Haftung, Rechenschaftspflicht und Drittlandsübermittlungen
Legal Aspects of Technology Management - NIT Northern Institute of Technology Management, Hamburg · Teil meines Technology-Management-MBA · Lernnotizen zur Wiederholung.
Im vorigen Kapitel ging es darum, was passiert, wenn etwas schiefgeht. In diesem geht es darum, wer dafür bezahlt, und um die weit weniger dramatische Frage, die in der Praxis die meisten Fälle entscheidet: Kannst du beweisen, dass du das Richtige getan hast, bevor es schiefging? Das Datenschutzrecht fragt nicht wirklich danach, ob du es gut gemeint hast. Es verlangt, dass das Unternehmen so eingerichtet ist, dass Verstöße gar nicht erst geschehen, und es verlangt von dir die Unterlagen, die belegen, dass diese Einrichtung existiert.
Die Sitzung arbeitet das in drei Schichten ab. Zuerst die Verteilung der Verantwortung: Vorstand oder Geschäftsführung tragen die Gesamtpflicht, eine Compliance-Organisation muss existieren, einzelne Mitarbeiter tragen ein abgestuftes und meist recht mildes persönliches Risiko, und rechtlich nach außen im Feuer steht der Verantwortliche. Zweitens die Nachweisschicht: die elf Dinge, die ein Unternehmen vorhalten muss, plus eine lange Liste sehr gewöhnlicher Gewohnheiten, nämlich den Bildschirm zu sperren, das Empfängerfeld zuletzt auszufüllen und einem Anrufer am Telefon nichts zu sagen. Drittens die Schicht, die über die eigenen Unternehmensmauern hinausgeht: was passiert, wenn die personenbezogenen Daten die Europäische Union überhaupt verlassen.
Für diese letzte Schicht verteilt das Seminar ein Gerichtsurteil statt einer Folie. Schrems II, entschieden vom Gerichtshof am 16. Juli 2020, hat den EU-US-Privacy-Shield gekippt, die Standardvertragsklauseln am Leben gelassen und damit ein großes Stück Arbeit auf jedes Unternehmen verschoben, das einen Cloud-Vertrag unterschreibt: Du musst dir das Überwachungsrecht des Ziellandes jetzt selbst ansehen, bevor du irgendetwas übermittelst.
1 · Wo die Verantwortung sitzt: Vorstand, Geschäftsführung, Gesellschafter
Abschnitt betitelt „1 · Wo die Verantwortung sitzt: Vorstand, Geschäftsführung, Gesellschafter“Die Folien eröffnen den Haftungsblock mit einer sehr kurzen und sehr direkten Folie. Die Gesamtverantwortung sitzt nicht in der IT-Abteilung, und sie sitzt auch nicht bei demjenigen, der die Daten zufällig angefasst hat. Sie sitzt ganz oben.
Zwei Dinge lohnen es hier, unterstrichen zu werden. Erstens leistet der Begriff rechtmäßiges Verhalten echte Arbeit: Der Maßstab ist, dass das Unternehmen so aufgestellt und überwacht wird, dass Gesetzesverstöße nicht auftreten, und das ist ein organisatorischer und kein persönlicher Maßstab. Zweitens laufen die genannten Haftungsvorschriften gegenüber dem Unternehmen und nicht gegenüber der Außenwelt. Ein Geschäftsleiter, der das Unternehmen nicht ordentlich organisiert, kann von der Gesellschaft selbst für den Schaden in Anspruch genommen werden, und das ist eine eigene Spur neben den Bußgeldern und den Schadensersatzansprüchen aus Abschnitt 5.
2 · Das zweistufige Verfahren: organisieren und vorbeugen, dann überprüfen
Abschnitt betitelt „2 · Das zweistufige Verfahren: organisieren und vorbeugen, dann überprüfen“Die Folien machen aus dem Gebot rechtmäßigen Verhaltens ein zweistufiges Verfahren, und man sollte es als zwei Stufen lernen und nicht als eine lange Checkliste, denn die zweite Stufe ist die, die Unternehmen vergessen.
- Verantwortlichkeiten festlegen - wer ist wofür zuständig
- Den Ist-Zustand prüfen - was passiert heute tatsächlich
- Eine Risikobewertung durchführen
- Maßnahmen definieren, zum Beispiel Anonymisierung, ein ISMS (Informationssicherheits-Managementsystem) und ein Notfall- und Incident-Response-Konzept
- Dokumentation
- Einhaltung der definierten Maßnahmen
- Kontrollen und Audits, zum Beispiel Stresstests
- Berichtswesen
3 · Wie die Datenschutzorganisation aufgebaut ist
Abschnitt betitelt „3 · Wie die Datenschutzorganisation aufgebaut ist“Die Folien geben ein Strukturdiagramm für die Datenschutzorganisation im Unternehmen. Die Beschriftungen darauf lauten: Verantwortlicher (Geschäftsführung) ganz oben, eine Delegation nach unten, Datenschutzkoordinatoren, mehrere Koordinationsverbindungen, Beratungsverbindungen und eine Berichtslinie zurück nach oben.
Als Form gelesen sagt das etwas ziemlich Bestimmtes. Der Verantwortliche, den die Folie mit der Geschäftsführung gleichsetzt, bleibt rechtlich zuständig und delegiert die operative Arbeit nach unten an Koordinatoren in den Fachbereichen. Diese Koordinatoren koordinieren sich seitwärts untereinander. Rat fließt als Beratung, und Information fließt als Bericht nach oben zurück. Delegation verschiebt die Arbeit; sie verschiebt nicht die Verantwortung, und genau deshalb bleibt die Gesamtpflicht aus Abschnitt 1 an der Spitze des Organigramms.
4 · Wann haftet ein Mitarbeiter persönlich?
Abschnitt betitelt „4 · Wann haftet ein Mitarbeiter persönlich?“Das ist die Folie, die die meisten im Raum eigentlich sehen wollen, und die Antwort ist großzügiger gegenüber Mitarbeitern, als sie erwarten. Die Folien nennen drei Verschuldensgrade, jeweils mit eigener Rechtsfolge.
Die Logik dahinter ist, dass der Arbeitgeber die Arbeitsbedingungen schafft, die Systeme auswählt und die Weisungen erteilt, und deshalb auch das gewöhnliche Betriebsrisiko trägt, dass einem Menschen ein gewöhnlicher Fehler unterläuft. Je weiter sich dein Verhalten vom gewöhnlichen Fehler entfernt und in Richtung bewussten Ignorierens dessen bewegt, was dir gesagt wurde, desto mehr vom Schaden kommt auf dich zurück.
Hier greift auch der Punkt der Weisung. Zwei der Folien zum Arbeitsalltag sagen dasselbe mit denselben Worten: Ein Verstoß gegen interne Vorgaben, als Beispiel wird die Nutzung nicht freigegebener Software genannt, kann eine Mithaftung auslösen. Die Schulungen und die internen Regeln sind also keine Dekoration. Sie sind es, die aus einem Fehler etwas machen, das sich als mehr als einfache Unachtsamkeit einordnen lässt, und sie sind der Grund, warum Datenschutzschulungen in der Pflichtenliste in Abschnitt 8 auftauchen.
