{"id":285978,"date":"2023-09-15T00:01:00","date_gmt":"2023-09-14T22:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=285978"},"modified":"2023-09-19T11:32:42","modified_gmt":"2023-09-19T09:32:42","slug":"dsk-anwendungshinweise-zum-eu-us-data-privacy-framework-dpf","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/09\/15\/dsk-anwendungshinweise-zum-eu-us-data-privacy-framework-dpf\/","title":{"rendered":"DSK-Anwendungshinweise zum EU-US Data Privacy Framework (DPF)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Die Datenschutzkonferenz (DSK) hat, als Gremium der unabh\u00e4ngigen Datenschutzaufsichtsbeh\u00f6rden des Bundes und der L\u00e4nder, zum 4. September 2023 einige Anwendungshinweise zum EU-US <em>Trans-Atlantic Data Privacy Framework <\/em>(DPF) ver\u00f6ffentlicht. Diese geben Handreichungen, was Firmen und Beh\u00f6rden beachten m\u00fcssen, wenn sie auf Grund des EU-Angemessenheitsbeschlusses Daten im Rahmen des DPF zu amerikanischen Anbietern \u00fcbertragen m\u00f6chten. Unter anderem m\u00fcssen die US-Anbieter zertifiziert sein und diese Zertifizierung ist zyklisch zu \u00fcberpr\u00fcfen.<\/p>\n<p><!--more--><\/p>\n<h2>Darum geht es beim DPF<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/d5cf46a8f4594722910ec44b68b6d654\" alt=\"\" width=\"1\" height=\"1\" \/>Die Verarbeitung pers\u00f6nlicher Daten von EU-B\u00fcrgern im Ausland erfordert laut Datenschutzgrundverordnung (DSGVO, dass\u00a0 in den verarbeitenden L\u00e4ndern der gleiche Rechtsschutz wie innerhalb der EU f\u00fcr betroffene B\u00fcrger gelten. Die EU-Kommission hat einzelne L\u00e4nder durch einen sogenannten Angemessenheitsbeschluss in diese Gruppe entsprechender Staaten eingestuft.<\/p>\n<p>Mit den USA, die mehr oder weniger die IT-Angebote f\u00fcr europ\u00e4ische Firmen bestimmen, wurde dies von der EU-Kommission mit den Datenschutzabkommen \"Safe Harbor\" und dann \"Privacy Shield\" versucht. Die ersten beiden Datenschutzabkommen, mit denen der Datentransfer in die USA geregelt werden sollte, wurden vom Europ\u00e4ischen Gerichtshof (EuGH) als unzul\u00e4ssig gekippt (siehe Links am Artikelende).<\/p>\n<p>Zum 10. Juli 2023 hat die EU-Kommission den erwarteten Angemessenheitsbeschluss f\u00fcr das EU-U.S. Datentransferabkommens \"<em>Trans-Atlantic Data Privacy Framework<\/em>\" (DPF) gef\u00e4llt (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/11\/eu-kommission-fllt-angemessenheitsbeschluss-fr-eu-u-s-data-privacy-framework\/\">EU-Kommission f\u00e4llt Angemessenheitsbeschluss f\u00fcr EU-U.S. Data Privacy Framework<\/a>). Damit soll der Transfer privater Daten zu US-Cloud-Anbietern und -Unternehmen legalisiert werden.<\/p>\n<h2>Was beim Transfer zu beachten ist<\/h2>\n<p>Der Angemessenheitsbeschluss ist nur ein Rechtsakt, d.h. die EU-Kommission glaubt, dass in den USA das gleichen Datenschutzniveau wie innerhalb der europ\u00e4ischen Union herrscht und hat dies formal festgestellt. Firmen oder Beh\u00f6rden und Organisationen, die pers\u00f6nliche Daten von EU-B\u00fcrgern in die USA transferieren, k\u00f6nnen sie aber nicht einfach auf das Data Privacy Framework beziehen &#8211; ich hatte hier bereits im Blog erw\u00e4hnt, dass Zertifizierungen der US-Anbieter erforderlich sind (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/31\/datenaustausch-mit-den-usa-per-eu-u-s-data-privacy-framework-eine-bestandsaufnahme\/\">Datenaustausch mit den USA per EU-U.S. Data Privacy Framework, eine Bestandsaufnahme<\/a>). Aufh\u00e4nger war eine Art Checkliste einer Anwaltskanzlei.