Zum Inhalt springen

Haftung, Rechenschaftspflicht und Drittlandsübermittlungen

Legal Aspects of Technology Management - NIT Northern Institute of Technology Management, Hamburg · Teil meines Technology-Management-MBA · Lernnotizen zur Wiederholung.


Im vorigen Kapitel ging es darum, was passiert, wenn etwas schiefgeht. In diesem geht es darum, wer dafür bezahlt, und um die weit weniger dramatische Frage, die in der Praxis die meisten Fälle entscheidet: Kannst du beweisen, dass du das Richtige getan hast, bevor es schiefging? Das Datenschutzrecht fragt nicht wirklich danach, ob du es gut gemeint hast. Es verlangt, dass das Unternehmen so eingerichtet ist, dass Verstöße gar nicht erst geschehen, und es verlangt von dir die Unterlagen, die belegen, dass diese Einrichtung existiert.

Die Sitzung arbeitet das in drei Schichten ab. Zuerst die Verteilung der Verantwortung: Vorstand oder Geschäftsführung tragen die Gesamtpflicht, eine Compliance-Organisation muss existieren, einzelne Mitarbeiter tragen ein abgestuftes und meist recht mildes persönliches Risiko, und rechtlich nach außen im Feuer steht der Verantwortliche. Zweitens die Nachweisschicht: die elf Dinge, die ein Unternehmen vorhalten muss, plus eine lange Liste sehr gewöhnlicher Gewohnheiten, nämlich den Bildschirm zu sperren, das Empfängerfeld zuletzt auszufüllen und einem Anrufer am Telefon nichts zu sagen. Drittens die Schicht, die über die eigenen Unternehmensmauern hinausgeht: was passiert, wenn die personenbezogenen Daten die Europäische Union überhaupt verlassen.

Für diese letzte Schicht verteilt das Seminar ein Gerichtsurteil statt einer Folie. Schrems II, entschieden vom Gerichtshof am 16. Juli 2020, hat den EU-US-Privacy-Shield gekippt, die Standardvertragsklauseln am Leben gelassen und damit ein großes Stück Arbeit auf jedes Unternehmen verschoben, das einen Cloud-Vertrag unterschreibt: Du musst dir das Überwachungsrecht des Ziellandes jetzt selbst ansehen, bevor du irgendetwas übermittelst.

1 · Wo die Verantwortung sitzt: Vorstand, Geschäftsführung, Gesellschafter

Abschnitt betitelt „1 · Wo die Verantwortung sitzt: Vorstand, Geschäftsführung, Gesellschafter“

Die Folien eröffnen den Haftungsblock mit einer sehr kurzen und sehr direkten Folie. Die Gesamtverantwortung sitzt nicht in der IT-Abteilung, und sie sitzt auch nicht bei demjenigen, der die Daten zufällig angefasst hat. Sie sitzt ganz oben.

Gesamtverantwortungliegt beim Vorstand, bei der Geschäftsführung oder bei den Gesellschaftern
↓
Legalitätspflichtdas Unternehmen muss so organisiert und überwacht sein, dass keine Gesetzesverstöße auftreten
↓
Organisationspflichtnur erfüllt, wenn eine auf Schadensvermeidung und Risikokontrolle ausgelegte Compliance-Organisation eingerichtet ist
↓
Persönliche Haftung gegenüber dem UnternehmenVorstandsmitglieder haften der Aktiengesellschaft gegenüber auf Schadensersatz nach § 93 (2) Satz 1 AktG; für die Geschäftsführung einer Gesellschaft mit beschränkter Haftung gilt § 43 (1) des GmbH-Gesetzes
Die Kette, die die Folie zeichnet. Man beachte den mittleren Schritt: Die Pflicht ist nicht dadurch erfüllt, dass man rechtmäßiges Verhalten beabsichtigt, sondern dadurch, dass man eine Organisation für Schadensvermeidung und Risikokontrolle aufbaut.

Zwei Dinge lohnen es hier, unterstrichen zu werden. Erstens leistet der Begriff rechtmäßiges Verhalten echte Arbeit: Der Maßstab ist, dass das Unternehmen so aufgestellt und überwacht wird, dass Gesetzesverstöße nicht auftreten, und das ist ein organisatorischer und kein persönlicher Maßstab. Zweitens laufen die genannten Haftungsvorschriften gegenüber dem Unternehmen und nicht gegenüber der Außenwelt. Ein Geschäftsleiter, der das Unternehmen nicht ordentlich organisiert, kann von der Gesellschaft selbst für den Schaden in Anspruch genommen werden, und das ist eine eigene Spur neben den Bußgeldern und den Schadensersatzansprüchen aus Abschnitt 5.

2 · Das zweistufige Verfahren: organisieren und vorbeugen, dann überprüfen

Abschnitt betitelt „2 · Das zweistufige Verfahren: organisieren und vorbeugen, dann überprüfen“

Die Folien machen aus dem Gebot rechtmäßigen Verhaltens ein zweistufiges Verfahren, und man sollte es als zwei Stufen lernen und nicht als eine lange Checkliste, denn die zweite Stufe ist die, die Unternehmen vergessen.

Stufe 1: Organisation und Prävention aufbauen
  • Verantwortlichkeiten festlegen - wer ist wofür zuständig
  • Den Ist-Zustand prüfen - was passiert heute tatsächlich
  • Eine Risikobewertung durchführen
  • Maßnahmen definieren, zum Beispiel Anonymisierung, ein ISMS (Informationssicherheits-Managementsystem) und ein Notfall- und Incident-Response-Konzept
  • Dokumentation
Stufe 2: Überprüfung nachsehen, ob es noch stimmt
  • Einhaltung der definierten Maßnahmen
  • Kontrollen und Audits, zum Beispiel Stresstests
  • Berichtswesen
Das zweistufige Verfahren, das die Folien aus dem Gebot rechtmäßigen Verhaltens ableiten. Stufe 1 ohne Stufe 2 ist ein Ordner voller guter Absichten; erst die Überprüfung macht daraus einen Nachweis.

3 · Wie die Datenschutzorganisation aufgebaut ist

Abschnitt betitelt „3 · Wie die Datenschutzorganisation aufgebaut ist“

Die Folien geben ein Strukturdiagramm für die Datenschutzorganisation im Unternehmen. Die Beschriftungen darauf lauten: Verantwortlicher (Geschäftsführung) ganz oben, eine Delegation nach unten, Datenschutzkoordinatoren, mehrere Koordinationsverbindungen, Beratungsverbindungen und eine Berichtslinie zurück nach oben.

Als Form gelesen sagt das etwas ziemlich Bestimmtes. Der Verantwortliche, den die Folie mit der Geschäftsführung gleichsetzt, bleibt rechtlich zuständig und delegiert die operative Arbeit nach unten an Koordinatoren in den Fachbereichen. Diese Koordinatoren koordinieren sich seitwärts untereinander. Rat fließt als Beratung, und Information fließt als Bericht nach oben zurück. Delegation verschiebt die Arbeit; sie verschiebt nicht die Verantwortung, und genau deshalb bleibt die Gesamtpflicht aus Abschnitt 1 an der Spitze des Organigramms.

Das ist die Folie, die die meisten im Raum eigentlich sehen wollen, und die Antwort ist großzügiger gegenüber Mitarbeitern, als sie erwarten. Die Folien nennen drei Verschuldensgrade, jeweils mit eigener Rechtsfolge.

Einfach fahrlässiges Handeln leichte Fahrlässigkeit
Der Mitarbeiter ist im Schadensfall von der Haftung befreit.

Mitverschulden das mittlere Band
Der Mitarbeiter kann anteilig haften, entsprechend der Höhe seines Beitrags zum Schaden.