5 · Was dem Verantwortlichen droht: zwei Richtungen gleichzeitig
Abschnitt betitelt „5 · Was dem Verantwortlichen droht: zwei Richtungen gleichzeitig“Die Folien definieren den Verantwortlichen in einer Fußnote, und diese Definition sollte man sich merken, denn sie entscheidet, wer im Feuer steht: Verantwortlicher ist, wer über die Zwecke und Mittel der Datenverarbeitung entscheidet. Sobald du der Verantwortliche bist, kann dich ein Verstoß gegen die Datenschutzregeln aus zwei Richtungen gleichzeitig treffen.
- Schadensersatz
- Schmerzensgeld
- Und der Stachel: Der Verantwortliche trägt die Beweislast und muss sich entlasten
- Ein empfindliches Bußgeld
- Weitere Befugnisse: Anweisungen
- Weitere Befugnisse: Datenschutzprüfungen
- Weitere Befugnisse: Verwarnungen
Die umgekehrte Beweislast ist die praktisch wichtigste Zeile auf dieser Folie. Bei einem gewöhnlichen Anspruch würdest du erwarten, dass die beschwerdeführende Person beweist, dass das Unternehmen etwas falsch gemacht hat. Hier läuft es andersherum: Der Verantwortliche muss nachweisen, dass er nicht verantwortlich ist. Art. 82 DSGVO, den die Folien als Haftungsartikel führen, sagt genau das - wer wegen eines Verstoßes einen materiellen oder immateriellen Schaden erlitten hat, hat Anspruch auf Schadenersatz gegen den Verantwortlichen oder den Auftragsverarbeiter, und der Verantwortliche oder Auftragsverarbeiter wird nur frei, wenn er nachweist, dass er in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist. Deshalb zählt die Nachweisakte in Abschnitt 8 mehr als jede einzelne Kontrolle.
6 · Der Haftungsrahmen der DSGVO: die zwei Bußgeldobergrenzen
Abschnitt betitelt „6 · Der Haftungsrahmen der DSGVO: die zwei Bußgeldobergrenzen“Seit dem Inkrafttreten der DSGVO, so die Folien, können für Verstöße gegen Datenschutzregeln sehr hohe Strafen verhängt werden. Es gibt zwei Obergrenzen, und welche gilt, hängt davon ab, welche Art von Pflicht verletzt wurde. Jede ist als fester Eurobetrag oder als Prozentsatz des Umsatzes ausgedrückt, wobei bei Unternehmen der jeweils höhere Wert gilt.
| Was verletzt wurde | Die Obergrenze | Beispiel der Folien |
|---|---|---|
| Allgemeine Pflichten | Bis zu 10 Millionen EUR, bei Unternehmen bis zu 2 Prozent des gesamten weltweit erzielten Jahresumsatzes | Keine geeigneten technischen und organisatorischen Maßnahmen nach dem aktuellen Stand der Technik zu haben |
| Die Verarbeitungsgrundsätze des Art. 5 DSGVO | Bis zu 20 Millionen EUR, bei Unternehmen bis zu 4 Prozent des gesamten weltweit erzielten Jahresumsatzes | Transparenz, Rechtmäßigkeit, Zweckbindung, Datenminimierung |
Man beachte die Rangfolge, die in diesen beiden Zahlen steckt. Die Daten nicht richtig zu sichern ist teuer. Sie auf falscher Grundlage, zu einem nicht angegebenen Zweck und in einer Menge zu verarbeiten, die du nicht gebraucht hast, ist doppelt so teuer - denn das ist keine fehlgeschlagene Kontrolle, das ist die gesamte Verarbeitungserlaubnis, die falsch ist. Die Folien verweisen für die Umsatzregeln auf Artt. 83 und 84 DSGVO, und das Quiz schärft den Punkt nach, indem es fragt, in welchem Umfang Bußgelder entstehen können, mit bis zu 10 Millionen EUR, bis zu 20 Millionen EUR und bis zu 4 Prozent des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres als richtigen Optionen und den beiden mit ab beginnenden Antworten als Fallen.
7 · Wie die Bußgelder tatsächlich ausgesehen haben
Abschnitt betitelt „7 · Wie die Bußgelder tatsächlich ausgesehen haben“Die Folien unterlegen die Obergrenzen mit echten Zahlen, aus einem Bericht von DLA Piper International LLP mit dem Titel GDPR fines and data breach survey: January 2021. Zuerst eine Länderrangliste der zwischen 2018 und 2021 verhängten Bußgelder.
| Land | Verhängte Bußgelder insgesamt, 2018 bis 2021 |
|---|---|
| Italien | EUR 69,328,716 |
| Deutschland | EUR 69,085,000 |
| Frankreich | EUR 54,436,300 |
| Vereinigtes Königreich | EUR 44,221,000 |
| Spanien | EUR 14,490,094 |
| Schweden | EUR 11,500,000 |
| Bulgarien | EUR 3,186,975 |
| Niederlande | EUR 2,540,000 |
| Polen | EUR 1,705,683 |
| Ungarn | EUR 980,000 |
Dann die Einzelfälle, die lehrreicher sind als die Summen, weil man sieht, welche Art von Verhalten welche Größenordnung an Strafe nach sich zieht.
| Bußgeld | Jahr | Unternehmen | Was passiert ist |
|---|---|---|---|
| EUR 225 Millionen | 2021 | Verstoß gegen Informationspflichten, insbesondere zur Datenweitergabe an andere Facebook-Unternehmen | |
| EUR 60 Millionen | 2022 | Keine Möglichkeit, Cookies auf der Facebook-Website genauso einfach abzulehnen wie anzunehmen | |
| EUR 35 Millionen | 2020 | H&M Hennes und Mauritz | Seit 2014 wurden private Lebensumstände der Beschäftigten des Servicecenters umfangreich erfasst und dauerhaft auf einem Laufwerk gespeichert |
| EUR 6,3 Millionen | 2021 | Grindr (Dating-App) | Personenbezogene Daten (GPS-Standort, Profilinformationen) und besondere Kategorien personenbezogener Daten (sexuelle Orientierung) unrechtmäßig zu Werbezwecken an verschiedene Dritte übermittelt |
| EUR 901 Tausend | 2021 | Vattenfall Europe Sales GmbH | Intransparenter Datenabgleich bei Vertragsanfragen für Neukunden-Sonderverträge, in etwa 500 Tausend Fällen |
| EUR 170 Tausend | 2019 | Eine Schulbehörde | Zugangsdaten von 35,000 Schülerinnen, Schülern und Beschäftigten an den Schulen der Stadt waren wegen unzureichender Sicherheitsmaßnahmen offen zugänglich |
Liest man die Spalte mit den Vorfällen als Liste der Dinge, für die man Bußgeld bekommt, zeigt sich ein Muster. Zwei der sechs drehen sich darum, den Menschen zu sagen, was man tut - die Informationspflicht und die Möglichkeit, Cookies abzulehnen. Zwei drehen sich darum, weit mehr zu erheben, als man braucht, und weit länger zu speichern, als man braucht. Einer dreht sich darum, besondere Kategorien von Daten weiterzugeben ohne Grundlage. Einer darum, sie nicht zu sichern. Das sind die Grundsätze des Art. 5, jeweils ein Verstoß pro Grundsatz.
