iusNet Digitales Recht und Datenrecht

Schulthess Logo

EDPB

TikTok: 345 Millionen Euro Strafe für Versäumnis beim Schutz von Daten Minderjähriger

Rechtsprechung
DSGVO
Datenschutzverletzungen
Am 15. September 2023 veröffentlichte die irische Datenschutzkommission (DPC) ihre endgültige Entscheidung gegen TikTok und verhängte eine Geldbusse in Höhe von insgesamt 345 Millionen Euro. Die Entscheidung betrifft die Verarbeitung personenbezogener Daten von Kindern und Jugendlichen und kritisiert insbesondere die unfaire Gestaltung der Pop-up-Grundeinstellungen, die den Nutzern keine neutralen Optionen bieten. TikTok wurde angewiesen, diese Designpraktiken, die gegen den Grundsatz von Treu und Glauben verstossen, zu ändern.
iusNet DigR 28.09.2023

Der Angemessenheitsbeschluss des EU-US Data Privacy Frameworks – der finale Text und wie es weiter geht

Fachbeitrag
Datentransfer
Die Europäische Union und die Vereinigten Staaten von Amerika haben das EU-US Data Privacy Framework (EU-US DPF) unterzeichnet, ein wichtiges Abkommen über den angemessenen Schutz personenbezogener Daten bei der Übermittlung von der EU in die USA. Die Europäische Kommission erliess am 10. Juli 2023 den Angemessenheitsbeschluss zum EU-US DPF, der es US-Unternehmen ermöglicht, Daten aus der EU zu empfangen, ohne zusätzliche Genehmigungen einholen zu müssen. Dieser Beschluss folgte auf die Verabschiedung der Executive Order 14086 durch die USA, um die Anforderungen des Schrems-II-Urteils zu erfüllen. Das EU-US DPF etabliert verbindliche Datenschutzprinzipien für teilnehmende US-Unternehmen und stellt sicher, dass der Datenzugriff durch US-Behörden auf das notwendige Mass beschränkt wird. Es beinhaltet auch ein neues Datenschutzgericht in den USA, das Beschwerden von betroffenen Personen in der EU über den Datenzugriff durch US-Nachrichtendienste prüft und entscheidet. Der Angemessenheitsbeschluss zielt darauf ab, den reibungslosen Datenfluss zwischen der EU und den USA zu gewährleisten und gleichzeitig den Schutz der Privatsphäre und der Grundrechte der betroffenen Personen zu gewährleisten. Es bleibt jedoch abzuwarten, wie die Datenschutzmassnahmen in der Praxis angewendet werden und ob sie insbesondere den Bedenken des Europäischen Datenschutzausschusses gerecht werden.
Olivier Heuberger
iusNet DigR 24.07.2023

EDSA publiziert die angepasste Data Breach Notification Leitlinie 9/2022

Gesetzgebung
Datenschutzverletzungen
Der Europäische Datenschutzausschuss hat seine Leitlinie zur Meldung von Verletzungen des Schutzes personenbezogener Daten aktualisiert und veröffentlicht. Die wichtigste Änderung betrifft die zwingende Meldung von Datenschutzverletzungen durch nicht in der EU/EWR ansässige Verantwortliche bei allen zuständigen Aufsichtsbehörden. Die neue Richtlinie ersetzt die bisherige Leitlinie der Artikel-29-Datenschutzgruppe.
iusNet DigR 25.4.2023

Entwurf des EU-US Data Privacy Frameworks

Gesetzgebung
Datentransfer
Der Europäische Datenschutzausschuss (EDSA) hat am 28. Februar 2023 seine Stellungnahme 5/2023 zum Entwurf des EU-US Data Privacy Framework veröffentlicht. Hintergrund des Entwurfs ist, dass bei einer Datenübermittlung in ein Nicht-EU-Land der Datenexporteur prüfen muss, auf welcher Grundlage ein solcher Datentransfer stattfinden kann. Die EU-Kommission verhandelt derzeit mit den USA an einem neuen Beschluss zur Anerkennung der Gleichwertigkeit, welcher im Entwurf des EU-US Data Privacy Framework vom 13. Dezember 2022 vorliegt. In seiner Stellungnahme bewertete der EDSA die Angemessenheit des in den USA gewährten Schutzniveaus im Lichte des Entscheidungsentwurfs. Der EDSA begrüsst den Entwurf und die weiteren vorgenommenen Präzisierungen. Bevor ein Angemessenheitsbeschluss erteilt werden kann, bleiben weiterhin grundlegende Themen zu klären, so die tatsächliche Durchsetzung von datenschutzrechtlichen Rechtsbehelfen betroffener Personen oder die Möglichkeiten und Grenzen von Massendatenüberwachung durch US-Behörden.
iusNet DigR 30.3.2023

