© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

DEMO
Neu Dokument-ID: 922877

Yvonne Ghali | Praxiswissen | Fachbeitrag

Datenschutzsiegel und Datenschutzprüfzeichen gem Art 42 DSGVO

Bei Fehlen eines Angemessenheitsbeschlusses der Kommission, darf ein Verantwortlicher oder ein Auftragsverarbeiter personenbezogene Daten an ein Drittland oder eine internationale Organisation gem Art 46 DSGVO nur dann übermitteln,

  • wenn er geeignete Garantien für den Schutz der betroffenen Person vorgesehen hat und
  • wenn den betroffenen Personen durchsetzbare Rechte und wirksame Rechtsbehelfe zur Verfügung stehen.

Diese geeigneten Garantien können dadurch gewährleistet sein, dass der Empfänger einer Datenübermittlung sich einem genehmigten Zertifizierungsmechanismus gem Art 42 DSGVO unterzogen hat (Art 46 Abs 2 lit f DSGVO) und entsprechende, aktuelle Datenschutzsiegel bzw Datenschutzprüfzeichen aufweisen kann.

Datenschutzspezifische Zertifizierungsverfahren sollen dazu dienen, nachzuweisen, dass der Verantwortliche oder Auftragsverarbeiter bei Verarbeitungsvorgängen die DSGVO einhält. Eine Möglichkeit, die vor allem für Kleinstunternehmen und KMU von Interesse sein könnte.

Eine Zertifizierung gem Art 42 DSGVO kann dazu herangezogen werden, nachzuweisen, dass die Pflichten des Verantwortlichen erfüllt und die erforderlichen technischen und organisatorischen Maßnahmen gem Art 32 DSGVO ergriffen werden. Darüber hinaus kann die Zertifizierung unter den Voraussetzungen des Art 46 Abs 2 lit f DSGVO eine geeignete Garantie für die Übermittlung von personenbezogenen daten in ein Drittland darstellen.

Eine Zertifizierung gem Art 42 DSGVO wird durch eine Zertifizierungsstelle gem Art 43 DSGVO erteilt. Voraussetzung für die Akkreditierung als Zertifizierungsstelle nach Art 43 DSGVO ist die Erfüllung der Anforderungen der ISO/IEC 17065:2012 (Konformitätsbewertung – Anforderungen an Stellen, die Produkte, Prozesse und Dienstleistungen zertifizieren; vgl Art 43 Abs 1 lit b DSGVO) sowie die Erfüllung „zusätzlicher Anforderungen“, die von der zuständigen Aufsichtsbehörde festgelegt werden. Diese hat die österreichische Datenschutzbehörde in der „Verordnung der Datenschutzbehörde über die Anforderungen an die Akkreditierung einer Zertifizierungsstelle (Zertifizierungsstellen-Akkreditierungs-Verordnung – ZeStAkk-V), BGBl II Nr 79/2021 festgelegt. Um als Zertifizierungsstelle tätig zu sein, ist die Akkreditierung der Datenschutzbehörde erforderlich, die Akkreditierung erfolgt mit Bescheid der Datenschutzbehörde. Aktuell sind jedoch (noch) keine Zertifizierungsstellen gem Art 43 DSGVO akkreditiert (https://www.dsb.gv.at/aufgaben-taetigkeiten/Zertifizierungen.html; Sobald Zertifizierungsstellen akkreditiert wurden, wird die Datenschutzbehörde an dieser Stelle einen Link zum entsprechenden Verzeichnis setzen).

Im August 2021 wurde die „ISO/IEC 27701:2019-08 – Informationstechnik – Sicherheitsverfahren – Erweiterung zu ISO/IEC 27001 und ISO/IEC 27002 für das Datenschutzmanagement – Anforderungen und Leitfaden“ veröffentlicht. Die ISO 27701 ist eine Erweiterung der ISO/IEC 27001 IT-Sicherheitsverfahren – Informationssicherheits- Managementsysteme – Anforderungen. Voraussetzung für eine Zertifizierung nach ISO 27701 ist daher ein gültiges ISO 27001 Zertifikat. Aufgrund des Erweiterungscharakters bleibt der Kern der Zertifizierung das Information Security Management System (ISMS).

Bei der ISO 27001 mit Erweiterung ISO 27701 stehen Managementsysteme im Mittelpunkt, ihre Zertifizierung richtet sich nach der ISO/IEC 17021:2011. Art 43 DSGVO fordert jedoch eine Akkreditierung von Zertifizierungsstellen entsprechend der ISO 17065, die auf eine Zertifizierung von Produkten und Prozessen – nicht Managementsystemen – ausgerichtet ist. Daher entspricht ein ISO 27701-Zertifikat (noch) nicht den Anforderungen der DSGVO.

Art 42 Abs 2 DSGVO weist ausdrücklich darauf hin, dass das Vorliegen eines Datenschutzsiegels bzw Datenschutzprüfzeichens beim Verantwortlichen des Drittlandes oder der internationalen Organisation die erforderlichen geeigneten Garantien der Datenübermittlung gem Art 46 Abs 2 lit f DSGVO darstellen kann.