openPR Recherche & Suche
Presseinformation

"DSGVO-Gefahren und Verfahren beim Brexit"

(openPR) Die Diskussionen um den Brexit nehmen seit Monaten kein Ende. Und egal, welche Meinung man dazu vertritt und welche Lösung man favorisiert, klar ist, dass eine Großzahl deutscher Unternehmen von dem Austritt Groß-Britanniens aus der EU betroffen sein wird - und das wahrscheinlich deutlich heftiger, als vielen bisher klar ist.



Nun wollen wir uns nicht einreihen in die politischen Diskussionen oder in die Diskussionen über Ursachen und Auslöser des Brexit. Fakt ist aber, der 29.03.2019, das voraussichtliche Austrittsdatum Groß-Britanniens aus der EU, rückt immer näher, schneller als gewollt, und viele Unternehmen sind sich der Folgen gerade eines ungeregelten Brexits nicht bewusst.

Zwar sieht der zwischen der EU-Kommission und der britischen Regierung ausgehandelte Vertragstext in Art. 70 f vor, dass die DSGVO (mit Ausnahme der Bestimmungen über die Zusammenarbeit der Aufsichtsbehörden, Kapitel VII, Art.60 ff DSGVO) für die vorgesehene Übergangszeit von 2 Jahren weiter Geltung behalten soll. Mittlerweile ist aber wohl sicher, dass der verhandelte Vertragstext keine Anwendung wird finden können.

Datenschutzrechtliche Konsequenzen des Brexit für die Verantwortlichen i.S.d. DSGVO

Nun macht sich kaum ein Unternehmen Gedanken darüber, welche datenschutzrechtlichen Konsequenzen ein ungeregelter Brexit mit sich bringt. Viele Unternehmen übermitteln Kunden- oder Beschäftigtendaten nach Groß-Britannien, nutzen IT-Leistungen von Anbietern in Groß-Britannien, Rechenzentren, setzen damit Auftragsverarbeiter in Groß-Britannien ein oder arbeiten mit Auftragsverarbeitern zusammen, die Subunternehmer in Groß-Britannien einsetzen etc. Häufig betroffen sind Unternehmensgruppen/Konzerne, Joint-Ventures, Lieferketten, IT-gestützte Prozesse etc.

Fakt ist und bleibt aber, dass mit dem 29.03.2019 Groß-Britannien, wenn es aus der EU austritt, zu einem „Drittland“ im Sinne der Art. 44 ff DSGVO wird. Und das bedeutet, dass Verantwortliche in Deutschland (und auch im Rest der EU) ab diesem Zeitpunkt bei der weiteren Zusammenarbeit mit Konzernunternehmen, Kunden, Partnern, Dienstleistern etc. in Groß-Britannien, die Regelungen der Art. ff 44 DSGVO hinsichtlich der Übermittlung personenbezogener Daten in ein Drittland konsequent einhalten müssen, andernfalls die Datenübermittlungsvorgänge illegal werden.

Erforderliche Anpassungen

Folgende Konstellationen sollte jedes verantwortliche Unternehmen daher umgehend für sich prüfen, damit nicht kurzfristig und hektisch kurz vor dem 29.03.2019 wichtige Dokumente erstellt oder angepasst werden müssen, um zu verhindern, dass die Zusammenarbeit mit den Partnern in Groß-Britannien mangels Rechtsgrundlage für eine Datenübermittlung, rechtswidrig wird:

Es muss geprüft werden, ob Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt werden, die ihren Sitz/ihre Niederlassung in Groß-Britannien haben oder zumindest dort personenbezogene Daten verarbeiten.
Es muss festgestellt werden, ob das verantwortliche Unternehmen selber Niederlassungen (selbständig oder unselbständig) in Groß-Britannien hat.
Es muss geprüft werden, ob die eingesetzten Auftragsverarbeiter selber Sub-Unternehmer (Unter-Auftragsverarbeiter) nach Art. 28 Abs. 2 DSGVO in Groß-Britannien einsetzten.
Wenn auch nur eine dieser Konstellationen zutrifft, ist das verantwortliche Unternehmen gezwungen, die besonderen Voraussetzungen der Art. 44 ff DSGVO als zusätzliche Maßnahmen zur Sicherstellung des Datenschutzniveaus zu ergreifen.

Das bedeutet zumindest folgendes:

Einerseits sind bei der Übermittlung personenbezogener Daten nach Groß-Britannien (als Drittland) natürlich die allgemeinen Voraussetzungen der DSGVO zu berücksichtigen, d.h., insbesondere die Grundsätze nach Art. 5 DSGVO, sowie das Vorliegen einer Erlaubnisnorm nach Art. 6 Abs. 1 Satz 1 DSGVO (sowie ggf. zusätzlicher nationaler Regelungen)
Außerdem sind die Voraussetzungen der Art. 44 ff DSGVO an die Datenübermittlung einzuhalten: d.h. es ist die sog. zweistufige Prüfung durchzuführen.
Schließlich sind die erweiterten Informationspflichten zu berücksichtigen, da ja ein Datentransfer in ein Drittland erfolgt, worüber jeder ausdrücklich Betroffene informiert werden muss. D.h., es müssen sämtliche bereit gestellten Informationen angepasst werden (z.B. Datenschutzerklärung auf der Website, Information gegenüber Beschäftigten oder Geschäftspartnern, etc.). Denn nach Art. 13 Abs. 1 lit. f sowie Art. 14 Abs. 1 lit. f DSGVO muss der Verantwortliche den Betroffenen gesondert darüber informieren, dass ein Datentransfer in ein Drittland erfolgt.
Ebenso muss die Information des anfragenden Betroffenen im Falle der Geltendmachung eines Auskunftsrechts nach Art. 15 Abs. 1 lit. c DSGVO um den Hinweis auf die Übermittlung in ein Drittland ergänzt werden.
Nicht zu vergessen, dass Verfahren, bei denen eine Datenübermittlung in ein Drittland erfolgt ,als solche nach Art. 30 Abs. 1 lit. d und e bzw. Abs. 2 lit. c DSGVO in das Verzeichnis von Verarbeitungstätigkeiten aufgenommen werden müssen.
Schaffung geeigneter Garantien für den Datentransfer in ein Drittland?

Sicher wäre der schönste und für die verantwortlichen Unternehmen einfachste Weg ein sog. Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO. Damit würde nämlich einheitlich festgestellt, dass Groß-Britannien ein Datenschutzniveau bietet, welches dem der EU entspricht, so dass Unternehmen dann ohne weitere Hürden personenbezogenen Daten nach Groß-Britannien übermitteln dürften. Es ist jedoch vollkommen unrealistisch, anzunehmen, dass eine entsprechende Entscheidung, bzw. ein derartiger Beschluss der EU-Kommission so kurzfristig getroffen werden könnte. Denn es müsste nicht nur das im Jahr 2018 verabschiedete neue britische Datenschutzgesetz bewertet werden, sondern die gesamte britische Rechtsordnung - darunter auch der äußerst umstrittene „Investigatory Power Act“ (IPA) (der laut UK High Court gegen EU-Recht verstößt, was dann ja eigentlich nicht mehr relevant wäre) und dessen Nachbesserungsgesetzt „Data Retention and Acquisition Regulations 2018“, welche den britischen Sicherheitsbehörden umfassende Befugnisse hinsichtlich personenbezogener Daten einräumen. Außerdem dürfte in der EU politisch wohl kaum ein Bedürfnis oder der Wunsch nach einer derartigen Lösung (über einen Angemessenheitsbeschluss) bestehen. Das bedeutet letztlich, dass die Verantwortlichen selber gefordert sind geeignete Lösungen und Garantien zu schaffen.

Grundsätzlich sind dies die Folgenden:

Der Abschluss der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO für den Datentransfer zwischen Verantwortlichem und Auftragsverarbeitern bzw. weiteren Verantwortlichen, wodurch ein angemessenes Datenschutzniveau erreicht würde.
Der Abschluss von sog. Binding Corporate Rules (BCR) nach Art. 47 DSGVO, welche von den Aufsichtsbehörden unter gewissen Voraussetzungen genehmigt werden und die für einen freien Datenfluss innerhalb von internationalen Konzernen/Unternehmensgruppen geeignet sind. Allerdings ist nicht davon auszugehen, dass in der kurzen Zeit bis zum 29.03.2019 das Genehmigungsverfahren für solche BCR noch erfolgreich durgeführt werden könnte.
Gleiches gilt für genehmigte Verhaltensregeln oder Zertifizierungen nach Art. 40 f DSGVO, welche ebenfalls von den Aufsichtsbehörden zu genehmigen wären, was bis zum 29.03.2019 aber ebenfalls nicht erfolgreich sein dürfte.
Fazit

Jeder Verantwortliche im Sinne der DSGVO sollte dringend und schnellst möglich geeignete Maßnahmen treffen, um sicher zu stellen, dass ein momentan noch zulässiger Datentransfer nach Groß-Britannien auch nach dem 29.03.2019 zulässig bleibt, um nicht ab dem Zeitpunkt des voraussichtlich ungeregelten Austritts Groß-Britanniens aus der EU rechtswidrig zu handeln. Es ist nicht davon auszugehen, dass bis zum 29.03.2019 eine politische Lösung gefunden wird. Wer daher jetzt keine Maßnahmen für den Datentransfer nach Groß-Britannien ergreift, handelt grob fahrlässig und ab dem 29.03.2019 rechtswidrig.

Wir möchten Ihnen daher dringend ans Herz legen, die oben unter den Punkten 1 bis 3 aufgezählten Konstellationen für Ihr Unternehmen zu prüfen und, wenn Sie betroffen sind, dementsprechend schnell zu handeln. Gerne beraten und unterstützen wir Sie bei den datenschutzrechtlichen Herausforderungen durch - den aller Voraussicht nach anstehenden - ungeregelten Brexit.

REVIDATA GmbH > https://revidata.de
Düsseldorf, den 12.03.2019
Autorin: Rechtsanwältin, Ulrike-Alexandra Seitzinger MBA

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1041178
 265

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „"DSGVO-Gefahren und Verfahren beim Brexit"“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von REVIDATA GmbH

Bild: Das neue Hinweisgeberschutzgesetz (HinSchG)Bild: Das neue Hinweisgeberschutzgesetz (HinSchG)
Das neue Hinweisgeberschutzgesetz (HinSchG)
Nach zähem Ringen tritt nun am 02.07.2023 das Hinweisgeberschutzgesetz (HinSchG) in Kraft. Für Unternehmen ab 250 Beschäftigten bedeutet dies, dass sie ab diesem Zeitpunkt interne Hinweisgebersysteme bereithalten müssen. Zum 17.12.2023 sind dann auch Unternehmen mit einer Mitarbeiterzahl ab 50 Personen verpflichtet, sichere Hinweisgebersysteme einzurichten und bereitzuhalten. Ziele des Hinweisgeberschutzgesetzes Mit dem Hinweisgeberschutzgesetz wird der bislang lückenhafte und unzureichende Schutz von Hinweisgebern* ausgebaut und die EU-Whi…
Bild: Wirecard ist überallBild: Wirecard ist überall
Wirecard ist überall
Vorsicht ist besser als Nachsicht. Was der Volksmund schon lange weiß, hätten besser auch die Protagonisten rund um die Affäre des Unternehmens Wirecard beherzigt. Dabei ist Wirecard in gewisser Weise überall. Fahrlässiges oder gar vorsätzliches Managementversagen, Betrug und Unterschlagung durch Mitarbeiter – all das kann jedes Unternehmen unabhängig von Branche, Größe oder Umsatz jederzeit treffen. Doch wie lassen sich derartige Auswüchse gezielt verhindern, mindestens aber vorbeugend erschweren? Das Düsseldorfer Beratungsunternehmen REVIDA…

Das könnte Sie auch interessieren:

Bild: UIMC: Harter Brexit kann zu Übermittlungsverbot von Daten nach UK führenBild: UIMC: Harter Brexit kann zu Übermittlungsverbot von Daten nach UK führen
UIMC: Harter Brexit kann zu Übermittlungsverbot von Daten nach UK führen
… der zuständigen Aufsichtsbehörde genehmigt, so kann die Datenübermittlung in ein Drittland stattfinden. Vorsicht: es handelt sich um aufwändiges und daher zeitintensives Verfahren. Auch kann dies nur im eigenen Konzern Anwendung finden, sowohl bei einer konzerninternen Auftragsverarbeitung als auch bei einer konzern-internen Datenübermittlung. Unterauftragnehmer …
Bild: Aufgaben eines DatenschutzbeauftragtenBild: Aufgaben eines Datenschutzbeauftragten
Aufgaben eines Datenschutzbeauftragten
… Datenschutzbeauftragte regelt und kontrolliert die Umsetzung der Datenschutzgesetze - vor allem die DSGVO (Datenschutzgrundverordnung). Darunter fällt die Beobachtung von Handlungsketten, Verfahren und Vorgaben mit Bezug auf die Verarbeitung personenbezogener Daten und Informationen. Beratung der Organisation Ebenso ist der Datenschutzbeauftragte (DSB) für die …
Brexit kostet britische Volkswirtschaft 300 Millionen Pfund wöchentlich
Brexit kostet britische Volkswirtschaft 300 Millionen Pfund wöchentlich
… Professor Gernot Müller vom Lehrstuhl für International Macroeconomics and Finance der Universität Tübingen. Im Team mit Kollegen aus Bonn und Oxford entwickelt er ein Verfahren, mit dem sich die Auswirkungen des Ausstiegsentscheidung auf die Wirtschaftskraft messen lassen. Die Studie wurde vom Center for Economic Policy Research in London veröffentlicht. Im …
Proske GmbH: Mit dem Brexit sind Probleme für Veranstaltungen und Travel Management verbunden
Proske GmbH: Mit dem Brexit sind Probleme für Veranstaltungen und Travel Management verbunden
… elfmonatiger Übergangsphase besteht vorläufig Rechtssicherheit • Eventuelle Probleme im Anschluss sollten jedoch schon heute bei der Vertragsgestaltung berücksichtigt werden München, 23. Januar 2020. Der Brexit am 31. Januar 2020 steht unmittelbar bevor. Die Proske GmbH sieht eine Reihe von Auswirkungen des Austritts Großbritanniens aus der Europäischen Union …
Bild: Mit der europ. Datenschutzgrundverordnung verlässt der Datenschutz die Alibi-Ecke
Mit der europ. Datenschutzgrundverordnung verlässt der Datenschutz die Alibi-Ecke
… mangelnde Akzeptanz oder Fehleinschätzung hinsichtlich der kommenden Datenschutzregelung beruht. Vermutlich liegt es in erster Linie an der noch gewährten Frist zur Umsetzung der Verfahren bis zur Anwendung der Datenschutzgrundverordnung ab dem 25. Mai 2018. Vergessen wird dabei allerdings, dass die DSGVO gegenwärtig bereits Gesetzesstatus hat und ihre …
Proske GmbH informiert zu Auswirkungen des Brexit auf Firmenveranstaltungen und Travel Management
Proske GmbH informiert zu Auswirkungen des Brexit auf Firmenveranstaltungen und Travel Management
- Kurz- und mittelfristige Probleme durch ungeregelten Brexit sind wahrscheinlich - Bereiche Meetings & Events sowie Geschäftsreisen besonders betroffen München, 18. Februar 2019. Der Austritt Großbritanniens aus der Europäischen Union (EU) steht unmittelbar bevor. Die Proske GmbH informiert, welche Veränderungen und Risiken für Organisatoren …
Kriterien für ein effektives Datenschutzmanagementsystem
Kriterien für ein effektives Datenschutzmanagementsystem
… Einführung neuer Systeme oder Beschwerden von Einzelnen oder Mitarbeitern oder der Umgang mit Kundendaten gehören zu diesen sensiblen Bereichen. Auch Tracking- und Scoring-Verfahren sind hier zu nennen. Für die Sensibilisierung von Beschäftigten bieten sich besonders Schulungen der Mitarbeiter durch den Datenschutzbeauftragten an. Dieser ist für die …
Bild: Seminare Datenschutz - Datenschutz für Unternehmer - Management in der Pflicht - Seminare in MünsterBild: Seminare Datenschutz - Datenschutz für Unternehmer - Management in der Pflicht - Seminare in Münster
Seminare Datenschutz - Datenschutz für Unternehmer - Management in der Pflicht - Seminare in Münster
… Maßnahmen kontrollieren und überwachen > Risikobeurteilung der mit den Verarbeitung verbundenen Risiken > Mehr Akzeptanz schaffen: Überzeugende Kommunikation der Prüfungsergebnisse > Erledigungsverfahren effizient einrichten: Maßnahmenverfolgung und Follow up-Prozesse in der Praxis Umsetzungsprojekt Datenschutz neu in der Praxis: Auf was kommt es …
Bild: Mehr als ein Viertel aller Unternehmen noch nicht ausreichend auf EU-Datenschutzverordnung (DSGVO) vorbereitet
Mehr als ein Viertel aller Unternehmen noch nicht ausreichend auf EU-Datenschutzverordnung (DSGVO) vorbereitet
… Region der Welt. US-amerikanische und kanadische Unternehmen sagen, dass sie mit 84 Prozent beziehungsweise 75 Prozent vorbereitet sind. - Trotz der laufenden Brexit-Verhandlungen und der Ungewissheit über die Durchsetzung und Wirksamkeit der DSGVO-Verordnung für lokale Unternehmen, ist Großbritannien die zuversichtlichste Nation in Europa. 74 Prozent …
Bild: UIMC: Brexit bringt Herausforderungen für den DatenschutzBild: UIMC: Brexit bringt Herausforderungen für den Datenschutz
UIMC: Brexit bringt Herausforderungen für den Datenschutz
… Austrittsszenarien für den Datenschutz haben verdient eine seriöse Betrachtung. Zunächst muss die Frage nach der Betroffenheit beantwortet werden: Welche Unternehmen betrifft der Brexit datenschutzrechtlich? Relevant wird das Thema für Unternehmen in der EU mit Einkaufs- oder Kundenbeziehungen in das Vereinigte Königreich, eigenen Niederlassungen oder …
Sie lesen gerade: "DSGVO-Gefahren und Verfahren beim Brexit"