Zusammenfassung
Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.
Nach der Datenschutzregelung der Europäischen Union mussten Konzerngesellschaften in verschiedenen Staaten beim Datenaustausch untereinander zugleich die Pflichten aus dem Datenschutzrecht mehrerer Staaten erfüllen. Da multinationale Unternehmen in ihren Geschäftsabläufen regelmäßig Daten austauschen, suchten sie nach einfacheren Wegen, diesen Pflichten nachzukommen. Ihre Lösung bestand darin, eine nahezu weltweit geltende Datenschutzrichtlinie des Unternehmens zu schaffen, die die Pflichten aller Staaten umfasst, mit denen sie Daten austauschen. Den Unternehmen, die solche Richtlinien erstellt hatten, fehlte nur noch ein Schritt, damit alles nach ihren Vorstellungen verlief: Sie mussten die Datenschutzbehörden (DPO) dazu bringen, die ausgearbeiteten Richtlinien zu akzeptieren.
Dazu begannen sie, Druck auf die Datenschutzbehörden auszuüben. Als der Druck Wirkung zeigte, wurden personenbezogene Daten auf der Grundlage unternehmensinterner Datenschutzrichtlinien weitergegeben, die dem Anschein nach ausreichende Maßnahmen enthielten, ohne dass tatsächlich ausreichende Maßnahmen getroffen worden wären. Um dem entgegenzuwirken, wurden die „verbindlichen internen Datenschutzvorschriften“ (Binding Corporate Rules) geschaffen. Obwohl heute nahezu jedes Unternehmen im Europäischen Wirtschaftsraum über eine Richtlinie zum Schutz personenbezogener Daten verfügt, weisen viele Datenschutzbehörden darauf hin, dass die Informationssysteme der Unternehmen für einen vollständigen Schutz nicht ausreichen.
Volltext
Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).
Doz. Dr. Murat Volkan DÜLGER & Rechtsanwältin Cansu Ceren KAHRAMAN
In den Jahren vor der Verabschiedung der Richtlinie 95/46/EG ging man davon aus, dass es mit der Entwicklung der Handelsbeziehungen in der Europäischen Union zu einem grenzüberschreitenden Datenverkehr kommen werde. Aus diesem Grund sah man die Notwendigkeit, den Schutz personenbezogener Daten zu regeln, und verabschiedete die genannte Richtlinie.
Das mit der Öffnung des Internets für die Allgemeinheit entstandene Phänomen der Massendaten (Big Data) und dessen positive wie negative Folgen haben gezeigt, wie zutreffend die Einschätzung der Europäischen Kommission bei der Verabschiedung der Richtlinie war. Tatsächlich kam es mit dem digitalen Zeitalter insbesondere im Rahmen der Geschäftsprozesse multinationaler Unternehmen zu einem starken Anstieg der Verarbeitung und des Verkehrs personenbezogener Daten. Multinationale Unternehmen verarbeiteten in ihren in verschiedenen Ländern ansässigen Konzerngesellschaften die Daten der Arbeitnehmer zu Gehalt, Betriebszugehörigkeit usw. zur Erfüllung der Pflichten aus Arbeitsvertrag und Gesetz, die Daten ihrer Kunden wiederum im Rahmen ihrer
Vertriebstätigkeit. Sämtliche von ihnen verarbeiteten Daten gaben sie auf internationaler Ebene an ihre Lieferanten, Geschäftspartner und die übrigen Konzerngesellschaften weiter. Mit dem technischen Fortschritt begannen multinationale Unternehmen, neben einem zentralen informationstechnischen System auch solche Systeme zu nutzen, die auf mehrere Standorte verteilt sind und einen sehr schnellen internationalen Datenaustausch ermöglichen. Als im Anschluss an diese Entwicklungen auch dynamisches Routing und Cloud-Systeme eingesetzt wurden, ließen sich die im Internet weitergegebenen • und gespeicherten Daten kaum noch nachverfolgen.
Deshalb erwies sich die Richtlinie als unzureichend, und es wurde die DSGVO verabschiedet, die sich als weiterentwickelte Fassung der Richtlinie bezeichnen lässt.
Nach der datenschutzrechtlichen Regelung der Europäischen Union mussten Konzerngesellschaften mit Sitz in verschiedenen Ländern, wenn sie untereinander Daten austauschten, gleichzeitig die Pflichten aus dem Datenschutzrecht mehrerer Länder erfüllen. Da multinationale Unternehmen im Rahmen ihrer Geschäftsprozesse regelmäßig Daten austauschen, begannen sie, nach einfacheren Wegen zur Erfüllung dieser Pflichten zu suchen.
Die Lösung, die sie fanden, bestand darin, eine nahezu weltweit geltende Datenschutzleitlinie zu schaffen, die die Pflichten aller Länder abdeckt, mit denen sie Daten austauschen.
Für die Unternehmen, die ihre Leitlinien erstellt hatten, fehlte nur noch ein Schritt, damit alles nach ihren Vorstellungen verlief: die Datenschutzbehörden (DPO) dazu zu bringen, die von ihnen erarbeiteten Leitlinien zu akzeptieren.
Zu diesem Zweck begannen sie, Druck auf die Datenschutzbehörden auszuüben. Als dieser Druck Wirkung zeigte, wurden personenbezogene Daten auf der Grundlage unternehmenseigener Datenschutzleitlinien weitergegeben, die dem Anschein nach ausreichende Maßnahmen enthielten
(ohne dass tatsächlich ausreichende Maßnahmen getroffen worden wären). Um dem entgegenzuwirken, wurden die „verbindlichen internen Datenschutzvorschriften“
(Binding Corporate Rules) geschaffen.
Obwohl heute nahezu jedes Unternehmen im Europäischen Wirtschaftsraum über eine Leitlinie zum Schutz personenbezogener Daten verfügt, weisen zahlreiche Datenschutzbehörden darauf hin, dass die informationstechnischen Systeme der Unternehmen für einen vollständigen Schutz nicht ausreichen. Mit anderen Worten: Obwohl die Unternehmen zusichern, personenbezogene Daten zu schützen, schützen sie diese tatsächlich nicht oder können sie nicht schützen.
Damit lässt sich sagen, dass es nicht genügt, gegen Unternehmen wegen Verstößen gegen die Bestimmungen der DSGVO Geldbußen in Höhe eines bestimmten Prozentsatzes ihres Umsatzes zu verhängen (die weit über den in der Türkei verhängten Geldbußen liegen), und dass die Möglichkeiten der Datenschutzbehörden für sich allein nicht ausreichen, um die Unternehmen zur Einhaltung des Datenschutzrechts zu zwingen.
In diesem Beitrag gehen wir zunächst auf die Gründe für die Schaffung der verbindlichen internen Datenschutzvorschriften, auf ihre Funktionen
sowie darauf ein, wie der Antrag auf Genehmigung dieser Vorschriften zu stellen ist; anschließend behandeln wir weitere Merkmale ihrer Rechtsnatur und bewerten ihr Verhältnis zu den Verpflichtungserklärungen für die Datenübermittlung ins Ausland nach dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK).
DIE ENTSTEHUNG DER VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN
Die grenzüberschreitende Übermittlung personenbezogener Daten ist für die Entwicklung des Welthandels und der sozialen Beziehungen überaus wichtig und notwendig. Aus der Sorge heraus, ausländische Personen und Einrichtungen könnten auf die Daten ihrer Staatsangehörigen zugreifen, haben die Staaten Regelungen erlassen, die die Übermittlung beschränken. Deshalb verfügt heute nahezu jedes Land über ein Datenschutzrecht.
Nach der Richtlinie mussten multinationale Unternehmen bei der Übermittlung von Daten an ihre Konzerngesellschaften die Pflichten aus dem Recht mehrerer Länder gleichzeitig erfüllen. Dass jedes Land über ein eigenes Datenschutzrecht verfügte (auch wenn bei dessen Ausarbeitung das Datenschutzrecht anderer Länder berücksichtigt wurde), verhinderte, dass Daten
zwischen den Ländern so ungehindert wie gewünscht ausgetauscht werden konnten. Um dieses Hindernis zu überwinden, erstellten die Unternehmen eigene Datenschutzleitlinien und versuchten, die Datenschutzbehörden zu deren Anerkennung zu bewegen. Bedauerlicherweise schützten diese Leitlinien personenbezogene Daten jedoch nur dem Anschein nach.
Um zu verhindern, dass Unternehmen personenbezogene Daten ohne vollständigen Schutz weitergeben, entwickelte die Artikel-29-Datenschutzgruppe der Europäischen Kommission einige Kriterien, denen die Datenschutzleitlinien der Unternehmen genügen müssen. Das erste dieser Kriterien bestand darin, dass die Datenschutzleitlinien sowohl innerhalb des Unternehmens (im Unternehmen und in den mit ihm verbundenen Konzerngesellschaften) als auch nach außen, im Interesse der Einzelnen, für die Unternehmen verbindlich sind. Um eben diese Verbindlichkeit hervorzuheben, bezeichnete die Artikel-29-Datenschutzgruppe diese Leitlinien als „verbindliche interne Datenschutzvorschriften“ (Binding Corporate Rules).
Einige Datenschutzbehörden weigerten sich jedoch trotz der Stellungnahmen der Artikel-29-Datenschutzgruppe, verbindliche interne Datenschutzvorschriften anzuerkennen, und verlangten für die Datenübermittlung zusätzliche Voraussetzungen. Dasselbe gilt auch heute, da die DSGVO in Kraft ist. Insoweit besteht nach wie vor Unsicherheit darüber, ob verbindliche interne Datenschutzvorschriften auch von Ländern außerhalb der EU (die über eine nationale Regelung zur Datenübermittlung verfügen) als gültiges Instrument der Datenübermittlung anerkannt werden.
Mit anderen Worten ist weiterhin ungewiss, ob sich verbindliche interne Datenschutzvorschriften auf globaler Ebene – im Grunde in vollem Umfang – verwirklichen lassen und, wenn ja, wann dies der Fall sein wird.
Es sieht auch nicht danach aus, dass in den kommenden zehn Jahren eine globale Datenschutzregelung zustande kommen könnte. Bis es eine globale Datenschutzregelung gibt, sind diese Vorschriften ein sehr wichtiges Instrument, um den Handel und die gesellschaftlichen Entwicklungen zu beschleunigen und auch neuen den Weg zu ebnen.
