2021Murat Volkan Dülger, Gülçin GümüşAufsatz

Zusammenfassung

Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.

Zu den mit Spannung erwarteten Entwicklungen im Datenschutzrecht gehörte die Entscheidung in der Rechtssache Schrems II. Der Gerichtshof der Europäischen Union hatte über sein offizielles Twitter-Konto angekündigt, dass das Urteil in der Rechtssache C-311/18, Facebook Ireland und Schrems, am 16. Juli verkündet werde. Das Urteil erging an diesem Tag und hat die Diskussion über die Übermittlung personenbezogener Daten zwischen Staaten neu entfacht. Das als Schrems II bezeichnete Urteil ist vor allem für die Frage von großer Bedeutung, ob Standardvertragsklauseln ein gültiges Instrument für Datenübermittlungen nach der Datenschutz-Grundverordnung der Europäischen Union (General Data Protection Regulation, „DSGVO“) sind. Daneben werden auch Angemessenheit und Gültigkeit des Schutzniveaus hinterfragt, das der Privacy-Shield-Beschluss zwischen der Europäischen Union und den Vereinigten Staaten von Amerika gewährleistet. Diese Prüfung erfolgte anhand der Bestimmungen der DSGVO und der Charta der Grundrechte der Europäischen Union („Charta“).

Volltext

Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).

DAS SCHREMS-II-URTEIL und seine Folgen

Eine der mit Spannung erwarteten Entwicklungen auf dem Gebiet des Schutzes personenbezogener Daten war die Entscheidung, die in der Rechtssache Schrems II ergehen sollte.

Der Europäische Gerichtshof hatte über seinen offiziellen Twitter-Account angekündigt, dass das Urteil C-311/18 - Facebook Ireland und Schrems am 16. Juli verkündet werde. Das Urteil ist am genannten Tag verkündet worden, und die Diskussion über die Übermittlung personenbezogener Daten zwischen Staaten ist erneut entbrannt.

Dieses als Schrems II bezeichnete Urteil ist insbesondere für die Frage von großer Bedeutung, ob die Standardvertragsklauseln ein gültiges Instrument für Datenübermittlungen nach der Datenschutz-Grundverordnung der Europäischen Union (General Data Protection Regulation – „DSGVO“) sind. Daneben werden auch die Angemessenheit und die Gültigkeit des Schutzniveaus hinterfragt, das der zwischen der Europäischen Union und den Vereinigten Staaten von Amerika bestehende Privacy-Shield-Beschluss gewährleistet.

Diese Prüfungen sind anhand der Bestimmungen der DSGVO und der Charta der Grundrechte der Europäischen Union („Charta“) vorgenommen worden.

ALLGEMEINES

DIE RECHTSSACHE SCHREMS II Gegenstand der als Schrems II bezeichneten Rechtssache „Datenschutzbehörde v Facebook Ireland und Maximillian Schrems (Data Protection Commissioner

v Facebook Ireland and Maximillian Schrems)1“ ist das Ersuchen des irischen High Court an den Europäischen Gerichtshof um eine Stellungnahme. Der irische High Court hat danach um eine Stellungnahme zur Gültigkeit der als „Standard Contractual Clause („SCC-Beschluss“)2 “ bezeichneten Standardvertragsklauseln Nr. 2010/87 ersucht, die Datenübermittlungen in Länder außerhalb der EU ermöglichen. Ausgangspunkt des Verfahrens sind somit die Kritik von Maximillian Schrems an der Datenschutzpraxis von Facebook sowie das Vorbringen, das EU-Recht und die Überwachungsgesetze der USA stünden im Widerspruch zueinander und der durch das US-Recht gewährte Schutz sei unzureichend.

Die hier in Rede stehende Entscheidung ist ihrer Natur nach eine Vorabentscheidung (preliminary ruling), mit der der Europäische Gerichtshof auf Ersuchen eines Gerichts eines EU-Mitgliedstaats das EU-Recht auslegt3. Gegen diese Vorabentscheidungen ist kein Rechtsmittel gegeben; die Entscheidungen sind von großer Bedeutung, weil sie abschließende Feststellungen zum EU-Recht enthalten.

SCHLUSSANTRÄGE DES GENERALANWALTS

Bevor wir zur Prüfung des Urteils des Gerichtshofs übergehen, ist an die Schlussanträge („Schlussanträge“) zu erinnern, die Henrik Saugmandsgaard Øe, der am Europäischen Gerichtshof als Generalanwalt (Advocate General) tätig ist, am 19. Dezember 2019 vorgelegt hat4.

Der Generalanwalt hatte mit seinen Schlussanträgen einen wichtigen Schritt getan, indem er die Standardvertragsklauseln für gültig erklärte. Denn die Anwendung der Standardvertragsklauseln ist insbesondere für Datenübermittlungen in Länder, die wie die Türkei nicht als sicher gelten, einer der besten verfügbaren Mechanismen. Die Anerkennung dieser Klauseln ist daher für Unternehmen, die im Rahmen ihrer Geschäftstätigkeit Daten ins Ausland übermitteln, von großer Bedeutung. • Andernfalls befänden sich diese Unternehmen in der Lage, rechtswidrige Datentransfers vorzunehmen, und müssten für diese Übermittlung nach anderen Wegen suchen.

Gleichwohl wäre es falsch, die vom Generalanwalt vorgelegten Schlussanträge so zu verstehen, als würden Datenübermittlungen ins Ausland uneingeschränkt

Begründung des Einwands

Die den zur Vorabentscheidung vorgelegten Fragen zugrunde

Entscheidung des Gerichtshofs

• Während die Richtlinie 95/46/EG nach Art. 94 Abs. 1 DSGVO mit Wirkung vom 25. Mai 2018 aufgehoben worden ist, ist das vorliegende Vorabentscheidungsersuchen am 9. Mai 2018 übermittelt worden.

• Die in den Fragen angeführten einschlägigen Bestimmungen der Richtlinie

2.WARUM SIND DIE FRAGEN ANHAND DER BESTIMMUNGEN DER DSGVO

ZU BEANTWORTEN? Nach Auffassung des Gerichts sind die Fragen anhand der Bestimmungen der DSGVO (General Data Protection Regulation – „DSGVO“) zu beantworten. Denn:

• Der Gegenstand der Vorabentscheidung geht auf die Beschwerde von Herrn

Facebook Ir-

zugelassen. Denn in den Schlussanträgen heißt es, dass die Verantwortlichen im Rahmen der Standardvertragsklauseln für den Schutz der Rechte der betroffenen Personen einen Schutz auf dem Niveau der DSGVO gewährleisten müssen.

Die Schlussanträge des Generalanwalts gehen somit dahin, dass die Standardvertragsklauseln unter der Voraussetzung anzuerkennen sind, dass die Rechte der betroffenen Personen auf dem Niveau der DSGVO geschützt werden. Es ist auch zu unterstreichen, dass er sich dahin geäußert hat, dass die zuständige Datenschutzbehörde die Datenübermittlung andernfalls aussetzen oder verbieten muss.