Grobe Fahrlässigkeit oder Vorsatz das obere Band
Der Mitarbeiter haftet in der Regel.

Die Logik dahinter ist, dass der Arbeitgeber die Arbeitsbedingungen schafft, die Systeme auswählt und die Weisungen erteilt, und deshalb auch das gewöhnliche Betriebsrisiko trägt, dass einem Menschen ein gewöhnlicher Fehler unterläuft. Je weiter sich dein Verhalten vom gewöhnlichen Fehler entfernt und in Richtung bewussten Ignorierens dessen bewegt, was dir gesagt wurde, desto mehr vom Schaden kommt auf dich zurück.

Hier greift auch der Punkt der Weisung. Zwei der Folien zum Arbeitsalltag sagen dasselbe mit denselben Worten: Ein Verstoß gegen interne Vorgaben, als Beispiel wird die Nutzung nicht freigegebener Software genannt, kann eine Mithaftung auslösen. Die Schulungen und die internen Regeln sind also keine Dekoration. Sie sind es, die aus einem Fehler etwas machen, das sich als mehr als einfache Unachtsamkeit einordnen lässt, und sie sind der Grund, warum Datenschutzschulungen in der Pflichtenliste in Abschnitt 8 auftauchen.

5 · Was dem Verantwortlichen droht: zwei Richtungen gleichzeitig

Abschnitt betitelt „5 · Was dem Verantwortlichen droht: zwei Richtungen gleichzeitig“

Die Folien definieren den Verantwortlichen in einer Fußnote, und diese Definition sollte man sich merken, denn sie entscheidet, wer im Feuer steht: Verantwortlicher ist, wer über die Zwecke und Mittel der Datenverarbeitung entscheidet. Sobald du der Verantwortliche bist, kann dich ein Verstoß gegen die Datenschutzregeln aus zwei Richtungen gleichzeitig treffen.

Von der betroffenen Person ein zivilrechtlicher Anspruch
  • Schadensersatz
  • Schmerzensgeld
  • Und der Stachel: Der Verantwortliche trägt die Beweislast und muss sich entlasten
Von der Aufsichtsbehörde eine öffentlich-rechtliche Reaktion
  • Ein empfindliches Bußgeld
  • Weitere Befugnisse: Anweisungen
  • Weitere Befugnisse: Datenschutzprüfungen
  • Weitere Befugnisse: Verwarnungen
Folgen für den Verantwortlichen. Die zwei Spuren laufen unabhängig voneinander - ein Bußgeld erledigt nicht den Schadensersatzanspruch der einzelnen Person, und gezahlter Schadensersatz hindert die Aufsichtsbehörde nicht daran, eine Prüfung anzuordnen.

Die umgekehrte Beweislast ist die praktisch wichtigste Zeile auf dieser Folie. Bei einem gewöhnlichen Anspruch würdest du erwarten, dass die beschwerdeführende Person beweist, dass das Unternehmen etwas falsch gemacht hat. Hier läuft es andersherum: Der Verantwortliche muss nachweisen, dass er nicht verantwortlich ist. Art. 82 DSGVO, den die Folien als Haftungsartikel führen, sagt genau das - wer wegen eines Verstoßes einen materiellen oder immateriellen Schaden erlitten hat, hat Anspruch auf Schadenersatz gegen den Verantwortlichen oder den Auftragsverarbeiter, und der Verantwortliche oder Auftragsverarbeiter wird nur frei, wenn er nachweist, dass er in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist. Deshalb zählt die Nachweisakte in Abschnitt 8 mehr als jede einzelne Kontrolle.

6 · Der Haftungsrahmen der DSGVO: die zwei Bußgeldobergrenzen

Abschnitt betitelt „6 · Der Haftungsrahmen der DSGVO: die zwei Bußgeldobergrenzen“

Seit dem Inkrafttreten der DSGVO, so die Folien, können für Verstöße gegen Datenschutzregeln sehr hohe Strafen verhängt werden. Es gibt zwei Obergrenzen, und welche gilt, hängt davon ab, welche Art von Pflicht verletzt wurde. Jede ist als fester Eurobetrag oder als Prozentsatz des Umsatzes ausgedrückt, wobei bei Unternehmen der jeweils höhere Wert gilt.

Was verletzt wurdeDie ObergrenzeBeispiel der Folien
Allgemeine PflichtenBis zu 10 Millionen EUR, bei Unternehmen bis zu 2 Prozent des gesamten weltweit erzielten JahresumsatzesKeine geeigneten technischen und organisatorischen Maßnahmen nach dem aktuellen Stand der Technik zu haben
Die Verarbeitungsgrundsätze des Art. 5 DSGVOBis zu 20 Millionen EUR, bei Unternehmen bis zu 4 Prozent des gesamten weltweit erzielten JahresumsatzesTransparenz, Rechtmäßigkeit, Zweckbindung, Datenminimierung

Man beachte die Rangfolge, die in diesen beiden Zahlen steckt. Die Daten nicht richtig zu sichern ist teuer. Sie auf falscher Grundlage, zu einem nicht angegebenen Zweck und in einer Menge zu verarbeiten, die du nicht gebraucht hast, ist doppelt so teuer - denn das ist keine fehlgeschlagene Kontrolle, das ist die gesamte Verarbeitungserlaubnis, die falsch ist. Die Folien verweisen für die Umsatzregeln auf Artt. 83 und 84 DSGVO, und das Quiz schärft den Punkt nach, indem es fragt, in welchem Umfang Bußgelder entstehen können, mit bis zu 10 Millionen EUR, bis zu 20 Millionen EUR und bis zu 4 Prozent des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres als richtigen Optionen und den beiden mit ab beginnenden Antworten als Fallen.

7 · Wie die Bußgelder tatsächlich ausgesehen haben

Abschnitt betitelt „7 · Wie die Bußgelder tatsächlich ausgesehen haben“

Die Folien unterlegen die Obergrenzen mit echten Zahlen, aus einem Bericht von DLA Piper International LLP mit dem Titel GDPR fines and data breach survey: January 2021. Zuerst eine Länderrangliste der zwischen 2018 und 2021 verhängten Bußgelder.

LandVerhängte Bußgelder insgesamt, 2018 bis 2021
ItalienEUR 69,328,716
DeutschlandEUR 69,085,000
FrankreichEUR 54,436,300
Vereinigtes KönigreichEUR 44,221,000
SpanienEUR 14,490,094
SchwedenEUR 11,500,000
BulgarienEUR 3,186,975
NiederlandeEUR 2,540,000
PolenEUR 1,705,683
UngarnEUR 980,000

Dann die Einzelfälle, die lehrreicher sind als die Summen, weil man sieht, welche Art von Verhalten welche Größenordnung an Strafe nach sich zieht.

BußgeldJahrUnternehmenWas passiert ist
EUR 225 Millionen2021WhatsAppVerstoß gegen Informationspflichten, insbesondere zur Datenweitergabe an andere Facebook-Unternehmen
EUR 60 Millionen2022FacebookKeine Möglichkeit, Cookies auf der Facebook-Website genauso einfach abzulehnen wie anzunehmen
EUR 35 Millionen2020H&M Hennes und MauritzSeit 2014 wurden private Lebensumstände der Beschäftigten des Servicecenters umfangreich erfasst und dauerhaft auf einem Laufwerk gespeichert
EUR 6,3 Millionen2021Grindr (Dating-App)Personenbezogene Daten (GPS-Standort, Profilinformationen) und besondere Kategorien personenbezogener Daten (sexuelle Orientierung) unrechtmäßig zu Werbezwecken an verschiedene Dritte übermittelt
EUR 901 Tausend2021Vattenfall Europe Sales GmbHIntransparenter Datenabgleich bei Vertragsanfragen für Neukunden-Sonderverträge, in etwa 500 Tausend Fällen
EUR 170 Tausend2019Eine SchulbehördeZugangsdaten von 35,000 Schülerinnen, Schülern und Beschäftigten an den Schulen der Stadt waren wegen unzureichender Sicherheitsmaßnahmen offen zugänglich

Liest man die Spalte mit den Vorfällen als Liste der Dinge, für die man Bußgeld bekommt, zeigt sich ein Muster. Zwei der sechs drehen sich darum, den Menschen zu sagen, was man tut - die Informationspflicht und die Möglichkeit, Cookies abzulehnen. Zwei drehen sich darum, weit mehr zu erheben, als man braucht, und weit länger zu speichern, als man braucht. Einer dreht sich darum, besondere Kategorien von Daten weiterzugeben ohne Grundlage. Einer darum, sie nicht zu sichern. Das sind die Grundsätze des Art. 5, jeweils ein Verstoß pro Grundsatz.

