deutsche Unternehmen, welches als juristische Person deutschem Recht unterfällt, von vornherein unbeachtlich.
- Ein Datenzugriff durch amerikanische Behörden auf von einem Unternehmen in Deutschland gespeicherte Daten sei mangels US-amerikanischer Staatsgewalt in Deutschland nicht durchsetzbar.
- Nur weil ein EU-Unternehmen einem Konzern mit einer US-Muttergesellschaft angehört, bestehe noch kein erhöhtes Zugriffsrisiko durch US-Sicherheitsbehörden.
- Allein eine für Unternehmen belastende Rechtslage wie durch den US-Cloud Act könne nicht dazu führen, dass von diesen Unternehmen abgegebene Datenschutzerklärungen und -zusicherungen ungültig seien.
- Der Auftraggeber dürfe grundsätzlich auf die Einhaltung vertraglicher Zusagen durch den Bieter als späteren Auftragnehmer vertrauen. Dies gelte auch in der oben dargestellten Konstellation einer Tochtergesellschaft eines US-amerikanischen Unternehmens.
- Ein generelles Restrisiko, wonach ein Aufragnehmer seine Verpflichtungen nicht einhält, bestehe stets. Wollte man aber aufgrund der Rechtslage in den USA die Konsequenz ziehen, dass abgegebene Datenschutzzusicherungen wie nicht abgegebene Erklärungen anzusehen sind, so würde der Auftragsverarbeiter im Ergebnis haftbar gemacht für eine Rechtslage im Ausland.
- Der pauschale Ausschluss vom Wettbewerb stellt einen gravierenden und diskriminierenden Eingriff in die Rechte der Unternehmen dar.
Auswirkung in der Praxis
Die Begründung und Argumente der Vergabekammer können in der Praxis sehr gut bei der Prüfung von eigenen Dienstleistern (etwa im Rahmen eines TIA nach Klausel 14 der SCC oder eine Risikobewertung nach Vorgaben des EDSA) verwendet werden.
Neben den oben genannten Aussagen der Kammer, die etwa bei der Ausgestaltung von Verträgen berücksichtigt werden können, dürften sich vor dem Hintergrund des Beschlusses insbesondere folgende Punkte positiv auf die Risikobetrachtung auswirken und sollten beachtet werden:
- Zusage eines EU-Unternehmens, dass Daten auf im Inland befindlichen Servern gespeichert und verarbeitet werden und die gesamte Leistungserbringung im Inland erfolgt.
- Zusage eines EU-Unternehmens, Daten nicht an Dritte herauszugeben (z. B. ausländischen Sicherheits- oder Geheimdienstbehörden).
- Zusage eines EU-Unternehmens, Weisungen der Muttergesellschaft zur Datenweitergabe nicht Folge zu leisten.
- Gegebenenfalls Festlegung einer Regelung zu Vertragsstrafen für den Fall von schuldhaften Verletzungen der datenschutzrechtlichen Vorgaben.
Am 17. März 2023 findet unser Seminar Piltz Legal update mit dem Titel „Aktuelles zu Drittstaatentransfers“ in Nürnberg statt. Dort wird Alexander Filip (BayLDA, u.a. zuständig für Fragen des Internationalen Datenverkehrs) über aktuelle Entwicklungen in diesem Bereich mit uns sprechen und diskutieren.
News
Neue Vorgaben für Anbieter von Telemedien ab Dezember 2021 – Handlungsbedarf u. a. bei Website- und App-Betreibern
Ab dem 1. Dezember 2021 gilt für alle Anbieter von Telemedien das Gesetz zur Regelung des Datenschutzes und des Schutzes der Privatsphäre in der Telekommunikation und bei Telemedien (TTDSG). Das Gesetz ist u. a. auf Betreiber von Websites und Apps anwendbar.
Belgischer Staatsrat: Drittlandsübermittlung an AWS kann unter gewissen Umständen DSGVO-konform sein
Der belgische Staatsrat, ein außergerichtliches Beratungs- und Rechtsprechungsorgan, das die Exekutive in Belgien überwacht, äußerte sich kürzlich in einem Eilrechtsschutzverfahren in bemerkenswerter Weise zum Thema Drittlandsübermittlungen an den US-amerikanischen Cloud-Dienst Amazon Web Services (AWS).
Bußgeld der italienischen Datenschutzbehörde im Zusammenhang mit einem Hinweisgebersystem
Die italienische Datenschutzaufsichtsbehörde hat gegen den Betreiber des Flughafens Bologna ein Bußgeld in Höhe von 40.000 EUR verhängt. Dem Bußgeld liegt ein Sachverhalt zu Grunde, in dem es um ein vom Flughafenbetreiber eingerichtetes Hinweisgebersystem geht. Der Verantwortliche hatte keine Datenschutz-Folgenabschätzung (DSFA) durchgeführt und sich dafür entschieden, Daten während der Speicherung und Übertragung im Netz nicht zu verschlüsseln.
Rechtsanwalt und Datenschutzbeauftragter – Generalist oder Spezialist?
In der aktuellen BvD-News 2/2021 des Berufsverbandes der Datenschutzbeauftragten Deutschlands hat Dr. Carlo Piltz einen Fachbeitrag zu den gesetzlichen Anforderungen an Datenschutzbeauftragte und der Frage veröffentlicht, ob auch (oder nur) Rechtsanwälte Datenschutzbeauftragte sein können.