PRÜFUNG DURCH DEN GERICHTSHOF UND

ENTSCHEIDUNG

1.ZULÄSSIGKEIT DES VORABENTSCHEIDUNGSERSUCHENS Die Beteiligten, die das Vorabentscheidungsersuchen

liegenden Bestimmungen der land Richtlinie 95/46/EG sind durch die DSGVO aufgehoben worden.

• Die Datenschutzbehörde hat zur Gültigkeit des SCC-Beschlusses keine abschließende Auffassung, sondern lediglich ihre Zweifel geäußert.

• Das nationale Gericht, das den Gerichtshof angerufen hat, hat nicht entscheiden können, ob Sch- Deutschland rems in die betreffenden Datenübermittlungen ausdrücklich eingewilligt hat; denn läge eine ausdrückliche Einwilligung vor, wäre die Beantwortung dieser Fragen entbehrlich.

Die zur Vorabentscheidung vorgelegten Fragen sind hypothetisch, denn das nationale

sind im Wesentlichen in den Artikeln der DSGVO übernommen worden.

• Der Gerichtshof ist verpflichtet, alle Bestimmungen des EU-Rechts auszulegen, die die nationalen Gerichte für ihre Entscheidung benötigen, auch wenn sie in den ihm vorgelegten Fragen nicht ausdrücklich genannt sind.

• Der Gerichtshof ist grundsätzlich gehalten, eine Entscheidung zu treffen, wenn die vorgelegten Fragen die Auslegung oder die Gültigkeit einer Vorschrift des EU-Rechts betreffen.

• Für die von den nationalen Gerichten vorgelegten Fragen spricht eine Vermutung der Entscheidungserheblichkeit.

• Der Gerichtshof kann die Beantwortung einer ihm vorgelegten Frage nur ablehnen, wenn das Ausgangsverfahren oder das Problem, für das die Auslegung erbeten wird, hypothetischer Natur ist oder wenn er nicht über die für eine Antwort erforderlichen Angaben verfügt.

Schrems zurück, nämlich auf den Antrag, die zuständige Datenschutzbehörde möge die Übermittlung personenbezogener Informationen durch Facebook Ireland an Facebook Inc. aussetzen oder verbieten.

• Zwar nehmen die zur Vorabentscheidung vorgelegten Fragen auf die Bestimmungen der Richtlinie 95/46/EG Bezug; der Datenschutzkommissar hatte jedoch zu dem Zeitpunkt, als diese Richtlinie aufgehoben wurde, über die vorliegende Beschwerde noch keine endgültige Entscheidung erlassen.

• Das Fehlen einer nationalen Entscheidung unterscheidet die vorliegende Beschwerde von den Rechtssachen, in denen – wie in dem Urteil vom 24. September 2019 zur räumlichen Reichweite bei Google – die Entscheidungen bereits vor der Aufhebung

Vereinigtes Königreich

für unzulässig halten, und die Grundlagen ihres Vorbringens sind in Kürze die folgenden:

Gericht hat nicht feststellen können, dass die Daten auf der Grundlage des SCC-Beschlusses übermittelt worden sind.

• Im Ergebnis ist festgestellt worden, dass das Vorabentscheidungsersuchen zulässig ist.

der Richtlinie ergangen waren5.

3.DIE DEM GERICHTSHOF VORGELEGTEN

FRAGEN UND ANTWORTEN

i. Was das Verhältnis zwischen dem Anwendungsbereich der DSGVO und dem Vertrag über die Europäische Union angeht, fällt die Gewährleistung der nationalen Sicherheit innerhalb der EU nach dem EU-Vertrag in die Verantwortung jedes einzelnen Mitgliedstaats und betrifft allein die EU-Mitgliedstaaten. Nach Auffassung des Gerichtshofs braucht diese Regel daher im vorliegenden Verfahren nicht in Verbindung mit Art. 2 DSGVO, der den Anwendungsbereich der DSGVO betrifft, ausgelegt zu werden6.

Die Bestimmungen der DSGVO gelten nach Art. 2 Abs. 1 „für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten sowie für die nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen“. Die Verarbeitung ist ihrerseits in Art. 4 Nr. 2 DSGVO definiert; diese Definition unterscheidet nicht zwischen Verarbeitungen, die innerhalb der EU stattfinden, und solchen, die einen Bezug zu einem Drittland aufweisen. Im Übrigen ist mit dem unter der Überschrift „Übermittlungen personenbezogener Daten an Drittländer oder an internationale Organisationen“ stehenden • fünften Kapitel der DSGVO die Möglichkeit eröffnet worden, personenbezogene Daten unter bestimmten Regeln in Drittländer zu übermitteln. Danach ist die Übermittlung personenbezogener Daten aus einem Mitgliedstaat in ein Drittland als solche eine Verarbeitung im Sinne von Art. 4 Nr. 2 DSGVO und fällt unter Art. 2 Abs. 1 DSGVO. Zu beachten ist zudem, dass diese Tätigkeit keine Ausnahme im Sinne von Art. 2 Abs. 2 DSGVO darstellt7.

Betrachtet man das vorliegende Verfahren, so zeigt sich, dass eine Ausnahme im Sinne von Art. 2 Abs. 2 DSGVO nicht in Betracht kommt.

Denn die Übermittlung von Facebook Ireland an Facebook Inc. kann weder den in Art. 2 Abs. 2 Buchst. c DSGVO genannten Fall „durch natürliche Personen zur Ausübung ausschließlich persönlicher oder familiärer Tätigkeiten“ darstellen, noch kommt in Betracht, sie unter die in Art. 2 Abs. 2 Buchst. a, b und d genannten Ausnahmen zu fassen, die den Staat oder staatliche Stellen betreffen. Nach Auffassung des Gerichtshofs führt der Umstand, dass personenbezogene Daten, die zu gewerblichen Zwecken zwischen zwei Wirtschaftsteilnehmern übermittelt werden, bei der Übermittlung oder danach von den Behörden des betreffenden Drittlands zu Zwecken wie der öffentlichen Sicherheit und der Verteidigung verarbeitet werden, nicht dazu, dass diese Übermittlung aus dem Anwendungsbereich der DSGVO

herausfällt. Dies ergibt sich im Übrigen auch aus Art. 45 Abs. 2 Buchst. a DSGVO, den die Kommission bei der Beurteilung der Angemessenheit des Schutzniveaus in einem Drittland zu berücksichtigen hat8.

Im Ergebnis ist nach Art. 2 Abs. 1 und Art. 2 Abs. 2 DSGVO auf die erste Frage zu antworten:

Die DSGVO findet auf die Übermittlung personenbezogener Daten zu gewerblichen Zwecken durch einen in einem Mitgliedstaat ansässigen Wirtschaftsteilnehmer an einen anderen, in einem Drittland ansässigen Wirtschaftsteilnehmer unabhängig davon Anwendung, ob diese Daten bei der Übermittlung oder danach vom Staat oder von staatlichen Stellen zu Zwecken der öffentlichen Sicherheit, der Verteidigung oder der nationalen Sicherheit verarbeitet werden.

ii.Mit der zweiten, der dritten und der sechsten Frage, die die auf Standarddatenschutzklauseln gestützte Übermittlung betreffen, ersucht das Gericht um Klärung hinsichtlich der Übermittlung personenbezogener Daten in ein Drittland auf der Grundlage von Standarddatenschutzklauseln im Einklang mit dem Schutzniveau, das Art. 46 Abs. 1 und Art. 46 Abs. 2 Buchst. c DSGVO vorsehen. Das Gericht fragt insbesondere, welche Faktoren zu berücksichtigen sind, um festzustellen, ob dieses Schutzniveau im Rahmen einer solchen Übermittlung gewährleistet ist9.

