DatenschutzEin scharfes Schwert
Der Europäische Gerichtshof (EuGH) hat in der vergangenen Woche entschieden, das Privacy Shield genannte Datenschutzabkommen mit den USA zu kippen. Gemäß der Datenschutz-Grundverordnung (DSGVO) dürfen personenbezogene Daten nicht in Drittländer übermittelt werden, die kein angemessenes Datenschutzniveau besitzen. Vor dem Hintergrund des Patriot Act von 2001, der einen Zugriff der US-Geheimdienste auf den transatlantischen Datenverkehr ermöglicht, und des Cloud Act von 2018 hat der EUGH nun die Rechtmäßigkeit des Privacy-Shield-Abkommens negiert. Der Datenschutz erweist sich somit als scharfes Schwert in den transatlantischen Beziehungen.
Hintergrund ist eine Beschwerde des österreichischen Datenschutzaktivisten Max Schrems. Der Jurist hatte bei der irischen Datenschutzbehörde beanstandet, dass Facebook Ireland seine Daten an den Mutterkonzern in die Vereinigten Staaten auf Basis des Abkommens zwischen der EU und den USA weiterleitet. Nachdem der EuGH diesen Weg nun aufgrund der Rechtslage in den USA versperrt hat, gelten weiterhin die so genannten Standardvertragsklauseln. Der EuGH unterstreicht in seinem Urteil nochmals, dass demzufolge Verantwortliche und Auftragsverarbeiter prüfen müssen, ob die Standardvertragsklauseln in einem Drittland eingehalten werden. Auch die Datenschutzaufsichtsbehörden werden verpflichtet, dies zu beurteilen.
Verstöße gegen geltendes Recht
Laut dem Verband der IT-Anwender VOICE, in dem Unternehmen wie Airbus, Allianz, Lufthansa, RWE oder Thyssen Krupp vertreten sind, setzt die Regelung europäische Unternehmen dahingehend unter Druck, dass sie ihre Verträge mit Cloud-Providern dringend überprüfen und die Daten nun verschlüsseln müssten. Die Datenübermittlung in die USA werde illegal. Vom Privacy Shield betroffen seien im Prinzip fast alle europäischen Unternehmen, die ihre Daten von US-Cloud-Anbietern verarbeiten lassen und zum anderen Unternehmen, die personenbezogene Daten ihrer Kunden zum Beispiel an Mutter- oder Tochterunternehmen weiterleiten oder die aus anderen Gründen personenbezogene Daten in die USA transferieren. Das gilt auch für die großen Social Networks und Suchmaschinenanbieter, welche die Daten von EU-Bürgern sammeln und in die USA übermitteln.
Ähnliches drohe auch den so genannten Standardvertragsklauseln, die europäische Unternehmen in ihre Verträge mit US-Providern aufnahmen, als 2015 der Vorgänger von Privacy Shield, das Safe-Harbour-Abkommen, vom EuGH gekippt worden und Privacy Shield noch nicht in Kraft war. „Wenn auch diese schon immer rechtlich umstrittenen Standardvertragsklauseln nicht mehr rechtmäßig sind, fehlt der Übermittlung personenbezogener Daten in die USA auch diese Rechtsgrundlage“, lautet die Einschätzung des VOICE-Verbands. Jedes Unternehmen, das personenbezogene Daten in die USA ohne Rechtsgrundlage übermittelt, verstoße gegen geltendes Recht, was empfindliche Strafen nach sich ziehen kann.
Keine schnelle Lösung in Sicht
Der Verband zweifelt die Möglichkeit einer kurzfristigen, rechtmäßigen Alternative an und empfiehlt deutschen und europäischen Unternehmen, zu überprüfen, ob ihr Daten-Management-System in der Lage ist, sämtliche Datenströme im Detail zu monitoren, da sie jederzeit Aussagen dazu treffen können müssen, wo personenbezogene Daten verarbeitet und gespeichert werden. Zudem sei es notwendig, sämtliche Verträge mit US Cloud-Providern und mit Providern, die ein signifikantes US-Geschäft haben, zu überprüfen. Im Zweifelsfall dürften dem Provider nur verschlüsselte Daten anvertraut werden und die Schlüssel ausschließlich in den Händen des eigenen Unternehmens sein.