8 · Rechenschaftspflicht: den Nachweis führen können
Abschnitt betitelt „8 · Rechenschaftspflicht: den Nachweis führen können“Die Grundsatzfolie der Sitzung nennt Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit - und sie fordert dich auf, Art. 5 DSGVO selbst zu lesen. Tut man das, findet man einen weiteren Absatz, der nicht auf der Folie steht, aber das Scharnier dieses ganzen Kapitels ist: Art. 5 (2) DSGVO bestimmt, dass der Verantwortliche für die Grundsätze aus Absatz 1 verantwortlich ist und deren Einhaltung nachweisen können muss. Das ist die Rechenschaftspflicht, und sie ist die rechtliche Quelle der umgekehrten Beweislast aus Abschnitt 5.
Art. 24 DSGVO, einer der Artikel, die die freie Aufgabenstellung des Seminars zu lesen aufgibt, buchstabiert aus, was das operativ bedeutet: Unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten von Personen muss der Verantwortliche geeignete technische und organisatorische Maßnahmen umsetzen, um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß der Verordnung erfolgt, und diese Maßnahmen müssen überprüft und erforderlichenfalls aktualisiert werden. Sofern es verhältnismäßig ist, umfassen sie die Anwendung geeigneter Datenschutzvorschriften. Die Einhaltung genehmigter Verhaltensregeln oder eines genehmigten Zertifizierungsverfahrens kann als ein Gesichtspunkt herangezogen werden, um die Einhaltung nachzuweisen.
Was also ist der Nachweis? Die Folien antworten mit einer nummerierten Liste der aus der DSGVO folgenden Pflichten, und diese Liste ist das prüfungsfreundlichste Stück im ganzen Block. Lerne sie als Inhaltsverzeichnis des Ordners, den du einem Prüfer überreichen würdest.
| Nr. | Die Pflicht |
|---|---|
| 0 | Datenschutz-Managementsystem |
| 1 | Bestellung eines Datenschutzbeauftragten |
| 2 a) | Datenschutzrichtlinie |
| 2 b) | Verpflichtung zur Vertraulichkeit |
| 3 | Informationspflichten (Datenschutzerklärung) |
| 4 | Einwilligungserklärungen |
| 5 | Verzeichnis von Verarbeitungstätigkeiten |
| 6 | Verträge mit Dienstleistern |
| 7 | Datenschutzverstöße (Dokumentation) |
| 8 | Sicherheit in der IT und TOMs |
| 9 | Wahrnehmung der Rechte betroffener Personen |
| 10 | Datenschutzschulungen |
Drei davon sind Dokumente, die die Folien an anderer Stelle beschreiben, und man verwechselt sie leicht, deshalb hier die Abgrenzung. Die Datenschutzrichtlinie ist das Dokument, mit dem sich die Geschäftsführung zum Datenschutz bekennt und Ziele, Zweck und Verantwortung festlegt. Die Datenschutzinformation für Beschäftigte ist das Dokument, mit dem die Geschäftsführung den Beschäftigten mitteilt, wie ihre eigenen personenbezogenen Daten verarbeitet werden. Die Verpflichtung zur Vertraulichkeit ist das Dokument, mit dem sich Beschäftigte verpflichten, das Datengeheimnis und die Vertraulichkeit über personenbezogene und sonstige vertrauliche Daten zu wahren. Und auf der Dienstleisterseite gilt: Ein Auftragsverarbeitungsvertrag wird mit Anbietern geschlossen, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten, und er enthält eine Beschreibung der vorhandenen technischen und organisatorischen Maßnahmen, während eine Vertraulichkeitsverpflichtung mit Anbietern verwendet wird, deren Hauptaufgabe etwas anderes ist und die personenbezogene Daten überhaupt nicht verarbeiten sollen - Logistik, Reinigung und so weiter. Diese zweite kann sie in gleicher Weise binden wie Beschäftigte, sie ist optional, und die Folien empfehlen sie gerade deshalb, weil sie das Haftungsrisiko senkt.
9 · Ein typischer Arbeitstag
Abschnitt betitelt „9 · Ein typischer Arbeitstag“Jetzt wechselt der Abschnitt vollständig die Tonlage. Nachdem sechs Folien lang von Millionen Euro die Rede war, verbringen die Folien die nächsten zwölf damit, den Bildschirm zu sperren. Genau dieser Kontrast ist der pädagogische Punkt: Die Bußgelder aus Abschnitt 7 wurden fast alle durch Verhalten auf dieser Ebene verursacht.
Die Folien nennen dann sieben Bereiche, für die sie konkrete Gewohnheiten verlangen, und der Rest dieses Blocks arbeitet sie ab.
10 · Clean Desk, Passwörter, mobiles Arbeiten
Abschnitt betitelt „10 · Clean Desk, Passwörter, mobiles Arbeiten“- Niemals Unterlagen mit personenbezogenen Daten auf dem Schreibtisch liegen lassen
- Unterlagen mit vertraulichem Inhalt immer sicher verwahren, zum Beispiel in abschließbaren Schränken und Schubladen
- Speichermedien wie USB-Sticks sorgfältig behandeln und nicht offen herumliegen lassen
- Keine Passwort-Post-its. Wenn du ein Passwort unbedingt aufschreiben musst, bewahre es nur in einer abgeschlossenen Schublade oder einem abgeschlossenen Schrank auf - und die Folie ergänzt in Klammern Telefonnummern, Namen und so weiter als Dinge, die auf dieselbe unachtsame Weise notiert werden
- Ein Passwort je Anwendung - vermeide, dasselbe an mehreren Stellen zu verwenden
- Ändere das Passwort, wenn du den Verdacht hast, dass es bekannt geworden ist
- Geheimhaltung: Passwörter nicht weitergeben, weder mündlich noch schriftlich
- Nur sichere Passwortmanager verwenden, die das Unternehmen geprüft hat
- Passwörter sicher verwalten und speichern
- Blickschutzfolien verwenden, damit niemand seitlich auf den Bildschirm sehen kann
- Nur sichere Apps installieren, die das Unternehmen freigegeben hat
- Bluetooth und WLAN: grundsätzlich deaktiviert, nur zur Nutzung eines Dienstes einschalten
- Verschlüsselte WLAN-Verbindungen nutzen
- Mit dem Unternehmensnetz nur über ein VPN verbinden, ein virtuelles privates Netzwerk
- Auto: das Gerät blickgeschützt verstauen, zum Beispiel im Kofferraum
- Hotelzimmer: den Zimmersafe nutzen, wenn du das Zimmer ohne das Gerät verlässt
- Unterwegs mit Taxi, Bahn oder Flugzeug: vor dem Aussteigen nachsehen
Videokonferenz und Bildschirmfreigabe teilen dieselbe Eingangsregel, und die Folien sagen sie mit Absicht zweimal. Nur von der IT freigegebene Werkzeuge und Systeme verwenden, als Beispiel wird MS Teams genannt, denn für diese freigegebenen Werkzeuge ist die gesamte erforderliche Datenschutzdokumentation - das Verzeichnis von Verarbeitungstätigkeiten, die Verträge mit den Dienstleistern und die Einstellungen - geprüft und abgesichert worden. Und dann der Satz, der das mit Abschnitt 4 verbindet: Ein Verstoß gegen die internen Vorgaben, etwa durch die Nutzung nicht freigegebener Software, kann eine Mithaftung auslösen.