Der Gerichtshof gelangt bei einer Gesamtschau der Bestimmungen über das erforderliche Schutzniveau zu dem Ergebnis, dass die Übermittlung, wenn kein Angemessenheitsbeschluss nach Art. 45 Abs. 3 DSGVO vorliegt, auf der Grundlage der von der Kommission erlassenen Standarddatenschutzklauseln erfolgen kann, sofern der Verantwortliche oder der Auftragsverarbeiter als Garantien „geeignete Maßnahmen“, die „Einräumung durchsetzbarer Rechte für die betroffene Person“ und „wirksame Rechtsbehelfe“ gewährleistet. Zwar sind die Voraussetzungen dieser Garantien in Art. 46 DSGVO nicht ausdrücklich genannt; nach Auffassung des Gerichtshofs ist dieser Artikel jedoch zusammen mit den in Art. 44 enthaltenen allgemeinen Regelungen über die Übermittlung zu lesen, damit das Schutzniveau für natürliche Personen nicht untergraben wird. Der Gerichtshof hat an dieser Stelle auf die Schlussanträge verwiesen und auf deren Nr. 117 aufmerksam gemacht; danach sollen die Bestimmungen des fünften Kapitels der DSGVO im Einklang mit den im Erwägungsgrund 6 genannten Zielen den Fortbestand des Schutzniveaus sicherstellen, wenn personenbezogene Daten in ein Drittland übermittelt werden10.

Art. 45 DSGVO sieht vor, dass die Übermittlung personenbezogener Daten in ein Drittland durch Beschluss der Kommission zugelassen werden kann, ohne dass es einer weiteren Genehmigung oder Zustimmung bedarf. Auch wenn es in diesem Fall auf den ersten Blick so scheint, als müsse kein Schutz auf dem durch die Rechtsvorschriften der EU garantierten Niveau gewährleistet sein, zeigt ein Blick auf Erwägungsgrund 104 zum „angemessenen Schutzniveau“, dass dem in Wahrheit nicht so ist.

Danach muss das Drittland im Rahmen seines innerstaatlichen Rechts und seiner internationalen Verpflichtungen hinsichtlich der Grundrechte und Grundfreiheiten angemessene und gültige Standards gewährleisten. Außerdem muss das Drittland ein angemessenes Schutzniveau bieten, das dem innerhalb der Union gewährleisteten Schutz gleichwertig ist, und in diesem Rahmen insbesondere eine wirksame und unabhängige Datenschutzaufsicht gewährleisten sowie Mechanismen der Zusammenarbeit mit den Datenschutzbehörden der EU-Mitgliedstaaten vorsehen.

Im Übrigen müssen den betroffenen Personen wirksame und durchsetzbare Rechte sowie wirksame Rechtsbehelfsmechanismen eingeräumt sein. Im Grunde muss demnach auch in diesem Fall das in der EU geltende Schutzniveau gewährleistet sein. Denn andernfalls lassen sich nach Auffassung des Gerichtshofs die im Erwägungsgrund 6 dargelegten Ziele nicht erreichen11.

Kann die Kommission beschließen, dass kein angemessenes Schutzniveau

gewährleistet ist?

Erwägungsgrund 107 sieht vor, dass die Kommission feststellen kann, dass ein Drittland kein angemessenes Datenschutzniveau gewährleistet.

In diesem Fall ist die Datenübermittlung verboten, sofern nicht verbindliche interne Datenschutzvorschriften oder eine andere gültige Grundlage vorliegen. Für die Bestimmung der Fälle, in denen eine Übermittlung erfolgen darf, ist wiederum Erwägungsgrund 108 wegweisend. Danach hat der Verantwortliche oder der Auftragsverarbeiter, wenn kein Angemessenheitsbeschluss vorliegt, für eine Übermittlung bestimmte Maßnahmen zu treffen, um den in einem Drittland bestehenden Mangel an Datenschutz durch geeignete Garantien für die betroffene Person auszugleichen.

Diese Garantien können durch verbindliche interne Datenschutzvorschriften oder durch von den Aufsichtsbehörden angenommene Standarddatenschutzklauseln geboten werden.

Zu beachten ist jedoch, dass diese Garantien den Datenschutzanforderungen genügen und das Schutzniveau gewährleisten müssen, das für die betroffenen Personen innerhalb der EU gilt, einschließlich durchsetzbarer Rechte und wirksamer Rechtsbehelfe. Nach Auffassung des Gerichtshofs

bedeutet die Gewährleistung einer solchen Garantie, wie im Kern auch in Nr. 115 der Schlussanträge ausgeführt, ein Schutzniveau, das dem innerhalb der EU garantierten angemessenen Schutzniveau gleichwertig ist12.

Nach Art. 6 Abs. 3 des EU-Vertrags sind die in der Konvention enthaltenen Grundrechte allgemeine Grundsätze des EU-Rechts; zudem bestimmt Art. 52 Abs. 3 der Charta der Grundrechte der EU, dass die in der Charta enthaltenen Rechte den durch die Konvention garantierten Rechten entsprechen und in gleicher Bedeutung und Tragweite zu verstehen sind. Vor diesem Hintergrund muss nach Auffassung des Gerichtshofs eine Prüfung, die das Gericht zur Auslegung des EU-Rechts und zur Überprüfung der EU-Rechtsvorschriften vornimmt, im Lichte der durch die Charta garantierten Grundrechte erfolgen13. Wie im Folgenden zu sehen sein wird, hat der Gerichtshof denn auch zahlreiche Prüfungen anhand der Bestimmungen der Charta der Grundrechte der EU vorgenommen.

Im Ergebnis:

Die Übermittlung personenbezogener Daten zu gewerblichen Zwecken durch einen in einem EU-Mitgliedstaat ansässigen Wirtschaftsteilnehmer an einen anderen, in einem Drittland ansässigen Wirtschaftsteilnehmer fällt in den Anwendungsbereich der DSGVO, • Der Grund hierfür liegt darin, wie im Erwägungsgrund 10 ausgeführt, ein gleichmäßiges und hohes Schutzniveau für natürliche Personen zu gewährleisten und sicherzustellen, dass die Vorschriften zum Schutz der Grundrechte und Grundfreiheiten im Einklang mit den in Art. 46 Abs. 1 DSGVO genannten Gesichtspunkten gleichmäßig und einheitlich angewandt werden14.

Welche Faktoren sind bei der Bestimmung des angemessenen Schutzniveaus heranzuziehen?