8 · Rechenschaftspflicht: den Nachweis führen können

Abschnitt betitelt „8 · Rechenschaftspflicht: den Nachweis führen können“

Die Grundsatzfolie der Sitzung nennt Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit - und sie fordert dich auf, Art. 5 DSGVO selbst zu lesen. Tut man das, findet man einen weiteren Absatz, der nicht auf der Folie steht, aber das Scharnier dieses ganzen Kapitels ist: Art. 5 (2) DSGVO bestimmt, dass der Verantwortliche für die Grundsätze aus Absatz 1 verantwortlich ist und deren Einhaltung nachweisen können muss. Das ist die Rechenschaftspflicht, und sie ist die rechtliche Quelle der umgekehrten Beweislast aus Abschnitt 5.

Art. 24 DSGVO, einer der Artikel, die die freie Aufgabenstellung des Seminars zu lesen aufgibt, buchstabiert aus, was das operativ bedeutet: Unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten von Personen muss der Verantwortliche geeignete technische und organisatorische Maßnahmen umsetzen, um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß der Verordnung erfolgt, und diese Maßnahmen müssen überprüft und erforderlichenfalls aktualisiert werden. Sofern es verhältnismäßig ist, umfassen sie die Anwendung geeigneter Datenschutzvorschriften. Die Einhaltung genehmigter Verhaltensregeln oder eines genehmigten Zertifizierungsverfahrens kann als ein Gesichtspunkt herangezogen werden, um die Einhaltung nachzuweisen.

Was also ist der Nachweis? Die Folien antworten mit einer nummerierten Liste der aus der DSGVO folgenden Pflichten, und diese Liste ist das prüfungsfreundlichste Stück im ganzen Block. Lerne sie als Inhaltsverzeichnis des Ordners, den du einem Prüfer überreichen würdest.

Nr.Die Pflicht
0Datenschutz-Managementsystem
1Bestellung eines Datenschutzbeauftragten
2 a)Datenschutzrichtlinie
2 b)Verpflichtung zur Vertraulichkeit
3Informationspflichten (Datenschutzerklärung)
4Einwilligungserklärungen
5Verzeichnis von Verarbeitungstätigkeiten
6Verträge mit Dienstleistern
7Datenschutzverstöße (Dokumentation)
8Sicherheit in der IT und TOMs
9Wahrnehmung der Rechte betroffener Personen
10Datenschutzschulungen

Drei davon sind Dokumente, die die Folien an anderer Stelle beschreiben, und man verwechselt sie leicht, deshalb hier die Abgrenzung. Die Datenschutzrichtlinie ist das Dokument, mit dem sich die Geschäftsführung zum Datenschutz bekennt und Ziele, Zweck und Verantwortung festlegt. Die Datenschutzinformation für Beschäftigte ist das Dokument, mit dem die Geschäftsführung den Beschäftigten mitteilt, wie ihre eigenen personenbezogenen Daten verarbeitet werden. Die Verpflichtung zur Vertraulichkeit ist das Dokument, mit dem sich Beschäftigte verpflichten, das Datengeheimnis und die Vertraulichkeit über personenbezogene und sonstige vertrauliche Daten zu wahren. Und auf der Dienstleisterseite gilt: Ein Auftragsverarbeitungsvertrag wird mit Anbietern geschlossen, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten, und er enthält eine Beschreibung der vorhandenen technischen und organisatorischen Maßnahmen, während eine Vertraulichkeitsverpflichtung mit Anbietern verwendet wird, deren Hauptaufgabe etwas anderes ist und die personenbezogene Daten überhaupt nicht verarbeiten sollen - Logistik, Reinigung und so weiter. Diese zweite kann sie in gleicher Weise binden wie Beschäftigte, sie ist optional, und die Folien empfehlen sie gerade deshalb, weil sie das Haftungsrisiko senkt.

Jetzt wechselt der Abschnitt vollständig die Tonlage. Nachdem sechs Folien lang von Millionen Euro die Rede war, verbringen die Folien die nächsten zwölf damit, den Bildschirm zu sperren. Genau dieser Kontrast ist der pädagogische Punkt: Die Bußgelder aus Abschnitt 7 wurden fast alle durch Verhalten auf dieser Ebene verursacht.

Pausenden Bildschirm mit der Windows-Taste plus L sperren; einen automatischen Bildschirmschoner mit Passwortsperre einrichten
BesprechungenUSB-Sticks sicher verwahren, verschlüsseln, nach Gebrauch löschen; am Ende Whiteboard und Flipchart abwischen
Druckenwenn kein Sicherheitsmodul installiert ist, den Druckvorgang beaufsichtigen, unbefugten Zugriff verhindern und die Ausgabefächer leeren
Feierabenddie Bürotür abschließen; Unterlagen über Aktenvernichter oder Datentonne entsorgen
Datenschutz über einen Arbeitstag hinweg. Jeder Punkt betrifft den Moment, in dem personenbezogene Daten irgendwo unbeaufsichtigt liegen: auf einem Bildschirm, auf einem Flipchart, im Druckerfach, über Nacht auf dem Schreibtisch.

Die Folien nennen dann sieben Bereiche, für die sie konkrete Gewohnheiten verlangen, und der Rest dieses Blocks arbeitet sie ab.

Clean DeskPasswortMobiles ArbeitenVideokonferenzBildschirmfreigabeAuskunft an BehördenE-Mails
Clean-Desk-Regel nichts bleibt herumliegen
  • Niemals Unterlagen mit personenbezogenen Daten auf dem Schreibtisch liegen lassen
  • Unterlagen mit vertraulichem Inhalt immer sicher verwahren, zum Beispiel in abschließbaren Schränken und Schubladen
  • Speichermedien wie USB-Sticks sorgfältig behandeln und nicht offen herumliegen lassen
  • Keine Passwort-Post-its. Wenn du ein Passwort unbedingt aufschreiben musst, bewahre es nur in einer abgeschlossenen Schublade oder einem abgeschlossenen Schrank auf - und die Folie ergänzt in Klammern Telefonnummern, Namen und so weiter als Dinge, die auf dieselbe unachtsame Weise notiert werden
Passwortregeln eines je Anwendung
  • Ein Passwort je Anwendung - vermeide, dasselbe an mehreren Stellen zu verwenden
  • Ändere das Passwort, wenn du den Verdacht hast, dass es bekannt geworden ist
  • Geheimhaltung: Passwörter nicht weitergeben, weder mündlich noch schriftlich
  • Nur sichere Passwortmanager verwenden, die das Unternehmen geprüft hat
  • Passwörter sicher verwalten und speichern
Mobile Geräte Telefon, Notebook, Tablet
  • Blickschutzfolien verwenden, damit niemand seitlich auf den Bildschirm sehen kann
  • Nur sichere Apps installieren, die das Unternehmen freigegeben hat
  • Bluetooth und WLAN: grundsätzlich deaktiviert, nur zur Nutzung eines Dienstes einschalten
  • Verschlüsselte WLAN-Verbindungen nutzen
  • Mit dem Unternehmensnetz nur über ein VPN verbinden, ein virtuelles privates Netzwerk
Geräte außer Gebrauch die drei Orte, an denen sie verloren gehen
  • Auto: das Gerät blickgeschützt verstauen, zum Beispiel im Kofferraum
  • Hotelzimmer: den Zimmersafe nutzen, wenn du das Zimmer ohne das Gerät verlässt
  • Unterwegs mit Taxi, Bahn oder Flugzeug: vor dem Aussteigen nachsehen

