News

Wichtige Entscheidung der Vergabekammer des Bundeskartellamtes - Neue Argumente für den zulässigen Einsatz von EU-Tochtergesellschaften US-amerikanischer Unternehmen

Im letzten Jahr hatte die Entscheidung der Vergabekammer Baden-Württemberg zur Gleichsetzung einer theoretischen Zugriffsmöglichkeit bzw. des Zugriffsrisikos aus einem Drittland (z.B. den USA) mit einer Datenübermittlung im Sinne der DSGVO für Diskussionen gesorgt.

Neue Entscheidung der Vergabekammer

Die 2. Vergabekammer beim Bundeskartellamt hat sich nun in einem neuen Beschluss (13.02.2023 – VK 2 – 114/22 (PDF)) ebenfalls mit Datenverarbeitungsangeboten deutscher Tochterunternehmen US-amerikanischer Muttergesellschaften befasst. Zugrunde lag ein Vergabeverfahren, bei dem ein Bieter eine in Deutschland ansässige Tochtergesellschaft eines US-amerikanischen Unternehmens als Hosting-Dienstleisterin (Auftragsverarbeiter) einbinden wollte. Unter anderem diesen Punkt versuchte ein Mitbieter erfolglos unter Berufung auf datenschutzrechtliche Mängel durch nicht rechtskonforme Datenübermittlungen in die USA anzugreifen. Das deutsche Tochterunternehmen hatte vertraglich zugesichert, dass alle Daten auf im Inland befindlichen Servern verarbeitet werden und die gesamte Leistungserbringung im Inland erfolgen soll. Auch gab das Tochterunternehmen eine verbindliche Zusage ab, Weisungen der Muttergesellschaft auf Herausgabe von Daten nicht Folge zu leisten.

Begründung der Vergabekammer

Die Vergabekammer hat in Bezug auf den Einsatz der in Deutschland ansässigen Tochtergesellschaft des US-amerikanischen Unternehmens folgende Aussagen getroffen:

  • Die bloße Tatsache, dass die Unterauftragnehmerin eine US-amerikanische Muttergesellschaft hat, führe nicht zu einer Verarbeitung der Daten in den USA, die einen Ausschlussgrund in Bezug auf den Bieter begründen könnte. Dies gelte selbst bei der Unterstellung, dass ein unberechtigter Zugriff, z.B. durch US-Behörden nicht ausgeschlossen werden könne.
  • Eine Weisung der US-Muttergesellschaft, die nach deutschem Recht rechtswidrig ist (z.B. wegen Verstoßes gegen Datenschutzrecht) sei für das deutsche Unternehmen, welches als juristische Person deutschem Recht unterfällt, von vornherein unbeachtlich.
  • Ein Datenzugriff durch amerikanische Behörden auf von einem Unternehmen in Deutschland gespeicherte Daten sei mangels US-amerikanischer Staatsgewalt in Deutschland nicht durchsetzbar.
  • Nur weil ein EU-Unternehmen einem Konzern mit einer US-Muttergesellschaft angehört, bestehe noch kein erhöhtes Zugriffsrisiko durch US-Sicherheitsbehörden.
  • Allein eine für Unternehmen belastende Rechtslage wie durch den US-Cloud Act könne nicht dazu führen, dass von diesen Unternehmen abgegebene Datenschutzerklärungen und -zusicherungen ungültig seien.
  • Der Auftraggeber dürfe grundsätzlich auf die Einhaltung vertraglicher Zusagen durch den Bieter als späteren Auftragnehmer vertrauen. Dies gelte auch in der oben dargestellten Konstellation einer Tochtergesellschaft eines US-amerikanischen Unternehmens.
  • Ein generelles Restrisiko, wonach ein Aufragnehmer seine Verpflichtungen nicht einhält, bestehe stets. Wollte man aber aufgrund der Rechtslage in den USA die Konsequenz ziehen, dass abgegebene Datenschutzzusicherungen wie nicht abgegebene Erklärungen anzusehen sind, so würde der Auftragsverarbeiter  im Ergebnis haftbar gemacht für eine Rechtslage im Ausland.
  • Der pauschale Ausschluss vom Wettbewerb stellt einen gravierenden und diskriminierenden Eingriff in die Rechte der Unternehmen dar.

Auswirkung in der Praxis

Die Begründung und Argumente der Vergabekammer können in der Praxis sehr gut bei der Prüfung von eigenen Dienstleistern (etwa im Rahmen eines TIA nach Klausel 14 der SCC oder eine Risikobewertung nach Vorgaben des EDSA) verwendet werden.

