2013 hat die Welt durch Edward Snowden erfahren, wie umfangreich die transatlantischen Abhörmaßnahmen der USA sind. Damals wurde auch bekannt, dass Deutschland zu den Ländern gehört, aus denen im Zusammenhang mit den US-amerikanischen Abhörmaßnahmen die meisten Daten gesammelt werden. Die ehemalige Bundeskanzlerin Angela Merkel prägte bei dem mutmaßlichen Lauschangriff der NSA auf ihr eigenes Handy den Satz „Abhören unter Freunden geht gar nicht“. Und dennoch hat sich seitdem so gut wie nichts geändert, im Gegenteil: Seit diesem Jahr erlauben die geltenden Gesetze in den USA noch sehr viel weiter gehende Abhörmaßnahmen und die Technologie ist in den letzten Jahren so weit fortgeschritten, dass auch die Möglichkeiten der Massenüberwachung gewachsen sind.

Max Schrems: Datenschutzaktivist und Ausnahmetalent

Vor diesem Hintergrund haben sich Mitglieder der OSB Alliance im März 2024 mit Max Schrems zu diesen Themen ausgetauscht. Max Schrems ist ein bekannter Jurist und Datenschutzaktivist. Mit seiner Nichtregierungsorganisation noyb (das steht für „none of your business“) kämpft er seit Jahren für einen konsequenten kommerziellen Datenschutz und für die Durchsetzung der Datenschutzgrundverordnung (DSGVO). Seine beiden erfolgreichen Klagen vor dem Europäischen Gerichtshof (EuGH) gegen unzureichende transatlantische Datenschutzabkommen sind daher auch unter den Namen „Schrems I“ und „Schrems II“ bekannt. Seit dem Juli 2023 ist das nächste Datenschutzabkommen zwischen Deutschland und den USA in Kraft, das „EU-US Data Privacy Framework“.

Im Gespräch mit der OSB Alliance erklärt Max Schrems, warum dieses Abkommen genauso ungenügend ist wie seine Vorgänger, welche Erfolgschancen eine erneute Klage vor dem EuGH aus seiner Sicht hätte, und wie sich das grundlegende Dilemma im transatlantischen Datenschutz lösen ließe.

Schauen Sie sich die Aufzeichnung an!

Schauen Sie sich die Aufzeichnung an!

Zwei Jurisdiktionen, zweierlei Maß beim Datenschutz

Während das US-Überwachungsgesetz die persönlichen Daten von US-Bürgerinnen und -Bürgern schützt, sind die Daten von Nicht-US-Bürgerinnen und -Bürgern in den USA von allen Maßnahmen zum Schutz der Privatsphäre ausgenommen.

Dem steht europäisches Recht gegenüber, das seit 1995 den Export von Daten in außereuropäische Länder verbietet, wenn nicht zwingende Gründe dagegen sprechen (etwa weil man die Daten selbst an einen außereuropäischen Dienstleister weitergibt) oder die Transaktionen rechtlich abgesichert mit den EU-Gesetzen in Einklang gebracht werden. Und seit 2018 sind die Daten von EU-Bürgern innerhalb der EU durch die Datenschutzgrundverordnung (DSGVO) besonders geschützt. Sobald diese personenbezogenen Daten aber die EU verlassen und beispielsweise in den USA gespeichert oder verarbeitet werden oder auf den Servern von US-amerikanischen Unternehmen innerhalb der EU, kommt die DSGVO nicht mehr zum Zug. Denn US-Unternehmen sind an die US-Gesetzgebung gebunden und können damit von der NSA zur Überwachung gezwungen werden – selbst, wenn das Unternehmen in der EU aktiv ist.

Das transatlantische Data Privacy Framework

Zwischen Deutschland und den USA sind deswegen immer wieder Abkommen geschlossen worden, um diesen Widerspruch aufzulösen. Das ist allerdings bis heute nicht rechtssicher gelungen, wie die erfolgreichen Klagen von Max Schrems vor dem EuGH zeigen. Der EuGH erklärte 2015 das Abkommen „Safe Harbor“ für ungültig (Schrems I-Urteil) und 2020 wurde auch das Nachfolgeabkommen „EU-US Privacy Shield“ vom EuGH durch das Schrems II-Urteil außer Kraft gesetzt.

Eineinhalb Jahre haben die Vertreter der EU-Kommission mit ihren US-Kollegen nach dem Schrems II-Urteil ergebnislos nach einer Lösung für das Dilemma gesucht. Bis EU-Präsidentin Ursula von der Leyen und US-Präsident Joe Biden am 25. März 2022 das „EU-US Data Privacy Framework“ zur neuen Lösung erklärten.

Diese Proklamation löst aber viele der grundlegenden Probleme in Wahrheit gar nicht. Besonders kritisch ist in diesem Zusammenhang die aktuelle Executive Order (eine interne Dienstanweisung) des US-Präsidenten in Bezug auf Massenüberwachung. Die aktuelle Version dieser Executive Order entspricht weitgehend einer vorherigen, sie enthält jetzt allerdings den Hinweis, dass eine bekannte und veröffentlichte Executive Order jederzeit durch eine andere ersetzt werden kann, ohne dass jemand außerhalb der US-Behörden davon erfährt. Und zu den bereits in der früheren Version der Executive Order aufgeführten sechs Gründen für eine Massenüberwachung von Nicht-US-Bürgern sind jetzt noch zwei weitere dazu gekommen: Auch Gesundheitskrisen und der Klimawandel können nun als Begründung für Massenüberwachung herhalten.

