News

Wichtige Entscheidung der Vergabekammer des Bundeskartellamtes - Neue Argumente für den zulässigen Einsatz von EU-Tochtergesellschaften US-amerikanischer Unternehmen

Im letzten Jahr hatte die Entscheidung der Vergabekammer Baden-Württemberg zur Gleichsetzung einer theoretischen Zugriffsmöglichkeit bzw. des Zugriffsrisikos aus einem Drittland (z.B. den USA) mit einer Datenübermittlung im Sinne der DSGVO für Diskussionen gesorgt.

Neue Entscheidung der Vergabekammer

Die 2. Vergabekammer beim Bundeskartellamt hat sich nun in einem neuen Beschluss (13.02.2023 – VK 2 – 114/22 (PDF)) ebenfalls mit Datenverarbeitungsangeboten deutscher Tochterunternehmen US-amerikanischer Muttergesellschaften befasst. Zugrunde lag ein Vergabeverfahren, bei dem ein Bieter eine in Deutschland ansässige Tochtergesellschaft eines US-amerikanischen Unternehmens als Hosting-Dienstleisterin (Auftragsverarbeiter) einbinden wollte. Unter anderem diesen Punkt versuchte ein Mitbieter erfolglos unter Berufung auf datenschutzrechtliche Mängel durch nicht rechtskonforme Datenübermittlungen in die USA anzugreifen. Das deutsche Tochterunternehmen hatte vertraglich zugesichert, dass alle Daten auf im Inland befindlichen Servern verarbeitet werden und die gesamte Leistungserbringung im Inland erfolgen soll. Auch gab das Tochterunternehmen eine verbindliche Zusage ab, Weisungen der Muttergesellschaft auf Herausgabe von Daten nicht Folge zu leisten.

Begründung der Vergabekammer

Die Vergabekammer hat in Bezug auf den Einsatz der in Deutschland ansässigen Tochtergesellschaft des US-amerikanischen Unternehmens folgende Aussagen getroffen:

  • Die bloße Tatsache, dass die Unterauftragnehmerin eine US-amerikanische Muttergesellschaft hat, führe nicht zu einer Verarbeitung der Daten in den USA, die einen Ausschlussgrund in Bezug auf den Bieter begründen könnte. Dies gelte selbst bei der Unterstellung, dass ein unberechtigter Zugriff, z.B. durch US-Behörden nicht ausgeschlossen werden könne.
  • Eine Weisung der US-Muttergesellschaft, die nach deutschem Recht rechtswidrig ist (z.B. wegen Verstoßes gegen Datenschutzrecht) sei für das deutsche Unternehmen, welches als juristische Person deutschem Recht unterfällt, von vornherein unbeachtlich.
  • Ein Datenzugriff durch amerikanische Behörden auf von einem Unternehmen in Deutschland gespeicherte Daten sei mangels US-amerikanischer Staatsgewalt in Deutschland nicht durchsetzbar.
  • Nur weil ein EU-Unternehmen einem Konzern mit einer US-Muttergesellschaft angehört, bestehe noch kein erhöhtes Zugriffsrisiko durch US-Sicherheitsbehörden.
  • Allein eine für Unternehmen belastende Rechtslage wie durch den US-Cloud Act könne nicht dazu führen, dass von diesen Unternehmen abgegebene Datenschutzerklärungen und -zusicherungen ungültig seien.
  • Der Auftraggeber dürfe grundsätzlich auf die Einhaltung vertraglicher Zusagen durch den Bieter als späteren Auftragnehmer vertrauen. Dies gelte auch in der oben dargestellten Konstellation einer Tochtergesellschaft eines US-amerikanischen Unternehmens.
  • Ein generelles Restrisiko, wonach ein Aufragnehmer seine Verpflichtungen nicht einhält, bestehe stets. Wollte man aber aufgrund der Rechtslage in den USA die Konsequenz ziehen, dass abgegebene Datenschutzzusicherungen wie nicht abgegebene Erklärungen anzusehen sind, so würde der Auftragsverarbeiter  im Ergebnis haftbar gemacht für eine Rechtslage im Ausland.
  • Der pauschale Ausschluss vom Wettbewerb stellt einen gravierenden und diskriminierenden Eingriff in die Rechte der Unternehmen dar.

Auswirkung in der Praxis

Die Begründung und Argumente der Vergabekammer können in der Praxis sehr gut bei der Prüfung von eigenen Dienstleistern (etwa im Rahmen eines TIA nach Klausel 14 der SCC oder eine Risikobewertung nach Vorgaben des EDSA) verwendet werden.

Neben den oben genannten Aussagen der Kammer, die etwa bei der Ausgestaltung von Verträgen berücksichtigt werden können, dürften sich vor dem Hintergrund des Beschlusses insbesondere folgende Punkte positiv auf die Risikobetrachtung auswirken und sollten beachtet werden:

  • Zusage eines EU-Unternehmens, dass Daten auf im Inland befindlichen Servern gespeichert und verarbeitet werden und die gesamte Leistungserbringung im Inland erfolgt.
  • Zusage eines EU-Unternehmens, Daten nicht an Dritte herauszugeben (z. B. ausländischen Sicherheits- oder Geheimdienstbehörden).
  • Zusage eines EU-Unternehmens, Weisungen der Muttergesellschaft zur Datenweitergabe nicht Folge zu leisten.
  • Gegebenenfalls Festlegung einer Regelung zu Vertragsstrafen für den Fall von schuldhaften Verletzungen der datenschutzrechtlichen Vorgaben.