<\/p>\n<p>Nun hat die Deutsche Datenschutzkommission (DSK) sich der Angelegenheit angenommen und einige Anwendungshinweise geliefert. Die DSK ist das Gremium der unabh\u00e4ngigen Datenschutzaufsichtsbeh\u00f6rden des Bundes und der L\u00e4nder. Das <a href=\"https:\/\/www.datenschutzkonferenz-online.de\/media\/ah\/230904_DSK_Ah_EU_US.pdf\" target=\"_blank\" rel=\"noopener\">PDF-Dokument<\/a> mit dem Titel <em>\u00dcbermittlung personenbezogener Daten aus Europa an die USA <\/em>um fasst satte 32 Seiten. Die Anwendungshinweise richten sich sowohl an Verantwortliche und Auftragsverarbeiter in Deutschland, die personenbezogene Daten an die USA \u00fcbermitteln. Das Dokument kann aber auch von betroffenen Personen herangezogen werden.<\/p>\n<p>Laut DSK beleuchten die Anwendungshinweise insbesondere die Reichweite und den Anwendungsbereich der Neuregelung, den Einsatz alternativer Instrumente f\u00fcr \u00dcbermittlungen an die USA sowie Umfang und Durchsetzung von Rechten betroffener Personen gegen\u00fcber Stellen in den USA.<\/p>\n<ul>\n<li>Kern- und Angelpunkt des Ganzen ist, dass Stellen aus Europa, die pers\u00f6nliche Daten in den USA verarbeiten lassen m\u00f6chten, dies nur mit zertifizierten Anbietern tun d\u00fcrfen. Die Zertifizierung des Anbieters muss in der <a href=\"https:\/\/www.dataprivacyframework.gov\/s\/participant-search\" target=\"_blank\" rel=\"noopener\">Liste des US\u2010Handelsministeriums<\/a> (US Department of Commerce, DOC) vermerkt sein.<\/li>\n<li>Im Rahmen eines \"Follow\u2010up\u2010Verfahrens\" muss die US\u2010Organisation die Umsetzung ihrer Datenschutzpraxis vor dem Hintergrund der Vorgaben des EU\u2010US DPF \u00fcberpr\u00fcfen. Es erfolgt eine j\u00e4hrliche Neu-Zertifizierung des Anbieters.<\/li>\n<\/ul>\n<p>Stellen in Europa k\u00f6nnen sich zur \u00dcbermittlung personenbezogener Daten an US-Anbieter nur dann das EU\u2010US DPF st\u00fctzen, wenn der Anbieter in der oben erw\u00e4hnten Liste des DOC als zertifiziert aufgef\u00fchrt ist. Ich habe mal kurz geschaut, Amazon, Google und Microsoft sind aufgef\u00fchrt &#8211; Oracle beispielsweise nicht. Und es muss dann auch j\u00e4hrlich neu \u00fcberpr\u00fcft werden, ob der Anbieter zertifiziert ist. Die Kollegen von heise haben <a href=\"https:\/\/www.heise.de\/news\/Was-heisst-das-Data-Privacy-Framework-fuer-Ihre-Firma-Die-DSK-liefert-Antworten-9294539.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/www.heise.de\/hintergrund\/EU-US-Data-Privacy-Framework-Was-Datenexporteure-beachten-muessen-9299467.html\" target=\"_blank\" rel=\"noopener\">hier <\/a>die Punkte etwas zusammengefasst. Wer vor der konkreten Frage eines Datentransfers in die USA steht, wird aber nicht drum herum kommen, die 32 Seiten der Datenschutzkonferenz (DSK) durchzuarbeiten.