{"id":275961,"date":"2022-12-14T09:20:02","date_gmt":"2022-12-14T08:20:02","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=275961"},"modified":"2022-12-14T10:20:29","modified_gmt":"2022-12-14T09:20:29","slug":"eu-kommission-fllt-vorlufige-angemessenheitsentscheidung-zum-trans-atlantic-data-privacy-framework","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/12\/14\/eu-kommission-fllt-vorlufige-angemessenheitsentscheidung-zum-trans-atlantic-data-privacy-framework\/","title":{"rendered":"EU-Kommission f&auml;llt vorl&auml;ufige Angemessenheitsentscheidung zum Trans-Atlantic Data Privacy Framework"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Die EU-Kommission hat zum 13. Dezember 2022 ihre vorl\u00e4ufige Angemessenheitsentscheidung zum Trans-Atlantic Data Privacy Framework bekannt gegeben. Dies soll die Nachfolgeregelung des vom EuGH verworfenen EU-U.S. Privacy Shields Datenschutzabkommens werden. Noch ist die EU-Angemessenheitsentscheidung nicht rechtskr\u00e4ftig, da sie zwischen den EU-Staaten und deren Datenschutzbeauftragten abgestimmt werden muss. Hier einige Informationen zum Thema.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist die EU-Angemessenheitsentscheidung?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/0320cd9dca4f4575b2913e9be058341e\" alt=\"\" width=\"1\" height=\"1\" \/>Um pers\u00f6nliche Daten im Gesch\u00e4ftsumfeld in andere L\u00e4nder zur Verarbeitung transferieren zu k\u00f6nnen, muss dort ein im Vergleich zur EU angemessenes Datenschutzniveau herrschen. EU-B\u00fcrger m\u00fcssen im Bedarfsfall die M\u00f6glichkeit haben, Auskunft \u00fcber ihre gespeicherten Daten bekommen und diese auch l\u00f6schen lassen k\u00f6nnen. Innerhalb der EU-L\u00e4nder ist dieses Datenschutzniveau durch die DSGVO (GDPR) gew\u00e4hrleistet. Eine von der EU-Kommission getroffene EU-Angemessenheitsentscheidung (EU-Angemessenheitsbeschluss) bescheinigt einem Land ein entsprechendes Datenschutzniveau, so dass pers\u00f6nlich Daten zur Verarbeitung transferiert werden k\u00f6nnen. F\u00fcr Unternehmen schafft dies einen entsprechenden Rechtsrahmen. Die L\u00e4nder, f\u00fcr die es g\u00fcltige EU-Angemessenheitsentscheidungen\/-beschl\u00fcsse gibt, sind z.B. <a href=\"https:\/\/www.ldi.nrw.de\/datenschutz\/internationaler-datenverkehr\/angemessenheitsbeschluss\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgelistet.<\/p>\n<h2>Warum diese Entscheidung jetzt?<\/h2>\n<p>Seit 2018, dem Inkrafttreten der DSGVO gab es bereits zwei Datenschutzabkommen zwischen der EU und den USA, da deren Cloud-Anbieter und Software-Hersteller dies ben\u00f6tigen, um gesch\u00e4ftlich in der EU t\u00e4tig zu werden. Das erste Abkommen lief unter der Bezeichnung \"Safe Harbor\" und sollte den Datentransfer in die USA legitimieren. Nach einer Klage von Max Schrems erkl\u00e4rte der Europ\u00e4ische Gerichtshof (EuGH) dieses Abkommen aber f\u00fcr ung\u00fcltig (siehe <a href=\"https:\/\/borncity.com\/blog\/2015\/10\/06\/safe-harbor-eugh-erklrt-abkommen-fr-ungltig\/\">Safe Harbor: EuGH erkl\u00e4rt Abkommen f\u00fcr ung\u00fcltig<\/a>).<\/p>\n<p>In dessen Folge wurde dann ein Nachfolgeabkommen mit dem Namen \"Privacy Shield\" zwischen der EU und der USA f\u00fcr diese Zwecke geschlossen. Nach einer zweiten Klage von Max Schrems und dessen Datenschutzverein noyb erkl\u00e4rte der EuGH auch dieses Abkommen f\u00fcr ung\u00fcltig (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/07\/16\/eugh-kippt-eu-us-datenschutzvereinbarung-privacy-shield\/\">EuGH kippt EU-US-Datenschutzvereinbarung \"Privacy Shield\"<\/a>). In beiden Urteilen wurde von den Richtern hervorgehoben, dass das Datenschutzniveau f\u00fcr EU-B\u00fcrger in den USA nicht mit den EU DSGVO-Standards vergleichbar bzw. angemessen seien.