Weitreichendes Urteil: EuGH erklärt Privacy-Shield-Abkommen für ungültig

(38 Bewertungen, 3.63 von 5)

Die Vereinbarung für den Datenaustausch zwischen Europa und den USA ist vom höchsten EU-Gericht gekippt worden. Informationen über europäische Verbraucher seien auf US-Servern nicht vor dem Zugriff dortiger Behörden und Geheimdienste geschützt, so die Richter. Die Entscheidung betrifft amerikanische IT-Konzerne wie Facebook oder Google, aber auch zahlreiche Hoster, Tracking- und Newsletteranbieter.

 

Inhaltsverzeichnis

  1. Was ist der Hintergrund des Rechtsstreits?
  2. Datenschutz in den USA unzureichend
  3. Was bedeutet das Urteil in der Praxis?
  4. Welche Dienste sind konkret betroffen?
  5. Checkliste: Was Sie jetzt konkret tun sollten
  6. Ihre Datenschutzerklärung jetzt aktualisieren

1. Was ist der Hintergrund des Rechtsstreits?

Mit seiner Klage gegen die Facebook Ireland Ltd. hat der Österreicher Max Schrems nun nach dem Safe Harbour abkommen bereits die zweite Vereinbarung zwischen EU und USA zu Fall gebracht. Begonnen hat alles mit einer Beschwerde bei der irischen Aufsichtsbehörde DPC. Sie ist für die Europa-Zentrale des sozialen Mediums in Dublin zuständig. Die Daten europäischer Facebook-Nutzer werden aber großenteils nicht hier verarbeitet, sondern auf Server in den Vereinigten Staaten überspielt.

Eigentlich hatte der damalige Jura-Student ein Verbot dieser Praxis erreichen wollen. Denn seiner Auffassung nach waren seine personenbezogenen Daten durch US-Recht nicht ausreichend geschützt. Daran ändere auch das sogenannte Safe-Harbour-Abkommen nichts, dessen Unterzeichner ein „angemessenes Schutzniveau“ garantiert hatten.

2015 gab der Europäische Gerichtshof Schrems Recht und erklärte die Safe-Harbour-Vereinbarung für ungültig. Facebook allerdings transferierte weiterhin Daten in die USA. Grundlage waren nun sogenannte Standardvertrags-Klauseln sowie das Nachfolge-Abkommen zu Safe Harbour: Privacy Shield. Weil auch damit europäische Daten nicht vor dem Zugriff der US-Geheimdienste geschützt seien, klagte Schrems erneut.

2. Kein ausreichender Datenschutz in USA

Die Luxemburger Richter stellten nun fest, dass auch der sogenannte „Datenschutzschild“ Privacy Shield ungültig ist. Bei der Übertragung von Daten europäischer Verbraucher in ein Drittland müsse ein Schutzniveau gewahrt werden, das dem der DSGVO entspreche. Davon könne auf Grundlage der US-Gesetzgebung nicht ausgegangen werden.

Beispielsweise seien die dortigen Überwachungsprogramme nicht auf das zwingend erforderliche Maß beschränkt. Vor allem aber hätten Europäer keine Klagemöglichkeit, falls sie eine missbräuchliche Verarbeitung persönlicher Informationen vermuteten.

3. Was bedeutet das Urteil in der Praxis?

Das Urteil des EuGH bedeutet nicht, dass nun grundsätzlich keine europäischen Daten mehr in den USA verarbeitet werden dürfen. Die so genannten EU-Standardvertragsklauseln können nach Ansicht der Luxemburger Richter eine gültige Grundlage für den Transfer bilden. Unter einer Voraussetzung allerdings: Bei der Übermittlung personenbezogener Daten muss das vom Unionsrecht verlangte Schutzniveau eingehalten werden. Ob das aufgrund der US-Gesetze überhaupt möglich ist, müssen die jeweiligen unternehmen in den USA sicherzustellen.

Eine andere Möglichkeit wäre, die Nutzer jeweils in die Übertragung ihrer Daten in die USA einwilligen zu lassen. Hier muss man aber wohl abwarten, wie sich die jeweiligen US-Unternehmen in den nächsten Tagen und Wochen positionieren.

Mittelfristig müssen alle Unternehmen eine Bestandsaufnahme der genutzten Anbieter vornehmen. Die Datenschutzbehörden können sonst Bußgelder wegen der unberechtigten Übertragung von Nutzerdaten in die USA verhängen.

