Datenschutz-Akademie » Datenschutz-Wiki » Datenübertragung in Drittländer
Datenübertragung in Länder außerhalb der Europäischen Union (Drittländer)
Hintergrund
Die europäische Kommission hat gemäß Artikel 45 Abs. 3 DSGVO (Datenschutzgrundverordnung) die Möglichkeit, sogenannte Angemessenheitsbeschlüsse für die Übertragung personenbezogener Daten in Länder außerhalb der Europäischen Union, sogenannter Drittländer, zu fassen. Der Angemessenheitsbeschluss für ein Drittland sagt aus, dass dieses Land einen adäquaten Schutz personenbezogener Daten gemäß der DSGVO vorweist.
Diese Angemessenheitsbeschlüsse können sich auf vollständige Länder oder auch nur auf Teilgebiete oder Sektoren dieser Länder beziehen. Als Beispiel sei „Monaco“ erwähnt. Monaco ist grundsätzlich als Drittland eingestuft. Für den Sektor der Finanztransaktionen liegt jedoch ein Angemessenheitsbeschluss vor, sodass die Übertragung personenbezogener Daten diesem Kontext ohne weitere Maßnahmen erlaubt es.
Sollen personenbezogene Daten in Drittländer ohne angemessenes Datenschutzniveau außerhalb der EU übertragen werden, muss der Verantwortliche (zum Beispiel der Geschäftsführer eines Unternehmens), dafür Sorge tragen, dass die Datenübertragung in Drittländer dennoch den Gesetzmäßigkeiten der DSGVO entspricht. Hierfür gibt es mehrere Möglichkeiten im folgenden kurz erläutert werden.
Varianten der Datenübertragung in zwischen Ländern
Folgende Varianten der Datenübertragung personenbezogener Daten in andere Länder werden unterschieden und auch bei Robin Data berücksichtigt:
- Datenübertragung innerhalb der Länder der EU
- Datenübertragung aus Ländern der EU in Länder mit angemessenem Datenschutzniveau
- Datenübertragung in die USA auf Basis EU-US Data Privacy Framework
- Datenübertragung aus Ländern der EU in Länder ohne angemessenes Datenschutzniveau (Drittländer)
Die Fälle werden im folgenden kurz aus Sicht eines europäischen Verarbeiters erläutert und Lösungsansätze zur rechtmäßigen Übertragung personenbezogener Daten vorgestellt.
1. Datenübertragung zwischen Länder innerhalb der EU
Werden personenbezogene Daten in Länder innerhalb der EU übertragen ist aus datenschutzrechtlicher Sicht keine weitere Tätigkeit notwendig. Alle Länder innerhalb der EU unterliegen der DSGVO.
Fazit: Der Schutz personenbezogener Daten ausreichend geregelt und können ohne Einschränkung übertragen werden.
2. Datenübertragung in Länder mit angemessenen Datenschutzniveau
Für Länder mit angemessenen Datenschutzniveau ist bei der Übertragung personenbezogener Daten in diese Länder keine weitere Maßnahme nötig. Diese Länder sind demnach privilegiert: Sie werden solchen innerhalb der EU gleichgestellt.
Aktuell haben folgende Länder ein angemessenes Datenschutzniveau (Offizielle EU-Liste Länder mit angemessenen Datenschutzniveau):
-
-
- Andorra
- Argentinien
- Kanada
- Färöer-Inseln
- Guernsey
- Israel
- Isle of Man
- Japan
- Jersey
- Neuseeland
- Republik Korea
- Schweiz
- Vereinigte Königreich (im Rahmen der DSGVO und die LED)
- Vereinigten Staaten (kommerzielle Organisationen, die am EU-US-Datenschutzrahmen teilnehmen)
- Uruguay
-
Fazit: Personenbezogene Daten können solche Länder ohne weitere Einschränkung übertragen werden.
