1 und 2 des Datenschutzgesetzes 2000 - DSG 2000, die Genehmigung erteilt, Daten aus der beim Datenverarbeitungsregister gemeldeten Datenanwendung "V**** Online (Learning Management System)" an die T**** India Pvt Ltd, Republik Indien, zum Zweck der Führung und Wartung der Datenanwendung zu überlassen.römisch eins. Der V**** AG in Wien wird aufgrund ihres Antrags vom 17. Februar 2009
Paragraph 13, Absatz eins und 2 des Datenschutzgesetzes 2000 - DSG 2000, die Genehmigung erteilt, Daten aus der beim Datenverarbeitungsregister gemeldeten Datenanwendung "V**** Online (Learning Management System)" an die T**** India Pvt Ltd, Republik Indien, zum Zweck der Führung und Wartung der Datenanwendung zu überlassen. Jede Verwendung der überlassenen Daten für eigene Zwecke des Dienstleisters oder anderer Konzerngesellschaften ist ausgeschlossen. II. Der Antrag auf Überlassung von personenbezogenen Daten an die T**** Inc, USA, wird wegen Genehmigungsfreiheit
2 DSG 2000 zurückgewiesen.römisch zwei. Der Antrag auf Überlassung von personenbezogenen Daten an die T**** Inc, USA, wird wegen Genehmigungsfreiheit
Paragraph 12, Absatz 2, DSG 2000 zurückgewiesen. III.
F. BGBl I Nr. 65/2002, iVm §§ 1, 3 Abs. 1 und TP 1 Bundesverwaltungsabgabenverordnung 1983, BGBl Nr. 24 i.d.F. BGBl II Nr. 460/2002 (BVwAbgV), hat die Antragstellerin eine Verwaltungsabgabe in Höhe vonrömisch drei.
Paragraph 78, des Allgemeinen Verwaltungsverfahrensgesetzes (AVG), Bundesgesetzblatt Nr. 51 aus 1991, in der Fassung Bundesgesetzblatt Teil eins, Nr. 65 aus 2002,, in Verbindung mit Paragraphen eins, 3, Absatz eins und TP 1 Bundesverwaltungsabgabenverordnung 1983, BGBl Nr. 24 in der Fassung Bundesgesetzblatt Teil 2, Nr. 460 aus 2002, (BVwAbgV), hat die Antragstellerin eine Verwaltungsabgabe in Höhe von Euro 6,50 zu entrichten. B e g r ü n d u n g 1. Sachverhalt: Mit Schriftsatz vom 17. Februar 2009 hat die V**** AG (in weiterer Folge "Antragstellerin") bei der Datenschutzkommission einen Antrag
DSG 2000 auf Überlassung von personenbezogenen Daten aus der Datenanwendung "Learning Management System" gestellt. In diesem System werden Daten über das konzerninterne Schulungsangebot an die Mitarbeiter sowie deren individueller Schulungsplan und die tatsächlich absolvierten Schulungen verarbeitet. Der Antrag umfasste die Überlassung der Daten aus der im Spruch genannten Datenanwendung an zwei verschiedene Dienstleister in den USA und in Indien.Mit Schriftsatz vom 17. Februar 2009 hat die V**** AG (in weiterer Folge "Antragstellerin") bei der Datenschutzkommission einen Antrag
Paragraph 13, DSG 2000 auf Überlassung von personenbezogenen Daten aus der Datenanwendung "Learning Management System" gestellt. In diesem System werden Daten über das konzerninterne Schulungsangebot an die Mitarbeiter sowie deren individueller Schulungsplan und die tatsächlich absolvierten Schulungen verarbeitet. Der Antrag umfasste die Überlassung der Daten aus der im Spruch genannten Datenanwendung an zwei verschiedene Dienstleister in den USA und in Indien. Die beiden Dienstleister sollen die Datenanwendung führen und warten. Im laufenden Verfahren hat die Antragstellerin weiters vorgebracht, dass die beiden genannten Dienstleister von einem niederländischen Unternehmen, der E**** Group, Anlagen mieten werden, um Datenanwendungen europäischer Kunden besser zu betreuen; es werde daher ein weiterer (Sub-)Dienstleister herangezogen werden. 2. Anzuwendende Rechtsvorschriften: § 10 Abs. 1 DSG 2000 lautet unter der Überschrift "Zulässigkeit der Überlassung von Daten zur Erbringung von Dienstleistungen":Paragraph 10, Absatz eins, DSG 2000 lautet unter der Überschrift "Zulässigkeit der Überlassung von Daten zur Erbringung von Dienstleistungen": "§ 10.
erforderlichen Datensicherheitsmaßnahmen zu treffen; insbesondere dürfen für die Dienstleistung nur solche Mitarbeiter herangezogen werden, die sich dem Dienstleister gegenüber zur Einhaltung des Datengeheimnisses verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen;alle
Paragraph 14, erforderlichen Datensicherheitsmaßnahmen zu treffen; insbesondere dürfen für die Dienstleistung nur solche Mitarbeiter herangezogen werden, die sich dem Dienstleister gegenüber zur Einhaltung des Datengeheimnisses verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen; 3.Ziffer 3 weitere Dienstleister nur mit Billigung des Auftraggebers heranzuziehen und deshalb den Auftraggeber von der beabsichtigten Heranziehung eines weiteren Dienstleisters so rechtzeitig zu verständigen, daß er dies allenfalls untersagen kann; 4.Ziffer 4 - sofern dies nach der Art der Dienstleistung in Frage kommt - im Einvernehmen mit dem Auftraggeber die notwendigen technischen und organisatorischen Voraussetzungen für die Erfüllung der Auskunfts-, Richtigstellungs- und Löschungspflicht des Auftraggebers zu schaffen; 5.Ziffer 5 nach Beendigung der Dienstleistung alle Verarbeitungsergebnisse und Unterlagen, die Daten enthalten, dem Auftraggeber zu übergeben oder in dessen Auftrag für ihn weiter aufzubewahren oder zu vernichten; 6.Ziffer 6 dem Auftraggeber jene Informationen zur Verfügung zu stellen, die zur Kontrolle der Einhaltung der unter Z 1 bis 5 genannten Verpflichtungen notwendig sind."dem Auftraggeber jene Informationen zur Verfügung zu stellen, die zur Kontrolle der Einhaltung der unter Ziffer eins bis 5 genannten Verpflichtungen notwendig sind." § 12 DSG 2000 lautet unter der Überschrift "Genehmigungsfreie Übermittlung und Überlassung von Daten in das Ausland":Paragraph 12, DSG 2000 lautet unter der Überschrift "Genehmigungsfreie Übermittlung und Überlassung von Daten in das Ausland": " § 12.
bedarf weiters der Datenverkehr mit Empfängern in Drittstaaten mit angemessenem Datenschutz. Welche Drittstaaten angemessenen Datenschutz gewährleisten, wird unter Beachtung des § 55 Z 1 durch Verordnung des Bundeskanzlers festgestellt. Maßgebend für die Angemessenheit des Schutzes ist die Ausgestaltung der Grundsätze des § 6 Abs. 1 in der ausländischen Rechtsordnung und das Vorhandensein wirksamer Garantien für ihre Durchsetzung.Keiner Genehmigung
Paragraph 13, bedarf weiters der Datenverkehr mit Empfängern in Drittstaaten mit angemessenem Datenschutz. Welche Drittstaaten angemessenen Datenschutz gewährleisten, wird unter Beachtung des Paragraph 55, Ziffer eins, durch Verordnung des Bundeskanzlers festgestellt. Maßgebend für die Angemessenheit des Schutzes ist die Ausgestaltung der Grundsätze des Paragraph 6, Absatz eins, in der ausländischen Rechtsordnung und das Vorhandensein wirksamer Garantien für ihre Durchsetzung.
3 von der Meldepflicht ausgenommen sind.Übermittlungen oder Überlassungen aus Datenanwendungen erfolgen, die
Paragraph 17, Absatz 3, von der Meldepflicht ausgenommen sind. [...]
. Bei Überlassungen ins Ausland muß darüber hinaus die schriftliche Zusage des ausländischen Dienstleisters an den inländischen Auftraggeber - oder in den Fällen des § 13 Abs. 5 an den inländischen Dienstleister - vorliegen, daß er die Dienstleisterpflichten
1 einhalten werde. Dies entfällt, wenn die Dienstleistung im Ausland in Rechtsvorschriften vorgesehen ist, die im innerstaatlichen Recht den Rang eines Gesetzes haben und unmittelbar anwendbar sind."Voraussetzung für die Zulässigkeit jeder Übermittlung oder Überlassung in das Ausland ist die Rechtmäßigkeit der Datenanwendung im Inland
Paragraph 7, Bei Überlassungen ins Ausland muß darüber hinaus die schriftliche Zusage des ausländischen Dienstleisters an den inländischen Auftraggeber - oder in den Fällen des Paragraph 13, Absatz 5, an den inländischen Dienstleister - vorliegen, daß er die Dienstleisterpflichten
Paragraph 11, Absatz eins, einhalten werde. Dies entfällt, wenn die Dienstleistung im Ausland in Rechtsvorschriften vorgesehen ist, die im innerstaatlichen Recht den Rang eines Gesetzes haben und unmittelbar anwendbar sind." § 13 Abs. 1 und 2 DSG 2000 lauten unter der Überschrift "Genehmigungspflichtige Übermittlung und Überlassung von Daten ins Ausland" wie folgt:Paragraph 13, Absatz eins und 2 DSG 2000 lauten unter der Überschrift "Genehmigungspflichtige Übermittlung und Überlassung von Daten ins Ausland" wie folgt: "§ 13.
Paragraph 12 genehmigungsfrei ist, hat der Auftraggeber vor der Übermittlung oder Überlassung von Daten in das Ausland eine Genehmigung der Datenschutzkommission (§§ 35
5 vorliegen und wenn, ungeachtet des Fehlens eines im Empfängerstaat generell geltenden angemessenen Datenschutzniveaus,Die Genehmigung ist unter Beachtung der
Paragraph 55, Ziffer 2, ergangenen Kundmachungen zu erteilen, wenn die Voraussetzungen des Paragraph 12, Absatz 5, vorliegen und wenn, ungeachtet des Fehlens eines im Empfängerstaat generell geltenden angemessenen Datenschutzniveaus, 1.Ziffer eins für die im Genehmigungsantrag angeführte Übermittlung oder Überlassung im konkreten Einzelfall angemessener Datenschutz besteht; dies ist unter Berücksichtigung aller Umstände zu beurteilen, die bei der Datenverwendung eine Rolle spielen, wie insbesondere die Art der verwendeten Daten, die Zweckbestimmung sowie die Dauer der geplanten Verwendung, das Herkunfts- und das Endbestimmungsland und die in dem betreffenden Drittland geltenden allgemeinen oder sektoriellen Rechtsnormen, Standesregeln und Sicherheitsstandards; oder 2.Ziffer 2 der Auftraggeber glaubhaft macht, daß die schutzwürdigen Geheimhaltungsinteressen der vom geplanten Datenverkehr Betroffenen auch im Ausland ausreichend gewahrt werden. Hiefür können insbesondere auch vertragliche Zusicherungen des Empfängers an den Antragsteller über die näheren Umstände der Datenverwendung im Ausland von Bedeutung sein." 3. Rechtlich war zu erwägen: 3.1. Zur Genehmigungsfreiheit: Die T**** Inc. in den USA hat erklärt, die Grundsätze des "sicheren Hafens" entsprechend der Entscheidung der Kommission vom 26. Juli 2000
der Richtlinie 95/46/EG des Europäischen Parlaments und des Rates über die Angemessenheit des von den Grundsätzen des "sicheren Hafens" und der diesbezüglichen "Häufig gestellten Fragen" (FAQ) gewährleisteten Schutzes, vorgelegt vom Handelsministerium der USA (2000/520/EG, CELEX: 32000D0520, Amtsblatt Nr. L 215 vom 25/08/2000 S. 0007 - 0047) einzuhalten.
der genannten Entscheidung 2000/520/EG ist davon auszugehen, dass die T**** Inc. auf diese Weise ein angemessenes Schutzniveau gewährleistet, wodurch die Überlassung ohne Genehmigung zulässig ist. Der Einsatz eines Subdienstleisters in den Niederlanden ist
1 DSG 2000 genehmigungsfrei.Der Einsatz eines Subdienstleisters in den Niederlanden ist
Paragraph 12, Absatz eins, DSG 2000 genehmigungsfrei. 3.2. Zur Genehmigungspflicht: Die beantragte Überlassung von Daten an die T**** Pvt Ltd ist hingegen
1 Datenschutzgesetz 2000 genehmigungspflichtig, da die Republik Indien nicht zu den Staaten mit angemessenem Datenschutzniveau im Sinne des § 12 Abs. 2 DSG 2000 zählt und auch kein Fall des
3 DSG 2000 genehmigungsfreien Datenverkehrs vorliegt.Die beantragte Überlassung von Daten an die T**** Pvt Ltd ist hingegen
Paragraph 13, Absatz eins, Datenschutzgesetz 2000 genehmigungspflichtig, da die Republik Indien nicht zu den Staaten mit angemessenem Datenschutzniveau im Sinne des Paragraph 12, Absatz 2, DSG 2000 zählt und auch kein Fall des
Paragraph 12, Absatz 3, DSG 2000 genehmigungsfreien Datenverkehrs vorliegt. Bedingung für die Erteilung einer Genehmigung für genehmigungspflichtige Datentransfers ins Ausland ist das Vorliegen der Voraussetzungen des § 12 Abs. 5 DSG 2000 und der Nachweis des Bestehens eines angemessenen Datenschutzniveaus beim ausländischen Datenempfänger.Bedingung für die Erteilung einer Genehmigung für genehmigungspflichtige Datentransfers ins Ausland ist das Vorliegen der Voraussetzungen des Paragraph 12, Absatz 5, DSG 2000 und der Nachweis des Bestehens eines angemessenen Datenschutzniveaus beim ausländischen Datenempfänger. 3.
DSG 2000 zulässig, sofern für den Auftraggeber kein Anlass besteht daran zu zweifeln, dass der Dienstleister ausreichende Gewähr für die rechtmäßige und sichere Datenverwendung bietet. Ein Grund für solche Zweifel liegt im Antragsfall nicht vor.Die Überlassung von Daten an einen Dienstleister ist
Paragraph 10, DSG 2000 zulässig, sofern für den Auftraggeber kein Anlass besteht daran zu zweifeln, dass der Dienstleister ausreichende Gewähr für die rechtmäßige und sichere Datenverwendung bietet. Ein Grund für solche Zweifel liegt im Antragsfall nicht vor. Die Antragstellerin hat auch den von § 10 Abs. 1 DSG 2000 verlangten Dienstleistervertrag in Form von Standardvertragsklauseln (2002/16/EG) vorgelegt. Der im Antrag genannte Umfang von Überlassungszwecken ist vom vorgelegten Dienstleistervertrag (vgl. Appendix 1 "processing operations") gedeckt.Die Antragstellerin hat auch den von Paragraph 10, Absatz eins, DSG 2000 verlangten Dienstleistervertrag in Form von Standardvertragsklauseln (2002/16/EG) vorgelegt. Der im Antrag genannte Umfang von Überlassungszwecken ist vom vorgelegten Dienstleistervertrag vergleiche Appendix 1 "processing operations") gedeckt. 3.4. Glaubhaftmachung des angemessenen Datenschutzes Zur Glaubhaftmachung des angemessenen Datenschutzes beim Empfänger im Ausland haben der Auftraggeber und der Empfänger einen Vertrag abgeschlossen, der den durch Entscheidung der Europäischen Kommission geschaffenen Standardvertragsklauseln für die Übermittlung (in österreichischer Terminologie: "Überlassung") personenbezogener Daten an Auftragsverarbeiter (in österreichischer Terminologie: "Dienstleister") in Drittländern (2002/16/EG) entspricht.
dieser Entscheidung gelten die Standardvertragsklauseln als angemessene Garantien hinsichtlich des Schutzes der Privatsphäre, der Grundrechte und der Grundfreiheiten der Personen sowie hinsichtlich der Ausübung der damit verbundenen Rechte für die Überlassung personenbezogener Daten durch österreichische Auftraggeber an Dienstleister außerhalb der europäischen Gemeinschaft. Der Nachweis ausreichenden Datenschutzes bei den ausländischen Datenempfängern gilt daher als erbracht im Sinne des § 13 Abs. 2 Z 2 DSG 2000.Zur Glaubhaftmachung des angemessenen Datenschutzes beim Empfänger im Ausland haben der Auftraggeber und der Empfänger einen Vertrag abgeschlossen, der den durch Entscheidung der Europäischen Kommission geschaffenen Standardvertragsklauseln für die Übermittlung (in österreichischer Terminologie: "Überlassung") personenbezogener Daten an Auftragsverarbeiter (in österreichischer Terminologie: "Dienstleister") in Drittländern (2002/16/EG) entspricht.
dieser Entscheidung gelten die Standardvertragsklauseln als angemessene Garantien hinsichtlich des Schutzes der Privatsphäre, der Grundrechte und der Grundfreiheiten der Personen sowie hinsichtlich der Ausübung der damit verbundenen Rechte für die Überlassung personenbezogener Daten durch österreichische Auftraggeber an Dienstleister außerhalb der europäischen Gemeinschaft. Der Nachweis ausreichenden Datenschutzes bei den ausländischen Datenempfängern gilt daher als erbracht im Sinne des Paragraph 13, Absatz 2, Ziffer 2, DSG 2000. 3.5. Die Verwaltungsabgabe war
Vm §§ 13, 53 Abs. 1 DSG 2000 vorzuschreiben. Demnach ist für Anträge nach § 13 DSG 2000 keine Befreiung von Verwaltungsabgaben normiert.3.5. Die Verwaltungsabgabe war
Paragraph 78, Absatz eins, AVG in Verbindung mit Paragraphen 13, 53, Absatz eins, DSG 2000 vorzuschreiben. Demnach ist für Anträge nach Paragraph 13, DSG 2000 keine Befreiung von Verwaltungsabgaben normiert.
KI-Erklärung auf Basis des amtlichen Gesetzestextes. Orientierend, ersetzt keine Rechtsberatung.