Sören Siebert
Sören SiebertRechtsanwalt

4. Welche Dienste sind konkret betroffen?

Die ganze Reichweite des Urteils wird sich erst in den nächsten Wochen und Monaten zeigen. Für eine schnelle Überprüfung, welche Dienste vom Wegfall des Privacy Shield betroffen sein können finden Sie hier einen ersten Überblick über die am häufigsten eingesetzten US-Anbieter und Plattformen:

CDN

  • Cloudflare

Social Media

  • Facebook-Connect
  • Facebook Plugins
  • Twitter Plugin
  • Instagram Plugin
  • Tumblr Plugin
  • LinkedIn Plugin
  • Pinterest Plugin

Tracking-Dienste

  • Google Analytics
  • WordPress Stats

Ad Networks

  • Google Ads
  • Google Adsense
  • Google Adsense (nicht personalisiert)
  • Google Remarketing
  • Google Conversion Tracking
  • Google Doubleclick
  • Facebook Pixel

Newsletter-Anbieter

  • MailChimp
  • MailChimp mit deaktivierter Erfolgsmessung
  • ActiveCampaign

Musik-/Videoplattformen

  • YouTube
  • YouTube mit erweitertem Datenschutz
  • Vimeo
  • Vimeo ohne Tracking
  • SoundCloud
  • Spotify

Videokonferenz-Tools

  • Zoom
  • Skype for Business
  • GoToMeeting
  • Microsoft Teams
  • Google Hangouts
  • Google Meet

Sonstige Tools

  • Google Web Fonts
  • Adobe Fonts
  • Google Maps
  • Google reCAPTCHA
  • Amazon Partnerprogramm

5. Checkliste: Was Sie jetzt konkret tun sollten

Zunächst einmal: Nicht in Panik verfallen. Nutzen Sie die nächstenTag und Wochen für folgende Schritte:

  • Erstellen Sie eine Liste mit Softwareanbieter und Dienstleister aus den USA, die Sie nutzen.
  • Analysieren Sie, ob hier personenbezogene Daten der Nutzer an diese Unternehmen übermittelt werden.
  • Prüfen Sie, ob ihr Anbieter eine Regelung für Kunden aus der EU treffen wird oder schreiben Sie die Anbieter an und fragen nach, welche Lösungen das Unternehmen treffen wird (Einwilligung, EU-Standard-Vertragsklausel, Datenspeicherung ausschließlich auf EU-Servern...)
  • Prüfen Sie, ob in Ihrer Datenschutzerklärung die Datenübertragung bei bestimmten Unternehmen auf das Privacy Shield Abkommen gestützt war.
  • Passen Sie die Formulierungen in Ihrer Datenschutzerklärung an.

6. Ihre Datenschutzerklärung jetzt aktualisieren

Kostenlos Datenschutzerklärung neu erstellen

Wir haben unseren kostenlosen Generator für Datenschutzerklärungen überarbeitet. Sie können hier kostenlos eine neue Datenschutzerklärung für Ihre Webseite erstellen, die das aktuelle EuGH-Urteil umsetzt. 

Datenschutzerklärung schnell aktualisieren

eRecht24 Premium Nutzer können eine aktuelle Datenschutzerklärung erstellen oder Ihre bestehenden Datenschutzerklärungen mit 2 Klicks aktualisieren, egal welche Anbieter und Tools Sie nutzen. 

Gehen Sie dazu in den Projekt Manager, öffenen die jeweilige Datenschutzerklärung und klicken rechts auf den Button “Änderung abschließen”.

 

Kommentare  
Tobi
0 # Tobi 11.08.2020, 13:58 Uhr
Ist das Urteil auch für Inhaber einer Unternehmens-Fanpage auf Facebook relevant? Bei der Auflistung der Dienste wird dies explizit nicht genannt.

Wenn nein, warum sind Fanpages hier nicht betroffen?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Michael Schulz
+1 # Michael Schulz 09.08.2020, 11:48 Uhr
Hallo, was bedeutet das bei der Nutzung vom Google TAG Manager? Dieser arbeitet zwar ohne Cookies (erfasst also keine Personenbezogenen Daten), übermittelt aber die Ergebnisse (Kicks, Scrolltiefe usw.) an Google Analytics. Muss dieser jetzt auch im Cookie-Melder gelistet und mit der Opt-In Option hinterlegt werden?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Stefan
+1 # Stefan 06.08.2020, 15:40 Uhr
Was ist denn mit Slack? Ist das nicht ähnlich wie Teams zu sehen?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Martin
0 # Martin 04.08.2020, 10:31 Uhr
Wir haben 2018 einen AVV mit Mailchimp und auch Google abgeschlossen. Ich dachte immer Privacy Shield ist nur für US Unternehmen relevant, welche keinen entsprechenden AVV anbieten.

