Oktober 2020
Autor:in des Beitrags
Daniel
Principle Consultant
Business Consulting
Veröffentlicht am
13.10.2020 von Daniel
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter
Es besteht DOCH Handlungsbedarf

Wissenswertes zum Schrems II Urteil

und was Sie in Ihrer M365 Umgebung jetzt beachten müssen

Der EuGH hat am 16. Juli 2020 (Urteil in der Sache C-311/18) festgestellt, dass das „Privacy-Shield-Abkommen“ zwischen der EU und den USA ungültig ist. Seitdem wird viel diskutiert, welche Dienste betroffen sind und wie richtig gehandelt werden muss. Wir geben Ihnen eine Übersicht, über den aktuellen Stand.

 

Eines ist sicher, es besteht Handlungsbedarf, denn es gibt keine Übergangsfrist. Und es sind dabei nicht nur große Firmen und Dienste wie Facebook betroffen – Sondern es betrifft jeden, der Microsoft 365 (vormals Office 365) im Standard einsetzt.

Hintergrund zum Schrems II Urteil und die Folgen

Inhalt des „Privacy-Shield-Abkommens“ war, dass in der EU ansässige Unternehmen personenbezogene Daten an ihre Geschäftspartner in den USA übermitteln dürfen.

In dem konkreten Fall am EuGH ging es um die Weitergabe von personenbezogenen Daten durch die Facebook Ireland Ltd an die in den USA ansässige Facebook Inc. Der EuGH hat vereinfacht festgestellt, dass das gemäß Art. 45 Datenschutz-Grundverordnung (DSGVO) vorgeschriebene Schutzniveau mit dem Privacy Shield Abkommen nicht gewährleistet wird. Darüber hinaus werden die in der Charta gemäß Art. 7, 8 und 47 manifestierten Grundrechte nicht ausreichend garantiert.

Das Gericht begründete dies in erster Linie damit, dass im Gegensatz zum Unionsrecht Zugriffsmöglichkeiten der amerikanischen Behörden auf die übermittelten Daten bestehen, die nicht dem Verhältnismäßigkeitsgrundsatz des Unionsrechts entsprechen würden. Damit bestehe für Unionsbürger kein angemessener Rechtsschutz gegen die Überwachung durch amerikanische Überwachungsprogramme. Darüber hinaus existieren keine ausreichenden Rechtsschutzmöglichkeiten für betroffene Personen Das Schutzniveau entspräche somit insgesamt nicht dem des Unionsrechts.

Mit dem Urteil sind alle Datenübertragungen in die USA, die allein auf dem „Privacy-Shield-Abkommen“ beruhen, ab sofort und ohne Übergangsfrist unzulässig. Auch Datenflüsse in andere Länder außerhalb der EU müssen auf ein angemessenes Schutzniveau überprüft werden.

Das gilt auch für Produkte wie Microsoft 365, deren Nutzung hauptsächlich auf den sogenannten „Standardvertragsklauseln“ basieren – diese sind jedoch in der jetzigen Form meist nicht mehr ausreichend. Hier ist zu prüfen, ob gegebenfalls zusätzliche Schutzmaßnahmen ergriffen werden müssen.

Von den Datenschutzbehörden in Deutschland sind derzeit noch keine kurzfristigen Lösungsangebote zu erwarten. Es herrschen aktuell nur uneinheitliche Positionen bei den einzelnen Länderbehörden, in welcher Form die Nachbesserungen erfolgen müssen, dabei gehen pragmatische Ansätze auch darauf ein, dass technische Maßnahmen als zusätzliche Schutzmaßnahmen akzeptiert werden. Trotz der uneinheitlichen rechtlichen Auffassung der Schutzmaßnahmen, haben die ersten Aufsichtsbehörden, z.B. Berlin, bereits Sanktionen in Form von Bußgeldern und Schadensersatzforderungen angekündigt, falls unzulässige Datenübertragungen fortgeführt werden.

Trotzdem durchgeführte und damit rechtswidrige Datentransfers können Bußgelder und Schadensersatzforderungen nach sich ziehen.

Als Microsoft Gold Partner wollen wir unsere Kunden und auch Sie dabei unterstützen die Microsoft 365 Dienste auch in Zukunft datenschutzkonform nutzen zu können.

Microsoft hat in seiner Stellungnahme vom 20. Juli 2020 mitgeteilt, dass „gewerbliche Kunden […] [die] Dienste weiterhin in Übereinstimmung mit dem europäischen Recht nutzen [können]“. Hierbei müssen wir darauf hinweisen, dass dies nur unter bestimmten Voraussetzungen gegeben ist. Auch die Konferenz der unabhängigen Datenschutzbehörden des Bundes teilt in ihrer Pressemitteilung vom 2. Oktober 2020 mit, dass Microsoft Office 365 Dienste aktuell nicht datenschutzgerecht eingesetzt werden können und hier datenschutzrechtliche Verbesserungspotenziale existieren. Im weiteren sollen Gespräche mit dem Hersteller aufgenommen werden.

Als Unternehmen sind Sie durch die fehlende Übergangsfrist, allerdings in der Pflicht sofort zu handeln und den datenschutzkonformen Transfer personenbezogener Daten in die USA zu gewährleisten. Daher gilt, nur wenn die Einstellungen in Ihrer Microsoft 365 Umgebung richtig gesetzt und die kritischen Dienste deaktiviert sind, können Sie Bußgelder oder Schadensersatzforderungen verhindern.

