RIS Dokument Entscheidende BehördeDatenschutzkommission Entscheidungsdatum06.12.2005 GeschäftszahlK178.196/0008-DSK/2005 Text[Anmerkung Bearbeiter: Namen (Firmen), (Internet-)Adressen, Aktenzahlen (und dergleichen), Rechtsformen und Produktbezeichnungen etc. sowie deren Initialen und Abkürzungen können aus Anonymisierungsgründen abgekürzt und/oder verändert sein.] BESCHEID Die Datenschutzkommission hat unter dem Vorsitz von Dr. SPENLING und in Anwesenheit der Mitglieder Dr. HEISSENBERGER, Mag. HUTTERER, Dr. KOTSCHY, Mag. MAITZ-STRASSNIG und Mag. PREISS sowie des Schriftführers Dr. KÖNIG in ihrer Sitzung vom
- Dezember 2005 folgenden Beschluss gefasst: Spruch Der Antrag der C-**** GmbH in Wien, vom
- März 2005 auf Genehmigung der Überlassung von Daten aus der Datenanwendung 'Benutzerkennzeichenverwaltung' an die C-**** Corporation USA und zwar auf die Überlassung zum Zweck der Erbringung einer Dienstleistung wird gemäß § 13 Abs. 1 und 2 DSG 2000 abgewiesen.Der Antrag der C-**** GmbH in Wien, vom
- März 2005 auf Genehmigung der Überlassung von Daten aus der Datenanwendung 'Benutzerkennzeichenverwaltung' an die C-**** Corporation USA und zwar auf die Überlassung zum Zweck der Erbringung einer Dienstleistung wird gemäß Paragraph 13, Absatz eins und 2 DSG 2000 abgewiesen. Begründung § 13 Abs. 1 und 2 Datenschutzgesetz 2000 (DSG 2000), BGBl. I Nr. 165/1999 idF. BGBl. I Nr. 13/2005, lauten:Paragraph 13, Absatz eins und 2 Datenschutzgesetz 2000 (DSG 2000), Bundesgesetzblatt Teil eins, Nr. 165 aus 1999, in der Fassung Bundesgesetzblatt Teil eins, Nr. 13 aus 2005,, lauten: § 13.
(1)Soweit der Datenverkehr mit dem Ausland nicht gemäß § 12 genehmigungsfrei ist, hat der Auftraggeber vor der Übermittlung oder Überlassung von Daten in das Ausland eine Genehmigung der Datenschutzkommission (§§ 35 ff) einzuholen. Die Datenschutzkommission kann die Genehmigung an die Erfüllung von Bedingungen und Auflagen binden.Paragraph 13,
(1)Soweit der Datenverkehr mit dem Ausland nicht gemäß Paragraph 12, genehmigungsfrei ist, hat der Auftraggeber vor der Übermittlung oder Überlassung von Daten in das Ausland eine Genehmigung der Datenschutzkommission (Paragraphen 35, ff) einzuholen. Die Datenschutzkommission kann die Genehmigung an die Erfüllung von Bedingungen und Auflagen binden.
(2)Absatz 2,Die Genehmigung ist unter Beachtung der gemäß § 55 Z 2 ergangenen Kundmachungen zu erteilen, wenn die Voraussetzungen des § 12 Abs. 5 vorliegen und wenn, ungeachtet des Fehlens eines im Empfängerstaat generell geltenden angemessenen Datenschutzniveaus,Die Genehmigung ist unter Beachtung der gemäß Paragraph 55, Ziffer 2, ergangenen Kundmachungen zu erteilen, wenn die Voraussetzungen des Paragraph 12, Absatz 5, vorliegen und wenn, ungeachtet des Fehlens eines im Empfängerstaat generell geltenden angemessenen Datenschutzniveaus, 1.Ziffer eins für die im Genehmigungsantrag angeführte Übermittlung oder Überlassung im konkreten Einzelfall angemessener Datenschutz besteht; dies ist unter Berücksichtigung aller Umstände zu beurteilen, die bei der Datenverwendung eine Rolle spielen, wie insbesondere die Art der verwendeten Daten, die Zweckbestimmung sowie die Dauer der geplanten Verwendung, das Herkunfts- und das Endbestimmungsland und die in dem betreffenden Drittland geltenden allgemeinen oder sektoriellen Rechtsnormen, Standesregeln und Sicherheitsstandards; oder 2.Ziffer 2 der Auftraggeber glaubhaft macht, daß die schutzwürdigen Geheimhaltungsinteressen der vom geplanten Datenverkehr Betroffenen auch im Ausland ausreichend gewahrt werden. Hiefür können insbesondere auch vertragliche Zusicherungen des Empfängers an den Antragsteller über die näheren Umstände der Datenverwendung im Ausland von Bedeutung sein. Die Antragstellerin hat zur Glaubhaftmachung des Vorliegens angemessenen Datenschutzes beim Dienstleister in den USA Vertragsklauseln vorgelegt, die insbesondere in Klausel 10 die Möglichkeit vorsehen, dass die Vertragspartner inhaltlich nicht näher eingegrenzte Änderungen zum vorliegenden Vertrag vereinbaren können. Die Erteilung einer Genehmigung zum Datentransfer auf Grundlage eines derartigen Vertrages ist der Datenschutzkommission nicht möglich, da eine Abänderung des Vertrags ohne ihre Kenntnis jederzeit möglich wäre, sodass nicht beurteilt werden kann, ob er zur Herbeiführung eines angemessenen Datenschutzniveaus geeignet ist. Angemessener Datenschutz für die zu übermittelnden bzw. zu überlassenden Daten beim Empfänger kann auch durch die auf der Website des U.S. Department of Commerce (http://www.export.gov/safeharbor/) veröffentlichte Erklärung der Computertechnik Corporation USA (unter: C-**** Corporation, V-**** Road, New York), sich dem Safe Harbor zu unterwerfen, nicht bewirkt werden, da diese Erklärung sich ausdrücklich nur auf Kundendaten bezieht. Die Erteilung einer Genehmigung war daher abzulehnen.