Dank ihnen kann die Datenübermittlung zwischen Ländern einfacher und kostengünstiger erfolgen.
VERBINDLICHE INTERNE DATENSCHUTZVORSCHRIFTEN IN DER DSGVO
Die zur Zeit der Richtlinie 95/46/EG von der Artikel-29-Datenschutzgruppe entwickelten verbindlichen internen Datenschutzvorschriften sind in der DSGVO eingehend geregelt.
Nach Art. 45 DSGVO „darf eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation vorgenommen werden, wenn die Kommission beschlossen hat, dass das betreffende Drittland,
ein Gebiet oder ein oder mehrere spezifische Sektoren in diesem Drittland oder die betreffende internationale Organisation ein angemessenes Schutzniveau bietet. Eine solche Datenübermittlung bedarf keiner besonderen Genehmigung.“ Allerdings gilt: „Falls kein Beschluss nach Artikel 45 Absatz 3 vorliegt, darf ein Verantwortlicher oder ein Auftragsverarbeiter personenbezogene Daten an ein Drittland oder eine internationale Organisation nur übermitteln, sofern der Verantwortliche oder der Auftragsverarbeiter geeignete Garantien vorgesehen hat und sofern den betroffenen Personen durchsetzbare Rechte und wirksame Rechtsbehelfe zur Verfügung stehen.“
Geeignete Garantien können, ohne dass hierzu eine besondere Genehmigung einer Aufsichtsbehörde erforderlich wäre, durch eines der in Art. 46 Abs. 2 genannten Instrumente vorgesehen werden.
Zu diesen gehören auch die verbindlichen internen Datenschutzvorschriften.
Art. 47 DSGVO regelt die Mindestangaben, die verbindliche interne Datenschutzvorschriften enthalten müssen.
Dies sind:
• Struktur und Kontaktdaten der Unternehmensgruppe oder der Gruppe von Unternehmen, die eine gemeinsame Wirtschaftstätigkeit ausüben, und jedes ihrer Mitglieder,
• die Datenübermittlungen oder Reihen von Datenübermittlungen einschließlich der Kategorien personenbezogener Daten, • der Art und der Zwecke der Verarbeitung, der Art der betroffenen Personen und der Angabe des betreffenden Drittlands beziehungsweise der betreffenden Drittländer,
• deren interne und externe Rechtsverbindlichkeit,
• die Anwendung der allgemeinen Datenschutzgrundsätze, insbesondere Zweckbindung, Datenminimierung, begrenzte Speicherfristen, Datenqualität, Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen, Rechtsgrundlage für die Verarbeitung und Verarbeitung besonderer Kategorien personenbezogener Daten, der Maßnahmen zur Gewährleistung der Datensicherheit sowie der Anforderungen an die Weiterübermittlung an Stellen, die nicht an die verbindlichen internen Datenschutzvorschriften gebunden sind,
• das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhenden Entscheidung nach Art. 22 unterworfen zu werden,
• die Rechte der betroffenen Personen in Bezug auf die Verarbeitung einschließlich des Rechts nach Art. 79, Beschwerde bei der zuständigen Aufsichtsbehörde und einen Rechtsbehelf bei den zuständigen Gerichten der Mitgliedstaaten einzulegen und Wiedergutmachung sowie gegebenenfalls Schadensersatz wegen eines Verstoßes gegen die verbindlichen internen Datenschutzvorschriften zu erhalten,
sowie die Mittel zur Wahrnehmung dieser Rechte,
• die Übernahme der Haftung durch den im Hoheitsgebiet
eines Mitgliedstaats niedergelassenen Verantwortlichen oder Auftragsverarbeiter für Verstöße eines nicht in der Union niedergelassenen Mitglieds gegen die verbindlichen internen Datenschutzvorschriften,
• die Art und Weise, wie die betroffenen Personen – insbesondere über die unter den Buchstaben d, e und f
genannten Bestimmungen – zusätzlich zu den Art. 13 und 14 über die verbindlichen internen Datenschutzvorschriften informiert werden,
• die Aufgaben jedes nach Art. 37
benannten Datenschutzbeauftragten oder jeder anderen Person oder Einrichtung, die innerhalb einer Unternehmensgruppe oder einer Gruppe von Unternehmen, die eine gemeinsame Wirtschaftstätigkeit ausüben, mit der Überwachung der Einhaltung der verbindlichen internen Datenschutzvorschriften sowie mit der Überwachung der Schulungsmaßnahmen und der Bearbeitung von Beschwerden betraut ist,
• die Beschwerdeverfahren,
• die Verfahren, mit denen innerhalb
einer Unternehmensgruppe oder einer Gruppe von Unternehmen, die eine gemeinsame Wirtschaftstätigkeit ausüben, die Überprüfung der Einhaltung der verbindlichen internen Datenschutzvorschriften gewährleistet wird, • sowie die Verfahren für die Meldung und Erfassung von Änderungen der Vorschriften und für die Meldung dieser Änderungen an die Aufsichtsbehörde.
BEGRIFF UND ANWENDUNGSBEREICH
DER VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN
UND IHR UNTERSCHIED ZU DEN VERHALTENSREGELN
Die Übermittlung in ein Drittland besteht darin, Daten an einen anderen Verantwortlichen oder Auftragsverarbeiter in einem Drittland weiterzuleiten; ihre Rechtmäßigkeit ist (heute) nach den von der DSGVO festgelegten Grundsätzen und den Umständen des Einzelfalls zu beurteilen. Die in den verbindlichen internen Datenschutzvorschriften enthaltenen Schutzgrundsätze müssen weitgehend den Schutzgrundsätzen der DSGVO entsprechen. Aus diesem Blickwinkel bereitet die Anwendung verbindlicher interner Datenschutzvorschriften innerhalb der Gemeinschaft als allgemeiner Grundsatz keine Schwierigkeiten, sofern die Vorschriften mit dem nationalen Datenschutzrecht vereinbar sind. Sind diese Voraussetzungen erfüllt, ermöglichen die Vorschriften es den Unternehmensgruppen, über eine wirklich globale Datenschutzleitlinie zu verfügen.
Nach demselben Gedanken und schon ihrer Definition nach sind verbindliche interne Datenschutzvorschriften global; bei ihrer Anwendung darf daher keinerlei Unterscheidung getroffen werden. Die Vorschriften müssen unabhängig von Kriterien wie dem Ort der Niederlassung der Mitglieder oder der Staatsangehörigkeit der betroffenen Personen
oder von sonstigen Erwägungen in der gesamten Unternehmensgruppe angewendet werden.
Auch wenn die Unternehmensgruppe bestrebt ist, die Vorschriften einzuhalten, kann sich deren Anwendbarkeit auf personenbezogene Daten, die auch als Daten mit Ursprung in der EU bezeichnet werden, dem EU-Recht unterliegen und anschließend ins Ausland übermittelt werden, im Laufe der Zeit gleichwohl unterschiedlich entwickeln.
Da sich der Zweck dieser Dokumente von dem der in Art. 27 der Richtlinie vorgesehenen Verhaltensregeln (code of conduct) unterscheidet, erscheint es im Ergebnis sachgerechter, eine passende Terminologie zu finden, als sie als „Verhaltensregeln“ zu bezeichnen. Denn das eigentliche Wesen dieser Dokumente besteht darin, ausreichende Garantien für den Schutz personenbezogener Daten zu bieten, die aus der Gemeinschaft heraus übermittelt werden.
Die Verhaltensregeln sind in Art. 40 DSGVO – im Vergleich zur Richtlinie – eingehender geregelt.
Verhaltensregeln sind nichts anderes als eine praktische Auslegung der Regelungen der DSGVO. Die Verantwortlichen erarbeiten für ihre jeweilige Branche durch Auslegung der DSGVO eigene Compliance-Regeln.
Sie sind insofern von Bedeutung, als sie Lösungen für branchenspezifische und technologische Probleme hervorbringen, die bei der Anwendung der DSGVO auftreten können, und einen besseren Schutz personenbezogener Daten
gewährleisten. Die DSGVO zählt – wenn auch nicht abschließend – auf, zu welchen Gegenständen Verhaltensregeln ausgearbeitet werden können:
• faire und transparente Verarbeitung,
• die berechtigten Interessen, die die Verantwortlichen in bestimmten Zusammenhängen verfolgen,
• Erhebung personenbezogener Daten,
• Pseudonymisierung personenbezogener Daten,
• Unterrichtung der Öffentlichkeit und der betroffenen Personen,
• Ausübung der Rechte der betroffenen Personen,
• Unterrichtung und Schutz von Kindern sowie die Art und Weise, in der die Einwilligung der Träger der elterlichen Verantwortung für das Kind einzuholen ist,
• die Maßnahmen und Verfahren nach den Art. 24 und 25 DSGVO sowie die Maßnahmen für die Sicherheit der Verarbeitung nach Art. 32,
• die Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörden und die Benachrichtigung der betroffenen Personen von solchen Verletzungen,
• die Übermittlung personenbezogener Daten an Drittländer oder an internationale Organisationen,
• unbeschadet der Rechte der betroffenen Personen nach den Art. 77 und 79 außergerichtliche
Verfahren und sonstige Streitbeilegungsverfahren zur Beilegung von Streitigkeiten zwischen Verantwortlichen und betroffenen Personen.
Verbände und andere Vereinigungen, die beabsichtigen, Verhaltensregeln auszuarbeiten oder bestehende Verhaltensregeln zu ändern oder zu erweitern, legen den Entwurf der Verhaltensregeln beziehungsweise den Entwurf zu deren Änderung oder Erweiterung der nach Art. 55 DSGVO7 zuständigen Aufsichtsbehörde vor. Die Aufsichtsbehörde gibt eine Stellungnahme dazu ab, ob der Entwurf der Verhaltensregeln beziehungsweise der Entwurf zu deren Änderung oder Erweiterung mit der DSGVO vereinbar ist, und genehmigt die Verhaltensregeln oder den Entwurf, wenn sie feststellt, dass diese ausreichende geeignete Garantien bieten. Wird der Entwurf der Verhaltensregeln beziehungsweise der Entwurf zu deren Änderung oder Erweiterung genehmigt und beziehen sich die betreffenden Verhaltensregeln nicht auf Verarbeitungstätigkeiten in mehreren Mitgliedstaaten, so nimmt die Aufsichtsbehörde die Verhaltensregeln in ein Verzeichnis auf und veröffentlicht sie.
