Anzeige

USA-Flaggen an Zaun

Mehr als vier Jahre hielt der Datenschutzschild stand – nun aber kippte der Europäische Gerichtshof (EuGH) nach einem ebenso langen, länderübergreifenden Rechtsstreit die Privacy-Shield-Vereinbarung zwischen der europäischen Union und den Vereinigten Staaten. Zu groß seien die Unterschiede zwischen dem Datenschutzniveau der EU-Mitglieder und dem der USA. 

„Mit einem so gut durchdachten, immer wieder verbesserten und allgemeingültigen Richtlinienkatalog wie der DSGVO zeigt sich die Europäische Union deutlich besser vorbereitet als unsere amerikanischen Freunde“, meint Jürgen Litz, Geschäftsführer der cobra - computer’s brainware GmbH und Experte für Datenschutz. Der Privacy Shield garantierte eine relativ uneingeschränkte Legitimation für sämtliche interkontinentale Datentransfers, egal ob betriebsintern oder über Unternehmensgrenzen hinweg. Von seinem jetzigen Ende unmittelbar betroffen sind rund 5.000 Firmen. Doch wie lässt sich das Urteil der Luxemburger Richter im wirtschaftlichen und politischen Gesamtbild bewerten und welche alternativen Möglichkeiten bieten sich für internationale Unternehmen?   

Von Beginn an umstritten

Im Jahr 2016 löste der Privacy Shield seine Vorgängervereinbarung Safe Harbor ab. Letztere erklärte der EuGH bereits ein Jahr zuvor für ungültig. „Beide Abmachungen sollten als Rechtsgrundlage für internationale Datentransaktionen fungieren und somit Geschäftswege auch über den großen Teich deutlich vereinfachen“, erklärt Litz. Safe Harbor geriet bereits im Jahr 2003 in die Kritik, nachdem die Enthüllungen des Whistleblowers Edward Snowden an die Öffentlichkeit gelangten. Der ehemalige CIA-Mitarbeiter deckte schwerwiegende Datenschutzverstöße und Eingriffe in die Privatsphäre von verschiedenen Geheimdiensten auf. Nach diversen Klagen und Verfahren fiel die Abmachung und wurde gleich darauf in einer Art Eilverfahren durch den Privacy Shield ersetzt. „In dem neuen Abkommen gab es jedoch kaum relevante Verbesserungen im Bereich Informationssicherheit“, bestätigt Litz. „Dementsprechend ungehalten zeigten sich Datenschützer: Auch hier seien die Zugriffsmöglichkeit für US-Behörden zu groß, als dass das Abkommen europäische Datenschutzanforderungen erfüllen könnte.“ Der EuGH gab ihnen Recht.

Möglichkeiten auch ohne Shield

„Dennoch sollten international operierende Unternehmen nun nicht in Panik verfallen“, so der Datenschutzexperte. Zuallererst betreffen anfallende Änderungen durch das Urteil ausschließlich das Transferieren personenbezogener Daten. Außerdem lassen sich interkontinentale Informationsweitergaben auch auf andere Weise legitimieren – Artikel 49 der Datenschutzgrundverordnung alleine rechtfertigt bereits eine Vielzahl von Transaktionen. Zudem lässt sich ein rechtmäßiger Transfer auf Grundlage von Standardvertragsklauseln durchführen. Doch auch in diesen Fällen nehmen die Luxemburger Richter die Datenschutzbehörden in die Pflicht: Sie sollen Übermittlungen von Daten aussetzen oder verbieten, wenn sie zu der Auffassung kommen, dass jene Klauseln im Empfängerland praktisch nicht eingehalten werden oder nicht eingehalten werden können. „Es hängt also vom Einzelfall ab, ob das Datenschutzniveau im Empfängerland ausreicht und das Unternehmen die jeweilige Klausel wirklich nutzen kann“, so Litz.

