Status quo Cloud Computing: Fallstricke Recht, Datenschutz und Compliance



Ähnliche Dokumente
Cloud Computing und Datenschutz

Cloud Computing und Datenschutz

Cloud Computing und Datenschutz

Was ist eigentlich (neu am) Cloud Computing? Vertragsbeziehungen Datenschutz Nutzungsrechte Folgen für die Vertragsgestaltung ÜBERBLICK

ccc cloud computing conference 2011 Cloud Computing Neue Impulse für die Wirtschaft

Datendienste und IT-Sicherheit am Cloud Computing und der Datenschutz (k)ein Widerspruch?

Heiter bis wolkig Datenschutz und die Cloud

1. bvh-datenschutztag 2013

Die unterschätzte Gefahr Cloud-Dienste im Unternehmen datenschutzrechtskonform einsetzen. Dr. Thomas Engels Rechtsanwalt, Fachanwalt für IT-Recht

Rechtliche Anforderungen an Cloud Computing in der Verwaltung

Datenschutz in der Cloud Datenschutzrechtliche Besonderheiten bei Services aus der Cloud und der Vertragsgestaltung

Cloud Computing: IT-Sicherheit und Datenschutzrecht - Lassen sich Verträge zum Cloud Computing datenschutzkonform und rechtssicher gestalten?

Der Schutz von Patientendaten

chancen der digitalisierung Überblick Rechtliche Aspekte des cloudcomputing

Vom Urheberrecht bis Dual-Use was Sie zum Cloud Computing noch berücksichtigen

Rechtssicher in die Cloud so geht s!

"RESISCAN durch Dritte Rechtliche Anforderungen an die Beauftragung" RA Karsten U. Bartels LL.M., HK2 Rechtsanwälte

1. DFN Workshop Datenschutz. Rechtliche Aspekte der Auftragsdatenverarbeitung

Datenschutz-Management

Lex mercatoria, Schari'a

D i e n s t e D r i t t e r a u f We b s i t e s

Cloud Computing aus Sicht von Datensicherheit und Datenschutz

Aber doch bitte [recht(s-)] sicher! Tim Hoffmann Cybercrime 18. Juni 2015 IHK Bonn/Rhein-Sieg

WAS DAS BUNDESDATENSCHUTZGESETZ VON UNTERNEHMEN VERLANGT

UNSAFE HARBOR: DATENVERARBEITUNG VON ONLINE-SHOPS NACH DEM EUGH-URTEIL

Rechtliche Aspekte des Cloud Computing

Datenschutzconsulting.info. Verfahrensbeschreibung, Verfahrensverzeichnisse und das Jedermannsrecht

Datenschutz im Unternehmen

Praktische Rechtsprobleme der Auftragsdatenverarbeitung

Facebook und Datenschutz Geht das überhaupt?

Auftragsdatenverarbeitung: Ein Gespenst in der TK-Branche. Versuch eines Exorzismus

Mobile BI and the Cloud

Cloud Computing. Ergebnisse einer repräsentativen Erhebung für das BMELV

Datenschutz und Datensicherheit rechtliche Aspekte. 13. OSL-Technologietage 24. September 2015 PENTAHOTEL Berlin-Köpenick

Datenschutzbeauftragte

Datenschutzrechtliche Vereinbarung nach 11 BDSG zur Verarbeitung personenbezogener Daten

IT-Kosten im Mittelstand höher als bei Großunternehmen

Vertrags- und Lizenzfragen im Rahmen des Cloud Computing LES Arbeitsgruppenmeeting 13. Mai 2011

Vertrauen bestärken: Wege zur Auditierung von Cloud-Diensten. RA Dr. Jan K. Köcher Datenschutzauditor (TÜV)

1.1.4 Wissen, was unter Verbot mit Erlaubnisvorbehalt schützen Wissen, was man unter personenbezogenen

Cloud Security geht das?

Datenschutz bei kleinräumigen Auswertungen Anforderungen und Grenzwerte 6. Dresdner Flächennutzungssymposium. Sven Hermerschmidt, BfDI

Datenverarbeitung im Auftrag

Was sagt der Anwalt: Rechtliche Aspekte im BEM

Cloud-Computing/SaaS und Datenschutz: zwei Gegensätze?

Cloud 2012 Schluss mit den rechtlichen Bedenken!

