{"id":351,"date":"2015-10-11T10:56:32","date_gmt":"2015-10-11T09:56:32","guid":{"rendered":"https:\/\/wildhaber.com\/?p=351"},"modified":"2022-11-23T09:04:04","modified_gmt":"2022-11-23T08:04:04","slug":"das-ende-von-safe-harbour-und-jetzt","status":"publish","type":"post","link":"https:\/\/wildhaber.com\/index.php\/das-ende-von-safe-harbour-und-jetzt\/","title":{"rendered":"Von Safe Harbour zu Privacy Shield &#8211; wann haftet der Verwaltungsrat?"},"content":{"rendered":"<p>Hintergrund: Mit der informellen Aufk\u00fcndigung des Safe Harbour Prinzips durch das <a href=\"http:\/\/curia.europa.eu\/jcms\/upload\/docs\/application\/pdf\/2015-10\/cp150117de.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">EuGH Urteil vom 6.10.2015<\/a> wurde\u00a0 die Rechtslage vor allem f\u00fcr die amerikanischen Unternehmen ungem\u00fctlich.Weitere Informationen und Schlussfolgerungen zur Entwicklung finden Sie <a href=\"http:\/\/informationgovernance.ch\/das-ende-des-safe-harbour-oder-der-hafen-der-nicht-safe-war\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>.<\/p>\n<p>Am 12. Juni 16 wurde ein neues Abkommen unter dem Titel &#8222;Privacy Shield&#8220; abgeschlossen. Ein <a href=\"http:\/\/www.zeit.de\/digital\/datenschutz\/2016-07\/datentransfer-privacy-shield-in-kraft\">Artikel in der Zeit<\/a> beschreibt die Inhalte sowie die Kritikpunkte treffend. Es ist davon auszugehen, dass auch das neue Abkommen beim EuGH landet, Insofern besteht nach wie vor eine grosse Rechtsunsicherheit, was die datenschutzkonforme Behandlung von Personendaten in den USA angeht.<\/p>\n<p>Gleichzeitig k\u00e4mpft <a href=\"https:\/\/www.google.com\/url?q=http:\/\/www.economist.com\/news\/international\/21672204-governments-grapple-law-enforcement-virtual-world-under-my-thumb&amp;sa=U&amp;ved=0CAgQFjABahUKEwiEkoO4jbrIAhXF2xoKHb2ECgQ&amp;client=internal-uds-cse&amp;usg=AFQjCNEoQNkN8es34yiCtDC10dHvO1lpJQ\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft in zweiter Instanz<\/a> gegen den amerikanischen Staat. Es geht um die Herausgabe von Daten auf Servern, die in Irland stehen und auf welche die amerikanischen Strafverfolger gerne Zugriff h\u00e4tten. Microsoft hat den erstinzanzlichen Entscheid weiter gezogen, der die Herausgabe forderte. Es ist damit zu rechnen, dass auch der n\u00e4chste Entscheid weitergezogen wird, was bedeutet, dass die amerikanischen Unternehmen fr\u00fchestens in zwei Jahren wissen, wie sich die Rechtslage tats\u00e4chlich pr\u00e4sentiert.<\/p>\n<p>Google hat diese Probleme nicht, denn Google verweist ausdr\u00fccklich auf amerikanisches Recht. Folglich sind alle Google Daten bereits unter amerikanischer Kontrolle.<\/p>\n<p><strong>Was sind die Auswirkungen f\u00fcr die Schweiz?<\/strong> Erstens kann an davon ausgehen, dass die Schweiz das Safe Harbour Abkommen mit den USA ebenfalls aufheben muss (denn wir h\u00e4ngen indirekt an der EU Gesetzgebung). W\u00fcrde sie dies nicht tun, w\u00fcrde sie von der EU als unsicheres Drittland eingestuft.<\/p>\n<p><strong>Was bedeutet diese Entwicklung f\u00fcr internationale Konzern oder Unternehmen, die mit den Amerikanern Daten austauschen? Was ist Ihre Verantwortung als VR oder GL-Mitglied?<\/strong><\/p>\n<ol>\n<li>Privacy Shield wie auch Safe Harbour sind bzw. waren rein rechtliche Konstrukte, die es erm\u00f6glichen, mittels der Selbstdeklaration einen Freibrief zu erhalten, um Daten zu exportieren.\u00a0 <strong>In jedem Fall sind\u00a0 Sie direkt verantwortlich<\/strong> f\u00fcr den Umgang mit Daten aus Ihrem Unternehmen, v.a. aber von Daten Ihrer Kunden.