Videokonferenz und Bildschirmfreigabe teilen dieselbe Eingangsregel, und die Folien sagen sie mit Absicht zweimal. Nur von der IT freigegebene Werkzeuge und Systeme verwenden, als Beispiel wird MS Teams genannt, denn für diese freigegebenen Werkzeuge ist die gesamte erforderliche Datenschutzdokumentation - das Verzeichnis von Verarbeitungstätigkeiten, die Verträge mit den Dienstleistern und die Einstellungen - geprüft und abgesichert worden. Und dann der Satz, der das mit Abschnitt 4 verbindet: Ein Verstoß gegen die internen Vorgaben, etwa durch die Nutzung nicht freigegebener Software, kann eine Mithaftung auslösen.

Videokonferenz Aufzeichnung und Bildausschnitt
  • Die Aufzeichnung von Bild, Ton oder Chatverläufen ist nur mit ausdrücklicher Einwilligung aller Teilnehmenden zulässig
  • Diese Einwilligung muss zu Beweiszwecken dokumentiert werden
  • Ohne Einwilligung: nach Ende der Konferenz alles löschen
  • Blickfeld: darauf achten, was für die Kamera und damit für die Gesprächspartner tatsächlich sichtbar ist
Bildschirmfreigabe was sonst noch auf deinem Bildschirm ist
  • Sicherstellen, dass die Übertragung verschlüsselt ist
  • Andere Anwendungen während der Konferenz schließen
  • Nicht benötigte Dateien schließen, damit nichts Ungewolltes gezeigt wird
  • E-Mail-Benachrichtigungen und andere Push-Meldungen und Pop-ups deaktivieren
  • Ein einzelnes Anwendungsfenster freigeben, nie den ganzen Bildschirm
Die beiden Konferenzfolien. Die Einwilligung muss dokumentiert und nicht bloß eingeholt werden, denn Rechenschaftspflicht heißt, sie später beweisen zu können.

Die Folien bauen einen Fall auf: Eine Behörde, zum Beispiel die Polizei oder das Ordnungsamt, ruft an und fragt nach Daten. Die Antwort hat zwei Hälften - wann eine Auskunft überhaupt zulässig ist, und wie du das Gespräch unabhängig davon führst.

Zulässige Gründe die Behörde muss Zweck und Rechtsgrundlage nennen
  • Auskunft aufgrund einer gesetzlichen Vorschrift, zum Beispiel im Steuer- oder Sozialrecht
  • Das Interesse der betroffenen Person, die Gefahrenabwehr, die nationale Sicherheit, die Verfolgung von Straftaten, Verkehrsverstöße oder die Ausübung hoheitlicher Befugnisse
  • Datenaustausch zur Durchführung des Arbeitsvertrags, etwa mit Finanzamt, Krankenkasse oder Sozialversicherung
Grundsätze für den Umgang mit dem Anruf unabhängig vom Grund
  • Keine Auskunft am Telefon
  • Einen sicheren Weg für die Datenübermittlung wählen
  • Immer nach dem Zweck fragen
  • Bei Unsicherheit den Datenschutzbeauftragten hinzuziehen
Zwei Voraussetzungen, die die Behörde liefern muss, Zweck und Rechtsgrundlage, und vier Regeln, die du unabhängig davon befolgst. Wer wirklich Anspruch auf die Daten hat, wird nichts dagegen haben, sie über einen sicheren Kanal statt am Telefon zu bekommen.

E-Mail bekommt zwei Folien, eine fürs Senden und eine fürs Empfangen, denn die Risiken laufen in entgegengesetzte Richtungen. Beim Senden ist das Risiko, dass du Daten an die falsche Person offenbarst. Beim Empfangen ist das Risiko, dass jemand in deine Systeme gelangt.

E-Mails sendenE-Mails empfangen
Die Anhänge vor dem Senden prüfen: Sind sie überhaupt angehängt, und sind es die richtigen für diesen Empfänger? Bei Bedarf Anhänge mit dem Namen des Empfängerunternehmens kennzeichnenVorsicht bei E-Mails, die dich auffordern, Dateianhänge wie PDFs, Docs, ZIPs oder EXE-Dateien zu öffnen
Vertrauliche Informationen nur an externe Dienstleister weitergeben, mit denen eine Vertraulichkeitsvereinbarung bestehtVorsicht bei E-Mails, die dich auffordern, auf Links zu klicken
Vertrauliche Informationen nur verschlüsselt weitergeben oder auf verschiedene Kanäle aufteilen - das Beispiel der Folien ist der Benutzername per E-Mail und das Passwort per TelefonVorsicht bei E-Mails, die dich auffordern, nach einem Klick auf einen Link Zugangsdaten einzugeben, etwa bei OneDrive oder Google Drive
Das Empfängerfeld zuletzt ausfüllenVorsicht bei E-Mails, die dich auffordern, Programme zu installieren
Die Empfängeradressen vor dem Senden prüfenTempo herausnehmen: auch bei dringend klingenden E-Mails ruhig bleiben und sich die Zeit nehmen zu entscheiden, ob sie vertrauenswürdig ist

Die Empfangsfolie macht dann einen Punkt, dem man leicht zunickt und der schwer umzusetzen ist. Bleib bei Anhängen und Links skeptisch, selbst wenn der Absender, auch ein interner, scheinbar bekannt ist; selbst wenn die E-Mail korrekt formuliert ist; selbst wenn die Absenderadresse korrekt erscheint und zum Namen passt; selbst wenn die Signatur stimmt; und selbst wenn Nachrichtenverlauf und Gesprächsfaden echt aussehen. Jedes einzelne dieser Signale kann ein Angreifer fälschen, also ist keines davon ein Grund zu vertrauen.

Das Fazit der Folien zu E-Mail sind vier Regeln:

Anhänge oder Links nicht öffnen, wenn du von diesem Kontakt keine Dokumente erwartet hast
↓
Im Zweifel telefonisch nachfragen
↓
Oder eine neue E-Mail an den Kontakt schicken, um zu prüfen, ob die Nachricht echt ist - und dafür nicht die Antworten-Schaltfläche verwenden
↓
Anhänge und Links von der Antivirensoftware prüfen lassen
Warum die Antworten-Schaltfläche verboten ist: Eine Antwort geht an genau die Adresse zurück, die der Angreifer in die Nachricht geschrieben hat, ein gefälschter Gesprächsverlauf bestätigt sich also selbst. Eine neue E-Mail geht an die Adresse, die du schon hattest.

12 · Personenbezogene Daten aus der EU heraus übermitteln

Abschnitt betitelt „12 · Personenbezogene Daten aus der EU heraus übermitteln“

Jetzt das Grenzproblem. Alles bisher ging davon aus, dass die Daten innerhalb einer Rechtsordnung bleiben, in der die DSGVO gilt. In dem Moment, in dem sie sie verlassen, würde sich der Schutz der Verordnung in Luft auflösen, wenn man nichts dagegen unternimmt, und Art. 44 DSGVO ist die Vorschrift, die etwas dagegen unternimmt: Eine Übermittlung in ein Drittland darf nur stattfinden, wenn der Verantwortliche und der Auftragsverarbeiter die Bedingungen dieses Kapitels einhalten, einschließlich für Weiterübermittlungen aus diesem Drittland in ein weiteres, und alle diese Vorschriften sind so anzuwenden, dass das durch die Verordnung gewährleistete Schutzniveau nicht untergraben wird.