<\/p>\n<p>Um ein Nachfolgeabkommen zu erm\u00f6glichen, wurde am 7. Oktober 2022 eine Executive Order f\u00fcr ein sogenanntes EU-U.S. Data Privacy Framework \u2013 DPF erlassen (siehe <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/09\/us-prsident-biden-bringt-datenschutzabkommen-privacy-shield-2-0-auf-den-weg\/\">US-Pr\u00e4sident Biden bringt Datenschutzabkommen \"Privacy Shield 2.0\" auf den Weg<\/a>). Dieses soll einen Datenschutzrahmen gew\u00e4hrleisten, um ein neue Datenschutzabkommen (Privacy Shield 2.0) zwischen der Europ\u00e4ischen Union und den USA zu erm\u00f6glichen. Die EU-Angemessenheitsentscheidung ist nun der Schritt auf EU-Seite, um dieses Datenschutzabkommen umzusetzen.<\/p>\n<h2>Industrie wartet, so geht es weiter<\/h2>\n<p>Nachdem die EU-Kommission ihre vorl\u00e4ufige Angemessenheitsentscheidung zum Trans-Atlantic Data Privacy Framework, der Nachfolgeregelung des EU-U.S. Privacy Shields bekannt gegeben hat, ist ein weiterer Meilenstein von Seiten der EU hin zu einem transatlantischen Datenschutzabkommen geschafft. Doch bevor die Kommission Anfang 2023 eine endg\u00fcltige Entscheidung ver\u00f6ffentlichen wird, m\u00fcssen jetzt zun\u00e4chst die Datenschutzbeh\u00f6rden der 27 EU-Staaten R\u00fcckmeldung zum Abkommen geben. Ein Zeithorizont dazu liegt mir nicht vor.<\/p>\n<p>Die Industrie wartet aber h\u00e4nderingend auf ein solches Abkommen, da Cloud-Angebote sonst nicht rechtssicher betrieben werden k\u00f6nnen. Die Kontroverse zu diesem Thema ist ja die letzten Wochen rund um die Entscheidung der Deutschen Datenschutzkonferenz (DSK) zu fehlenden DSGVO-Konformit\u00e4t von Microsoft 365 hochgekocht (siehe <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/26\/datenschutzkonferenz-2022-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Datenschutzkonferenz 2022: Microsoft 365 weiterhin nicht datenschutzkonform<\/a> und weitere Links am Artikelende).<\/p>\n<blockquote><p>Beim Schreiben dieses Artikels kam aber die Frage bei mir auf, ob ein EU-Datenschutzabkommen mit den USA da signifikant etwas an der DSK-Problematik \u00e4ndert. Ein Problem an der Einstufung der DSK war ja, dass unklar ist, welche Daten das Microsoft-Produkte beim Nutzer an pers\u00f6nlichen Daten erfasst und dann in die USA transferiert. Auch mit einem Datenschutzabkommen mit den USA m\u00fcssten Datenschutzverantwortliche in einem Unternehmen bei Anfragen eines Nutzer ja benennen k\u00f6nnen, welche pers\u00f6nlichen Daten in die USA transferiert wurden. Dieses Auskunftsrecht m\u00fcsste dann bis hin zu Microsoft greifen &#8211; und auch einer L\u00f6schaufforderung w\u00e4re nachzukommen. Schaue ich mir die Details an, kommen mir pers\u00f6nlich Zweifel, dass dieser Ansatz sichergestellt ist. Aber das ist aktuell nur eine Randnotiz, die sicherlich k\u00fcnftig einer gerichtlichen Kl\u00e4rung zugef\u00fchrt wird.<\/p><\/blockquote>\n<p>Der ECO-Verband (Verband der Internetwirtschaft in Europa) begr\u00fc\u00dft diesen Schritt und der eco Vorstandsvorsitzende Oliver S\u00fcme teilte mit:<\/p>\n<blockquote><p>Ich begr\u00fc\u00dfe, dass mit der Entscheidung der EU- Kommission jetzt ein weiterer Schritt hin zu einer verl\u00e4sslichen L\u00f6sung beim transatlantischen Datenaustausch gegangen wurde und hoffe darauf, dass es Anfang 2023 zu einer zeitnahen Entscheidung beim EU-U.S. Data Privacy Framework kommt.