Zwar zählt Art. 46 DSGVO die Faktoren nicht auf, die bei der Beurteilung der Angemessenheit des Schutzniveaus zu berücksichtigen sind; Art. 46 Abs. 1 bestimmt jedoch, dass geeignete Garantien, durchsetzbare Rechte der betroffenen Personen und wirksame Rechtsbehelfe vorhanden sein müssen. Der Gerichtshof ist der Auffassung, dass bei der Beurteilung des angemessenen Schutzniveaus im Zusammenhang mit einem Transfer die vertraglichen Regelungen zwischen dem in der EU ansässigen Verantwortlichen oder Auftragsverarbeiter und dem im betreffenden Drittland ansässigen Empfänger zu berücksichtigen sind. Außerdem ist auf die Regelungen des Drittlands über den Zugriff seiner Behörden auf die übermittelten personenbezogenen Daten abzustellen. Im Übrigen sind die im Rahmen von Art. 46 DSGVO zu berücksichtigenden

Faktoren den in Art. 45 Abs. 2 DSGVO vorgesehenen Faktoren gleichwertig. Nach Auffassung des Gerichtshofs können für diese Faktoren daher auch die Bestimmungen des Art. 45 Abs. 2 zugrunde gelegt werden. iii.Mit der achten Frage, die die einschlägigen Befugnisse der Aufsichtsbehörden betrifft, fragt das Gericht im Hinblick auf die Befugnisse der Aufsichtsbehörden nach Tragweite und Natur von Art. 58 Abs. 2 Buchst. f DSGVO (Verhängung einer vorübergehenden oder endgültigen Beschränkung, einschließlich eines Verbots der Verarbeitung) und Art. 58 Abs. 2 Buchst. j DSGVO (Anordnung der Aussetzung der Übermittlung von Daten an einen Empfänger in einem Drittland oder an eine internationale Organisation).

Nach Art. 8 Abs. 3 der Charta sowie Art. 51 Abs. 1 und Art. 57 Abs. 1 Buchst. a DSGVO haben die nationalen Aufsichtsbehörden die Einhaltung der EU-Vorschriften über den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten zu überwachen. Jede dieser Behörden ist daher befugt zu prüfen, ob die Übermittlung personenbezogener Daten aus ihrem Mitgliedstaat in ein Drittland den Anforderungen der DSGVO entspricht. Hieraus lässt sich schließen, dass die vorrangige Aufgabe der Aufsichtsbehörden darin besteht, die Anwendung der Bestimmungen der DSGVO

zu überwachen und durchzusetzen. Diese Aufgabe ist von besonderer Bedeutung, wenn personenbezogene Daten in ein Drittland übermittelt werden. Denn wie auch im Erwägungsgrund 116 ausgeführt, besteht, wenn personenbezogene Daten über die Grenzen der Union hinaus übermittelt werden, ein erhöhtes Risiko, dass natürliche Personen ihre Datenschutzrechte nicht wahrnehmen können, um sich vor der unrechtmäßigen Nutzung oder Offenlegung ihrer Informationen zu schützen15.

Nach Art. 57 Abs. 1 Buchst. f DSGVO muss jede Aufsichtsbehörde in ihrem Hoheitsgebiet, wenn sie eine Beschwerde erhält, wonach die Verarbeitung personenbezogener Daten gegen die Regelungen der DSGVO verstößt, den Gegenstand der Beschwerde in angemessenem Umfang untersuchen.

Die Aufsichtsbehörde hat eine solche Beschwerde mit aller gebotenen Sorgfalt zu bearbeiten.

Art. 58 Abs. 1 DSGVO verleiht den Aufsichtsbehörden umfassende Untersuchungsbefugnisse zur Bearbeitung der bei ihnen eingereichten Beschwerden. Gelangt eine Aufsichtsbehörde nach einer Untersuchung zu der Auffassung, dass für eine betroffene Person, deren personenbezogene Daten in ein Drittland übermittelt werden, dort kein angemessenes Schutzniveau gewährleistet ist, so muss sie nach dem EU-Recht unabhängig von Grund oder Art dieser Unzulänglichkeit

geeignete Maßnahmen ergreifen. Art. 58 Abs. 2 DSGVO zählt zudem die verschiedenen Abhilfebefugnisse auf, von denen die Aufsichtsbehörden zu diesem Zweck Gebrauch machen können. Die Aufsichtsbehörde bestimmt unter Berücksichtigung aller Umstände der Übermittlung personenbezogener Daten, welche Maßnahme geeignet und erforderlich ist. Wie auch in Nr. 148 der Schlussanträge ausgeführt, muss die Aufsichtsbehörde von den in Art. 58 Abs. 2 DSGVO vorgesehenen Befugnissen Gebrauch machen, wenn die Standarddatenschutzklauseln in einem Drittland nicht eingehalten werden. Nach Auffassung des Gerichtshofs steht dies nicht im Widerspruch zum SCC-Beschluss16.

Im Ergebnis schränkt die der Kommission durch Art. 46 Abs. 2 Buchst. c DSGVO übertragene Befugnis zum Erlass von Standarddatenschutzklauseln die Befugnisse nicht ein, die den nationalen Aufsichtsbehörden nach Art. 58 Abs. 2 DSGVO zustehen. Selbst wenn die Kommission einen Angemessenheitsbeschluss erlassen hat, können die Aufsichtsbehörden daher im Fall einer Beschwerde, die den Schutz der Rechte und Freiheiten bei der Verarbeitung personenbezogener Daten betrifft, prüfen, ob die betreffende Übermittlung im Einklang mit den Bestimmungen der DSGVO erfolgt17. iv. Zur siebten und elften Frage betreffend die Gültigkeit des SCC-Beschlusses: Art. 1 des SCC-Beschlusses sieht vor, dass die Standarddatenschutzklauseln ausreichende Garantien für den Schutz der Privatsphäre sowie der Grundrechte und Grundfreiheiten der Personen bieten.

Diese Klauseln binden zwar einen in der Europäischen Union ansässigen Verantwortlichen und den in einem Drittland niedergelassenen Empfänger der übermittelten personenbezogenen Daten, wenn diese einen Vertrag schließen, der die betreffenden Klauseln enthält; die sonstigen Behörden des betreffenden Drittlands können sie jedoch nicht binden, da diese nicht Vertragspartei sind. Dies kann einerseits bedeuten, dass die Gültigkeit des Beschlusses nicht in Frage gestellt werden kann. Denn berücksichtigt man, dass die Standarddatenschutzklauseln des Beschlusses vertraglicher Natur sind, so binden sie der Natur des Vertrags entsprechend die Behörden des Drittlands, in das die Daten übermittelt werden können, nicht. Der Gerichtshof hielt es jedoch für angebracht, eine Prüfung unter diesem Gesichtspunkt vorzunehmen, da diese Gültigkeit seiner Auffassung nach davon abhängt, ob der SCC-Beschluss den Anforderungen der DSGVO entspricht18.

In der Tat ist es je nach den in dem betreffenden Drittland geltenden

Rechtsvorschriften und Praktiken möglich, dass der Inhalt dieser Standardklauseln, wenn eine solche Übermittlung allein auf Standarddatenschutzklauseln gestützt wird, in der Praxis nicht ausreicht, um einen wirksamen Schutz der personenbezogenen Daten zu gewährleisten. Nach Auffassung des Gerichtshofs tritt diese Lage insbesondere dann ein, wenn das Recht des Drittlands dessen Behörden Eingriffsbefugnisse einräumt19.

Hervorzuheben ist, dass der Gerichtshof bei vielen seiner Prüfungen insbesondere auf die den Behörden eingeräumten Zugriffsbefugnisse geachtet hat.

