Letzte Woche hat der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit seinen 25. Tätigkeitsbericht für die Jahre 2014/2015 veröffentlicht (pdf)
Ein Thema im Bereich der Telemedien stellt dabei die Frage der datenschutzrechtskonformen Nutzung der cloudbasierten Dienste von Google für Unternehmen im Rahmen von „Google Apps for Work“ dar (ab S. 127).
Vor dem Hintergrund des EuGH-Urteils zu Safe Harbor und der weiterhin teilweise unklaren Rechtslage für Datenflüsse in Staaten außerhalb der EU, stellt der Datenschutzbeauftragte zunächst fest, dass eine abschließende Antwort auf die Frage der datenschutzrechtlichen Zulässigkeit dieses Angebotes seiner Ansicht nach nicht leicht falle.
Bereits diese Information sollte Unternehmen, die „Google Apps for Work“ nutzen, aufhorchen lassen und zumindest zu einer internen Prüfung bewegen, welche Dienste konkret zum Einsatz kommen und ob zumindest jene (nachfolgend benannten) Anforderungen eingehalten werden.
Nach Auffassung der Behörde verarbeitet, bei der Verwendung dieser Dienste, die jeweils verantwortliche Stelle ggfs. nicht nur personenbezogene Daten zur Erfüllung des eigenen Geschäftszwecks (z.B. für das Kundenmanagement).
Auch die Nutzungs- und Bestandsdaten von Beschäftigten werden durch Google verarbeitet, wenn die Mitarbeiter die Dienste nutzen.
Das datenschutzrechtliche Verhältnis zwischen dem Unternehmen (dem Kunden von Google) und Google selbst (als Dienstleister) stellt sich als Auftragsdatenverarbeitung (§ 11 BDSG) dar. Google agiert hierbei als Auftragnehmer und verarbeitet im Auftrag des Kunden personenbezogene Daten.
Als Folge ergibt sich hieraus, dass das Unternehmen, welches Google Apps professionell einsetzt, gegenüber den eigenen Mitarbeitern und sonstigen Betroffenen (wie Kunden) datenschutzrechtlich auch für den Umgang mit diesen Daten durch Google verantwortlich. Google wird durch das Konstrukt der Auftragsdatenverarbeitung sozusagen Teil der verantwortlichen Stelle. Die datenschutzrechtliche Verantwortlichkeit, auch für die Datenverarbeitungen durch Google, verbleibt damit bei dem Unternehmen.
Nach Ansicht der Behörde sind in diesem Zusammenhang zwei Themen problematisch.
Zum einen existiert die datenschutzrechtliche Privilegierung der Auftragsdatenverarbeitung bei Auftragnehmern mit Sitz außerhalb der EU nicht. „Auftragnehmer“ i. S. d. BDSG sind allein Stellen, die innerhalb des WER sitzen.
Dies führt dazu, dass die Weitergabe von Daten durch ein Unternehmen an Google eine datenschutzrechtliche Erlaubnis (Einwilligung oder gesetzliche Vorschrift) erfordert. Denn es liegt, anders als bei der Auftragsdatenverarbeitung innerhalb des EWR, eine „Übermittlung“ von Daten i.S.d. BDSG vor.
Zweitens weißt der Datenschutzbeauftragte darauf hin, dass in dem „letztlich entscheidenderen Schritt“ der Verwender der Dienstleistungen gemäß den §§ 4b und 4c BDSG sicherstellen müsse, dass Google bei dem Umgang mit den Daten ein angemessenes Datenschutzniveau gewährleistet. Diese Voraussetzung ist nicht alternativ zu ersten zu erfüllen, sondern besteht daneben. Hintergrund ist, dass personenbezogene Daten in Drittstaaten grundsätzlich nur übermittelt werden dürfen, wenn dort ein angemessenes Schutzniveau für die Daten existiert. Für die USA hatte die, nun ungültige, Safe Harbor-Entscheidung der Europäischen Kommission dies für Unternehmen festgestellt, die sich gewissen Prinzipien verpflichtet hatten. Dieses Instrument existiert jedoch, nach dem Urteil des EuGH, nicht mehr. Doch es gibt auch Alternativen. Die bekanntesten dürften wohl die Standardvertragsklauseln der Europäischen Kommission sein. Daneben kann man aber z.B. auch die Einwilligung der Betroffenen einholen.
Die Aufsichtsbehörde betont, dass Google einen Vertrag auf Grundlage der sogenannten Standardvertragsklauseln anbiete, der durch die Unternehmen abzuschließen ist.
Jedoch weißt der Datenschutzbeauftragte auch darauf hin, dass fraglich sei, ob diese Losung nach dem Urteil des EuGH zu Safe Harbor Bestand haben kann. Es geht konkret um die Frage, ob auch die Standardvertragsklauseln von dem Urteil des EuGH beeinflusst sind und eventuell nicht mehr eingesetzt werden können. Nach Angaben der Behörde wird dies derzeit durch die europäischen und nationalen Aufsichtsbehörden geprüft.
Schöner Artikel, mit einem kleinen, aber wichtigen Schönheitsfehler: „Zum einen existiert die datenschutzrechtliche Privilegierung der Auftragsdatenverarbeitung bei Auftragnehmern mit Sitz außerhalb der EU.“ ==> da fehlt ein „nicht“ o.ä. Verneinung.
Vielen Dank für den Hinweis. Ist eingefügt. Beste Grüße