Nach der Genehmigung der Verhaltensregeln müssen die Unternehmen deren Einhaltung fortlaufend selbst überwachen. In diesem Zusammenhang werden die Aufsichtsbehörden mehr oder weniger außerplanmäßige Kontrollen durchführen, um festzustellen, ob die Tätigkeit des Unternehmens den Verhaltensregeln dauerhaft entspricht. • Es zeigt sich deutlich, dass verbindliche interne Datenschutzvorschriften und Verhaltensregeln zwar Gemeinsamkeiten aufweisen, im Kern aber zwei verschiedene Rechtsinstitute sind. Verhaltensregeln legen die administrativen und technischen Anforderungen an das Unternehmen im Rahmen der Datenverarbeitung fest. Damit wird es den Unternehmen gestattet, selbst zu bestimmen, ob ihre Tätigkeiten der DSGVO entsprechen und wie sie kontrolliert werden. Ihre eigenen Compliance-Kontrollen können gegenüber den Datenschutzaufsichtsbehörden jedoch nicht als Nachweis der Konformität dienen.
Im Grunde sind Verhaltensregeln eine praktische Auslegung der abstrakten Bestimmungen der DSGVO.
Verbindliche interne Datenschutzvorschriften hingegen sind Vorschriften, die den Verantwortlichen die Datenübermittlung in Drittländer ermöglichen und die Sicherheit der Daten während der Übermittlung gewährleisten.
Verbindliche interne Datenschutzvorschriften lassen sich (terminologisch)
als „verbindliche unternehmensinterne Vorschriften für internationale Datenübermittlungen“ oder als „rechtlich durchsetzbare unternehmensinterne Vorschriften für internationale Datenübermittlungen“ bezeichnen. Der Ausdruck „verbindlich oder rechtlich durchsetzbar“ wurde gewählt, weil sie als „ausreichende Garantien“ im Sinne von Art. 26 Abs. 2 der Richtlinie anerkannt
werden können; der Ausdruck „unternehmensintern“ wurde gewählt, weil es sich in der Regel um Vorschriften handelt, die in multinationalen Unternehmen gelten und unter der Verantwortung der Zentrale aufgestellt werden, und der Ausdruck „internationale Datenübermittlungen“, weil diese der eigentliche Grund für ihr Bestehen sind. Eine solche Terminologie bringt das Wesen der verbindlichen internen Datenschutzvorschriften in der Tat treffender zum Ausdruck.
Der Begriff der Unternehmensgruppe kann bisweilen hierarchisch strukturierte multinationale Unternehmen bezeichnen, bisweilen aber auch eine Gruppe von Unternehmen, die unterschiedliche wirtschaftliche Tätigkeiten ausüben. Deshalb sind bei der Antragstellung für verbindliche interne Datenschutzvorschriften die Unterschiede in Struktur und Tätigkeit der Unternehmen zu berücksichtigen.
Für Holdings (loose conglomerates) dürften verbindliche interne Datenschutzvorschriften kaum ein geeignetes Instrument sein. Denn es ist sehr schwierig, den Bedürfnissen sämtlicher ihnen angehörender, in ganz unterschiedlichen Bereichen tätiger Gesellschaften mit einem einzigen Text gerecht zu werden. Bei solchen Holdings ist es erforderlich, die Untergruppen innerhalb desselben Konzerns voneinander abzugrenzen und für den Datenaustausch strenge Beschränkungen und Bedingungen festzulegen.
In der Praxis ist (weil
sie ihre weltweiten konzerninternen Übermittlungen auf diese Weise regeln möchten) zu erwarten, dass multinationale Unternehmen diese Mechanismen am häufigsten nutzen werden. Die Artikel-29-Datenschutzgruppe betont, dass sich der Geltungsbereich jeder auf der Grundlage dieses Dokuments erteilten Genehmigung allein auf die Übermittlungen oder Kategorien von Übermittlungen innerhalb der Unternehmensgruppe erstreckt, mit anderen Worten auf den Austausch personenbezogener Daten zwischen den an diese unternehmensinternen Vorschriften gebundenen Gesellschaften.
DIE FUNKTION DER VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN
Verbindliche interne Datenschutzvorschriften wurden geschaffen, um multinationalen Unternehmen im Rahmen der Einhaltung des Datenschutzgrundsatzes nach Art. 25 der Richtlinie 95/46/EG die Übermittlung von Daten an ihre Beteiligungsgesellschaften außerhalb des Europäischen Wirtschaftsraums zu ermöglichen. Die erste und wichtigste Funktion verbindlicher interner Datenschutzvorschriften besteht daher darin, die Datenübermittlung zu ermöglichen. Das Datenschutzrecht der EU verlangt für die Übermittlung personenbezogener Daten, dass auch im Empfängerland ein Schutz besteht und dass auch dieses Land seine Pflichten erfüllt.
Gerade für multinationale Unternehmen führt es zu Störungen der Geschäftsabläufe, wenn je nach Land unterschiedliche Verfahren und Leitlinien
anzuwenden sind. Der Zweck, zu dem die verbindlichen internen Datenschutzvorschriften entstanden sind, liegt denn auch darin, eingetretenen und möglichen Störungen vorzubeugen.
Eine weitere Funktion der verbindlichen internen Datenschutzvorschriften ist die Rechenschaftspflicht. Mit anderen Worten: Weil die Vorschriften von allen Behörden im EWR anerkannt werden und von ihnen kontrolliert werden können, sind die Unternehmen verpflichtet, die Verarbeitung vorschriftsgemäß durchzuführen und über ihre Verarbeitungstätigkeit erforderlichenfalls auch Auskunft zu geben. Eine weitere Funktion der Vorschriften besteht darin, das Management des Datenschutzes zu gewährleisten. Dies geschieht dadurch, dass die Unternehmen von jeder Behörde einer Kontrolle unterzogen werden können. Da das Unternehmen von jeder Behörde kontrolliert wird, lässt sich sein Umgang mit der Vertraulichkeit der Daten unter Kontrolle halten. Die letzte Funktion der Vorschriften besteht schließlich darin, ein Bewusstsein für den Schutz personenbezogener Daten zu schaffen und Datenschutz zu gewährleisten. Durch die Vorschriften sind die als Verantwortliche handelnden Unternehmen gehalten, personenbezogene Daten umfassend zu schützen. Auch dies steht in unmittelbarem Zusammenhang mit Kontrolle und Rechenschaftspflicht.
Darüber hinaus bringen verbindliche interne Datenschutzvorschriften zum Ausdruck, dass das Unternehmen personenbezogene Daten schützt; sie schaffen dadurch bei den Kunden
Vertrauen und steigern so auch das geschäftliche Ansehen und damit die Erträge des Unternehmens.
DIE ROLLE DER VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN IM HINBLICK AUF DIE ANSÄTZE ZUR ÜBERMITTLUNG PERSONENBEZOGENER DATEN
Bei der gesetzlichen Regelung des Schutzes personenbezogener Daten lässt sich jedes Land erkennbar von einer anderen Sichtweise leiten. So ordnet etwa die Europäische Union den Schutz personenbezogener Daten dem Schutz der Grundrechte und Grundfreiheiten zu und gestaltet ihre Rechtsvorschriften aus diesem Blickwinkel.
Die Asiatisch-Pazifische Wirtschaftsgemeinschaft und die Vereinigten Staaten von Amerika hingegen behandeln das Thema zum Schutz wirtschaftlicher Interessen als Eigentumsrecht. Diese Unterschiede führen im Grunde vor Augen, wie stark die Datenschutzregelungen von Land zu Land voneinander abweichen.
Für die Übermittlung personenbezogener Daten gibt es im Wesentlichen zwei Ansätze.
Der erste ist der Ansatz gebietsbezogener Regeln, der zweite der Ansatz organisationsbezogener Regeln. Der Ansatz der Europäischen Union ist, weil er personenbezogene Daten innerhalb ihres Gebiets schützt, ein Beispiel für die erste Methode. Der von der Asiatisch-Pazifischen Wirtschaftsgemeinschaft (APEC) erarbeitete
Datenschutzrahmen hingegen ist ein Beispiel für den zweiten Ansatz, da er personenbezogene Daten im Hinblick auf die Tätigkeiten innerhalb der Organisation selbst schützt, und zwar unabhängig davon, wo diese ansässig ist (auch nach einer Datenübermittlung an eine andere Organisation). Auch wenn die Ausgangspunkte dieser beiden Ansätze sehr verschieden erscheinen, nähern sich die beiden Systeme in ihrer praktischen Anwendung weitgehend an.
Die APEC verfolgt ein ähnliches organisationsbezogenes Ziel, indem sie über den Datenschutzrahmen auch darauf hinwirkt, dass die Organisationen der Mitgliedstaaten „grenzüberschreitende Datenschutzregeln“ (CBPR) annehmen, die ihnen die Datenübermittlung ins Ausland erleichtern. Zugleich enthält der APEC-Datenschutzrahmen auch Elemente des gebietsbezogenen Ansatzes, weil er die Mitgliedstaaten dazu anhält, bilaterale oder multilaterale Vereinbarungen zu entwickeln, damit die teilnehmenden Staaten bei der Untersuchung von Datenschutzverstößen zusammenarbeiten. Außerdem sieht der APEC-Datenschutzrahmen vor, dass die bilaterale oder multilaterale Zusammenarbeit eingeschränkt oder sogar abgelehnt werden kann, wenn sie zu einem Verstoß gegen nationale Gesetze oder politische Leitlinien führen würde. Werden also die Gesetze der Gegenseite nicht als den nationalen Gesetzen eines Landes • „gleichwertig“ anerkannt, kann die Zusammenarbeit abgelehnt werden. Dies führt zu einem Ergebnis, das den Angemessenheitsregeln der EU sehr ähnlich ist. Die Rolle der verbindlichen internen Datenschutzvorschriften besteht in einer solchen Lage darin, in Fällen, in denen sich die EU und die APEC-Mitgliedstaaten nicht darüber einigen können, wie ein angemessenes universelles Datenschutzniveau beschaffen sein sollte, die internationale Datenübermittlung zu erleichtern und so als Brücke zwischen den beiden Systemen zu dienen.