Die gesamte Architektur der Drittlandsübermittlung ist also darauf gebaut, eine Frage zu beantworten: Wie halten wir das europäische Schutzniveau an den Daten fest, nachdem die Daten Europa verlassen haben? Es gibt, in der Reihenfolge, in der man sie prüft, drei Antworten.

Angemessenheitsbeschluss Art. 45 DSGVO
Die Kommission entscheidet, dass ein Drittland, ein Gebiet, ein bestimmter Sektor darin oder eine internationale Organisation ein angemessenes Schutzniveau gewährleistet. Ist das der Fall, darf die Übermittlung erfolgen und bedarf keiner besonderen Genehmigung. Der Durchführungsrechtsakt muss eine regelmäßige Überprüfung mindestens alle vier Jahre vorsehen.

Geeignete Garantien Art. 46 DSGVO
Fehlt ein Angemessenheitsbeschluss, ist es Sache des in der EU niedergelassenen Verantwortlichen oder Auftragsverarbeiters, geeignete Garantien vorzusehen, zusammen mit durchsetzbaren Rechten und wirksamen Rechtsbehelfen für die betroffenen Personen. Von der Kommission erlassene Standarddatenschutzklauseln sind der Weg in Art. 46 (2) (c) - das, was alle Standardvertragsklauseln oder SCCs nennen.

Ausnahmen Art. 49 DSGVO
Dieser Artikel regelt die Bedingungen, unter denen eine Übermittlung auch ohne Angemessenheitsbeschluss nach Art. 45 (3) oder geeignete Garantien nach Art. 46 stattfinden darf. Der Gerichtshof stützt sich auf seine Existenz, um zu sagen, dass die Aufhebung eines Angemessenheitsbeschlusses kein rechtliches Vakuum schafft.

Die drei Wege aus der EU heraus, in der Reihenfolge, in der man sie prüft. Weg eins ist eine Entscheidung, die jemand anderes getroffen hat; Weg zwei ist Arbeit, die du selbst leisten musst.

Was heißt angemessen? Das ist die Definition, die den ganzen Fall Schrems II entscheidet. Der Gerichtshof sagt: Auch wenn ein Drittland kein mit der EU identisches Schutzniveau gewährleisten muss, ist der Begriff angemessen so zu verstehen, dass das Drittland aufgrund seines innerstaatlichen Rechts oder seiner internationalen Verpflichtungen tatsächlich ein Schutzniveau der Grundrechte und Grundfreiheiten gewährleisten muss, das dem in der EU durch die DSGVO im Lichte der Charta garantierten Niveau der Sache nach gleichwertig ist. Alles Schwächere lässt den ganzen Zweck des Kapitels leerlaufen.

Worauf schaut die Kommission? Art. 45 (2) listet die Gesichtspunkte auf, und sie sind wichtig, weil Schrems II später sagt, dass dieselbe Liste gilt, wenn du ein Land unter Art. 46 bewertest:

  • Die Rechtsstaatlichkeit, die Achtung der Menschenrechte und Grundfreiheiten; die einschlägigen allgemeinen und sektorspezifischen Rechtsvorschriften, einschließlich der Vorschriften über öffentliche Sicherheit, Verteidigung, nationale Sicherheit und Strafrecht sowie über den Zugang von Behörden zu personenbezogenen Daten, und wie diese Vorschriften tatsächlich umgesetzt werden; die Datenschutzvorschriften, Berufsregeln und Sicherheitsvorschriften; die Regeln für die Weiterübermittlung in ein weiteres Drittland; die Rechtsprechung; sowie wirksame und durchsetzbare Rechte betroffener Personen mit wirksamem verwaltungsrechtlichem und gerichtlichem Rechtsbehelf
  • Die Existenz und das wirksame Funktionieren einer oder mehrerer unabhängiger Aufsichtsbehörden in diesem Land, mit angemessenen Durchsetzungsbefugnissen, die betroffene Personen unterstützen und beraten und mit den Aufsichtsbehörden der Mitgliedstaaten zusammenarbeiten können
  • Die internationalen Verpflichtungen, die das Land eingegangen ist, sowie andere Pflichten aus rechtsverbindlichen Übereinkünften oder Instrumenten oder aus der Teilnahme an multilateralen oder regionalen Systemen, insbesondere in Bezug auf den Schutz personenbezogener Daten

Und was leisten Standardvertragsklauseln eigentlich? Sie sind ein von der Kommission erlassener Satz von Klauseln, den der EU-Exporteur und der Importeur außerhalb der EU beide unterzeichnen. Darin verpflichten sich der Exporteur, der Empfänger und jeder Auftragsverarbeiter wechselseitig, dass die Verarbeitung einschließlich der Übermittlung im Einklang mit dem anwendbaren Datenschutzrecht erfolgt ist und weiter erfolgen wird, was für einen europäischen Exporteur die DSGVO im Lichte der Charta einschließt. Der Empfänger verpflichtet sich außerdem, den Verantwortlichen unverzüglich darüber zu informieren, wenn er die Klauseln nicht einhalten kann.

Und hier ist die strukturelle Schwäche, um die es im nächsten Abschnitt vollständig geht. Standardklauseln sind ihrer Natur nach vertraglich. Sie binden die beiden Unternehmen, die sie unterschrieben haben. Sie können die Behörden des Drittlands nicht binden, denn diese Behörden haben nie etwas unterschrieben. Die Klauseln sind zudem darauf angelegt, in jedem Drittland einheitlich zu gelten, was bedeutet, dass sie ohne Bezug auf das Schutzniveau eines bestimmten Landes geschrieben sind.

Schrems II - Rechtssache C-311/18, Data Protection Commissioner gegen Facebook Ireland Ltd und Maximillian Schrems, Urteil des Gerichtshofs (Große Kammer) vom 16. Juli 2020.

Wer hat geklagt, und wogegen. Herr Schrems, ein österreichischer Staatsangehöriger mit Wohnsitz in Österreich, nutzte Facebook seit 2008. Wer in der EU Facebook nutzen will, muss einen Vertrag mit Facebook Ireland schließen, einer Tochtergesellschaft von Facebook Inc. mit Sitz in den Vereinigten Staaten, und ein Teil oder die Gesamtheit der personenbezogenen Daten der in der EU wohnhaften Nutzer wird auf Server von Facebook Inc. in den USA übermittelt und dort verarbeitet. Am 25. Juni 2013 beschwerte sich Herr Schrems beim irischen Data Protection Commissioner und beantragte, die Übermittlung seiner Daten in die USA zu untersagen, weil das Recht und die Praxis der USA die dort gespeicherten Daten nicht vor den Überwachungstätigkeiten der Behörden schützten. Diese erste Beschwerde wurde zurückgewiesen, weil die Kommission damals entschieden hatte, dass die USA ein angemessenes Schutzniveau gewährleisten. Mit Urteil vom 6. Oktober 2015 erklärte der Gerichtshof diesen Beschluss für ungültig, und das ist der heute als Schrems I bekannte Fall. Facebook Ireland erklärte daraufhin, ein großer Teil der Daten werde stattdessen auf Grundlage der Standarddatenschutzklauseln übermittelt, woraufhin Herr Schrems seine Beschwerde am 1. Dezember 2015 neu formulierte: Das US-Recht verpflichte Facebook Inc., die übermittelten Daten Behörden wie der NSA und dem FBI zur Verfügung zu stellen, die Daten würden in Überwachungsprogrammen in einer mit den Artikeln 7, 8 und 47 der Charta unvereinbaren Weise genutzt, und deshalb könne der SCC-Beschluss die Übermittlung nicht rechtfertigen. Er beantragte, sie zu untersagen oder auszusetzen.