Informationen zum Datenschutz im Maler- und Lackiererhandwerk

Cloud Computing, M-Health und Datenschutz. 20. März 2015

Cordula E. Niklaus, Fürsprecherin ll.m. Anwaltskanzlei Niklaus, Zürich - niclaw

Vernichtung von Datenträgern mit personenbezogenen Daten

Öffnung dienstlicher E Mailfächer Wann darf der Arbeitsgeber tätig werden?

Datenschutzkonforme digitale Patientenakten im Outsourcing. Datenschutzkonforme digitale Patientenakten im Outsourcing

Datenschutz. Datenschutz im Webshop: Richtiger Datenschutz schafft Vertrauen Vertrauen fördert Umsatz

Cloud Computing. ITA Tech Talk, Oberursel, Nicholas Dille IT-Architekt, sepago GmbH

Datenverwendung und Datenweitergabe - was ist noch legal?

Der Datenschutzbeauftragte

Digitalisierung: Kundendaten und Mitarbeiterdaten in der Cloud Rechtliche Problemfelder

Rechtliche Stolpersteine im E-Commerce Webshop ohne Abmahnung (Teil II)

Datenschutz (Info-Veranstaltung f. Administratoren) H. Löbner Der Datenschutzbeauftragte. Was heißt denn hier Datenschutz?

Datenschutzkonzept. Muster. (Ausschnitt) Datenschutzkonzept. Informationsverbund

Tabelle: Maßnahmen und Datenschutz-Kontrollziele zu Baustein 1.5 Datenschutz

Der Datenschutzbeauftragte. Eine Information von ds² 05/2010

Sicherer Fremdpersonaleinsatz unter Compliance - Gesichtspunkten Wichtiger Fokus im Risikomanagement von Unternehmen.

Schul-IT und Datenschutz

Von Markus Schmied und Manuel Bundschuh. New Trends in IT Das Wikireferat

Gründe für fehlende Vorsorgemaßnahmen gegen Krankheit

Öffentliche IT im Wandel

Brands Consulting D A T E N S C H U T Z & B E R A T U N G

Social Media Einsatz in saarländischen Unternehmen. Ergebnisse einer Umfrage im Mai 2014

Rechtsanwälte Steuerberater Wirtschaftsprüfer

Cloud Vendor Benchmark 2015 Softwareanbieter und Dienstleister im Vergleich

Geprüfter Datenschutz TÜV Zertifikat für Geprüften Datenschutz

Verlagerung der Buchführung ins Ausland Gesetzliche Rahmenbedingungen

Standardsoftware als Wirtschaftsgut

EUROPEAN NETWORK OF CLOUD ASSOCIATIONS

e-book Garantie und Gewährleistung bei Insolvenz eines Automobilherstellers Autor: Dr. jur. Götz Knoop

Datenschutz bei Collaborative Work am Beispiel von GoToMeeting

> Als Mittelständler auf dem Weg in die Cloud

Welchen Weg nimmt Ihr Vermögen. Unsere Leistung zu Ihrer Privaten Vermögensplanung. Wir machen aus Zahlen Werte

Haftungsfalle Datenschutz Aufgaben des Datenschutzbeauftragten

Anlage zur Auftragsdatenverarbeitung

Internationale Sportverbände und ihre Rechtsform. Marco Villiger Direktor Recht FIFA

Internetnutzung nach Nutzungsart (Teil 1) 1)

Web Analytics Kontrolle von Online Aktivitäten

Informationssicherheit als Outsourcing Kandidat

IT-Trend-Befragung Xing Community IT Connection

agens 2009 Sicherheit als Bestandteil eines integrierten Compliance Systems aus betriebswirtschaftlicher Sicht

Die Aktive Projektakte. Archiv- und Digitalisierungslösungen für den Anlagenbau

Datenschutzvereinbarung

Datenschutz. Vortrag am GmbH Datenschutz und IT - Sicherheit. Sutthauser Straße Osnabrück

Dienstleistungen Externer Datenschutz. Beschreibung der Leistungen, die von strauss esolutions erbracht werden

EuGH erklärt Datentransfer in die USA für illegal 6. Oktober. Rechtsanwalt Arnd Böken

Workshop. Die Wolken lichten sich. Cloud Computing"-Lösungen rechtssicher realisieren

Management Summary. Was macht Führung zukunftsfähig? Stuttgart, den 21. April 2016

Gemeinsam erfolgreich. Unser Konzernleitbild

Marktstudie 2011: Cloud Computing im Business Einsatz. Durchgeführt von der AppSphere AG in Kooperation mit BT Germany

Allgemeine Vertragsbedingungen für die Übertragungen von Speicherkapazitäten ( Vertragsbedingungen Kapazitätsübertragung )

IdM-Studie der Hochschule Osnabrück Identity Management lokal oder aus der Cloud?

Gut geregelt oder Baustelle Datenschutz bei der Hard- und Softwarewartung

Transkript:

Status quo Cloud Computing: Fallstricke Recht, Datenschutz und Compliance 26. Oktober 2011 Jörg-Alexander Paul Bird & Bird LLP, Frankfurt am Main

Keine Angst vor Cloud Computing! Cloud Computing ist kein Technologiesprung, sondern Kombination alter Geschäftsmodelle + neue Abrechnung Fakt: jeder nutzt Cloud Services im Privaten (E-Mail & Spam-Filter & ) Aber viele Unternehmer sind skeptisch Top 4 Sorgen*: Sicherheit, 23,7 % Datenschutz, 19,8 % Vertragsgestaltung, 11,9 % Compliance, 11,9 % Ist die Skepsis berechtigt? Heutige Meldung: Wissenschaftler der Ruhr-Uni Bochum dringen in Cloud Control Interfaces von Amazon und Eucalyptus ein, könnten Daten manipulieren Seite 2 http://www.nds.rub.de/research/publications/amazon-hacking/ *Laut Xaas Check 2010 Studie der TU Darmstadt und IT Research; Quelle: http://www.competencesite.de/downloads/ee/15/i_file_323593/xaascheck2010.pdf

Datenschutz

Datenschutz und die Wolke Werden Stellen außerhalb der Europäischen Union mit einbezogen, so sind Clouds [ ] grundsätzlich unzulässig. (Schleswig-Holstein) Vor dem Hintergrund der hohen Internationalisierung und Globalisierung der Clouds [ ] ist zurzeit an eine datenschutzgerechte Datenverarbeitung in der Wolke nicht zu denken. (Brandenburg) In der Praxis lässt sich dies [Einhaltung des adäquaten Schutzniveaus] nur schwer umsetzen, insbesondere im Zusammenhang mit Cloud Computing, [ ] (Europäischer Datenschutzbeauftragter) [ ] schwer vorstellbar, ob und wie [bei geographisch unbegrenzten Clouds] die datenschutzrechtlichen Anforderungen überhaupt realisiert werden können. (Bundesbeauftragter für den Datenschutz) (Non-EU) clouds unzulässig? Seite 4

Die Realität und die Wolke Auch 2011 der wichtigste IT Trend. Wachstum bis 2015 geschätzt 48%/Jahr (BITKOM 18.01.2011). Global Player (Google, Microsoft, Amazon, IBM, Deutsche Telekom etc.) investieren Milliarden. Cloud Lösungen gibt es seit Beginn des Internets im privaten, datenschutzrechtlich besonders sensiblen Bereich (Emails). Top-Thema der CeBIT 2011: Work and Life with the Cloud. Cloud Computing, in some form, will happen anyway. (Neelie Kroes, Towards a European Cloud Computing Strategy, Davos, 27.01.2011). Cloud Computing Initiative der Kommission im Rahmen der Digitalen Agenda (seit Mai 2011) Die Wolke existiert und wird an Bedeutung weiter zunehmen. Seite 5

The Clash in the Cloud Moderne Welt Digitalisierung Virtualisierung, Grid Computing Standardisierung / on demand Ubiquität Cloud Computing Social Media Geo-Location Traditioneller Datenschutz Umfassende Kontrolle Lokalisation Löschung Territorialität Seite 6

Verarbeitung durch Dritte Cloud Computing als Auftragsdatenverarbeitung, 11, 9 BDSG? Grundsätzlich: Abhängig von konkreter Ausgestaltung und den erbrachten Services Bzgl. der meisten Szenarien herrschende und richtige Meinung Anforderungen Weisungsrecht Kontrollpflichten Festlegung der Maßnahmen nach 9 BDSG (technische und organisatorische Maßnahmen) Löschungspflichten Verbleib der Daten und Kenntnis der Subunternehmer Seite 7