Warum stehen jetzt Mailchimp und Google Analytics mit auf der Liste? Sind die AVV mit Unternehmen in den USA alle hinfällig? Dann müssten wir ja einige Leitungen kappen.

Vielen Dank schon mal
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Garcia
-2 # Garcia 04.08.2020, 07:44 Uhr
Das ist jeden Tag mehr kompliziert und verrückt. Mir es egal ob die FBI oder die NASA oder ein andere bekommen meine email oder meine IP... Ist es wirklich so wichtig? Ich denke was wichtig ist, ist das die Leute kennt mehr über wie Internet funktioniert und das die müssen nicht auf irgendwelche website die Daten geben.
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Julia
+3 # Julia 03.08.2020, 12:54 Uhr
Bedeutet das, dass Facebook-Seiten eigentlich gar keine gültige Rechtsgrundlage mehr haben und im Grund illegal sind?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Stefan Wagner
+4 # Stefan Wagner 24.07.2020, 11:21 Uhr
Mmmh, viele Fragezeichen.

Wenn ich z.B. Google Maps eingebunden habe, die Nutzung aber nur mit aktiver Einwilligung des Nutzers per Cookie Opt-in möglich ist, sollte das doch okay sein, oder? Das wäre doch die gewünschte DSGVO-Entsprechung.
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Felix
+3 # Felix 23.07.2020, 20:22 Uhr
Warum ist XING aufgeführt? Die hosten doch alles in Deutschland oder?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Rechtsanwalt Sören Siebert
+2 # Rechtsanwalt Sören Siebert 26.07.2020, 13:17 Uhr
Stimmt, Xing gehört nicht in diese Liste. Wir haben das korrigiert.
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
SPT
+1 # SPT 23.07.2020, 18:43 Uhr
Habe ich jetzt auch ein Problem, wenn meine Website in einem Amazon Elastic Compute Cloud (Amazon EC2) Share gehostet ist?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Can
+2 # Can 24.07.2020, 02:15 Uhr
Mich würde auch interessieren wie es sich mit deutschen Datencentern von AWS verhält.

"Bei der Übertragung von Daten europäischer Verbraucher in ein Drittland müsse ein Schutzniveau gewahrt werden, das dem der DSGVO entspreche." (aus dem obigen Text)
klingt ja als könnten deutsche AWS Datencenter problemlos sein, zumindest solange man keine Cloudfront Distributionen oder ähnliche globale Replika nutzt, hmm..
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
SPT
+1 # SPT 23.07.2020, 18:36 Uhr
Wenn ich Google Web Fonts und Google APIs verlinkt habe, wird die ggf. IP-Nummer des Users an Google mitgeteilt, sofern er den betreffenden Web Font beziehungsweise die API nicht in seinem Cache hat. Google erfährt also, daß jemand mit der betreffenden IP-Nummer die Seite aufgerufen hat. Ist das eine Übertragung von personenbezogenen Daten?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Can
0 # Can 24.07.2020, 02:07 Uhr
Also soweit ich weiß sind Google Webfonts schon mindestens seit der DSGVO ein Datenschutz"problem" weshalb einige die Fonts "einfach" selber hosten, zwar verliert man dadurch einige Optimierungen die Googles Server bei jeder Anfrage auf den Besucher zuschneiden können, aber benötigt dafür keinen Datenschutzhinweis oder Cookie Banner

ADMIN info: Interessant, emojis scheinen nicht zu funktionieren, es kommt aber leider keinerlei Hinweis, das oder weshalb das Kommentar nicht geposted werden konnte, erst die Console gab aufschluss..so als Info falls ein Admin hier mitliest
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Meli
+1 # Meli 23.07.2020, 14:53 Uhr
Ich verstehe noch immer nicht, wen das betrifft. Wenn jemand seine Dienste auf seiner Website anbietet, ist der dann gleich eine Firma? Und, darf man denn jetzt zumindest noch externe Links setzen auf Videos von youtube, oder muss man eine Seite vorschalten: "wenn du auf diesen Link klickst, verlässt du meine Website. Deine Daten werden möglicherweise nicht sicher sein"???
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Mana
0 # Mana 23.07.2020, 12:14 Uhr
Vielen Dank für die Informationen.

