Hamburger Datenschutzbehörde: Keine wirksame Einwilligung gegenüber Facebook. Wirklich?

Mit Bescheid vom 23. September 2016 hat der Hamburger Datenschutzbeauftragte der Facebook Irleand Ltd. u.a. die Erhebung und Speicherung von Bestandsdaten deutscher WhatsApp-Nutzer untersagt. Den Bescheid der Behörde hat der Kollege Dirks veröffentlicht (pdf).

Die Hamburger Behörde begründet ihre Verfügung materiell-rechtlich insbesondere mit einer fehlenden Rechtsgrundlage seitens Facebook für die Erhebung und Speicherung der Daten, die das Unternehmen von WhatsApp erhält. Der Datenschutzbeauftragte stützt seine Argumentation auf das sog. Doppeltürmodell des BVerfG (Urt. 24. 1. 2014 – 1 BvR 1299/05), nach dem sich ein Datenaustausch zwischen zwei öffentlichen Stellen durch einander korrespondiere Eingriffe von Abfrage und Übermittlung vollzieht, die jeweils einer eigenen Rechtsgrundlage bedürfen.

So weit, so klar. Staatliches Handeln bedarf einer Rechtsgrundlage. Der Vorgang der Übertragung von Daten stellt eine Datenverarbeitung dar, eine Übermittlung. Der Vorgang des Abrufs von Daten und deren Speicherung stellen Datenverarbeitungen dar, eine Erhebung und Speicherung. Bis hier hin eigentlich keine Überraschung, da Art. 7 der Datenschutz-Richtlinie vorsieht, dass die Verarbeitung personenbezogener Daten nur erfolgen darf, wenn die Voraussetzungen eines Erlaubnistatbestandes in Art. 7 lit. a) bis f) erfüllt sind. Als ein solcher Erlaubnistatbestand kam hier die Einwilligung der WhatsApp-Nutzer in Betracht, die diese im Rahmen der Aktualisierung der AGB und Datenschutzbestimmungen abgaben.

Wie gesagt, meines Erachtens ist unstreitig und nicht neu, dass beide involvierte Stellen, WhatsApp einerseits und Facebook andererseits, für die Datenverarbeitungen einen Erlaubnistatbestand benötigen. Das stellt das BVerfG in seinem Urteil klar. Mehr nicht.

Vorliegend stört sich die Aufsichtsbehörde aber daran, dass die Betroffenen (also WhatsApp-Nutzer) mit ihrer Einwilligung gegenüber WhatsApp „nicht gleichzeitig ihre Einwilligung gegenüber Facebook Ireland Ltd.“ erteilen. Es fehle daher an einem Erlaubnistatbestand für Facebook. Zwar wurden WhatsApp-Nutzer auf den Datenaustausch mit Facebook und auch die Zwecke der Verarbeitung der Daten durch Facebook hingewiesen, jedoch werde die Einwilligung eben nicht gegenüber Facebook erteilt.

Die Frage ist: ist das überhaupt erforderlich? Meiner Meinung nach sprechen gute Argumente gegen die Ansicht der Behörde.

Erstens

Der Wortlaut der Datenschutzrichtlinie. Nach Art. 2 lit. h) wird die „Einwilligung der betroffenen Person“ als jede Willensbekundung definiert, die ohne Zwang, für den konkreten Fall und in Kenntnis der Sachlage erfolgt und mit der die betroffene Person akzeptiert, dass personenbezogene Daten, die sie betreffen, verarbeitet werden. Die Legaldefinition sagt jedoch nichts dazu aus, wem tatsächlich die Willensbekundung gegenüber abzugeben ist. Natürlich muss ihr Inhalt die geplante Datenverarbeitung abdecken und auch die Stelle benannt sein, die die Verarbeitung vornimmt. Der Adressat der Einwilligungserklärung selbst, wem die Einwilligung wie zugehen muss, wird aber nicht benannt (etwa: gegenüber dem Verantwortlichen).

Zweitens

Urteil des EuGH vom 5. Mai 2011 – C-543/09. Dieses betraf einen Rechtsstreit zwischen der Deutschen Telekom AG und der Bundesnetzagentur, über die gemäß dem Telekommunikationsgesetz bestehende Verpflichtung der Unternehmen, die Telefonnummern zuweisen, ihnen vorliegende Daten von Teilnehmern dritter Unternehmen anderen Unternehmen, deren Tätigkeit in der Bereitstellung von öffentlich zugänglichen Auskunftsdiensten oder Teilnehmerverzeichnissen besteht, zur Verfügung zu stellen.

Entscheidende Vorschriften ergaben sich aus der Datenschutzrichtlinie für elektronische Kommunikation (RL 2002/58/EG), die mit Blick auf die „Einwilligung“ auf die Definition der Datenschutz-Richtlinie (siehe oben) verweist.

Nach Art. 12 Abs. 1 Datenschutzrichtlinie für elektronische Kommunikation müssen Teilnehmer (also Kunden des TK-Anbieters) vor Aufnahme in öffentliche Teilnehmerverzeichnisse über deren Zweck bzw. Zwecke und über eine eventuelle besondere Nutzung, insbesondere aufgrund der in die Software der elektronischen Fassungen der Verzeichnisse eingebetteten Suchfunktionen, informiert werden.

Hierzu stellt der EuGH fest (Rz. 58), dass diese vorherige Unterrichtung es dem betroffenen Teilnehmer ermöglicht, „in die Veröffentlichung seiner personenbezogenen Daten in öffentliche Teilnehmerverzeichnisse ohne Zwang, für den konkreten Fall und in Kenntnis der Sachlage im Sinne von Art. 2 Buchst. h und Art. 7 Buchst. a der Richtlinie 95/46 einzuwilligen“.

Nach Art. 12 Abs. 2 Datenschutzrichtlinie für elektronische Kommunikation kann der Teilnehmer lediglich entscheiden, ob seine personenbezogenen Daten – und gegebenenfalls welche – in ein öffentliches Verzeichnis aufgenommen werden. Diese Zustimmung (also die Einwilligung) bezieht sich auf den Zweck der Veröffentlichung der personenbezogenen Daten in einem öffentlichen Teilnehmerverzeichnis und nicht auf einen bestimmten Anbieter eines Verzeichnisses (Rz. 61).

Der EuGH stellt danach fest (Rz. 65), dass sich die Zustimmung eines ordnungsgemäß unterrichteten Teilnehmers zur Veröffentlichung seiner personenbezogenen Daten in einem öffentlichen Teilnehmerverzeichnis gemäß Art. 12 Abs. 2 der Datenschutzrichtlinie für elektronische Kommunikation auf den Zweck dieser Veröffentlichung bezieht

und erstreckt sich daher auf jede spätere Verarbeitung dieser Daten durch dritte Unternehmen, die auf dem Markt öffentlich zugänglicher Telefonauskunftsdienste und Teilnehmerverzeichnisse tätig sind, sofern diese Verarbeitung denselben Zweck verfolgt.

Die inhaltlichen Anforderungen an die Einwilligung sind hier also noch geringer angesetzt, als es bei WhatsApp und Facebook der Fall war. Im Fall der EuGH mussten in der Einwilligung z.B. nicht einmal konkrete dritte Unternehmen benannte werden. Zudem wird auch deutlich, dass die einmal gegenüber einem Unternehmen erteilte Einwilligung auch spätere Datenverarbeitungen durch unbekannte Dritte legitimiert, solange die Zwecke bekannt waren und eingehalten werden.

Drittens

Die Art. 29 Datenschutzgruppe hat sich auch schon zu der Frage geäußert, welcher Stelle konkret gegenüber eine Einwilligung abzugeben ist. Stets dem Verantwortlichen? Nein.

In der Arbeitsunterlage WP 12 (pdf) gehen die Datenschützer für Datenübermittlungen in Drittstaaten auf der Grundlage einer Einwilligung klar davon aus (S. 38), dass eine Einwilligung entweder direkt durch übermittelnde Stelle selbst oder „in ihrem Auftrag“ durch eine andere Stelle eingeholt werden kann.

Übertragen auf den hiesigen Fall, könnte WhatsApp also natürlich für Facebook die Einwilligung der Betroffenen einholen.

Auch in einem weiteren Bespiel (S. 40) gehen die Datenschützer ausdrücklich davon aus, dass Einwilligung nicht durch die verantwortliche Stelle selbst eingeholt werden müssen.

Man wird nun abwarten müssen, wie das Verwaltungsgericht Hamburg entscheidet. Vorgelagert zu der obigen Thematik muss sich das Gericht mit der Frage befassen, ob überhaupt deutsches Datenschutzrecht anwendbar ist.

Important ruling by the European Court of Justice: More data usage possibilities for website and app operators in Germany

The European Court of Justice (ECJ) has, in its judgment in Case C-582/14, ruled that the data protection provisions of the German Telemedia Act (TMG, pdf) are incompatible with European data protection law (in particular Art. 7 (f) of the Data Protection Directive). As a result, the relatively strict requirements for the processing of personal data in the provisions for telemedia services (e.g. an app or a website operator) pursuant to §§ 14 and 15 TMG must be interpreted and extended in the light of this judgment.