So wird, wie im Folgenden zu sehen sein wird, die Gültigkeit des Privacy-Shield-Beschlusses weitgehend im Rahmen der Befugnisse der US-Behörden behandelt. Daraus folgt, dass bei der Prüfung, ob das Datenschutzniveau eines Landes dem des Unionsrechts gleichwertig ist, den Zugriffsbefugnissen der Behörden und den Grenzen dieser Befugnisse große Bedeutung zukommt. Liegt kein Angemessenheitsbeschluss vor, so darf eine Übermittlung personenbezogener Daten nach Art. 46 Abs. 1 DSGVO nur dann, wenn ein Verantwortlicher oder ein Auftragsverarbeiter geeignete Garantien vorgesehen hat und die Rechte der betroffenen Person wahrt, • vorgenommen werden. Art. 46 Abs. 2 Buchst. c DSGVO bestimmt, dass dies durch von der Kommission erlassene Standarddatenschutzklauseln geschehen kann20. Eine Übermittlung auf der Grundlage von Standardvertragsklauseln ist demnach möglich. Gleichwohl sind, wie auch in Rn. 126 der Schlussanträge ausgeführt, die Befugnisse der Aufsichtsbehörde anzuerkennen, wenn der Verantwortliche bei diesem Übermittlungsvorgang seinen Pflichten nicht gerecht wird. Die zuständige Aufsichtsbehörde wird das Recht des betreffenden Landes insbesondere daraufhin prüfen, ob es der Anwendung der Standardklauseln entgegensteht, und danach ihre Entscheidung treffen21.

In diesem Rahmen steht die der Aufsichtsbehörde eingeräumte Befugnis, das Verbot oder die Aussetzung der Übermittlung anzuordnen, in keinerlei Widerspruch zum SCC-Beschluss. Demnach besteht auch hinsichtlich der Gültigkeit des SCC-Beschlusses kein Problem.

So hat der Gerichtshof bei seiner Prüfung anhand der Art. 7, 8 und 47 der Charta der Grundrechte der Europäischen Union festgestellt, dass nichts vorliegt, was die Gültigkeit des SCC-Beschlusses berühren könnte22.

v. Zur vierten, fünften, neunten und zehnten Frage zum Privacy-Shield-Beschluss23 betreffend die USA: Mit diesen Fragen hat das Gericht den Privacy-Shield-Beschluss, wonach die USA ein angemessenes Schutzniveau gewährleisten, in Frage gestellt und wollte insbesondere wissen, inwieweit dieser Beschluss für die Aufsichtsbehörden der EU-Mitgliedstaaten bindend ist. Im Hinblick auf diese Fragen geht es um die Prüfung, ob personenbezogene Daten angesichts des US-Rechts auf der Grundlage von Standarddatenschutzklauseln übermittelt werden dürfen24.

Facebook Ireland macht geltend, der Privacy-Shield-Beschluss sei insofern bindend, als er die Angemessenheit des von den USA gewährleisteten Schutzniveaus garantiere, und deshalb sei die Übermittlung auf der Grundlage der im Anhang des SCC-Beschlusses enthaltenen Standarddatenschutzklauseln rechtmäßig25.

Nach Auffassung des Gerichtshofs hängt die Beantwortung der Frage, ob die im Privacy-Shield-Beschluss enthaltene Feststellung, dass die USA ein angemessenes Schutzniveau gewährleisten, bindend ist, damit zusammen, ob bei der Übermittlung personenbezogener Daten nach dem SCC-Beschluss durch den Verantwortlichen und den Empfänger ein angemessener Schutz gewährleistet wird und ob die Aufsichtsbehörde über Befugnisse wie das Verbot oder die Aussetzung der Übermittlung verfügt26.

Bei der Lektüre und Würdigung dieses Teils des Urteils darf jedoch Folgendes nicht übersehen werden.

Der Grund für die von Schrems erhobenen Beschwerden und für den Erlass dieser Entscheidungen liegt darin, dass die Nachrichtendienste der USA jede Art digitaler Kommunikation und digitalen Austauschs über „Metadaten“ überwachen. Folgt man den Enthüllungen des früheren Mitarbeiters der National Security Agency (NSA) Edward Snowden, so begnügen sich die Nachrichtendienste der USA nicht mit ihrer eigenen Überwachung, sondern überwachen in Zusammenarbeit mit nahezu allen großen IT-, Technologie- und Social-Media-Unternehmen (oder indem sie diese zur Zusammenarbeit zwingen) auch die von diesen gewonnenen Daten. Dazu gehören auch Daten, die im Rahmen irgendeines Abkommens in die USA übermittelt werden. Denn sobald die Daten einmal in die USA gelangt sind, verschaffen sich die Nachrichten- und Sicherheitsdienste der USA unter Berufung auf die nationale Sicherheit unbeschränkten Zugriff auf sie und greifen zu den unterschiedlichsten Mitteln, um dies der gerichtlichen Kontrolle zu entziehen.27

Ist der Privacy-Shield-Beschluss für die Aufsichtsbehörden

bindend?

Der Gerichtshof hat diese Frage mit „Ja“ beantwortet.

Danach bestimmt Art. 1 Abs. 1 des Beschlusses, dass die USA für die übermittelten personenbezogenen Daten ein angemessenes Schutzniveau gewährleisten. Außerdem sieht Art. 1 Abs. 3 vor, dass personenbezogene Daten als im Rahmen des EU-US-Privacy-Shield übermittelt gelten und in diesem Rahmen an die in der Privacy-Shield-Liste aufgeführten Organisationen übermittelt werden können28.

Da dieser Beschluss nach dem Recht der Europäischen Union feststellt, dass die Vereinigten Staaten von Amerika ein angemessenes Schutzniveau gewährleisten, und ihm deshalb die Wirkung zukommt, die im Rahmen des EU-US-Privacy-Shield erfolgenden Übermittlungen personenbezogener Daten zu genehmigen, ist er, solange er nicht für ungültig erklärt wird, für die Mitgliedstaaten und damit auch für deren Aufsichtsbehörden bindend.

Die Mitgliedstaaten und ihre Organe dürfen daher keine diesem Beschluss zuwiderlaufenden Maßnahmen treffen und die Übermittlung nicht untersagen29.

Was gilt

im Fall einer Beschwerde?

Obgleich der Privacy-Shield-Beschluss bindend ist, muss die Aufsichtsbehörde, wenn eine Person bei ihr Beschwerde einlegt, prüfen, ob die Übermittlung der personenbezogenen

Daten den in der DSGVO festgelegten Anforderungen entspricht.

Sind die Einwände einer Person gegen die Gültigkeit dieses Beschlusses stichhaltig, so kann sie ihre Rechte auch vor den nationalen Gerichten geltend machen, um ein Vorabentscheidungsersuchen zu erwirken. Nach Auffassung des Gerichtshofs ist das Vorbringen, das Recht und die Praxis des Landes, auf das sich die Beschwerde bezieht, gewährleisteten kein angemessenes Schutzniveau, in Wahrheit so zu verstehen, dass es die Frage betrifft, ob der betreffende Beschluss mit dem Schutz des Privatlebens sowie der Grundrechte und Grundfreiheiten der Personen vereinbar ist30.