<\/p>\n<h2>Damoklesschwert EuGH<\/h2>\n<p>Wer jetzt im Rahmen des Angemessenheitsbeschlusses des EU-US <em>Trans-Atlantic Data Privacy Framework <\/em>personenbezogene Daten bei einem zertifizierten US-Anbieter verarbeiten l\u00e4sst, sollte auf Seite 31 des PDF-Dokuments den Ausblick sehr aufmerksam lesen. Die DSK weist darauf dort darauf hin, dass es sich beim Angemessenheitsbeschluss der EU-Kommission zwar um geltendes EU\u2010Recht handelt, welches aber nur solange gilt, wie der Angemessenheitsbeschluss in Kraft ist. Und dort werden folgende Hinweise gegeben:<\/p>\n<ul>\n<li>Der Angemessenheitsbeschluss wird ein Jahr nach Inkrafttreten und danach sp\u00e4testens alle vier Jahre von der Europ\u00e4ischen Kommission auf seine Wirksamkeit \u00fcberpr\u00fcft und kann ggf. angepasst oder aufgehoben werden.<\/li>\n<li>Angemessenheitsbeschl\u00fcsse k\u00f6nnen nach Art. 45 DS\u2010GVO durch den EuGH gerichtlich \u00fcberpr\u00fcft und ggf. f\u00fcr ung\u00fcltig erkl\u00e4rt werden. Genau dies ist bei den beiden vorherigen Abkommen passiert.<\/li>\n<\/ul>\n<p>Verantwortliche m\u00fcssen sich daher auf die M\u00f6glichkeit einstellen, dass der Angemessenheitsbeschluss aufgehoben oder abge\u00e4ndert wird. Beim EuGH ist bereits eine Klage als Privatperson durch den franz\u00f6sischen Parlamentarier Philippe Latombe gegen den Angemessenheitsbeschluss eingereicht worden. Und die Organisation noyb von Max Schrems, die die beiden ersten EuGH-Urteile erstritten hat, wird ebenfalls Klage einreichen. Gehe ich die Argumentation von Max Schrems durch, hat sich beim <em>Trans-Atlantic Data Privacy Framework <\/em>(DPF) an der grunds\u00e4tzlichen Problematik, die der EuGH in seinen fr\u00fcheren Urteilen festgestellt hat, nichts ge\u00e4ndert. Die ganze Geschichte wurde lediglich in wohlklingendere Formulierungen gepackt. Es ist also davon auszugehen, dass die Chance, dass das EU-US-DPF vom EuGH gekippt wird, sehr hoch ist.<\/p>\n<p>Wie meint die Datenschutzkonferenz in ihren Hinweisen: \"Verliert der Angemessenheitsbeschluss seine G\u00fcltigkeit, m\u00fcssten Verantwortliche die entsprechenden \u00dcbermittlungen auf ein anderes, wirksames \u00dcbermittlungsinstrument aus Kapitel V DS\u2010GVO st\u00fctzen oder die in Rede stehenden \u00dcbermittlungen einstellen.\" Daher an die Verantwortlichen der Tipp, sich schon mal ein \"anderes, wirksames \u00dcbermittlungsinstrument aus Kapitel V DS\u2010GVO\" zu \u00fcberlegen, auf die man sich rechtswirksam st\u00fctzen k\u00f6nnte. Nicht dass es nachher hei\u00dft \"das hat ja keiner wissen k\u00f6nnen\".<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/10\/06\/safe-harbor-eugh-erklrt-abkommen-fr-ungltig\/\">Safe Harbor: EuGH erkl\u00e4rt Abkommen f\u00fcr ung\u00fcltig<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/16\/eugh-kippt-eu-us-datenschutzvereinbarung-privacy-shield\/\">EuGH kippt EU-US-Datenschutzvereinbarung \"Privacy Shield\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/26\/vorlufige-einigung-zwischen-eu-und-usa-im-trans-atlantic-data-privacy-framework\/\">Vorl\u00e4ufige Einigung zwischen EU und USA im Trans-Atlantic Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/10\/09\/us-prsident-biden-bringt-datenschutzabkommen-privacy-shield-2-0-auf-den-weg\/\">US-Pr\u00e4sident Biden bringt Datenschutzabkommen \"Privacy Shield 2.0\" auf den Weg<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/26\/datenschutzkonferenz-2022-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Datenschutzkonferenz 2022: Microsoft 365 weiterhin nicht datenschutzkonform<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/03\/nachbetrachtung-zur-dsk-einstufung-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Nachbetrachtung zur DSK-Einstufung \"Microsoft 365 