As a result, service providers are able to process personal data of a user not only to if it is needed for the establishment, content or amendment of a contractual relationship between the service provider and the user (§ 14 para 1 TMG) or to the extent necessary to enable and invoice the use of a telemedia service (§ 15 para. 1 TMG).

In his Opinion of 12 May 2016, the Advocate General had already held that § 15 of the TMG was not compatible with the European requirements laid down in Art. 7 (f) of the Data Protection Directive. § 15 TMG does not add additional requirements for the legality of a data processing to those provided for in Art. 7 (f). But it limits the material scope of the condition referred to in Art. 7 (f) thereof.

According to that provision, processing of personal data is allowed if it is necessary for the purposes of the legitimate interests pursued by the controller or by the third party or parties to whom the data are disclosed, except where such interests are overridden by the interests for fundamental rights and freedoms of the data subject

The problem with § 15 para 1 TMG (examined by the court) as well as with § 14 TMG is that these provisions allow processing of personal data only for specific and determined purposes and leave no room for the weighing of interests. However, due to the strictly limited processing possibilities within the framework of the TMG, the German legislator excludes the possibility for data controllers to process personal data in accordance with the European requirement of Article 7 (f). Or, in the words of the Advocate-General in his Opinion: „Paragraph 15 of the TMG would substantially reduce, with regard to Article 7(f) of Directive 95/46, the scope of the relevant legitimate interest justifying the processing of data and not merely define or qualify it“.

According to the ECJ ruling, a national provision which does not allow the legitimate interests of the data-processing body to be taken into account is not compatible with the requirements of the European Data Protection Directive. Neither § 14 nor § 15 TMG allow a weighing of interests according to the European standards. For this reason, in my opinion, the judgment, even though it assessed „only“ § 15 para 1 TMG, must also be taken into account within the framework of the remaining paragraphs of § 15 TMG and also § 14 TMG, which anticipate and restrict the weighing of interests.

In practice, this means that Website and app operators are allowed to process personal data from their users even if this processing serves the realization of a legitimate interest, and does not override any legitimate interests or fundamental rights of users.

The European Court of Justice also explicitly stated in its judgment that such a legitimate interest is the maintenance of the functionality of websites and thus allows the storage of IP addresses for this purpose, even beyond the respective concrete usage process by the visitor. It is important to note that the court did not have to deal with further examples of „legitimate interests“, because this certain case only concerned the maintenance and functionality of a website.

One last point: the “processing of personal data for direct marketing purposes“ may be regarded as carried out for a legitimate interest, as expressly stated in recital 47 of the General Data Protection Regulation.

Wichtiges Urteil des Europäischen Gerichtshofs: Mehr Datennutzungsmöglichkeiten für Webseiten- und App-Betreiber

Der Europäische Gerichtshof (EuGH) hat mit seinem heutigen Urteil in der Rechtssache C-582/14 die datenschutzrechtlichen Vorschriften des deutschen Telemediengesetzes (TMG) dem Grunde nach für mit den europarechtlichen Vorgaben (insbesondere Art. 7 lit. f) der Datenschutzrichtlinie) unvereinbar erklärt. Die Folge ist, dass die relativ strikten Voraussetzungen für eine Verarbeitung personenbezogener Daten bei der Bereitstellung eines Telemediendienstes (also etwa einer App oder einer Webseite) nach den §§ 14 und 15 TMG im Lichte dieses Urteils interpretiert und erweitert werden müssen.

Im Ergebnis bedeutet dies, dass Diensteanbieter personenbezogene Daten eines Nutzers nun nicht mehr nur dann verarbeiten dürfen, soweit sie für die Begründung, inhaltliche Ausgestaltung oder Änderung eines Vertragsverhältnisses erforderlich sind (§ 14 Abs. 1 TMG) oder nur erheben und verwenden dürfen, soweit dies erforderlich ist, um die Inanspruchnahme der App oder Webseite zu ermöglichen (§ 15 Abs. 1 TMG).

Bereits der Generalanwalt hatte in seinen Schlussanträgen vom 12. Mai 2016 die Auffassung vertreten, dass § 15 TMG nicht mit den europäischen Vorgaben des Art. 7 lit. f) Datenschutzrichtlinie vereinbar ist. § 15 TMG stelle zwar keine zusätzliche Bedingung für die Rechtmäßigkeit einer Datenverarbeitung auf. Er schränkt aber, die Bedingung des Art. 7 lit. f) Datenschutzrichtlinie ein.  Nach dieser Vorschrift ist eine Verarbeitung personenbezogener Daten auch dann zulässig, wenn die Verarbeitung

zur Verwirklichung des berechtigten Interesses, das von dem für die Verarbeitung Verantwortlichen oder von dem bzw. den Dritten wahrgenommen wird, denen die Daten übermittelt werden,

erforderlich ist, sofern nicht das Interesse oder die Grundrechte und Grundfreiheiten der betroffenen Person überwiegen.

