News

Zusätzliche Schutzmaßnahmen für EU-Standardvertragsklauseln in der Praxis - Österreichische Datenschutzbehörde gibt eine erste Orientierung

Der Einsatz von Google Analytics steht nicht im Einklang mit der DSGVO. Zu diesem Schluss kam die österreichische Datenschutzbehörde (DSB) aufgrund einer Musterbeschwerde, die der Datenschutzverein "Noyb" (none of your business bzw. Europäisches Zentrum für digitale Rechte) bereits im August 2020 eingereicht hatte. Dem Teilbescheid der DSB vom 22.12.2021 zufolge, ist ein (damals noch) österreichisches Unternehmen betroffen, das den Dienst auf seiner Webseite implementiert hatte. Die DSB stellt fest, dass die Verwendung von Google Analytics nicht mit der DSGVO vereinbar sei. Dies sei auf das Schrems-II-Urteil des EuGHs (Urt. v. 16.07.2020, Az. C-311/18) zurückzuführen. Es seien die allgemeinen Grundsätze der Datenübermittlung gemäß Art. 44 DSGVO verletzt worden, da der Dienst personenbezogene Nutzerdaten an den Hauptsitz von Google in den Vereinigten Staaten übermittelt habe, diese Übermittlung jedoch nach Ansicht der Behörde nicht mit ausreichenden zusätzlichen Schutzmaßnahmen abgesichert war.

Google selbst reagierte am selben Tag auf die Entscheidung der österreichischen Behörde und veröffentlichte einige Fakten zum Thema Datenschutz bei der Nutzung von Google Analytics.

In ihrem Bescheid setzt sich die DSB (leider nicht vertieft) mit den zusätzlichen Schutzmaßnahmen von Google auseinander, die das Unternehmen für Datentransfers in die USA vorsieht. Solche zusätzlichen Schutzmaßnahmen sind nach Ansicht des EDSA insbesondere bei Datentransfers in die USA zwingend erforderlich. Nachfolgend finden Sie eine Übersicht der technischen und organisatorischen Maßnahmen, die die österreichische DSB in ihrem Teilbescheid berücksichtigt, jedoch als ungenügend eingestuft hat. Außerdem wurde eine kurze Einschätzung der Behörde hinzugefügt.

Technische Maßnahmen

Einschätzung der DSB

- Schutz der Kommunikation zwischen Google-Diensten

 

- Schutz von Daten im Transit zwischen Rechenzentren

 

- Schutz der Kommunikation zwischen Nutzern und Websites

 

- On-Site-Security

Eine Verschlüsselung, bei der der Datenimporteur den Schlüssel besitzt, ist nicht ausreichend. Soweit Google auf Verschlüsselungstechnologien, wie die Verschlüsselung von "Daten im Ruhezustand" in Rechenzentren zurückgreift, seien dem Unternehmen die EDSA-Empfehlungen 01/2020 entgegenzuhalten. Dort heißt es, dass ein Importeur von Daten (wie hier Google), der dem 50 U.S. Code § 1881a („FISA 702") unterliegt, unmittelbar verpflichtet ist, Zugang zu den importierten Daten zu gewähren, die sich in seinem Besitz oder Gewahrsam befinden oder unter seiner Kontrolle zur Verfügung stehen. Diese Verpflichtung kann sich ausdrücklich auf kryptografische Schlüssel ausdehnen, ohne die die Daten unlesbar sind. Nach Ansicht der DSB unterliegt Google dieser Pflicht.

Solange Google selbst die Möglichkeit hat, auf die unverschlüsselten Daten zuzugreifen, können diese technischen Maßnahmen nicht als wirksam angesehen werden, da sie die im „Schrems-II-Urteil“ festgestellten Rechtsschutzlücken nicht schließen. Der EuGH hat außerdem in seinem Urteil ausdrücklich darauf hingewiesen, dass US-Gesetze wie das FISA-Gesetz eine Massenüberwachung durch Sicherheitsbehörden zulassen und, dass das Datenschutzniveau in den USA nicht dem der EU gerecht wird.