Auch im vorliegenden Verfahren hat Schrems bei der Aufsichtsbehörde beantragt, die Übermittlung seiner personenbezogenen Daten durch Facebook Ireland an die in den USA niedergelassene Facebook Inc. zu verbieten oder auszusetzen, weil ein Drittland kein angemessenes Schutzniveau gewährleiste.

Die Aufsichtsbehörde, die die Untersuchung führte, hat die Sache vor das nationale Gericht gebracht. Die dem Gerichtshof in diesem Rahmen vorgelegten Fragen machten es erforderlich, die Gültigkeit des Privacy-Shield-Beschlusses im Hinblick auf die Feststellung eines angemessenen Schutzes zu hinterfragen;

um dies festzustellen, ist zu prüfen, ob der Beschluss den Anforderungen der DSGVO entspricht31

Was besagt der Privacy-Shield-Beschluss? • Die USA gewährleisten für personenbezogene Daten, die im Rahmen des EU-US-Privacy-Shield

übermittelt werden, ein angemessenes Schutzniveau (Art. 1 Abs. 1).

• Die vom US-Handelsministerium herausgegebenen Grundsätze sind dem Beschluss als Anhang beigefügt.

• Die Rahmengrundsätze des EU-US-Privacy-Shield können eingeschränkt werden, soweit Erfordernisse der nationalen Sicherheit, des öffentlichen Interesses oder der Rechtsdurchsetzung dies gebieten.

(Abschn. I.5 – ANHANG II).

• Die danach bestimmten Ausnahmen sind folglich so ausgestaltet, dass sie Vorrang vor diesen Grundsätzen haben; in diesem Rahmen kann eine Organisation, die personenbezogene Daten aus der EU erhält und sich selbst bescheinigt hat, über einen angemessenen Schutz zu verfügen, die Grundsätze ohne jede Einschränkung unangewendet lassen, wenn sie der Ansicht ist, dass diese mit den genannten Erfordernissen kollidieren

• Damit ist ein in diesem Rahmen

möglicher Eingriff zugelassen worden32. •

Kann unter diesen Umständen

von einem angemessenen Schutz

die Rede sein?

Bei der Prüfung der Vereinbarkeit des Privacy-Shield-Beschlusses mit den Grundsätzen der DSGVO, die zur Feststellung seiner Gültigkeit erforderlich war, hat der Gerichtshof zunächst den Stellenwert personenbezogener Daten in der Charta der Grundrechte der EU und in den Regelungen der DSGVO erläutert. In diesem Rahmen ist er insbesondere auf die Ausnahmen bei der Verarbeitung personenbezogener Daten und auf die Frage eingegangen, unter welchen Voraussetzungen das Recht eingeschränkt werden kann. An dieser Stelle begnüge ich mich mit einem Verweis auf die theoretischen Ausführungen des Gerichtshofs und werde versuchen, sie mit Blick auf den konkreten Fall zu behandeln33.

Im vorliegenden Fall behaupten die USA im Kern, für personenbezogene Daten ein Schutzniveau zu gewährleisten, das dem von der DSGVO garantierten gleichwertig ist. Der Gerichtshof ist jedoch nach seiner Prüfung, die er insbesondere anhand des „Gesetzes zur Überwachung in der Auslandsaufklärung (Foreign Intelligence Surveillance Act – FISA)“ vorgenommen hat, der Auffassung, dass die Eingriffe, die sich aus den auf dessen Bestimmungen gestützten Überwachungsprogrammen ergeben, den Anforderungen der DSGVO und insbesondere dem Grundsatz der Verhältnismäßigkeit nicht genügen.

So ist auch kein Kontrollmechanismus vorgesehen, mit dem überprüft würde, ob Einzelpersonen in einer Weise ins Visier genommen werden,

die der Gewinnung von Auslandsaufklärungsinformationen angemessen ist. Dies zeigt, dass der im Rahmen der Überwachungspraxis erfolgende Eingriff keinerlei Beschränkung unterliegt34.

Derselbe Gesichtspunkt ist auch in den Schlussanträgen zur Sprache gekommen. Der Generalanwalt ist der Auffassung, dass jeder Eingriff in die Ausübung der Rechte, die durch die Art. 7 und 8 der Charta über den Schutz des Privatlebens und der personenbezogenen Daten gewährleistet sind, insbesondere am Grundsatz der Verhältnismäßigkeit zu messen ist. Danach muss es Zweifel am Bestehen ausreichender Garantien wecken, wenn personenbezogene Daten ohne jede Differenzierung, Einschränkung oder Ausnahme und ohne Festlegung objektiver Kriterien dem Zugriff und der Nutzung durch Behörden offenstehen und die Nutzungszwecke nicht begrenzt sind35.

Darüber hinaus hat der Gerichtshof festgestellt, dass im Hinblick auf Eingriffe, die auf den Überwachungsgesetzen beruhen, auch keine Rechte eingeräumt worden sind, die es ermöglichen würden, die US-Behörden gerichtlich in Anspruch zu nehmen.

Deshalb kann der Privacy-Shield-Beschluss im

Wesentlichen weder das aus der Charta folgende Schutzniveau noch die in Art. 45 Abs. 2 Buchst. a DSGVO geregelte Voraussetzung erfüllen, dass betroffene Personen, deren personenbezogene Daten in ein Drittland übermittelt werden, über wirksame und durchsetzbare Rechte verfügen müssen36.

In diesem Rahmen lassen sich die Eingriffe, die mittels der auf das US-Recht gestützten Überwachungsprogramme vorgenommen werden, bei einer Beurteilung am Maßstab des im Unionsrecht zu wahrenden Grundsatzes der Verhältnismäßigkeit nicht als „auf das Erforderliche beschränkt“ qualifizieren.

Zweitens muss nach Art. 47 der Charta jede Person, deren durch das Unionsrecht garantierte Rechte und Freiheiten verletzt worden sind, das Recht haben, nach Maßgabe der in diesem Artikel vorgesehenen Bedingungen bei einem Gericht einen wirksamen Rechtsbehelf einzulegen. Danach hat jede Person das Recht, ein unabhängiges und unparteiisches Gericht anzurufen.

Nach Auffassung des Gerichtshofs achtet eine Regelung, die dem Einzelnen keine Möglichkeit gibt, mittels eines Rechtsbehelfs Zugang zu den ihn betreffenden personenbezogenen Daten zu erlangen oder die Berichtigung oder Löschung solcher Daten zu erwirken, nicht den Wesensgehalt des Grundrechts37.

Im Ergebnis ist der Gerichtshof, auch wenn es in Art. 1 des Privacy-Shield-Beschlusses heißt, dass die USA im Rahmen des EU-US-Privacy-Shield ein angemessenes Schutzniveau gewährleisten, der Auffassung, dass dieser Beschluss den Anforderungen der Art. 7, 8 und 47 der Charta sowie des Art. 45 DSGVO nicht genügt.

Art. 1 des Beschlusses, wonach diese Anforderungen erfüllt sind, ist daher ungültig.

