Grenzüberschreitende Datenübermittlungen
Machen Sie sich mit den Instrumenten für Datenübermittlungen aus dem EWR vertraut.
Was ist Grenzüberschreitende Datenübermittlungen?
Kapitel V der DSGVO beschränkt die Übertragung personenbezogener Daten aus dem EWR in ein Land ohne Angemessenheitsbeschluss. Sie prüfen, ob das Ziel über eine solche verfügt, und wählen dann einen Übertragungsmechanismus aus, in der Regel die Standardvertragsklauseln. Standardvertragsklauseln allein reichen nicht aus: Nach Schrems II (Rechtssache C-311/18) müssen Sie außerdem eine Transferfolgenabschätzung durchführen, die Überwachungsbefugnisse, Rechtsbehelfe und unabhängige Aufsicht abdeckt, und dann ergänzende Maßnahmen wie Verschlüsselung oder Pseudonymisierung hinzufügen. Das Meta-Bußgeld in Höhe von 1,2 Milliarden Euro zeigt, worum es geht.
Was Sie lernen in Grenzüberschreitende Datenübermittlungen
- Stellen Sie fest, ob für das Zielland einer Datenübermittlung ein EU-Angemessenheitsbeschluss vorliegt oder alternative Garantien erforderlich sind
- Wählen Sie für das jeweilige Übermittlungsszenario das richtige Modul der Standardvertragsklauseln aus und wenden Sie es an
- Führen Sie eine Transfer-Folgenabschätzung durch und bewerten Sie dabei die Rechtsordnung des Ziellandes anhand der EU-Standards
- Setzen Sie ergänzende technische Maßnahmen wie Verschlüsselung und Pseudonymisierung ein, um erkannte Schutzlücken zu schließen
- Dokumentieren Sie die Begründung und Garantien der Datenübermittlung, um die Anforderungen behördlicher Prüfungen und der Rechenschaftspflicht zu erfüllen
Grenzüberschreitende Datenübermittlungen — Trainingsschritte
-
Einführung
Die Datenschutzbehörde hat heute eine Prüfung der internationalen Datenübermittlungen Ihrer Organisation verlangt.
-
Die Prüfungsanfrage
Die Anfrage der Datenschutzbehörde ist eindeutig: Sie verlangt Unterlagen zu allen Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums (EWR). Dazu muss Folgendes ermittelt werden: Welche Datenflüsse die Grenzen des EWR überschreiten Welche Übermittlungsinstrumente eingesetzt werden (SCCs, Angemessenheitsbeschlüsse usw.) Ob für jede Übermittlung geeignete Garantien bestehen Sie müssen mit dem Datenflussdiagramm-Tool alle grenzüberschreitenden Datenübermittlungen nachverfolgen und dokumentieren.
-
Datenflussdiagramm öffnen
Um Ihre grenzüberschreitenden Datenübermittlungen ordnungsgemäß zu dokumentieren, müssen Sie das Datenflussdiagramm-Tool im Compliance-Portal aufrufen. Die Anwendung stellt dar, wie personenbezogene Daten die Systeme Ihres Unternehmens durchlaufen – von den Erfassungspunkten über die Speicherung und Verarbeitung bis hin zu etwaigen Übermittlungen an Dritte. Anhand des Diagramms können Sie erkennen, welche Datenströme innerhalb des EWR verbleiben und welche internationale Grenzen überschreiten.
-
Datenflussdiagramm verstehen
Das Datenflussdiagramm zeigt alle Einheiten und Systeme, die Kundendaten von InnovateTech verarbeiten. Jeder Knoten steht für eine andere Einheit: betroffene Personen (Kunden), Verantwortliche (InnovateTech), Auftragsverarbeiter (Drittanbieter) oder Speichersysteme. Die Knoten sind je nach Standort farblich gekennzeichnet: Grüne Knoten befinden sich innerhalb des EWR, orangefarbene Knoten außerhalb des EWR und kennzeichnen damit mögliche Stellen grenzüberschreitender Datenübermittlungen. Die Linien zwischen den Knoten zeigen, wie Daten durch Ihre Systeme fließen.
-
Datenerhebung in der EU identifizieren
Zunächst müssen Sie nachvollziehen, woher die Kundendaten stammen. InnovateTech erhebt über seine Website und seine mobile App personenbezogene Daten von Kunden in der EU. Dazu gehören Namen, E-Mail-Adressen, Zahlungsinformationen und Nutzungsdaten. Wählen Sie den Knoten „EU Customer“ aus, um zu sehen, welche personenbezogenen Daten erhoben werden und wie sie in Ihre Systeme gelangen.
-
Daten zu internen Systemen nachverfolgen
Verfolgen Sie nun, wie Kundendaten von der Erfassung zu Ihren internen Verarbeitungssystemen fließen. Die Daten von EU Customer gelangen zunächst zu InnovateTechs EU Server, dem primären System des Verantwortlichen in Dublin, Irland. Dieser erste Datenfluss bleibt vollständig innerhalb des EWR. Für Datenübermittlungen zwischen EU-Mitgliedstaaten sind keine besonderen Übermittlungsinstrumente erforderlich.
-
US-Cloud-Speicher ermitteln
Bei der weiteren Analyse stellen Sie fest, dass Kundendaten zur Notfallwiederherstellung nach AWS US-East repliziert werden. Dies ist eine grenzüberschreitende Datenübermittlung: Die Daten verlassen den EWR und gelangen in die Vereinigten Staaten. Für die USA liegt kein Angemessenheitsbeschluss der Europäischen Kommission vor. Daher sind für diese Übermittlung zusätzliche Garantien erforderlich.
-
Datenübermittlung in die USA identifizieren
Diese Datenübermittlung an AWS US-East muss sorgfältig dokumentiert werden. Über den Datenfluss gelangen personenbezogene Kundendaten (PII), darunter Namen, E-Mail-Adressen und Kontodaten, auf Server in Virginia, USA. Da für die USA kein Angemessenheitsbeschluss vorliegt, muss InnovateTech Standardvertragsklauseln (SCCs) einsetzen, um geeignete Garantien für diese Übermittlung vorzusehen. Sie müssen sie formal als grenzüberschreitende Datenübermittlung kennzeichnen, für die Compliance-Unterlagen erforderlich sind.
-
Support-Team in Indien ermitteln
Ihre Analyse ergibt eine weitere grenzüberschreitende Datenübermittlung: Das Support-Team von InnovateTech in Bangalore, Indien, kann auf Kundendaten zugreifen. Die Supportmitarbeiter greifen auf Kundendatensätze zu, um Supportfälle zu bearbeiten und technische Hilfe zu leisten. Auch für Indien liegt kein Angemessenheitsbeschluss vor. Daher gelten für diese Datenübermittlung dieselben Standardvertragsklauseln wie für die Übermittlung in die USA.
-
Datenübermittlung nach Indien identifizieren
Das Support-Team in Indien ist als Auftragsverarbeiter tätig: Es greift im Auftrag von InnovateTech auf Kundendaten zu, um Supportleistungen zu erbringen. Dafür ist ein Auftragsverarbeitungsvertrag (AVV) erforderlich, in den die SCCs einbezogen sind. Diese Datenübermittlung umfasst andere Datenkategorien als die Speicherung in den USA, vor allem Kontaktdaten von Kunden und Angaben aus Support-Tickets. Sie müssen sie als eigenständige grenzüberschreitende Datenübermittlung dokumentieren.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 44 General principle for transfers
- Art. 46 Transfers subject to appropriate safeguards