Rechtsanwältin & Expertin für IT-Recht und Datenschutz
T (+49) 040 / 7344 086-0
Fachanwalt für Urheber- und Medienrecht und Spezialist für Arbeitsrecht, Zertifizierter Datenschutzbeauftragter (TÜV)
T (+49) 040 / 7344 086-0
Rechtsanwältin, Fachanwältin für Informationstechnologierecht & Zertifizierte Datenschutzbeauftragte (TÜV)
T (+49) 040 / 7344 086-0
171 Bewertungen
https://www.provenexpert.com/sbs-legal-rechtsanwaelte
97 Bewertungen
https://www.anwalt.de/sbs-legal-rechtsanwaelte
63 Bewertungen
https://www.google.com/search?&q=sbs-legal
14 Bewertungen
https://www.facebook.com/SBS-LEGAL-Rechtsanw%C3%A4lte
Ein Unternehmen nutzt eine Cloud-Software, deren Anbieter in Europa sitzt. Der technische Support greift jedoch regelmäßig aus einem Staat außerhalb des EWR auf Kundendaten zu. Schon dieser alltägliche Vorgang kann datenschutzrechtlich als Drittlandtransfer relevant werden.
Internationale Datenflüsse entstehen nicht selten unbemerkt und betreffen längst nicht nur große Konzerne. Auch Hosting, Fernwartung, Analyse-Tools oder konzerninterne Systeme können zusätzliche Anforderungen auslösen. Welche Voraussetzungen dabei gelten und worauf Unternehmen besonders achten sollten, zeigt der folgende Überblick.
Ein Drittlandtransfer im Sinne von Kapitel V DSGVO liegt grundsätzlich vor, wenn ein der DSGVO unterliegender Verantwortlicher oder Auftragsverarbeiter personenbezogene Daten an einen gesonderten Verantwortlichen, gemeinsam Verantwortlichen oder Auftragsverarbeiter in einem Staat außerhalb des EWR oder an eine internationale Organisation übermittelt oder diesem Zugriff auf die Daten ermöglicht. Dazu zählt neben dem aktiven Versand auch ein Zugriff aus dem Ausland, etwa über Cloud-Systeme, Wartungszugänge oder konzerninterne Plattformen.
Die DSGVO soll gewährleisten, dass das europäische Datenschutzniveau auch bei internationalen Datenflüssen erhalten bleibt. Deshalb erfordert ein Drittlandtransfer zusätzliche Prüfungen. Unternehmen müssen klären, auf welcher Grundlage die Übermittlung erfolgt und ob das Empfängerland einen angemessenen Schutz bietet oder ergänzende Garantien erforderlich sind.
In der Praxis betrifft das unter anderem:
Eine bloße Verbindung zu einem Drittland genügt für die rechtliche Einordnung allein noch nicht. Maßgeblich ist, ob ein für die betreffende Verarbeitung der DSGVO unterliegender Verantwortlicher oder Auftragsverarbeiter personenbezogene Daten an einen gesonderten Empfänger in einem Drittland oder bei einer internationalen Organisation übermittelt oder diesem zugänglich macht.
Die DSGVO regelt Drittlandtransfers vor allem in den Artikeln 44 bis 49. Die Vorschriften sichern das europäische Datenschutzniveau auch dann, wenn personenbezogene Daten die EU oder den EWR verlassen.
Unternehmen prüfen einen Drittlandtransfer in zwei Schritten. Zunächst bewerten sie die eigentliche Datenverarbeitung nach den allgemeinen Vorgaben der DSGVO. Dazu gehören unter anderem Rechtsgrundlage, Zweckbindung, Transparenz und Datenminimierung. Anschließend prüfen sie die Übermittlung in das Drittland nach Kapitel V der DSGVO.
Erfolgt die Übermittlung auf Grundlage eines Instruments nach Artikel 46 DSGVO, müssen Unternehmen seit dem Schrems-II-Urteil zusätzlich prüfen, ob dieses Instrument unter Berücksichtigung der Rechtslage und Praxis im Empfängerland tatsächlich ein im Wesentlichen gleichwertiges Schutzniveau gewährleistet. Soweit erforderlich, sind ergänzende Maßnahmen einzusetzen oder die Übermittlung auszusetzen.
Der praktische Maßstab umfasst daher sowohl die formale Übermittlungsgrundlage als auch den tatsächlichen Schutz der Daten. Unternehmen bewerten dabei etwa Verschlüsselung, Zugriffsbeschränkungen, Speicherorte und behördliche Zugriffsmöglichkeiten. Auf dieser Grundlage legen sie fest, welche Garantien den jeweiligen Transfer absichern.