- Die Aufzeichnung von Bild, Ton oder Chatverläufen ist nur mit ausdrücklicher Einwilligung aller Teilnehmenden zulässig
- Diese Einwilligung muss zu Beweiszwecken dokumentiert werden
- Ohne Einwilligung: nach Ende der Konferenz alles löschen
- Blickfeld: darauf achten, was für die Kamera und damit für die Gesprächspartner tatsächlich sichtbar ist
- Sicherstellen, dass die Übertragung verschlüsselt ist
- Andere Anwendungen während der Konferenz schließen
- Nicht benötigte Dateien schließen, damit nichts Ungewolltes gezeigt wird
- E-Mail-Benachrichtigungen und andere Push-Meldungen und Pop-ups deaktivieren
- Ein einzelnes Anwendungsfenster freigeben, nie den ganzen Bildschirm
11 · Behörden am Telefon, und E-Mail
Abschnitt betitelt „11 · Behörden am Telefon, und E-Mail“Die Folien bauen einen Fall auf: Eine Behörde, zum Beispiel die Polizei oder das Ordnungsamt, ruft an und fragt nach Daten. Die Antwort hat zwei Hälften - wann eine Auskunft überhaupt zulässig ist, und wie du das Gespräch unabhängig davon führst.
- Auskunft aufgrund einer gesetzlichen Vorschrift, zum Beispiel im Steuer- oder Sozialrecht
- Das Interesse der betroffenen Person, die Gefahrenabwehr, die nationale Sicherheit, die Verfolgung von Straftaten, Verkehrsverstöße oder die Ausübung hoheitlicher Befugnisse
- Datenaustausch zur Durchführung des Arbeitsvertrags, etwa mit Finanzamt, Krankenkasse oder Sozialversicherung
- Keine Auskunft am Telefon
- Einen sicheren Weg für die Datenübermittlung wählen
- Immer nach dem Zweck fragen
- Bei Unsicherheit den Datenschutzbeauftragten hinzuziehen
E-Mail bekommt zwei Folien, eine fürs Senden und eine fürs Empfangen, denn die Risiken laufen in entgegengesetzte Richtungen. Beim Senden ist das Risiko, dass du Daten an die falsche Person offenbarst. Beim Empfangen ist das Risiko, dass jemand in deine Systeme gelangt.
| E-Mails senden | E-Mails empfangen |
|---|---|
| Die Anhänge vor dem Senden prüfen: Sind sie überhaupt angehängt, und sind es die richtigen für diesen Empfänger? Bei Bedarf Anhänge mit dem Namen des Empfängerunternehmens kennzeichnen | Vorsicht bei E-Mails, die dich auffordern, Dateianhänge wie PDFs, Docs, ZIPs oder EXE-Dateien zu öffnen |
| Vertrauliche Informationen nur an externe Dienstleister weitergeben, mit denen eine Vertraulichkeitsvereinbarung besteht | Vorsicht bei E-Mails, die dich auffordern, auf Links zu klicken |
| Vertrauliche Informationen nur verschlüsselt weitergeben oder auf verschiedene Kanäle aufteilen - das Beispiel der Folien ist der Benutzername per E-Mail und das Passwort per Telefon | Vorsicht bei E-Mails, die dich auffordern, nach einem Klick auf einen Link Zugangsdaten einzugeben, etwa bei OneDrive oder Google Drive |
| Das Empfängerfeld zuletzt ausfüllen | Vorsicht bei E-Mails, die dich auffordern, Programme zu installieren |
| Die Empfängeradressen vor dem Senden prüfen | Tempo herausnehmen: auch bei dringend klingenden E-Mails ruhig bleiben und sich die Zeit nehmen zu entscheiden, ob sie vertrauenswürdig ist |
Die Empfangsfolie macht dann einen Punkt, dem man leicht zunickt und der schwer umzusetzen ist. Bleib bei Anhängen und Links skeptisch, selbst wenn der Absender, auch ein interner, scheinbar bekannt ist; selbst wenn die E-Mail korrekt formuliert ist; selbst wenn die Absenderadresse korrekt erscheint und zum Namen passt; selbst wenn die Signatur stimmt; und selbst wenn Nachrichtenverlauf und Gesprächsfaden echt aussehen. Jedes einzelne dieser Signale kann ein Angreifer fälschen, also ist keines davon ein Grund zu vertrauen.
Das Fazit der Folien zu E-Mail sind vier Regeln:
12 · Personenbezogene Daten aus der EU heraus übermitteln
Abschnitt betitelt „12 · Personenbezogene Daten aus der EU heraus übermitteln“Jetzt das Grenzproblem. Alles bisher ging davon aus, dass die Daten innerhalb einer Rechtsordnung bleiben, in der die DSGVO gilt. In dem Moment, in dem sie sie verlassen, würde sich der Schutz der Verordnung in Luft auflösen, wenn man nichts dagegen unternimmt, und Art. 44 DSGVO ist die Vorschrift, die etwas dagegen unternimmt: Eine Übermittlung in ein Drittland darf nur stattfinden, wenn der Verantwortliche und der Auftragsverarbeiter die Bedingungen dieses Kapitels einhalten, einschließlich für Weiterübermittlungen aus diesem Drittland in ein weiteres, und alle diese Vorschriften sind so anzuwenden, dass das durch die Verordnung gewährleistete Schutzniveau nicht untergraben wird.
Die gesamte Architektur der Drittlandsübermittlung ist also darauf gebaut, eine Frage zu beantworten: Wie halten wir das europäische Schutzniveau an den Daten fest, nachdem die Daten Europa verlassen haben? Es gibt, in der Reihenfolge, in der man sie prüft, drei Antworten.