Um Sie bei Ihrem Handlungsbedarf sowohl technologisch als auch datenschutzkonform zu unterstützen, haben wir uns mit Rechtsanwalt Wilfried Reiners, MBA von PRW Rechtsanwälte, ausgezeichnet als „Deutschland Beste Anwälte 2020 im Bereich IT-Recht“ vom Handelsblatt, zusammengetan. Gemeinsam unterstützen wir Sie dabei ihre Software im Microsoft 365 Umfeld datenschutzkonform zu verwenden.

So unterstützen wir Sie dabei

Gemeinsam mit Ihnen erstellen wir eine Liste Ihrer Anwendungen, die Sie aus der Microsoft 365 Umgebung verwenden. Diese Aufstellung analysiert PRW Rechtsanwälte auf ihre datenschutzkonforme Anwendung und leitet für Sie daraus Umsetzungsempfehlungen ab. Gemeinsam mit Ihnen setzen wir die erarbeiteten Empfehlungen in Ihrer Umgebung um und dokumentieren diesen Prozess.

Gemeinsam sichern wir den Datenverkehr in Ihrer Microsoft 365 Umgebung, damit Sie und Ihre Mitarbeiterinnen und Mitarbeiter wieder abgesichert und produktiv arbeiten können.

Sie möchten mehr infos?

Wir sind für Sie da.

Sie möchten zu dem Thema wissen oder stehen vor einer anderen Herausforderung? Wir beraten Sie gern.

DANIEL WINTERMEIER | Principal Consultant

+49 89 71040920

daniel@provectus.de

Zum Kontaktformular

Das könnte dich auch interessieren

Blogbeitrag

Experts Live Germany 2026 in Leipzig: Provectus vor Ort – mit neuem Azure Managed Service.

Dann sehen wir uns am 03. März 2026 auf der EXPERTS LIVE GERMANY in Leipzig. Ein besonderes Highlight: Unser Vortrag “ 12.500 € Azure‑Kosten – und niemand merkt’s“
Weiterlesen
Blogbeitrag

Datenklassifizierung als Fundament für KI-Einsatz und Voraussetzung für NIS2, DORA & KRITIS

Datenklassifizierung ist die Basis für sichere, regelkonforme Datenverarbeitung und den sinnvollen Einsatz von KI – auch im Kontext von NIS2, DORA und KRITIS.
Weiterlesen
Webinar

12.500 € verbrannt und niemand merkt’s: So verhindern Managed Services Kostenfallen und Risiken

In diesem kostenlosen Webinar erfahren Sie, wie Azure-Kostenfallen entstehen, wie Fehlkonfigurationen frühzeitig erkannt werden und welche Betriebsstandards Managed Services dafür einsetzen.
Weiterlesen
Blogbeitrag

Datenstrategie und hohe Datenqualität: Der Schlüssel für KI, Automatisierungen & Compliance

Ohne Datenstrategie keine KI: Wie Unternehmen mit hoher Datenqualität, Governance und Datenhygiene Automatisierung ermöglichen und DSGVO, NIS2, DORA & KRITIS erfüllen.
Weiterlesen
Whitepaper

ROI messbar steigern mit M365 Copilot

Erfahren Sie, wie Sie den ROI von Microsoft Copilot berechnen und KI-Adoption in messbaren Business Value verwandeln.
Weiterlesen
Blogbeitrag

Microsoft 365: Schonfrist für abgelaufene Abonnements endet

Microsoft stellt das bisherige Modell für ablaufende Microsoft-365-Abonnements grundlegend um. Ab 01. April 2026 schafft der Konzern die bekannte kostenfreie Schonfrist ab und ersetzt sie durch ein neues Abrechnungsmodell.
Weiterlesen
Blogbeitrag

Provectus Microsoft Copilot Jumpstart: Ihre Vorteile

Provectus ist Microsoft Copilot & Agents at Work Jumpstart Ready Partner und gibt die Förderung direkt an Sie weiter. So ermöglichen wir unseren Kund:innen einen finanziell erleichterten Einstieg in Microsoft Copilot und KI-Agents.
Weiterlesen
Blogbeitrag

Hessische Beauftragte für Datenschutz und Informationssicherheit (HBDI) veröffentlichen Bericht zur datenschutzkonformen Nutzung von Microsoft 365

Der HBDI bestätigt: Microsoft 365 kann unter bestimmten Bedingungen DSGVO-konform eingesetzt werden. Der Bericht ordnet rechtliche und technische Aspekte ein.
Weiterlesen
Blogbeitrag

Szenario: Teams-Bot greift im Benutzerkontext auf Azure Ressourcen zu 

Im Entwicklungsverlauf eines Teams–Bots zeigt sich folgendes Anforderungsszenario: Der Bot soll im Kontext der angemeldeten Person auf weitere Azure–Ressourcen zugreifen.
Weiterlesen
Blogbeitrag

Unser Start ins Trainee-Programm bei Provectus 

Unsere Trainees berichten von den ersten Monaten im Provectus-Traineeprogramm, geben Einblicke in Workshops, Lernphasen und den täglichen Einsatz von KI-Tools und zeigen, wie sie auf ihre Rolle als Junior Professionals vorbereitet werden.
Weiterlesen
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter