Lange haben Unternehmer auf beiden Seiten des Atlantiks darauf gewartet, nun ist es wirklich da. Das EU-US-Data Privacy Framework ist am 11. Juli 2023 in Kraft getreten und soll den „free flow of data“ zwischen dem EWR und den USA wieder ermöglichen. Auf Seiten der USA gab es begleitend dazu auch einige Gesetzesänderungen, die die Zugriffsmöglichkeiten für US-Behörden auf Daten von Europäern einschränken und gewisse Rechtsschutzmöglichkeiten für Europäer eröffnen. Anders als bei normalen Angemessenheitsbeschlüssen gibt es jedoch noch eine Reihe an Themen zu beachten.
Unterschied zu anderen Angemessenheitsbeschlüssen
Bei anderen Angemessenheitsbeschlüssen, wird einem bestimmten Land bescheinigt, dass die dortigen Regelungen zum Datenschutz (unter Einbeziehung weiterer Prinzipien wie etwa Menschenwürde und Rechtsstaatlichkeit), gleichwertig sind mit den Regelungen der Europäischen Union. Der Angemessenheitsbeschluss gilt damit unmittelbar für den Datenverkehr mit diesem Land. Folge ist, dass keine Standardvertragsklauseln oder sonstige Garantien nach Art 46 DSGVO benötigt werden.
Zertifizierungssystem
Beim EU-US Data Privacy Framework wird – wie schon zuvor bei Privacy Shield und Safe Harbor – auf ein Zertifizierungssystem gesetzt. US-Unternehmen können ihre Teilnahme am EU-US Data Privacy Framework zertifizieren lassen. Hierbei müssen Sie sich verpflichten eine Reihe detaillierter Datenschutzverpflichtungen einzuhalten. Dazu gehören beispielsweise Datenschutzgrundsätze wie Zweckbindung, Datenminimierung und Datenspeicherung gehören, aber auch spezifische Verpflichtungen in Bezug auf die Datensicherheit und die Weitergabe von Daten an Dritte.
Ablauf in der Praxis
US-Unternehmen können die Zertifizierung über die Webseite https://www.dataprivacyframework.gov/ des US-Handelsministeriums vornehmen. Jedoch ist die entsprechende Seite aktuell (12.07.2023) noch „under construction“. Es gibt also aktuell noch keine US-Unternehmen, die nach dem neuen Framework zertifiziert sind. Daher kann aktuell auch noch kein Datentransfer auf das neue Framework gestützt werden. Dies wird sich in den nächsten Wochen ändern.
Was sagen die Kritiker?
Wie zu erwarten bleibt die Kritik an EU-US-Abkommen zum Datenschutz aufrecht. Die NGO noyb seiht zu viele Parallelen zu Safe Harbor und Privacy Shield. Die Gesetzesänderungen auf US-Seite werden als nicht ausreichend angesehen. Man habe die Klage bereits in der Schublade und sobald es die ersten Anwendungsfälle für das neue Framework gibt, werde diese eingebracht. Schrems III werden wir also jedenfalls erleben.
In unserem Blog haben wir noch ein paar Praxistipps für Unternehmen zusammengestellt.