Technologie, KI und Datenschutz

Der neue Angemessenheitsbeschluss zur Übermittlung personenbezogener Daten zwischen der EU und den USA

Der EU-US-Datenschutzrahmen stellt Übermittlungen in die USA auf eine vollwertige Rechtsgrundlage und kann auch der türkischen Datenschutzbehörde bei…

DB & Partners22. Dezember 20233 Min. Lesezeit

Am 10. Juli 2023 hat die Europäische Kommission den Angemessenheitsbeschluss für die Europäische Union („EU“) und die Vereinigten Staaten von Amerika („USA“) über das angemessene Schutzniveau für personenbezogene Daten, die im Rahmen des EU-US-Datenschutzrahmens (Data Privacy Framework, „DPF“) übermittelt werden, förmlich angenommen. Die Übermittlung personenbezogener Daten zwischen der EU und den USA beruht damit nunmehr auf einer vollwertigen Rechtsgrundlage. Die Bedeutung des DPF liegt darin, dass er die USA als Staat anerkennt, der die in der Datenschutz-Grundverordnung der Europäischen Union („DSGVO“) niedergelegten Kriterien eines angemessenen Schutzniveaus erfüllt. Der DPF schlägt mithin eine „Datenbrücke“ zwischen der EU und den USA.

Hintergrund

Bereits im Jahr 2000 schlossen die USA und die EU das Safe-Harbor-Abkommen (das „Abkommen“), das die Datenübermittlungen in die und aus den USA regelte. Das Abkommen wurde 2016 durch den „EU-US-Datenschutzschild“ (Privacy Shield) abgelöst, an dessen Stelle nunmehr der DPF getreten ist. Der DPF bildet die einzige vollständig beständige Rechtsgrundlage für Datenübermittlungen zwischen der EU und den USA.

Funktionsweise des DPF

Der DPF gestattet US-amerikanischen Organisationen, die im Europäischen Wirtschaftsraum tätig sind, die Übermittlung personenbezogener Daten aus der EU unter der Voraussetzung, dass sie in die „Data Privacy Framework List“ aufgenommen sind und die Grundsätze des DPF fortlaufend einhalten. Das US-Handelsministerium ist befugt, die Einhaltung der Grundsätze des DPF durch die gelisteten Organisationen zu überwachen und die zu ihrer Durchsetzung erforderlichen Maßnahmen zu ergreifen. Der DPF begrenzt zudem den Zugriff der US-Nachrichtendienste auf personenbezogene Daten aus der EU. Die US-Nachrichtendienste dürfen auf solche Daten zu Zwecken der nationalen Sicherheit nur zugreifen, soweit das geltende Recht diesen Zugriff gestattet.

Der DPF enthält darüber hinaus mehrere verbindliche Garantien, die den vom Gerichtshof der Europäischen Union zuvor geäußerten Bedenken Rechnung tragen sollen. Unter anderem wird mit dem Data Protection Review Court (das „Gericht“) ein unabhängiges Gericht errichtet, das Unionsbürger zur Erlangung gerichtlichen Rechtsschutzes anrufen können. Stellt das Gericht fest, dass Daten unter Verstoß gegen die Garantien erhoben wurden, kann es deren Löschung anordnen. Die Funktionsweise des DPF unterliegt einer regelmäßigen Überprüfung durch die Datenschutzbehörden und sonstige zuständige Behörden. Sind die USA nicht mehr als sicherer Staat für Datenübermittlungen anzusehen, kann die Europäische Kommission die zuständigen US-Behörden hiervon in Kenntnis setzen und den Anwendungsbereich des DPF beschränken oder ihn sogar aufheben.

Bedeutung für die Türkei

Der DPF entfaltet weitreichende Wirkung, auch in Rechtsordnungen, die nicht in den Anwendungsbereich der DSGVO fallen, wie etwa der Türkei. Nach dem türkischen Datenschutzgesetz ist die türkische Datenschutzbehörde (die „Behörde“) befugt, eine Liste sicherer Staaten bekannt zu geben. Eine solche Liste hat die Behörde bislang nicht veröffentlicht. Bei der Prüfung, ob Datenübermittlungen ins Ausland zu genehmigen sind, legt sie jedoch einen Kriterienkatalog zugrunde, weshalb der DPF ihre Beurteilung von Anträgen auf Genehmigung von Übermittlungen in die USA beeinflussen kann.

Weitere Entwicklungen im türkischen Datenschutzrecht

  • Zusammenarbeit zwischen der türkischen Wettbewerbsbehörde und der Behörde für den Schutz personenbezogener Daten: Am 26. Oktober 2023 gab die türkische Wettbewerbsbehörde bekannt, mit der Behörde für den Schutz personenbezogener Daten ein Protokoll über Zusammenarbeit und Informationsaustausch unterzeichnet zu haben. Das Protokoll soll den Bedenken im Zusammenhang mit dem Einsatz von Big-Data-Technologien begegnen.
  • Leitfaden zur Verarbeitung genetischer Daten: Am 13. Oktober 2023 veröffentlichte die Behörde für den Schutz personenbezogener Daten ihren Leitfaden zu den bei der Verarbeitung genetischer Daten zu beachtenden Gesichtspunkten. Der Leitfaden hebt die Bedeutung der Sicherheit personenbezogener Daten bei der Verarbeitung genetischer Daten hervor und gibt Verantwortlichen Orientierung. Zudem definiert er erstmals den Begriff der genetischen Daten.
  • Genehmigung eines Verpflichtungsantrags für Google: Mit Beschluss vom 17. August 2023, bekannt gegeben am 1. September 2023, genehmigte der Ausschuss für den Schutz personenbezogener Daten den Antrag von Google Turkey auf Übermittlung personenbezogener Daten ins Ausland.
Alle Artikel

Kontakt

Sprechen wir über Ihr Anliegen.

Senden Sie uns Ihre Terminanfrage. Je nach Gegenstand findet die Besprechung in unserer Kanzlei oder online statt.

Beratungstermin anfragen
WhatsApp