Da Art. 1 des Privacy-Shield-Beschlusses zudem von dessen Art. 2 und 6 sowie von seinen Anhängen nicht zu trennen ist, berührt die Ungültigkeit dieses Artikels die Gültigkeit des Beschlusses insgesamt. Im Licht aller vorstehenden Erwägungen ist der Gerichtshof zu dem Ergebnis gelangt, dass der Privacy-Shield-Beschluss ungültig ist38.

Sieht das Urteil über

die Ungültigkeit des Privacy-Shield-Beschlusses

für die derzeit

laufenden Datenübermittlungen irgendeine Übergangsfrist

vor?

Der Gerichtshof hat keinerlei Übergangsfrist vorgesehen.

Infolge dieser Ungültigerklärung sind daher die Daten, die derzeit auf der Grundlage des Privacy-Shield-Beschlusses übermittelt werden, nunmehr Gegenstand einer rechtswidrigen Übermittlung. Um diese

Übermittlung fortzusetzen, muss folglich das vom Gerichtshof dargelegte Schutzniveau gewährleistet sein39.

Wirkt sich die Ungültigkeit

des Privacy-Shield-Beschlusses

auch auf die anderen Übermittlungsinstrumente aus?

Die Antwort auf diese Frage muss lauten: „Ja, sie wirkt sich aus“.

Denn die vom Gerichtshof ausgesprochene Ungültigerklärung beruht im Grunde auf der Unvereinbarkeit des nationalen Rechts der USA mit dem Unionsrecht. Daraus folgt, dass diese Daten unabhängig vom jeweils verwendeten Übermittlungsinstrument nach dem US-Recht nicht in einer den Anforderungen des Unionsrechts entsprechenden Weise geschützt werden können.

Das Urteil darf daher nicht allein als Ungültigerklärung des Privacy-Shield-Beschlusses gelesen werden. Dahinter liegen weitaus tiefer reichende Probleme des nationalen Rechts der USA.

Unter diesen Umständen muss sich die Ungültigerklärung auch auf die anderen Übermittlungsinstrumente auswirken, die eine Datenübermittlung in die USA ermöglichen.

So heißt es auch in dem Dokument, das der Europäische Datenschutzausschuss zur Beantwortung häufig gestellter Fragen zum Urteil Schrems II veröffentlicht hat, dass die vom Gerichtshof dargelegte

Schwelle des Datenschutzes für alle Instrumente nach Art. 46 DSGVO gilt und diese Ungültigerklärung sich daher auf jede Datenübermittlung in die USA auswirkt40.

Wenn das Grundproblem im nationalen Recht der USA liegt,

lässt sich dann sagen, dass auch eine nach dem SCC-Beschluss

erfolgende Übermittlung in die USA ungültig ist?

Ich meine, dass sich dies kaum mit Bestimmtheit bejahen lässt. Auch wenn der Gerichtshof feststellt, dass das Grundproblem aus dem nationalen Recht der USA herrührt, müssen zur Beurteilung der Rechtmäßigkeit einer Übermittlung in die USA auf der Grundlage des SCC-Beschlusses die festgelegten Standardvertragsklauseln geprüft werden, und auf dieser Grundlage ist zu entscheiden.

Lässt sich im konkreten Fall unter Berücksichtigung aller Umstände der Übermittlung sagen, dass zusätzliche, das nationale Recht ergänzende Garantien geschaffen wurden, so kann sich ergeben, dass diese Übermittlung rechtmäßig ist.

Ich bin daher der Auffassung, dass in dieser Frage keine starre Grenze gezogen werden sollte und eine Entscheidung nur nach Prüfung der bei der konkreten Übermittlung getroffenen zusätzlichen Garantien möglich ist.

Auch der Europäische Datenschutzausschuss vertritt hierzu die Auffassung, dass die Übermittlung auszusetzen oder zu verbieten ist, wenn die Bewertung der Umstände der Übermittlung und der zusätzlichen Garantien ergibt, dass kein angemessener Schutz gewährleistet werden kann41.

Was gilt für

die Gültigkeit einer Übermittlung

an ein in den USA ansässiges Unternehmen auf der Grundlage

verbindlicher interner Datenschutzvorschriften?

Auch diese Frage ist ähnlich zu beantworten wie die vorstehende. Wie oben ausgeführt, ist der Privacy-Shield-Beschluss ungültig, weil das US-Recht unbeschränkt in die Grundrechte und Grundfreiheiten natürlicher Personen eingreift, deren personenbezogene Daten in ein Drittland übermittelt werden. Dieses Problem besteht demnach auch bei einer Übermittlung auf der Grundlage verbindlicher interner Datenschutzvorschriften fort. Auch in diesem Fall werden daher die im Rahmen der verbindlichen internen Datenschutzvorschriften getroffenen zusätzlichen Maßnahmen zu bewerten sein.

Der Europäische Datenschutzausschuss ist auch insoweit der Auffassung, dass eine auf der Grundlage verbindlicher interner Datenschutzvorschriften • erfolgende Übermittlung auszusetzen oder zu verbieten ist, wenn die Bewertung der Umstände der Übermittlung und der zusätzlichen Garantien ergibt, dass kein angemessener Schutz gewährleistet werden kann42.

Können also überhaupt

keine Daten mehr

in die USA übermittelt werden?

Auch wenn die vom Gerichtshof ausgesprochene Ungültigerklärung auf Gründen beruht, die sich auf sämtliche Übermittlungen in die USA auswirken, wäre es weder zutreffend noch mit Blick auf die Praxis realistisch zu sagen, dass infolge dieses Urteils überhaupt keine Daten mehr in die USA übermittelt werden dürfen.

Erstens ist Art. 49 DSGVO43 weiterhin in Kraft, und es ist nach wie vor möglich, Daten ausnahmsweise auf der Grundlage dieser Vorschrift zu übermitteln44. So bleibt etwa eine Datenübermittlung, die auf der Einwilligung der betroffenen Person beruht oder dem Abschluss und der Erfüllung eines im Interesse der betroffenen Person geschlossenen Vertrags dient, nach Art. 49 weiterhin zulässig. Allerdings darf nicht vergessen werden, dass der praktische Anwendungsbereich dieser Vorschrift sehr begrenzt ist.

Das Problem der Übermittlung zu gewerblichen Zwecken zwischen Wirtschaftsteilnehmern vermag die genannte Vorschrift daher nach wie vor nicht zu lösen.

Demnach können zunächst nach Art. 49 DSGVO in verschiedenen, jeweils konkreten Einzelfällen Daten rechtmäßig

in die USA übermittelt werden. Damit jedoch nach der Ungültigerklärung durch den Gerichtshof auch die Übermittlung zu gewerblichen Zwecken an Wirtschaftsteilnehmer in den USA zulässig ist, bedarf es tiefgreifender Änderungen des nationalen Rechts der USA.

Im Ergebnis:

Die wesentlichen Ergebnisse, zu denen der Gerichtshof in Beantwortung der ihm vorgelegten Fragen gelangt ist, lauten wie folgt45:

• Art. 2 Abs. 1 und Art. 2 Abs. 2 DSGVO finden Anwendung auf die Übermittlung personenbezogener Daten zu gewerblichen Zwecken durch einen in einem EU-Mitgliedstaat ansässigen Wirtschaftsteilnehmer an einen anderen, in einem Drittland ansässigen Wirtschaftsteilnehmer. Daran ändert es nichts, dass die personenbezogenen Daten von den Behörden des betreffenden Drittlands für Zwecke der öffentlichen Sicherheit, der Landesverteidigung oder der Sicherheit des Staates verarbeitet werden.