Neben den oben genannten Aussagen der Kammer, die etwa bei der Ausgestaltung von Verträgen berücksichtigt werden können, dürften sich vor dem Hintergrund des Beschlusses insbesondere folgende Punkte positiv auf die Risikobetrachtung auswirken und sollten beachtet werden:

  • Zusage eines EU-Unternehmens, dass Daten auf im Inland befindlichen Servern gespeichert und verarbeitet werden und die gesamte Leistungserbringung im Inland erfolgt.
  • Zusage eines EU-Unternehmens, Daten nicht an Dritte herauszugeben (z. B. ausländischen Sicherheits- oder Geheimdienstbehörden).
  • Zusage eines EU-Unternehmens, Weisungen der Muttergesellschaft zur Datenweitergabe nicht Folge zu leisten.
  • Gegebenenfalls Festlegung einer Regelung zu Vertragsstrafen für den Fall von schuldhaften Verletzungen der datenschutzrechtlichen Vorgaben.

Am 17. März 2023 findet unser Seminar Piltz Legal update mit dem Titel „Aktuelles zu Drittstaatentransfers“ in Nürnberg statt. Dort wird Alexander Filip (BayLDA, u.a. zuständig für Fragen des Internationalen Datenverkehrs) über aktuelle Entwicklungen in diesem Bereich mit uns sprechen und diskutieren.

 

Rechtsanwalt, Partner
Dr. Carlo Piltz
Rechtsanwalt, Partner
Dr. Carlo Piltz

Zurück

News

Seminarreihe „Piltz Legal Update“ startet

Am 09.09.2022 findet die erste „Piltz Legal Update“ Veranstaltung unter dem Thema „Tracking, Cookies, Advertising – § 25 TTDSG im Fokus“ statt. Dr. Carlo Piltz und Dr. Nina Elisabeth Herbort geben aktuelle Einblicke.

Schnell sein lohnt sich, denn die Teilnehmerzahl ist begrenzt.

Eigentumsvorbehalt weltweit – Rechtliche Praxis in 32 Ländern

Bei Exportgeschäften kann sich der Verkäufer auf einen Eigentumsvorbehalt nur verlassen, wenn das für den ausländischen Käufer jeweils geltende Recht beachtet wird. Das soeben erschienene, von unserem Partner Prof. Dr. Burghard Piltz herausgegebene Buch stellt die rechtliche Praxis in 32 Ländern von Australien bis Ungarn dar.

Dr. Carlo Piltz im Podcast heise meets…. Datenschutz- & Security-Compliance im Unternehmen

Dr. Carlo Piltz war zu Gast im Podcast heise meets… und spricht dort über die wichtigsten rechtlichen Anforderungen zu Datenschutz & Security-Compliance.

Cyberangriffe treffen nicht nur Großkonzerne, auch kleine Unternehmen sind immer häufiger betroffen. Neben technischen Anforderungen sind auch rechtliche Richtlinien erforderlich, um Daten, Mitarbeiter, Kunden und das Unternehmen zu schützen. Die wichtigsten Gesetze und Richtlinien erläutern wir im Podcast und geben Hinweise, was Unternehmen zwingend beachten sollten.

Hier geht es zum Podcast

Reinhören lohnt sich.

Piltz Legal Whitepaper zur Umsetzung der Modernisierungsrichtlinie

Das Umsetzungsgesetz zur Modernisierungsrichtlinie („Mod-RL“) ist am 28. Mai 2022 in Kraft getreten. Die Mod-RL modifiziert die Digitale-Inhalte-Richtlinie sowie die Verbraucherrechte-Richtlinie. Mit der Umsetzung wurden Teile des BGB und EGBGB an die Vorgaben der Mod-RL angepasst. Transparenz- und Informationspflichten stehen dabei im Mittelpunkt, einige Änderungen gibt es auch beim Widerrufsrecht.

Deutschlands beste Anwälte 2022 – Dreifache Auszeichnung für Piltz Legal

Wir freuen uns sehr über drei Auszeichnungen im Ranking „Deutschlands beste Anwälte 2022“ des Handelsblattes in Kooperation mit dem US-Verlag Best Lawyers.

OLG Schleswig-Holstein: keine Pflicht zur Ende-zu-Ende Verschlüsselung bei Geschäftsgeheimnissen

In seinem Urteil vom 28. April 2022 (Az. 6 U 39/21) entschied das Schleswig-Holsteinische Oberlandesgericht, welche Geheimhaltungsmaßnahmen angemessen i. S. v. § 2 Abs. 1 Nr. 1 lit. b GeschGehG sind. Außerdem hat sich das Gericht mit der Frage auseinandergesetzt, ob ein Individualinteresse ein berechtigtes Interesse zur Nutzung des Geschäftsgeheimnisses i. S. v. § 5 GeschGehG begründen kann.