Urteil zu Schrems II: US-Datentransfer kann mit Verschlüsselung abgesichert werden

Der belgische Staatsrat hat ein wichtiges Urteil zum Datentransfer in die USA gefällt. Doch wann reicht die Verschlüsselung von Daten wirklich aus?

Ein Bericht von Christiane Schulzki-Haddouti veröffentlicht am
Europäischer Datenschutzausschuss (Symbolbild)
Europäischer Datenschutzausschuss (Symbolbild) (Bild: Pixabay / Montage: Golem.de)

Unter welchen Bedingungen können US-Cloud-Dienste nach dem sogenannten Schrems-II-Urteil noch genutzt werden? Nur mit zusätzlichen Absicherungsmaßnahmen, sagt der Europäische Datenschutzausschuss (EDSA). Dem stimmte nun der belgische Staatsrat, das oberste Verwaltungsgericht in Belgien, in einem Urteil vom 19. August 2021 zu (Az. 251.378). Eine Verschlüsselung mit separater Schlüsselverwaltung kann neben dem Abschluss von Standardvertragsklauseln demnach als ausreichende ergänzende Maßnahme gelten.

Inhalt:
  1. Urteil zu Schrems II: US-Datentransfer kann mit Verschlüsselung abgesichert werden
  2. Kein Urteil über die zulässige Nutzung von US-Cloud-Diensten

In dem sogenannten Schrems-II-Urteil hatte der Europäische Gerichtshof (EuGH) im Juli 2020 das Datenschutzabkommen Privacy Shield zwischen der EU und den USA für unzulässig erklärt. Seitdem herrscht eine gewisse Unklarheit, auf welcher rechtlichen Basis personenbezogene Daten von der EU in die USA transferiert werden können. Hintergrund des Urteils ist ein jahrelanger Streit zwischen dem österreichischen Datenschutzaktivisten Max Schrems und dem sozialen Netzwerk Facebook.

Zusätzliche Maßnahmen empfohlen

Der EDSA empfahl in seinen 46-seitigen Richtlinien (PDF)verschiedene "zusätzliche Maßnahmen", um ein angemessenes Schutzniveau beim Transfer in Drittstaaten sicherzustellen. Damit soll beispielsweise der Zugriff von US-Geheimdiensten auf die Daten verhindert werden.

Das Urteil des belgischen Staatsrats erging in einem Streit um die Vergabe eines öffentlichen Auftrags. Geklagt hatte ein niederländisches Unternehmen, das in einem Ausschreibungsverfahren der öffentlichen Hand den Auftrag an den Amazon-Cloud-Anbieter AWS verloren hatte. Demnach können Unternehmen und Behörden US-Cloud-Dienste nutzen - aber nur mit zusätzlichen Sicherungsmaßnahmen.

Wichtige gerichtliche Anerkennung der EDSA-Vorgaben

Stellenmarkt
  1. Clinical Solution Engineer (w/m/d)
    Ascom Deutschland GmbH, DACH-Region
  2. SAP BW Data Engineer (m/w/d)
    Stiegelmeyer GmbH & Co. KG, Herford
Detailsuche

Derzeit gibt es zahlreiche Beschwerdeverfahren zu den Anforderungen der Schrems-II-Entscheidung, zu denen keine abschließenden Entscheidungen durch Gerichte vorliegen. Das belgische Urteil trifft daher auch in Deutschland auf große Aufmerksamkeit.

Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) ist aufsichtsrechtlich unter anderem für Amazon und Microsoft zuständig. Michael Will, Präsident des BayLDA begrüßt die Entscheidung des belgischen Verwaltungsgerichts: "Sie bestätigt, dass auch Datenübermittlungen in die USA durch den Einsatz wirksamer Verschlüsselungsmaßnahmen und die Übertragung des Schlüssels allein an den in der EU ansässigen Verantwortlichen datenschutzgerecht abgesichert werden können." Das sei aber "kein Blankoscheck", der "von einer sorgfältigen Prüfung anderer AWS-Angebote oder anderer US-Cloud-Diensteanbieter freizeichnet".

Hacking & Security: Das umfassende Handbuch. 2. aktualisierte Auflage des IT-Standardwerks (Deutsch) Gebundene Ausgabe

Will weist darauf hin, dass die Anforderungen des EDSA zwar die vom EuGH aufgezeigten Anforderungen an ergänzende Schutzmaßnahmen konkretisierten, aber gegenüber Gerichten keine unmittelbare Bindungswirkung hätten. Daher sei ihre Anerkennung als geeigneter Beurteilungsmaßstab durch den belgischen Staatsrat "ein wichtiger Beitrag zur einheitlichen Anwendung des europäischen Datenschutzrechts und zur Verbesserung der Rechtssicherheit."

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Kein Urteil über die zulässige Nutzung von US-Cloud-Diensten 
  1. 1
  2. 2
  3.  


narfomat 22. Sep 2021

das kann und will die schon verstehen, aber NATÜRLICH stellt die sich dumm, die ist MS...

matbhm 18. Sep 2021

... es nicht gelingt, eine vernünftige deutsche und europäische Cloudwelt bereit zu...

Mandri 18. Sep 2021

So ganz erschließt sich mir auch nicht, wie da mehr, als Ablage von Backups gehen soll...



Aktuell auf der Startseite von Golem.de
Probefahrt mit EQS SUV
Geländegängiger Luxus auf vier Rädern

Nach einer Testrunde in Colorado versteht man, was Mercedes beim EQS SUV mit Top-End Luxury meint.
Ein Bericht von Dirk Kunde

Probefahrt mit EQS SUV: Geländegängiger Luxus auf vier Rädern
Artikel
  1. Hausanschluss: Warum sich einige nicht für Glasfaser entscheiden
    Hausanschluss
    Warum sich einige nicht für Glasfaser entscheiden

    Nicht alle geförderten Projekte für einen Glasfaser-Hausanschluss können umgesetzt werden. Manche Hausbesitzer wollen einfach nicht.

  2. Flexpoint, Bfloat16, TensorFloat32, FP8: Dank KI zu neuen Gleitkommazahlen
    Flexpoint, Bfloat16, TensorFloat32, FP8
    Dank KI zu neuen Gleitkommazahlen

    Die Dominanz der KI-Forschung bringt die Gleitkommazahlen erstmals seit Jahrzehnten wieder durcheinander. Darauf muss auch die Hardware-Industrie reagieren.
    Von Sebastian Grüner

  3. Windows und Office: Das neue One Outlook kann offiziell ausprobiert werden
    Windows und Office
    Das neue One Outlook kann offiziell ausprobiert werden

    Office-Insider bekommen die Preview-Version des neuen Outlook-Clients gestellt. Der soll irgendwann die bisherige Windows-Mail-App ersetzen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • CyberWeek nur noch heute • Xbox Series S + FIFA 23 259€ • MindStar (Mega Fastro SSD 1TB 69€, KF DDR5-6000 32GB Kit 229€) • PCGH-Ratgeber-PC 3000€ Radeon Edition 2.500€ • Alternate (Be Quiet Tower-Gehäuse 89,90€) • PS5-Controller GoW Ragnarök Limited Edition vorbestellbar [Werbung]
    •  /