Wirtschaftsprüfer, Rechtsanwälte, Steuerberater und Unternehmensberater: Vier Perspektiven. Eine Lösung. Weltweit. …
Wirtschaftsprüfung und prüfungsnahe Beratung von Unternehmen ✓ Erfahrene Prüfer ✓ Exzellente Beratung ✓ …
Rechtsberatung für Unternehmen ✓ Erfahrene Rechtsanwälte ✓ Exzellente juristische Beratung ✓ Maßgeschneiderte …
Steuerberatung für Unternehmen und Familienunternehmen ✓ Erfahrene Steuerberater ✓ Exzellente Beratung ✓ …
Unternehmensberatung für Unternehmen ✓ Erfahrene Consultants ✓ Exzellente Beratung ✓ Maßgeschneiderte Lösungen » …
Elektronische Entgeltabrechnungen: BAG erlaubt rein digitale Bereitstellung
Baker Tilly startet mit 23 neuen Directors ins Jahr 2025
Praxishandbuch Cybersecurity: Gefahren erkennen, Angriffe verhindern, rechtssicher Handeln
In the News: Baker Tilly greift im Genossenschaftssektor an
Herausforderungen in der Unternehmensfinanzierung: Baker Tilly auf der Structured FINANCE 2024
Tax CMS in Betriebsprüfungen: BStBK fordert klare Regelungen
Baker Tilly holt Transfer-Pricing-Spezialisten Christian Jacob
Vergaberechtlicher Rahmen für Notfallbeschaffungen nach einem Cyberangriff
Rechtssicherheit im Umgang mit Daten von Beschäftigten? Referentenentwurf für ein Beschäftigtendatengesetz
Branchenspezifische Kenntnisse sind unerlässlich, um die besten Voraussetzungen für individuelle Lösungen zu …
Nach EuGH-Entscheidung: Finanzinvestoren haben weiterhin keinen direkten Zugang zu MVZ
Krankenhausreform: Neue Ausnahme von der Fusionskontrolle im Krankenhauswesen
Aufgeheizte Stimmung im Fernwärmemarkt – Rahmenbedingungen, Preismechanismen und Klagen
Profitieren Sie von gebündelten interdisziplinären Kompetenzen, Experten-Teams und individuellen Lösungen. Erfahren …
Baker Tilly bietet ein breites Spektrum individueller und innovativer Beratungsdienstleistungen in an. Erfahren …
Dr. Alexander Fridgen zum vorläufigen Insolvenzverwalter der Reha-Klinik Prinzregent Luitpold Bad Reichenhall bestellt
Baker Tilly begleitet St.-Marien-Hospital in Friesoythe bei Schutzschirmverfahren
Am 4. Juni 2021 hat die EU-Kommission neue Standarddatenschutzklauseln für die Übermittlung personenbezogener Daten in sogenannte Drittländer, d. h. in Länder außerhalb der EU veröffentlicht. Die neuen EU-Standarddatenschutzklauseln lösen die Vorgängermodelle von 2010 und 2001, die noch auf Grundlage der Datenschutzrichtlinie erstellt wurden, ab und sollen die Umsetzung der Anforderungen der Schrems II-Entscheidung erleichtern. Unternehmen sollten nun prüfen: Werden personenbezogene Daten in Nicht-EU-Drittländer übermittelt? Werden bereits EU-Standarddatenschutzklauseln genutzt? Besteht in dem Drittland ein angemessenes Datenschutzniveau?
Jedwede Übermittlung personenbezogener Daten („Datentransfer“) in ein Drittland außerhalb der EU bedarf der Einhaltung besonderer, in der Datenschutzgrundverordnung („DSGVO“) niedergelegter Bedingungen. Das bedeutet, dass ein Datentransfer in ein Drittland nur stattfinden darf, wenn dies etwa auf Grundlage
geschieht.
Auslöser für die Erstellung neuer Standarddatenschutzklauseln durch die EU-Kommission war die sogenannte Schrems II-Entscheidung des EuGH, die zur Folge hatte, dass Datentransfers aus der EU in die USA nicht mehr auf das Privacy Shield – einem Angemessenheitsbeschluss zwischen der EU und den USA (vgl. Art. 45 DSGVO) – gestützt werden können.