Am 17. März 2023 findet unser Seminar Piltz Legal update mit dem Titel „Aktuelles zu Drittstaatentransfers“ in Nürnberg statt. Dort wird Alexander Filip (BayLDA, u.a. zuständig für Fragen des Internationalen Datenverkehrs) über aktuelle Entwicklungen in diesem Bereich mit uns sprechen und diskutieren.

 

Rechtsanwalt, Partner
Dr. Carlo Piltz
Rechtsanwalt, Partner
Dr. Carlo Piltz

Zurück

News

Wirtschaftswoche vergibt Auszeichnung an Piltz Legal in der Kategorie "Top Kanzlei Datenschutzrecht"

Wir freuen uns sehr, dass Dr. Carlo Piltz und sein Team von der Wirtschaftswoche in der Kategorie "Top Kanzlei für Datenschutzrecht" ausgezeichnet wurden.

Wir bedanken uns für das entgegengebrachte Vertrauen und freuen uns sehr über diese Anerkennung. Dieses Feedback ist für uns weiterer Ansporn, mit fachspezifischer Expertise unsere Mandanten zu unterstützen.

Digital Operation Resilience Act – Überblick zu den neuen Regelungen der digitalen Betriebsstabilität von EU-Finanzunternehmen

Am 24. September 2020 wurde der Entwurf einer EU-Verordnung über die Betriebsstabilität digitaler Systeme des Finanzsektors (Digital Operation Resilience Act, „DORA“) veröffentlicht. Der Vorschlag ist Teil des Pakets zur Digitalisierung des Finanzsektors und in den kommenden Jahren sind noch weitere (vor allem die Finanzdienstleister betreffende) neue Verordnungen und Richtlinien zu erwarten.

Zwingende Umstellung auf die neuen EU-Standardvertragsklauseln – „SCC-Umstellung – Piltz Legal Support Paket“

Ende Dezember 2022 ist es so weit. Noch bestehende „alte“ EU-Standardvertragsklauseln („SCC“) müssen durch neue Verträge ersetzt werden. Für Unternehmen beinhaltet diese verpflichtende Umstellung auf die neuen SCC auch neue Pflichten. So wird ein Transfer Impact Assessment gemäß Klausel 14 der SCC („TIA“) verpflichtend und es müssen in manchen Fällen technische und organisatorische Maßnahmen zur Sicherung des angemessenen Schutzniveaus getroffen werden. Wenn EU-Unternehmen nicht selbst die SCC abschließen, dann müssen sie sich vergewissern, dass ihr in der EU ansässige Dienstleister mit in Drittländern ansässigen Subunternehmern die SCC in Modul 3 abgeschlossen haben. Egal ob man selbst die SCC abschließt oder sich vergewissert, dass der Dienstleister SCC im Modul 3 abgeschlossen hat, die Umstellung auf die neuen SCC erfordert einen Austausch mit den Dienstleistern. Bei Bedarf können wir Sie mit dem Piltz Legal Support Paket dabei unterstützen.

Seminarreihe „Piltz Legal Update“ startet

Am 09.09.2022 findet die erste „Piltz Legal Update“ Veranstaltung unter dem Thema „Tracking, Cookies, Advertising – § 25 TTDSG im Fokus“ statt. Dr. Carlo Piltz und Dr. Nina Elisabeth Herbort geben aktuelle Einblicke.

Schnell sein lohnt sich, denn die Teilnehmerzahl ist begrenzt.

Eigentumsvorbehalt weltweit – Rechtliche Praxis in 32 Ländern

Bei Exportgeschäften kann sich der Verkäufer auf einen Eigentumsvorbehalt nur verlassen, wenn das für den ausländischen Käufer jeweils geltende Recht beachtet wird. Das soeben erschienene, von unserem Partner Prof. Dr. Burghard Piltz herausgegebene Buch stellt die rechtliche Praxis in 32 Ländern von Australien bis Ungarn dar.

Dr. Carlo Piltz im Podcast heise meets…. Datenschutz- & Security-Compliance im Unternehmen

Dr. Carlo Piltz war zu Gast im Podcast heise meets… und spricht dort über die wichtigsten rechtlichen Anforderungen zu Datenschutz & Security-Compliance.

Cyberangriffe treffen nicht nur Großkonzerne, auch kleine Unternehmen sind immer häufiger betroffen. Neben technischen Anforderungen sind auch rechtliche Richtlinien erforderlich, um Daten, Mitarbeiter, Kunden und das Unternehmen zu schützen. Die wichtigsten Gesetze und Richtlinien erläutern wir im Podcast und geben Hinweise, was Unternehmen zwingend beachten sollten.

Hier geht es zum Podcast

Reinhören lohnt sich.