Table of Contents
Wenn irische Organisationen personenbezogene Daten in Länder außerhalb des Europäischen Wirtschaftsraums (EWR) übermitteln, müssen sie sich in einer komplexen rechtlichen Landschaft bewegen. Eine Datenverarbeitungsvereinbarung (DPA) ist das grundlegende Dokument, das solche Übermittlungen regelt und sicherstellt, dass Daten in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO) verarbeitet werden. Dieser Artikel bietet einen umfassenden Leitfaden zum Verständnis von Datenschutzabkommen für irische Datenübermittlungen, der rechtliche Anforderungen, wichtige Bestimmungen und praktische Schritte zur Einhaltung abdeckt.
Was ist eine Datenverarbeitungsvereinbarung?
Eine Datenverarbeitungsvereinbarung ist ein rechtlich bindender Vertrag zwischen einem Datenverantwortlichen und einem Datenverarbeiter. Nach Artikel 28 der DSGVO darf ein Datenverarbeiter nur solche Datenverarbeiter einsetzen, die ausreichende Garantien für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen bieten. Die Datenschutzbehörde formalisiert diese Verpflichtungen und legt die Bedingungen fest, unter denen personenbezogene Daten im Namen des Datenverantwortlichen verarbeitet werden dürfen.
Für irische Organisationen ist die Datenschutzbehörde besonders kritisch, wenn die Verarbeitung eine Übermittlung personenbezogener Daten von Irland in ein Drittland (ein Ziel außerhalb des EWR) beinhaltet, die bei der Nutzung von Cloud-Diensten, die in den Vereinigten Staaten gehostet werden, bei der Nutzung eines Callcenters in Indien oder bei der Nutzung einer Marketingplattform mit Sitz in einem Nicht-EWR-Staat erfolgen kann.
Es ist wichtig, einen DPA von einem Standard-Dienstleistungsvertrag zu unterscheiden. Während ein Dienstvertrag kommerzielle Bedingungen (Preisgestaltung, Serviceniveaus, geistiges Eigentum) umfasst, ist der DPA ein Datenschutz-Anhang, der ausdrücklich regelt, wie personenbezogene Daten behandelt werden. In vielen Fällen ist der DPA als Zeitplan dem Hauptvertrag beigefügt, muss jedoch von beiden Parteien unterzeichnet werden, um durchsetzbar zu sein.
Rechtsrahmen für irische Datenübermittlungen
Die Rechtsgrundlage für die Übermittlung personenbezogener Daten von Irland in Drittländer ist in Kapitel V der DSGVO (Artikel 44-49) festgelegt, Irland hält sich als EU-Mitgliedstaat uneingeschränkt an die DSGVO und die irische Datenschutzkommission (DPC) ist die primäre Aufsichtsbehörde. Seit dem Brexit wird das Vereinigte Königreich nun als Drittland im Sinne der DSGVO behandelt, obwohl das Handels- und Kooperationsabkommen zwischen der EU und dem Vereinigten Königreich einen vorübergehenden Datenfluss im Rahmen eines Angemessenheitsbeschlusses bis Juni 2025 vorsieht (vorbehaltlich einer Verlängerung).
Das Kernprinzip von Kapitel V ist, dass Übertragungen nur erfolgen dürfen, wenn der Verantwortliche und der Auftragsverarbeiter die in der DSGVO festgelegten Bedingungen erfüllen.
- Ein Angemessenheitsbeschluss der Europäischen Kommission, in Anerkennung dessen, dass das Drittland ein angemessenes Datenschutzniveau gewährleistet (z. B. Japan, Südkorea, Großbritannien im Rahmen der Übergangsregelung).
- Angemessene Sicherheitsvorkehrungen, die Standardvertragsklauseln (SCCs), verbindliche Unternehmensregeln (BCRs) oder einen genehmigten Verhaltenskodex enthalten.
