Wiki

Datenschutz-Akademie

Datenübertragung in Länder außerhalb der Europäischen Union (Drittländer)

Default Image

Hintergrund

Die europäische Kommission hat gemäß Art. 45 Abs. 3 DSGVO (Datenschutzgrundverordnung) die Möglichkeit, sogenannte Angemessenheitsbeschlüsse für die Übertragung personenbezogener Daten in Länder außerhalb der Europäischen Union, sogenannter Drittländer, zu fassen. Der Angemessenheitsbeschluss für ein Drittland sagt aus,  dass dieses Land einen adäquaten Schutz personenbezogener Daten gemäß der DSGVO vorweist.

Diese Angemessenheitsbeschlüsse können sich auf vollständige Länder oder auch nur auf Teilgebiete oder Sektoren  dieser Länder beziehen. Als Beispiel sei "Monaco" erwähnt. Monaco ist grundsätzlich als Drittland eingestuft. Für den Sektor der Finanztransaktionen liegt jedoch ein Angemessenheitsbeschluss vor,  sodass die Übertragung personenbezogener Daten diesem Kontext ohne weitere Maßnahmen erlaubt es.

Sollen personenbezogene Daten in Drittländer ohne angemessenes Datenschutzniveau außerhalb der EU übertragen werden, muss der verantwortliche Vorarbeiter (zum Beispiel der Geschäftsführer eines Unternehmens),  dafür Sorge tragen, dass die Datenübertragung dennoch den Gesetzmäßigkeiten der DSGVO entspricht. Hierfür gibt es mehrere Möglichkeiten im folgenden kurz erläutert werden.

Varianten der Datenübertragung in zwischen Ländern

Folgende Varianten der Datenübertragung personenbezogener Daten in andere Länder werden unterschieden und auch bei Robin Data berücksichtigt:

  1. Datenübertragung innerhalb der Länder der EU
  2. Datenübertragung aus Ländern der EU in Länder mit angemessenem Datenschutzniveau
  3. Datenübertragung in die vereinigten Staaten von Amerika auf Basis des Privacy-Shield-Framework
  4. Datenübertragung aus Ländern der EU in Länder ohne angemessenes Datenschutzniveau (Drittländer)

Die Fälle werden im folgenden kurz aus Sicht eines europäischen Verarbeiters erläutert und Lösungsansätze zur rechtmäßigen Übertragung personenbezogener Daten vorgestellt.

1. Datenübertragung zwischen Länder innerhalb der EU

Werden personenbezogene Daten in Länder innerhalb der EU übertragen ist aus datenschutzrechtlicher Sicht keine weitere Tätigkeit notwendig. Alle Länder innerhalb der EU unterliegen der DSGVO.

Fazit: Der Schutz personenbezogener Daten ausreichend geregelt  und können ohne Einschränkung übertragen werden. 

2. Datenübertragung in Länder mit angemessenen Datenschutzniveau

Für Länder mit angemessenen Datenschutzniveau ist bei der Übertragung personenbezogener Daten in diese Länder keine weitere Maßnahme nötig. Diese Länder sind demnach privilegiert: Sie werden solchen innerhalb der EU gleichgestellt.

Aktuell haben folgende Länder ein angemessenes Datenschutzniveau (Offizielle EU-Liste):

Die Zulassung von Japan als Drittland mit angemessenem Datenschutzniveau befindet sich gerade in Vorbereitung.

Fazit: Personenbezogene Daten können solche Länder ohne weitere Einschränkung übertragen werden.

Datenübertragungen die Vereinigte Staaten von Amerika (USA)

Die USA werden prinzipiell nicht als Land mit angemessenem Datenschutzniveau anerkannt.  Grund dafür ist der sogenannte USA PATRIOT-ACT der USA, der der Regierung weiterreichende Rechte auf den Zugriff von Unternehmensdaten einräumt.

Aus diesem Grund wird die Übertragung personenbezogener Daten in die USA  über das sogenannte Privacy-Shield-Framework geregelt. Verantwortliche die Daten in die USA übertragen müssen sich demnach  einige Maßnahmen ergreifen, um die rechtmäßige Datenübertragung zu gewährleisten.

Fazit:  Ergreifen Sie Maßnahmen wie in diesem Artikel beschrieben.

Datenübertragung in Drittländer

Die Übertragung personenbezogener Daten in Drittländer ist grundsätzlich untersagt.  Eine Übertragung dieser Daten ist dennoch möglich, wenn spezielle Maßnahmen ergriffen werden.

Diese Maßnahmen sind:

  1. Umsetzung unternehmensweiter Richtlinien die den Datenschutz innerhalb eines Unternehmens und dessen Tochtergesellschaften regeln, sogenannte Binding-Corporate-Rules
  2. Die Nutzung durch die EU vorgegebener Verträge, sogenannter EU-Standardvertragsklauseln, um die Übertragung personenbezogener Daten mit Dritten Unternehmen zu regeln.

Fazit:  Abhängig von dem vorliegenden Fall sind in jedem Fall Maßnahmen erforderlich, um eine rechtmäßige Datenübertragung zu gewährleisten.

Professioneller Datenschutz

Sie wollen das Thema Datenschutz in professionelle Hände geben? Fragen Sie unverbindlich und kostenfrei einen Datenschutzbeauftragten an.

 

Jetzt Datenschutzbeauftragten anfragen