Der EuGH erklärt das Safe-Harbor-Abkommen zwischen der EU und den USA für ungültig
Hintergrund
Grundsätzlich ist eine Übermittlung personenbezogener Daten zu Unternehmen außerhalb der EU bzw. des EWR (neben weiteren Voraussetzungen) nur zulässig, wenn diese Unternehmen ein angemessenes Datenschutzniveau gewährleisten. Dies muss grundsätzlich durch das übermittelnde Unternehmen sichergestellt und geprüft werden. Gemäß dem Safe-Harbor-Abkommen wurde ein solches angemessenes Datenschutzniveau ohne weitere Prüfung für US-amerikanische Unternehmen unterstellt, die sich durch eine Art Selbstverpflichtung den Prinzipien des Abkommens unterwarfen und sich in eine Liste des US-Handelsministeriums eintragen ließen.
Ausgangspunkt der Entscheidung ist ein in der Presse viel beachteter und seit 2011 schwelender Rechtsstreit zwischen dem österreichischen Juristen Max Schrems und Facebook. Schrems hatte sich darüber beschwert, dass Facebook seine Daten in die USA übermittelt und dort auch speichert. Hierzu hatte er den irischen Datenschutzbeauftragten (am europäischen Sitz von Facebook) aufgefordert, gegen Facebook tätig zu werden. Dieser weigerte sich mit Hinweis auf das Safe-Harbor-Abkommen.
EuGH, Urteil v. 6.10.2015, C-362/14
Der EuGH entschied, dass Entscheidung der Europäischen Kommission über das Safe-Harbor-Abkommen mit der Grundrechtecharta der EU unvereinbar sei. Der in den Safe-Harbor-Regelungen enthaltene Vorbehalt, der einen nahezu vorbehaltlosen Zugriff von staatlichen Stellen auf die personenbezogenen Daten ermögliche, lasse eine generelle Feststellung eines angemessenen Schutzniveaus bei US-amerikanischen Unternehmen gerade nicht zu. Zudem würden die Befugnisse der nationalen Aufsichtsbehörden durch das Abkommen zu weit eingeschränkt. Es sei zumindest erforderlich, dass auf die Eingabe einer betroffenen Person die Angemessenheit des Schutzniveaus im Einzelfall von den Aufsichtsbehörden geprüft werden könne.
Anmerkung
Der EuGH hat sich mit seiner Entscheidung letztlich einer Kritik angeschlossen, die von einigen deutschen Datenschutzaufsichtsbehörden bereits seit längerer Zeit geäußert wird. Nichtsdestotrotz kann die Entscheidung getrost als Paukenschlag bezeichnet werden. Die Folgen für Unternehmen (und auch die Aufsichtsbehörden) sind derzeit noch nicht absehbar.
Entgegen mancher Pressemeldung hat der EuGH nicht entschieden, dass eine Datenübermittlung in die USA generell nicht zulässig sei. Dies sei vielmehr im Einzelfall durch die übermittelnden Unternehmen und in der Konsequenz auch von den Aufsichtsbehörden zu prüfen.
Unternehmen, die Daten in die USA (zum Beispiel auch zu anderen Konzernunternehmen) übertragen wollen, sind nach der Entscheidung des EuGH noch stärker in der Verantwortung. Sie müssen nun neben allen anderen Voraussetzungen auch noch prüfen, ob der Datenempfänger ein angemessenes Datenschutzniveau bietet. Ob dies allein durch den Abschluss entsprechender Verträge gewährleistet werden kann, darf angesichts der Deutlichkeit, in der der EuGH die Überwachungsmaßnahmen der US-amerikanischen Geheimdienste kritisiert hat, bezweifelt werden.
Betroffen von dieser Neuentwicklung sind in ganz besonderem Maße auch IT-Dienstleistungen (wie beispielsweise Cloud-Lösungen) US-amerikanischer Unternehmen, auch wenn die Vertragspartner möglicherweise einen Sitz in der EU haben. Unternehmen, die sich bislang auf die „Safe-Harbor“-Zertifizierung der Anbieter verlassen haben, sollten ihr Datenschutzkonzept daher schnellstmöglich überprüfen lassen.
-
Wohnrecht auf Lebenszeit trotz Umzugs ins Pflegeheim?
8672
-
Gebäudemodernisierungsgesetz in Kraft getreten
435
-
Eigenbedarfskündigung bei Senioren – Ausschluss wegen unzumutbarer Härte?
366
-
Einbau von Klimaanlage bei Eigentumswohnung: Anspruch auf Zustimmung?
343
-
Vollstreckung rückständiger Rundfunkgebühren häufig angreifbar
316
-
Wann ist ein digitaler Türspion erlaubt?
2951
-
Minderung schlägt auf Betriebskostenabrechnung durch
257
-
Die Befreiung von den Beschränkungen des § 181 BGB
250
-
Wann ist ein Anspruch verwirkt? Worauf beruht die Verwirkung?
244
-
Gartenpflege durch Mieter - Kostenfragen und Verletzung der Gartenpflegepflicht
213
-
Muss der Hersteller nach Vertragsende das Warenlager vom Distributor zurücknehmen?
07.08.2026
-
Bundesnetzagentur wird nationale Marktüberwachungsbehörde bei der KI-Aufsicht
16.07.2026
-
Übertragung von unverbrieften Aktien in der Familien-AG
15.07.2026
-
Produktkrise und Rückruf: Ein kompakter Leitfaden für Hersteller
14.07.2026
-
Anfechtung von D&O-Policen: Urteil beanstandet marktübliche Severability-Klauseln
09.07.2026
-
BGH zur Auslegung von Mehrheitsklauseln in Gesellschaftsverträgen
08.07.2026
-
China verschärft Korruptionsstrafrecht: Neue Risiken bei Handelsvertreter- und Agenturmodellen
17.06.2026
-
Beendigung einer GbR durch Vereinigung aller Gesellschaftsanteile in der Hand
17.06.2026
-
Der Teufel ist Schleichwerbung – oder: was Meryl Streep mit dem Medienrecht zu tun hat
16.06.2026
-
Das EU-Mercosur-Abkommen ab dem 1. Mai 2026: Zollvorteile und neue Anforderungen für Unternehmen
15.06.2026