Türkische Marketingunternehmen – Rechtmäßigkeit der Datenübermittlung

Die Gründung eines europäischen Unternehmens und dessen Aufnahme in die Datenschutzerklärung garantiert nicht die Möglichkeit, die DSGVO-Vorschriften zu umgehen

Türkische Marketingunternehmen - Rechtmäßigkeit der Datenübermittlung

Die Gründung eines europäischen Unternehmens (z. B. in Polen, Deutschland oder im Vereinigten Königreich) und dessen Aufnahme in die Datenschutzerklärung garantiert nicht die Möglichkeit, die DSGVO-Vorschriften zu umgehen. Experten warnen davor, dass die formale Präsenz eines Unternehmens in der Europäischen Union nicht von der Verpflichtung entbindet, bei der Übermittlung in Drittländer wie die Türkei ein angemessenes Datenschutzniveau sicherzustellen.

Segmentify und Insider – Umgehung der DSGVO-Vorschriften

Insider ist ein Unternehmen mit Sitz in Istanbul und dem offiziellen Namen Sosyo Plus Bilgi Bilişim Tekn. Dan. Hiz. Tic. A.Ş. Segmentify firmiert hingegen als Segmentify Yazılım A.Ş. Die Nutzung von Tools türkischer Herkunft durch Nutzer aus Europa (EWR) macht die Einhaltung der Vorschriften zur Übermittlung personenbezogener Daten erforderlich.

Die DSGVO gilt für die Verarbeitung der Daten von Personen mit Wohnsitz in der EU, unabhängig vom tatsächlichen Ort der Verarbeitung oder dem Standort des Entscheidungsträgers. Eine Übermittlung von Daten außerhalb des Europäischen Wirtschaftsraums ist nur zulässig, wenn ein „angemessenes Schutzniveau” besteht – bestätigt durch einen Beschluss der Europäischen Kommission – oder wenn rechtlich verbindliche Schutzmechanismen wie Standardvertragsklauseln (SCC) oder verbindliche interne Datenschutzvorschriften (BCR) angewendet werden.

Türkei – kein Angemessenheitsbeschluss

Die Türkei steht derzeit nicht auf der Liste der Länder, für die die Kommission einen Angemessenheitsbeschluss erlassen hat. In der Praxis bedeutet dies, dass zusätzliche rechtliche und technische Maßnahmen umgesetzt werden müssen.

Nach dem Urteil „Schrems II” und den anschließenden Leitlinien des Europäischen Datenschutzausschusses (EDSA) konzentrieren sich die Aufsichtsbehörden nicht nur auf Dokumente, sondern auch auf die tatsächliche Aufgabenverteilung und die praktischen Abläufe der Verarbeitung – das sogenannte Vorrangprinzip der tatsächlichen Gegebenheiten vor der formalen Gestaltung. Mit anderen Worten: Die Aufnahme eines europäischen Unternehmens in die Datenschutzerklärung reicht nicht aus, wenn sich das Entscheidungszentrum, der Datenzugriff und die Infrastruktur außerhalb der EU befinden.

Datenübermittlung in die Türkei – was ist zu tun?

Datenschutzexperten weisen auf zentrale Pflichten für Unternehmen hin, die eine Datenübermittlung in die Türkei planen:

  • Überprüfung des aktuellen Angemessenheitsstatus und – sofern kein Beschluss der Kommission vorliegt – Umsetzung von SCC oder BCR;
  • Durchführung einer Risikobewertung der Übermittlung und, falls erforderlich, einer Datenschutz-Folgenabschätzung (DSFA), insbesondere bei sensiblen Daten oder umfangreicher Profilerstellung;
  • Abschluss klarer Vereinbarungen zur Datenverarbeitung, in denen technische und organisatorische Schutzmaßnahmen festgelegt sind;
  • Anwendung zusätzlicher Schutzmaßnahmen (z. B. Verschlüsselung, Datenminimierung, Zugriffsbeschränkung) unter Berücksichtigung des Rechts des Drittlandes und der dortigen staatlichen Zugriffsmöglichkeiten.
  • und selbstverständlich jedes Mal Einholung einer ausdrücklichen Einwilligung der Nutzer in die Datenübermittlung in die Türkei

Die Folgen nicht konformer Übermittlungen können schwerwiegend sein: behördliche Geldbußen, Anordnungen zur Einstellung der Datenübermittlung und Reputationsschäden. In der Praxis werden die Aufsichtsbehörden nicht nur die Dokumente prüfen, sondern auch den tatsächlichen Ablauf der Vorgänge – wer Entscheidungen über die Verarbeitung trifft, wo sich die Systeme befinden und wer Zugriff auf Rohdaten hat.

Für Unternehmen, die eine Übermittlung von Daten an Hauptsitze außerhalb der EU planen, gehören zu den empfohlenen Maßnahmen die Umsetzung von SCC, die Durchführung einer DSFA, die Anwendung technischer Schutzmaßnahmen (Verschlüsselung, Zugriffskontrolle) sowie die Beratung durch einen auf Datenschutzrecht spezialisierten Rechtsanwalt. Nur ein umfassender Ansatz – bei dem formale rechtliche Mechanismen mit tatsächlichen technischen und organisatorischen Maßnahmen kombiniert werden – kann das Risiko von Verstößen gegen die DSGVO mindern.