Wie werden grenzüberschreitende Datenübertragungen gehandhabt?
Kurze Antwort: Über den von der jeweiligen Rechtsordnung anerkannten Mechanismus – von der SDAIA genehmigte Standardvertragsklauseln für saudische Daten, gleichwertige vertragliche Schutzmaßnahmen anderswo – gestützt durch eine abgeschlossene Transfer Risk Assessment. Oder gänzlich vermieden, indem so bereitgestellt wird, dass keine Daten eine Grenze überschreiten.
Der vertragliche Weg
Für personenbezogene Daten saudischen Ursprungs verwendet Cyber Crucible von der SDAIA vorab genehmigte SCCs, die unverändert übernommen werden – abgesehen von erforderlichen Feldern –, in Kundenverträge oder DPAs integriert und auf jede nachgelagerte Übertragung an Unterauftragsverarbeiter ausgeweitet werden.
Andere Rechtsordnungen erkennen vergleichbare Mechanismen an – Angemessenheitsbeschlüsse, Standardklauseln oder Einwilligung plus Schutzmaßnahmen. Die gemeinsame Anforderung besteht darin, dass der Importeur vertraglich zu Schutzmaßnahmen verpflichtet ist, die dem Recht des Exportlandes gleichwertig sind.
Die Transfer Risk Assessment
Wenn die Übertragung auf Schutzmaßnahmen wie SCCs beruht oder sensible Daten betrifft, ist in der Regel eine Risikobewertung erforderlich. Cyber Crucible hat eine TRA durchgeführt, die die Art der Datenflüsse, das Rechtssystem des Zielstaates, die vorhandenen technischen und organisatorischen Kontrollen sowie Restrisiken bewertet – mit dokumentierten Abhilfemaßnahmen wie Datenminimierung, Verschlüsselung, vertraglichen Regelungen und Vorfallsbehandlung.
Der architektonische Weg
Vertragliche Mechanismen steuern eine Übertragung. Keine Übertragung durchzuführen, beseitigt sie.
- Air-gapped vor Ort – keinerlei ausgehende Telemetrie, sodass überhaupt keine Übertragung stattfindet.
- Regionales Staging – Infrastruktur so positioniert, dass die Verarbeitung innerhalb Ihrer Rechtsordnung verbleibt.
Für Rechtsordnungen mit Lokalisierungsanforderungen – Nigeria ist das klarste Beispiel – ist dies oft die einzig saubere Lösung.
Dokumentation verfügbar unter dpo@cybercrucible.com.