Hier wird leider immer nur von Unternehmen gesprochen.

Doch inwiefern betrifft das jetzt Privatpersonen? Darf ich die oben genannten Dienste oder Software/ Hardware großer Anbieter wie Google, Microsoft und Apple überhaupt noch nutzen?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Lisa
+3 # Lisa 23.07.2020, 12:37 Uhr
Als Privatperson darfst du dir deine persönlichen Daten auch auf die Stirn tättowieren auch wenn es nicht clever wäre. Es geht darum, dass Unternehmen die Daten die beim (Online)Kundenkontakt z.B. auf der Website enstehen, nicht weitergeben indem sie diese Dienste nutzen.
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Achim Schmdit
-2 # Achim Schmdit 23.07.2020, 12:09 Uhr
Wie funktioniert die 2-Click-Lösung in Prive?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Datenschützer01
-1 # Datenschützer01 23.07.2020, 11:25 Uhr
Gravatar (in Wordpress standardmäßig aktiviert) fehlt mir auch in der Liste. Oder wird hier streng genommen nur nach expliziten "Datensammlern" priorisiert?
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Datenschützer
+4 # Datenschützer 21.07.2020, 10:39 Uhr
Das würde auch bedeuten, dass alle Webseiten die z.B. Google-Fonts eingebunden haben, rechtswidrig handeln. Lt. Google wird die IP-Adresse ungekürzt in die USA übermittelt. Andere Google-Dienste sind hier mit Sicherheit auch nicht mehr rechtskonform nutzbar.
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Thomas Reinacher
+1 # Thomas Reinacher 23.07.2020, 14:50 Uhr
Wer trotzdem Google-Fonts nutzen will, der muss die Fonts herunterladen und dann in der Website integrieren
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Matthias
+2 # Matthias 23.07.2020, 11:45 Uhr
Ja, das ist wohl so, aber eigentlich keine Neuigkeit. Ein guter Service um Google-Fonts lokal (also von dem eigenen Webserver) einzubinden ist der Google Fonts Helper https://google-webfonts-helper.herokuapp.com/fonts
Muss ich vor dem Klick auf den Link darauf hinweisen, dass dies ein Service von Heroku ist, die meines Wissens in den USA sitzen? ;-)
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
anonym
+1 # anonym 23.07.2020, 11:27 Uhr
Aus diesem Grund binden wir schon seit längerem die fonts lokal ein.

Mit diesem Tool geht das sehr leicht: https://google-webfonts-helper.herokuapp.com/fonts
Antworten | Antworten mit Zitat | Zitieren | Dem Administrator melden
Sagen Sie uns Ihre Meinung zum Thema.
Captcha Aktualisieren
Diese Beiträge könnten Sie ebenfalls interessieren:
Weiterlesen...
Google Analytics: Neue Funktionen für geräteübergreifendes Remarketing Seit dem 15. Mai 2017 verknüpft Google das Analyse-Tool „Google Analytics Remarketing“ mit den neuen geräteübergreifenden Funktionen von Google AdWords und Doub...
Weiterlesen...
Datenschutz: Was jetzt für Kitas und Schulen wichtig ist Wie wirkt sich die neue Datenschutz-Grundverordnung eigentlich auf den Alltag in deutschen Kitas und Schulen aus? Dürfen Sie Kinder und Schüler weiterhin auf de...
Weiterlesen...
Wichtiges aktuelles Urteil: OLG Hamburg sagt, DSGVO-Verstöße sind abmahnfähig Keine Entwarnung für Webseitenbetreiber im Bereich DSGVO-Abmahnungen: Erst hatte das LG Würzburg geurteilt, dass Verstöße gegen die DSGVO abgemahnt werden könne...
Weiterlesen...
DSGVO: Datenschutzkontrollen durch die Datenschutzbehörden Die DSGVO trat am 25. Mai 2018 in Kraft: Nach einem knappen Jahr führen die Datenschutzbeauftragten der Länder nun vermehrt Datenschutzkontrollen durch. Doch wo...
Weiterlesen...
DSGVO Auftragsverarbeitung: Was ist das und was geht mich das an? Den Begriff „Auftragsverarbeitung“ hat fast jeder schon einmal gehört. Aber kaum ein Webseitenbetreiber weiß, was dieser Begriff praktisch bedeutet. Dabei ist e...
Anzeige DSGVO

Der eRecht24 Newsletter

Immer bestens informiert

Bleiben Sie mit unseren regelmäßigen und kostenlosen Updates zum Internetrecht auf dem neuesten Stand. Infos, Urteile, Checklisten, Sonderangebote.