Von der Bundesregierung und der EU-Kommission fordert der VOICE-Verband, ein verbindliches Datenschutzabkommen mit den USA zu schließen, das ein ausreichendes Datenschutzniveau garantiert, damit Unternehmen wieder legal personenbezogene Daten in die USA übermitteln können. „Ansonsten befürchten wir, dass die wirtschaftlichen Beziehungen zwischen den USA und Europa schweren Schaden nehmen“, heißt es in einer Stellungnahme. Geeignet dazu sei, den Aufbau einer europäischen Cloud-Infrastruktur voranzutreiben und damit die digitale Souveränität und Unabhängigkeit der Europäer zu erhöhen.
Mehrarbeit für den Datenschutz
Von kommunaler Seite wird das EuGH-Urteil unmissverständlich begrüßt. Wie der Bundesverband der kommunalen IT-Dienstleister, Vitako, mitteilt, müssten die Datenschutzbehörden in der EU nun ihrer Verpflichtung nachkommen, Datenübermittlungen in Drittländer zu prüfen und zu unterbinden, wenn sie der Auffassung sind, dass die europäischen Datenschutzvorgaben nicht erfüllt werden. Unternehmen wie Behörden hätten jetzt die Aufgabe, das Urteil praktisch anzuwenden. „Alle Nutzer von Software und Diensten amerikanischer Hersteller sowie Dienstleister müssen nun prüfen, ob die bisherigen Verträge weiterhin rechtskonform sind, das heißt, im Einklang mit der DSGVO stehen“, sagt Vitako-Geschäftsführer Ralf Resch. „Die kommunalen IT-Dienstleister schauen mit großem Interesse und positiver Erwartungshaltung auf die weiteren Schritte der europäischen Datenschutzbehörden.“
Initiative D21: Deutschlands Zukunftsfähigkeit sichern
[21.02.2025] Die Initiative D21 fordert eine entschlossene Digitalpolitik von der kommenden Bundesregierung. Ein „Digital Only“-Leitbild für die Verwaltung, eine Kompetenzoffensive und sowie systematische Cybersicherheitsbildung sollen digitale Teilhabe ermöglichen und eine digitale Spaltung verhindern. mehr...
Statement: Digitalisierung an den Kabinettstisch
[21.02.2025] Digitalisierung gehöre nicht auf Wahlplakate, sondern an den Kabinettstisch, schreibt Professor Volker Gruhn, Gründer und Aufsichtsratsvorsitzender des IT-Dienstleisters adesso, in einem Kommentar zur bevorstehenden Bundestagswahl. Von der kommenden Regierung wünscht er sich ein Digitalministerium. Und zwar ein echtes. mehr...
NKR: Empfehlungen für die nächste Bundesregierung
[20.02.2025] Für die kommende Legislaturperiode hat der Nationale Normenkontrollrat (NKR) konkrete Handlungsempfehlungen für die nächste Bundesregierung formuliert. Diese fordern dazu auf, Deutschland einfacher, effizienter und moderner zu gestalten. mehr...
Niedersachsen: Digitalisierungsfahrplan steht
[19.02.2025] Unternehmen, Verwaltung und Gesellschaft in Niedersachsen auf dem Weg in die Digitalisierung begleiten – das ist der Anspruch des neuen Digitalisierungsfahrplans, dem das niedersächsische Landeskabinett jetzt zugestimmt hat. mehr...
Bayern: Analoge Doppelwege abschalten
[18.02.2025] Ein fixes Datum, um analoge Doppelstrukturen in der Verwaltung abzuschalten, höhere Gebühren für Bürgerinnen und Bürger, die Verwaltungsleistungen nicht digital in Anspruch nehmen – Bayerns Digitalminister Mehring will die Verwaltungsdigitalisierung mit rigorosen Maßnahmen beschleunigen. mehr...
