FISA 702
Kurz gesagtUS-Nachrichtendienste dürfen bei amerikanischen Anbietern auf Daten von Europäern zugreifen, ohne dass diese davon erfahren.
Auf einen Blick
- Norm
- Section 702 des Foreign Intelligence Surveillance Act, kodifiziert als 50 U.S.C. § 1881a
- Wen es betrifft
- Nicht-US-Personen außerhalb der Vereinigten Staaten — also praktisch alle europäischen Kunden
- Wer verpflichtet wird
- US-Anbieter elektronischer Kommunikationsdienste, einschließlich Cloud- und Kollaborationsdiensten
- Verfahren
- Jährliche Zertifizierung ganzer Zielkategorien durch ein nicht öffentlich tagendes Gericht, keine Einzelfallprüfung durch einen Richter
- Benachrichtigung
- Nicht vorgesehen; Anbieter dürfen über konkrete Anordnungen regelmäßig nicht sprechen
- Warum es hier steht
- Der EuGH stützte die Aufhebung von Safe Harbor und Privacy Shield maßgeblich auf diese Befugnis
Section 702 des Foreign Intelligence Surveillance Act erlaubt es US-Nachrichtendiensten, gezielt Kommunikation von Personen außerhalb der Vereinigten Staaten zu erfassen, die keine US-Staatsbürger sind. Die Erfassung erfolgt nicht auf eigenen Leitungen, sondern über die Mitwirkung amerikanischer Diensteanbieter.
Damit ist die Vorschrift der eigentliche Grund, warum die Übermittlung personenbezogener Daten an US-Anbieter seit Jahren rechtlich schwierig ist — und warum zwei Angemessenheitsbeschlüsse gefallen sind.
Wie das Verfahren abläuft
Der US-Generalstaatsanwalt und der Director of National Intelligence legen jährlich Zertifizierungen vor, die Kategorien von Aufklärungszielen beschreiben. Ein nicht öffentlich tagendes Gericht prüft diese Zertifizierungen und die dazugehörigen Verfahren zur Auswahl von Zielen und zur Minimierung.
Was dieses Gericht nicht prüft, ist die einzelne Person. Die Auswahl konkreter Ziele nehmen die Dienste innerhalb der genehmigten Kategorien selbst vor. Genau dieser Punkt — Prüfung der Kategorie statt des Einzelfalls, ohne Beteiligung der betroffenen Person — steht im Zentrum der europäischen Kritik.
Warum das für europäische Unternehmen zählt
Der Europäische Gerichtshof hat in Schrems II nicht festgestellt, dass europäische Daten massenhaft abgeflossen sind. Er hat festgestellt, dass die Befugnis besteht und dass betroffene Personen dagegen keinen dem europäischen gleichwertigen Rechtsbehelf haben.
Für Ihre eigene Prüfung heißt das: Maßstab ist die Rechtslage im Empfängerland, nicht Ihre Einschätzung, wie interessant Ihre Daten sind. Ein Mittelständler mit Konstruktionsdaten muss dieselbe Frage beantworten wie ein Konzern.
Was daraus praktisch folgt
Die Anbieterfrage geht der Standortfrage vor. Ein Anbieter außerhalb der US-Gerichtsbarkeit nimmt die Befugnis vom Tisch. Alles andere ist Schadensbegrenzung.
Verschlüsselung wirkt nur mit eigener Schlüsselhoheit. Der Europäische Datenschutzausschuss nennt sie als ergänzende Maßnahme ausdrücklich — allerdings nur unter der Bedingung, dass der Anbieter im Empfängerland die Daten nicht lesbar machen kann. Siehe Schlüsselhoheit.
Die Prüfung gehört dokumentiert. Nicht weil ein Dokument schützt, sondern weil die Aufsichtsbehörde im Zweifel danach fragt und weil die Prüfung Ihnen die Rangfolge Ihrer eigenen Abhängigkeiten liefert.
Was oft verwechselt wird
FISA 702 und der US CLOUD Act sind zwei verschiedene Wege. Der CLOUD Act ist Strafverfolgung und richtet sich an das Unternehmen; er hat ein Verfahren, das ein Anbieter gerichtlich angreifen kann. FISA 702 ist Auslandsaufklärung und läuft über zertifizierte Kategorien; hier gibt es für Betroffene keinen vergleichbaren Weg.
Wer nur den CLOUD Act betrachtet, unterschätzt die Lage. Wer nur FISA 702 betrachtet, übersieht, dass auch alltägliche Strafverfahren zu Herausgaben führen können.
Häufige Fragen
- Was unterscheidet FISA 702 vom CLOUD Act?
- Der CLOUD Act ist ein Strafverfolgungsinstrument: eine Behörde verlangt in einem konkreten Verfahren Daten von einem Unternehmen. FISA 702 ist ein nachrichtendienstliches Instrument: Ein Gericht zertifiziert Kategorien von Zielen, und Anbieter wirken daran mit. Der zweite Weg ist der weitreichendere und der intransparentere.
- Hilft ein europäisches Rechenzentrum?
- Nein, wenn der Anbieter der US-Gerichtsbarkeit unterliegt. Die Verpflichtung trifft das Unternehmen, nicht den Standort. Wirksam ist nur ein Anbieter außerhalb dieser Gerichtsbarkeit oder Verschlüsselung, deren Schlüssel der Anbieter nicht hat.
- Ist das nicht Theorie? Wir sind kein nachrichtendienstliches Ziel.
- Für die meisten Unternehmen stimmt das. Rechtlich zählt aber nicht die Wahrscheinlichkeit, sondern die Befugnis: Der EuGH hat auf die abstrakte Zugriffsmöglichkeit ohne gleichwertigen Rechtsschutz abgestellt, nicht auf nachgewiesene Einzelfälle. Für Ihre Prüfpflicht nach Schrems II ist das der Maßstab.
- Ändert das Data Privacy Framework daran etwas?
- Es ändert nicht die Befugnis, sondern schafft Verhältnismäßigkeitsvorgaben und einen Rechtsbehelfsmechanismus für Betroffene. Ob das ausreicht, prüfen derzeit europäische Gerichte — genau wie bei den beiden Vorgängerregelungen.
Quellen
Siehe auch
Verwandte Begriffe
- US CLOUD ActUS-Anbieter müssen Daten herausgeben, auch wenn sie in Frankfurt liegen.
- Schrems IISeit 2020 müssen Sie selbst prüfen, ob Daten im Empfängerland sicher sind — der Anbieter kann Ihnen das nicht abnehmen.
- AngemessenheitsbeschlussEin Angemessenheitsbeschluss macht Übermittlungen in ein Drittland ohne Zusatzgarantien möglich — bis er aufgehoben wird.