Wie wirken sich Herausgabepflichten von US-Firmen auf die Nutzbarkeit von Cloud-Diensten für deutsche Behörden aus?

Der wissenschaftliche Dienst des Bundestages hat dazu ein Gutachten erarbeitet. Hochschulen sind auch Behörden, stehen also vor derselben Problematik!

Auf die Frage:

Sind personenbezogene Daten in Cloud-Diensten vor dem Zugriff durch US-Behörden geschützt?

Gibt es die salomonische Antwort:

Im Prinzip ja, zumindest aus datenschutzrechtlicher Sicht und insbesondere, sofern keine US-(Tochter-)Firmen in die Verarbeitung involviert sind. Aber selbst bei denen kommen möglicherweise keine Herausgaben vor.

Und dass es auf den Einzelfall ankommt und ob (durch den Cloud-Anbieter) geeignete Maßnahmen umgesetzt werden, die das Risiko einer Herausgabe minimieren.

„Wie wirken sich Herausgabepflichten von US-Firmen auf die Nutzbarkeit von Cloud-Diensten für deutsche Behörden aus?“ weiterlesen

Chatkontrolle auf Eis, freiwillige Kontrolle soll verlängert werden

Nachdem sich Ende 2023 keine Einigung unter den Mitgliedsstaaten abzeichnete, wird die verpflichtende Chatkontrolle keine Gesetzeskraft vor der EU-Wahl im Mai erhalten.

Die derzeitige Ausnahmeregelung nach der Anbieter wie Meta und Microsoft Chatinhalte auf Kinderpornographie scannen dürfen, soll über August 2024 hinaus verlängert werden.

„Chatkontrolle auf Eis, freiwillige Kontrolle soll verlängert werden“ weiterlesen

Safe Harbor adé, Privacy Shield adé – Dritte Runde: Privacy Framework greift jetzt

Es gibt einen Angemessenheitsbeschluss der EU Kommission für die USA, der auf dem EU-U.S. Data Privacy Framework basiert.

Der Beschluss legt fest, dass die Vereinigten Staaten ein angemessenes Schutzniveau – vergleichbar mit dem der Europäischen Union – für personenbezogene Daten gewährleisten. Der Zugang von US-Geheimdiensten zu EU-Daten sei auf ein notwendiges und verhältnismäßiges Maß beschränkt.

Die gute Nachricht zuerst:

Die Übermittlung personenbezogener Daten in die USA ist jetzt wieder rechtssicher umsetzbar.

Dazu müssen sich die datenverarbeitenden US-Unternehmen -wie in den ersten beiden Runden- den Regeln des Data Privacy Framework verpflichten, indem Sie sich in einer Website des U.S. Department of Commerce (DoC) registrieren.

Die schlechte Nachricht:

Auch dieser Angemessenheitsbeschluss wird dem EuGH vorgelegt werden und die wesentliche Kritik am Privacy Shield bleibt für das Privacy Framework bestehen.

Insofern muss damit gerechnet werden, dass auch der Privacy Framework fällt. Es ist ein Spielen auf Zeit.

„Safe Harbor adé, Privacy Shield adé – Dritte Runde: Privacy Framework greift jetzt“ weiterlesen

Chatkontrolle: Diskussion des EU-Gesetzentwurfs

Die geplante Verordnung zum Scannen privater Kommunikationsdaten wird von der EU-Kommission weiter verfolgt, aktuell wird darüber viel diskutiert, es geht darum was mit der Verordnung letztlich durchgesetzt wird.

Es geht um den Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES zur Festlegung von Vorschriften zur Prävention und Bekämpfung des sexuellen Missbrauchs von Kindern (11.5.2022)

Weitere Informationen bei netzpolitik.org:

 

Schrems II – Whats next: Entwurf des neuen EU-US Data Privacy Framework

Worum es geht:

Transfers personenbezogener Daten aus der EU in die USA, die dort dem Zugriff der Sicherheitsbehörden unterliegen („Signals intelligence“, insb. der NSA).

Da viele Anwendungen von US-amerikanischen Unternehmen stammen, die Server in den USA nutzen, sind  personenbezogene Daten europäischer Bürger vor dem Zugriff möglicherweise nicht ausreichend geschützt.

Im Juli 2020 wurde vom EuGH das EU-US Privacy Shield gekippt, siehe Blogbeitrag Safe Harbour ade. Privacy Shield ade. What’s next?

Und nun?

Europäische Unternehmen und öffentliche Stellen müssen den Einsatz solcher Anwendungen seitdem aufwendiger datenschutzrechtlich absichern. Es genügt nicht mehr, dass sich ein US-Unternehmen auf den EU-US Privacy Shield  beruft.

Seitdem sind die neuen von der Europäischen Kommission erarbeiteten Standardvertragsklauseln und zusätzliche Schutzmaßnahmen geeignete Sicherheitsgarantien „Safeguards“, siehe z.B. die Orientierungshilfe der Baden-Württembergischen Datenschutzaufsicht (Oktober 2021): Was jetzt in Sachen internationaler Datentransfer?