Max Schrems ist sehr zuversichtlich, dass der Europäische Gerichtshof auch diese „Lösung“ nicht anerkennen und das „EU-US Privacy Shield“ für ungültig erklären wird, sobald eine entsprechende Klage eingereicht ist. Ein „Schrems III-Urteil“ scheint daher nur eine Frage der Zeit zu sein.

Eine mögliche Lösung: Ein Internationales No-Spy-Abkommen

Seit Jahren ist deshalb ein gegenseitiges No-Spy-Abkommen im Gespräch, das endlich dafür sorgen soll, dass die Daten von EU-Bürgern auch in den USA einem besonderen Schutz unterliegen. Max Schrems sieht in diesem Ansatz eine langfristige und tragfähige Lösung für das Problem der unterschiedlichen Rechtsauffassungen zur Massenüberwachung in den beiden Jurisdiktionen in den USA und in Europa.

Da es so ein No-Spy-Abkommen noch nicht gibt, versuchen Unternehmen und die deutsche Verwaltung das Problem mit behelfsmäßigen Zwischenlösungen zu adressieren. Hierzu gehört der Ansatz, dass Server, die persönliche Daten von EU-Bürgerinnen und Bürgern speichern und verarbeiten, auf europäischem Boden stehen müssen. So lange die Daten die EU nicht verlassen, unterliegen sie ja der DSGVO. Weil aber US-Unternehmen wie Microsoft oder Google der NSA gegenüber weisungsgebunden sind, ist das aber keine zufriedenstellende Lösung. Darauf verweist auch ein Gutachten des wissenschaftlichen Dienst des Bundestages aus dem Januar 2024. Und selbst, wenn diese US-Unternehmen deutsche oder europäische Tochterunternehmen gründen, die dann streng genommen nicht mehr den US-Gesetzen unterliegen, bleiben Zweifel besehen, ob die Daten der EU-Bürgerinnen und -Bürger wirklich verlässlich geschützt sind.

Der EU-Datenschutzbeauftragte macht Druck

Welche Probleme diese unsichere Situation mit Blick auf den transatlantischen Datenschutz verursacht, zeigt auch das Urteil des EU-Datenschutzbeauftragten Wojciech Wiewiórowski vom März 2024.

Er hat geurteilt, dass die EU-Kommission durch den Einsatz von Microsoft Office 365 gegen mehrere wichtige Datenschutzvorschriften verstoßen hat, einschließlich derjenigen über die Übermittlung personenbezogener Daten außerhalb von Europa. Von den festgestellten Rechtsverstößen sei eine große Anzahl von Einzelpersonen betroffen und die EU-Kommission sei somit ihrer Pflicht zum Schutz der Daten von EU-Bürgerinnen und Bürgern nicht ausreichend nachgekommen. In seinem Urteil verweist Wiewiórowski auch an mehreren Stellen auf das Schrems II-Urteil. Das zeigt noch einmal deutlich, welche Tragweite die Arbeit von Max Schrems hat und wie viel er mit seinem bisherigen Engagement schon erreicht hat.

Der EU-Datenschutzbeauftragte hat der EU-Kommission nun eine Frist bis zum 9. Dezember 2024 gesetzt. Der Druck steigt also. Wenn bis dahin keine rechtskonforme Lösung gefunden ist, müssen alle Datenströme, die sich aus der Nutzung von Microsoft 365 ergeben, unterbunden werden – und die EU-Kommission müsste gänzlich auf die Nutzung von Microsoft 365 verzichten.

Es bleibt dabei: Das bestehende Datenschutzabkommen zwischen den USA und Deutschland steht auf wackeligen Füßen und wird voraussichtlich durch eine weitere Klage von Max Schrems vor dem EuGH für ungültig erklärt werden. Somit führt kein Weg an einem rechtssicheren No-Spy-Abkommen vorbei. Die Chancen für ein solches Abkommen stehen laut Max Schrems gar nicht so schlecht. Es kommt allerdings darauf an, dass sich die Menschen in der EU sowohl in der Wirtschaft als auch der Zivilgesellschaft engagiert dafür einsetzen und dieses auch von der Politik in Brüssel einfordern.

Besserer Datenschutz durch Open Source

Letztlich schafft nur die Nutzung von Open Source Software eine echte Transparenz und Überprüfbarkeit der genutzten Software und der IT-Infrastrukturen. Wenn der Quellcode von jedermann überprüfbar ist, ist es deutlich schwieriger, in die Software Hintertüren einzubauen oder heimlich personenbezogene Daten auszuleiten. Daher ermöglicht Open Source Software ein deutlich höheres IT-Sicherheitsniveau, einen besseren Datenschutz und ein höheres Vertrauensniveau als bei proprietärer Software, wo man sich immer auf die Angaben der Hersteller verlassen muss, ohne dass man diese auf ihren Wahrheitsgehalt prüfen kann.