← Österreich

{'item': 'K178.443/0007-DSK/2011'}

RIS Dokument Entscheidende BehördeDatenschutzkommission Entscheidungsdatum16.12.2011 GeschäftszahlK178.443/0007-DSK/2011 Text[Anmerkung Bearbeiter: Namen (Firmen), (Internet-)Adressen, Aktenzahlen (und dergleichen), Rechtsformen und Produktbezeichnungen etc. sowie deren Initialen und Abkürzungen können aus Anonymisierungsgründen abgekürzt und/oder verändert sein. Offenkundige Rechtschreib-, Grammatik- und Satzzeichenfehler wurden korrigiert.] B E S C H E I DB E S C H E römisch eins D Die Datenschutzkommission hat unter dem Vorsitz von Dr. SPENLING und in Anwesenheit der Mitglieder Mag. ZIMMER, Mag. HUTTERER, Dr. SOUHRADA-KIRCHMAYER, Dr. HEISSENBERGER und Mag. MAITZ-STRASSNIG sowie der Schriftführerin Mag. HAJICEK in ihrer Sitzung vom

  1. Dezember 2011 folgenden Beschluss gefasst: S p r u c h I. Der E**** GmbH, Zweigniederlassung Vienna International, wird aufgrund ihres mehrfach modifizierten Antrags vom
  2. April 2011 gemäß § 13 Abs. 1 und 2 des Datenschutzgesetzes 2000 - DSG 2000, die Genehmigung erteilt, aus der Datenanwendung "Zentralisierung der Spesen- und Reisekostenabrechnung mittels des N***-Systems" folgende Daten zum Zweck der zentralen Spesen- und Reisekostenabrechnung an die E**** Company (USA) zu übermitteln:römisch eins. Der E**** GmbH, Zweigniederlassung Vienna International, wird aufgrund ihres mehrfach modifizierten Antrags vom
  3. April 2011 gemäß Paragraph 13, Absatz eins und 2 des Datenschutzgesetzes 2000 - DSG 2000, die Genehmigung erteilt, aus der Datenanwendung "Zentralisierung der Spesen- und Reisekostenabrechnung mittels des N***-Systems" folgende Daten zum Zweck der zentralen Spesen- und Reisekostenabrechnung an die E**** Company (USA) zu übermitteln: Von sämtlichen Mitarbeitern der Antragstellerin, die die am N***- System teilnehmen -Strichaufzählung Benutzer-ID -Strichaufzählung Password -Strichaufzählung Name -Strichaufzählung Direkte Telefonnummer -Strichaufzählung Interne Telefonnummer -Strichaufzählung Telefonnummer privat -Strichaufzählung E-Mail Adresse -Strichaufzählung Funktion -Strichaufzählung Fahrzeugdaten des Privat-PKW (z.B. Modell), nur im Anlassfall, wenn Dienstreise mit eigenem PKW getätigt wird -Strichaufzählung Zielland -Strichaufzählung Zweck der Reise -Strichaufzählung Datum und Uhrzeit der Reise -Strichaufzählung Angefallene Spesen (z.B. Transportkosten, Übernachtungskosten, Verpflegungskosten, Repräsentationskosten, Repräsentationskosten, Parkgebühren) -Strichaufzählung Bankdaten -Strichaufzählung Abrechnungs-ID (erlaubt die Identifikation des Mitarbeiters) -Strichaufzählung Eintragungen Dritter zur Zulässigkeit der Abrechnung bzw über Ungereimtheiten in Bezug auf Abrechnungen z.B. im Falle eines Untreueverdachts oder Betrugsverdachts -Strichaufzählung Firmenkreditkartennummer -Strichaufzählung Kostenstelle -Strichaufzählung Computer ID II. Gemäß § 78 des Allgemeinen Verwaltungsverfahrensgesetzes (AVG), BGBl. Nr. 51/1991 idgF, iVm §§ 1, 3 Abs. 1 und TP 1 Bundesverwaltungsabgabenverordnung 