Rechtsgrundlagen für verhaltensorientierte Werbung nach der DSGVO

Fachbeitrag
DSGVO
Data Governance und Compliance
Rechte betroffener Personen
Die EDSA hat drei Entscheidungen zur Streitbeilegung auf der Grundlage von Art. 65 DSGVO in Bezug auf Meta Platforms Ireland Limited (Meta IE) getroffen. Die bindenden Entscheidungen behandeln wichtige rechtliche Fragen, die aus den Entwürfen der irischen SA als Leitaufsichtsbehörde in Bezug auf die Meta IE-Plattformen Facebook, Instagram und WhatsApp hervorgegangen sind. Die Entscheidungen der EDSA spielen eine wichtige Rolle bei der Sicherstellung der korrekten und konsistenten Anwendung der DSGVO durch die nationalen Aufsichtsbehörden.
Olivier Heuberger
iusNet DigR 23.01.2023

Instagram schützte Daten von Minderjährigen nicht ausreichend

Rechtsprechung
Datenschutzverletzungen
Rechte betroffener Personen
In einer Untersuchung der irischen Datenschutzkommission belegte diese das soziale Netzwerk Instagram, die zur Meta Platform-Gruppe unter CEO Mark Zuckerberg gehört, anfangs September 2022 mit einer Geldbusse von EUR 405 Millionen, weil es Daten von Minderjährigen unzureichend geschützt hat.
iusNet DigR 25.11.2022

Gemeinsame Stellungnahme der EDSA und EDSB zum Data Act

Gesetzgebung
Data Governance und Compliance
Am 5. Mai 2022 gaben der Europäische Datenschutzausschuss (EDSA) und der Europäische Datenschutzbeauftragte (EDSB) eine gemeinsame Stellungnahme zum Entwurf der EU-Kommission einer neuen Verordnung zur Regelung des fairen Zugangs zu Daten und deren Nutzung (Data Act). Die erheben deutliche Bedenken zum Data Act, weil der aktuelle Entwurf zu einer Verringerung des Schutzes der Privatsphäre und der Rechte von betroffenen Personen führen wird. Sie fordern zahlreiche Verbesserungen des Entwurfs, um eine bessere Abstimmung mit der DSGVO und anderen Gesetzgebungsvorschlägen im digitalen Bereich zu erreichen, die derzeit von der EU-Kommission geprüft werden.
iusNet DigR 31.05.2022

CNIL-Guideline für die Weiterarbeitung von Daten durch Auftragsverarbeiter

Kommentierung
Verantwortlicher und Auftragsdatenverarbeiter
Die französische Datenschutzbehörde (CNIL) publizierte am 12. Januar 2022 eine Guideline, ob und unter welchen Voraussetzungen ein Auftragsverarbeiter die Daten, die er von einem für die Verarbeitung Verantwortlichen erhält, für eigene Zwecke wiederverwenden kann. Für die Praxis stellen sich einige schwierige Umsetzungsfragen: Nach den Ausführungen CNIL müssen drei Voraussetzungen erfüllt sein, insbesondere eine schriftliche Vereinbarung mit dem Auftragsverarbeiter über die Weiterverwendung von Daten, einen im Einzelfall durch den ursprünglichen Verantwortlichen durchzuführenden Kompatibilitätstest nach Artikel 6(4) DSGVO und schliesslich einer Informationspflicht des ursprünglich Verantwortlichen an die betroffenen Personen über die Weiterverarbeitung.
Olivier Heuberger
iusNet DigR 31.03.2022

Die neue Leitlinie der EDSA mit Beispielen für die Meldung von Datenschutzverletzung

Gesetzgebung
Datenschutzverletzungen
Data Governance und Compliance
Die EDSA publizierte anfangs Januar 2022 die Leitlinie zur Meldung von Beispielen bei Verletzung des Schutzes personenbezogener Daten. Die Leitlinie enthält zahlreiche Beispiele von Sicherheitsmassnahmen, die zur Verringerung der Wahrscheinlichkeit einer Datenschutzverletzung ergriffen werden können. Ebenfalls enthält sie Bewertungen, ob eine Verletzung zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt und ob eine Meldung an die Aufsichtsbehörde und die betroffene Person erforderlich sein kann.
iusNet DigR 31.01.2022

WhatsApp klagt beim Europäischen Gerichtshof

Rechtsprechung
DSGVO

WhatsApp Ireland vs. EDSA i.S. T-709/201 v. 03.01.2022

WhatsApp Ireland klagt vor dem Europäischen Gerichtshof zur Aufhebung der Geldbusse von 225 Mio. EUR, die ihnen die irische Datenschutzkommission am 2. September 2021 auferlegt hatte. WhatsApp richtet ihre Klage nicht gegen die irische Datenschusskommission, sondern gegen den Beschluss des Europäischen Datenschutzausschusses, die der Geldbusse vorausging. Im Wesentlichen wirft WhatsApp dem Europäischen Datenschutzausschuss vor, ihre Kompetenzen zum Streitbeilegungsverfahren unter der DSGVO überschritten zu haben, die Anforderungen an die Informations- und Transparenzpflichten und der Definition von personenbezogene Daten falsch bzw. übermässig ausgelegt zu haben.
iusNet DigR 31.01.2022

Seiten