Unternehmen dürfen personenbezogene Daten in ein Drittland übermitteln, wenn sie sowohl die allgemeinen Vorgaben der DSGVO als auch die Anforderungen aus Kapitel V erfüllen. Im ersten Schritt prüfen sie die Rechtsgrundlage, den Verarbeitungszweck und die Transparenz gegenüber den betroffenen Personen. Im zweiten Schritt wählen sie eine passende Grundlage für den internationalen Datentransfer.
Ein Angemessenheitsbeschluss der Europäischen Kommission erleichtert die Übermittlung, weil er dem Zielland ein angemessenes Datenschutzniveau bestätigt. Für andere Staaten kommen geeignete Garantien wie Standarddatenschutzklauseln oder verbindliche interne Datenschutzvorschriften in Betracht.
Zusätzlich bewerten Unternehmen die Rechtslage und die tatsächliche Praxis im Empfängerland. Dabei betrachten sie insbesondere staatliche Zugriffsbefugnisse, verfügbare Rechtsbehelfe und die Wirksamkeit technischer Schutzmaßnahmen. Ergänzende Maßnahmen wie Verschlüsselung, Pseudonymisierung oder begrenzte Zugriffsrechte können das Schutzniveau weiter stärken.
Artikel 49 DSGVO eröffnet darüber hinaus Möglichkeiten für besondere Einzelfälle. Dazu zählen unter bestimmten Voraussetzungen eine ausdrückliche Einwilligung oder eine Übermittlung, die für die Erfüllung eines Vertrags erforderlich ist.
Mit einem Angemessenheitsbeschluss nach Artikel 45 DSGVO stellt die Europäische Kommission fest, dass ein Drittland, ein bestimmtes Gebiet oder ein bestimmter Sektor eines Drittlands beziehungsweise eine internationale Organisation ein im Wesentlichen gleichwertiges Datenschutzniveau gewährleistet. Unternehmen können personenbezogene Daten dann grundsätzlich ohne zusätzliche Garantien wie Standarddatenschutzklauseln übermitteln.
Der Beschluss gilt jedoch nur für seinen jeweiligen Anwendungsbereich. Beim EU-US Data Privacy Framework erfasst er beispielsweise nur zertifizierte Empfänger. Unternehmen sollten daher vor jeder Übermittlung prüfen, ob der konkrete Anbieter vom Beschluss umfasst ist.
Da die Europäische Kommission Angemessenheitsbeschlüsse regelmäßig überprüft, sollten Unternehmen auch spätere Änderungen oder Einschränkungen berücksichtigen.
Fehlt für ein Drittland ein Angemessenheitsbeschluss, können Unternehmen personenbezogene Daten auf Grundlage geeigneter Garantien nach Artikel 46 DSGVO übermitteln. Die Instrumente sollen den Schutz der Daten auch außerhalb der EU oder des EWR absichern und betroffenen Personen durchsetzbare Rechte ermöglichen. Dazu gehören insbesondere Standarddatenschutzklauseln sowie unter den gesetzlichen Voraussetzungen genehmigte Verhaltensregeln, Zertifizierungsmechanismen oder individuell genehmigte Vertragsklauseln. Ergänzende technische, vertragliche und organisatorische Maßnahmen können zusätzlich erforderlich sein.
Standardvertragsklauseln sind von der Europäischen Kommission vorgegebene Vertragsmuster für Datenübermittlungen an Empfänger in Drittländern. Sie verpflichten den Datenimporteur zu bestimmten Datenschutzstandards und eignen sich besonders für externe Dienstleister, Cloud-Anbieter und internationale Outsourcing-Strukturen.
gesonderte behördliche Genehmigung ist grundsätzlich entbehrlich. Unternehmen bewerten jedoch zusätzlich die Rechtslage im Zielland und ergänzen die Klauseln bei Bedarf durch weitere Schutzmaßnahmen.
Binding Corporate Rules sind verbindliche interne Datenschutzvorschriften für Unternehmensgruppen. Sie schaffen einen einheitlichen Rahmen für regelmäßige Datenübermittlungen zwischen Konzerngesellschaften in verschiedenen Ländern.
BCR müssen von der zuständigen Datenschutzaufsichtsbehörde genehmigt werden. Wegen des umfangreichen Prüf- und Genehmigungsverfahrens eignen sie sich vor allem für größere Unternehmensgruppen mit dauerhaften internationalen Datenflüssen.
Artikel 49 DSGVO ermöglicht Drittlandtransfers in besonderen Einzelfällen, wenn weder ein Angemessenheitsbeschluss noch geeignete Garantien zur Verfügung stehen. Die Vorschrift erfasst eng begrenzte Situationen und verlangt eine sorgfältige Prüfung des konkreten Übermittlungszwecks.
