Detailansicht
Schrems 2.0 and Cloud Computing
an analysis of EU-U.S. data transfers
Julia Bauer
Art der Arbeit
Master-Thesis (ULG)
Universität
Universität Wien
Fakultät
Postgraduate Center
Studiumsbezeichnung bzw. Universitätlehrgang (ULG)
Universitätslehrgang Informations- und Medienrecht
Betreuer*in
Nikolaus Forgó
DOI
10.25365/thesis.58043
URN
urn:nbn:at:at-ubw:1-26330.14656.936863-4
Link zu u:search
(Print-Exemplar eventuell in Bibliothek verfügbar)
Abstracts
Abstract
(Deutsch)
Cloud Computing wurde in den letzten Jahren zu einem immer mehr aufkommenden Trend. Allerdings ist seit den Enthüllungen von Edward Snowden im Jahr 2013 über die Massenüberwachungsprogramme der US National Security Agency nicht mehr garantiert, dass der transatlantische Datenverkehr und die Verarbeitung von personenbezogenen Daten in einer Cloud einem angemessenen Datenschutz gemäß der DSGVO entsprechen. Vor dem Hintergrund des laufenden Verfahrens Data Protection Commissioner/Facebook Ireland Limited, Maximilian Schrems (C-311/18) ist davon auszugehen, dass das US-amerikanische Recht keinen angemessenen Datenschutz für personenbezogene Daten, insbesondere von EU-Bürgern, bietet, um diese vor staatlicher Überwachung durch US-Behörden ausreichend zu schützen. Darüber hinaus brachte die Umsetzung des Cloud Acts im März 2018 eine neue Herausforderung für Cloud Provider. Angesichts dieser rechtlichen Rahmenbedingungen untersucht die vorliegende Arbeit die Frage, ob ein europäisches Unternehmen einen Vertrag mit einem US-amerikanischen Cloud-Anbieter im Rahmen der DSGVO abschließen kann bzw. ob die Übermittlung von personenbezogenen Daten in die USA über eine Cloud-Technologie den Anforderungen der DSGVO entspricht.Unter dem Cloud Act haben amerikanische Strafverfolgungsbehörden einen weltweiten Zugriff auf alle Daten, die innerhalb oder außerhalb der USA von Cloud Providern gespeichert werden. Aufgrund der extraterritorialen Wirkung des Cloud Acts können Cloud Provider folglich dazu gezwungen werden, entweder gegen US-amerikanische Herausgabeanordnungen oder gegen Bestimmungen der DSGVO zu verstoßen. Des Weiteren sieht der Vorschlag für eine E-Evidence-Verordnung europäische Herausgabe- und Sicherungsanordnungen für elektronische Beweismittel in Strafsachen vor. Der Verordnungsentwurf soll Behörden aus den EU-Mitgliedstaaten den direkten Zugriff auf elektronische Beweismittel, wie etwa auf Cloud gespeicherte Daten, ermöglichen. Die Nichteinhaltung der vorgesehenen Verordnung würde zu Sanktionen von bis zu 2% des gesamten weltweiten Jahresumsatzes führen. Die Analyse zeigt auf, dass es prinzipiell einfacher ist, Softwarelösungen, die ausschließlich in privaten Netzwerken betrieben werden, bzw. europäische Cloud-Service-Anbieter, deren Rechenzentren ausschließlich in der EU liegen, zu wählen. Die Nutzung von Cloud Computing könnte jedoch selbst innerhalb der EU durch zukünftige Entwicklungen, wie beispielsweise durch den Vorschlag für eine E Evidence Verordnung, erschwert werden.
Abstract
(Englisch)
Cloud Computing has become an emerging trend. However, since the revelations about the U.S. National Security Agency’s mass surveillance programme by Edward Snowden in 2013 it is not guaranteed anymore that personal data transfers to the U.S. are subject to adequate data protection according to the GDPR. Considering expert opinions and submissions in the legal proceedings Data Protection Commission v. Facebook and Schrems, it is reasonable to assume that U.S. law and practice do not provide adequate data protection to EU citizens, who are subject to U.S. surveillance intelligence. Moreover, the implementation of the Cloud Act in March 2018 brought a new challenge for cloud service providers to reconcile with the European legal framework. In the light of the above, this thesis analyses whether or not a European firm can conclude a contract with a U.S. cloud service provider under the GDPR. Further, the thesis examines more generally how the transfer of personal data to the U.S. through a cloud technology can be brought into compliance with the GDPR’s requirements. In general, under the Cloud Act, U.S. law enforcement agencies have worldwide access (via warrant or subpoena) to data stored within or outside of the U.S. Due to its extraterritorial effect, it is practically impossible for an EU business company to comply with the GDPR, when using a cloud application of cloud service provider that falls under the scope of the Cloud Act. As a result, cloud service provider may be either forced to violate U.S. orders to disclose data or the GDPR. Moreover, the proposal for a Regulation on cross-border access to e-evidence in criminal matters will bring a new challenge for cloud service providers. The e-evidence draft Regulation allows competent authorities from EU Member States direct access to data stored by or on behalf of the cloud service providers, regardless of the location of its storage facility. Non-compliance with the e-evidence proposal would result in sanctions up to 2% of the total word annual turnover. The analysis of this thesis generally suggests that it would be better to choose software solutions that operate exclusively in private in-house networks or European cloud service provider who have their data centres exclusively in the EU and no connection to the U.S. However, new emerging legislation such as the e-evidence Regulation would further complicate the usage of Cloud Computing even within the EU.
Schlagwörter
Schlagwörter
(Englisch)
Cloud Computing EU-US data transfer Cloud Act e-evidence draft Regulation FISA US surveillance Schrems Privacy Shield
Schlagwörter
(Deutsch)
Cloud Computing Datenverkehr zwischen EU und USA Cloud Act E-evidence Verordnung FISA Privacy Shield Schrems Datenübermittlung in die USA
Autor*innen
Julia Bauer
Haupttitel (Englisch)
Schrems 2.0 and Cloud Computing
Hauptuntertitel (Englisch)
an analysis of EU-U.S. data transfers
Paralleltitel (Deutsch)
Schrems 2.0 und Cloud Computing : eine Analyse von Datenübermittlungen zwischen den USA und der EU
Publikationsjahr
2019
Umfangsangabe
iii, 59 Seiten
Sprache
Englisch
Beurteiler*in
Nikolaus Forgó
Klassifikation
10 Geisteswissenschaften allgemein > 10.00 Geisteswissenschaften allgemein: Allgemeines
AC Nummer
AC15571634
Utheses ID
51264
Studienkennzahl
UA | 992 | 942 | |