Was heißt angemessen? Das ist die Definition, die den ganzen Fall Schrems II entscheidet. Der Gerichtshof sagt: Auch wenn ein Drittland kein mit der EU identisches Schutzniveau gewährleisten muss, ist der Begriff angemessen so zu verstehen, dass das Drittland aufgrund seines innerstaatlichen Rechts oder seiner internationalen Verpflichtungen tatsächlich ein Schutzniveau der Grundrechte und Grundfreiheiten gewährleisten muss, das dem in der EU durch die DSGVO im Lichte der Charta garantierten Niveau der Sache nach gleichwertig ist. Alles Schwächere lässt den ganzen Zweck des Kapitels leerlaufen.
Worauf schaut die Kommission? Art. 45 (2) listet die Gesichtspunkte auf, und sie sind wichtig, weil Schrems II später sagt, dass dieselbe Liste gilt, wenn du ein Land unter Art. 46 bewertest:
- Die Rechtsstaatlichkeit, die Achtung der Menschenrechte und Grundfreiheiten; die einschlägigen allgemeinen und sektorspezifischen Rechtsvorschriften, einschließlich der Vorschriften über öffentliche Sicherheit, Verteidigung, nationale Sicherheit und Strafrecht sowie über den Zugang von Behörden zu personenbezogenen Daten, und wie diese Vorschriften tatsächlich umgesetzt werden; die Datenschutzvorschriften, Berufsregeln und Sicherheitsvorschriften; die Regeln für die Weiterübermittlung in ein weiteres Drittland; die Rechtsprechung; sowie wirksame und durchsetzbare Rechte betroffener Personen mit wirksamem verwaltungsrechtlichem und gerichtlichem Rechtsbehelf
- Die Existenz und das wirksame Funktionieren einer oder mehrerer unabhängiger Aufsichtsbehörden in diesem Land, mit angemessenen Durchsetzungsbefugnissen, die betroffene Personen unterstützen und beraten und mit den Aufsichtsbehörden der Mitgliedstaaten zusammenarbeiten können
- Die internationalen Verpflichtungen, die das Land eingegangen ist, sowie andere Pflichten aus rechtsverbindlichen Übereinkünften oder Instrumenten oder aus der Teilnahme an multilateralen oder regionalen Systemen, insbesondere in Bezug auf den Schutz personenbezogener Daten
Und was leisten Standardvertragsklauseln eigentlich? Sie sind ein von der Kommission erlassener Satz von Klauseln, den der EU-Exporteur und der Importeur außerhalb der EU beide unterzeichnen. Darin verpflichten sich der Exporteur, der Empfänger und jeder Auftragsverarbeiter wechselseitig, dass die Verarbeitung einschließlich der Übermittlung im Einklang mit dem anwendbaren Datenschutzrecht erfolgt ist und weiter erfolgen wird, was für einen europäischen Exporteur die DSGVO im Lichte der Charta einschließt. Der Empfänger verpflichtet sich außerdem, den Verantwortlichen unverzüglich darüber zu informieren, wenn er die Klauseln nicht einhalten kann.
Und hier ist die strukturelle Schwäche, um die es im nächsten Abschnitt vollständig geht. Standardklauseln sind ihrer Natur nach vertraglich. Sie binden die beiden Unternehmen, die sie unterschrieben haben. Sie können die Behörden des Drittlands nicht binden, denn diese Behörden haben nie etwas unterschrieben. Die Klauseln sind zudem darauf angelegt, in jedem Drittland einheitlich zu gelten, was bedeutet, dass sie ohne Bezug auf das Schutzniveau eines bestimmten Landes geschrieben sind.
Fallstudien-Ecke
Abschnitt betitelt „Fallstudien-Ecke“Schrems II - Rechtssache C-311/18, Data Protection Commissioner gegen Facebook Ireland Ltd und Maximillian Schrems, Urteil des Gerichtshofs (Große Kammer) vom 16. Juli 2020.
Wer hat geklagt, und wogegen. Herr Schrems, ein österreichischer Staatsangehöriger mit Wohnsitz in Österreich, nutzte Facebook seit 2008. Wer in der EU Facebook nutzen will, muss einen Vertrag mit Facebook Ireland schließen, einer Tochtergesellschaft von Facebook Inc. mit Sitz in den Vereinigten Staaten, und ein Teil oder die Gesamtheit der personenbezogenen Daten der in der EU wohnhaften Nutzer wird auf Server von Facebook Inc. in den USA übermittelt und dort verarbeitet. Am 25. Juni 2013 beschwerte sich Herr Schrems beim irischen Data Protection Commissioner und beantragte, die Übermittlung seiner Daten in die USA zu untersagen, weil das Recht und die Praxis der USA die dort gespeicherten Daten nicht vor den Überwachungstätigkeiten der Behörden schützten. Diese erste Beschwerde wurde zurückgewiesen, weil die Kommission damals entschieden hatte, dass die USA ein angemessenes Schutzniveau gewährleisten. Mit Urteil vom 6. Oktober 2015 erklärte der Gerichtshof diesen Beschluss für ungültig, und das ist der heute als Schrems I bekannte Fall. Facebook Ireland erklärte daraufhin, ein großer Teil der Daten werde stattdessen auf Grundlage der Standarddatenschutzklauseln übermittelt, woraufhin Herr Schrems seine Beschwerde am 1. Dezember 2015 neu formulierte: Das US-Recht verpflichte Facebook Inc., die übermittelten Daten Behörden wie der NSA und dem FBI zur Verfügung zu stellen, die Daten würden in Überwachungsprogrammen in einer mit den Artikeln 7, 8 und 47 der Charta unvereinbaren Weise genutzt, und deshalb könne der SCC-Beschluss die Übermittlung nicht rechtfertigen. Er beantragte, sie zu untersagen oder auszusetzen.
Wie der Fall zum Gerichtshof kam. Die Commissioner veröffentlichte am 24. Mai 2016 einen Beschlussentwurf mit der vorläufigen Einschätzung, dass in die USA übermittelte Daten von EU-Bürgern von US-Behörden in einer mit den Artikeln 7 und 8 der Charta unvereinbaren Weise eingesehen und verarbeitet werden dürften, dass das US-Recht diesen Bürgern keine mit Artikel 47 vereinbaren Rechtsbehelfe gebe und dass die Standardklauseln das nicht heilen könnten, weil sie nur vertragliche Rechte gegenüber Exporteur und Importeur verleihen und die Behörden der Vereinigten Staaten nicht binden. Am 31. Mai 2016 erhob sie Klage beim High Court (Irland), der mit Beschluss vom 4. Mai 2018 dem Gerichtshof Fragen zur Vorabentscheidung vorlegte.
Was der High Court zum US-Recht bereits festgestellt hatte. Die Feststellungen des vorlegenden Gerichts, von denen der Gerichtshof ausging, lauteten, dass die nachrichtendienstlichen Tätigkeiten auf Section 702 des FISA und auf der Executive Order 12333 beruhen. Section 702 erlaubt es dem Attorney General und dem Director of National Intelligence, nach Zustimmung des FISC gemeinsam die Überwachung von Personen zu genehmigen, die keine US-Bürger sind und sich außerhalb der USA aufhalten, um Auslandsaufklärungsinformationen zu erlangen, und sie ist die Grundlage der Programme PRISM und UPSTREAM. Unter PRISM müssen Internetdiensteanbieter der NSA sämtliche Kommunikation von und zu einem Selektor liefern, von der ein Teil auch an das FBI und die CIA geht. Unter UPSTREAM müssen Telekommunikationsunternehmen, die das Rückgrat des Internets betreiben - die Kabel, Switches und Router -, der NSA erlauben, Verkehrsströme zu kopieren und zu filtern, was Zugang sowohl zu Metadaten als auch zu Inhalten verschafft. Die E.O. 12333 erlaubt es der NSA, Daten auf dem Übertragungsweg zu erreichen, indem sie auf Unterseekabel am Grund des Atlantiks zugreift und die Daten sammelt und speichert, bevor sie überhaupt in den USA ankommen und dem FISA unterliegen, und Tätigkeiten auf dieser Grundlage sind nicht gesetzlich geregelt. Was Grenzen angeht, werden Nicht-US-Personen allein von der PPD-28 erfasst, die lediglich sagt, dass nachrichtendienstliche Tätigkeiten so zielgerichtet wie möglich sein sollen. Zu den Rechtsbehelfen: Der Vierte Zusatzartikel, die wichtigste Anspruchsgrundlage gegen rechtswidrige Überwachung im US-Recht, gilt nicht für EU-Bürger; es gibt erhebliche Hürden wie die Klagebefugnis; und die Tätigkeit der NSA auf Grundlage der E.O. 12333 unterliegt keiner gerichtlichen Kontrolle und ist nicht justiziabel.
Was der Gerichtshof zum Privacy Shield entschieden hat. Er erklärte den Privacy-Shield-Beschluss für ungültig. Die Begründung hat zwei Stränge. Zur Überwachung: Weder Section 702 des FISA noch die E.O. 12333 sind in einer Weise eingegrenzt, die Anforderungen genügt, die den Mindestgarantien der Charta nach dem Grundsatz der Verhältnismäßigkeit der Sache nach gleichwertig sind. Section 702 nennt keine Beschränkung der verliehenen Befugnis und keine Garantie für die Nicht-US-Personen, gegen die sie eingesetzt werden kann; die PPD-28 legt den Umfang der Einschränkung des Rechts nicht selbst so fest, dass die Person sich darauf berufen könnte, und verleiht betroffenen Personen keine vor Gericht gegen die US-Behörden durchsetzbaren Rechte. Zum Rechtsschutz: Der Ombudsmechanismus bietet keinen Rechtsbehelf vor einer Stelle, die Garantien bietet, die Artikel 47 der Charta der Sache nach gleichwertig sind: Zwar wird die Ombudsperson als unabhängig von den Nachrichtendiensten beschrieben, sie wird jedoch vom Secretary of State ernannt, ist integraler Bestandteil des State Department und berichtet unmittelbar an den Secretary of State; nichts im Beschluss deutet darauf hin, dass eine Abberufung oder ein Widerruf der Ernennung mit besonderen Garantien verbunden wäre; und nichts deutet darauf hin, dass die Ombudsperson für die Nachrichtendienste verbindliche Entscheidungen treffen kann, noch ist die politische Zusage, Verstöße zu korrigieren, mit einer rechtlichen Absicherung versehen. Indem die Kommission in Artikel 1 (1) des Beschlusses feststellte, dass die USA ein angemessenes Schutzniveau gewährleisten, hat sie daher Art. 45 (1) DSGVO im Lichte der Artikel 7, 8 und 47 der Charta verkannt. Artikel 1 ist von den Artikeln 2 und 6 sowie den Anhängen untrennbar, sodass die Ungültigkeit den gesamten Beschluss zu Fall bringt. Der Gerichtshof ergänzte, dass die Nichtigerklärung kein rechtliches Vakuum schafft, weil Art. 49 DSGVO Übermittlungen ohne Angemessenheitsbeschluss oder Garantien vorsieht.
Was der Gerichtshof zu den Standardvertragsklauseln entschieden hat. Er prüfte den Kommissionsbeschluss 2010/87 und fand nichts, was dessen Gültigkeit berührt. Die Klauseln überleben. Aber der Grund, aus dem sie überleben, ist zugleich der Grund, aus dem sie jetzt mehr Arbeit bedeuten: Ihre Gültigkeit hängt davon ab, dass der Beschluss wirksame Mechanismen enthält, die es in der Praxis ermöglichen, die Einhaltung des EU-Schutzniveaus sicherzustellen und Übermittlungen auszusetzen oder zu verbieten, wenn die Klauseln verletzt werden oder nicht eingehalten werden können. Der Mechanismus beruht auf der Verantwortung des Exporteurs und, hilfsweise, der Aufsichtsbehörde.
Was ein Unternehmen danach anders machen muss. Drei Pflichten, und sie sind das praktische Ergebnis des Falls.
Der Gerichtshof bestätigte außerdem, auf die erste Frage hin, dass die DSGVO auf eine Übermittlung personenbezogener Daten zu gewerblichen Zwecken von einem Wirtschaftsteilnehmer in einem Mitgliedstaat an einen Wirtschaftsteilnehmer in einem Drittland anwendbar ist, unabhängig davon, ob die Daten dort anschließend von Behörden dieses Landes für Zwecke der öffentlichen Sicherheit, der Verteidigung oder der Staatssicherheit verarbeitet werden können. Man kann sich nicht aus der Verordnung herausargumentieren, indem man auf die nationale Sicherheit eines anderen zeigt.
Durchgerechnetes Beispiel
Abschnitt betitelt „Durchgerechnetes Beispiel“Ein europäisches Unternehmen will sein Kundenbeziehungssystem zu einem Cloud-Anbieter verlagern, dessen Server außerhalb der EU stehen. Die personenbezogenen Daten der EU-Kunden würden dort gespeichert und verarbeitet. Die Prüfung läuft in fester Reihenfolge ab, und jede Antwort entscheidet, ob du weitermachst.
| # | Die Frage | Auf diese Übermittlung angewendet | Warum es zählt |
|---|---|---|---|
| 1 | Ist das überhaupt eine Übermittlung in ein Drittland? | Ja. In Verarbeitung befindliche personenbezogene Daten gehen an Server außerhalb der EU, und der Anbieter kann Unterauftragnehmer einsetzen, also sind auch Weiterübermittlungen erfasst | Art. 44 erfasst Übermittlungen und Weiterübermittlungen und verlangt, dass das von der DSGVO garantierte Schutzniveau nicht untergraben wird |
| 2 | Gibt es einen Angemessenheitsbeschluss der Kommission für dieses Land? | Wenn ja, darf die Übermittlung ohne besondere Genehmigung erfolgen und die Prüfung endet hier. Im Fall der USA lautete die Antwort ab dem 16. Juli 2020 nicht mehr ja, als der Privacy-Shield-Beschluss für ungültig erklärt wurde | Art. 45 (1). Ein Angemessenheitsbeschluss ist die Feststellung, dass das Land einen Schutz gewährleistet, der dem EU-Niveau der Sache nach gleichwertig und nicht identisch ist |
| 3 | Wenn es keinen Angemessenheitsbeschluss gibt, welcher Mechanismus greift dann? | Geeignete Garantien nach Art. 46, in der Praxis die Standardvertragsklauseln der Kommission nach Art. 46 (2) (c), unterzeichnet von uns als Exporteur und vom Anbieter als Importeur | Schrems II prüfte den SCC-Beschluss und förderte nichts zutage, was dessen Gültigkeit berührt. Die Klauseln bleiben ein rechtmäßiger Weg |
| 4 | Was erlaubt das Recht des Ziellands seinen Behörden? | Das ist die Einzelfallbewertung, gemacht mit Hilfe des Anbieters. Sieh dir die Überwachungsgesetze an, ob sie die verliehene Befugnis begrenzen, ob sie auch Nichtstaatsangehörige erfassen und ob Daten auf dem Übertragungsweg abgefangen werden können, bevor sie überhaupt ankommen | Die Bewertung muss sowohl die Vertragsklauseln als auch die maßgeblichen Aspekte der Rechtsordnung des Ziellands zum Behördenzugriff berücksichtigen, wobei die Gesichtspunkte des Art. 45 (2) nicht abschließend heranzuziehen sind |
| 5 | Kann die betroffene Person dort irgendetwas durchsetzen? | Frage, ob eine unabhängige Aufsichtsbehörde existiert und funktioniert und ob ein EU-Kunde vor einem unabhängigen und unparteiischen Gericht tatsächlich klagen könnte, um Auskunft, Berichtigung oder Löschung seiner Daten zu erreichen | Art. 46 (1) verlangt durchsetzbare Rechte und wirksame Rechtsbehelfe. Eine Beschwerdestelle, die der Exekutive berichtet und die Nachrichtendienste nicht binden kann, genügt nach der Entscheidung Artikel 47 der Charta nicht |
| 6 | Schließen die Klauseln allein die Lücke? | Nicht, wenn das nationale Recht des Anbieters ihn verpflichtet, Daten in einer Weise herauszugeben, die dem widerspricht, was er uns gerade versprochen hat. Die Klauseln sind vertraglich; sie binden die Behörden dieses Landes nicht, und sie sind so geschrieben, dass sie überall einheitlich gelten | Genau diese Lücke hat der Gerichtshof benannt: Eine vertragliche Garantie kann eine gesetzliche Pflicht, die in die andere Richtung zeigt, nicht überleben |
| 7 | Welche zusätzlichen Maßnahmen könnten sie schließen? | Alles, was in diesem konkreten Land das EU-Schutzniveau tatsächlich wiederherstellt - im Einzelfall zu bestimmen und gegebenenfalls gemeinsam mit dem Anbieter, indem zu den Standardklauseln weitere Klauseln oder zusätzliche Garantien hinzugefügt werden | Erwägungsgrund 109 erlaubt ausdrücklich, weitere Klauseln oder zusätzliche Garantien hinzuzufügen, und ermutigt den Verantwortlichen dazu |
| 8 | Wie lautet die Entscheidung? | Wenn angemessene zusätzliche Maßnahmen ergriffen werden können, unterschreiben und übermitteln und die Bewertung als Rechenschaftsnachweis zu den Akten nehmen. Wenn sie es nicht können, nicht unterschreiben und eine bereits laufende Übermittlung aussetzen oder beenden | Stoppt der Exporteur sie nicht, ist die Aufsichtsbehörde nach Art. 58 (2) (f) und (j) verpflichtet, sie auszusetzen oder zu verbieten |
Man beachte, was das mit einem Beschaffungszeitplan macht. Die Fragen 4 bis 7 sind juristische Recherche über ein fremdes Land, sie brauchen die Mitwirkung des Anbieters, um ehrlich beantwortet zu werden, und ihr Ergebnis kann sein, dass du das Produkt gar nicht nutzen kannst. Das ist kein Häkchen für die Woche vor dem Go-live.
Wende es auf dein Projekt an
Abschnitt betitelt „Wende es auf dein Projekt an“-
Kläre, ob überhaupt personenbezogene Daten betroffen sind. Wenn es sich wirklich um anonymisierte Statistiken ohne identifizierte oder identifizierbare natürliche Person dahinter handelt, gilt das Übermittlungskapitel nicht. Sei ehrlich zur direkten oder indirekten Identifizierbarkeit, bevor du dich darauf verlässt.
-
Finde heraus, wo die Daten physisch liegen werden und wer sonst noch herankommt. Frage nach den Hosting-Standorten, der Liste der Unterauftragsverarbeiter und den Support-Standorten. Fernadministration aus einem Drittland zählt; ebenso eine Weiterübermittlung vom ersten Drittland in ein zweites.
-
Prüfe, ob es einen Angemessenheitsbeschluss für dieses Land, Gebiet oder diesen Sektor gibt. Existiert einer und deckt er deine Situation ab, bedarf die Übermittlung keiner besonderen Genehmigung. Halte fest, auf welchen Beschluss du dich gestützt hast, und denk daran, dass Angemessenheitsbeschlüsse mindestens alle vier Jahre einer regelmäßigen Überprüfung unterliegen und aufgehoben werden können, wie es beim Privacy Shield geschehen ist.
-
Wenn es keinen Angemessenheitsbeschluss gibt, wähle die Garantie. Für einen normalen Cloud-Einkauf sind das die Standardvertragsklauseln der Kommission. Bring sie in den Vertrag selbst, nicht in ein Beiblatt, das niemand unterschreibt.
-
Bewerte das Recht des Ziellands schriftlich und gemeinsam mit dem Anbieter. Was dürfen die Behörden verlangen, von wem, auf welcher Rechtsgrundlage, mit welchen Grenzen und mit welcher Kontrolle? Nimm die Gesichtspunkte des Art. 45 (2) als Gliederung. Frage den Anbieter direkt, ob ihn ein Gesetz zu etwas verpflichtet, das die Klauseln verbieten.
-
Prüfe, ob deine Kunden dort einen echten Rechtsbehelf hätten. Durchsetzbare Rechte und wirksame Rechtsbehelfe sind Teil der Prüfung und kein optionales Extra. Eine Stelle, die nicht unabhängig von der Exekutive ist oder keine verbindlichen Entscheidungen treffen kann, zählt nicht.
-
Entscheide, ob zusätzliche Maßnahmen die gefundene Lücke schließen können, und schreibe auf, welche das sind. Lautet die Antwort, dass dir nichts zur Verfügung steht, was ein der Sache nach gleichwertiges Schutzniveau wiederherstellt, darf die Übermittlung nicht beginnen oder muss ausgesetzt oder beendet werden, falls sie bereits läuft.