Das Problem der Regelungen sowohl in dem durch das Gericht begutachteten § 15 Abs. 1 TMG als auch etwa in § 14 TMG ist, dass diese Vorschriften eine Verarbeitung personenbezogener Daten nur zu konkret bestimmten und durch den Gesetzgeber festgelegten Zwecken ermöglichen. Durch die so vorgeschriebenen eng begrenzten Verarbeitungsmöglichkeiten im Rahmen des TMG schneidet der deutsche Gesetzgeber jedoch die Möglichkeit für verantwortliche Stellen ab, personenbezogenen Daten entsprechend der europarechtlichen Vorgabe des Art. 7 lit. f) Datenschutzrichtlinie auf der Grundlage einer Interessenabwägung zu verarbeiten. Man könnte es auch mit den Worten des Generalanwalts in seinen Schlussanträgen sagen: „§ 15 TMG verkleinert im Vergleich zu Art. 7 Buchst. f der Richtlinie 95/46 den Umfang des berechtigten Interesses, das die Verarbeitung von Daten rechtfertigen kann, erheblich“.

Nach dem Urteil des EuGH ist eine nationale Vorschrift, die die Berücksichtigung berechtigter Interessen der Daten verarbeitenden Stelle nicht zulässt, jedoch mit den Vorgaben der europäischen Datenschutzrichtlinie nicht vereinbar.

Nach dem EuGH (Rz. 62) hindert Art. 7 lit. f) Datenschutzrichtlinie einen Mitgliedstaat daran,

kategorisch und ganz allgemein die Verarbeitung bestimmter Kategorien personenbezogener Daten auszuschließen, ohne Raum für eine Abwägung der im konkreten Einzelfall einander gegenüberstehenden Rechte und Interessen zu lassen.

In keinem der §§ 14, 15 TMG gestattet der deutsche Gesetzgeber jedoch eine Interessenabwägung entsprechend den europarechtlichen Vorgaben. Aus diesem Grund ist meines Erachtens das Urteil, obwohl es „nur“ mit Blick auf Paragraf 15 Abs. 1 TMG ergangen ist, auch im Rahmen der übrigen Absätze des § 15 TMG und auch des § 14 TMG zu berücksichtigen, soweit es sich dort um Vorschriften handelt, die die europarechtlich vorgegebene Interessenabwägung vorwegnehmen und einschränken.

In der Praxis bedeutet dies für Webseiten- und App-Betreiber, dass sie personenbezogene Daten von ihren Nutzern auch dann verarbeiten dürfen, wenn diese Verarbeitung der Verwirklichung eines berechtigten Interesses dient, und keine schutzwürdigen Interessen oder Grundrechte der Nutzer überwiegen („überwiegen“, nicht: „entgegenstehen“). Eine solche Regelung findet sich derzeit etwa in § 28 Abs. 1 S. 1 Nr. 2 BDSG. In Zukunft ist man meiner Meinung nach im Anwendungsbereich des TMG also nicht mehr darauf beschränkt, personenbezogene Daten etwa nur dann zu verarbeiten, soweit dies für die Inanspruchnahme des jeweiligen Dienstes erforderlich ist. Im Ergebnis werden daher die Datennutzungsmöglichkeiten für Webseiten- und App-Betreiber im Vergleich zur jetzigen Rechtslage erweitert. Man mag den Begriff des „berechtigten Interesses“ durchaus als schwammig oder zu unbestimmt verstehen. Jedoch bietet er andererseits gerade für die Praxis die erforderliche Flexibilität, um auch neue Arten von Verarbeitungstätigkeiten zu erfassen. Zudem muss man schlicht konstatieren, dass eine Verarbeitung auf der Grundlage berechtigter Interessen europarechtlich vorgegeben und zulässig ist.

Zuletzt stellte EuGH in seinem Urteil auch ausdrücklich klar, dass ein solches berechtigtes Interesse die Aufrechterhaltung der Funktionsfähigkeit von Webseiten ist und damit eine Speicherung von IP-Adressen zu diesem Zwecke, auch über den jeweiligen konkreten Nutzungsvorgang hinaus, gestattet. Hinzuweisen ist darauf, dass der EuGH sich hier nicht mit weiteren Beispielen für „berechtigte Interessen“ befassen musste, dass in der Vorlagefrage tatsächlich allein um die Aufrechterhaltung der Funktionsfähigkeit einer Webseite ging.