• Art. 46 Abs. 1 und Art. 46 Abs. 2 Buchst. c DSGVO sowie die Charta der Grundrechte sehen für betroffene Personen, deren personenbezogene Daten auf der Grundlage von Standarddatenschutzklauseln in ein Drittland übermittelt werden, geeignete Garantien, durchsetzbare Rechte und wirksame Rechtsbehelfe vor. Bei der Beurteilung des im Zusammenhang mit einer solchen Übermittlung gewährleisteten Datenschutzniveaus

sind daher auch die Vertragsklauseln, die zwischen dem in der EU ansässigen Verantwortlichen oder Auftragsverarbeiter und dem in dem betreffenden Drittland ansässigen Datenempfänger vereinbart wurden, der Zugriff der Behörden des Drittlands auf die Daten sowie dessen Rechtsordnung zu berücksichtigen.

• Nach Art. 58 Abs. 2 Buchst. f und j DSGVO ist die zuständige Aufsichtsbehörde, auch wenn personenbezogene Daten in Ermangelung eines gültigen Angemessenheitsbeschlusses auf der Grundlage von Standardvertragsklauseln übermittelt werden dürfen, berechtigt, die Datenübermittlung auszusetzen oder zu verbieten, sofern im Licht aller Umstände dieser Übermittlung in dem betreffenden Drittland das unionsrechtlich gebotene Schutzniveau nicht gewährleistet ist.

• Was die Gültigkeit des SCC-Beschlusses betrifft, hat sich anhand der Art. 7, 8 und 47 der Charta der Grundrechte nichts ergeben, was die Gültigkeit dieses Beschlusses berühren könnte.

• Der Privacy-Shield-Beschluss ist ungültig, weil das US-Recht unbeschränkt in die Grundrechte und Grundfreiheiten natürlicher Personen eingreift, deren personenbezogene Daten in ein Drittland übermittelt werden.

FAZIT

Die Ergebnisse, die sich speziell aus dem Urteil Schrems II des EuGH ergeben, und einige Fragen, die zu stellen sind, wurden oben behandelt. Darüber hinaus ist das Problem der Datenübermittlung ins Ausland aus der Perspektive des Rechts auf Schutz personenbezogener Daten und der für dieses Recht geltenden Grundsätze und Prinzipien zu betrachten, ohne dabei die Notwendigkeit der Übermittlung zu gewerblichen Zwecken zwischen den Staaten aus dem Blick zu verlieren. Die Übermittlung personenbezogener Daten ins Ausland ist in der Türkei ebenso wie in anderen Ländern ein großes Problem. Jedes Land hat den Wert der Daten der in seinem Hoheitsgebiet lebenden Personen erkannt und lässt deren Übermittlung und Verarbeitung inzwischen nur noch unter bestimmten strengen Voraussetzungen zu. Dies führt zwangsläufig zu erheblichen Problemen.

Denn zwischen den USA und den Mitgliedstaaten der EU besteht hinsichtlich der Speicherung, Verarbeitung und Übermittlung personenbezogener Daten ein tiefgreifender Unterschied in der philosophischen Grundhaltung. Während die USA diese Daten als Handelsgut, als Sache betrachten und sektorbezogene Beschränkungen vorsehen, sehen die EU und ihre Mitgliedstaaten darin den Gegenstand eines Menschenrechts und treffen für diesen Bereich allgemeine Regelungen.

Eben diese Sichtweise der USA ermöglicht es, dass Daten, die in die USA und an dort ansässige Unternehmen übermittelt werden, auch von den Nachrichten- und Sicherheitsdiensten der USA verarbeitet werden. Während dies nach US-Recht legitim ist, ist es nach Unionsrecht rechtswidrig. Der Privacy-Shield-Beschluss wurde erlassen, um diese Unvereinbarkeit zu überwinden.

Mit dem Urteil des EuGH ist der Privacy-Shield-Beschluss jedoch ungültig geworden. Eine Datenübermittlung aus der EU in die USA auf der Grundlage dieses Beschlusses ist daher nicht mehr möglich. Als Lösung hat der EuGH auf die SCC verwiesen.

Auch wenn die SCC die Vertraulichkeit der Daten nicht vollständig gewährleisten können, enthalten sie im Vergleich zu der mit dem Privacy-Shield-Beschluss eingeführten Regelung Bedingungen, die die Parteien stärker binden und strenger sind. Unternehmen, die Daten zwischen der EU und den USA übermitteln, müssen ihre Abläufe danach ausrichten.

Ich muss allerdings offen sagen, dass sowohl in der Türkei als auch in der EU in naher und mittlerer Zukunft mit hoher Wahrscheinlichkeit weitere Regelungen und Entscheidungen zu diesem Thema ergehen werden. Bis in dieser Frage das letzte Wort gesprochen und eine einheitliche Praxis erreicht ist, wird noch sehr viel Zeit vergehen.

FUSSNOTEN

1 Zum vollständigen Text des Urteils siehe: shorturl.at/crzP52 shorturl.at/jpzNQ3 Näher zum Vorabentscheidungsverfahren des Gerichtshofs der Europäischen Union siehe: shorturl.at/dhijk4 Zum vollständigen Text der Schlussanträge siehe: shorturl.at/pszB15 Avrupa Birliği Adalet Divanı, 24 Eylül 2019, C-507/17, EU:C:2019:772; shorturl.at/uKQRW6 Para, 81.7 Para 82-84.8 Para, 85-88.9 Para. 90.10 Para 91-93.11 Para 94.12 Para 95, 96.13 Para. 98-100.14 Para 101.15 Para. 107, 108.16 Para. 109 -114.17 Para 120, 121.18 European Data Protection Board, Frequently Asked Questions on the judgment of the Court of Justice of the European Union in Case C-311/18 - Data Protection Commissioner v Facebook Ireland Ltd and Maximillian Schrems, 23 Temmuz 2020, s. 1.19 Para. 124 – 127.20 Para. 128.21 Para. 134, 146.22 Para. 148, 149.23 shorturl.at/qDJ36

24 Para. 150.25 Para. 152.26 Para. 154.27 Siehe dazu: Edward Snowden, Sistem Hatası,28 Para. 155.29 Para. 156, 157.30 Para. 158.31 Para. 159 - 162.32 Para. 163 – 167.33 Zu den einschlägigen Ausführungen des Gerichtshofs siehe: 168, 177.34 Para. 178 – 180.35 Schlussanträge, para. 291

– 297.36 Para. 181.37 Para. 183 – 187.38 Para. 198 – 201.39 EDPB, s. 2.40 EDPB, s. 2.41 EDPB, s. 3.42 EDPB, s. 3.43 Näher zu Art. 49 DSGVO siehe: European Data Protection Board, Guidelines 2/2018 on derogations of Article 49 under Regulation 2016/679, 25 Mayıs 2018.44 EDPB, s. 4.45 Para. 203.

PDF herunterladen (türkisch)