-
Sorge dafür, dass der Vertrag dich handeln lässt. Du brauchst die Zusage des Anbieters, dich unverzüglich zu informieren, wenn er die Einhaltung nicht mehr gewährleisten kann, und du brauchst ein Recht auszusetzen und die Daten zurückzubekommen oder löschen zu lassen. Eine Übermittlung, die du nicht stoppen kannst, ist eine Übermittlung, die du nicht rechtmäßig betreiben kannst.
-
Lege die gesamte Bewertung als Rechenschaftsnachweis ab. Leg sie zum Verzeichnis von Verarbeitungstätigkeiten und zum Auftragsverarbeitungsvertrag. Nach Art. 5 (2) und Art. 24 wird nicht gefragt, ob du darüber nachgedacht hast, sondern ob du es nachweisen kannst.
-
Trage eine Überprüfung in den Kalender ein. Das Recht des Ziellands ändert sich, die Liste der Unterauftragsverarbeiter ändert sich, und Angemessenheitsbeschlüsse werden aufgehoben. Eine Bewertung ohne Wiedervorlagedatum ist eine Momentaufnahme, die sich als Kontrolle ausgibt.
Schlüsselbegriffe
Abschnitt betitelt „Schlüsselbegriffe“| Begriff | Was er in einfachen Worten bedeutet |
|---|---|
| Verantwortlicher | Wer über die Zwecke und die Mittel der Datenverarbeitung entscheidet - die Partei, die gegenüber betroffenen Personen und der Aufsichtsbehörde rechtlich im Feuer steht |
| Legalitätspflicht | Die Pflicht, das Unternehmen so zu organisieren und zu überwachen, dass keine Gesetzesverstöße auftreten |
| Compliance-Organisation | Die Struktur für Schadensvermeidung und Risikokontrolle, deren Existenz die Organisationspflicht überhaupt erst erfüllt |
| Zweistufiges Verfahren | Stufe 1 organisieren und vorbeugen - Verantwortlichkeiten, Ist-Zustand, Risikobewertung, Maßnahmen, Dokumentation. Stufe 2 überprüfen - Einhaltung, Kontrollen und Audits, Berichtswesen |
| ISMS | Ein Informationssicherheits-Managementsystem, von den Folien unter den Maßnahmen genannt, die man in Stufe 1 definiert |
| Datenschutzkoordinator | Die Rolle unterhalb des Verantwortlichen im Organigramm, an die operative Arbeit delegiert wird und die sich über Bereiche hinweg abstimmt |
| Abstufung der Mitarbeiterhaftung | Einfache Unachtsamkeit bedeutet Haftungsfreistellung; Mitverschulden bedeutet anteilige Haftung nach dem Anteil am Schaden; grobe Fahrlässigkeit oder Vorsatz bedeutet, dass der Mitarbeiter in der Regel haftet |
| Mithaftung | Das Risiko, vor dem die Folien warnen und das ein Verstoß gegen interne Vorgaben auslösen kann, zum Beispiel die Nutzung nicht freigegebener Software |
| Beweislastumkehr | Der Verantwortliche muss sich entlasten und wird nur frei, wenn er nachweist, dass er in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist |
| Die zwei Bußgeldobergrenzen | Bis zu 10 Millionen EUR oder 2 Prozent des weltweiten Jahresumsatzes für allgemeine Pflichten; bis zu 20 Millionen EUR oder 4 Prozent für Verstöße gegen die Verarbeitungsgrundsätze des Art. 5 |
| Rechenschaftspflicht | Art. 5 (2) DSGVO - der Verantwortliche ist für die Verarbeitungsgrundsätze verantwortlich und muss deren Einhaltung nachweisen können |
| Verpflichtung zur Vertraulichkeit | Das Dokument, mit dem sich Beschäftigte verpflichten, das Datengeheimnis und die Vertraulichkeit über personenbezogene und sonstige vertrauliche Daten zu wahren |
| Auftragsverarbeitungsvertrag | Der Vertrag mit einem Dienstleister, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, einschließlich einer Beschreibung der vorhandenen technischen und organisatorischen Maßnahmen |
| Drittland | Jedes Land außerhalb der EU, in das Übermittlungen nur unter den Bedingungen des Übermittlungskapitels der DSGVO zulässig sind, Weiterübermittlungen eingeschlossen |
| Angemessenheitsbeschluss | Ein Beschluss der Kommission, dass ein Drittland, Gebiet oder Sektor ein angemessenes Schutzniveau gewährleistet, sodass Übermittlungen dorthin keiner besonderen Genehmigung bedürfen |
| Der Sache nach gleichwertig | Der Maßstab hinter angemessen - nicht identisch mit dem EU-Schutz, aber grundrechtlich wirklich auf demselben Niveau, gemessen an der DSGVO im Lichte der Charta |
| Standardvertragsklauseln | Von der Kommission erlassene Klauseln, die Exporteur und Importeur als geeignete Garantien nach Art. 46 (2) (c) unterzeichnen; rein vertraglich, sie können daher die Behörden eines Drittlands nicht binden |
| Zusätzliche Maßnahmen | Die zusätzlichen Garantien, die ein Verantwortlicher zu den Standardklauseln hinzufügen muss, wenn die Lage im Zielland dazu führt, dass die Klauseln allein das erforderliche Schutzniveau nicht liefern |
| Schrems II | Rechtssache C-311/18, Urteil vom 16. Juli 2020: Der Privacy-Shield-Beschluss ist ungültig, der SCC-Beschluss nicht, und der Exporteur muss das Zielland bewerten und die Übermittlung aussetzen, wenn er die Lücke nicht schließen kann |
Teste dich selbst
Abschnitt betitelt „Teste dich selbst“- Wo sitzt die Gesamtverantwortung für den Datenschutz im Unternehmen, und was genau verlangt die Organisationspflicht, bevor sie als erfüllt gilt?
- Stelle das zweistufige Verfahren zum Organisieren, Vorbeugen und Kontrollieren von Risiken dar, mit den Punkten jeder Stufe.
- Ein Mitarbeiter verursacht einen Datenschutzvorfall. In welchen drei Situationen ist der Mitarbeiter frei, teilweise haftbar und in der Regel haftbar?
- Nenne die zwei Bußgeldobergrenzen der DSGVO, sag, was jeweils sie auslöst, und erkläre, warum die höhere an den Grundsätzen des Art. 5 hängt.
- Was ist die Rechenschaftspflicht, und welchen Nachweis muss ein Unternehmen nach den Folien erbringen können?
- Was hat Schrems II zum Privacy Shield und zu den Standardvertragsklauseln entschieden, und was muss ein Unternehmen deshalb anders machen?
Wiederholungs-Zusammenfassung
Abschnitt betitelt „Wiederholungs-Zusammenfassung“Weiter: Geschäftsgeheimnisse & NDAs → - schützen, was nicht eingetragen ist.