Noch ein letzter Hinweis: berechtigte Interessen sind übrigens anerkanntermaßen auch „Zwecke der Direktwerbung“, wie es nun ausdrücklich in Erwägungsgrund 47 der bereits in Kraft getretenen aber noch nicht anwendbaren Datenschutz-Grundverordnung steht.

European Commission: Current adequacy decisions and the decisions on standard contractual clauses are illegal

At the end of September I reported in my blog that the European Commission is currently working on two draft Commission Implementing Decisions amending the existing adequacy decisions (on the level of protection in certain third countries) and the decisions on standard contractual clauses (EU Model Clauses). The so-called Art. 31 Committee (composed of representatives of the Member States) discussed these drafts on 3 October 2016.

A summary record of this meeting has now been published (txt).

According to this summary, the Commissions’ drafts refer in particular to the amendment of the existing decisions in order to remove any restriction and limitations on the powers of national supervisory authorities, as I have already suggested in the blog contribution at the time.

The European Court of Justice in its Schrems ruling invalidating Safe Harbor declared that such a restriction was inadmissible and that the Commission exceeded its powers.

However, the Commission’s finding at the meeting of 3 October is likely to be particularly explosive, in view of the fact that the decisions currently in place are illegal. According to the summary record, the European Commission

explained that the purpose of both draft decisions is to cure the illegality that follows from the findings in the Court of Justice’s Schrems ruling.

This conclusion should not necessarily come as a surprise to many observers. However, it is at least interesting to see that it is published in a minutes of the meeting as a statement by the European Commission.

Apparently, certain delegations were not yet ready to take a decision and asked to be given more time. It was therefore decided to convene a further meeting in the coming weeks. In the meantime, the Article 29 Working Party (the assembly of the European Data Protection Authorities) will be asked to present its views on the two draft decisions.

Europäische Kommission: Geltende Angemessenheitsbeschlüsse und Standardvertragsklauseln sind rechtswidrig

Ende September hatte ich hier im Blog berichtet, dass die Europäische Kommission derzeit an Entwürfen für zwei Beschlüsse zur Anpassung der den derzeit geltenden EU-Standardvertragsklauseln zugrunde liegenden Entscheidungen und Angemessenheitsbeschlüsse hinsichtlich des Schutzniveaus in bestimmten Drittstaaten. In dem sogenannten Art. 31 Ausschuss (der sich aus Vertretern der Mitgliedstaaten zusammensetzt und zuletzt etwa über den Beschluss zum EU-US Datenschutzschild abgestimmt hat) hat man am 3. Oktober 2016 über diese Entwürfe beraten.

Eine Zusammenfassung der Sitzung wurde nun veröffentlicht (txt).

Aus dieser Zusammenfassung geht hervor, dass, wie von mir bereits im damaligen Blogbeitrag vermutet, die Entwürfe der Kommission sich insbesondere auf die Anpassung der existierenden Beschlüsse hinsichtlich der Befugnisse der Datenschutzaufsichtsbehörden beziehen. Jegliche Beschränkung der Befugnisse der Aufsichtsbehörden soll durch die beiden neuen Entwürfe gestrichen werden. Eine solche Beschränkung hatte nämlich der europäische Gerichtshof in seinem Urteil zu Safe Harbor für unzulässig erklärt.

Von besonderer Brisanz dürfte jedoch die Feststellung der Kommission in der Sitzung vom 3. Oktober sein, dass ihrer Auffassung nach die derzeit existierenden Beschlüsse, sowohl hinsichtlich der Angemessenheitsentscheidungen für Drittländer als auch hinsichtlich der EU-Standardvertragsklauseln, rechtswidrig sind.

It explained that the purpose of both draft decisions is to cure the illegality that follows from the findings in the Court of Justice’s Schrems ruling.

Diese Schlussfolgerung dürfte nun für viele Beobachter nicht unbedingt überraschend kommen. Dass sie jedoch tatsächlich so öffentlich in einem Protokoll zur Sitzung als Aussage der Kommission festgehalten wird, finde ich zumindest interessant. Zudem geht aus dem Protokoll zur Sitzung hervor, dass einige der anwesenden Mitgliedstaaten die beiden Entwürfe für neue Beschlüsse positiv bewerteten. Jedoch seien andere Mitgliedstaaten aktuell nicht in der Lage gewesen, eine Entscheidung hinsichtlich der vorgelegten Beschlussentwürfe zu treffen und baten um eine Vertagung. Nun soll die Art. 29 Datenschutzgruppe (die Vertreter der europäischen Datenschutzbehörden) um eine Stellungnahme zu den Entwürfen gebeten werden.