Künftig soll der EU-US Data Privacy Framework, der den EU-US Privacy Shield in einigen Punkten erweitert, die Funktion übernehmen – nach der Executive Order des US-Präsidenten im Oktober 2022 hat die Europäische Kommission einen Angemessenheitsbeschluss als Entwurf vorbereitet, mit dem künftig Datentransfers in die USA datenschutzrechtlich abgesichert werden können:

Der europäische Datenschutzausschuss EDPB hat dazu im Februar 2023 Stellung genommen, begrüßt die vorgenommenen Verbesserungen, sieht aber noch weiteren Regelungsbedarf, u.a. für den sogenannten „bulk-upload“, bei dem große Datenmengen transferiert werden und erst im Anschluss gefiltert/selektiert wird:

Was in 2023 geschehen wird

Die Europäische Kommission nimmt die Stellungnahme des europäischen Datenschutzausschuss zur Kenntnis, das europäische Parlament kann eine Prüfung vornehmen und Anmerkungen geben und möglicherweise gibt es noch (Nach-)Verhandlungen mit der US-amerikanischen Seite. Letztlich ist ein finaler Angemessenheitsbeschluss der EU-Kommission für den EU-US Data Privacy Framework zu erwarten.

Damit könnten dann Datentransfers in die USA rechtlich abgesichert werden. Allerdings nur bis zum erwartbaren dritten Urteil des EuGH „Schrems III“ in einigen Jahren, da Max Schrems die Klage bereits ankündigte…

Nachtrag vom 13. Juli

Der Angemessenheitsbeschluss wurde nun gefällt, siehe Blogbeitrag

Vergabekammer BW schiesst übers Ziel hinaus: Ein genereller Ausschluss US-amerikanischer Tochterfirmen ist nicht gerechtfertigt

Behörden-Ausschreibungen für Cloud-Dienste dürfen in Baden-Württemberg nicht an US-amerikanische Tochterfirmen vergeben werden, auch wenn diese in der EU registriert sind.

Offenbar ist die Vergabekammer mit ihrem Beschluss zu weit gegangen und sollte ihn nun revidieren.

Pauschale Verbote sind unangebracht.

„Vergabekammer BW schiesst übers Ziel hinaus: Ein genereller Ausschluss US-amerikanischer Tochterfirmen ist nicht gerechtfertigt“ weiterlesen

Crypto Wars 2.0 – EU Kommission forciert Chatkontrolle in Gesetzentwurf

Wir berichteten bereits darüber, jetzt macht die Kommission ernst mit der digitalen Massenüberwachung:

Alle Dienstanbieter sollen verpflichtet werden,
jede (private) Kommunikation auf kinderpornographische Inhalte zu scannen.

Derzeit ist es noch freiwillig, künftig aber gefordert, dass alle Inhalte kontrolliert werden müssen. Es ist nur eine Frage der Zeit, dass die Begehrlichkeiten der Behörden nicht auf kinderpornographische Inhalte beschränkt bleiben werden, was in einer Domäne funktioniert, kann leicht adaptiert werden.

„Crypto Wars 2.0 – EU Kommission forciert Chatkontrolle in Gesetzentwurf“ weiterlesen

EU-Verordnung plant Scans von Nutzerinhalten auf Endgeräten

Alle Strafverfolger wollen es, Apple hat bereits gezeigt, wie es geht.

Endgeräte scannen, bevor die Kommunikation verschlüsselt wird.

Die EU Kommission lanciert eine Verordnung, die Tech-Unternehmen und Telekommunikations-Anbieter dazu verpflichten soll, Endgeräte der Nutzer*innen und Kommunikation auf strafbare Inhalte zu scannen und diese automatisiert an die Behörden weiterzugeben.

„EU-Verordnung plant Scans von Nutzerinhalten auf Endgeräten“ weiterlesen

Aus für die Vorratsdatenspeicherung? Leider nein.

Der EU-Gerichtshof hat sich nun zum dritten Mal gegen die EU-weite Vorratsdatenspeicherung ausgesprochen.

Leider bietet das Urteil aber eine Öffnungsmöglichkeit: Eine eingeschränkte Vorratsdatenspeicherung ist möglich, wenn z.B. schwere Kriminalität abgewehrt werden soll oder eine Gefahr für die nationale Sicherheit besteht.

Die Kuh ist noch nicht vom Eis.

„Aus für die Vorratsdatenspeicherung? Leider nein.“ weiterlesen

Safe Harbour ade. Privacy Shield ade. What’s next?

Der EU Gerichtshof hat den Privacy Shield gekippt. Der Privacy Shield ist das von der EU Kommission ausgehandelte Nachfolgeabkommen, nachdem Safe Harbour gefallen war.

Halten wir fest:

Unsere Daten sind bei US-amerikanischen Unternehmen vogelfrei.

Der EU-Gerichtshof hat beschieden:

Beide Abkommen können das Datenschutzniveau der DSGVO nicht für die Verarbeitung der Daten außerhalb der EU garantieren.

„Safe Harbour ade. Privacy Shield ade. What’s next?“ weiterlesen