Wie der Fall zum Gerichtshof kam. Die Commissioner veröffentlichte am 24. Mai 2016 einen Beschlussentwurf mit der vorläufigen Einschätzung, dass in die USA übermittelte Daten von EU-Bürgern von US-Behörden in einer mit den Artikeln 7 und 8 der Charta unvereinbaren Weise eingesehen und verarbeitet werden dürften, dass das US-Recht diesen Bürgern keine mit Artikel 47 vereinbaren Rechtsbehelfe gebe und dass die Standardklauseln das nicht heilen könnten, weil sie nur vertragliche Rechte gegenüber Exporteur und Importeur verleihen und die Behörden der Vereinigten Staaten nicht binden. Am 31. Mai 2016 erhob sie Klage beim High Court (Irland), der mit Beschluss vom 4. Mai 2018 dem Gerichtshof Fragen zur Vorabentscheidung vorlegte.

Was der High Court zum US-Recht bereits festgestellt hatte. Die Feststellungen des vorlegenden Gerichts, von denen der Gerichtshof ausging, lauteten, dass die nachrichtendienstlichen Tätigkeiten auf Section 702 des FISA und auf der Executive Order 12333 beruhen. Section 702 erlaubt es dem Attorney General und dem Director of National Intelligence, nach Zustimmung des FISC gemeinsam die Überwachung von Personen zu genehmigen, die keine US-Bürger sind und sich außerhalb der USA aufhalten, um Auslandsaufklärungsinformationen zu erlangen, und sie ist die Grundlage der Programme PRISM und UPSTREAM. Unter PRISM müssen Internetdiensteanbieter der NSA sämtliche Kommunikation von und zu einem Selektor liefern, von der ein Teil auch an das FBI und die CIA geht. Unter UPSTREAM müssen Telekommunikationsunternehmen, die das Rückgrat des Internets betreiben - die Kabel, Switches und Router -, der NSA erlauben, Verkehrsströme zu kopieren und zu filtern, was Zugang sowohl zu Metadaten als auch zu Inhalten verschafft. Die E.O. 12333 erlaubt es der NSA, Daten auf dem Übertragungsweg zu erreichen, indem sie auf Unterseekabel am Grund des Atlantiks zugreift und die Daten sammelt und speichert, bevor sie überhaupt in den USA ankommen und dem FISA unterliegen, und Tätigkeiten auf dieser Grundlage sind nicht gesetzlich geregelt. Was Grenzen angeht, werden Nicht-US-Personen allein von der PPD-28 erfasst, die lediglich sagt, dass nachrichtendienstliche Tätigkeiten so zielgerichtet wie möglich sein sollen. Zu den Rechtsbehelfen: Der Vierte Zusatzartikel, die wichtigste Anspruchsgrundlage gegen rechtswidrige Überwachung im US-Recht, gilt nicht für EU-Bürger; es gibt erhebliche Hürden wie die Klagebefugnis; und die Tätigkeit der NSA auf Grundlage der E.O. 12333 unterliegt keiner gerichtlichen Kontrolle und ist nicht justiziabel.

Was der Gerichtshof zum Privacy Shield entschieden hat. Er erklärte den Privacy-Shield-Beschluss für ungültig. Die Begründung hat zwei Stränge. Zur Überwachung: Weder Section 702 des FISA noch die E.O. 12333 sind in einer Weise eingegrenzt, die Anforderungen genügt, die den Mindestgarantien der Charta nach dem Grundsatz der Verhältnismäßigkeit der Sache nach gleichwertig sind. Section 702 nennt keine Beschränkung der verliehenen Befugnis und keine Garantie für die Nicht-US-Personen, gegen die sie eingesetzt werden kann; die PPD-28 legt den Umfang der Einschränkung des Rechts nicht selbst so fest, dass die Person sich darauf berufen könnte, und verleiht betroffenen Personen keine vor Gericht gegen die US-Behörden durchsetzbaren Rechte. Zum Rechtsschutz: Der Ombudsmechanismus bietet keinen Rechtsbehelf vor einer Stelle, die Garantien bietet, die Artikel 47 der Charta der Sache nach gleichwertig sind: Zwar wird die Ombudsperson als unabhängig von den Nachrichtendiensten beschrieben, sie wird jedoch vom Secretary of State ernannt, ist integraler Bestandteil des State Department und berichtet unmittelbar an den Secretary of State; nichts im Beschluss deutet darauf hin, dass eine Abberufung oder ein Widerruf der Ernennung mit besonderen Garantien verbunden wäre; und nichts deutet darauf hin, dass die Ombudsperson für die Nachrichtendienste verbindliche Entscheidungen treffen kann, noch ist die politische Zusage, Verstöße zu korrigieren, mit einer rechtlichen Absicherung versehen. Indem die Kommission in Artikel 1 (1) des Beschlusses feststellte, dass die USA ein angemessenes Schutzniveau gewährleisten, hat sie daher Art. 45 (1) DSGVO im Lichte der Artikel 7, 8 und 47 der Charta verkannt. Artikel 1 ist von den Artikeln 2 und 6 sowie den Anhängen untrennbar, sodass die Ungültigkeit den gesamten Beschluss zu Fall bringt. Der Gerichtshof ergänzte, dass die Nichtigerklärung kein rechtliches Vakuum schafft, weil Art. 49 DSGVO Übermittlungen ohne Angemessenheitsbeschluss oder Garantien vorsieht.

Was der Gerichtshof zu den Standardvertragsklauseln entschieden hat. Er prüfte den Kommissionsbeschluss 2010/87 und fand nichts, was dessen Gültigkeit berührt. Die Klauseln überleben. Aber der Grund, aus dem sie überleben, ist zugleich der Grund, aus dem sie jetzt mehr Arbeit bedeuten: Ihre Gültigkeit hängt davon ab, dass der Beschluss wirksame Mechanismen enthält, die es in der Praxis ermöglichen, die Einhaltung des EU-Schutzniveaus sicherzustellen und Übermittlungen auszusetzen oder zu verbieten, wenn die Klauseln verletzt werden oder nicht eingehalten werden können. Der Mechanismus beruht auf der Verantwortung des Exporteurs und, hilfsweise, der Aufsichtsbehörde.

Was ein Unternehmen danach anders machen muss. Drei Pflichten, und sie sind das praktische Ergebnis des Falls.

Das Zielland im Einzelfall bewertenes ist vor allem Sache des Verantwortlichen oder des Auftragsverarbeiters, im Einzelfall und gegebenenfalls gemeinsam mit dem Datenempfänger zu prüfen, ob das Recht des Bestimmungsdrittlands einen nach EU-Recht angemessenen Schutz gewährleistet
↓
Zusätzliche Maßnahmen ergreifen, wo die Klauseln nicht hinreichenweil die Klauseln keine Garantien über eine vertragliche Verpflichtung hinaus geben können, können je nach der im jeweiligen Drittland herrschenden Lage zusätzliche Maßnahmen erforderlich sein; Erwägungsgrund 109 ermutigt dazu, weitere Klauseln oder zusätzliche Garantien hinzuzufügen
↓
Sind keine angemessenen zusätzlichen Maßnahmen möglich, aufhörender Verantwortliche oder Auftragsverarbeiter muss die Übermittlung aussetzen oder beenden, insbesondere wenn das Recht des Drittlands dem Empfänger Pflichten auferlegt, die den Klauseln zuwiderlaufen
↓
Und wenn du es nicht tust, muss die Aufsichtsbehördenach Art. 58 (2) (f) und (j) ist die zuständige Aufsichtsbehörde ohne gültigen Angemessenheitsbeschluss verpflichtet, die Übermittlung auszusetzen oder zu verbieten, wenn die Klauseln nicht eingehalten werden oder nicht eingehalten werden können und der Schutz nicht anderweitig sichergestellt werden kann
Die Abfolge nach Schrems II. Die Pflicht, sich das Überwachungsrecht des Ziellands anzusehen, wurde auf das exportierende Unternehmen verschoben, und deshalb wurde die Übermittlungsfolgenabschätzung zu einem Standarddokument.