DIE ROLLE DER BCR IM HINBLICK AUF DIE REICHWEITE DER GESETZGEBUNGS- UND VOLLZUGSGEWALT DER STAATEN
Grundsätzlich gilt jedes Gesetz innerhalb der politischen Grenzen des Staates, in dem es in Kraft gesetzt wurde. Diese Regel ist eine natürliche Folge der Souveränität und wird als Territorialitätsprinzip bezeichnet. Mitunter übertragen Staaten einen Teil ihrer gesetzgebenden, vollziehenden oder rechtsprechenden Gewalt (ihrer Souveränität) und erkennen damit auf internationaler Ebene die Zuständigkeit einer übergeordneten Organisation an. Die Europäische Union ist hierfür das wichtigste und typische Beispiel.
Der technische Fortschritt hat es ermöglicht, personenbezogene Daten binnen Sekunden an das andere Ende der Welt weiterzugeben. Insbesondere durch die Geschäftstätigkeit multinationaler Unternehmen werden inzwischen gleichzeitig die Daten von Staatsangehörigen
einer Vielzahl von Ländern weitergegeben. Regelungen über personenbezogene Daten, die nur innerhalb der eigenen politischen Grenzen der Staaten gelten und Schutz gewähren, reichen deshalb nicht mehr aus. Viele Staaten versuchen daher, ihre ins Ausland übermittelten Daten zu schützen, indem sie den Anwendungsbereich ihrer Datenschutzgesetze weit fassen.
Das Bestreben der Staaten, ihre ins Ausland übermittelten Daten zu schützen, hat jedoch zahlreiche völkerrechtliche Fragen und Probleme aufgeworfen.
Denn solange es weder ein Abkommen noch eine entsprechende Ermächtigung gibt, ist die Anwendung des Gesetzes eines Staates in einem anderen Staat nach den nationalen Rechtsordnungen nicht möglich. Beim Schutz personenbezogener Daten ist es deshalb, insbesondere bei Verletzungen des Schutzes personenbezogener Daten, geboten, mit den anderen Datenschutzbehörden zusammenzuarbeiten. So lässt sich der Schutz personenbezogener Daten gewährleisten, ohne die gesetzgebende, vollziehende und rechtsprechende Gewalt der einzelnen Staaten zu verletzen. Wir glauben allerdings nicht, dass selbst eine umfassende Zusammenarbeit Verstöße beim Schutz personenbezogener Daten (wegen der Regelungslücken, die sich aus den Unterschieden
zwischen den Rechtsordnungen der Staaten ergeben können) vollständig verhindern kann.
Genau an diesem Punkt zeigt sich die Bedeutung einer weltweit anwendbaren Regelung. In einer Zeit, in der binnen Sekunden, ja Sekundenbruchteilen enorme Mengen personenbezogener Daten zwischen Staaten ausgetauscht werden können und diese Daten einen eigenen Markt bilden, ist der Schutz personenbezogener Daten unabdingbar.
Aus diesem Grund ist geregelt, dass die DSGVO, wenn personenbezogene Daten einer in der Europäischen Union lebenden Person außerhalb des EWR verarbeitet werden, auch in dem Land Anwendung finden kann, in dem die Daten verarbeitet werden.
Zwar ist nicht zu verkennen, dass die DSGVO als einheitliche Regelung für alle Staaten der Europäischen Union einen wichtigen Schritt darstellt; ihr Anwendungsbereich kann jedoch im Hinblick auf die Souveränität der Staaten (für Nicht-EU-Staaten) Probleme aufwerfen.
Mit dem Beitritt zur EU übertragen die Staaten wegen der Vorteile, die ihnen die Mitgliedschaft verschafft, einen Teil ihrer Hoheitsrechte auf die Union. Bei Staaten, die der Union nicht angehören, ist dies jedoch nicht der Fall. Dies bedeutet, dass versucht wird, die Regelung einer internationalen Organisation, der die Türkei nicht angehört, in der Türkei
anzuwenden. Um es an einem Beispiel zu verdeutlichen: Wie soll die deutsche Datenschutzbehörde eine Sanktion gegen ein Hotel mit Sitz in der Türkei verhängen, das dem türkischen Gesetz Nr. 6698 über den Schutz personenbezogener Daten unterliegt, wenn die personenbezogenen Daten eines Gastes, der zwar usbekischer Staatsangehöriger ist, aber in Deutschland lebt, unter Verstoß gegen die DSGVO weitergegeben werden? Die beste Lösung dieses Problems besteht darin, dass die türkische Datenschutzbehörde, die Behörde für den Schutz personenbezogener Daten (Kişisel Verileri Koruma Kurumu), und die deutsche Datenschutzbehörde zusammenarbeiten. Die deutsche Datenschutzbehörde weist also die türkische Behörde für den Schutz personenbezogener Daten darauf hin, dass ein Verstoß begangen wurde, woraufhin die türkische Datenschutzbehörde (KVKK) ihre Prüfungen durchführt und nach dem Gesetz Nr. 6698 eine Geldbuße verhängt. Diese Lösung hilft zwar bei Problemen wie der Frage, wie die Sanktion durchzusetzen ist, kann aber den Problemen und Verstößen, die aus den Unterschieden zwischen den Rechtsordnungen herrühren, nicht vorbeugen.
In diesen Lücken, die auch die Zusammenarbeit nicht zu schließen vermag, kommen die verbindlichen internen Datenschutzvorschriften zum Tragen; sie erfüllen eine wichtige Funktion, weil insbesondere multinationale Unternehmen sie auf ihre Konzerngesellschaften in Ländern anwenden, in denen es keinen oder nur einen geringeren Datenschutz gibt (denn auch die Staatsangehörigen des betreffenden Landes kommen in den Genuss dieses Schutzes).
VERBINDLICHE INTERNE DATENSCHUTZVORSCHRIFTEN UND DIE DATENÜBERMITTLUNG ZWISCHEN DEN USA UND DER EU
Nach der DSGVO unterliegt die Datenübermittlung in Drittländer strengen Voraussetzungen. Daten dürfen nur übermittelt werden, wenn auch in dem Drittland, in das sie übermittelt werden sollen, ein angemessener Datenschutz gewährleistet ist. Ein angemessener Schutz wird als gegeben angesehen, wenn ein Beschluss der Europäischen Kommission, in Verträgen enthaltene Musterklauseln oder verbindliche interne Datenschutzvorschriften vorliegen. Um mit dem Ersten zu beginnen: Die Europäische Kommission gibt bekannt, dass (das Recht des Drittlands, in das übermittelt werden soll) personenbezogene Daten angemessen schützt, und benennt damit die Drittländer, in die übermittelt werden darf. Die Zahl der Länder, zu denen ein solcher Beschluss ergangen ist, ist allerdings sehr gering.
Als Beispiele für Länder, zu denen ein Beschluss ergangen ist, lassen sich die Schweiz und Israel nennen (die USA gehören nicht zu diesen Ländern).
Der wesentliche Vorteil verbindlicher interner Datenschutzvorschriften besteht darin, dass sie, sobald sie entwickelt und in Gang gesetzt sind, (um den Bedürfnissen des Unternehmens gerecht zu werden) einen Rahmen für verschiedenste konzerninterne Übermittlungen bieten können.
Andererseits müssen Unternehmen,
die diese Vorschriften annehmen, deren Einhaltung regelmäßig überwachen und aufrechterhalten. In diesem Rahmen ist es wichtig, dass die Unternehmen sowohl in bestimmten Abständen als auch unangekündigt Kontrollen durchführen und ihr Personal schulen.
Ein weiterer zulässiger Weg der Datenübermittlung neben den verbindlichen internen Datenschutzvorschriften ist (weil er den Unternehmen die Mühe erspart, mit sämtlichen Datenschutzbehörden eine Vielzahl von Vereinbarungen zu treffen) die Verwendung der in Verträgen enthaltenen „Musterklauseln“
(model clause).
Obwohl die Verwendung dieser Klauseln zulässig ist und sie von der Europäischen Kommission genehmigt sind, führen einige Datenschutzbehörden in der Praxis zusätzlich ein eigenes, zeitaufwendiges Verfahren durch. Das verringert die Häufigkeit, mit der die Klauseln verwendet werden. Gleichwohl ist dieser als „Standardvertragsklauseln“ oder „Musterklauseln“ bezeichnete Mechanismus herkömmlich derjenige, der zur Legitimation von Datenübermittlungen in Länder ohne angemessenes Schutzniveau am häufigsten genutzt wird.
Bei diesen Klauseln handelt es sich um Vertragsbestimmungen, die von der Europäischen Kommission im Rahmen der Datenschutzrichtlinie 95/46/EG vorab genehmigt wurden; sie begründen bestimmte Pflichten sowohl für Datenexporteure als auch für Datenimporteure, damit personenbezogene Daten den EU-Standards
entsprechend geschützt werden. Diese zur Zeit der Richtlinie geschaffenen Musterklauseln behalten ihre Gültigkeit, bis sie im Rahmen der DSGVO durch rechtlich umfassendere Klauseln geändert oder ersetzt werden.
Die von der Europäischen Kommission genehmigten Musterklauseln spielen (weil die Datenschutzbehörden neue Verträge an diesem Maßstab messen) eine wichtige Rolle für die Entwicklung vertraglicher Lösungen bei der Datenübermittlung. Einige Technologieunternehmen wie Microsoft, Amazon Web Services und Google gehen dabei voran, indem sie für die Datenübermittlung in Drittländer eigene Verträge ausarbeiten und den Datenschutzbehörden zur Genehmigung vorlegen.
Der größte Vorteil der Musterklauseln liegt darin, dass die Unternehmen, weil sie die Verträge nach ihrer eigenen Struktur, Tätigkeit und ihren Möglichkeiten gestalten, einen realistischeren Datenschutz zusagen und so möglichen Verletzungen ihrer vertraglichen Pflichten vorgebeugt wird.