Hessischer Datenschutzbeauftragter zu Pokémon Go: Nutzer ist darüber informiert, was mit seinen Daten geschieht

Im Rahmen der Antwort auf eine kleine Anfrage (Drs. 19/3658, pdf) im Hessischen Landtag zu dem Dienst Pokémon Go und mit dessen Einsatz einhergehenden datenschutzrechtlichen Fragen, hat auch der Hessische Landesdatenschutzbeauftragte eine Stellungnahme abgegeben.

Der Landesdatenschutzbeauftragte vertritt eine andere Auffassung als der Verbraucherzentrale Bundesverband e.V., der den Entwickler der Pokémon Go-App, das Unternehmen Niantic Inc., unter anderem wegen angeblicher Verstöße der Datenschutzbestimmungen des Dienstes gegen deutsches Datenschutzrecht, um Juli 2016 abgemahnt hatte.

Der Hessische Datenschutzbeauftragte geht davon aus, dass die datenschutzrechtlich verantwortliche Stelle für die Datenverarbeitung im Rahmen der Smartphone-App „Pokemon GO“ die Niantic Inc. mit Sitz in den USA ist. Ein Transfer von einer deutschen bzw. europäischen datenschutzrechtlich verantwortlichen Stelle in einen Drittstaat (USA) finde hingegen nicht statt. Vielmehr werden die Daten mit Einwilligung des Nutzers direkt durch ein US-Amerikanisches Unternehmen erhoben und verarbeitet

Da Niantic Inc., soweit ersichtlich, weder in Deutschland noch in der EU eine Niederlassung habe, unterliege das Unternehmen auch nicht der Kontrolle des Hessischen Datenschutzbeauftragten.

Der Landesbeauftragte führt weiter aus, dass die Datenschutzbestimmungen der „Pokemon GO“-App relativ umfangreich sind und in verhältnismäßig transparenter Form die Datenverarbeitung  bei  der  Nutzung der App erläutern.

Der Nutzer ist darüber informiert, was mit seinen Daten geschieht.

Zudem führt der Landesdatenschutzbeauftragte aus, dass Spieler die Wahl haben, ob sie die Kamera einschalten wollen oder nicht. Für das Abspeichern eines Pokemonfotos im Speicher des Smartphones und das Teilen mit anderen bestehe kein höheres Risiko als bei sonst erstellten und übermittelten Fotos.

International Data Transfers: EU Commission prepares adaptation of all existing adequacy decisions

The European Commission is currently in the process of adaptation of existing decisions on the admissibility of transfers of personal data to countries outside the European Economic Area (so-called third countries). This follows from the agenda (txt) of the Article 31 Committee pursuant to Article 31 of the Data Protection Directive 95/46/EC for its meeting on October 3, 2016.

The European Commission is planning a formal decision adapting Decision 2001/497/EC on standard contractual clauses for the transfer of personal data to controllers in third countries and a decision adapting Decision 2010/87/EC on standard contractual clauses for transfer of personal data to processors established in third countries.

In addition, all existing adequacy decisions for the level of data protection in certain third countries shall be adapted. An overview of the current adequacy decisions can be found here.

The now planned adjustments by the European Commission are the consequence of the judgment of the European Court of Justice repealing the Safe Harbor Decision (C-362/14, Schrems). The actual content of the proposed amendments is however not publicly available. The two proposed decisions of the European Commission are not accessible. However, if one considers the judgment of the European Court of Justice, the proposed changes might in particular address the powers of national data protection authorities, which may not be restricted by decisions of the European Commission.

Internationale Datentransfers: Europäische Kommission bereitet Anpassung aller geltenden Beschlüsse vor

Die Europäische Kommission befindet sich derzeit im Prozess der Anpassung von allen existierenden Beschlüssen zur Zulässigkeit der Übermittlung personenbezogener Daten in Länder außerhalb des Europäischen Wirtschaftsraumes (sogenannte Drittstaaten). Dies geht aus der Tagesordnung (txt) des Ausschusses nach Artikel 31 der Datenschutzrichtlinie 95/46/EG für die Sitzung am 3. Oktober 2016 hervor.

Demnach plant die Europäische Kommission sowohl einen offiziellen Beschluss zur Anpassung der Entscheidung 2001/497/EG für Standardvertragsklauseln zur Übermittlung personenbezogener Daten an verantwortliche Stellen in Drittstaaten sowie einen Beschluss zur Anpassung der Entscheidung 2010/87/EG für Standardvertragsklauseln zu Übermittlung personenbezogener Daten an Auftragsverarbeiter in Drittstaaten.