<\/p>\n<p>Insbesondere f\u00fcr viele kleine und mittelst\u00e4ndische Unternehmen in Europa ist ein rechtssicherer Datenaustausch auf internationaler Ebene die Basis f\u00fcr ihre datengetriebenen Gesch\u00e4ftsmodelle und eine gelingende digitale Transformation. Die positiven Signale auf beiden Seiten des Atlantiks m\u00fcssen nun zu einer schnellen Ratifizierung des Abkommens f\u00fchren, das den kritischen Anforderungen aller angemessen Rechnung tr\u00e4gt und die bisherige Zitterpartie f\u00fcr die Digitalbranche endlich beendet.<\/p><\/blockquote>\n<p>Diese Position kann ich sehr gut nachvollziehen &#8211; ob die Hoffnung des Verbands auf eine \"Anfang 2023 erfolgte zeitnahe EU-Angemessenheitsentscheidung\", die mit 27 Datenschutzbeauftragten der EU-Staaten abgestimmt wurde, tr\u00e4gt, das hege ich aber pers\u00f6nlich Zweifel. Lassen wir uns \u00fcberraschen.<\/p>\n<p>An dieser Stelle wird mir aber klar, warum aktuell eine Diskussion um die DSK-Entscheidung entbrannt ist, die ich in den Blog-Beitr\u00e4gen <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/03\/nachbetrachtung-zur-dsk-einstufung-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Nachbetrachtung zur DSK-Einstufung \"Microsoft 365 weiterhin nicht datenschutzkonform\"<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/11\/ms-365-dsgvo-konformitt-merkwrdiger-meinungsartikel-bei-heise\/\">MS 365 DSGVO-Konformit\u00e4t: Merkw\u00fcrdiger \"Meinungsartikel\" bei heise<\/a> thematisiert habe. Meine Interpretation: Microsoft mauert und l\u00e4sst seine Lobbyisten los, in der Hoffnung, das Ganze bis zur offiziellen Verk\u00fcndung der EU-Angemessenheitsentscheidung klein halten zu k\u00f6nnen.<\/p>\n<h2>Spannende Frage: Kommt Schrems III?<\/h2>\n<p>Was bei der ECO-Stellungnahme nicht zur Sprache kommt, ist die Frage, ob das neue Datenschutzabkommen zwischen EU und den USA auf Basis der Executive Order des US-Pr\u00e4sidenten zum Trans-Atlantic Data Privacy Framework auch vor dem Europ\u00e4ischen Gerichtshof Bestand hat. Der EuGH hat ja bereits die beiden vorherigen Abkommen gekippt. Das \"Schrems II-Urteil\" des EuGH wird von Datensch\u00fctzern ja herangezogen, um bestimmte Datentransfers in die USA zu untersagen.<\/p>\n<p>Wie der EuGH in einer neuen Klage gegen das Trans-Atlantic Data Privacy Framework bzw. die EU-Angemessenheitsentscheidung urteilt, wei\u00df ich naturgem\u00e4\u00df nicht. Es l\u00e4sst sich aber zumindest eine grobe Einsch\u00e4tzung geben. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/26\/datenschutzkonferenz-2022-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Datenschutzkonferenz 2022: Microsoft 365 weiterhin nicht datenschutzkonform<\/a> zwei Stimmen von Datenschutzaktivisten, die sich mit der Materie intensiv befassen, aufgegriffen.<\/p>\n<p>Ashley Gorski, leitende Anw\u00e4ltin beim ACLU National Security Project (USA) erkl\u00e4rte damals, dass die Anordnung \"nicht weit genug geht. Sie sch\u00fctzt die Privatsph\u00e4re von Amerikanern und Europ\u00e4ern nicht angemessen und stellt nicht sicher, dass Menschen, deren Privatsph\u00e4re verletzt wird, ihre Anspr\u00fcche von einem v\u00f6llig unabh\u00e4ngigen Entscheidungstr\u00e4ger kl\u00e4ren lassen k\u00f6nnen\".