Die wesentlichen Vorteile
der Musterklauseln sind folgende:
• Soweit der Vertrag auf Standardvertragsklauseln beruht, die von der Europäischen Kommission oder den europäischen Datenschutzbehörden angenommen wurden, wird er grundsätzlich als gültiger Mechanismus zur Legitimation von Datenübermittlungen anerkannt.
• Entwurf und Abschluss des Vertrags nehmen nicht viel Zeit in Anspruch. Allerdings gibt es auch einige wesentliche Nachteile:
• Angesichts der statischen Natur der Vertragstexte besteht die Möglichkeit, dass sie für vielfältige und sich ändernde Übermittlungen nicht ausreichen.
• Um den von der Europäischen Kommission oder den Datenschutzbehörden verlangten Standards zu genügen, muss der Vertrag sehr strenge Bedingungen enthalten, die sich auf die Nutzung der personenbezogenen Daten durch die Parteien auswirken. Bis 2016 bestand neben den Musterklauseln ein weiterer Weg, der den Verantwortlichen die Datenübermittlung ins Ausland erleichterte, in den Grundsätzen des sicheren Hafens (Safe Harbor). Safe Harbor, mit anderen Worten die Internationalen Safe-Harbor-Datenschutzgrundsätze, waren Grundsätze, die zwischen 1998 und 2000 (zur Erleichterung der Datenübermittlung) entwickelt wurden, um zu verhindern, dass private Organisationen in den USA und in der EU personenbezogene • Daten offenlegen oder verlieren.
Diese sind: Informationspflicht, Wahlmöglichkeit, Weitergabe, Auskunftsrecht, Sicherheit, Datenintegrität und Durchsetzung.
Mit Safe Harbor bestätigten die Unternehmen, dass sie Datenschutzmaßnahmen getroffen hatten und die sieben Grundprinzipien einhielten. Der Europäische Gerichtshof entschied jedoch im Jahr 2016, dass die Safe-Harbor-Grundsätze nicht mehr gültig sind. Die Ungültigerklärung der Safe-Harbor-Grundsätze führte dazu, dass auch die Gültigkeit von Methoden zur Legitimation von Datenübermittlungen wie der verbindlichen internen Datenschutzvorschriften in Zweifel gezogen wurde.
Da dies für die Unternehmen bedeutet hätte, für die Datenübermittlung wieder auf Musterklauseln zurückgreifen und einen erheblichen bürokratischen Aufwand bewältigen zu müssen, wurde die Regelung, die an die Stelle der Safe-Harbor-Grundsätze treten sollte, in Verhandlungen zwischen der Europäischen Kommission und den USA ausgearbeitet. Zunächst legte die Europäische Kommission dreizehn Empfehlungen vor, die die Schwächen von Safe Harbor aufgriffen und darauf abzielten, es als gültigen Mechanismus zu erhalten. Die US-Behörden prüften diese Empfehlungen und konzentrierten sich dabei mit Transparenz, Rechtsschutz, Durchsetzung und Zugang zu den Daten auf vier breit angelegte
Schwerpunkte. Im Juni 2014 teilte die damalige Justizkommissarin Viviane Reding mit, dass das US-Handelsministerium zwölf der dreizehn Empfehlungen der Kommission akzeptiert habe. Umstritten blieb jedoch die letzte Empfehlung, wonach die Ausnahme der nationalen Sicherheit nur angewendet werden dürfe, wenn dies erforderlich und verhältnismäßig ist.
Das eigentlich ausschlaggebende Ereignis für die Ungültigerklärung von Safe Harbor war jedoch die Beschwerde, die der österreichische Jurastudent Maximilian Schrems bei der irischen Datenschutzbehörde einlegte und mit der er verlangte, die Übermittlung personenbezogener Daten durch Facebook Ireland in die Vereinigten Staaten von Amerika zu beenden. Schrems machte geltend, Facebook Ireland sei der für die europäischen Nutzer von Facebook Verantwortliche und man könne sich wegen des weitreichenden Zugriffs auf diese Daten (wie ihn die US-Nachrichtendienste haben) nicht länger auf den Rechtsrahmen von Safe Harbor stützen, um die Übermittlungen in die USA zu legitimieren.
Die Beschwerde gelangte anschließend vor den irischen High Court und von dort vor den Gerichtshof der Europäischen Union (EuGH), das höchste Rechtsprechungsorgan für die Auslegung des Unionsrechts. Am 6. Oktober 2015 verkündete der Gerichtshof
der Europäischen Union sein Urteil und erklärte die Safe-Harbor-Angemessenheitsentscheidung für ungültig. Dieses Urteil erhöhte den Druck auf die Europäische Kommission, einen tragfähigeren alternativen Mechanismus für die Datenübermittlung aus der EU in die USA anzunehmen.
Diese als Datenschutzschild (Privacy Shield) bezeichnete Regelung wurde unter Berücksichtigung der DSGVO ausgearbeitet (obwohl diese damals noch nicht in Kraft getreten war). Damit wurde es Unternehmen, die bei der US-Bundeshandelskommission registriert sind, möglich, personenbezogene Daten mit der EU auszutauschen, ohne den Beschränkungen zu unterliegen, die für nicht registrierte Unternehmen gelten. Die Regelung sieht für die betroffenen Personen Rechtsbehelfsmechanismen zum Schutz ihrer individuellen Rechte, Bestimmungen zum Schutz der Privatsphäre beim Zugriff der US-Regierung auf die Daten sowie zusätzliche Pflichten für die Unternehmen vor. So müssen die Organisationen nach dem Datenschutzschild die Einzelnen über die Erhebung und Verwendung ihrer Daten informieren. Außerdem wurden den Organisationen für die Weitergabe von Daten an Dritte strengere Bedingungen und eine größere Verantwortung auferlegt.
Im Grunde zeigen diese Regelungen, dass verbindliche interne Datenschutzvorschriften für die
Datenübermittlung zwischen den USA und der EU keine bevorzugte Methode sind.
Den Grund für einen solchen Ansatz sehen wir darin, dass verbindliche interne Datenschutzvorschriften bei Ländern ohne nationales Datenschutzrecht nicht zu dem gewünschten Ergebnis führen.
Denn sieht man von den in den letzten Jahren erlassenen Datenschutzregelungen ab, die insbesondere den Bundesstaat Kalifornien betreffen, so gibt es in den USA kein Datenschutzrecht, dessen Pflichten die Unternehmen zu erfüllen hätten und an dem sie auch ihre verbindlichen internen Datenschutzvorschriften ausrichten könnten.
In den USA wird der Umgang mit personenbezogenen Daten auf der Ebene der Bundesstaaten geregelt. Das bedeutet, dass die Unternehmen für jeden Bundesstaat, in dem sie Geschäftsbeziehungen eingehen, unterschiedliche Pflichten erfüllen müssen, was für sie sowohl höhere Kosten als auch Zeitverlust mit sich bringt. Dies ist das deutlichste Anzeichen dafür, dass in den kommenden Jahren, um dem abzuhelfen, ein in den gesamten USA geltendes Datenschutzgesetz erlassen werden wird, das den zuletzt insbesondere im Bundesstaat Kalifornien geschaffenen Regelungen ähnelt.
VERBINDLICHE INTERNE DATENSCHUTZVORSCHRIFTEN IM LICHTE DER GRUNDSÄTZE
DES BRITISCHEN DATENSCHUTZGESETZES VON 1998
Die verbindlichen internen Datenschutzvorschriften sind in der Zeit entstanden, in der die Richtlinie 95/46/EG in Kraft war. Die Richtlinie war jedoch nicht die einzige Regelung, die auf ihre Ausarbeitung Einfluss hatte.
Das Königreich Großbritannien (das im allgemeinen Sprachgebrauch als England bekannte Land) hat 1998 das Datenschutzgesetz (Data Protection Act 1998) erlassen.
Das Gesetz wurde geschaffen, um die Verpflichtungen aus der Richtlinie 95/46/EG zu erfüllen (es genügt auch den Anforderungen des Datenschutzübereinkommens des Europarats von 1981), und hat das Datenschutzgesetz von 1984 aufgehoben. Das Datenschutzgesetz von 1998 beschreibt sich selbst als Regelung über die Verarbeitung von Informationen über Einzelpersonen. In seinen Konsequenzen ist dieser Satz durchaus bedenkenswert. Denn jede Behörde, jedes Unternehmen, ja jede Person, die einen Computer besitzt, verarbeitet Daten. Daraus wird der Schluss gezogen, dass das Gesetz jedermann Pflichten auferlegt.
Mit diesem Gesetz wurde die Verarbeitung der Daten bestimmbarer natürlicher Personen geregelt. Der Schaffung dieses Gesetzes liegen zwei Überlegungen
zugrunde. Die erste besteht darin, bei der Verarbeitung personenbezogener Daten deren Vertraulichkeit zu gewährleisten, die zweite darin, den Fortbestand des Datenverkehrs zwischen den Staaten zu sichern. Es zeigt sich deutlich, dass allen Regelungen über personenbezogene Daten, die DSGVO eingeschlossen, im Grunde dieselben Überlegungen zugrunde liegen. Mit dem technischen Fortschritt haben sich lediglich die Datenschutzregelungen gewandelt und weiterentwickelt. Wegen seines Einflusses auf die verbindlichen internen Datenschutzvorschriften ist das Datenschutzgesetz von 1998 von großer Bedeutung. Das Datenschutzgesetz von 1998 enthielt insgesamt acht Grundsätze. Diese sind: der Grundsatz der Fairness und der Rechtmäßigkeit, der Zweckgrundsatz, der Grundsatz der Angemessenheit, der Grundsatz der Richtigkeit, der Grundsatz der Aufbewahrung, der Grundsatz der Rechte, der Sicherheitsgrundsatz und der Grundsatz der internationalen Übermittlung. Auch die DSGVO regelt Grundsätze, die diesen ähneln. Anders als dort ist in der DSGVO der Grundsatz der Rechenschaftspflicht geregelt, während Grundsätze zu den Rechten und zur internationalen Übermittlung nicht vorgesehen sind; diese Fragen werden vielmehr in Kapitel drei und Kapitel fünf eingehend behandelt.