weiterhin nicht datenschutzkonform\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/11\/ms-365-dsgvo-konformitt-merkwrdiger-meinungsartikel-bei-heise\/\">MS 365 DSGVO-Konformit\u00e4t: Merkw\u00fcrdiger \"Meinungsartikel\" bei heise<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/14\/eu-kommission-fllt-vorlufige-angemessenheitsentscheidung-zum-trans-atlantic-data-privacy-framework\/\">EU-Kommission f\u00e4llt vorl\u00e4ufige Angemessenheitsentscheidung zum Trans-Atlantic Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/13\/stellungnahmen-von-esda-und-bfdi-zum-eu-u-s-data-privacy-framework\/\">Stellungnahmen von ESDA und BfDI zum EU-U.S. Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/23\/entschlieung-des-eu-parlaments-zum-us-eu-framework-mai-2023\/\">Entschlie\u00dfung des EU-Parlaments zum US-EU Framework (Mai 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/05\/usa-erfllen-verpflichtungen-des-eu-u-s-data-privacy-framework\/\">USA erf\u00fcllen Verpflichtungen des EU-U.S. Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/11\/eu-kommission-fllt-angemessenheitsbeschluss-fr-eu-u-s-data-privacy-framework\/\">EU-Kommission f\u00e4llt Angemessenheitsbeschluss f\u00fcr EU-U.S. Data Privacy Framework<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/11\/24\/max-schrems-und-noyb-stellen-strafanzeige-gegen-irische-dpc\/\">Max Schrems und noyb stellen Strafanzeige gegen irische DPC<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/19\/irische-dpc-fordert-noyb-zur-lschung-von-facebook-entscheidungsentwurf-auf\/\">Irische DPC fordert noyb zur L\u00f6schung von Facebook-Entscheidungsentwurf auf<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/14\/wie-irlands-idpc-systematisch-google-facebook-co-vor-dsgvo-verfahren-schtzen\/\">Wie Irlands IDPC systematisch Google, Facebook &amp; Co. vor DSGVO-Verfahren sch\u00fctzt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/04\/eugh-erklrt-facebooks-metas-dsgvo-regeln-fr-illegal\/\">EuGH erkl\u00e4rt Facebooks\/Metas DSGVO-Regeln f\u00fcr illegal<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/31\/datenaustausch-mit-den-usa-per-eu-u-s-data-privacy-framework-eine-bestandsaufnahme\/\">Datenaustausch mit den USA per EU-U.S. Data Privacy Framework, eine Bestandsaufnahme<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Datenschutzkonferenz (DSK) hat, als Gremium der unabh\u00e4ngigen Datenschutzaufsichtsbeh\u00f6rden des Bundes und der L\u00e4nder, zum 4. September 2023 einige Anwendungshinweise zum EU-US Trans-Atlantic Data Privacy Framework (DPF) ver\u00f6ffentlicht. Diese geben Handreichungen, was Firmen und Beh\u00f6rden beachten m\u00fcssen, wenn sie auf &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/09\/15\/dsk-anwendungshinweise-zum-eu-us-data-privacy-framework-dpf\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,451],"class_list":["post-285978","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-datenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/285978","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=285978"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/285978\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=285978"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=285978"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=285978"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}