Das Urteil selbst
Der Gerichtshof der EU (EuGH) entschied am 16. Juli 2020, dass der EU-US Privacy Shield, der Rahmen, über den EU-Unternehmen personenbezogene Daten an zertifizierte US-Unternehmen übermitteln konnten, nach EU-Recht keinen angemessenen Schutz bot. Der Grund: US-Überwachungsgesetze geben US-Behörden Zugang zu Daten von Nicht-US-Personen in einer Weise, die über das hinausgeht, was europäisches Datenschutzrecht erlaubt. Das Gericht stellte fest, dass EU-Bürger keine wirksame Möglichkeit hatten, sich gegen diese Überwachung zu wehren.
Konkret nannte das Gericht:
- FISA Section 702 (erlaubt die massenhafte Sammlung ausländischer Aufklärungsdaten)
- Executive Order 12333 (Fernmeldeaufklärung)
- Die geheimen Verfahren des Foreign Intelligence Surveillance Court
Was es in der Praxis bedeutet
Für europäische Unternehmen wurde es rechtlich riskant, personenbezogene Daten an einen US-Dienst zu senden. Auf eine Privacy-Shield-Zertifizierung konnte man sich nicht mehr verlassen. Man musste entweder:
- Standardvertragsklauseln plus eine eigene Transfer-Folgenabschätzung nutzen (viel Papierkram, rechtlich immer noch wackelig)
- Zusätzliche Schutzmaßnahmen anwenden (z. B. Verschlüsselung, bei der der US-Anbieter die Schlüssel nicht hat)
- Die Arbeitslast zu einem Nicht-US-Anbieter verlagern
Europäische Datenschutzbehörden begannen, das durchzusetzen. 2022 entschied die österreichische Datenschutzbehörde, dass der Einsatz von Google Analytics gegen die DSGVO verstößt. Frankreich, Italien und andere folgten.
Der Nachfolgerahmen
Im Juli 2023 verabschiedete die Europäische Kommission ein neues EU-US Data Privacy Framework (DPF). Es beruht auf der Executive Order 14086 (unterzeichnet von Biden), die einen „Data Protection Review Court“ einführt, vor dem EU-Bürger US-Überwachung anfechten können. EU-Unternehmen können Daten jetzt mit etwas weniger Kopfschmerzen an DPF-zertifizierte US-Unternehmen übermitteln.
Aber: Max Schrems und seine Organisation (NOYB) haben bereits angekündigt, das DPF anzufechten. Die meisten Rechtsbeobachter erwarten Schrems III innerhalb weniger Jahre. Die Lage ist also „vorerst in Ordnung, langfristig wackelig“.
Warum das für Browser wichtig ist
Browser verarbeiten einige der sensibelsten personenbezogenen Daten überhaupt: jede URL, die Sie besuchen, jedes Formular, das Sie ausfüllen, Ihre Sitzungs-Cookies, Ihren Fingerabdruck. Ein US-Browserhersteller ist ein Datenpfad unter US-Recht. Seit Schrems II ist das für europäische Unternehmen ein echtes rechtliches Problem. Die einfachste Lösung ist ein Browser aus der EU. Genau das ist Dazr.