 

Organisatorische Maßnahmen

Einschätzung der DSB

- Benachrichtigung der betroffenen Personen über Datenanfragen (sofern erlaubt)

 

- Veröffentlichung eines Transparenzberichtes

 

- Sorgfältige Prüfung von Datenzugriffsanfragen

Es sei nicht klar, inwieweit diese organisatorischen Maßnahmen wirksam sind. Es sei zudem fraglich, inwieweit die "sorgfältige Prüfung einer jeder Datenzugriffsanfrage" eine effektive Maßnahme darstellt, da der EuGH festgestellt hat, dass zulässige (d. h. nach US-Recht legale) Anfragen von US-Geheimdiensten nicht mit dem Grundrecht auf Datenschutz nach Art. 8 EU-GRCh in Einklang zu bringen sind.

 

Die Ansicht der DSB ist sicher als streng zu bewerten. Leider geht die Behörde in ihrem Bescheid nicht näher auf die einzelnen Maßnahmen ein und bewertet diese nicht im Detail. Die Aussagen der DSB zu den verschiedenen Maßnahmen können für Unternehmen in der Praxis eine wichtige Rolle bei der eigenen Bewertung von Datentransfers spielen. Ob man Ihnen ein zu eins folgen muss, ist eine andere Frage.

 

Rechtsanwalt, Partner
Dr. Carlo Piltz
Rechtsanwalt, Partner
Dr. Carlo Piltz

Zurück

News

Rechtsanwalt und Datenschutzbeauftragter – Generalist oder Spezialist?

In der aktuellen BvD-News 2/2021 des Berufsverbandes der Datenschutzbeauftragten Deutschlands hat Dr. Carlo Piltz einen Fachbeitrag zu den gesetzlichen Anforderungen an Datenschutzbeauftragte und der Frage veröffentlicht, ob auch (oder nur) Rechtsanwälte Datenschutzbeauftragte sein können.

"China Import Service Fee" - Abzocke bei CIF-Importen

Importe aus China geben immer wieder Anlass zu Ärger. Stein des Anstoßes sind zusätzliche Zahlungen, die von Importeuren gefordert werden, die auf CFR/CIF-Basis eingekauft haben und daher zu Recht meinen, diese zusätzlichen Zahlungen an sich nicht nicht leisten zu müssen.

Abfrage des Impfstatus von Arbeitnehmern – Neue Vorgaben und Pflichten für Arbeitgeber durch Corona-Landesverordnungen

Sowohl NRW als auch Sachsen haben Regelungen eingeführt, nach denen Arbeitnehmer, unter gewissen Umständen, dem Arbeitgeber einen Corona-Negativtest vorlegen oder vor Wiederaufnahme der Arbeit einen dokumentierten, vom Arbeitgeber beaufsichtigten Corona-Test durchführen müssen. Alternativ kann auch der Nachweis eines vollständigen Impfschutzes vorgelegt werden. Datenschutzrechtlich stellt sich diesbezüglich die Frage des rechtmäßigen Umgangs mit den Beschäftigtendaten, insbesondere, ob etwa eine Einwilligung der Arbeitnehmer einzuholen ist.

Neue EU-Standardvertragsklauseln - welche Änderungen sind notwendig und zulässig?

Genauso wie bei der vorherigen Version der SCC dürfen die Klauseln der neuen SCC in der Regel nicht geändert werden, damit sie ohne Genehmigung im Einzelfall als geeignete Garantien für Drittlandtransfers verwendet werden können. Im Unterschied zur älteren Version, sind die neuen SCC jedoch modular aufgebaut aber dennoch in einem Dokument zusammengefasst. Hinzu kommt, ...

Dr. Carlo Piltz und Prof. Dr. Burghard Piltz gehören im Handelsblatt Ranking zu den “Besten Anwälten“ Deutschlands

Am 25.6.2021 veröffentlichte das Handelsblatt das exklusive Ranking „Deutschlands Beste Anwälte“. Wir freuen uns sehr, dass Prof. Dr. Burghard Piltz als Anwalt im Bereich „Außenhandelsrecht“ und Dr. Carlo Piltz im Bereich „Datenschutzrecht“ und „IT-Recht“ besonders empfohlen wurden und zu den besten Anwälten gehören.