1983, BGBl Nr. 24 idgF (BVwAbgV), hat die Antragstellerin eine Verwaltungsabgabe in Höhe vonrömisch zwei. Gemäß Paragraph 78, des Allgemeinen Verwaltungsverfahrensgesetzes (AVG), Bundesgesetzblatt Nr. 51 aus 1991, idgF, in Verbindung mit Paragraphen eins, 3, Absatz eins und TP 1 Bundesverwaltungsabgabenverordnung 1983, Bundesgesetzblatt Nr. 24 idgF (BVwAbgV), hat die Antragstellerin eine Verwaltungsabgabe in Höhe von Euro 6,50 zu entrichten. B e g r ü n d u n g
  4. Sachverhalt: Mit Schriftsatz vom
  5. April 2011 hat die E****, Zweigniederlassung Vienna International (in weiterer Folge "Antragstellerin") bei der Datenschutzkommission einen Antrag gemäß § 13 DSG 2000 auf Übermittlung von personenbezogenen Daten gestellt.Mit Schriftsatz vom
  6. April 2011 hat die E****, Zweigniederlassung Vienna International (in weiterer Folge "Antragstellerin") bei der Datenschutzkommission einen Antrag gemäß Paragraph 13, DSG 2000 auf Übermittlung von personenbezogenen Daten gestellt. Die gegenständlichen Daten stammen aus der beim Datenverarbeitungsregister gemeldeten Datenanwendung "Zentralisierung der Spesen- und Reisekostenabrechnung mittels des dafür entwickelten N***-Systems" (xxxxxxx/yyy). Die Ermittlung und Übermittlung von Daten der Mitarbeiter umfasst die im Spruch angeführten Datenarten und dient zur zentralen Spesen- und Reisekostenabrechnung durch die Konzernmutter E**** Company in den USA. Die Konzernmutter soll die Daten über Spesen und Reisevergütungen in erster Linie kontrollieren und auf Angemessenheit prüfen sowie für die Versteuerung im Konzernverband sorgen. Das Unternehmen verfügt über keinen Betriebsrat. Statt einer Betriebsvereinbarung wurde eine Weisung an die Dienstnehmer vorgelegt, die der Betriebsvereinbarung eines Schwesterunternehmens inhaltlich nachgebildet ist, welche die Datenschutzkommission bereits im Verfahren K178.428 als ausreichenden Schutz für die schutzwürdigen Geheimhaltungsinteressen der Mitarbeiter akzeptiert hat.
  7. Anzuwendende Rechtsvorschriften: § 13 Abs. 1 und 2 DSG 2000 lauten unter der Überschrift "Genehmigungspflichtige Übermittlung und Überlassung von Daten ins Ausland" wie folgt:Paragraph 13, Absatz eins und 2 DSG 2000 lauten unter der Überschrift "Genehmigungspflichtige Übermittlung und Überlassung von Daten ins Ausland" wie folgt: "§ 13.

(1)Soweit der Datenverkehr mit dem Ausland nicht gemäß § 12 genehmigungsfrei ist, hat der Auftraggeber vor der Übermittlung oder Überlassung von Daten in das Ausland eine Genehmigung der Datenschutzkommission (§§ 35 ff) einzuholen. Die Datenschutzkommission kann die Genehmigung an die Erfüllung von Bedingungen und Auflagen binden."§ 13.
(1)Soweit der Datenverkehr mit dem Ausland nicht gemäß Paragraph 12, genehmigungsfrei ist, hat der Auftraggeber vor der Übermittlung oder Überlassung von Daten in das Ausland eine Genehmigung der Datenschutzkommission (Paragraphen 35, ff) einzuholen. Die Datenschutzkommission kann die Genehmigung an die Erfüllung von Bedingungen und Auflagen binden.