Für die verbindlichen internen Datenschutzvorschriften ist der achte Grundsatz von Bedeutung. Nach dem achten Grundsatz „dürfen Daten nicht in ein Land oder Gebiet außerhalb des Europäischen Wirtschaftsraums übermittelt werden, sofern dort im Zusammenhang mit der Verarbeitung personenbezogener Daten kein angemessener Schutz • der Rechte und Freiheiten der betroffenen Person gewährleistet ist.“.
Der Grundsatz gibt den Unternehmen auch die Möglichkeit, im Hinblick auf die Datenweitergabe eigene Kontrollen durchzuführen. Es liegt jedoch auf der Hand, dass die Kontrolle begrenzt ist, wenn die Weitergabe in ein Land außerhalb des EWR erfolgt. Obwohl die DSGVO die zentrale Regelung zum Schutz personenbezogener Daten ist, muss der achte Grundsatz bei der Darstellung der verbindlichen internen Datenschutzvorschriften angesprochen werden, weil er die DSGVO beeinflusst hat und auch ihrer Logik entspricht.
Das Vereinigte Königreich hat nach der Annahme der DSGVO im Jahr 2018 das Datenschutzgesetz (Data Protection Act) in Kraft gesetzt, um die Übereinstimmung mit der DSGVO sicherzustellen. Die DSGVO gilt zwar für jeden Mitgliedstaat der EU, räumt den Staaten aber zugleich die Befugnis ein, ihre eigenen „Rechtsvorschriften zum Schutz personenbezogener Daten“ zu erlassen. Das im Jahr 2018 verabschiedete Gesetz hat gewissermaßen den Charakter einer Erläuterung der DSGVO. Deshalb müssen die DSGVO und das im Jahr 2018 verabschiedete Datenschutzgesetz zusammen gelesen werden. Auch das Gesetz wendet die Standards der DSGVO an. Es hat die Regelungen der DSGVO jedoch so in Gesetzesform gebracht, dass sie auf nationaler Ebene
angewendet werden. So enthält das Datenschutzgesetz (2018) beispielsweise eine in der DSGVO nicht vorgesehene besondere Regelung zur Datenverarbeitung im Zusammenhang mit der Einwanderung.
KRITERIEN, DENEN VERBINDLICHE INTERNE DATENSCHUTZVORSCHRIFTEN GENÜGEN MÜSSEN
Im Rahmen verbindlicher interner Datenschutzvorschriften müssen die betroffenen Personen Drittbegünstigte sein, sei es kraft der Rechtswirkungen einseitiger Erklärungen (soweit dies nach nationalem Recht möglich ist), sei es kraft vertraglicher Vereinbarungen (zwischen den Mitgliedern der Unternehmensgruppe, die dies ermöglichen). Mit anderen Worten: Verbindliche interne Datenschutzvorschriften müssen den betroffenen Personen Rechte in Bezug auf ihre personenbezogenen Daten einräumen.
Die Vorschriften müssen auch eine ausdrückliche Bestimmung darüber enthalten, dass zwingende gesetzliche Verpflichtungen, die für die gesamte Unternehmensgruppe gelten, der Anwendung dieser Vorschriften entgegenstehen können. Eine solche Bestimmung wirkt sich ihrer Natur nach nachteilig auf die Erfüllung der Zusagen zum Schutz personenbezogener Daten aus. Da die Einhaltung der Rechtsvorschriften jedoch Vorrang hat, ist die Aufnahme einer solchen Bestimmung erforderlich. Tritt ein solcher Fall ein, so ist die Europäische Union zu unterrichten (sofern kein Umstand wie etwa die Geheimhaltung der Ermittlungen entgegensteht).
Die Europäische Union entscheidet nach Konsultation der zuständigen Datenschutzbehörde darüber, was zu
geschehen hat, und teilt dem Unternehmen die Entscheidung mit, damit es sie umsetzt.
Hervorzuheben ist, dass zwingende gesetzliche Anforderungen, die für die gesamte Unternehmensgruppe gelten und nicht über das in einer demokratischen Gesellschaft Erforderliche hinausgehen, nicht im Widerspruch zu den verbindlichen internen Datenschutzvorschriften stehen.
Als Beispiele für solche nicht widersprechenden Verpflichtungen lassen sich die Meldepflichten zur Bekämpfung der Geldwäsche oder die steuerlichen Meldepflichten nennen. Bestehen auch hinsichtlich dieser Verpflichtungen Zweifel, so sollten die Unternehmensgruppen ebenfalls die zuständige Datenschutzbehörde konsultieren.
DER VERBINDLICHE CHARAKTER DER VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN
Unternehmen reagieren auf ihren Bedarf an Datenverarbeitung auf der Grundlage unterschiedlicher rechtlicher und kultureller Hintergründe sowie unterschiedlicher Geschäftsphilosophien und Geschäftspraktiken. Im Hinblick auf diese Faktoren lässt sich sagen, dass nahezu jedes multinationale Unternehmen dieses Thema auf andere Weise angeht. Trotz dieser Unterschiede besteht das wichtigste Merkmal der verbindlichen internen Datenschutzvorschriften (die bei der Datenweitergabe ins Ausland zum Schutz personenbezogener Daten eingesetzt werden) darin, dass sie sowohl nach innen als auch nach außen verbindlich sind.
Damit der verbindliche Charakter besser verstanden und möglichen Missverständnissen vorgebeugt
werden kann, ist auf das Verhältnis einzugehen, in dem die Begriffe der Einhaltung der Vorschriften und der rechtlichen Durchsetzbarkeit zu diesen Vorschriften stehen. Die Verbindlichkeit der verbindlichen internen Datenschutzvorschriften bezeichnet die gemeinsame Würdigung dieser beiden Gesichtspunkte. Mit anderen Worten: Da die bloße Prüfung der rechtlichen Durchsetzbarkeit der abgegebenen einseitigen Zusagen oder der Verträge mit gleicher Wirkung – insbesondere im Hinblick auf die Rechte der betroffenen Personen – einen unverhältnismäßigen Aufwand erfordern kann, muss auch die praktische Anwendbarkeit geprüft werden; es ist also sicherzustellen, dass die Vorschriften auch in der Praxis verbindlich sind. In der Praxis lässt sich der verbindliche Charakter der Vorschriften nur dadurch gewährleisten, dass die Beschäftigten geschult und bei Verstößen Disziplinarverfahren durchgeführt werden. Vor allem durch das Bestehen von Disziplinarverfahren werden die Beschäftigten die Pflicht zur Anwendung der Vorschriften spüren. Andernfalls würden den betroffenen Personen zwar auf dem Papier Rechte eingeräumt, sie könnten ihre Rechte aber tatsächlich nicht ausüben. Im Grunde bringt der verbindliche Charakter all dies zum Ausdruck. Zusammenfassend müssen verbindliche interne Datenschutzvorschriften sowohl den gesetzlichen Vorschriften entsprechen als auch für die Subjekte gelten, die sie anwenden.
DIE BEANTRAGUNG VERBINDLICHER INTERNER DATENSCHUTZVORSCHRIFTEN
Um verbindliche interne Datenschutzvorschriften anwenden zu können, müssen die Unternehmen bei den Datenschutzbehörden deren Genehmigung beantragen. Nach der Regelung in Art. 63 DSGVO – „Um zur einheitlichen Anwendung dieser Verordnung in der gesamten Union beizutragen, arbeiten die Aufsichtsbehörden im Rahmen des in diesem Abschnitt beschriebenen Kohärenzverfahrens untereinander und gegebenenfalls mit der Kommission zusammen.“ – werden sie von der zuständigen Behörde im Einklang mit dem Kohärenzverfahren genehmigt.
Hat der Verantwortliche, der die Genehmigung verbindlicher interner Datenschutzvorschriften beantragt, in mehreren Ländern juristische Personen, so ist dieser Antrag bei den Datenschutzbehörden aller Länder zu stellen, in denen diese juristischen Personen bestehen. Die Datenschutzbehörde übermittelt ihren Beschlussentwurf dem Europäischen Datenschutzausschuss (EDPB), der zu den verbindlichen internen Datenschutzvorschriften Stellung nimmt. Sind die verbindlichen internen Datenschutzvorschriften im Einklang mit der Stellungnahme des EDPB fertiggestellt, so genehmigt die Datenschutzbehörde als zuständige Stelle die Vorschriften.
Die für die Erteilung der Genehmigung vorgenommene Prüfung erstreckt sich auf die Garantien, die der Verantwortliche
zum Schutz der Daten bei der Übermittlung personenbezogener Daten ins Ausland zugesagt hat. Deshalb unterscheidet sich dieses Verfahren von der Genehmigung der in Art. 27 der Richtlinie genannten Verhaltensregeln, das heißt der berufsständischen Regeln zur praktischen Anwendung der nationalen Datenschutzvorschriften in einem bestimmten Sektor. Die internen Regeln einer Unternehmensgruppe können nicht an die Stelle der datenschutzrechtlichen Verpflichtungen treten. Die Einhaltung des nationalen Rechts ist selbstverständlich unabdingbare Voraussetzung für die Erteilung jeder Genehmigung. Für die Genehmigung verbindlicher interner Datenschutzvorschriften ist das folgende Verfahren einzuhalten:
Zunächst ist das (von allen EWR-Mitgliedstaaten verwendbare) Formular bei derjenigen Datenschutzbehörde einzureichen, die als federführend angesehen wird. Die federführende Datenschutzbehörde ist die Behörde, die die Koordinierung mit allen Behörden sicherstellt und innerhalb des EWR das Verfahren zur Genehmigung verbindlicher interner Datenschutzvorschriften betreibt. Eine antragstellende Unternehmensgruppe muss die Wahl der federführenden Datenschutzbehörde anhand der folgenden Kriterien begründen: a. Ort des europäischen Hauptsitzes der Gruppe; b. Ort, an dem das Unternehmen mit Datenschutzverantwortung innerhalb der Gruppe angesiedelt ist; c. Ort des Unternehmens, das innerhalb der Gruppe (im Hinblick auf Leitungsfunktion, Verwaltungsaufwand usw.) am besten
in der Lage ist, die verbindlichen internen Datenschutzvorschriften umzusetzen; d. Ort, an dem die meisten Entscheidungen über die Zwecke und Mittel der Verarbeitung getroffen werden; e. die Mitgliedstaaten innerhalb der EU, von denen aus die meisten Weitergaben in Länder außerhalb des EWR erfolgen werden.
