Der EuGH hat die Grundlage für den Datenexport in die USA für unwirksam erklärt: Was bedeutet das für die Zukunft?
29. November 2020
Der Europäische Gerichtshof (EuGH, Rechtssache C-311/18) hat das EU-US-Abkommen über den sogenannten Privacy Shield für ungültig erklärt. Dieses Abkommen regelt die Bedingungen, um sicherzustellen, dass die Übermittlung personenbezogener Daten von EU-Bürgern oder Personen mit Wohnsitz in der EU in die USA den Anforderungen der Europäischen Datenschutz-Grundverordnung (DSGVO) entspricht. Zu diesem Zweck müssen US-Unternehmen als Empfänger der geschützten Daten entsprechend zertifiziert sein. Als Folge des EuGH-Urteils fehlt der Übermittlung personenbezogener Daten in die USA die wesentliche Rechtsgrundlage. Der EuGH begründet seine Auffassung mit den unzureichenden Schutzmassnahmen und Rechtsschutzmöglichkeiten des Privacy Shield. Dies liegt insbesondere an den nach US-Recht zulässigen elektronischen Überwachungsmassnahmen gegenüber Ausländern im Ausland. Der Entscheidung lagen Verfahren zugrunde, die der Datenschutzaktivist Max Schrems gegen den irischen Datenschutzbeauftragten (Data Protection Commissioner) eingeleitet hatte. Schrems hatte Beschwerde gegen die Übermittlung seiner personenbezogener Daten durch Facebook Ireland an die US-Muttergesellschaft Facebook, Inc. eingelegt.
Es gibt eine weitere Rechtsgrundlage für die Datenübermittlung in die USA, nämlich die sogenannten Standardvertragsklauseln. Diese Musterklauseln werden von der Europäischen Kommission (dem Exekutivorgan der Europäischen Union) als angemessen für Vereinbarungen über den Datenexport angesehen. Die Standardvertragsklauseln werden insbesondere mit Datenimporteuren mit Sitz in Drittländern vereinbart, die keinen dem EU-Recht entsprechenden Datenschutz vorsehen. Derzeit gelten nur 12 Länder als sogenannte sichere Drittstaaten, deren Datenschutz somit ohne weitere Massnahmen EU-Standards entspricht. Auch die USA waren kein sicherer Drittstaat. Safe Harbor und ab 2016 Privacy Shield waren lediglich zwischenstaatliche Abkommen, um den Datenschutz in den USA im Verhältnis zwischen den Vertragsparteien dieser Abkommen an den Status eines sicheren Drittstaates anzugleichen.
In der neuen Entscheidung äusserte sich der EuGH auch zu den Standardvertragsklauseln. Diese waren in der Vereinbarung zwischen Facebook und Max Schrems enthalten. Sie entfalten jedoch nur im Verhältnis zwischen den Vertragsparteien Wirkung und binden die betreffenden Behörden nicht. Sie enthalten unter anderem detaillierte Bestimmungen zu Informationen, die der Datenimporteur dem Datenexporteur zur Verfügung stellen muss (z. B. über mögliche staatliche Eingriffe), sowie zur Haftung der Parteien. Grundsätzlich müssen die Parteien das Ausmass des Datenschutzes im Importland prüfen. Die Aufsichtsbehörden können jedoch auch eingreifen und die Datenübermittlung gegebenenfalls untersagen.
Je nach Ausgestaltung des Datenschutzes im Empfängerland ist der EuGH der Ansicht, dass zusätzliche Massnahmen ergriffen werden müssen, um den Datenschutz im Importland an EU-Standards anzugleichen. Leider hat das Gericht nicht erläutert, was in Bezug auf die USA konkret zu tun ist. In seinem jüngsten Urteil sah der EuGH Überwachungsmassnahmen der US-Behörden gegenüber Ausländern als besonders problematisch an. Zwar können die Standardvertragsklauseln in der Vereinbarung zwischen den Parteien um zusätzliche Informationspflichten im Falle von Kontrollmassnahmen staatlicher Stellen ergänzt werden, sofern der Datenimporteur davon Kenntnis erlangt. Solche Fälle können dann zur Kündigung des Vertrags oder zur Absage der Datenübermittlung berechtigen. Dies ändert jedoch nichts am grundlegenden Problem. Dieses besteht darin, dass aus Sicht der EU unzulässige Eingriffe in den Datenschutz erfolgen können, z. B. durch Überwachungsmassnahmen. Diese können von den Parteien der Datenübermittlungsvereinbarung meist nicht im Voraus vorhergesehen werden.