(2)Die Genehmigung ist unter Beachtung der gemäß § 55 Z 2 ergangenen Kundmachungen zu erteilen, wenn die Voraussetzungen des § 12 Abs. 5 vorliegen und wenn, ungeachtet des Fehlens eines im Empfängerstaat generell geltenden angemessenen Datenschutzniveaus,
(2)Die Genehmigung ist unter Beachtung der gemäß Paragraph 55, Ziffer 2, ergangenen Kundmachungen zu erteilen, wenn die Voraussetzungen des Paragraph 12, Absatz 5, vorliegen und wenn, ungeachtet des Fehlens eines im Empfängerstaat generell geltenden angemessenen Datenschutzniveaus, 1.Ziffer eins für die im Genehmigungsantrag angeführte Übermittlung oder Überlassung im konkreten Einzelfall angemessener Datenschutz besteht; dies ist unter Berücksichtigung aller Umstände zu beurteilen, die bei der Datenverwendung eine Rolle spielen, wie insbesondere die Art der verwendeten Daten, die Zweckbestimmung sowie die Dauer der geplanten Verwendung, das Herkunfts- und das Endbestimmungsland und die in dem betreffenden Drittland geltenden allgemeinen oder sektoriellen Rechtsnormen, Standesregeln und Sicherheitsstandards; oder 2.Ziffer 2 der Auftraggeber glaubhaft macht, daß die schutzwürdigen Geheimhaltungsinteressen der vom geplanten Datenverkehr Betroffenen auch im Ausland ausreichend gewahrt werden. Hiefür können insbesondere auch vertragliche Zusicherungen des Empfängers sowie einseitige Zusagen des Antragstellers (§ 19 Abs. 2) im Genehmigungsantrag über die näheren Umstände der Datenverwendung im Ausland von Bedeutung sein. Einseitige Zusagen des Antragstellers werden für diesen mit der Registrierung durch die Datenschutzkommission verbindlich. "der Auftraggeber glaubhaft macht, daß die schutzwürdigen Geheimhaltungsinteressen der vom geplanten Datenverkehr Betroffenen auch im Ausland ausreichend gewahrt werden. Hiefür können insbesondere auch vertragliche Zusicherungen des Empfängers sowie einseitige Zusagen des Antragstellers (Paragraph 19, Absatz 2,) im Genehmigungsantrag über die näheren Umstände der Datenverwendung im Ausland von Bedeutung sein. Einseitige Zusagen des Antragstellers werden für diesen mit der Registrierung durch die Datenschutzkommission verbindlich. "
  1. Rechtlich war zu erwägen: 3.
  2. Zur Genehmigungspflicht: Der beantragte Datenverkehr ist gemäß § 13 Abs. 1 Datenschutzgesetz 2000 (DSG 2000), BGBl. I Nr. 165/1999 idgF, genehmigungspflichtig, da zum einen der Empfänger in einem Staat seinen Sitz hat, für die keine Feststellung des Vorhandenseins eines angemessenen Datenschutzniveaus gemäß Art. 25 RL 95/46/EG besteht und da zum anderen auch kein Fall eines gemäß § 12 Abs. 3 DSG 2000 genehmigungsfreien Datenverkehrs vorliegt.Der beantragte Datenverkehr ist gemäß Paragraph 13, Absatz eins, Datenschutzgesetz 2000 (DSG 2000), Bundesgesetzblatt Teil eins, Nr. 165 aus 1999, idgF, genehmigungspflichtig, da zum einen der Empfänger in einem Staat seinen Sitz hat, für die keine Feststellung des Vorhandenseins eines angemessenen Datenschutzniveaus gemäß Artikel 25, RL 95/46/EG besteht und da zum anderen auch kein Fall eines gemäß Paragraph 12, Absatz 3, DSG 2000 genehmigungsfreien Datenverkehrs vorliegt. 3.
  3. Vorliegen der Voraussetzungen nach § 12 Abs. 5 DSG 2000:3.
  4. Vorliegen der Voraussetzungen nach Paragraph 12, Absatz 5, DSG 2000: Gemäß § 12 Abs. 5 DSG 2000 ist Voraussetzung für die Rechtmäßigkeit einer geplanten Übermittlung, dass die Bedingungen des § 7 Abs. 2 DSG 2000 erfüllt sind. Danach dürfen Daten nur dann übermittelt werden, wenn sieGemäß Paragraph 12, Absatz 5, DSG 2000 ist Voraussetzung für die Rechtmäßigkeit einer geplanten Übermittlung, dass die Bedingungen des Paragraph 7, Absatz 2, DSG 2000 erfüllt sind. Danach dürfen Daten nur dann übermittelt werden, wenn sie -Strichaufzählung aus einer zulässigen Datenanwendung stammen, wenn -Strichaufzählung die rechtliche Befugnis des Empfängers für eine derartige Übermittlung ausreichend glaubhaft ist und wenn -Strichaufzählung die Übermittlung im Sinne der §§ 8 bzw. 9 DSG 2000 ihrer Art nach auch im Inland zulässig wäre.die Übermittlung im Sinne der Paragraphen 8, bzw. 9 DSG 2000 ihrer Art nach auch im Inland zulässig wäre. Der Antrag bezieht sich auf Daten, die in Österreich rechtmäßig verarbeitet werden. Die diesbezügliche Meldung der Antragstellerin beim Datenverarbeitungsregister für die Datenanwendung "Zentralisierung der Spesen- und Reisekostenabrechnung mittels des dafür entwickelten N***-Systems" (Datenanwendungsnummer xxxxxxx/yyy) ist registrierungsfähig. 3.