Eine der Datenschutzbehörden ist für die Genehmigung der verbindlichen internen Datenschutzvorschriften federführend.
Zur Bestimmung der federführenden Behörde wird das Formular von der Datenschutzbehörde an alle Behörden übermittelt, deren Genehmigung das Unternehmen einholen möchte. Nach der Bestimmung der federführenden Behörde wird die zuständige Behörde dem Unternehmen mitgeteilt, das den Genehmigungsantrag gestellt hat. Anschließend stellt die federführende Behörde die Zusammenarbeit mit allen betroffenen Behörden sicher, indem sie ihnen (zur Entscheidungsfindung) das vollständige Formular einschließlich der verbindlichen internen Datenschutzvorschriften übermittelt. Danach teilt die federführende Behörde ihren Beschlussentwurf dem Europäischen Datenschutzausschuss mit. Nachdem die verbindlichen internen Datenschutzvorschriften im Einklang mit der Stellungnahme des Europäischen Datenschutzausschusses fertiggestellt worden sind, werden sie von der Behörde genehmigt. Je eine Ausfertigung der genehmigten Vorschriften wird sodann an alle Datenschutzbehörden innerhalb des EWR übermittelt.
Das Genehmigungsverfahren nimmt etwa 16 - 17 Monate in Anspruch. 5 Monate dauert die durch die federführende Behörde vorgenommene
Prüfung des Antrags, 3- 4 Monate die Durchführung des Verfahrens der gegenseitigen Anerkennung und der Zusammenarbeit mit den anderen Behörden und 8 Monate die Beantwortung gegenüber dem Antragsteller.
Das genannte Antragsformular besteht im Wesentlichen aus drei Teilen. Der erste Teil enthält Angaben zur Struktur des Antragstellers und der Unternehmensgruppe. Im zweiten Teil werden kurze Angaben zum Datenfluss gemacht.
Das genannte Antragsformular besteht im Wesentlichen aus zwei Teilen, nämlich den Angaben zum Antragsteller und dem Hintergrunddokument. Der erste Teil enthält Angaben zur Struktur des Antragstellers und der Unternehmensgruppe, zum Datenfluss und zur Bestimmung der federführenden Datenschutzbehörde. Bei den Angaben zum Datenfluss werden Art und Zweck der Datenweitergabe sowie die Personen genannt, an die die Daten weitergegeben werden. Die Datenschutzbehörden sind an die Festlegung des Antragstellers nicht gebunden und können, wie oben bereits erwähnt, eine andere Behörde als federführend bestimmen. Im Formular ist ausdrücklich anzugeben, dass die Beweislast im Zusammenhang mit einer behaupteten Verletzung der Vorschriften – unabhängig davon, woher die Forderung stammt – demjenigen Teil der Organisation, der im Zentrum der Weitergabe oder im Zentrum der Europäischen Union steht oder dem die Datenschutzverantwortung übertragen worden ist, •
obliegt. Im weiteren Verlauf des Formulars sind Mechanismen zur Überprüfung der Einhaltung vorzusehen; für den Fall, dass das innerstaatliche Recht eines Landes nicht jeder Behörde eine Prüfung gestattet, ist zudem die Erlaubnis zu erteilen, dass alle Behörden Prüfungen durchführen können. Im anschließenden Abschnitt des zweiten Teils ist anzugeben, wie die Koordinierung zwischen den verbindlichen internen Datenschutzvorschriften und allen Behörden sichergestellt wird. Sodann sind der Datenfluss und die Datenverarbeitung zu beschreiben sowie der Mechanismus zur Meldung von Änderungen der Vorschriften an die Datenschutzbehörden und die zum Schutz der Daten zugesagten Sicherheitsmaßnahmen zu erläutern. Reichen die Felder des Formulars nicht aus, so können dem Formular zusätzliche Seiten beigefügt werden. Es kann angegeben werden, dass einige der dem Formular beigefügten Informationen vertraulich zu behandeln sind, etwa weil es sich um Geschäftsgeheimnisse handelt. Beantragt ein Dritter die Offenlegung dieser Informationen, so wird dieser Antrag von der Datenschutzbehörde nach Maßgabe des nationalen Rechts geprüft.
Hervorzuheben ist, dass bis zum Jahr 2015 insgesamt 66 BCR genehmigt worden sind, und zwar im Vereinigten Königreich (17), in den Niederlanden (12), in Deutschland (7), in Frankreich (24), in Belgien (1), in Irland (1), in Malta (1), in Luxemburg (2) und in Dänemark (1). Bis zum 25. Mai 2018 ist diese Zahl auf 135 gestiegen.
ÄNDERUNG DER VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN
Da sich infolge der im Laufe der Zeit eintretenden Veränderungen der Geschäftstätigkeiten und Geschäftsprozesse sowie infolge der technologischen Entwicklungen auch die Weitergabe personenbezogener Daten ändern kann, hat die Artikel-29-Datenschutzgruppe vorgesehen, dass die Unternehmen ihre verbindlichen internen Datenschutzvorschriften ändern können.
Sind die erforderlichen Voraussetzungen erfüllt, so können die verbindlichen internen Datenschutzvorschriften aktualisiert werden, ohne dass erneut eine Genehmigung beantragt werden muss.
Damit ist den Unternehmen ermöglicht worden, sich leicht an Veränderungen anzupassen.
Die betreffenden Voraussetzungen lauten wie folgt:
• Personenbezogene Daten dürfen nicht weitergegeben werden, ohne dass sichergestellt ist, dass der Verantwortliche oder der Auftragsverarbeiter, an den die Daten weitergegeben werden, die Vorschriften wirksam einhalten wird.
• Die Aktualisierungen der Vorschriften sind von einer Abteilung der Unternehmensgruppe oder von einer hierfür benannten Person nachzuhalten; auf Anfrage sind den betroffenen Personen und den Datenschutzbehörden
die erforderlichen Informationen zur Verfügung zu stellen.
• Jede Änderung der Vorschriften ist der zuständigen Datenschutzbehörde einmal jährlich zusammen mit den Gründen und Erläuterungen, die die Änderung rechtfertigen, zu melden.
DAS VERHÄLTNIS ZWISCHEN DEN VERPFLICHTUNGSERKLÄRUNGEN FÜR DIE DATENWEITERGABE INS AUSLAND IM TÜRKISCHEN RECHT UND DEN VERBINDLICHEN INTERNEN DATENSCHUTZVORSCHRIFTEN
Nach dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten besteht die Grundregel für die Weitergabe personenbezogener Daten ins Ausland darin, dass die ausdrückliche Einwilligung der betroffenen Person eingeholt wird. Das Gesetz bestimmt jedoch, dass die Einholung der ausdrücklichen Einwilligung bei der Weitergabe ins Ausland nicht zwingend ist, wenn bestimmte Voraussetzungen erfüllt sind.
Die ausdrückliche Einwilligung bezeichnet nach Art. 3 des Gesetzes „die Einwilligung, die sich auf einen bestimmten Gegenstand bezieht, auf Information beruht und aus freiem Willen erklärt wird“. Diese Einwilligung muss gegenstandsbezogen sein, und die betroffene Person muss vor der Einholung der Einwilligung über den Gegenstand aufgeklärt werden. Zudem darf die Einwilligung nicht Vorbedingung für die Erbringung einer Dienstleistung sein. Da die ausdrückliche Einwilligung von der betroffenen Person jederzeit widerrufen werden kann, sollten personenbezogene Daten im Interesse der Fortführung des Geschäftslebens nach Möglichkeit
nicht auf der Grundlage einer ausdrücklichen Einwilligung verarbeitet werden; die Tätigkeiten sollten vielmehr im Rahmen der Ausnahmen ausgeübt werden, die eine Datenverarbeitung ohne ausdrückliche Einwilligung ermöglichen. In der heutigen Zeit, in der Daten binnen Sekunden mit dem Ausland geteilt werden können, würde schon der Widerruf der Einwilligung einer einzigen betroffenen Person die Geschäftsabläufe im Handelsverkehr erheblich beeinträchtigen. Um solchen Situationen vorzubeugen, sollte das Recht des Schutzes personenbezogener Daten nicht als ein Faktor ausgelegt werden, der die Geschäftstätigkeit erschwert, sondern als ein Recht, das die personenbezogenen Daten schützt, während die Geschäftstätigkeit fortgeführt wird.
Die Ausnahmen für die Datenweitergabe ins Ausland sind im türkischen Recht in Art. 9 des Gesetzes Nr. 6698 wie folgt geregelt:
„Personenbezogene Daten können, sofern eine der in Artikel 5 Absatz 2 und Artikel 6 Absatz 3 genannten Voraussetzungen vorliegt und in dem ausländischen Staat, in den die personenbezogenen Daten übermittelt werden sollen,
a) ein angemessener Schutz besteht,
b) bei Fehlen eines angemessenen Schutzes die Verantwortlichen in der Türkei und in dem betreffenden ausländischen Staat einen angemessenen Schutz schriftlich zusagen und die Erlaubnis des Ausschusses vorliegt, ohne die ausdrückliche
Einwilligung der betroffenen Person ins Ausland übermittelt werden.“ Nach dieser Bestimmung muss bei der Weitergabe personenbezogener Daten ins Ausland entweder in dem Empfängerland ein angemessener Schutz bestehen, oder der Verantwortliche muss eine Verpflichtungserklärung über den Schutz der personenbezogenen Daten erstellen und vom Datenschutzausschuss (Kurul) genehmigen lassen. Tatsächlich setzt die Erfüllung beider Voraussetzungen voraus, dass der Ausschuss die sicheren und die nicht sicheren Länder bekannt gibt. Sind die Länder bekannt gegeben, so können personenbezogene Daten ohne Einholung einer ausdrücklichen Einwilligung übermittelt werden, weil in den sicheren Ländern von einem angemessenen Schutz ausgegangen wird. Damit ein Land als sicheres Land anerkannt werden kann, muss dieses Land jedoch auch die Türkei als sicher anerkennen. Derzeit kann aus diplomatischen Gründen nicht bekannt gegeben werden, welche Länder sicher sind und welche nicht. Deshalb sind derzeit sämtliche Weitergaben, die die Unternehmen ins Ausland vornehmen, rechtswidrig, weil dabei keine ausdrückliche Einwilligung eingeholt wird. In den Presseerklärungen des Präsidialamts der letzten Tage heißt es allerdings, dass im Bereich der Datenübermittlung ins Ausland eine Gesetzesänderung vorgenommen und dieses Problem einer Lösung zugeführt werden soll. • Für den Gegenstand unserer Arbeit sind indes vor allem die Erstellung einer Verpflichtungserklärung und die Voraussetzungen ihrer Genehmigung durch den Ausschuss von Bedeutung. Dieses Verfahren hat insbesondere dadurch weiter an Bedeutung gewonnen, dass die von den Gesellschaften von Amazon Türkei gestellten Anträge auf Genehmigung von Verpflichtungserklärungen angenommen worden sind.