Datenschutz bleibt Fahrt auf Sicht

Auch nach dem EuGH-Urteil und dem damit wegfallenden Privacy Shield bleiben freiwillige Datenübertragungen von Nutzern –beispielsweise Online-Buchungen – natürlich weiterhin möglich. Doch auch für alle anderen Hindernisse gestaltet sich die Lösung simpel, wie Jürgen Litz erläutert: „Am einfachsten lässt sich eine Problematik dieser Art vermeiden, durch die Bündelung der gesamten Serverleistung in einem EU-Land.“ So agiert beispielsweise die cobra PrivateCloud komplett von Deutschland aus, bindet sich daher auch nur an deutsches Recht beziehungsweise die Europäische Datenschutzgrundverordnung. 

„Es entfallen damit sowohl die Abhängigkeit von internationalen Rechtsstreits als auch jegliche Sorgen über die Sicherheit der abgespeicherten Kundendaten“, weiß der Experte. „Natürlich kann nicht jede Betriebsstruktur auf eine solche Zentrierung bauen. Für all diese Unternehmen, die zusätzlich noch die Legitimation ihrer Datenübertragung in die USA ausschließlich auf das Fundament des Privacy Shields gebaut haben, besteht nun Handlungsbedarf.“ Es darf als sicher gelten, dass bereits in diesem Moment beide Parteien an einer neuen Abmachung, ähnlich dem Privacy Shield, arbeiten. Bis dahin segelt der internationale Datenschutz in unbekannten Gewässern.  

Jürgen Litz, Geschäftsführer
Jürgen Litz
Geschäftsführer, cobra – computer’s brainware GmbH

Artikel zu diesem Thema

EU- und US-Flaggen
Jul 19, 2020

Privacy Shield adé – jetzt es ist wirklich Zeit umzudenken!

Ein Kommentar von Hans Franzl, Geschäftsführer der Münchner brainworks Computer GmbH. Er…
Cookie-Einwilligung
Jul 17, 2020

Cookie-Einwilligung: Darauf sollten Unternehmen jetzt achten

Das jüngste BGH-Urteil zum Thema Cookie-Banner zeigt auf, dass viele Unternehmen noch…
DSGVO
Mai 29, 2020

Drei Herausforderungen verschärfen die DSGVO-Problematik

NTT Ltd. rät Unternehmen, ihre DSGVO-Konformität angesichts anstehender Novellierungen…

Weitere Artikel

Cookie-Banner

Cookie-Banner – was ab 1.Dezember 2021 zu beachten ist

Jeder kennt das nervige Cookie-Banner. Mit dem Öffnen einer Webseite ploppt sofort ein Fenster auf, bevor es zu den eigentlichen Informationen weiter geht. Es gibt einen fetten Button, um in die Speicherung von Cookies einzuwilligen. Das Ablehnen wird…
Data Breach

Die 5 häufigsten Datenschutzverletzungen

Meldungen von Unternehmen, die von Datenschutzverletzungen und Daten-Leaks betroffen sind, haben in letzter Zeit stark zugenommen. Im Durchschnitt kosten solche Datenschutzverletzungen deutsche Unternehmen stolze 4,11 Millionen Euro – damit liegt Deutschland…
Cookies

Das Aus der Third-Party-Cookies – die Chance für den Neuanfang

Das bevorstehende Ende der Third-Party-Cookies verändert die Spielregeln im Internet. Wir müssen uns von gewohnten Handlungsmustern verabschieden, dürfen uns im Gegenzug aber auf erweiterte Möglichkeiten freuen – von denen nicht zuletzt auch die Nutzer…
FAQ

9 klare Antworten auf die Datenschutz-FAQs im digitalen Marketing

Alle Welt spricht von Datenschutz, aber keiner traut sich, die wirklich wichtigen Fragen zu stellen. Das gilt auch oder sogar im Besonderen für Online-Marketer.
Whistleblower

Eine Einordnung zur Whistleblower-Richtlinie

Die EU-Richtlinie zum Schutz von Hinweisgebern kommt zum 17.12.2021 - und bemerkenswert wenige Unternehmen sind darauf vorbereitet. Natürlich ist das wieder eine Regelung, die umgesetzt werden muss. Wir meinen: Diese Richtlinie bietet vor allem Chancen!

Anzeige

Jetzt die smarten News aus der IT-Welt abonnieren! 💌

Mit Klick auf den Button "Zum Newsletter anmelden" stimme ich der Datenschutzerklärung zu.