Whitepaper: Datenschutz an Unternehmensstandorten und Personen der Datenschutzorganisation
Teil des Whitepaper zum Datenschutz an Unternehmensstandorten & Personen der Datenschutzorganisation:
- Erhalten Sie Informationen zu rechtlich zulässigen Datenübermittlungen
- Lernen Sie mehr über die Datenschutzrelevante Betrachtung verschiedener Unternehmensstandorte
- Lernen Sie DSGVO-konforme Möglichkeiten der Datenübermittlung in Drittländer kennen
- Erhalten Sie Hintergrundinformationen zum Marktortprinzip, Drittland und Konzernprivileg
- Lernen Sie welche Personen Mitglieder der Datenschutzorganisation sind
Externer Datenschutzbeauftragter
Gern können Sie uns als externen Datenschutzbeauftragten (DSB) bestellen. Wir bieten auch einzelne Beratungsleistungen sowie Audits an und erstellen Ihnen gern ein unverbindliches Angebot. Mehr Informationen zu unseren externen Datenschutzbeauftragten finden Sie auf unserer Website.
Datenübertragungen in die Vereinigte Staaten von Amerika (USA)
Die USA werden erst seit Juli 2023 als Land mit angemessenem Datenschutzniveau anerkannt. Grund dafür ist das Inkrafttreten des EU-US Data Privacy Frameworks.
Es gibt eine Reihe von Möglichkeiten, um die Datenübertragung in die USA rechtssicher zu gestalten. Eine Möglichkeit ist, die Standardvertragsklauseln (SCC) der Europäischen Kommission zu verwenden. Die SCC sind ein Vertragsmuster, das Unternehmen bei der Übertragung personenbezogener Daten in Drittländer helfen soll. Die SCC bieten eine Reihe von Garantien für den Datenschutz, wie z. B. die Verpflichtung des Empfängers der Daten, die Daten nur für bestimmte Zwecke zu verwenden und sie vor unbefugtem Zugriff zu schützen.
Eine weitere Möglichkeit, die Datenübertragung in die USA rechtssicher zu gestalten, ist die Verwendung von Zertifizierungsprogrammen wie dem EU-US Privacy Shield. Das Privacy Shield ist ein Abkommen zwischen der Europäischen Union und den Vereinigten Staaten, das den Datenschutz bei der Übertragung personenbezogener Daten zwischen den beiden Regionen sicherstellen soll. Unternehmen, die am Privacy Shield teilnehmen, müssen strenge Datenschutzstandards einhalten und sich regelmäßig von einem unabhängigen Prüfer zertifizieren lassen.
In der Vergangenheit wurde der Transfer personenbezogener Daten durch das sogenannte Safe-Harbor-Abkommen zwischen der EU und den USA derart geregelt, dass personenbezogene Daten rechtskonform in die USA transferiert werden können. Das Safe-Harbor-Abkommen ist im Oktober 2015 vom Europäischen Gerichtshof für ungültig erklärt worden.
Aus diesem Grund wurde ein Nachfolgeabkommen beschlossen, das EU-US-Privacy-Shield. Das Privacy-Shield wurde im Juli 2016 durch die Europäische Kommission beschlossen und wurde am 16. Juli 2020 vom Europäischen Gerichtshof für unwirksam erklärt. Der Nachfolger ist das EU-US Data Privacy Framework, das sogenannte „Privacy Shield 2.0“.
Datenübertragung in Drittländer
Die Übertragung personenbezogener Daten in Drittländer ist grundsätzlich untersagt. Eine Übertragung dieser Daten ist dennoch möglich, wenn spezielle Maßnahmen ergriffen werden.
Diese Maßnahmen sind:
- Umsetzung unternehmensweiter Richtlinien die den Datenschutz innerhalb eines Unternehmens und dessen Tochtergesellschaften regeln, sogenannte Binding-Corporate-Rules
- Die Nutzung durch die EU vorgegebener Verträge, sogenannter EU-Standardvertragsklauseln, um die Übertragung personenbezogener Daten mit Dritten Unternehmen zu regeln.
- COVID-19 und Datenschutz - 25. März 2020
- Datenschutz in der USA – Teil 3 der Delegationsreise - 6. Dezember 2019
- Datenschutz in der USA – Teil 2 der Delegationsreise - 3. Dezember 2019