Normenkontrollrat: Maßnahmen für weniger Bürokratie
[13.02.2025] Der Nationale Normenkontrollrat hat sein Maßnahmenpaket mit 60 konkreten Vorschlägen für Bürokratieabbau überarbeitet. Die Ergänzungen basieren auf den Rückmeldungen von Bürgern, Unternehmen, Verbänden und aus der öffentlichen Verwaltung. mehr...
Nordrhein-Westfalen: Entschlossen gegen Desinformation
[12.02.2025] Nordrhein-Westfalen verstärkt den Kampf gegen Desinformation und Radikalisierung im Netz. Ein neuer Aktionsplan soll Maßnahmen langfristig abstimmen. Zudem wird die Medienkompetenz gefördert, das KI-Tool KIVI erweitert und eine strengere Durchsetzung des Digital Services Act angestrebt. mehr...
Brandenburg: Digitalministerium steht
[11.02.2025] Brandenburgs Ministerium der Justiz ist um den Bereich Digitalisierung erweitert worden. Damit bündelt das Land erstmals die Zuständigkeiten für Digitalisierungsfragen in einem Ministerium. mehr...
Bayern: Mehring fordert KI-Regulierungspause
[10.02.2025] Bayerns Digitalminister Fabian Mehring fordert ein Moratorium für neue EU-Vorgaben zu Künstlicher Intelligenz. Erst müssten bestehende Regeln vereinheitlicht werden. Der AI Act sei eine regulatorische Hürde, die Europas weltweite KI-Wettbewerbsfähigkeit gefährde. mehr...
IT-Planungsrat: Einladung zum Strategiekonvent
[07.02.2025] Der IT-Planungsrat will im März den zweiten Teil seiner Föderalen Digitalstrategie beschließen. In einem virtuellen Strategiekonvent können Interessierte vorab ihre Anmerkungen einfließen lassen. mehr...
Sachsen: Neue CIO für den Freistaat
[06.02.2025] Daniela Dylakiewicz ist neue CIO des Freistaats Sachsen. Um die digitale Verwaltungstransformation voranzutreiben, strebt sie eine enge Zusammenarbeit mit den Kommunen des Landes an. mehr...
Bitkom: Digitalpolitik-Check zur Wahl
[06.02.2025] Der Bitkomat ging online. Das vom Bitkom erstellte Tool ermittelt in einem Frage-und-Antwort-Quiz, inwieweit die eigene Position zu wichtigen Themen der Digitalpolitik mit den zur Bundestagswahl antretenden Parteien übereinstimmt. mehr...
NKR-Gutachten: Verwaltungsaufgaben besser bündeln
[05.02.2025] Der Nationale Normenkontrollrat (NKR) legt ein Gutachten zur Verwaltungsmodernisierung vor, das zeigt, wie gebündelte Aufgabenstrukturen Staat und Kommunen entlasten könnten. Anhand konkreter Beispiele werden Vorschläge für effizientere Prozesse gemacht. mehr...
Bündnis Bits & Bäume: Für eine nachhaltige Digitalisierung
[04.02.2025] Eine Digitalpolitik, die soziale Gerechtigkeit und Nachhaltigkeit stärker berücksichtigt, fordert das Bündnis Bits & Bäume. Ein neues Papier kritisiert ungenutzte Potenziale und mangelnde Kontrolle über digitale Infrastrukturen. Die Bundesregierung müsse hier entschieden handeln. mehr...
OSBA: Digitale Souveränität wichtiger denn je
[24.01.2025] Die Abhängigkeit der deutschen Wirtschaft und Verwaltung von US-amerikanischen Tech-Giganten ist groß – und wird durch Donald Trumps Amtsantritt weiter verschärft. Die OSBA fordert die Bundestagsparteien nachdrücklich auf, das Thema der digitalen Souveränität auf ihre Adenda zu nehmen. mehr...