Düsseldorfer Kreis: Richtlinien zu Safe Harbor Zertifizierung

Der "Düsseldorfer Kreis" hat kürzlich einen Beschluss zum Umgang von Unternehmen mit Datentransfers auf Grundlage von "Safe Harbor" Vereinbarungen erlassen. Danach müssen deutsche Unternehmen bei einem solchen Datentransfer aktiv prüfen, ob das Zielunternehmen die "Safe Harbor" Richtlinien tatsächlich einhält.

Der "Düsseldorfer Kreis" ist eine informelle Vereinigung der obersten deutschen Datenschutzbehörden, die sich mit der Einhaltung des Datenschutzes im nicht-öffentlichen Bereich befasst. Die Beschlüsse des Kreises haben entsprechend zwar keine unmittelbar rechtssetzende Wirkung, gelten aber als verlässliche Leitlinie für das künftige Handeln der Datenschutzbehörden.

Der Beschluss vom 29. April 2010 betrifft die Übertragung personenbezogener Daten von Deutschland in die USA, konkret die Vereinbarung vom Juli 2000 zwischen der EU und dem US-Handelsministerium zum "Safe Harbor". Diese Vereinbarung dient seither der Sicherstellung eines angemessenen Datenschutzniveaus in US-Unternehmen, welche personenbezogene Daten aus Deutschland importieren.

Seit ihrer Einführung haben die "Safe Harbor" Regelungen den rechtmäßigen Transfer personenbezogener Daten in die USA erheblich erleichtert. Die Regelungen basieren auf einer Selbstzertifizierung der datenimportierenden Unternehmen. Da es bei dieser Selbstzertifizierung seitens der europäischen wie auch der amerikanischen Aufsichtsbehörden an einer flächendeckende Überprüfung der selbstzertifizierten Unternehmen fehlt, geriet das Verfahren zuletzt zunehmend in die Kritik.

Diese Kritik nahm der "Düsseldorfer Kreis" zum Anlass zu besagtem Beschluss. Danach reicht es für den deutschen Datenexporteur nicht aus, sich auf die Angabe des Datenimporteurs zu verlassen, er biete auf "Safe Harbor"-Grundlage ein angemessenes Datenschutzniveau. Stattdessen seien Unternehmen, die persönliche Daten von Deutschland in die USA exportieren, zu einer aktiven Überprüfung der tatsächlichen Einhaltung der "Safe Harbor" Richtlinien verpflichtet. Diese aktive Prüfpflicht umfasse zumindest vom Datenimporteur einen schriftlichen Nachweis zum einen für das Bestehen des Zertifikats, welches zudem nicht älter als sieben Jahre sein darf, und zum anderen für die Befolgung der Informationspflichten nach den "Safe Harbor" Vereinbarungen. Diese Informationspflicht umfasst die unmissverständliche Benachrichtigung des Betroffenen über den Grund der Datenverarbeitung, darüber, wie der Betroffene den Datenverarbeiter im Falle von Fragen oder Beschwerden erreichen kann, an welche Kategorien von Dritten die Daten weitergegeben werden dürfen und in welcher Weise die Verwendung und Weitergabe der Daten eingeschränkt werden kann.

Zudem sei der Datenexporteur auf Nachfrage der zuständigen Datenschutzbehörde verpflichtet, anhand einer schriftlichen Dokumentation nachzuweisen, dass er die Einhaltung dies…

» Vollständiger Artikel
  • Infos zum Artikel
  • Kommentare
  • Ähnliches
  • Links

Themen: Datenschutz , Gesetzgebung , Zertifizierung , Personenbezogene Daten , Safe Harbor , Datentransfer , Safe-harbor , Düsseldorfer-kreis

Erschienen 30. Juni 2010 auf http://blog.dlapiper.com/detechnology/.

Sie haben eine Meinung zum Thema? Artikels kommentieren
Artikel kommentieren

Safe-Harbor-Abkommen

IT-Blawg | 2. August 2010 — Was ist das Safe-Harbor-Abkommen? Und was ist für deutsche Unternehmen zu beachten, wenn sie Daten an Unternehmen, die dem Sa…

Verschärfte Anforderungen für Datentransfers in die USA unter Safe Harbor

Kanzlei Dr. Thomas Helbing | 27. Mai 2010 — von Rechtsanwalt Dr. Thomas Helbing Die obersten deutschen Datenschutz-Aufsichtsbehörden stellen seit April 2010 verschärfte …

Selbst-Zertifizierung des Datenimporteurs nach dem Safe Harbor-Abkommen

Praxis IT-Recht | 31. Mai 2010 — Der Düsseldorfer Kreis hat in der Sitzung vom 28./29. April 2010 eine Handlungsanweisung für deutsche Unternehmen geschaffen, d…

Der Beschluss des Düsseldorfer Kreises zu Safe Harbor

Das Blog für IT-Recht | 24. August 2010 — Am 29. April 2010 hat sich der Düsseldorfer Kreis für die Zulässigkeit von Datentransfers von Deutschland in die USA an jene …

USA-Datenschutz nach Safe Harbor: Änderungen nach Entscheidung der Aufsichtsbehörden

IT-Recht Kanzlei - Nachrichten | 28. Juli 2010 — Das IITR informiert: Der so genannte „Düsseldorfer Kreis“ hat im April diesen Jahres eine Entscheidung hinsichtlich der Zuläs…

USA-Datenschutz nach Safe Harbor: Änderungen nach Entscheidung der Aufsichtsbehörden

Datenschutzbeauftragter Online | 22. Juli 2010 — Der so genannte „Düsseldorfer Kreis“ hat im April diesen Jahres eine Entscheidung hinsichtlich der Zulässigkeit von Datentransf…

Datentransfer in die USA: US Handelsministerium unter Beschuss aus Deutschland (Safe Harbor Principles)

beck-blog | 17. Februar 2010 — Dem für den internationalen Datentransfer in die USA federführenden US Department of Commerce weht zur Zeit eine steife Brise a…

Datenschutz im Konzern: Internationale Datentransfers (Teil 2)

Kanzlei Dr. Thomas Helbing | 30. Juni 2010 — Von Rechtsanwalt Dr. Thomas Helbing Dies ist der zweite Teil des Beitrages "Datenschutz im Konzern: Internationale Datentransfers"…

Können deutsche Unternehmen Cloud-Anbieter mit Sitz in den USA noch nutzen?

Datenschutzticker.de | 10. Oktober 2011 — Nachdem bekannt wurde, dass US-Behörden selbst dann Zugriff auf bei US-Cloud-Anbietern gespeicherte Daten erhalten, wenn sich d…

Vortrag CloudConf 2010 Stuttgart - Cloud Computing / SaaS: Verträge und Datenschutz

Kanzlei Dr. Thomas Helbing | 14. November 2010 — Der Beitrag enthält Links zu den Folien meiner Präsentation auf der CloudConf 2010 in Stuttgart zum Thema "Cloud Computing/ S…

Beschlüsse des Düsseldorfer Kreises
EUR-Lex - 32000D0520 - EN