Mit dem im Amtsblatt vom 12. März 2024 mit der Nummer 32487 veröffentlichten Gesetz Nr. 7499 wurde Artikel 9 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten, der die Übermittlung personenbezogener Daten ins Ausland betrifft, geändert. Nach der Mitteilung der türkischen Datenschutzbehörde traten diese Änderungen am 1. Juni 2024 in Kraft. Für die parallele Anwendung der alten und neuen Übermittlungsregeln wurde eine Übergangsfrist bis zum 1. September 2024 vorgesehen.

Die wesentliche Wirkung des neuen Systems besteht darin, dass Auslandsübermittlungen nicht mehr in jedem Fall über dasselbe rechtliche Instrument bewertet werden sollten. Vielmehr erfordert die Art der Übermittlung eine gestufte Prüfung. Für Verantwortliche oder Auftragsverarbeiter stellt sich zunächst die Frage, in welches Land, mit welchen Datenkategorien, zu welchem Zweck und auf welcher Rechtsgrundlage Daten übermittelt werden.

Stufenlogik der Übermittlung

Die Behörde stellt das Regime der Auslandsübermittlung unter drei Hauptüberschriften dar. Die erste Stufe ist das Vorliegen eines Angemessenheitsbeschlusses für das Empfängerland, einen Sektor innerhalb dieses Landes oder eine internationale Organisation. Die zweite Stufe betrifft geeignete Garantien, wenn kein Angemessenheitsbeschluss besteht. Die dritte Stufe betrifft begrenzte Ausnahmen für gelegentliche Übermittlungen, wenn weder ein Angemessenheitsbeschluss noch geeignete Garantien vorliegen.

In diesem Rahmen verliert die ausdrückliche Einwilligung nicht vollständig ihre Bedeutung. Sie sollte jedoch nicht als gewöhnliche Grundlage für kontinuierliche, regelmäßige und strukturelle Datenübermittlungen behandelt werden. Insbesondere Cloud-Dienste, konzerninterne Datenflüsse, Outsourcing-Verhältnisse oder wiederkehrende Übermittlungen an ausländische Anbieter erfordern eine gesonderte Prüfung, ob die Übermittlung tatsächlich gelegentlich ist.

Fälle ohne Angemessenheitsbeschluss

Ob für das Empfängerland, den Sektor oder die Organisation ein Angemessenheitsbeschluss besteht, ist anhand der aktuellen Beschlüsse zu prüfen. Andernfalls sind geeignete Garantien und die gesetzlichen Voraussetzungen zu bewerten.

Zu den geeigneten Garantien gehören Standardverträge, verbindliche Unternehmensregeln, bestimmte genehmigungspflichtige Vereinbarungen und Verpflichtungserklärungen. Die Behörde hat bekannt gegeben, dass der Ausschuss mit Entscheidung vom 4. Juni 2024, Nr. 2024/959, Standardvertragsmuster und Unterlagen zu verbindlichen Unternehmensregeln angenommen hat.

Praktische Bewertung

Das neue Regime reduziert die Rechtmäßigkeit der Übermittlung nicht auf die Unterzeichnung eines Vertrags. Die Art der Daten, der Zweck der Übermittlung, die Rolle des Empfängers, technische und organisatorische Maßnahmen, die Möglichkeit der betroffenen Person zur Ausübung ihrer Rechte und wirksame Rechtsbehelfe sind gemeinsam zu prüfen.

  • Datenmapping: Feststellen, welche personenbezogenen Daten über welches System oder welchen Dienstleister ins Ausland gelangen.
  • Rollenprüfung: Bestimmen, ob der Empfänger im konkreten Verhältnis Verantwortlicher oder Auftragsverarbeiter ist.
  • Rechtsinstrument: Prüfen, ob ein Angemessenheitsbeschluss, eine geeignete Garantie oder eine Ausnahme für gelegentliche Übermittlungen anwendbar ist.
  • Dokumentation: Die Übermittlung mit Datenschutzhinweisen, Verträgen und internen Richtlinien in Einklang bringen.

Im Ergebnis macht die Änderung von Artikel 9 des Gesetzes Nr. 6698 die Auslandsübermittlung zu einem stärker strukturierten Compliance-Prozess. Die Rechtmäßigkeit hängt nicht nur vom Willen der Parteien ab, sondern davon, ob die gesetzlichen Stufen im konkreten Fall erfüllt sind.

Häufig gestellte Fragen

Genügt stets eine ausdrückliche Einwilligung?

Für regelmäßige, fortlaufende Übermittlungen ist sie nicht die gewöhnliche Grundlage. Angemessenheitsbeschluss, geeignete Garantien und begrenzte Ausnahmen sind in der gesetzlichen Reihenfolge zu prüfen.

Genügt der Abschluss eines Standardvertrags?

Nein. Daten, Rollen der Parteien, technische und organisatorische Maßnahmen, Datenschutzhinweise und Dokumentationspflichten sind ebenfalls zu prüfen.

Was ist der erste praktische Schritt?

Zunächst ist zu erfassen, welche personenbezogenen Daten über welche Systeme, Dienstleister oder Konzerngesellschaften ins Ausland übermittelt werden.

Dieser Beitrag dient ausschließlich allgemeinen Informationszwecken und stellt keine Rechtsberatung oder rechtliche Stellungnahme zu einem konkreten Fall oder Streit dar.