<\/p>\n<p><a href=\"https:\/\/twitter.com\/maxschrems\/status\/1578384988600504320\"><br \/>\n<img decoding=\"async\" title=\"Noyb on US Executive Order about EU-U.S. Privacy Shield framework\" src=\"https:\/\/i.imgur.com\/wp0s2Tc.png\" alt=\"Noyb on US Executive Order about EU-U.S. Privacy Shield framework\" \/><\/a><\/p>\n<p>Die Position von Max Schrems hat er in einer <a href=\"https:\/\/noyb.eu\/de\/executive-order-zur-us-ueberwachung-reicht-wohl-nicht\" target=\"_blank\" rel=\"noopener\">ersten Einsch\u00e4tzung<\/a> in diversen Details analysiert und so zusammen gefasst:<\/p>\n<blockquote><p>Der EuGH verlangte, dass (1) die \u00dcberwachung durch die USA im Sinne von Artikel 52 der Charta der Grundrechte (GRC) <em>verh\u00e4ltnism\u00e4\u00dfig <\/em>ist und (2) dass gem\u00e4\u00df Artikel 47 GRC ein <em>gerichtlicher Rechtsbehelf<\/em> eingelegt werden kann. Bidens neue Durchf\u00fchrungsverordnung scheint an beiden Anforderungen zu scheitern.<\/p><\/blockquote>\n<p>Laut Schrems gibt es weiterhin US-Massen\u00fcberwachung, weil alle europ\u00e4ischen Daten, die an US-Provider gesendet werden, werden weiterhin in Programmen wie <a href=\"https:\/\/de.wikipedia.org\/wiki\/PRISM\" target=\"_blank\" rel=\"noopener\">PRISM<\/a> und <a href=\"https:\/\/en.wikipedia.org\/wiki\/Upstream_collection\" target=\"_blank\" rel=\"noopener\">Upstream<\/a> landen, obwohl der EuGH diese \u00dcberwachung schon zweimal als nicht \"<em>verh\u00e4ltnism\u00e4\u00dfig<\/em>\" (gem\u00e4\u00df der europ\u00e4ischen Definition des Wortes) und damit f\u00fcr illegal erkl\u00e4rt habe. In der Analyse schreibt Schrems, dass die USA die Massen\u00fcberwachung nicht einschr\u00e4nken werde &#8211; und die M\u00f6glichkeit, einen gerichtlichen Rechtsbehelf durch EU-B\u00fcrger einzulegen, faktisch nicht gegeben sei. Denn das \"Gericht\" in den USA ist letztendlich eine Beh\u00f6rde, die vorformulierte Bescheide auf Eingaben von EU-B\u00fcrgern verschickt.<\/p>\n<p>Max Schrems, Vorsitzender des Vereins noyb.eu, meint dazu, dass sich am Ende die Definition des EuGH durchsetzen werde \u2013 und damit das neue EU-Abkommen mit den USA wahrscheinlich wieder verworfen werde.<\/p>\n<blockquote><p><strong>Erg\u00e4nzung:<\/strong> Die Mitteilung der EU-Kommission an die Presse findet sich <a href=\"https:\/\/ec.europa.eu\/commission\/presscorner\/detail\/de\/ip_22_7631\" target=\"_blank\" rel=\"noopener\">hier<\/a>. Die Begr\u00fcndung der EU-Kommission findet sich <a href=\"https:\/\/commission.europa.eu\/document\/e5a39b3c-6e7c-4c89-9dc7-016d719e3d12_en\" target=\"_blank\" rel=\"noopener\">hier als PDF-Dokument<\/a> &#8211; die Bewertug der EU-Kommission als Kurzfassung ist <a href=\"https:\/\/ec.europa.eu\/commission\/presscorner\/detail\/en\/qanda_22_7632\" target=\"_blank\" rel=\"noopener\">hier<\/a> abrufbar. heise <a href=\"https:\/\/www.heise.de\/news\/Privacy-Shield-Nachfolger-Vorschlag-der-EU-Kommission-zur-US-Datenspeicherung-7393763.html\" target=\"_blank\" rel=\"noopener\">hat<\/a> hier einige Aussagen zur Begr\u00fcndung auf deutsch sowie Einsch\u00e4tzungen des verantwortlichen EU-Kommissars sowie von Max Schrems ver\u00f6ffentlicht.