Verarbeitung durch Dritte Lösungen Klare vertragliche Regelungen der Leistungen Wahl durch Auswahl Flexibles Kündigungsrecht Beauftragung zertifizierter Clouddienstleister Regelmäßige Prüfberichte Delegation der Kontrollen und Prüfungen an Prüfungsgesellschaften Seite 8

Verarbeitung außerhalb EU/EWR Privilegierung durch 11 BDSG (Auftragsdatenverarbeitung) nur innerhalb EU/EWR Übermittlung der Daten ins Nicht-EU/EWR-Ausland = doppelte Prüfung erforderlich Rechtfertigung nach deutschem Datenschutzrecht Zusätzlich: adäquates Schutzniveau - Sicheres Drittland - Safe Harbour (Problem: fehlende Akzeptanz durch deutsche Datenschutzbehörden) - Vertragliche Sicherstellung des Schutzniveaus: multilaterale EU Model Clauses - Evtl. Binding Corporate Rules bei konzerninterner Cloud Seite 9

Vertragsrecht

Strategien zur Anbieterwahl Single Point of Contact (SPOC) vs. Multi Vendor SPOC = Ein Anbieter, viele Services - Problem: Abhängigkeit von nur einem Anbieter (Insolvenz, Datenverlust, ) Multi Vendor = Verschiedene Anbieter für verschiedene Services - Problem: Kohärenz, Aufwand Abwägung erforderlich, SPOC oft der bessere Weg Seite 11

Vertragsgestaltung Aus Kundensicht: Wahl bei der Auswahl Exkurs: Aus Anbietersicht zählt Differenzierung Rechtswahl & Gerichtsstand Detaillierte Leistungsbeschreibung Klare & sorgfältig formulierte vertragliche Regelungen Insbesondere: Flexibilität bei Kündigung & Gewährleistung Regelungen zur Unterauftragsvergabe (Subunternehmen) Seite 12

Compliance

Regulatorische Vorgaben anwendungsspezifisch Telekommunikationsrecht Cloud Provider als Telekommunikationsdienstleister? Abhängig von Art der erbrachten Services Nicht grundsätzlich wegen TK-Verbindung zur Cloud Bsp.: Outsourcing von TK-Diensten (Telefon, Email) Wenn ja, beachten: Fernmeldegeheimnis Datenschutz - Derzeit: Zulässigkeit der Auslagerung richtet sich nach dem besonders strengen 92 TKG (strittig) - TKG-Novelle (noch 2011?): 92 TKG fällt weg, BDSG einschlägig Seite 14

Regulatorische Vorgaben branchenspezifisch Finanzsektor Berufsgeheimnisträger, 203 StGB Sozialdatenverabeitung Seite 15

Regulatorische Vorgaben - Weitere Überlegungen Verpflichtungen zu investigativer Unterstützung Vorratsdatenspeicherung (in naher Zukunft?) Pre-Trial-Discovery Strafprozessordnung Compliance nach 9 BDSG <=> SOX u.a. int. Regelungen Steuerrecht Seite 16

Fazit Cloud Computing ist möglich, auch im bestehenden Rechtsrahmen. Datenschutz: Wahl durch Auswahl, cloud-spezifische Regelungen Vertragsrecht: Strategische Entscheidung SPOC vs. Multi Vendor; vertragsrechtliche Besonderheiten beachten Regulatorische Vorgaben: Sektor- und anwendungsspezifische Regelungen sind zu beachten (Finanzen, TK, Träger von Berufsgeheimnissen, Steuerrecht) Compliance: Spannungsfeld zwischen Datenschutzvorgaben und internationalen regulatorischen Anforderungen (z.b. SOX) Bei Auswahl des Anbieters beachten Cloud-Anbieter können sich durch maßgeschneiderte Lösungen positionieren Seite 17

Vielen Dank Jörg-Alexander Paul Rechtsanwalt und Partner Taunusanlage 1 60329 Frankfurt Telefon: 069 74 222 6000 Telefax: 069 74 222 6011 E-Mail: joerg-alexander.paul@twobirds.com Bird & Bird is an international legal practice comprising Bird & Bird LLP and its affiliated businesses. www.twobirds.com