Drittlandtransfer: Gleichsetzung von Zugriffsrisiko und Übermittlung?
Der Beschluss der Vergabekammer Baden-Württemberg (Az. 1 VK 23/22) vom 13. Juli 2022 adressiert u.a. auch die Frage, ob US-Anbieter digitaler Server- und Cloud-Leistungen ihre Dienstleistungen über europäische Tochtergesellschaften erbringen können. Die Vergabekammer scheint davon auszugehen, dass eine Zusammenarbeit mit US-Anbietern nach Wegfall des Privacy-Shields-Abkommens mit der EU (vgl. EuGH, Urteil vom 16. Juli 2020 – Az. C-311/18; „Schrems-II“) trotz der Verwendung sog. Standarddatenschutzklauseln per se unzulässig ist.
Der Beschluss führte auf Blogs und Sozialen Medien zu kontroversen Diskussionen. Auch der LfDI Baden-Württemberg fühlte sich auf den Plan gerufen und schaltete sich in dieser Fragestellung mit einer ausführlichen Stellungnahme ein.
Der LfDI merkte an, dass zum einen das Verfahren Klauseln zum Prüfungsgegenstand hatte, die aus Sicht der Vergabekammer noch hinter den Anforderungen der aktuell einsetzbaren Standarddatenschutzklauseln zurückbleiben. Noch deutlicher und kritischer wird der LfDI, wenn er anmerkt, dass die von der Vergabekammer vorgenommene Gleichsetzung von Zugriffsrisiko und Übermittlung (als Verarbeitungsform nach Art. 4 Nr. 2 DS-GVO) als rechtlich zweifelhaft einzustufen sein dürfte.
Dass ein Zugriffsrisiko ohne weiteres einen Übermittlungstatbestand erfülle, könne mit guten Gründen bestritten werden. Dass die DS-GVO einen „risikobasierten Ansatz“ zugunsten Verantwortlicher eingeführt habe, werde von interessierten Kreisen zwar immer wieder (und in dieser Pauschalität wenig überzeugend) vorgebracht. Dass dieser Ansatz jetzt aber zu Lasten von Verantwortlichen und Auftragsverarbeitern umgedreht werden dürfte, überzeuge wenig.
Die wesentliche Argumentation der Vergabekammer im Wortlaut ist wie folgt:
„Allein die Möglichkeit, dass auf personenbezogene Daten durch die nichteuropäische Muttergesellschaft zugegriffen werden kann, führt zu einer sog. „Weitergabe“ im Sinne der DSGVO, dies unabhängig davon, ob ein solcher Zugriff durch die US-Muttergesellschaft tatsächlich erfolgt. Diese Weitergabe ist nach Ansicht der Vergabekammer nach Wegfall des US-Privacy-Shields unzulässig, sie konnte in dem Verfahren insbesondere nicht durch den Abschluss von Standardvertragsklauseln (sog. SCC’s) legitimiert werden.
Der LfDI macht auch auf einen anderen Schwachpunkt in der Argumentation der Vergabekammer aufmerksam:
Die Vergabekammer übersehe, dass gegen solche Zugriffsrisiken wirksame Gegenmittel in Gestalt sog. „technisch-organisatorischer Maßnahmen“ existieren, die letztlich jedes Risiko ausschließen könnten. Gerade dieser Aspekt wurde aber von der Vergabekammer überhaupt nicht betrachtet, so der LfDI.
(Foto: N. Theiss – stock.adobe.com)
Letztes Update:25.08.22
Verwandte Produkte
Das könnte Sie auch interessieren
-
Folge 96: Legal AI zwischen Vollkornbrot und Burger: Warum generative KI nicht alles ist
„Es kommt darauf an.“ Das ist eine Lieblingsantwort von Juristen. Sie ist oft unbefriedigend, aber ebenso oft richtig.Bei der Frage, ob und wofür man in der Rechtsberatung ein digitales Hilfsmittel einsetzt – etwa ein sogenanntes deterministisches Expertensystem, das sich mit Vollkornbrot vergleichen lässt, oder eine generative KI, die eher einem „AI-Burger“ entspricht –, kommt es
Mehr erfahren -
Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten
Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt
Mehr erfahren -
Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen
Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen
Mehr erfahren


