www.wikidata.de-de.nina.az
Binding Corporate Rules in der Datenschutz Grundverordnung als verbindliche interne Datenschutzvorschriften bezeichnet haufig auch BCR abgekurzt sind ein von der Europaischen Kommission eingesetzten Artikel 29 Datenschutzgruppe entwickelter Rahmen 1 fur verbindliche Richtlinien zum Umgang mit personenbezogene Daten Der Begriff wird haufig auch als Synonym fur die auf diesem Rahmen basierenden individuellen Regeln eines Unternehmens verwendet Diese erlauben es multinationalen Konzernen internationalen Organisationen und Firmengruppen nach geltendem europaischem Recht intern personenbezogene Daten in Drittstaaten mit nicht angemessenem Datenschutzniveau zu transferieren Neben den Binding Corporate Rules gibt es weitere Rahmenwerke fur den Umgang mit personenbezogenen Daten wie z B das Cross border Privacy Enforcement Arrangement 2 CPEA der Asiatisch Pazifischen Wirtschaftsgemeinschaft Wegen ihres rechtlich bindenden Charakters und der Ausgestaltungsmoglichkeit fallen Unternehmensregeln in den Bereich der Corporate Governance Die Binding Corporate Rules eines Unternehmens mussen von der europaischen Datenschutzbehorde des Landes aus dem Daten ubertragen werden sollen verifiziert werden Um diesen Prozess zu beschleunigen hat die Artikel 29 Datenschutzgruppe mit einigen europaischen Datenschutzbehorden ein Koordinationsverfahren bei der Verifizierung von Binding Corporate Rules ausgearbeitet In dem Mutual Recognition genannten Verfahren uberpruft eine federfuhrende Datenschutzbehorde zusammen mit zwei beisitzenden Behorden ob sich die Regeln des Unternehmens auch an den Rahmen halten Nach dem Abschluss dieses Prozesses erkennen die Datenschutzbehorden aller 21 Lander welche an dem Verfahren teilnehmen 3 die Binding Corporate Rules als ausreichende Garantie an Sollen Daten aus weiteren europaischen Landern ubertragen werden uberpruft deren Datenschutzbehorden die Binding Corporate Rules eigenstandig Wenn Daten auf der Grundlage von Binding Corporate Rules ubertragen werden muss vor der Ubertragung die Erlaubnis von der zustandigen Behorde in einer transfer notification eingeholt werden Die Ubertragung wird dann aufgrund der vorliegenden Binding Corporate Rules genehmigt Inhaltsverzeichnis 1 Geschichte 2 Binding Corporate Rules unter der Datenschutz Grundverordnung 3 Inhalt 4 Vor und Nachteile 5 Offizielle Dokumente 6 Siehe auch 7 Weblinks 8 EinzelnachweiseGeschichte BearbeitenAnlass fur die Entstehung der Binding Corporate Rules war die 1995 in Kraft getretene europaische Richtlinie 95 46 EG zum Schutz naturlicher Personen bei der Verarbeitung personenbezogener Daten Nach dieser muss fur jeden Datentransfer in unsichere Drittstaaten einzeln Vertrage abgeschlossen werden Dies erwies sich besonders fur grosse international agierenden Unternehmen als sehr aufwendig Daher entstand in der Wirtschaft Ende der 1990er Jahre die Idee von verbindlichen Unternehmensrichtlinien um bei einer Datenubertragung an Konzernteile in Drittstaaten ein ausreichendes Datenschutzniveau zu gewahrleisten 4 In den folgenden Jahren wurde von der Wissenschaft erortert ob die Datenschutzrichtlinie ein solches Konstrukt zulasst Man kam zu dem Schluss dass Art 26 Abs 2 Europaische Datenschutzrichtlinie sich dafur als Rechtsgrundlage eignete und verbindliche Unternehmensregeln somit zulassig sind Bei der Umsetzung der europaischen Datenschutzrichtlinie im Jahr 2001 griff der deutsche Gesetzgeber diese Uberlegungen auf und erwahnte Unternehmensregelungen explizit als Beispiel fur eine ausreichende Datenschutzgarantie beim Transfer von personenbezogenen Daten in Drittstaaten BGBl I S 904 Daraufhin verabschiedete im Juli 2002 die DaimlerChrysler AG zwei Unternehmensrichtlinien Die Aufsichtsbehorde in Berlin bewilligte kurz darauf zwei Datentransfers welche sich auf diese stutzen 5 Etwa zur gleichen Zeit diskutierten die deutschen niederlandischen und osterreichischen Behorden aufgrund des wachsenden Interesses der Wirtschaft eine Verfahrenskoordinierung bei der gegenseitigen Anerkennung von Unternehmensrichtlinien Jedoch wurden die Bemuhungen der Behorden eingestellt da die Art 29 Datenschutzgruppe signalisiert hatte sich mit dem Thema Unternehmensregelungen auf europaischer Ebene zu beschaftigen Der Ausdruck Binding Corporate Rules taucht das erste Mal im WP 74 der Art 29 Datenschutzgruppe im Juni 2003 auf Dies enthielt grundlegende Uberlegungen zu verbindlichen Unternehmensregeln welche an die bereits bestehenden Erkenntnisse einzelner europaischer Behorden anknupfte Im Jahr 2004 fiel unter Aufsicht der Art 29 Datenschutzgruppe der Startschuss fur funf Testfalle fur eine geplante Verfahrenskoordinierung bei der Annahme von Binding Corporate Rules Darunter befanden sich auch die in Deutschland bereits gultigen Unternehmensregeln der Daimler Chrysler AG Am 15 April 2005 verstandigte sich die Art 29 Datenschutzgruppe darauf Unternehmensregeln nach einem einheitlichen europaischen Massstab zu beurteilen Seitdem wurde das Mutual Recognition Verfahren durch die Ergebnisse der Testlaufe und weitere Entwicklungen in Form von Arbeitspapieren weiter ausgearbeitet Binding Corporate Rules unter der Datenschutz Grundverordnung BearbeitenDie europaische Datenschutz Grundverordnung ubernimmt die Handhabung der fruheren Praxis weitgehend in das Gesetz Die Voraussetzungen und Anforderungen an Binding Corporate Rules werden im Artikel 47 DSGVO geregelt Zudem sind sie gem Artikel 46 Abs 2 b nun ausdrucklich ein Beispiel fur eine geeignete Garantie eines ausreichenden Datenschutzniveaus in einem Drittland Das aktuelle Verfahren der Mutual Recognition wird durch das Koharenzverfahren gem Artikel 63 DSGVO ersetzt Dies folgt aber einem weitgehend ahnlichen Ablauf Durch ein Koharenzverfahren angenommene BCR entfalten nun ihre Wirkung gegenuber allen europaischen Datenschutzbehorden Zudem muss die Ubermittlung von Daten nicht mehr von den einzelnen Behorden genehmigt werden Der Anwendungsbereich von Binding Corporate Rules wird in Artikel 46 Abs 1 DSGVO von Unternehmensgruppen auf Auftragsverarbeiter erweitert Inhalt BearbeitenDer Inhalt der Binding Corporate wird zwar von jedem Unternehmen individuell gestaltet dennoch sind folgende Punkte durch Rahmenbedingungen vorgeschrieben Definition des Geltungsbereichs Dieser besteht aus den Unternehmensteilen welche sich den Binding Corporate Rules unterwerfen und deren Landessitz Aufbau und Umsetzung eines Sicherheitskonzept zum Schutz von personenbezogenen Daten Datenschutzschulung von Mitarbeitern Teilnahme an einem Auditprogramm Weitere Vertrage um die rechtliche Verbindlichkeit der Binding Corporate Rules intern und extern sicherzustellen Verpflichtung auf Schadensersatzleistungen im Fall eines Verstosses Verfahren zum Umgang mit Datenschutzbeschwerden Zusicherung von Transparenz Darunter fallt der leichte Zugang zu den Binding Corporate Rules sowie zu den personenbezogenen Daten durch den BetroffenenVor und Nachteile BearbeitenDer Vorteil von Binding Corporate Rules gegenuber der Nutzung von EU Standardvertragsklauseln oder des EU US Data Privacy Framework ist ihre individuelle Ausgestaltungsmoglichkeit Diese bietet dem Unternehmen die Moglichkeit das Thema Datenschutz in die Unternehmenskultur einzuarbeiten Daraus resultiert eine hohere Compliance 6 Zudem halt der europaische Gesetzgeber mit der Datenschutz Grundverordnung weiter an dem Konzept der Binding Corporate Rules fest Da das Safe Harbor Abkommen vom Europaischen Gerichtshof EuGH in seiner Entscheidung vom 6 Oktober 2015 fur ungultig erklart worden ist kann es nicht mehr als Rechtsgrundlage fur Datentransfers herangezogen werden Binding Corporate Rules hingegen schon 7 8 Der Gedanke hinter einer Einfuhrung von Binding Corporate Rules hat sich seit der Entstehung des Rahmenwerks ausgedehnt Zu Beginn stand das Ziel der Legitimierung von Datenubertragungen in unsichere Drittlander im Vordergrund Heutzutage sind sie de facto eine Demonstration grosser Unternehmen die gesetzlichen Anforderungen des Datenschutzes einzuhalten Oftmals dient dies einer Marketingstrategie oder zur Kommunikation des Thema Datenschutz nach aussen Der Vorteil der freien Ausgestaltung erweist sich zugleich als grosster Nachteil von Binding Corporate Rules Der damit verbundene hohe Organisationsaufwand und die notwendige Uberprufung durch mehrere Datenschutzbehorden fuhren zu einem langwierigen Prozess Die Zeitdauer des Verfahrens von der Erstellung bis zur Einfuhrung von Binding Corporate Rules belauft sich auf etwa 1 2 Jahre 9 Daraus ergibt sich ein hoher Kostenfaktor der mit dem fur die Anfertigung von EU Standardvertragen nicht zu vergleichen ist Deshalb rechnet sich trotz einiger Vorteile die Einfuhrung von Binding Corporate Rules nur fur internationale Unternehmen mit einer entsprechenden hohen Anzahl von Datenubertragungen in unsichere Drittlander Offizielle Dokumente BearbeitenIn Bezug auf Binding Corporate Rules hat die Artikel 29 Datenschutzgruppe eine Reihe von Arbeitspapieren englisch Working Paper veroffentlicht WP 74 PDF ec europa eu englisch WP 107 PDF ec europa eu englisch WP 108 PDF ec europa eu englisch WP 133 MS Word ec europa eu englisch WP 153 PDF ec europa eu deutsch WP 154 PDF ec europa eu deutsch WP 155 PDF ec europa eu englisch Siehe auch BearbeitenSafe Harbor Artikel 29 DatenschutzgruppeWeblinks BearbeitenListe aller Unternehmen deren BCR von Aufsichtsbehorden genehmigt wurden englisch Einzelnachweise Bearbeiten Founding BCR documents Abgerufen am 6 September 2015 englisch APEC Cross border Privacy Enforcement Arrangement CPEA Archiviert vom Original nicht mehr online verfugbar am 8 September 2015 abgerufen am 6 September 2015 englisch nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot www apec org What is mutual recognition European Commissioner for Justice abgerufen am 6 September 2015 englisch Anja Maria Gardain Transfer of personal data to third countries Binding Corporate Rules The new legal instruments applicable law PDF Berliner Beauftragter fur Datenschutz und Informationsfreiheit 19 April 2005 abgerufen am 6 September 2015 Berliner Beauftragter fur Datenschutz und Informationsfreiheit 25 Jahre Datenschutz 5 Jahre Informationsfreiheit in Berlin PDF 290 kB Festschrift In datenschutz berlin de November 2004 archiviert vom Original nicht mehr online verfugbar am 5 Dezember 2012 abgerufen am 23 Mai 2022 Compliance und Unternehmenskultur Zur Aktuellen Situation in deutschen Grossunternehmen PDF PricewaterhouseCoopers Februar 2010 abgerufen am 8 August 2016 Europaischer Gerichtshof Pressemitteilung Nr 117 15 PDF 0 2 MB zum Urteil in der Rechtssache C 362 14 Maximillian Schrems Data Protection Commissioner 6 Oktober 2015 abgerufen am 19 Oktober 2015 Urteil in der Rechtssache C 362 14 Maximillian Schrems Data Protection Commissioner vom 6 Oktober 2015 abgerufen am 6 Oktober 2015 Binding Corporate Rules In intersoft consulting de 16 Februar 2015 abgerufen am 18 Marz 2019 Abgerufen von https de wikipedia org w index php title Binding Corporate Rules amp oldid 244785493