Drittlandtransfer: Gleichsetzung von Zugriffsrisiko und Übermittlung?

Vergabekammer

Der Beschluss der Vergabekammer Baden-Württemberg (Az. 1 VK 23/22) vom 13. Juli 2022 adressiert u.a. auch die Frage, ob US-Anbieter digitaler Server- und Cloud-Leistungen ihre Dienstleistungen über europäische Tochtergesellschaften erbringen können. Die Vergabekammer scheint davon auszugehen, dass eine Zusammenarbeit mit US-Anbietern nach Wegfall des Privacy-Shields-Abkommens mit der EU (vgl. EuGH, Urteil vom 16. Juli 2020 – Az. C-311/18; „Schrems-II“) trotz der Verwendung sog. Standarddatenschutzklauseln per se unzulässig ist.

Der Beschluss führte auf Blogs und Sozialen Medien zu kontroversen Diskussionen. Auch der LfDI Baden-Württemberg fühlte sich auf den Plan gerufen und schaltete sich in dieser Fragestellung mit einer ausführlichen Stellungnahme ein.

Der LfDI merkte an, dass zum einen das Verfahren Klauseln zum Prüfungsgegenstand hatte, die aus Sicht der Vergabekammer noch hinter den Anforderungen der aktuell einsetzbaren Standarddatenschutzklauseln zurückbleiben. Noch deutlicher und kritischer wird der LfDI, wenn er anmerkt, dass die von der Vergabekammer vorgenommene Gleichsetzung von Zugriffsrisiko und Übermittlung (als Verarbeitungsform nach Art. 4 Nr. 2 DS-GVO) als rechtlich zweifelhaft einzustufen sein dürfte.
Dass ein Zugriffsrisiko ohne weiteres einen Übermittlungstatbestand erfülle, könne mit guten Gründen bestritten werden. Dass die DS-GVO einen „risikobasierten Ansatz“ zugunsten Verantwortlicher eingeführt habe, werde von interessierten Kreisen zwar immer wieder (und in dieser Pauschalität wenig überzeugend) vorgebracht. Dass dieser Ansatz jetzt aber zu Lasten von Verantwortlichen und Auftragsverarbeitern umgedreht werden dürfte, überzeuge wenig.

Die wesentliche Argumentation der Vergabekammer im Wortlaut ist wie folgt:
Allein die Möglichkeit, dass auf personenbezogene Daten durch die nichteuropäische Muttergesellschaft zugegriffen werden kann, führt zu einer sog. „Weitergabe“ im Sinne der DSGVO, dies unabhängig davon, ob ein solcher Zugriff durch die US-Muttergesellschaft tatsächlich erfolgt. Diese Weitergabe ist nach Ansicht der Vergabekammer nach Wegfall des US-Privacy-Shields unzulässig, sie konnte in dem Verfahren insbesondere nicht durch den Abschluss von Standardvertragsklauseln (sog. SCC’s) legitimiert werden.

Der LfDI macht auch auf einen anderen Schwachpunkt in der Argumentation der Vergabekammer aufmerksam:
Die Vergabekammer übersehe, dass gegen solche Zugriffsrisiken wirksame Gegenmittel in Gestalt sog. „technisch-organisatorischer Maßnahmen“ existieren, die letztlich jedes Risiko ausschließen könnten. Gerade dieser Aspekt wurde aber von der Vergabekammer überhaupt nicht betrachtet, so der LfDI.

(Foto: N. Theiss – stock.adobe.com)

Letztes Update:25.08.22

  • Podcast Cover des DataAgenda Podcast mit Michael Grupp und Eva-Maria Pottkämper von Bryter sowie Rechtsanwalt Sascha Kremer

    Folge 96: Legal AI zwischen Vollkornbrot und Burger: Warum generative KI nicht alles ist

    „Es kommt darauf an.“ Das ist eine Lieblingsantwort von Juristen. Sie ist oft unbefriedigend, aber ebenso oft richtig.Bei der Frage, ob und wofür man in der Rechtsberatung ein digitales Hilfsmittel einsetzt – etwa ein sogenanntes deterministisches Expertensystem, das sich mit Vollkornbrot vergleichen lässt, oder eine generative KI, die eher einem „AI-Burger“ entspricht –, kommt es

    Mehr erfahren
  • E-Mail Ausscheiden Breschäftigter

    Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten

    Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt

    Mehr erfahren
  • Auskunftsrecht gegenüber Anwälten

    Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen

    Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner