Risiken im internationalen Datentransfer
Europäischer Wirtschaftsraum
Dieser gilt durch die DSGVO als sicher.
Im Zweifel bietet es sich aber an, ein konkretes Land als Ort der Verarbeitung festzulegen.
Orientierungshilfen zum internationalen Datentransfer
Was ist eine Übermittlung im Sinne der Art. 44 ff DSGVO?
Der Europäische Datenschutzausschutz hat eine Orientierungshilfe beschlossen und zur öffentlichen Diskussion freigegeben.
Spannen ist vorallem Randnummer 13:
"XYZ Inc., a controller without an EU establishment, sends personal data of its employees/customers, all of them non-EU residents, to the processor ABC Ltd. for processing in the EU, on behalf of XYZ. ABC re-transmits the data to XYZ. The processing performed by ABC, the processor, is covered by the GDPR for processor specific obligations pursuant to Article 3(1), since ABC is established in the EU. Since XYZ is a controller in a third country, the disclosure of data from ABC to XYZ is regarded as a transfer of personal data and therefore Chapter V applies."
Da überlicherweise Verträge mit europäischen Niederlassungen der Anbieter geschlossen werden, könnte bei eine vollständigen Verarbeitung in Europa und einer vertraglichen Zusicherung des Mutterkonzerns ein internationaler Datentransfer ausgeschlossen werden.
Drittländer und Organisationen mit festgestellten angemessenem Datenschutz
Auf den Seiten der EU-Kommission findet sich eine Übersicht zu Ländern und internationalen Organisationen, für die ein angemessenes Datenschtzniveau festgestellt worden ist.
Zur Übersicht (in Englischer Sprache)
Datentransfer ohne Notwendigkeit eines angemessenen Datenschutzniveaus bei Empfängern oder Verantwortlichen
Unter den Veraussetzung des Art. 49 DSGVO können personenbezogene Daten auch ohne angemessenes Datenschutzniveau international verarbeitet werden. Die enge Auffassung des Europäischen Datenschutzausschusses wird in der juristischen Literatur nicht immer geteilt.
Drittländer mit völkerrechtlichem Anspruch auf Datentransfer
Das Zusatzprotokoll zum Übereinkommen zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten bezüglich Kontrollstellen und grenzüberschreitendem Datenverkehr, Sammlung Europäischer Verträge - Nr. 181, gibt den Ländern, die das Abkommen ratifiziert haben, einen "Anspruch" auf Import und Export von personenbezogenen Daten.
Rechtsanalysen von Diensteanbietern zu einzelnen Diensten
Legende:
SCC: Standarddatenschutzklauseln
C2C: Verantwortlicher zu Verantwortlicher
C2P: Verantwortlicher zu Auftragsverarbeiter
P2P: Auftragsverarbeiter zu Auftragsverarbeiter
Muster zur Beurteilung der Risiken des internationalen Datentransfers
Neben den Vorgaben des Europäischen Datenschutzausschusses hat die IAPP ein Muster veröffentlicht. Ferner gibt es eine einschätzung des amerikanischen Handelsministeriums zur Rechtslage in den Vereinigten Staaten von Amerika.
- Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data
- IAPP TIA Muster (in englischer Sprache)
- Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II