Was ist Schrems II?

Schrems II ist ein Urteil des Europäischen Gerichtshofs von 2020, das den Rechtsrahmen für die Übermittlung personenbezogener Daten aus der EU in die USA für ungültig erklärte. Seitdem ist es für europäische Unternehmen rechtlich wackelig, US-Cloud-, E-Mail- oder Browser-Dienste zu nutzen, die personenbezogene Daten verarbeiten, und das wurde bis heute nicht sauber gelöst.

Kurz gesagt

Max Schrems ist ein österreichischer Datenschutzjurist, der den EU-US-Rahmen für Datenübermittlungen inzwischen zweimal vor Gericht gebracht und gewonnen hat. Schrems II (2020) kippte den EU-US Privacy Shield. Das Urteil stellte fest, dass US-Überwachungsgesetze (insbesondere FISA Section 702) US-Behörden Zugang zu Daten von EU-Bürgern auf eine Weise gewähren, die mit europäischem Datenschutzrecht unvereinbar ist. Es gibt inzwischen einen Nachfolger (das „Data Privacy Framework“ von 2023), aber er wird voraussichtlich erneut angefochten. Die praktische Folge für EU-Unternehmen: Jeder Dienst, der personenbezogene Daten in die USA übermittelt, steht rechtlich auf wackligen Füßen.

Auf dieser Seite

  1. Das Urteil selbst
  2. Was es in der Praxis bedeutet
  3. Der Nachfolgerahmen
  4. Warum das für Browser wichtig ist

Das Urteil selbst

Der Gerichtshof der EU (EuGH) entschied am 16. Juli 2020, dass der EU-US Privacy Shield, der Rahmen, über den EU-Unternehmen personenbezogene Daten an zertifizierte US-Unternehmen übermitteln konnten, nach EU-Recht keinen angemessenen Schutz bot. Der Grund: US-Überwachungsgesetze geben US-Behörden Zugang zu Daten von Nicht-US-Personen in einer Weise, die über das hinausgeht, was europäisches Datenschutzrecht erlaubt. Das Gericht stellte fest, dass EU-Bürger keine wirksame Möglichkeit hatten, sich gegen diese Überwachung zu wehren.

Konkret nannte das Gericht:

  • FISA Section 702 (erlaubt die massenhafte Sammlung ausländischer Aufklärungsdaten)
  • Executive Order 12333 (Fernmeldeaufklärung)
  • Die geheimen Verfahren des Foreign Intelligence Surveillance Court

Was es in der Praxis bedeutet

Für europäische Unternehmen wurde es rechtlich riskant, personenbezogene Daten an einen US-Dienst zu senden. Auf eine Privacy-Shield-Zertifizierung konnte man sich nicht mehr verlassen. Man musste entweder:

  • Standardvertragsklauseln plus eine eigene Transfer-Folgenabschätzung nutzen (viel Papierkram, rechtlich immer noch wackelig)
  • Zusätzliche Schutzmaßnahmen anwenden (z. B. Verschlüsselung, bei der der US-Anbieter die Schlüssel nicht hat)
  • Die Arbeitslast zu einem Nicht-US-Anbieter verlagern

Europäische Datenschutzbehörden begannen, das durchzusetzen. 2022 entschied die österreichische Datenschutzbehörde, dass der Einsatz von Google Analytics gegen die DSGVO verstößt. Frankreich, Italien und andere folgten.

Der Nachfolgerahmen

Im Juli 2023 verabschiedete die Europäische Kommission ein neues EU-US Data Privacy Framework (DPF). Es beruht auf der Executive Order 14086 (unterzeichnet von Biden), die einen „Data Protection Review Court“ einführt, vor dem EU-Bürger US-Überwachung anfechten können. EU-Unternehmen können Daten jetzt mit etwas weniger Kopfschmerzen an DPF-zertifizierte US-Unternehmen übermitteln.

Aber: Max Schrems und seine Organisation (NOYB) haben bereits angekündigt, das DPF anzufechten. Die meisten Rechtsbeobachter erwarten Schrems III innerhalb weniger Jahre. Die Lage ist also „vorerst in Ordnung, langfristig wackelig“.

Warum das für Browser wichtig ist

Browser verarbeiten einige der sensibelsten personenbezogenen Daten überhaupt: jede URL, die Sie besuchen, jedes Formular, das Sie ausfüllen, Ihre Sitzungs-Cookies, Ihren Fingerabdruck. Ein US-Browserhersteller ist ein Datenpfad unter US-Recht. Seit Schrems II ist das für europäische Unternehmen ein echtes rechtliches Problem. Die einfachste Lösung ist ein Browser aus der EU. Genau das ist Dazr.

Verwandte Themen