Privacy Shield erklärt: Datentransfer zwischen EU und USA in der Kritik

1 Min. Lesezeit

Privacy Shield

Der Privacy Shield war ein Abkommen zwischen der EU und den USA, das die Datenübermittlung in die USA regeln sollte. Es wurde 2020 durch das Schrems-II-Urteil für ungültig erklärt.

Für dich vor allem zur Einordnung: Wenn irgendwo noch mit Privacy Shield als Rechtsgrundlage geworben wird, ist das veraltet. Inzwischen gibt es einen Nachfolger, das EU-US Data Privacy Framework. Die Lehre bleibt: Datenübermittlung in die USA ist ein sensibles Thema, das man nicht auf die leichte Schulter nehmen sollte.

Signo Media Wissensdatenbank mit Fokus auf das Privacy Shield und dessen Rolle im transatlantischen Datentransfer vor dem Schrems-II-Urteil

Ziele des Privacy Shield

  1. Datenschutz sicherstellen:
    • Datenschutzstandards für personenbezogene Daten von EU-Bürger:innen gewährleisten, die in den USA verarbeitet werden.
  2. Transatlantischen Datenverkehr ermöglichen:
    • Unternehmen eine rechtliche Grundlage für die Datenübertragung schaffen.
  3. Vertrauen stärken:
    • Datenschutzrichtlinien transparenter und für EU-Bürger:innen nachvollziehbarer machen.

Funktionsweise des Privacy Shield

  1. Selbstzertifizierung:
    • Unternehmen in den USA konnten sich freiwillig beim US-Handelsministerium zertifizieren lassen und sich verpflichten, die Datenschutzanforderungen des Privacy Shield einzuhalten.
  2. Kontrolle durch das Handelsministerium:
    • Das US-Handelsministerium war für die Überwachung der Einhaltung verantwortlich.
  3. Datenschutzgrundsätze:
    • Die zertifizierten Unternehmen mussten sieben Datenschutzgrundsätze einhalten:
      • Informationspflicht: Transparenz darüber, wie Daten verwendet werden.
      • Wahlfreiheit: Nutzer:innen konnten der Datenverarbeitung widersprechen.
      • Weitergabe: Daten konnten nur an Dritte weitergegeben werden, die ebenfalls die Privacy-Shield-Grundsätze einhielten.
      • Datensicherheit: Schutz vor unbefugtem Zugriff.
      • Datenintegrität: Sicherstellung, dass Daten korrekt und relevant bleiben.
      • Zugangsrecht: EU-Bürger:innen hatten das Recht, auf ihre Daten zuzugreifen und diese zu korrigieren.
      • Rechtsdurchsetzung: Mechanismen zur Beilegung von Streitigkeiten.
  4. Ombudsperson:
    • Eine unabhängige Ombudsperson wurde ernannt, um Beschwerden von EU-Bürger:innen bezüglich des Zugriffs durch US-Behörden zu prüfen.

Kritik am Privacy Shield

  1. Mangelnder Schutz vor US-Überwachung:
    • Die US-Geheimdienste hatten weitreichenden Zugriff auf Daten, insbesondere durch Programme wie PRISM.
  2. Fehlender Rechtsschutz für EU-Bürger:innen:
    • EU-Bürger:innen hatten keine Möglichkeit, sich effektiv gegen den Missbrauch ihrer Daten durch US-Behörden zu wehren.
  3. Unzureichende Kontrollmechanismen:
    • Die Einhaltung der Datenschutzanforderungen durch die Unternehmen wurde nicht ausreichend überwacht.

So nutzt du das im Betrieb

Verlass dich nicht auf veraltete Rechtsgrundlagen. Wenn ein Dienst oder Vertrag noch Privacy Shield nennt, ist das ein Warnsignal für veraltete Unterlagen. Achte auf aktuelle Grundlagen und im Zweifel darauf, dass jemand mit Ahnung deine Tool-Landschaft einmal prüft.

Häufige Fragen

Gilt der Privacy Shield noch?
Nein, er ist seit 2020 ungültig. Ein Nachfolger, das Data Privacy Framework, hat ihn abgelöst. Wenn irgendwo noch Privacy Shield steht, sind die Unterlagen veraltet.

Was bedeutet das für meine Website?
Dass du bei US-Diensten auf aktuelle Rechtsgrundlagen achten musst. Das Thema ändert sich, deshalb im Zweifel fachlich prüfen lassen, ob deine Tools sauber aufgestellt sind.

Mehr dazu: WordPress-Websites von Signo Media

Alternativen nach dem Wegfall des Privacy Shield

  1. Standardvertragsklauseln (SCCs):
    • Von der EU-Kommission genehmigte Klauseln, die Unternehmen verpflichten, den Datenschutz gemäß der DSGVO einzuhalten.
    • Diese müssen durch zusätzliche technische und organisatorische Maßnahmen ergänzt werden.
  2. Binding Corporate Rules (BCRs):
    • Interne Richtlinien für konzerninterne Datenübertragungen, die von einer Datenschutzbehörde genehmigt werden müssen.
  3. Datenspeicherung in der EU:
    • Speicherung und Verarbeitung von Daten ausschließlich innerhalb der EU, um den Datentransfer in Drittländer zu vermeiden.
  4. Einwilligung:
    • Betroffene können der Datenübertragung ausdrücklich zustimmen, wobei die Einwilligung jederzeit widerrufbar ist.

Herausforderungen und Kritik

  1. Technische Umsetzung:
    • Unternehmen müssen erhebliche Ressourcen investieren, um alternative Mechanismen umzusetzen.
  2. Abhängigkeit von US-Diensten:
    • Viele europäische Unternehmen nutzen Dienste von US-Anbietern, was die Einhaltung der DSGVO erschwert.
  3. Rechtsunsicherheit:
    • Es bleibt unklar, ob alternative Mechanismen wie SCCs langfristig Bestand haben.
KI-Hinweis: Dieser Beitrag wurde ganz oder teilweise mithilfe künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft.

Fazit

Der Privacy Shield war ein Versuch, den transatlantischen Datenaustausch rechtssicher zu gestalten, scheiterte jedoch an den hohen Datenschutzstandards der EU. Das Schrems-II-Urteil hat gezeigt, dass umfassende Reformen im internationalen Datenschutz notwendig sind. Unternehmen müssen jetzt auf alternative Mechanismen wie Standardvertragsklauseln setzen und sicherstellen, dass die Verarbeitung personenbezogener Daten DSGVO-konform bleibt. Die Diskussion über einen möglichen Nachfolger des Privacy Shield ist weiterhin im Gange.