Der Gerichtshof bestätigte außerdem, auf die erste Frage hin, dass die DSGVO auf eine Übermittlung personenbezogener Daten zu gewerblichen Zwecken von einem Wirtschaftsteilnehmer in einem Mitgliedstaat an einen Wirtschaftsteilnehmer in einem Drittland anwendbar ist, unabhängig davon, ob die Daten dort anschließend von Behörden dieses Landes für Zwecke der öffentlichen Sicherheit, der Verteidigung oder der Staatssicherheit verarbeitet werden können. Man kann sich nicht aus der Verordnung herausargumentieren, indem man auf die nationale Sicherheit eines anderen zeigt.

Ein europäisches Unternehmen will sein Kundenbeziehungssystem zu einem Cloud-Anbieter verlagern, dessen Server außerhalb der EU stehen. Die personenbezogenen Daten der EU-Kunden würden dort gespeichert und verarbeitet. Die Prüfung läuft in fester Reihenfolge ab, und jede Antwort entscheidet, ob du weitermachst.

#Die FrageAuf diese Übermittlung angewendetWarum es zählt
1Ist das überhaupt eine Übermittlung in ein Drittland?Ja. In Verarbeitung befindliche personenbezogene Daten gehen an Server außerhalb der EU, und der Anbieter kann Unterauftragnehmer einsetzen, also sind auch Weiterübermittlungen erfasstArt. 44 erfasst Übermittlungen und Weiterübermittlungen und verlangt, dass das von der DSGVO garantierte Schutzniveau nicht untergraben wird
2Gibt es einen Angemessenheitsbeschluss der Kommission für dieses Land?Wenn ja, darf die Übermittlung ohne besondere Genehmigung erfolgen und die Prüfung endet hier. Im Fall der USA lautete die Antwort ab dem 16. Juli 2020 nicht mehr ja, als der Privacy-Shield-Beschluss für ungültig erklärt wurdeArt. 45 (1). Ein Angemessenheitsbeschluss ist die Feststellung, dass das Land einen Schutz gewährleistet, der dem EU-Niveau der Sache nach gleichwertig und nicht identisch ist
3Wenn es keinen Angemessenheitsbeschluss gibt, welcher Mechanismus greift dann?Geeignete Garantien nach Art. 46, in der Praxis die Standardvertragsklauseln der Kommission nach Art. 46 (2) (c), unterzeichnet von uns als Exporteur und vom Anbieter als ImporteurSchrems II prüfte den SCC-Beschluss und förderte nichts zutage, was dessen Gültigkeit berührt. Die Klauseln bleiben ein rechtmäßiger Weg
4Was erlaubt das Recht des Ziellands seinen Behörden?Das ist die Einzelfallbewertung, gemacht mit Hilfe des Anbieters. Sieh dir die Überwachungsgesetze an, ob sie die verliehene Befugnis begrenzen, ob sie auch Nichtstaatsangehörige erfassen und ob Daten auf dem Übertragungsweg abgefangen werden können, bevor sie überhaupt ankommenDie Bewertung muss sowohl die Vertragsklauseln als auch die maßgeblichen Aspekte der Rechtsordnung des Ziellands zum Behördenzugriff berücksichtigen, wobei die Gesichtspunkte des Art. 45 (2) nicht abschließend heranzuziehen sind
5Kann die betroffene Person dort irgendetwas durchsetzen?Frage, ob eine unabhängige Aufsichtsbehörde existiert und funktioniert und ob ein EU-Kunde vor einem unabhängigen und unparteiischen Gericht tatsächlich klagen könnte, um Auskunft, Berichtigung oder Löschung seiner Daten zu erreichenArt. 46 (1) verlangt durchsetzbare Rechte und wirksame Rechtsbehelfe. Eine Beschwerdestelle, die der Exekutive berichtet und die Nachrichtendienste nicht binden kann, genügt nach der Entscheidung Artikel 47 der Charta nicht
6Schließen die Klauseln allein die Lücke?Nicht, wenn das nationale Recht des Anbieters ihn verpflichtet, Daten in einer Weise herauszugeben, die dem widerspricht, was er uns gerade versprochen hat. Die Klauseln sind vertraglich; sie binden die Behörden dieses Landes nicht, und sie sind so geschrieben, dass sie überall einheitlich geltenGenau diese Lücke hat der Gerichtshof benannt: Eine vertragliche Garantie kann eine gesetzliche Pflicht, die in die andere Richtung zeigt, nicht überleben
7Welche zusätzlichen Maßnahmen könnten sie schließen?Alles, was in diesem konkreten Land das EU-Schutzniveau tatsächlich wiederherstellt - im Einzelfall zu bestimmen und gegebenenfalls gemeinsam mit dem Anbieter, indem zu den Standardklauseln weitere Klauseln oder zusätzliche Garantien hinzugefügt werdenErwägungsgrund 109 erlaubt ausdrücklich, weitere Klauseln oder zusätzliche Garantien hinzuzufügen, und ermutigt den Verantwortlichen dazu
8Wie lautet die Entscheidung?Wenn angemessene zusätzliche Maßnahmen ergriffen werden können, unterschreiben und übermitteln und die Bewertung als Rechenschaftsnachweis zu den Akten nehmen. Wenn sie es nicht können, nicht unterschreiben und eine bereits laufende Übermittlung aussetzen oder beendenStoppt der Exporteur sie nicht, ist die Aufsichtsbehörde nach Art. 58 (2) (f) und (j) verpflichtet, sie auszusetzen oder zu verbieten

Man beachte, was das mit einem Beschaffungszeitplan macht. Die Fragen 4 bis 7 sind juristische Recherche über ein fremdes Land, sie brauchen die Mitwirkung des Anbieters, um ehrlich beantwortet zu werden, und ihr Ergebnis kann sein, dass du das Produkt gar nicht nutzen kannst. Das ist kein Häkchen für die Woche vor dem Go-live.

  1. Kläre, ob überhaupt personenbezogene Daten betroffen sind. Wenn es sich wirklich um anonymisierte Statistiken ohne identifizierte oder identifizierbare natürliche Person dahinter handelt, gilt das Übermittlungskapitel nicht. Sei ehrlich zur direkten oder indirekten Identifizierbarkeit, bevor du dich darauf verlässt.

  2. Finde heraus, wo die Daten physisch liegen werden und wer sonst noch herankommt. Frage nach den Hosting-Standorten, der Liste der Unterauftragsverarbeiter und den Support-Standorten. Fernadministration aus einem Drittland zählt; ebenso eine Weiterübermittlung vom ersten Drittland in ein zweites.

  3. Prüfe, ob es einen Angemessenheitsbeschluss für dieses Land, Gebiet oder diesen Sektor gibt. Existiert einer und deckt er deine Situation ab, bedarf die Übermittlung keiner besonderen Genehmigung. Halte fest, auf welchen Beschluss du dich gestützt hast, und denk daran, dass Angemessenheitsbeschlüsse mindestens alle vier Jahre einer regelmäßigen Überprüfung unterliegen und aufgehoben werden können, wie es beim Privacy Shield geschehen ist.

  4. Wenn es keinen Angemessenheitsbeschluss gibt, wähle die Garantie. Für einen normalen Cloud-Einkauf sind das die Standardvertragsklauseln der Kommission. Bring sie in den Vertrag selbst, nicht in ein Beiblatt, das niemand unterschreibt.