Das Urteil hatte aber nicht nur Auswirkungen für Datentransfers in die USA, sondern legte im Allgemeinen fest, dass Verantwortliche bei jedem Datentransfer in ein Drittland sicherstellen müssen, dass die übermittelten, personenbezogenen Daten in angemessener, auf einer mit der EU-Praxis vergleichbaren Art und Weise geschützt werden. Hierfür müssen Verantwortliche seit der Schrems II-Entscheidung eine Überprüfung der Gesetzeslage in dem Drittstaat vornehmen und beim Abschluss von Standardvertragsklauseln sicherstellen, dass ggf. zusätzliche vertragliche, technische und organisatorische Maßnahmen umgesetzt werden, die ein angemessenes Datenschutzniveau auch in dem Drittland garantieren.
Die neuen EU-Standarddatenschutzklauseln sollen die Erfordernisse an die Rechtslage nach der Schrems II-Entscheidung besser abbilden können, werden eine Überprüfung der Rechtslage im Drittland und das Ergreifen zusätzlicher Maßnahmen aber nicht ersetzen können (hierzu später mehr).
Die neuen EU-Standarddatenschutzklauseln sollen einer Vielzahl an komplexen Verarbeitungsketten personenbezogener Daten gerecht werden.
Hierfür wird ein modularer Aufbau herangezogen:
Insbesondere die letzten beiden Konstellationen, d. h. der Datentransfer von einem EU-Auftragsverarbeiter, sahen die bisherigen EU-Standarddatenschutzklauseln nicht standardmäßig vor.
Die neuen EU-Standarddatenschutzklauseln ermöglichen es zudem, dass nun mehr als zwei Parteien Standarddatenschutzklauseln abschließen können. Weiterhin können zusätzliche Parteien sich bereits abgeschlossenen Standarddatenschutzklauseln „anschließen“, wodurch der „lifecycle“ eines solchen Vertragsverhältnisses besser abgebildet können werden soll.
Obwohl die neuen Standardvertragsklauseln teilweise als Reaktion auf die Schrems II-Entscheidung des EuGH entstanden sind, entbinden sie die Vertragsparteien nicht davon, die Rechtslage im Drittland weiterhin im Einzelnen zu prüfen und zusätzliche Maßnahmen und Garantien zu ergreifen, um ein angemessenes Datenschutzniveau in dem Drittland sicherzustellen. Eine Art „Freifahrtschein“ für den internationalen Datentransfer gibt es also weiterhin nicht. Die neuen EU-Standarddatenschutzklauseln bilden diese Thematik jedoch besser ab.
Die neuen EU-Standarddatenschutzklauseln enthalten zudem neue Pflichten gegenüber betroffenen Personen, deren personenbezogene Daten verarbeitet werden.
Betroffenen Personen muss beispielsweise eine Kopie der Standarddatenschutzklauseln zur Verfügung gestellt werden. Dies bedeutet, dass zukünftig in der klassischen Online-Datenschutzerklärung ein Link zur Verfügung gestellt werden sollte, über den User die relevanten Standarddatenschutzklauseln herunterladen können.
Der Datenimporteur wird zudem verpflichtet, zukünftig eine Kontaktperson anzugeben, die unverzüglich Beschwerden betroffener Personen aus der EU verarbeitet.
Die alten Standarddatenschutzklauseln von 2010 und 2001 werden innerhalb der nächsten drei Monate aufgehoben und können danach nur noch für weitere 15 Monate genutzt werden. Dies bedeutet, dass Verantwortliche oder Auftragsverarbeiter in der EU spätestens in 18 Monaten mit ihren Auftragsverarbeitern oder Verantwortlichen in Drittländern die neuen Standarddatenschutzklauseln verhandelt und abgeschlossen haben müssen.
Mehrere Datenschutz-Aufsichtsbehörden (Berlin, Brandenburg, Bayern, Niedersachsen, Baden-Württemberg, Bremen, Hamburg, Rheinland-Pfalz, Saarland) haben am 1. Juni 2021 angekündigt, durch Fragebögen koordiniert zu überprüfen, ob die Anforderungen der DSGVO und der Schrems II-Entscheidung an den internationalen Datentransfer eingehalten werden. Damit rückt die Einhaltung der Anforderungen an internationale Datentransfers in den Fokus der Aufsichtsbehörden. Unternehmen sollten sich daher auf den Erhalt der folgenden Fragebögen vorbereiten und datenschutzkonform aufstellen.
Dr. Christian Engelhardt, LL.M.
Partner
Rechtsanwalt
Sarah Busch
Senior Manager
Rechtsanwältin, zertifizierte Beraterin im Datenschutzrecht
Jetzt Kontakt aufnehmen
Kontakt aufnehmen
Alle News anzeigen