Daneben sollen alle existierenden Angemessenheitsbeschlüsse für das Datenschutzniveau in bestimmten Drittstaaten angepasst werden. Eine Übersicht dieser Angemessenheitsbeschlüsse findet sich hier.

Die nun vorgesehenen Anpassungen durch die Europäische Kommission wurden aufgrund des Urteils des Europäischen Gerichtshofs zur Aufhebung der Safe Harbor-Entscheidung (C-362/14, Schrems) erforderlich. Welche Änderungen konkret vorgesehen sind, lässt sich jedoch leider der nun veröffentlichten Tagesordnung nicht entnehmen. Die beiden vorgeschlagenen Beschlüsse der Europäischen Kommission sind nicht veröffentlicht. Es dürfte jedoch, betrachtet man das Urteil des Europäischen Gerichtshofs, insbesondere um die Befugnisse der nationalen Aufsichtsbehörden gehen, die durch Beschlüsse der Europäischen Kommission nicht beschränkt werden dürfen. Die Beschlüsse zu Standardvertragsklauseln und Angemessenheitsentscheidungen, die nun abgeändert werden sollen, enthalten jedoch jeweils noch gewisse Voraussetzungen dazu, wann eine nationale Aufsichtsbehörde eine Datenübermittlung in einen Drittstaat überhaupt erst untersagen darf.

In dem Ausschuss nach Artikel 31 finden sich die Vertreter der Europäischen Mitgliedstaaten zusammen. Diese müssen nun eine Stellungnahme zu den im Entwurf vorgelegten Beschlüssen der europäischen Kommission fassen.

Die Zukunft der derzeit existierenden Standardvertragsklauseln könnte zudem von dem Ausgang eines Verfahrens in Irland abhängen. Hierzu hat die irische Datenschutzaufsichtsbehörde Hintergrundinformationen veröffentlicht (hierzu mein Blogbeitrag).

Zukunft der EU-Standardvertragsklauseln: Irische Datenschutzbehörde veröffentlicht Informationen zum aktuellen Verfahren

Die irische Datenschutzbehörde hat auf ihrer Webseite Hintergrundinformationen zu einem derzeit vor dem irischen High Court anhängigen Verfahren zur Frage der Gültigkeit der EU-Standardvertragsklauseln (genauer: den zugrundeliegenden Beschlüssen der Europäischen Kommission) veröffentlicht. Hiermit möchte die Behörde über die Hintergründe des Verfahrens, an dem Maximilian Schrems und Facebook beteiligt sind, und den aktuellen Stand informieren. EU-Standardvertragsklauseln sind ein Instrument, um personenbezogene Daten in Staaten außerhalb des EWR zu übermitteln zu dürfen, die, aus Sicht des europäischen Rechts, nicht über ein angemessenes Schutzniveau für personenbezogene Daten verfügen. Die von der Kommission entwickelten Klauseln stellen ihrer Auffassung nach „ausreichende Garantien“ (Art. 26 Abs. 2 Datenschutzrichtlinie 95/46/EG) für den Schutz der Privatsphäre und der Grundrechte der betroffenen Personen dar. Anders als etwa eine Angemessenheitsentscheidung der Kommission, wie jüngst zum EU US Datenschutzschild, entfalten die Klauseln jedoch ihre Wirkung nur im Verhältnis der Parteien, die diese nutzen.

Die Aufsichtsbehörde weist darauf hin, dass Facebook und auch andere international tätige Unternehmen diese Klauseln nutzen, um personenbezogene Daten aus der EU in die USA zu übermitteln. Nach Auffassung der Behörde genügen die von der Kommission entwickelten Standardvertragsklauseln aber in drei Punkten nicht den Anforderungen europäischen Rechts.

Zum einen stünden europäischen Bürgern in den USA keine vergleichbar wirksamen Rechtsbehelfe zur Verfügung, wie sie Art. 47 der Charta der Grundrechte der Europäischen Union fordert, wenn die Daten in den USA durch staatliche Behörden für Zwecke der nationalen Sicherheit verwendet werden.

Zum anderen behandeln die Standardvertragsklauseln die Frage des wirksamen Rechtsbehelfs nicht entsprechend den Vorgaben des Europäischen Gerichtshofs, die er in seinem Urteil zur Safe Harbor-Entscheidung der Kommission (C-362/14, Schrems) aufstellte.

Zuletzt, so die Behörde, ergebe sich daraus, dass die Standardvertragsklauseln (bzw. die diesen zugrundeliegenden Beschlüssen der Kommission) selbst gegen Art. 47 der Charta verstoßen.