<\/p><\/blockquote>\n<p>F\u00fcr mich ganz spannend wird dabei auch zu beobachten, wie die Datenschutzbeh\u00f6rden der 27 EU-Mitgliedsl\u00e4nder mit dem vorl\u00e4ufigen EU-Angemessenheitsbeschluss und dessen Begr\u00fcndung umgehen. Ich hatte es in <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/11\/ms-365-dsgvo-konformitt-merkwrdiger-meinungsartikel-bei-heise\/#comment-138176\">diesem Kommentar<\/a> thematisiert &#8211; in der FAZ ist ein Meinungsbeitrag <a href=\"https:\/\/www.faz.net\/aktuell\/wirtschaft\/digitec\/microsoft-365-so-geht-das-mit-dem-datenschutz-nicht-weiter-18526757.html?printPagedArticle=true#pageIndex_7\" target=\"_blank\" rel=\"noopener\">Microsoft 365 \u2013 so sollte Datenschutzaufsicht nicht sein<\/a> von drei Juristen aus dem Datenschutzbereich erschienen. Dort beklagen die Autoren (zurecht), dass keine gemeinsame europ\u00e4ische Abstimmung und Entscheidung erfolge. Jetzt gibt es erstmals die Chance einer Stellungnahme bzw. Abstimmung auf EU-Ebene. Und das Ganze kann dann im Fall der F\u00e4lle vor dem EuGH gekl\u00e4rt werden.<\/p>\n<p>Pers\u00f6nlich w\u00fcrde ich so ganz ad-hoc zur vorl\u00e4ufigen Entscheidung der EU-Kommission sagen \"Nach dem Spiel, ist vor dem Spiel\". Das Thema wird uns vermutlich noch erhalten bleiben.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/10\/06\/safe-harbor-eugh-erklrt-abkommen-fr-ungltig\/\">Safe Harbor: EuGH erkl\u00e4rt Abkommen f\u00fcr ung\u00fcltig<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/16\/eugh-kippt-eu-us-datenschutzvereinbarung-privacy-shield\/\">EuGH kippt EU-US-Datenschutzvereinbarung \"Privacy Shield\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/26\/vorlufige-einigung-zwischen-eu-und-usa-im-trans-atlantic-data-privacy-framework\/\">Vorl\u00e4ufige Einigung zwischen EU und USA im Trans-Atlantic Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/10\/09\/us-prsident-biden-bringt-datenschutzabkommen-privacy-shield-2-0-auf-den-weg\/\">US-Pr\u00e4sident Biden bringt Datenschutzabkommen \"Privacy Shield 2.0\" auf den Weg<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/26\/datenschutzkonferenz-2022-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Datenschutzkonferenz 2022: Microsoft 365 weiterhin nicht datenschutzkonform<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/03\/nachbetrachtung-zur-dsk-einstufung-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Nachbetrachtung zur DSK-Einstufung \"Microsoft 365 weiterhin nicht datenschutzkonform\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/11\/ms-365-dsgvo-konformitt-merkwrdiger-meinungsartikel-bei-heise\/\">MS 365 DSGVO-Konformit\u00e4t: Merkw\u00fcrdiger \"Meinungsartikel\" bei heise<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die EU-Kommission hat zum 13. Dezember 2022 ihre vorl\u00e4ufige Angemessenheitsentscheidung zum Trans-Atlantic Data Privacy Framework bekannt gegeben. Dies soll die Nachfolgeregelung des vom EuGH verworfenen EU-U.S. Privacy Shields Datenschutzabkommens werden. Noch ist die EU-Angemessenheitsentscheidung nicht rechtskr\u00e4ftig, da sie zwischen den &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/14\/eu-kommission-fllt-vorlufige-angemessenheitsentscheidung-zum-trans-atlantic-data-privacy-framework\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,451],"class_list":["post-275961","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-datenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275961","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=275961"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275961\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=275961"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=275961"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=275961"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}