Nur ein neues Abkommen zwischen der EU und den USA, das die Bedenken des EuGH berücksichtigt, kann dauerhaft Abhilfe schaffen. Die Kommission beabsichtigt jedoch, in Kürze auch eine Überarbeitung der Standardvertragsklauseln vorzulegen. Dies dürfte den Parteien klarere Orientierungshilfen zu den vom EuGH als kritisch eingestuften Aspekten bieten.
Für grenzüberschreitende Datenübermittlungen innerhalb von Unternehmensgruppen können verbindliche Unternehmensregeln (Binding Corporate Rules) als Legitimitätsgrundlage in Betracht gezogen werden. Diese müssen vorab von der zuständigen Datenschutzbehörde genehmigt werden. Sie bilden dann die Grundlage für eine rechtmässige Datenübermittlung in einen unsicheren Drittstaat. Das EuGH-Urteil stellt die Gültigkeit solcher Regeln nicht infrage.
Es wird dringend empfohlen, dass Unternehmen als Folge dieses EuGH-Urteils alle Übermittlungen personenbezogener Daten in Nicht-EWR-Länder und unsichere Drittstaaten zentral erfassen und überprüfen. Die vom EuGH geäusserten Einschränkungen der Gültigkeit von Standardvertragsklauseln dürften Auswirkungen über den spezifischen Bezug zu Datenübermittlungen in die USA hinaus haben. Laut EuGH-Urteil sind die Parteien einer grenzüberschreitenden Datenübermittlungsvereinbarung (d. h. sowohl Exporteur als auch Importeur) verpflichtet zu prüfen, ob die in den Standardvertragsklauseln geregelten Pflichten und Garantien im konkreten Fall ausreichen, um den Datenschutz nach dem Recht des Datenempfängers an EU-Standards anzupassen.
Eine verschlüsselte Übertragung von Daten ist ebenfalls möglich. Diese Form der Übermittlung ist jedoch nicht so zuverlässig, wie man zunächst annehmen könnte. In vielen Fällen können die Aufsichtsbehörden auf den Entschlüsselungsschlüssel zugreifen.
Diese Überprüfung der konkreten Auswirkungen des Datenschutzrechts des Empfängerlandes, die von der Stelle durchzuführen ist, die die Übermittlung personenbezogener Daten in unsichere Drittstaaten beabsichtigt, sollte folgende Fragen klären:
- In welche relevanten Länder übermittelt das Unternehmen personenbezogene Daten, d. h. in Länder ausserhalb des EWR, die keine sicheren Drittstaaten sind?
- Aus welchen Gründen können Behörden nach dem Recht des Datenimportlandes Zugriff auf relevante personenbezogene Daten erlangen? Sind Behörden aus anderen Gründen als dem Schutz der öffentlichen Sicherheit, der Verhinderung und Verfolgung von Straftaten formell zur Kontrolle personenbezogener Daten berechtigt, müssen die Parteien zusätzliche Schutzmassnahmen definieren, um ein dem EU-Standard vergleichbares Datenschutzniveau zu erreichen. In diesem Zusammenhang verweist der EuGH auf Section 702 FISA (Bundesgesetz über die Überwachung durch Nachrichtendienste, 2008 in Kraft getreten) als eine Bestimmung, die zur Einschätzung führt, dass das Datenschutzniveau in den USA unter den EU-Standards liegt. Section 702 erlaubt der US-Bundesregierung die gezielte Überwachung ausländischer Personen ausserhalb der USA. Dabei kann die Mitwirkung von Anbietern elektronischer Kommunikationsdienste erzwungen werden, um ausländische Geheimdienstinformationen zu erlangen. Die genannte Rechtsgrundlage wird durch die Executive Order 1233 von 1981, die denselben Gegenstand betraf und auf der Grundlage einer Vorgängerregelung zu Sec. 702 erlassen wurde, weiter gestärkt.
Für die Datenübermittlung mit den USA besteht nach dem EuGH-Urteil erhebliche Unsicherheit, bis ein neues Abkommen als Ersatz für den Privacy Shield geschlossen wird. Es wird jedoch erwartet, dass die EU und die US-Behörden ihre Bemühungen bereits in diese Richtung abstimmen.
Dr. Hermann Knott, LL.M. ist Rechtsanwalt, Attorney-at-Law und Partner bei Andersen, Köln, Deutschland. Dr. Fritjof Börner ist Rechtsanwalt und Counsel bei Andersen.
Bild: TheDigitalArtist, Pixabay-Lizenz.