  5. Zur ausreichenden Rechtsgrundlage der Übermittlungen im Sinne der §§ 8 bzw. 9 DSG 2000:3.
  6. Zur ausreichenden Rechtsgrundlage der Übermittlungen im Sinne der Paragraphen 8, bzw. 9 DSG 2000: 3.3.1 Übermittlung zur zentralen Spesen- und Reisekostenabrechnung Auch wenn das österreichische Recht hinsichtlich der Zulässigkeit von Datenübermittlungen kein ausdrückliches Konzernprivileg kennt (- so auch etwa Dammann-Simitis, EU-Datenschutzrichtlinie: Kommentar, Rz 6 zu Artikel 25), so ist doch davon auszugehen, dass der Konzern als zulässige Organisationsstruktur rechtlich anerkannt ist. Daraus ist abzuleiten, dass auch die Zulässigkeit jener Datenflüsse, die sich aus der Über- bzw. Unterordnung der einzelnen Konzernunternehmen notwendig ergeben, anzuerkennen ist. Wesentlich ist allerdings, dass die Notwendigkeit von Übermittlungen im Konzern nach einem strengen Maßstab beurteilt wird, damit die Verhältnismäßigkeit der von solchen Übermittlungen verursachten Eingriffe in das Recht auf Datenschutz der Betroffenen gewahrt bleibt (siehe Bescheid ua. K178.256/0005-DSK/2008 vom
  7. Februar 2008). Die Datenschutzkommission anerkennt die Kontrolle der Spesen- und Reisekostenabrechnungen der Mitarbeiter der Konzerntöchter als zulässige Aufgabe der Konzernleitung. In einem Konzernverband ist nachvollziehbar, dass die Konzernmutter bei den Spesen und Reisekosten der Mitarbeiter der Tochtergesellschaften die Übersicht behalten will, um Diskrepanzen zu vermeiden, und dass sie diese Funktion auch besser als die Töchter ausüben kann, denen mangels Vergleichsmöglichkeit Unkorrektheiten vielleicht gar nicht auffallen. Die Konzernleitung soll auch im Verdachtsfall Spesenabrechnungen im Hinblick auf die Verletzung von Anti-Korruptionsvorschriften prüfen. Die Konzernleitung in den USA ist nach US-Gesetz verpflichtet, Bestechung bei den Töchtern zu unterbinden (Der "Foreign Corrupt Practices Act", kurz FCPA, 15 U.S.C. §§ 78dd-1, et seq.). Da Spesen sich als Mittel zur unauffälligen Abrechnung von unlauteren Zuwendungen eignen, ist die Kontrolle durch die Konzernleitung nachvollziehbar und berechtigt. Natürlich ist in erster Linie die Antragsstellerin als Arbeitgeberin angehalten, Korruption im Unternehmen zu bekämpfen, aber die Konzernmutter ist ihrerseits durch den FCPA rechtlich verpflichtet, und auch besser in der Lage, Muster fragwürdiger Praktiken zu erkennen, weil bei ihr die Daten der Töchter zusammenlaufen.Die Konzernleitung soll auch im Verdachtsfall Spesenabrechnungen im Hinblick auf die Verletzung von Anti-Korruptionsvorschriften prüfen. Die Konzernleitung in den USA ist nach US-Gesetz verpflichtet, Bestechung bei den Töchtern zu unterbinden (Der "Foreign Corrupt Practices Act", kurz FCPA, 15 U.S.C. Paragraphen 78 d, d, -, eins,, et seq.). Da Spesen sich als Mittel zur unauffälligen Abrechnung von unlauteren Zuwendungen eignen, ist die Kontrolle durch die Konzernleitung nachvollziehbar und berechtigt. Natürlich ist in erster Linie die Antragsstellerin als Arbeitgeberin angehalten, Korruption im Unternehmen zu bekämpfen, aber die Konzernmutter ist ihrerseits durch den FCPA rechtlich verpflichtet, und auch besser in der Lage, Muster fragwürdiger Praktiken zu erkennen, weil bei ihr die Daten der Töchter zusammenlaufen. Das Unternehmen der Antragsstellerin hat keinen Betriebsrat. Statt einer Betriebsvereinbarung wurde daher eine Weisung erlassen, die der Betriebsvereinbarung eines Schwesterunternehmens nachgebildet ist, welche die Datenschutzkommission in ihrem Bescheid K178.428/0009-DFSK/2011 vom
  8. September 2011 als ausreichenden Schutz für die schutzwürdigen Geheimhaltungsinteressen der Mitarbeiter akzeptiert hat. Diese Weisung schafft die notwendige Transparenz gegenüber den Mitarbeiterinnen und Mitarbeitern des Unternehmens. Kontrollen sollen nur im Verdachtsfall stattfinden. Das System dient nicht primär zur Kontrolle der Mitarbeiter, wie sich aus den vorgelegten Standardvertragsklauseln ergibt. Die Datenschutzkommission hält die darin enthaltenen Erklärungen für ausreichend, sodass keine Zweifel mehr bestehen, dass hier ein überwiegendes berechtigtes Interesse des Auftraggebers besteht und schutzwürdige Geheimhaltungsinteressen der Mitarbeiter durch die beabsichtigte Übermittlung nicht verletzt werden. 3.
  9. Zur Glaubhaftmachung des angemessenen Datenschutzes beim Empfänger im Ausland haben der Auftraggeber und die Empfänger einen Vertrag abgeschlossen, der den in der Entscheidung der Kommission 2004/915/EG vom
  10. Dezember 2004 zur Änderung der Entscheidung 2001/497/EG bezüglich der Einführung alternativer Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer (Set II), Amtsblatt Nr. L 385 S. 74–84, CELEX:3.
  11. Zur Glaubhaftmachung des angemessenen Datenschutzes beim Empfänger im Ausland haben der Auftraggeber und die Empfänger einen Vertrag abgeschlossen, der den in der Entscheidung der Kommission 2004/915/EG vom
  12. Dezember 2004 zur Änderung der Entscheidung 2001/497/EG bezüglich der Einführung alternativer Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer (Set römisch zwei), Amtsblatt Nr. L 385 S. 74–84, CELEX: 32004D0915, vorgesehenen Standardvertragsklauseln entspricht. Der Nachweis ausreichenden Datenschutzes beim ausländischen Datenempfänger gilt daher als erbracht im Sinne des § 13 Abs. 2 Z 2 DSG 2000.32004D0915, vorgesehenen Standardvertragsklauseln entspricht. Der Nachweis ausreichenden Datenschutzes beim ausländischen Datenempfänger gilt daher als erbracht im Sinne des Paragraph 13, Absatz 2, Ziffer 2, DSG
  13. 3.
  14. Die Verwaltungsabgabe war gemäß § 78 Abs. 1 AVG iVm §§ 13, 53 Abs. 1 DSG 2000 vorzuschreiben. Demnach ist für Anträge nach § 13 DSG 2000 keine Befreiung von Verwaltungsabgaben normiert.3.
  15. Die Verwaltungsabgabe war gemäß Paragraph 78, Absatz eins, AVG in Verbindung mit Paragraphen 13, 53, Absatz eins, DSG 2000 vorzuschreiben. Demnach ist für Anträge nach Paragraph 13, DSG 2000 keine Befreiung von Verwaltungsabgaben normiert.

🔗 Zur amtlichen Quelle

KI-Erklärung auf Basis des amtlichen Gesetzestextes. Orientierend, ersetzt keine Rechtsberatung.