Eine Übermittlung kann etwa auf einer ausdrücklichen Einwilligung beruhen, wenn die betroffene Person zuvor über die möglichen Risiken informiert wurde. Vertragliche Ausnahmen greifen nur, wenn die konkrete Drittlandübermittlung objektiv für die Erfüllung des Vertrags mit der betroffenen Person oder für vorvertragliche Maßnahmen auf deren Wunsch erforderlich ist. Eine bloße vertragliche Erwähnung oder wirtschaftliche Zweckmäßigkeit reicht nicht aus.
Auch Registerdaten und einzelne, seltene Übermittlungen können unter bestimmten Voraussetzungen erfasst sein. Unternehmen sollten den Ausnahmegrund, die betroffenen Daten, den Empfänger und die gewählten Schutzmaßnahmen nachvollziehbar dokumentieren.
Personenbezogene Daten genießen innerhalb der EU und des EWR ein einheitlich geregeltes Schutzniveau. Bei einer Übermittlung in ein Drittland treffen Unternehmen auf andere gesetzliche Rahmenbedingungen, staatliche Zugriffsbefugnisse und technische Strukturen. Daraus entstehen zusätzliche Anforderungen an Prüfung, Dokumentation und Absicherung.
Behörden im Empfängerland können unter bestimmten Voraussetzungen auf personenbezogene Daten zugreifen. Gleichzeitig stehen betroffenen Personen dort teilweise nur eingeschränkte Möglichkeiten zur Verfügung, sich gegen eine solche Verarbeitung zu wehren. Unternehmen müssen deshalb bewerten, welche Zugriffsrechte bestehen und welche Rechtsbehelfe das jeweilige Rechtssystem bietet.
Standardvertragsklauseln und andere Schutzinstrumente schaffen verbindliche Pflichten zwischen Datenexporteur und Datenimporteur. Ihre praktische Wirkung hängt jedoch von den rechtlichen und tatsächlichen Bedingungen im Zielland ab. Die Wirksamkeit hängt von der konkreten Verarbeitung ab. Eine Verschlüsselung schafft insbesondere dann einen starken Schutz, wenn die Schlüssel ausschließlich unter der Kontrolle des Datenexporteurs oder einer Stelle im EWR verbleiben und der Empfänger keinen Zugriff auf die unverschlüsselten Daten benötigt.
Drittlandtransfers entstehen häufig durch Cloud-Plattformen, Fernwartung, Supportleistungen oder internationale Konzernstrukturen. Unternehmen sollten dabei auch Unterauftragnehmer, Serverstandorte und Zugriffe aus dem Ausland berücksichtigen. Gerade komplexe Anbieterketten verlangen eine genaue Erfassung der tatsächlichen Datenflüsse.
Bei internationalen Verarbeitungen wirken häufig mehrere Beteiligte zusammen. Dazu gehören Verantwortliche, Auftragsverarbeiter, Unterauftragnehmer und Konzerngesellschaften. Eine eindeutige Zuordnung der Rollen erleichtert die Erfüllung von Informations-, Kontroll- und Nachweispflichten.
Betroffene Personen müssen transparent über beabsichtigte Übermittlungen an Drittländer oder internationale Organisationen, die einschlägige Übermittlungsgrundlage und gegebenenfalls die eingesetzten Garantien sowie deren Verfügbarkeit informiert werden. Die betroffenen Staaten und Empfänger müssen dabei so konkret bezeichnet werden, wie es für eine verständliche und aussagekräftige Information erforderlich ist. Unternehmen sollten außerdem ihre Transferprüfung, die Rechtslage im Empfängerland und die eingesetzten Schutzmaßnahmen dokumentieren. Regelmäßige Kontrollen helfen dabei, Veränderungen frühzeitig zu berücksichtigen.
SBS LEGAL berät Unternehmen umfassend im Datenschutzrecht und bei rechtlichen Fragen rund um Drittlandtransfers nach der DSGVO. Dazu gehören insbesondere die Prüfung internationaler Datenübermittlungen, Standardvertragsklauseln und datenschutzrechtlicher Anforderungen an Cloud- und IT-Dienstleister.
Internationale Datenverarbeitungen erfordern eine genaue Betrachtung der beteiligten Unternehmen, tatsächlichen Datenflüsse und eingesetzten Übermittlungsinstrumente. SBS LEGAL unterstützt Unternehmen bei der rechtlichen Einordnung von Drittlandtransfers, der Prüfung geeigneter Garantien nach der DSGVO und der Gestaltung datenschutzkonformer Vertrags- und Dienstleisterstrukturen. Dabei berücksichtigen wir sowohl die einschlägigen Vorgaben der Art. 44 bis 49 DSGVO als auch die aktuelle Rechtsprechung und aufsichtsbehördliche Praxis.