- Ausnahmen für bestimmte Situationen (z. B. ausdrückliche Zustimmung, Notwendigkeit der Vertragserfüllung, lebenswichtige Interessen). Ausnahmen sind eng gefasst und sollten nicht als routinemäßiger Übertragungsmechanismus verwendet werden.
Nach dem Urteil in der Rechtssache Schrems II (2020) hat der Gerichtshof der Europäischen Union (EuGH) den Rahmen des Datenschutzschilds für ungültig erklärt und zusätzliche Anforderungen für Übermittlungen auf der Grundlage von SCCs auferlegt. Die Organisationen müssen nun eine Transfer-Folgenabschätzung (Transfer Impact Assessment, TIA) durchführen und erforderlichenfalls zusätzliche Maßnahmen ergreifen, um ein im Wesentlichen gleichwertiges Schutzniveau im Zielland zu gewährleisten.
Schlüsselelemente einer Datenverarbeitungsvereinbarung
Eine robuste Datenschutzbehörde muss alle in Artikel 28 Absatz 3 der DSGVO geforderten Elemente sowie zusätzliche Klauseln über die Übertragung enthalten.
1. Gegenstand und Dauer der Verarbeitung
Die Datenschutzbehörde muss Art, Zweck und Dauer der Verarbeitung klar beschreiben, einschließlich der Angabe der Kategorien der zu verarbeitenden personenbezogenen Daten (z. B. Namen, E-Mail-Adressen, Finanzdaten, Gesundheitsdaten) und der Kategorien der betroffenen Personen (z. B. Kunden, Mitarbeiter, Website-Besucher).
2. Art und Zweck der Verarbeitung
In diesem Abschnitt werden die Anweisungen des Verantwortlichen festgelegt. Der Auftragsverarbeiter darf nur auf dokumentierte Anweisungen des Verantwortlichen reagieren. Jede Verarbeitung, die über den definierten Zweck hinausgeht (z. B. die Verwendung von Kundendaten für die eigene Analyse des Auftragsverarbeiters), erfordert eine separate Zustimmung oder eine rechtmäßige Grundlage.
3. Pflichten und Rechte des Verantwortlichen
Die Datenschutzbehörde sollte die Pflichten des Verantwortlichen nach der DSGVO bekräftigen, insbesondere die Pflicht, eine rechtmäßige Grundlage für die Verarbeitung zu gewährleisten und die betroffenen Personen zu informieren, sowie die Verpflichtung des Auftragsverarbeiters, den Verantwortlichen bei der Erfüllung seiner Aufgaben zu unterstützen, wie z. B. die Beantwortung von Anfragen zum Zugriff auf betroffene Personen (DSARs) oder die Benachrichtigung des Verantwortlichen über eine Verletzung des Schutzes personenbezogener Daten.
4. Datenschutzmaßnahmen
Artikel 32 verpflichtet sowohl den Verantwortlichen als auch den Auftragsverarbeiter, geeignete technische und organisatorische Maßnahmen zu ergreifen. Die Datenschutzbehörde sollte die spezifischen Sicherheitskontrollen (z. B. Verschlüsselung im Ruhezustand und im Transit, Zugangskontrollen, Pseudonymisierung, regelmäßige Sicherheitstests) aufführen.
5. Einsatz von Unterauftragsverarbeitern
Wenn der Auftragsverarbeiter beabsichtigt, eine andere Stelle (einen Unterauftragsverarbeiter) mit der Verarbeitung personenbezogener Daten zu beauftragen, muss die Datenschutzbehörde das Zulassungsverfahren festlegen. In der Regel muss der Verantwortliche eine vorherige spezifische Zustimmung oder eine allgemeine schriftliche Genehmigung mit dem Recht, Änderungen zu widersprechen, erteilen. Der Auftragsverarbeiter muss die gleichen Datenschutzverpflichtungen über einen Vertrag an Unterauftragsverarbeiter abwickeln. Dies ist insbesondere dann relevant, wenn der Unterauftragsverarbeiter in einem Drittland ansässig ist - zusätzliche Übermittlungsgarantien können erforderlich sein.
