Safe-Harbor-Abkommen
IT-Blawg | 2. August 2010 — Was ist das Safe-Harbor-Abkommen? Und was ist für deutsche Unternehmen zu beachten, wenn sie Daten an Unternehmen, die dem Sa…
Der "Düsseldorfer Kreis" hat kürzlich einen Beschluss zum Umgang von Unternehmen mit Datentransfers auf Grundlage von "Safe Harbor" Vereinbarungen erlassen. Danach müssen deutsche Unternehmen bei einem solchen Datentransfer aktiv prüfen, ob das Zielunternehmen die "Safe Harbor" Richtlinien tatsächlich einhält.
Der "Düsseldorfer Kreis" ist eine informelle Vereinigung der obersten deutschen Datenschutzbehörden, die sich mit der Einhaltung des Datenschutzes im nicht-öffentlichen Bereich befasst. Die Beschlüsse des Kreises haben entsprechend zwar keine unmittelbar rechtssetzende Wirkung, gelten aber als verlässliche Leitlinie für das künftige Handeln der Datenschutzbehörden.
Der Beschluss vom 29. April 2010 betrifft die Übertragung personenbezogener Daten von Deutschland in die USA, konkret die Vereinbarung vom Juli 2000 zwischen der EU und dem US-Handelsministerium zum "Safe Harbor". Diese Vereinbarung dient seither der Sicherstellung eines angemessenen Datenschutzniveaus in US-Unternehmen, welche personenbezogene Daten aus Deutschland importieren.
Seit ihrer Einführung haben die "Safe Harbor" Regelungen den rechtmäßigen Transfer personenbezogener Daten in die USA erheblich erleichtert. Die Regelungen basieren auf einer Selbstzertifizierung der datenimportierenden Unternehmen. Da es bei dieser Selbstzertifizierung seitens der europäischen wie auch der amerikanischen Aufsichtsbehörden an einer flächendeckende Überprüfung der selbstzertifizierten Unternehmen fehlt, geriet das Verfahren zuletzt zunehmend in die Kritik.
Diese Kritik nahm der "Düsseldorfer Kreis" zum Anlass zu besagtem Beschluss. Danach reicht es für den deutschen Datenexporteur nicht aus, sich auf die Angabe des Datenimporteurs zu verlassen, er biete auf "Safe Harbor"-Grundlage ein angemessenes Datenschutzniveau. Stattdessen seien Unternehmen, die persönliche Daten von Deutschland in die USA exportieren, zu einer aktiven Überprüfung der tatsächlichen Einhaltung der "Safe Harbor" Richtlinien verpflichtet. Diese aktive Prüfpflicht umfasse zumindest vom Datenimporteur einen schriftlichen Nachweis zum einen für das Bestehen des Zertifikats, welches zudem nicht älter als sieben Jahre sein darf, und zum anderen für die Befolgung der Informationspflichten nach den "Safe Harbor" Vereinbarungen. Diese Informationspflicht umfasst die unmissverständliche Benachrichtigung des Betroffenen über den Grund der Datenverarbeitung, darüber, wie der Betroffene den Datenverarbeiter im Falle von Fragen oder Beschwerden erreichen kann, an welche Kategorien von Dritten die Daten weitergegeben werden dürfen und in welcher Weise die Verwendung und Weitergabe der Daten eingeschränkt werden kann.
Zudem sei der Datenexporteur auf Nachfrage der zuständigen Datenschutzbehörde verpflichtet, anhand einer schriftlichen Dokumentation nachzuweisen, dass er die Einhaltung dies…
» Vollständiger ArtikelErschienen 30. Juni 2010 auf http://blog.dlapiper.com/detechnology/.
IT-Blawg | 2. August 2010 — Was ist das Safe-Harbor-Abkommen? Und was ist für deutsche Unternehmen zu beachten, wenn sie Daten an Unternehmen, die dem Sa…
Kanzlei Dr. Thomas Helbing | 27. Mai 2010 — von Rechtsanwalt Dr. Thomas Helbing Die obersten deutschen Datenschutz-Aufsichtsbehörden stellen seit April 2010 verschärfte …
Praxis IT-Recht | 31. Mai 2010 — Der Düsseldorfer Kreis hat in der Sitzung vom 28./29. April 2010 eine Handlungsanweisung für deutsche Unternehmen geschaffen, d…
Das Blog für IT-Recht | 24. August 2010 — Am 29. April 2010 hat sich der Düsseldorfer Kreis für die Zulässigkeit von Datentransfers von Deutschland in die USA an jene …
IT-Recht Kanzlei - Nachrichten | 28. Juli 2010 — Das IITR informiert: Der so genannte „Düsseldorfer Kreis“ hat im April diesen Jahres eine Entscheidung hinsichtlich der Zuläs…
Datenschutzbeauftragter Online | 22. Juli 2010 — Der so genannte „Düsseldorfer Kreis“ hat im April diesen Jahres eine Entscheidung hinsichtlich der Zulässigkeit von Datentransf…
beck-blog | 17. Februar 2010 — Dem für den internationalen Datentransfer in die USA federführenden US Department of Commerce weht zur Zeit eine steife Brise a…
Kanzlei Dr. Thomas Helbing | 30. Juni 2010 — Von Rechtsanwalt Dr. Thomas Helbing Dies ist der zweite Teil des Beitrages "Datenschutz im Konzern: Internationale Datentransfers"…
Datenschutzticker.de | 10. Oktober 2011 — Nachdem bekannt wurde, dass US-Behörden selbst dann Zugriff auf bei US-Cloud-Anbietern gespeicherte Daten erhalten, wenn sich d…
Kanzlei Dr. Thomas Helbing | 14. November 2010 — Der Beitrag enthält Links zu den Folien meiner Präsentation auf der CloudConf 2010 in Stuttgart zum Thema "Cloud Computing/ S…