EDSA: Zertifizierungsanforderungen für Drittstaatentransfer

Der Europäische Datenschutzausschuss (EDSA) veröffentlicht regelmäßig Leitlinien und Hilfestellungen, um Unternehmen bei der Umsetzung der europäischen Datenschutzstandards zu unterstützen. Das gilt besonders dann, wenn personenbezogene Daten den Europäischen Wirtschaftsraum (EWR) verlassen. Denn auch bei Verarbeitungen in Drittstaaten muss ein mit der DSGVO vergleichbares Schutzniveau gewährleistet bleiben.

Die DSGVO sieht hierfür verschiedene Instrumente vor. Neben Angemessenheitsbeschlüssen oder Standardvertragsklauseln können auch Zertifizierungen nach Art. 42 DSGVO eine Rolle spielen. Nun hat der EDSA ergänzend zu ihren Leitlinien 7/2022 zur Zertifizierung als Instrument für Drittstaatentransfers eine Zusammenfassung sowie ein Factsheet dazu veröffentlicht, wann eine Zertifizierung nach der DSGVO für Unternehmen überhaupt sinnvoll und geeignet sein kann.

Hintergrund: Leitlinien zur Zertifizierung nach Art. 42 DSGVO

Bei Datenübermittlungen in Drittländer muss das durch die DSGVO gewährleistete Datenschutzniveau grundsätzlich erhalten bleiben. Als eines der möglichen Instrumente sieht die DSGVO hierfür anerkannte Zertifizierungsverfahren nach Art. 42 DSGVO vor.

Die Leitlinien des EDSA erläutern, unter welchen Voraussetzungen eine solche Zertifizierung auch als Instrument für Drittstaatentransfers eingesetzt werden kann. Dafür muss insbesondere der Datenimporteur über eine gültige Zertifizierung verfügen. Zusätzlich müssen sich Datenübermittler und Datenempfänger verbindlich und durchsetzbar dazu verpflichten, die festgelegten Datenschutzanforderungen einzuhalten.

Die Zertifizierung ersetzt damit jedoch nicht die weiteren Anforderungen an einen Drittstaatentransfer. Sie bildet vielmehr einen rechtlichen und organisatorischen Rahmen, mit dem Unternehmen ein angemessenes Datenschutzniveau für die jeweilige Übermittlung absichern können.

Zusammenfassung zu Datenübermittlungen und Zertifizierung: Was ist zu tun?

Die Zusammenfassung soll die Leitlinien stärker auf die praktische Umsetzung ausrichten. Im Mittelpunkt stehen vier zentrale Situationen, in denen Unternehmen bei zertifizierungsbasierten Drittstaatentransfers handeln müssen:

  1. Vor der Datenübermittlung muss überprüft werden, ob die Zertifizierung des Datenempfängers gültig, nicht abgelaufen, von einer akkreditierten Stelle ausgestellt und tatsächlich auf den konkreten Transfer zugeschnitten ist.
  2. Bei den Vertragsverhandlungen muss die Zertifizierung rechtlich verbindlich gemacht werden. Dafür braucht es einen Vertrag oder ein anderes bindendes Instrument, das den Empfänger an die Zertifizierungsanforderungen bindet und betroffenen Personen durchsetzbare Rechte einräumt.
  3. Bei der Prüfung des Drittlandsrechts müssen Unternehmen sicherstellen, dass der Datenempfänger die lokale Rechtslage geprüft hat und keine Vorschriften die zugesagten Schutzmaßnahmen unterlaufen. Falls nötig, sind ergänzende Schutzmaßnahmen vorzusehen.
  4. Beim Umgang mit Behördenanfragen sollte der Datenempfänger verpflichtet werden, über staatliche Zugriffsersuchen aus dem Drittland zu informieren und unverhältnismäßige Anfragen anzufechten. Transparenz über solche Zugriffe bleibt damit ein zentraler Bestandteil des Schutzkonzepts.

Ergänzend konkretisiert der EDSA die praktische Anwendung der verbindlichen und durchsetzbaren Verpflichtungen, der Prüfung des nationalen Rechts im Drittland sowie den entsprechenden Rechtsbehelfen und deren Durchsetzung. Hinzu kommt eine Checkliste zur Rechenschaftspflicht, der auch als Aktionsplan für Unternehmen dienen soll.

Besonders wichtig ist die genaue Prüfung des Zertifizierungsumfangs. Eine Zertifizierung gilt nicht pauschal für jede Übermittlung. Unternehmen sollen sicherstellen, dass der erfasste Bewertungsgegenstand, target of evaluation (ToE), des Datenempfängers mit den konkreten Datenkategorien, Zwecken und Übermittlungswegen übereinstimmt. Auch mögliche Weiterübermittlungen und Schutzmaßnahmen sind einzubeziehen.

Wann ist eine DSGVO-Zertifizierung für Unternehmen sinnvoll?

Das Factsheet des EDSA zeigt, wann eine Zertifizierung für Unternehmen in Betracht kommen kann. Zertifiziert werden können bestimmte Verarbeitungsvorgänge, Produkte oder Dienstleistungen. Möglich sind nationale Zertifizierungsverfahren sowie das European Data Protection Seal, welches durch den EDSA ausgestellt wird. Wie aufwendig und kostenintensiv das Verfahren ist, hängt insbesondere von der Unternehmensgröße, der Komplexität der Verarbeitung und dem gewählten Zertifizierungsumfang ab.

Für Unternehmen kann eine Zertifizierung vor allem Vertrauen und Glaubwürdigkeit schaffen. Sie liefert unabhängig überprüfte Nachweise dafür, dass die Verarbeitungsvorgänge den Anforderungen der DSGVO entsprechen. Gleichzeitig kann sie Compliance und Risikomanagement strukturieren und einen einheitlichen Maßstab für interne Prozesse schaffen.

Auch unter dem Gesichtspunkt der Rechenschaftspflicht kann eine Zertifizierung hilfreich sein. Bei Beschwerden, Datenschutzverletzungen oder aufsichtsbehördlichen Prüfungen kann sie dabei unterstützen, getroffene Schutzmaßnahmen und die gebotene Sorgfalt nachzuweisen. Zudem lässt sich damit dokumentieren, dass Datenschutz bereits entsprechend dem „Privacy-by-Design“-Prinzips in Prozesse integriert wurde. Eine Zertifizierung ersetzt jedoch nicht die eigene Verantwortung für eine datenschutzkonforme Verarbeitung.

Fazit

Internationale Datenübermittlungen gehören für viele Unternehmen zum Alltag, stellen die Datenschutz-Compliance aber regelmäßig vor besondere Herausforderungen. Eine Zertifizierung kann dabei helfen, nachzuweisen, dass personenbezogene Daten verantwortungsvoll und im Einklang mit den gesetzlichen Anforderungen verarbeitet werden.

Sie schafft zugleich eine unabhängige Bestätigung für geeignete Prozesse und Schutzmaßnahmen. Ob eine Zertifizierung für den konkreten Anwendungsfall das passende Instrument ist, sollte jedoch sorgfältig geprüft werden. Unsere auf internationale Datenübermittlungen spezialisierten Beraterinnen und Berater unterstützen Unternehmen dabei, die geeignete Lösung auszuwählen und umzusetzen.

Bereit, die Verantwortung an einen externen Datenschutzbeauftragten zu übergeben?

Kontaktieren Sie uns noch heute, um zu erfahren, wie wir Ihr Unternehmen in Fragen des Datenschutzes und der Datenschutz-Compliance unterstützen können. 

Jetzt unverbindliches Angebot anfordern