Der EuGH erklärt das Safe-Harbor-Abkommen zwischen der EU und den USA für ungültig
Hintergrund
Grundsätzlich ist eine Übermittlung personenbezogener Daten zu Unternehmen außerhalb der EU bzw. des EWR (neben weiteren Voraussetzungen) nur zulässig, wenn diese Unternehmen ein angemessenes Datenschutzniveau gewährleisten. Dies muss grundsätzlich durch das übermittelnde Unternehmen sichergestellt und geprüft werden. Gemäß dem Safe-Harbor-Abkommen wurde ein solches angemessenes Datenschutzniveau ohne weitere Prüfung für US-amerikanische Unternehmen unterstellt, die sich durch eine Art Selbstverpflichtung den Prinzipien des Abkommens unterwarfen und sich in eine Liste des US-Handelsministeriums eintragen ließen.
Ausgangspunkt der Entscheidung ist ein in der Presse viel beachteter und seit 2011 schwelender Rechtsstreit zwischen dem österreichischen Juristen Max Schrems und Facebook. Schrems hatte sich darüber beschwert, dass Facebook seine Daten in die USA übermittelt und dort auch speichert. Hierzu hatte er den irischen Datenschutzbeauftragten (am europäischen Sitz von Facebook) aufgefordert, gegen Facebook tätig zu werden. Dieser weigerte sich mit Hinweis auf das Safe-Harbor-Abkommen.
EuGH, Urteil v. 6.10.2015, C-362/14
Der EuGH entschied, dass Entscheidung der Europäischen Kommission über das Safe-Harbor-Abkommen mit der Grundrechtecharta der EU unvereinbar sei. Der in den Safe-Harbor-Regelungen enthaltene Vorbehalt, der einen nahezu vorbehaltlosen Zugriff von staatlichen Stellen auf die personenbezogenen Daten ermögliche, lasse eine generelle Feststellung eines angemessenen Schutzniveaus bei US-amerikanischen Unternehmen gerade nicht zu. Zudem würden die Befugnisse der nationalen Aufsichtsbehörden durch das Abkommen zu weit eingeschränkt. Es sei zumindest erforderlich, dass auf die Eingabe einer betroffenen Person die Angemessenheit des Schutzniveaus im Einzelfall von den Aufsichtsbehörden geprüft werden könne.
Anmerkung
Der EuGH hat sich mit seiner Entscheidung letztlich einer Kritik angeschlossen, die von einigen deutschen Datenschutzaufsichtsbehörden bereits seit längerer Zeit geäußert wird. Nichtsdestotrotz kann die Entscheidung getrost als Paukenschlag bezeichnet werden. Die Folgen für Unternehmen (und auch die Aufsichtsbehörden) sind derzeit noch nicht absehbar.
Entgegen mancher Pressemeldung hat der EuGH nicht entschieden, dass eine Datenübermittlung in die USA generell nicht zulässig sei. Dies sei vielmehr im Einzelfall durch die übermittelnden Unternehmen und in der Konsequenz auch von den Aufsichtsbehörden zu prüfen.
Unternehmen, die Daten in die USA (zum Beispiel auch zu anderen Konzernunternehmen) übertragen wollen, sind nach der Entscheidung des EuGH noch stärker in der Verantwortung. Sie müssen nun neben allen anderen Voraussetzungen auch noch prüfen, ob der Datenempfänger ein angemessenes Datenschutzniveau bietet. Ob dies allein durch den Abschluss entsprechender Verträge gewährleistet werden kann, darf angesichts der Deutlichkeit, in der der EuGH die Überwachungsmaßnahmen der US-amerikanischen Geheimdienste kritisiert hat, bezweifelt werden.
Betroffen von dieser Neuentwicklung sind in ganz besonderem Maße auch IT-Dienstleistungen (wie beispielsweise Cloud-Lösungen) US-amerikanischer Unternehmen, auch wenn die Vertragspartner möglicherweise einen Sitz in der EU haben. Unternehmen, die sich bislang auf die „Safe-Harbor“-Zertifizierung der Anbieter verlassen haben, sollten ihr Datenschutzkonzept daher schnellstmöglich überprüfen lassen.
-
Wohnrecht auf Lebenszeit trotz Umzugs ins Pflegeheim?
1.0292
-
Eigenbedarfskündigung bei Senioren – Ausschluss wegen unzumutbarer Härte?
371
-
Vollstreckung rückständiger Rundfunkgebühren häufig angreifbar
364
-
Überbau und Konsequenzen – wenn die Grenze zum Nachbargrundstück ignoriert wurde
327
-
Wann ist ein digitaler Türspion erlaubt?
3041
-
Klagerücknahme oder Erledigungserklärung?
274
-
Minderung schlägt auf Betriebskostenabrechnung durch
269
-
Die Befreiung von den Beschränkungen des § 181 BGB
266
-
Wann ist ein Anspruch verwirkt? Worauf beruht die Verwirkung?
261
-
Gartenpflege durch Mieter - Kostenfragen und Verletzung der Gartenpflegepflicht
218
-
Organhaftung: Überwachungspflicht des Aufsichtsrats bei Geschäftsstillstand
20.05.2026
-
Haftung der Gesellschafter für Verbindlichkeiten einer oHG und Übergang von Ansprüchen im Wege der Ausgliederung
13.05.2026
-
China: Neue Gegensanktionen
11.05.2026
-
BGH kippt Abzug „Alt für Neu“ bei der Mängelbeseitigung
07.05.2026
-
Top Secret? Umsetzung der CSDDD, Evaluierung des LkSG und das Ziel besserer Rechtssetzung
15.04.2026
-
D&O: Wer zahlt am Ende? Regress von Unternehmensgeldbußen gegenüber Geschäftsleitern
15.04.2026
-
Schiedsverfahren in Gesellschaftsstreitigkeiten
14.04.2026
-
Nach dem Supreme Court und der Rückzahlung kommt die nächste Welle
02.04.2026
-
EU-Kommission legt Vorschlag für EU Inc. vor
01.04.2026
-
Die geplante EU Inc. – Eine neue europäische Rechtsform für Start-ups und innovative Unternehmen
23.03.2026