Können deutsche Unternehmen Cloud-Anbieter mit Sitz in den USA noch nutzen?

Nachdem bekannt wurde, dass US-Behörden selbst dann Zugriff auf bei US-Cloud-Anbietern gespeicherte Daten erhalten, wenn sich diese auf Servern innerhalb der EU befinden, stellt sich für viele deutsche Unternehmen die Frage, ob es generell noch möglich ist, in datenschutzkonformer Weise mit US-Anbietern zusammenzuarbeiten.

Aus der Orientierungshilfe – Cloud Computing, welche die Arbeitskreise Technik und Medien der Konferenz der Datenschutzbeauftragten des Bundes und der Länder veröffentlicht haben, ergibt sich, dass die deutschen Datenschutzbehörden eine Zusammenarbeit mit US-Cloud-Anbietern nicht generell für unmöglich halten.

Bei der Übermittlung von Daten außerhalb der EU und des EWR kann durch den Cloud-Anwender als verantwortliche Stelle ein ausreichendes Schutzniveau sichergestellt werden, indem Standardvertragsklauseln oder Binding Corporate Rules verwendet werden. Nach Einschätzung der Datenschützer wurden allerdings die spezifischen Regelungen der Auftragsdatenverarbeitung nicht vollständig abgebildet. Daher fordern sie, dass Cloud-Anwender über die Vereinbarung von Standardvertragsklauseln hinaus, die Anforderungen nach § 11 Abs. 2 BDSG erfüllen und entsprechend eine Auftragsdatenverarbeitung vertraglich vereinbaren. Zusammengenommen können diese Maßnahmen dazu führen, dass die Übermittlung durch den Erlaubnistatbestand des § 28 Abs. 1 Satz 1 Nr. 2 BDSG gedeckt ist. Dies alles gilt für die USA ebenso, wie für andere Drittstaat ohne angemessenes Datenschutzniveau.

Wenn eine Verarbeitung personenbezogener Daten durch einen Cloud-Anbieter in den USA erfolgt, können die Standardvertragsklauseln ebenso wie Binding Corporate Rules entbehrlich sein, falls der Cloud-Anbieter gemäß der Safe-Habor-Grundsätze zertifiziert ist. In Ermangelung einer flächendeckenden Kontrolle der Selbstzertifizierungen durch Kontrollbehörden in Europa und den USA sehen die Datenschützer die Cloud-Anwender in der Pflicht gewisse Mindeskriterien zu prüfen, bevor sie personenbezogene Daten an ein auf der Safe-Harbor-Liste geführtes US-Unternehmen übermitteln. Von den Cloud-Anwendern fordern sie dabei:

Sich zu überzeugen, ob das Zertifikat des Cloud-Anbieters noch gültig ist und sich auf die betreffend… » Vollständiger Artikel
  • Infos zum Artikel
  • Kommentare
  • Ähnliches
  • Links

Themen: Cloud Computing , Safe-harbor , Auftragsdatenverarbeitung , Online-datenschutz , Internationaler Datenschutz/konzerndatenschutz , Standardvertragsklauseln

Erschienen 10. Oktober 2011 auf http://www.datenschutzticker.de.

Sie haben eine Meinung zum Thema? Artikels kommentieren
Artikel kommentieren

Aktuelle Orientierungshilfe zum Datenschutz in der Cloud

IT- und Internet-Recht | 19. Oktober 2011 — Eine aktuelle, übersichtliche und nützliche Orientierungshilfe zum Thema Datenschutz in der Cloud wurde von den Arbeitskreisen…

BSI veröffentlicht Eckpunktepapier Cloud Computing

Onlinerechtlich | 11. Mai 2011 — Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Rahmen des 12. Deutschen IT-Sicherheitskongresses die …

CW-Umfage zum Cloud-Computing: Keine sensiblen Daten in die Cloud

beck-blog | 20. August 2010Hype oder Megatrend? Auf COMPUTERWOCHE.de finden sich die Ergebisse einer aktuellen Umfrage der COMPUTERWOCHE, in der 146 IT-…

ENISA mahnt zur Vorsicht beim Cloud Computing

Datenschutzticker.de | 23. November 2011 — Udo Helmbrecht, Direktor der Europäischen Agentur für Netz- und Informationssicherheit, warnte Medienberichten zufolge vor …

Cloud Computing: "Orientierungshilfe" der Datenschutzbeauftragten

beck-blog | 18. Oktober 2011 — Der Arbeitskreis Technik und Medien der Konferenz der Datenschutzbeauftragten des Bundes und der Länder hat eine „Orientierungs…

Vortrag CloudConf 2010 Stuttgart - Cloud Computing / SaaS: Verträge und Datenschutz

Kanzlei Dr. Thomas Helbing | 14. November 2010 — Der Beitrag enthält Links zu den Folien meiner Präsentation auf der CloudConf 2010 in Stuttgart zum Thema "Cloud Computing/ S…

Cloud “made in Germany” als Vertrauensgarant

For..Net | 15. November 2010 — "Cloud Computing" ist als Buzzword der IT-Branche in aller Munde. Anders als beim herkömmlichen IT-Outsourcing basiert Cloud …

Cloud Computing: "A town without sheriff" - oder: Wie man für 6 Dollar ein Unternehmen lahmlegt

beck-blog | 6. August 2010 — Warnungen vor den Risiken des Cloud Computing gibt es fortlaufend, zB. von der Cloud Security Alliance. Unter anderem davor, …

Datenschutz und Cloud-Computing: Entschließung der 82. Konferenz der Datenschutz-Aufsichtsbehörden

IT-Recht Kanzlei - Nachrichten | 18. Oktober 2011 — Die deutschen Datenschutz-Aufsichtsbehörden haben am 28./29. September 2011 auf der 82. Konferenz der Datenschutzbeauftragten d…

severalnines/City Network: EU-Cloud-Service

Datenschutzticker.de | 23. November 2011 — Medienberichten zufolge haben sich die Unternehmen severalnines und City Network zusammengeschlossen, um europäischen Nutzern…

Europäischer Wirtschaftsraum - Wikipedia