  5. Bewerte das Recht des Ziellands schriftlich und gemeinsam mit dem Anbieter. Was dürfen die Behörden verlangen, von wem, auf welcher Rechtsgrundlage, mit welchen Grenzen und mit welcher Kontrolle? Nimm die Gesichtspunkte des Art. 45 (2) als Gliederung. Frage den Anbieter direkt, ob ihn ein Gesetz zu etwas verpflichtet, das die Klauseln verbieten.

  6. Prüfe, ob deine Kunden dort einen echten Rechtsbehelf hätten. Durchsetzbare Rechte und wirksame Rechtsbehelfe sind Teil der Prüfung und kein optionales Extra. Eine Stelle, die nicht unabhängig von der Exekutive ist oder keine verbindlichen Entscheidungen treffen kann, zählt nicht.

  7. Entscheide, ob zusätzliche Maßnahmen die gefundene Lücke schließen können, und schreibe auf, welche das sind. Lautet die Antwort, dass dir nichts zur Verfügung steht, was ein der Sache nach gleichwertiges Schutzniveau wiederherstellt, darf die Übermittlung nicht beginnen oder muss ausgesetzt oder beendet werden, falls sie bereits läuft.

  8. Sorge dafür, dass der Vertrag dich handeln lässt. Du brauchst die Zusage des Anbieters, dich unverzüglich zu informieren, wenn er die Einhaltung nicht mehr gewährleisten kann, und du brauchst ein Recht auszusetzen und die Daten zurückzubekommen oder löschen zu lassen. Eine Übermittlung, die du nicht stoppen kannst, ist eine Übermittlung, die du nicht rechtmäßig betreiben kannst.

  9. Lege die gesamte Bewertung als Rechenschaftsnachweis ab. Leg sie zum Verzeichnis von Verarbeitungstätigkeiten und zum Auftragsverarbeitungsvertrag. Nach Art. 5 (2) und Art. 24 wird nicht gefragt, ob du darüber nachgedacht hast, sondern ob du es nachweisen kannst.

  10. Trage eine Überprüfung in den Kalender ein. Das Recht des Ziellands ändert sich, die Liste der Unterauftragsverarbeiter ändert sich, und Angemessenheitsbeschlüsse werden aufgehoben. Eine Bewertung ohne Wiedervorlagedatum ist eine Momentaufnahme, die sich als Kontrolle ausgibt.

BegriffWas er in einfachen Worten bedeutet
VerantwortlicherWer über die Zwecke und die Mittel der Datenverarbeitung entscheidet - die Partei, die gegenüber betroffenen Personen und der Aufsichtsbehörde rechtlich im Feuer steht
LegalitätspflichtDie Pflicht, das Unternehmen so zu organisieren und zu überwachen, dass keine Gesetzesverstöße auftreten
Compliance-OrganisationDie Struktur für Schadensvermeidung und Risikokontrolle, deren Existenz die Organisationspflicht überhaupt erst erfüllt
Zweistufiges VerfahrenStufe 1 organisieren und vorbeugen - Verantwortlichkeiten, Ist-Zustand, Risikobewertung, Maßnahmen, Dokumentation. Stufe 2 überprüfen - Einhaltung, Kontrollen und Audits, Berichtswesen
ISMSEin Informationssicherheits-Managementsystem, von den Folien unter den Maßnahmen genannt, die man in Stufe 1 definiert
DatenschutzkoordinatorDie Rolle unterhalb des Verantwortlichen im Organigramm, an die operative Arbeit delegiert wird und die sich über Bereiche hinweg abstimmt
Abstufung der MitarbeiterhaftungEinfache Unachtsamkeit bedeutet Haftungsfreistellung; Mitverschulden bedeutet anteilige Haftung nach dem Anteil am Schaden; grobe Fahrlässigkeit oder Vorsatz bedeutet, dass der Mitarbeiter in der Regel haftet
MithaftungDas Risiko, vor dem die Folien warnen und das ein Verstoß gegen interne Vorgaben auslösen kann, zum Beispiel die Nutzung nicht freigegebener Software
BeweislastumkehrDer Verantwortliche muss sich entlasten und wird nur frei, wenn er nachweist, dass er in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist
Die zwei BußgeldobergrenzenBis zu 10 Millionen EUR oder 2 Prozent des weltweiten Jahresumsatzes für allgemeine Pflichten; bis zu 20 Millionen EUR oder 4 Prozent für Verstöße gegen die Verarbeitungsgrundsätze des Art. 5
RechenschaftspflichtArt. 5 (2) DSGVO - der Verantwortliche ist für die Verarbeitungsgrundsätze verantwortlich und muss deren Einhaltung nachweisen können
Verpflichtung zur VertraulichkeitDas Dokument, mit dem sich Beschäftigte verpflichten, das Datengeheimnis und die Vertraulichkeit über personenbezogene und sonstige vertrauliche Daten zu wahren
AuftragsverarbeitungsvertragDer Vertrag mit einem Dienstleister, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, einschließlich einer Beschreibung der vorhandenen technischen und organisatorischen Maßnahmen
DrittlandJedes Land außerhalb der EU, in das Übermittlungen nur unter den Bedingungen des Übermittlungskapitels der DSGVO zulässig sind, Weiterübermittlungen eingeschlossen
AngemessenheitsbeschlussEin Beschluss der Kommission, dass ein Drittland, Gebiet oder Sektor ein angemessenes Schutzniveau gewährleistet, sodass Übermittlungen dorthin keiner besonderen Genehmigung bedürfen
Der Sache nach gleichwertigDer Maßstab hinter angemessen - nicht identisch mit dem EU-Schutz, aber grundrechtlich wirklich auf demselben Niveau, gemessen an der DSGVO im Lichte der Charta
StandardvertragsklauselnVon der Kommission erlassene Klauseln, die Exporteur und Importeur als geeignete Garantien nach Art. 46 (2) (c) unterzeichnen; rein vertraglich, sie können daher die Behörden eines Drittlands nicht binden
Zusätzliche MaßnahmenDie zusätzlichen Garantien, die ein Verantwortlicher zu den Standardklauseln hinzufügen muss, wenn die Lage im Zielland dazu führt, dass die Klauseln allein das erforderliche Schutzniveau nicht liefern
Schrems IIRechtssache C-311/18, Urteil vom 16. Juli 2020: Der Privacy-Shield-Beschluss ist ungültig, der SCC-Beschluss nicht, und der Exporteur muss das Zielland bewerten und die Übermittlung aussetzen, wenn er die Lücke nicht schließen kann
  1. Wo sitzt die Gesamtverantwortung für den Datenschutz im Unternehmen, und was genau verlangt die Organisationspflicht, bevor sie als erfüllt gilt?
  2. Stelle das zweistufige Verfahren zum Organisieren, Vorbeugen und Kontrollieren von Risiken dar, mit den Punkten jeder Stufe.
  3. Ein Mitarbeiter verursacht einen Datenschutzvorfall. In welchen drei Situationen ist der Mitarbeiter frei, teilweise haftbar und in der Regel haftbar?
  4. Nenne die zwei Bußgeldobergrenzen der DSGVO, sag, was jeweils sie auslöst, und erkläre, warum die höhere an den Grundsätzen des Art. 5 hängt.
  5. Was ist die Rechenschaftspflicht, und welchen Nachweis muss ein Unternehmen nach den Folien erbringen können?
  6. Was hat Schrems II zum Privacy Shield und zu den Standardvertragsklauseln entschieden, und was muss ein Unternehmen deshalb anders machen?

Weiter: Geschäftsgeheimnisse & NDAs → - schützen, was nicht eingetragen ist.