6. Internationale Übermittlungen
Befindet sich der Auftragsverarbeiter oder ein Unterauftragsverarbeiter außerhalb des EWR, muss die Datenschutzbehörde den Übertragungsmechanismus festlegen. Bei Verwendung von Standardvertragsklauseln (SCCs) sollte die neueste Fassung (2021) beigefügt werden. Die Datenschutzbehörde sollte den Auftragsverarbeiter auch verpflichten, den für die Verarbeitung Verantwortlichen vor der Übermittlung von Daten an ein nicht von einer Angemessenheitsentscheidung erfasstes Land zu benachrichtigen und bei der Durchführung einer Transferfolgenabschätzung mitzuwirken.
7. Rechte der betroffenen Person
Der Auftragsverarbeiter muss den Verantwortlichen bei der Erfüllung von Anträgen auf Ausübung der Rechte der betroffenen Person unterstützen (Recht auf Zugang, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch); die Datenschutzbehörde sollte die Antwortzeiten, Kommunikationskanäle und die Verpflichtung des Auftragsverarbeiters, den Verantwortlichen unverzüglich über jede direkte Anfrage einer betroffenen Person zu informieren, festlegen.
8. Meldung von Datenverletzung
Im Falle einer Verletzung des Schutzes personenbezogener Daten muss der Auftragsverarbeiter den Verantwortlichen unverzüglich (im Idealfall innerhalb von 24-48 Stunden) benachrichtigen, die Datenschutzbehörde sollte die vom Auftragsverarbeiter bereitzustellenden Informationen (Art des Verstoßes, betroffene Kategorien, wahrscheinliche Folgen, Abhilfemaßnahmen) detailliert aufführen und ist dann verpflichtet, dem DPC gegebenenfalls Bericht zu erstatten.
9. Prüfungen und Inspektionen
Der für die Verarbeitung Verantwortliche hat das Recht, die Einhaltung der Vorschriften durch den Auftragsverarbeiter zu überprüfen. Die Datenschutzbehörde sollte Inspektionen vor Ort oder unabhängige Audits unter angemessener Benachrichtigung und Vertraulichkeit ermöglichen. Für irische öffentliche Stellen können zusätzliche Transparenzverpflichtungen nach dem Gesetz über die Informationsfreiheit gelten.
10. Beendigung und Datenrückgabe oder -löschung
Am Ende der Verarbeitungsdienste muss der Auftragsverarbeiter nach Wahl des für die Verarbeitung Verantwortlichen entweder alle personenbezogenen Daten zurückgeben oder löschen, es sei denn, das Unionsrecht oder das Recht der Mitgliedstaaten schreiben eine Speicherung vor.
Ergänzende Maßnahmen für internationale Überweisungen: Schrems II und darüber hinaus
Da die Schrems II-Entscheidung nicht mehr ausreicht, ist eine DPA, die lediglich SCCs umfasst, nicht mehr ausreichend. Die Organisationen müssen beurteilen, ob der Rechtsrahmen des Ziellandes im Wesentlichen gleichwertigen Schutz bietet. Dies geschieht durch eine Transfer Impact Assessment (TIA), die im Rahmen des DPA-Prozesses dokumentiert werden sollte.
Eine TIA bewertet die Gesetze und Praktiken des Drittlandes, einschließlich Überwachungsbefugnisse, Zugang von Behörden und gerichtliche Rechtsbehelfe. Werden Lücken festgestellt, müssen zusätzliche Maßnahmen ergriffen werden.
- Technische Maßnahmen: Ende-zu-Ende-Verschlüsselung, Pseudonymisierung oder Tokenisierung, die den Empfänger daran hindert, die Daten ohne den Schlüssel des Controllers zu lesen.
- Organisationspolitische Maßnahmen: strenge interne Richtlinien, Vertragsklauseln, die den Zugang der Regierung ohne gültige Rechtsgrundlage verbieten, und Transparenzverpflichtungen.