Entsprechend den Vorgaben des Europäischen Gerichtshofs in seinem Urteil zu Safe Harbor, habe die Aufsichtsbehörde daher die Gültigkeit der Standardvertragsklauseln vor einem irischen Gericht in Zweifel gezogen. Das Gericht könnte nun die Frage der Gültigkeit der Klauseln dem Europäischen Gerichtshof vorlegen. Wann dies genau geschieht, ist noch unklar. Derzeit befinde man sich in einer Phase des Austauschs von Meinungen und rechtlichen Ansichten zu dem Fall, der bis zum 20. Januar 2017 abgeschlossen sein soll.

Die Aufsichtsbehörde wird fortlaufend über dieses Verfahren berichten.

Google Analytics: Neuer Vertrag zur Auftragsdatenverarbeitung für deutsche Unternehmen verfügbar

Im Juni diesen Jahres informierte der Hamburger Datenschutzbeauftragte darüber, dass sich die Aufhebung der Safe Harbor Entscheidung durch den Europäischen Gerichtshof unmittelbar auf den Einsatz des Dienstes Google Analytics auswirke (hier mein Beitrag dazu). In dem ursprünglich von Google zur Verfügung gestellten Vertrag zur Auftragsdatenverarbeitung wurde nämlich in Ziffer 4.7 auf die „Safe Harbor-Vereinbarung“ verwiesen. Diese Angemessenheitsentscheidung der Europäischen Kommission konnte jedoch nach dem Urteil des Europäischen Gerichtshofs nicht mehr als Grundlage einer Datenübermittlung von personenbezogenen Daten auf Server von Google in die USA dienen. Daher wurde damals durch die Behörde auch eine Überprüfung der empfohlenen Maßnahmen eingeleitet und Gespräche mit Google geführt.

Nun hat Google für deutsche Kunden des Dienstes Google Analytics einen neuen Vertrag zur Auftragsdatenverarbeitung bereitgestellt. Dieser ist hier abrufbar (PDF). In diesem Vertrag wird in Ziffer 4.7 nun auch nicht mehr auf Safe Harbor verwiesen. Es scheint sich bei diesem Vertragsformular, welches von deutschen Webseiten- oder App-Betreibern, die Analytics einsetzen möchten, unterzeichnet werden muss, um eine mit Blick auf den seit kurzem in Kraft getretenen EU-US Datenschutzschild (Privacy Shield) angefertigte Vertragsversion zu handeln. Der Titel des Dokuments wird als „(Privacy Shield version)“ bezeichnet.

Das passt. Denn seit dem 22. September 2016 ist die Google Inc. auch offiziell unter dem EU-US Datenschutzschild zertifiziert. Unternehmen, die den Dienst Google Analytics einsetzen möchten, können sich für eine Übermittlung personenbezogener Daten an Google in den USA daher nun auf die Teilnahme des US-Unternehmens an dem Datenschutzschild berufen (vgl. auch die Information in der Datenschutzerklärung von Google).

Allein die Zertifizierung von Google unter dem Datenschutzschild reicht jedoch noch nicht aus, damit personenbezogene Daten zulässigerweise auf dieser Grundlage in die USA übermittelt werden dürfen. Erforderlich ist zudem, dass das jeweilige deutsche Unternehmen ein Vertrag zur Auftragsdatenverarbeitung mit Google abschließt (vgl. auch Anhang II, III. Zusatzgrundsätze, Ziffer 10 a. i. des Beschlusses zum Datenschutzschild). Diese Auffassung haben auch bisher die deutschen Datenschutzbehörden zu Safe Harbor vertreten und die Landesdatenschutzbeauftragte in Nordrhein-Westfalen hat erst kürzlich einen Leitfaden zur Anwendung des Datenschutzschildes veröffentlicht, in dem diese Auffassung bestätigt wurde (mein Beitrag dazu hier). Hierüber informiert Google auch in den Google Analytics Bedingungen. Neben dem Abschluss dieses Vertrages zur Auftragsdatenverarbeitung muss insbesondere darauf geachtet werden, in der eigenen Datenschutzerklärung auf den Einsatz des Dienstes hinzuweisen, eine Widerspruchsmöglichkeit bereitzustellen und durch entsprechende Einstellungen im Google-Analytics-Programmcode die Kürzung von IP-Adressen in Auftrag zu geben (Funktion „_anonymizeIp()). Vielleicht gibt es in näherer Zukunft auch noch eine offizielle Information des Hamburger Datenschutzbeauftragten oder einer anderen Aufsichtsbehörde.