Die Mindestbestandteile, die die Verpflichtungserklärungen aufweisen müssen, sind im anschließenden Absatz desselben Artikels des Gesetzes geregelt. Nach diesem Absatz muss die Verpflichtungserklärung „a) die internationalen Übereinkommen, deren Vertragspartei die Türkei ist,
b) den Stand der Gegenseitigkeit bei der Datenübermittlung zwischen dem Land, das personenbezogene Daten anfordert, und der Türkei,
c) in Bezug auf jede konkrete Übermittlung personenbezogener Daten die Art der personenbezogenen Daten sowie Zweck und Dauer ihrer Verarbeitung,
ç) die einschlägigen Rechtsvorschriften und die Praxis des Landes, in das die personenbezogenen Daten übermittelt werden sollen,
d) die Maßnahmen, die der Verantwortliche in dem Land zugesagt hat, in das die personenbezogenen Daten übermittelt werden sollen,“ enthalten.
Vergleicht man die Bestandteile, die verbindliche interne Datenschutzvorschriften aufweisen müssen, mit den Bestandteilen der Verpflichtungserklärung (oder den von ihr zu erfüllenden Voraussetzungen), so zeigt sich, dass die Bestandteile der verbindlichen internen Datenschutzvorschriften zahlreicher
sind und detailliertere Angaben verlangen.
Anders als die Voraussetzungen des KVKK für die Datenübermittlung ins Ausland enthalten verbindliche interne Datenschutzvorschriften Bestandteile, die die Struktur des Unternehmens, die federführende Datenschutzbehörde und die Prüfungsbefugnis der Behörden betreffen.
Diese Unterschiede beruhen darauf, dass die in der EU geltende DSGVO (zuvor die Richtlinie) eine einheitliche, in allen EU-Ländern geltende Regelung ist, es im EWR aber eine Vielzahl von Datenschutzbehörden gibt. In der Türkei hingegen ist die türkische Datenschutzbehörde (Kişisel Verilerin Korunması Kurumu) die einzige für den Schutz personenbezogener Daten zuständige Behörde.
Sie ist deshalb die einzige Einrichtung, die zur Prüfung der Unternehmen befugt ist. Es kommt auch nicht in Betracht, dass die Unternehmen eine federführende Behörde anerkennen oder hinnehmen, dass andere Einrichtungen sie prüfen können. Hinsichtlich der übrigen Bestandteile ähneln sich dagegen die Bestandteile der Verpflichtungserklärung und der Vorschriften.
SCHLUSS
Würdigt man dies zusammen mit den vorstehenden Gesichtspunkten, so lassen sich die Verpflichtungserklärungen trotz ihrer Ähnlichkeiten nicht als verbindliche interne Datenschutzvorschriften einordnen. Da jedoch auch im 11. Entwicklungsplan 2019-2023 festgehalten ist, dass die Rechtsvorschriften zum Schutz personenbezogener Daten an die DSGVO angeglichen und die Änderungen in diesem Rahmen vorgenommen werden sollen, sind wir der Auffassung, dass die länderbezogen erstellten Verpflichtungserklärungen künftig einen Charakter annehmen werden, der sämtliche innerhalb des Unternehmens ins Ausland vorgenommenen Datenweitergaben erfasst, dass sie die Gestalt verbindlicher interner Datenschutzvorschriften annehmen werden und dass auch die Verpflichtungserklärungen aus diesem Blickwinkel zu betrachten sind.
Wie die verbindlichen internen Datenschutzvorschriften in der Türkei angewendet werden sollen, ist dagegen nach wie vor ungewiss.
Der Ausschuss hat hierzu am 10. April 2020 eine Bekanntmachung veröffentlicht; als Anlage zu dieser Bekanntmachung sind das Antragsformular und ein Hilfsdokument zu den grundlegenden Punkten veröffentlicht worden.
Soweit uns bekannt ist, gibt es jedoch noch keinen abgeschlossenen Antrag.
Andererseits wird für die nahe Zukunft erwartet, dass an den Rechtsvorschriften zum KVKK wesentliche Änderungen vorgenommen werden und das geltende Recht weiter an die DSGVO angenähert wird, insbesondere um die Datenübermittlung ins Ausland zu erleichtern und die Blockade in diesem Bereich zu lösen.
LITERATURVERZEICHNIS
Avrupa Parlamentosu Araştırma
Servisi, From Safe Harbour to Privacy Shield, Temmuz 2017.
Jan Dhont, Binding Corporate Rules: Building A Future- Proof Privacy Cmpliance Solution, 2015,https://www.slideshare. net/JanDhont1/20150318- gac-presentation-bcr- 05052015-48184562,Erişim Tarihi: 23.01.2020.
Madde 29 Çalışma Grubu, Recommendation 1/2007 on the Standard Application for Approval of Binding Corporate Rules for the Transfer of Personal Data, 10 Temmuz 2007.
Madde 29 Çalışma Grubu, Working Document: Transfers of personal data to third countries: Applying Article 26
(2) of the EU Data Protection Directive to Binding Corporate Rules for International Data Transfers 3 Haziran 2003.
Madde 29. Çalışma Grubu, Working Document Setting up a Framework For The Structure of Binding Corporate Rules, 24 Haziran 2008.
Madde 29. Çalışma Grubu, Working Document Setting Forth a Co- Operation Procedure For Issuing Common Opinions on Adequate Safeguards Resulting From “Binding Corporate Rules”, 14 Nisan 2005.
Lokke Moerel, Binding Corporate Rules, 1. Baskı, Oxford Yayınları, İngiltere, 2012.
Türkiye Cumhuriyeti
Cumhurbaşkanlığı, Strateji ve Bütçe Başkanlığı, 2019- 2023 11.Kalkınma Planı, Temmuz 2019
Samantha Cutler, The Face- Off Between Data Privacy and Discovery: Why U.S.
Courts Should Respect EU Data Privacy Law When Considering the Production of Protected Information, Boston College Law Review, Cilt 59, Sayı 4.
Paul Lambert, Understanding The New European Data Protection Rules, Boca Raton, CRC Press, 2017.
Peter Carey, Data Protection, Oxford, 5.Baskı, Oxford University Express, 2018.
Paul Voigt/ Axel von dem
Bussche, The EU General Data Protection Regulation, Cham, Springer Iternational Publishing, 2017.
Rolf H. Weber/ Dominic
Staiger, Transatlantic Data Protection in Practice, Berlin, Springer-Verlag GmbH, 2017
Stewart Room, Data Protection& Compliance in Context, Swindon, BCS, 2007, s.1-3.
INTERNETSEITEN
https://ec.europa.eu/ info/law/law-topic/data-protection/internationaldimension-data-protection/ binding-corporaterules-bcr_en#approvalof-binding-corporaterules,Erişim Tarihi: 19.01.2020.
https://ico.org.uk/fororganisations/bindingcorporate-rules, Erişim Tarihi: 24.01.2020.
https://ico.org.uk/fororganisations/guideto-data-protection/ guide-to-the-general-data-protection-regulation-gdpr/ principles/, Erişim Tarihi: 24.01.2020.
https://en.wikipedia.org/wiki/ Data_Protection_Act_1998, Erişim Tarihi: 25.02.2020.
https://en.wikipedia.org/wiki/ International_Safe_Harbor_ Privacy_Principles, Erişim Tarihi: 25.01.2020.
https://www.mevzuat.gov.tr/ MevzuatMetin/1.5.6698.pdf, Erişim Tarihi: 25.01.2020.
https://www. kisiselverilerinkorunmasi. org/wp-content/ uploads/2017/09/GDPR- T%C3%BCrk%C3%A7e- %C3%87eviri-AB-
Verwandte Publikationen
Dülger, Murat Volkan / Gümüş, Gülçin, Datenschutzrecht (Kişisel Verilerin Korunması Hukuku), 4. Aufl., Seçkin Verlag, Ankara, 2026.
Dülger, Murat Volkan, Gesetzessammlung IT-Recht, Datenschutz und Internetkommunikation (Bilişim, Kişisel Verilerin Korunması ve İnternet İletişimi Mevzuatı), 7. Aufl., Seçkin Verlag, Ankara, 2021.
Dülger, Murat Volkan, “Die Nutzung von Massendaten und Metadaten in der präventiven Polizeiarbeit und in der nachrichtendienstlichen Tätigkeit aus Sicht der Menschenrechte, des Datenschutzes und des Strafprozessrechts” (İnsan Hakları, Kişisel Verilerin Korunması ve Ceza Muhakemesi Hukuku Açısından Önleyici Kolluk Hizmetleri ve İstihbari Çalışmalarda Toplu Veri ve Metadata Kullanımı), Tagungsbeitrag, 2026.
Dülger, Murat Volkan, “Die Pflichten der Rechtsanwälte nach dem KVKK im Lichte der Entscheidungen des Datenschutzausschusses” (Kurul Kararları Işığında Avukatların KVKK Yükümlülükleri), Tagungsbeitrag, 2025.
Dülger, Murat Volkan / Gümüş, Gülçin, “Das Recht auf Vergessenwerden” (The Right to Be Forgotten), Festschrift für Prof. Dr. Yadigar İzmirli (Prof. Dr. Yadigar İzmirli'ye Armağan), 2024.