- Vertragliche Maßnahmen: erweiterte SCCs mit zusätzlichen Verpflichtungen, wie z. B. spezifische Benachrichtigung über Zugangsanträge von ausländischen Behörden.
Im Jahr 2023 verabschiedete die Europäische Kommission einen neuen Angemessenheitsbeschluss für das EU-US Data Privacy Framework (DPF). Irische Organisationen, die Daten an nach dem DPF zertifizierte US-Unternehmen übermitteln, können sich auf dieses Framework anstelle von SCCs verlassen. Viele US-Cloud-Anbieter sind jedoch noch nicht zertifiziert, und SCCs bleiben der Standardmechanismus. Der DPC hat Leitlinien zur TIA-Methodik veröffentlicht und erwartet, dass die für die Verarbeitung Verantwortlichen die TIAs regelmäßig überprüfen.
Best Practices für irische Organisationen
Um eine strikte Einhaltung der Datenschutzbestimmungen und der Vorschriften für die Datenübermittlung zu gewährleisten, sollten irische Organisationen folgende Verfahren anwenden:
Vollständiges Vorgehen bei der Erfüllung der Sorgfaltspflicht
Vor der Unterzeichnung einer Datenschutzvereinbarung die Datenschutzhaltung des Auftragsverarbeiters bewerten, Kopien seiner Sicherheitsrichtlinien, Penetrationstestberichte, Zertifizierungen (ISO 27701, SOC 2 Typ II) und alle früheren Datenschutzverletzungen anfordern. Wenn der Auftragsverarbeiter in einer Hochrisiko-Jurisdiktion ansässig ist, eine rechtliche Überprüfung der lokalen Überwachungsgesetze in Auftrag geben. Diese Sorgfaltspflicht muss regelmäßig dokumentiert und überprüft werden.
Verwenden Sie die Standardvertragsklauseln der Europäischen Kommission (2021)
Die SCCs 2021 sind modular aufgebaut (Controller-to-Prozessor, Prozessor-to-Sub-Prozessor usw.) und enthalten spezielle Klauseln für internationale Übermittlungen. Sie verpflichten die Parteien außerdem, einen Anhang „Datenverarbeitungsinformationen auszufüllen, in dem die Datenkategorien, die Zwecke und die Garantien aufgeführt sind. Vermeiden Sie die Verwendung älterer SCCs, es sei denn, die Verarbeitung ist Besitzstand (eine enge Ausnahme für Verträge, die vor dem 27. September 2021 geschlossen wurden und durch den 27. Dezember 2022 ersetzt werden müssen).
Implementieren Sie ein zentrales Repository von DPAs
Führen Sie ein Register aller aktiven Datenschutzbehörden, einschließlich des Datums, an dem die Daten unterzeichnet wurden, der abgedeckten Dienste, der verwendeten Übertragungsmechanismen und des Ablaufdatums. Dieses Verzeichnis hilft dem Datenschutzbeauftragten, die Einhaltung der Vorschriften zu überwachen und die Fristverlängerungen zu planen.
Zugpersonal und Embed Compliance
Beschaffungsteams, IT-Manager und Rechtsberater müssen die DPA-Anforderungen verstehen. Schulungen zur Identifizierung, wann eine DPA erforderlich ist (z. B. bei der Einstellung eines neuen Softwareanbieters, der Kundendaten verarbeitet) und zum Aushandeln wichtiger Bedingungen anbieten.
Regelmäßig überprüfen und aktualisieren DPAs
Wenn sich die Verarbeitungsaktivitäten ändern – zum Beispiel, wenn eine neue Art von Daten erhoben wird, ein Unterauftragsverarbeiter hinzugefügt wird oder der Prozessor seine Server verlegt – muss die Datenschutzbehörde aktualisiert werden. Legen Sie einen regelmäßigen Überprüfungszyklus (jährlich) fest, um sicherzustellen, dass die Datenschutzbehörde die aktuelle Verarbeitungsrealität und rechtliche Entwicklungen widerspiegelt (z. B. neue Angemessenheitsentscheidungen, EuGH-Urteile).
Koordination mit der Datenschutzkommission
Wenn Ihre Organisation Daten verarbeitet, die ein hohes Risiko für Einzelpersonen darstellen (z. B. die groß angelegte Verarbeitung spezieller Datenkategorien), müssen Sie möglicherweise eine Datenschutz-Folgenabschätzung (Data Protection Impact Assessment, DPA) durchführen, die die Übertragungsaspekte abdeckt. DPIA und TIA können integriert werden. Im Zweifelsfall sollten Sie sich vorab mit dem DPC beraten lassen – dies ist besonders wichtig für neuartige Übertragungsmechanismen.
Häufige Fehler und wie man sie vermeidet
Selbst erfahrene Organisationen rutschen bei internationalen Überweisungen in DPAs aus. Hier sind die häufigsten Fehler und praktischen Korrekturen:
- DPAs als Tick-Box-Übung zu behandeln. Eine von einem Wettbewerber kopierte generische DPA kann irische spezifische Anforderungen verfehlen, wie die Notwendigkeit, den DPC als federführende Aufsichtsbehörde zu bezeichnen. Fix: Passen Sie die DPA an die spezifische Verarbeitung, den Standort des Auftragsverarbeiters und die Datenkategorien an.
- Verlasst sich ausschließlich auf SCCs ohne TIA. Der DPC erwartet, dass für jede Übertragung auf SCCs dokumentierte TIAs angezeigt werden. Fix: Verwenden Sie die TIA-Vorlage des Europäischen Datenschutzausschusses (EDPB), die auf der DPC-Website verfügbar ist.
- Ignorieren von Sub-Prozessor-Ketten. Ein Auftragsverarbeiter kann einen Sub-Prozessor in einem Drittland engagieren, von dem der Verantwortliche nicht wusste. Fix: Erfordern Sie vom Auftragsverarbeiter, eine aktuelle Liste von Sub-Prozessoren zu führen und die Zustimmung des Auftragsverarbeiters für jedes neue Engagement einzuholen.
- Wenn Sie nicht wissen, wo die Daten tatsächlich verarbeitet werden, können Sie nicht sicherstellen, dass die DPA den Transfer abdeckt. Fix: Führen Sie vor dem Aushandeln der DPA eine Datenfluss-Mapping-Übung durch.
- Vernachlässigung der Kündigungsbestimmungen. Vielen DPAs fehlen klare Schritte für die Datenrückgabe oder -löschung, wenn der Vertrag endet. Fix: Geben Sie das Format für zurückgegebene Daten (z. B. CSV, verschlüsselte Datei), die Löschmethode (Überschreiben, physische Zerstörung) und eine Zertifizierungsfrist an.
Schlussfolgerung
Datenverarbeitungsvereinbarungen sind der Eckpfeiler rechtmäßiger internationaler Datenübermittlungen für irische Organisationen. Eine gut ausgearbeitete Datenschutz-Datenschutz-Richtlinie gewährleistet nicht nur die Einhaltung der Artikel 28 und 44-49 der DSGVO, sondern schafft auch Vertrauen bei Kunden und Aufsichtsbehörden. Angesichts der sich entwickelnden Rechtslandschaft – von Schrems II über das EU-US Data Privacy Framework und den Post-Brexit-Status des Vereinigten Königreichs – müssen Unternehmen Datenschutz-Datenschutz-Datenschutz-Rahmenbedingungen als lebende Dokumente behandeln, die regelmäßig überprüft und überarbeitet werden. Durch Investitionen in eine gründliche Due Diligence, die Verwendung der neuesten SCCs, die Durchführung von Transfer-Folgenabschätzungen und die Einbettung der Datenschutz-Folgenabschätzung in Beschaffung und Betrieb können irische Unternehmen die Komplexität globaler Datenströme sicher bewältigen und gleichzeitig die Datenschutzrechte von Einzelpersonen respektieren.