Deutsch
Anmelden Demo anfragen

Alle Artikel

Personenbezogene Daten außerhalb des EWR: die DSGVO verständlich

Wann dürfen personenbezogene Daten in die USA oder ein anderes Land außerhalb Europas? Artikel 44 bis 49 DSGVO erklärt, mit dem US CLOUD Act.

Veröffentlicht · 3 Min. Lesezeit · Binadit

Jedes Unternehmen, das Microsoft 365, Google Workspace, einen US-amerikanischen KI-Dienst oder eine US-amerikanische Buchhaltungssoftware nutzt, übermittelt personenbezogene Daten aus Europa hinaus. Die DSGVO regelt das ausführlich, in Kapitel V. Hier finden Sie die Regeln in verständlicher Sprache.

Die Grundregel: Artikel 44

Personenbezogene Daten dürfen nur dann in ein Land außerhalb des Europäischen Wirtschaftsraums (die EU sowie Island, Liechtenstein und Norwegen) übermittelt werden, wenn der Schutz dadurch nicht sinkt. Das gilt auch, wenn die Daten anschließend weitergeleitet werden. Es geht nicht um ein Formular, das Sie ausfüllen, sondern um den Schutz, der in der Praxis übrig bleibt.

Es gibt drei Wege, diese Regel zu erfüllen.

Weg 1: ein Angemessenheitsbeschluss (Artikel 45)

Die Europäische Kommission kann beschließen, dass ein Land oder ein Teil davon ein angemessenes Schutzniveau bietet. Dann dürfen Sie Daten ohne zusätzliche Vereinbarungen dorthin übermitteln. Für die Vereinigten Staaten gilt ein solcher Beschluss seit 2023, allerdings nur für US-Unternehmen, die sich dem EU-US Data Privacy Framework angeschlossen haben.

Die Kommission muss einen solchen Beschluss fortlaufend überprüfen. Ändert sich im anderen Land etwas Wesentliches, kann sie ihn widerrufen oder aussetzen. Genau diese Frage stellt sich jetzt, nach dem Urteil des Supreme Court in Trump v. Slaughter.

Weg 2: geeignete Garantien (Artikel 46 und 47)

Gibt es keinen Angemessenheitsbeschluss, kann das Unternehmen selbst Garantien vorsehen. Meist geschieht das mit Standardvertragsklauseln (SCC), die die Europäische Kommission genehmigt hat, oder innerhalb eines internationalen Konzerns mit verbindlichen internen Datenschutzvorschriften (BCR).

Seit dem Urteil Schrems II aus dem Jahr 2020 reicht ein Vertrag allein nicht aus. Wer Daten übermittelt, muss prüfen, ob das Recht im anderen Land die Vereinbarungen in der Praxis wirksam lässt, und bei Bedarf zusätzliche Maßnahmen ergreifen. Die stärkste davon ist eine Verschlüsselung, deren Schlüssel der Empfänger nicht besitzt. Für gewöhnliche Cloud-Dienste, die Ihre Daten lesen müssen, um sie zu verarbeiten, etwa E-Mail und Dokumente, funktioniert das meist nicht.

Weg 3: Ausnahmen (Artikel 49)

In besonderen Fällen ist eine Übermittlung trotzdem zulässig, zum Beispiel mit ausdrücklicher Einwilligung der betroffenen Person oder weil sie für einen Vertrag mit dieser Person erforderlich ist. Das sind Ausnahmen für Einzelfälle. Sie sind keine Grundlage, um täglich alle E-Mails und Dateien von einem US-Anbieter verarbeiten zu lassen.

Die Sperrregel: Artikel 48

Ausländische Behörden oder Gerichte verlangen manchmal Daten von Unternehmen. Der US CLOUD Act verpflichtet US-Unternehmen zum Beispiel, Daten herauszugeben, die sie kontrollieren, auch wenn diese auf einem Server in Europa liegen. Artikel 48 besagt, dass eine solche ausländische Anordnung für sich genommen keine gültige Grundlage ist, um Daten aus der EU herauszugeben.

Das löst das Problem allerdings nicht. Ein US-Unternehmen steht dann zwischen zwei Rechtsordnungen, und Ihre Daten stehen mittendrin. Ein europäischer Serverstandort ändert daran nichts. Entscheidend ist, wer der Anbieter ist, nicht wo die Festplatte steht.

Und KI?

Bei KI-Diensten kommt noch etwas hinzu. Wer personenbezogene Daten in einen Prompt eingibt, verarbeitet sie für einen anderen Zweck als den, für den sie erhoben wurden. Kostenlose Verbraucherversionen nutzen Eingaben oft, um ihre Modelle weiter zu trainieren. Nur Geschäftsverträge schließen das meist aus. Außerdem gilt die europäische KI-Verordnung mit eigenen Anforderungen je Risikoklasse. Ein europäisches Modell auf europäischer Infrastruktur vermeidet den größten Teil dieser Fragen.

Was das für Ihr Unternehmen bedeutet

Der sicherste Weg ist der einfachste: keine Übermittlung außerhalb des EWR für die Systeme, in denen Sie täglich mit personenbezogenen Daten arbeiten. Binadit Workspace läuft vollständig in den Niederlanden, bei einem niederländischen Unternehmen ohne US-Muttergesellschaft und ohne Lieferanten außerhalb der EU. Für E-Mail, Kalender, Dateien, Dokumente, Videokonferenzen und Chat ist Kapitel V der DSGVO dann schlicht nicht anwendbar. Binadit Workspace ansehen.

Quellen

  • Datenschutz-Grundverordnung, Kapitel V (Artikel 44 bis 50): EUR-Lex
  • Durchführungsbeschluss (EU) 2023/1795 zum EU-US Data Privacy Framework: EUR-Lex
  • Gerichtshof der EU, Schrems II (C-311/18), 16. Juli 2020: Curia
  • Niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens) zur Übermittlung außerhalb des EWR: autoriteitpersoonsgegevens.nl

Dieser Artikel ist eine allgemeine Information und keine Rechtsberatung. Lassen Sie sich im Einzelfall von einer Juristin oder einem Juristen beraten.

Demo anfragen Preise