Hinweis: Sie können den Newsletter von eRecht24  jederzeit und kostenfrei abbestellen. Ihre Daten werden nur zum Versand des Newsletters genutzt. Wir geben Ihre Daten nicht weiter. Mehr Informationen zum Umgang mit Nutzer-Daten finden Sie in unserer Datenschutz-Erklärung.

loading...
Jetzt Premium-Mitglied werden

Ab Heute gestalten Sie Ihre Website ohne Angst vor Abmahnwellen und ohne teuren Anwalt abmahnsicher.

Alle Videos, Live-Webinare, E-Books, Tools und zahlreiche Rabatte.

Jetzt Mitglied werden

Mehr Informationen zu eRecht24 Premium

Impressum-Generator

Keine Chance für Abmahner

Erstellen Sie kostenlos ein rechtssicheres Impressum für Ihre Website.

Jetzt Kostenlos Impressum generieren

Rechtsberatung vom Anwalt

Haben Sie ein konkretes rechtliches Problem? Dann wenden Sie sich bitte einen Anwalt. Auf unseren Seiten finden Sie zahlreiche allgemeine Informationen zum Internetrecht. Fundierte Rechtsberatung im Einzelfall kann allerdings nur ein spezialisierter Rechtsanwalt leisten.

Inhalte kostenlos übernehmen

Der eRecht24 Newsticker

kostenfreie aktuelle Inhalte zum Internetrecht

Individuell für Ihre Website angepasst!

 

SSL-Zertifikate

Steigern Sie das Vertrauen Ihrer Kunden. Für Betreiber von Onlineshops und kommerziellen Webseiten unabdingbar:

SSL-Verschlüsselung, SSL-Zertifikate und Trust-Logos

Rechnungen online erstellen

Erstellen Sie Ihre Rechnungen gemäß den Anforderungen des Finanzamts doch einfach online!

Mit easybill bequem ordnungsgemäße Rechnungen schreiben inkl. digitaler Signatur und Datenexport zum Steuerberater. Anforderungen an korrekte Rechnungen mit Mustern und Beispielen.

IT-Recht endlich verständlich

Autor Sören SiebertSören Siebert ist Rechtsanwalt mit Kanzleien in Berlin und Potsdam.

Er berät Unternehmer, Shops und Seitenbetreiber in allen Fragen des Rechts der neuen Medien.
www.kanzlei-siebert.de

Als Betreiber von eRecht24 ist er seit mehr als 15 Jahren auch als Internet-Unternehmer tätig. Deshalb finden Sie auf eRecht24 Tipps und Tricks eines spezialisierten Rechtsanwalts, aber verständlich und praxisnah erklärt.

SSL-Zertifikate, Code-Signing, S/MIMESuchmaschienoptimierung & OnlinemarketingDatenschutzRechtliche OnlineShop-Prüfung
Anzeige
eRecht24 - Unsere praktischen Tools und hilfreichen Tutorials

mitgliederbereich teaser

Exklusiv für unsere Mitglieder

Alles was Webseitenbetreiber, Agenturen und Selbständige wirklich brauchen: Videos und E-Books, Musterverträge und Erstberatung, Tools und Live-Webinare.

Mehr Informationen

dsgvo teaser

DSGVO Schnellstarter-Paket

Das Datenschutzrecht ändert sich ab Mai 2018 vollständig. Sind Sie bereit für die DSGVO? Mit unserem Schnellstarter-Paket sichern Sie Ihre Webseite ab.

Jetzt absichern

webinar teaser

Online Schulung mit Rechtsanwalt Siebert

Die 7 häufigsten Abmahnfallen auf Webseiten und wie Sie diese schnell, einfach und ohne teuren Anwalt vermeiden. So haben Abmahner bei Ihnen keine Chance!

Mehr Details
Support