Der Beschluss des Düsseldorfer Kreises zu Safe Harbor

Am 29. April 2010 hat sich der Düsseldorfer Kreis für die Zulässigkeit von Datentransfers von Deutschland in die USA an jene zertifizierten US-Unternehmen entschieden, die dem Safe Harbor Abkommen beigetreten sind. Dabei wurden unter anderem verschärfte Richtlinien erlassen, welche den Unternehmen erweiterte Pflichten aufbürden. Der Düsseldorfer Kreis ist die Bezeichnung für den Zusammenschluss von Datenschutz-Aufsichtsbehörden von nicht öffentlichen Stellen, also beispielsweise Unternehmen.

Grundsätzlich ist ein Export von Daten aus Deutschland heraus gem. §4b, c BDSG solange unbedenklich, wie sich die Unternehmen in der EU oder im Europäischen Wirtschaftsraum befinden. Bei Unternehmen, welche sich nicht in diesen Ländern befinden, ist eine gesonderte Überprüfung notwendig, ob die Behörde, welche die Daten erhalten soll, ein angemessenes Datenschutz-Niveau aufweist. Die EU Kommission hat dabei für ausgewählte Länder das Schutzniveau nach der dortigen Rechtslage für das ganze Land bestimmt.

Hinsichtlich den USA jedoch wurde dabei eine Sonderlösung durch die EU vereinbart, obwohl gerade in den vereinigten Staaten kein angemessenes Datenschutz-Niveau festgestellt werden konnte. Hier kam das Safe Harbor-Abkommen zum Einsatz: US-Unternehmen konnten sich bei einer US-Behörde als Unternehmen mit angemessenen Datenschutz-Schutzniveau zertifizieren lassen. Voraussetzung dafür war, dass das Unternehmen dem Abkommen beigetreten ist und sich den dort statuierten Regelungen zum Umgang mit personenbezogenen Daten formal unterworfen hat. Damit stand dem Export von Daten an das US-Unternehmen nichts mehr im Wege. Bisher war der Datentransfer nach §4b, c BDSG grundsätzlich gestattet, so dass beim Datenexport keine Sanktionen ausgesprochen wurden.

Dieses Safe Harbor-Abkommen wies jedoch enorme Datenschutzdefizite auf, da mangels Kontrolle durch die öffentliche Seite die Bestimmungen des Abkommens quasi nicht eingehalten wurden und ein angemessenes Datenschutz-Schutzniveau gerade nicht gewährleistet wurde.

Mit dem Beschluss des Düsseldorfer Kreises sind deutsche Unternehmen nun verpflichtet, die Einhaltung der datenschutzrechtlichen Mindeststandards aktiv zu überprüfen. Daraus folgt, dass das datenempfangende Unternehmen nun schriftlich nachweisen muss, dem Safe Harbor-Abkommen beigetreten zu sein, wobei der Nachweis nicht älter als sieben Jahre sein darf und die wesentlichen Verpflichtungen des Abkommens enthalten muss.

Darüber hinaus muss der Nachweis eingeholt werden, dass die Informationspflichten gegenüber den Betroffenen eingehalten werden. Das Unternehmen muss die Betroffenen darüber informieren, zu welchem Zweck die Daten erhoben werden. Dieser Nachweis muss der verantwortlichen Stelle der Aufsichtsbehörde vorgelegt werden können. Weiterhin sollen Verstöße gegen Safe Harbor-Bestimmungen der Aufsi…

» Vollständiger Artikel
  • Infos zum Artikel
  • Kommentare
  • Ähnliches
  • Links

Themen: Kontrolle , Voraussetzung , Safe Harbor , Düsseldorfer Kreis

Erschienen 24. August 2010 auf http://blog-it-recht.de.

Sie haben eine Meinung zum Thema? Artikels kommentieren
Artikel kommentieren

Safe-Harbor-Abkommen

IT-Blawg | 2. August 2010 — Was ist das Safe-Harbor-Abkommen? Und was ist für deutsche Unternehmen zu beachten, wenn sie Daten an Unternehmen, die dem Sa…

USA-Datenschutz nach Safe Harbor: Änderungen nach Entscheidung der Aufsichtsbehörden

IT-Recht Kanzlei - Nachrichten | 28. Juli 2010 — Das IITR informiert: Der so genannte „Düsseldorfer Kreis“ hat im April diesen Jahres eine Entscheidung hinsichtlich der Zuläs…

USA-Datenschutz nach Safe Harbor: Änderungen nach Entscheidung der Aufsichtsbehörden

Datenschutzbeauftragter Online | 22. Juli 2010 — Der so genannte „Düsseldorfer Kreis“ hat im April diesen Jahres eine Entscheidung hinsichtlich der Zulässigkeit von Datentransf…

Selbst-Zertifizierung des Datenimporteurs nach dem Safe Harbor-Abkommen

Praxis IT-Recht | 31. Mai 2010 — Der Düsseldorfer Kreis hat in der Sitzung vom 28./29. April 2010 eine Handlungsanweisung für deutsche Unternehmen geschaffen, d…

Datentransfer in die USA: US Handelsministerium unter Beschuss aus Deutschland (Safe Harbor Principles)

beck-blog | 17. Februar 2010 — Dem für den internationalen Datentransfer in die USA federführenden US Department of Commerce weht zur Zeit eine steife Brise a…

Düsseldorfer Kreis: Richtlinien zu Safe Harbor Zertifizierung

DLA Piper Technology and Sourcing Blog | 30. Juni 2010 — Der "Düsseldorfer Kreis" hat kürzlich einen Beschluss zum Umgang von Unternehmen mit Datentransfers auf Grundlage von &q…

Verschärfte Anforderungen für Datentransfers in die USA unter Safe Harbor

Kanzlei Dr. Thomas Helbing | 27. Mai 2010 — von Rechtsanwalt Dr. Thomas Helbing Die obersten deutschen Datenschutz-Aufsichtsbehörden stellen seit April 2010 verschärfte …

Vortrag CloudConf 2010 Stuttgart - Cloud Computing / SaaS: Verträge und Datenschutz

Kanzlei Dr. Thomas Helbing | 14. November 2010 — Der Beitrag enthält Links zu den Folien meiner Präsentation auf der CloudConf 2010 in Stuttgart zum Thema "Cloud Computing/ S…

Können deutsche Unternehmen Cloud-Anbieter mit Sitz in den USA noch nutzen?

Datenschutzticker.de | 10. Oktober 2011 — Nachdem bekannt wurde, dass US-Behörden selbst dann Zugriff auf bei US-Cloud-Anbietern gespeicherte Daten erhalten, wenn sich d…

Datenschutz im Konzern: Internationale Datentransfers (Teil 2)

Kanzlei Dr. Thomas Helbing | 30. Juni 2010 — Von Rechtsanwalt Dr. Thomas Helbing Dies ist der zweite Teil des Beitrages "Datenschutz im Konzern: Internationale Datentransfers"…

res-media | Rechtsanwalt Medienrecht Mainz Berlin Mannheim

Wir bieten spezialisierte Rechtsberatung im Medienrecht, IT-Recht, Internetrecht.