<strong> Als VR haften Sie direkt nach OR 716, sollten Gesetzesverletzungen vorliegen.<\/strong><\/li>\n<li>Es ist zwingend, dass Sie <strong>sofort abkl\u00e4ren, ob sie betroffen sind<\/strong>. Den in dem meisten F\u00e4llen wissen sie nicht, ob sie tats\u00e4chlich Daten mit den USA austauschen. Im Zweifelsfall ist dies der Fall. Die meisten Cloud Dienste nutzen Server in den USA, meist ohne Wissen der Anbieter. <strong>Gehen Sie davon aus, dass Ihre Unternehmensdaten auch in USA gehalten werden!<\/strong><\/li>\n<li>Sie m\u00fcssen nun eine <strong>aktive\u00a0 Strategie<\/strong> zur Behandlung dieser (und anderer Daten) entwickeln. Das Safe Harbour Prinzip hatte den Vorteil, dass eine einfache Vertragsklausel gen\u00fcgte, das ist jetzt vorbei.<\/li>\n<li>Dies ist eine Herausforderung, die nur mit einer <strong>klaren Strategie<\/strong> bew\u00e4ltigt werden kann.<\/li>\n<li>Sie <strong>m\u00fcssen zumindest die folgenden Fragen beantworten<\/strong> k\u00f6nnen:\n<ul>\n<li>Wo sind unsere Daten gespeichert?<\/li>\n<li>Wer ist daf\u00fcr verantwortlich?<\/li>\n<li>Wem geh\u00f6ren die Daten?<\/li>\n<li>Nach welchen Regeln wurden diese Daten erhoben?<\/li>\n<li>Welche Vertr\u00e4ge haben Sie mit Ihren Kunden\/Datenlieferanten\/Mitarbeitern?<\/li>\n<li>Wer hat die Daten erhoben und wurden sie weitergegeben?<\/li>\n<li>Welche Sicherheitsmassnahmen sind aktiv?<\/li>\n<li>Welche Neurisiken entstehen aus der aktuellen Situation?<\/li>\n<li>Stimmen Sicherheits- und Datenschutzkonzepte \u00fcberein?<\/li>\n<li>Erg\u00e4nzen sich Datenschutzmassnahmen und technische Sicherheitsmassnahmen?<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><strong>Gerne unterst\u00fctze ich Sie bei diesen Herausforderungen. Als ehemaliger Datenschutz-Sachverst\u00e4ndiger am <a href=\"https:\/\/www.datenschutzzentrum.de\/\" target=\"_blank\" rel=\"noopener noreferrer\">Unabh\u00e4ngigen Landeszentrum f\u00fcr Datenschutz Schleswig-Holstein <\/a>kenne ich mich auch mit den europ\u00e4ischen Positionen aus.<br \/>\n<\/strong><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hintergrund: Mit der informellen Aufk\u00fcndigung des Safe Harbour Prinzips durch das EuGH Urteil vom 6.10.2015 wurde\u00a0 die Rechtslage vor allem &hellip; <a href=\"https:\/\/wildhaber.com\/index.php\/das-ende-von-safe-harbour-und-jetzt\/\" class=\"more-link\"><span class=\"more-button\">Continue reading &gt;<span class=\"screen-reader-text\">Von Safe Harbour zu Privacy Shield &#8211; wann haftet der Verwaltungsrat?<\/span><\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7,5,3,6],"tags":[],"class_list":["post-351","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datenschutz","category-information-governance","category-informationssicherheit","category-news"],"_links":{"self":[{"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/posts\/351","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/comments?post=351"}],"version-history":[{"count":10,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/posts\/351\/revisions"}],"predecessor-version":[{"id":1314,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/posts\/351\/revisions\/1314"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/media\/319"}],"wp:attachment":[{"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/media?parent=351"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/categories?post=351"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wildhaber.com\/index.php\/wp-json\/wp\/v2\/tags?post=351"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}