Ab Oktober 2021 werden die neuen EU-Standardvertragsklauseln (wir haben hier berichtet) verpflichtend für alle neu abgeschlossenen Verträge mit Auftragsverarbeitern, die ihren Sitz nicht in einem Mitgliedsstaat der europäischen Union haben und für deren Staat kein Angemessenheitsbeschluss der EU gilt.
Google macht (fast) den Anfang (Update 23.09.21)
Soweit ersichtlich ist Google der erste US-amerikanische Konzern (Microsoft und Amazon waren ein paar Tage früher), der die neuen SCC zum Abschluss mit seinem Kunden bereitstellt. Mit Datum vom 27.09.2021 aktualisiert Google verschiedene vertragliche Regelungen mit seinem Kunden und bezieht darin auch die neuen EU-Standardvertragsklauseln (SCC) mit ein.
Neue Verträge
Aktualisiert werden mit Geltung am 27.09.2021:
- Google Ads Data Processing Terms (Version 3.0)
- Google Ads & Measurement: Standard Contractual Clauses (Module 3: Processor-to-Processor)
- Google Ads Data Processing Terms: EU Standard Contractual Clauses (Module 2: Controller-to-Processor)
- Google Ads Data Processing Terms: EU Standard Contractual Clauses (Module 3: Processor-to-Processor)
- Google Ads Data Processing Terms: EU Standard Contractual Clauses (Module 4: Processor-to-Controller)
- Google Ads Controller-Controller Data Protection Terms (Version 3.0)
- Google Measurement Controller-Controller Data Protection Terms (Version 1.4)
Neue Subunternehmer von Google
Gleichzeitig wurde mit Datum vom 21.09.2021 auch die Liste der Subunternehmer für die Google Cloud Platform aktualisiert.
Inhalte und Geltungsbereich
Da die neuen EU-Standardvertragsklauseln verschiedene Module besitzen, hat Google auch mehrere Dokumente jeweils erstellt:
- Google Ads & Measurement: Standard Contractual Clauses (Module 3: Processor-to-Processor) – Diese werden auch als “SCC (EU Processor-to-Processor, Google Exporter)” bezeichnet. Sie gelten, wenn Google Irland die personenbezogenen Nutzerdaten an eigene (Unter)Auftragsverarbeiter außerhalb der EU transferiert.
- Google Ads Data Processing Terms: EU Standard Contractual Clauses (Module 2: Controller-to-Processor) – Diese werden auch als “SCC (EU Controller-to-Processor)” bezeichnet. Sie gelten, wenn der Vertragspartner nicht Google Irland, sondern eine Google Gesellschaft außerhalb der EU, also z.B. die Google Inc. in den USA ist und der Vertragspartner von Google als Verantwortlicher agiert.
- Google Ads Data Processing Terms: EU Standard Contractual Clauses (Module 3: Processor-to-Processor) – Diese werden auch als „SCC (EU Processor-to-Processor)„ bezeichnet. Diese gelten, wenn der Vertragspartner selbst Auftragsverarbeiter ist und Google als Unterauftragsverarbeiter handelt.
- Google Ads Data Processing Terms: EU Standard Contractual Clauses (Module 4: Processor-to-Controller) – Diese werden auch als “SCC (EU Processor-to-Controller)” bezeichnet. Diese geltend, wenn der Vertragspartner von Google Irland außerhalb der EU sitzt.
- Google Ads Controller-Controller Data Protection Terms: Standard Contractual Clauses – Diese werden auch als “SCCs (EU Controller-to-Controller)” bezeichnet. Diese gelten, wenn sowohl Google als auch der Vertragspartner für die Verarbeitung der im Rahmen der Ads erhobenen Daten jeweils alleine verantwortlich sind.
Verträge akzeptieren
Google schreibt dazu, dass die neuen Verträge vom Kunden akzeptiert werden müssen. Ich vermute, dass dies elektronisch geschehen wird.
Auflistung der Services von Google
Nach Auffassung von Google gilt Google bei den nachfolgenden Produkten als Auftragsverarbeiter, es gelten also die Google Ads Data Processing Terms (Version 3.0):
- Ads Data Hub
- Google Ads-Kundenabgleich
- Google Ads-Ladenverkäufer
- Android Enterprise
- Google Marketing Platform (einschließlich Display & Video 360, Campaign Manager, Search Ads 360, Google Analytics, Tag Manager, Optimize, Data Studio, Attribution und Google Analytics für Firebase)
- Google Cloud Platform
- Google Workspace
Nach Auffassung von Google gellten der Kunden und Google bei den nachfolgenden Produkten als jeweils eigenständige Verantwortliche, es gelten also die Google Ads Controller-Controller Data Protection Terms (Version 3.0):
- Google AdMob
- Google AdSense
- Google Ads (einschließlich Shopping- und Hotelanzeigen, jedoch keine Google Ads-Funktionen, bei denen wir personenbezogene Daten als Auftragsverarbeiter verarbeiten – siehe oben)
- Google Ad Manager
- Google Kundenrezensionen
- Google Maps APIs
- Waze Audio SDK
Quelle: https://business.safety.google/gdpr/
Was ist zu tun?
Alle Verantwortlichen, die Google Services im Einsatz haben, sollten die neuen Bedingungen datenschutzrechtlich bewerten und ggf. akzeptieren. Danach müssen eventuell Datenschutzerklärungen angepasst werden, um den betroffenen Personen die aktualisierten Informationen zur Verfügung zu stellen.
Rechtsanwalt Giel steht Ihnen hierzu gerne beratend zur Verfügung. Ab besten vereinbaren Sie jetzt gleich unverbindlich ein Telefonat, um Ihr Anliegen zu besprechen. Klicken Sie hierzu rechts unten auf den Button „Telefontermin vereinbaren“.
Bildquelle: Photo by Pawel Czerwinski on Unsplash