Unternehmen, die sich in den vergangenen mehr als drei Jahren an das weitreichende Datenschutzgesetz der Europäischen Union angepasst haben, müssen nun entscheiden, wie sie auf ein ähnliches Gesetz in China reagieren, das wegen seiner vageren Formulierungen und härteren Strafen kritisiert wird.
Chinas Gesetz zum Schutz personenbezogener Daten und der Privatsphäre (PIPL), das Anfang vergangenen Monats verabschiedet wurde, soll mehr als 1,4 Milliarden Menschen eine größere Kontrolle über die von privaten Unternehmen erhobenen Daten und deren Nutzung durch diese Unternehmen geben und zugleich den weitreichenden Zugriff der chinesischen Regierung auf die personenbezogenen Daten ihrer Bürger wahren.
Die Verordnung wird angesichts der zweitgrößten Volkswirtschaft der Welt und eines Landes, das seinen Einfluss auf einheimische Technologiegiganten wie Alibaba und Tencent zunehmend geltend macht und es ausländischen Technologieunternehmen erschwert hat, innerhalb seiner Grenzen Geschäfte zu machen, weitreichende Auswirkungen auf die internationale IT- und Geschäftswelt haben.
Verbreitung von Datenschutzgesetzen
Trotz der Bedenken ist das neue Gesetz ein bedeutender Schritt nach vorn im internationalen Bestreben, die Datenschutzrechte der Bürger zu schützen – und das zu einer Zeit, in der Unternehmen riesige Mengen personenbezogener Daten sammeln und auf vielfältige Weise nutzen können.
Das neue Gesetz sei „weder durchweg gut noch durchweg schlecht“, sagte Jake Williams, Mitgründer und CTO des Cybersicherheitsunternehmens BreachQuest, gegenüber eSecurity Planet und fügte hinzu, es liege „wahrscheinlich irgendwo dazwischen“.
„Chinesische Bürger brauchen Datenschutz wie alle anderen auch“, sagte Williams. „Allerdings verschafft das Gesetz der Kommunistischen Partei Chinas unter dem Deckmantel des Datenschutzes zusätzliche Kontrolle über Daten des privaten Sektors und Zugriff darauf. Angesichts der langen Geschichte staatlich sanktionierten Diebstahls geistigen Eigentums und entsprechender Missbräuche ist die Sorge von Unternehmen berechtigt.“
Das PIPL soll Menschen ermöglichen, die von Unternehmen gesammelten personenbezogenen Daten abzurufen, zu korrigieren oder zu löschen und ihre Nutzung zu kontrollieren. Zudem müssen sie der Erhebung ihrer Daten zuvor zustimmen, und diese Einwilligung kann widerrufen werden. Unternehmen, die Daten erheben und verarbeiten, müssen die erforderlichen Maßnahmen ergreifen, um den Schutz der erhobenen Daten zu gewährleisten und Compliance-Systeme sowie interne Audits einzurichten.
Lesen Sie auch: Die besten GRC-Tools und -Software
Verantwortlichkeiten und Strafen
Unternehmen, die Daten über die Grenzen Chinas hinaus übermitteln, müssen außerdem eine spezielle Datenverarbeitungsstelle in China einrichten oder eine für den Datenschutz verantwortliche Person benennen. Unternehmen, die gegen das Gesetz verstoßen, müssen mit Strafen rechnen, zu denen auch ein Verbot ihrer Geschäftstätigkeit in China gehören kann. Darüber hinaus können gegen Unternehmen, die gegen das Gesetz verstoßen, Geldbußen von bis zu 5 % ihres Jahresumsatzes verhängt werden; auch persönliche Sanktionen gegen Führungskräfte dieser Unternehmen sind möglich.
„Für Unternehmen, die in China erhobene personenbezogene Daten verarbeiten, wird dieses Gesetz eine zusätzliche Ebene der Data Governance erfordern“, schrieb Nader Henein, Vice President für Datenschutzforschung bei Gartner, in Fortune. „Operativ soll diese neue Ebene die Datenschutzrechte der Verbraucher gewährleisten und vor allem die Unternehmensstrategien dahingehend neu ausrichten, wo Kundendaten gespeichert und verarbeitet werden und mit wem sie geteilt werden dürfen.“
PIPL und DSGVO im Vergleich
Multinationale Unternehmen müssen sich seit 2018 mit einer Vielzahl von Datenschutzherausforderungen auseinandersetzen, die sich aus der Datenschutz-Grundverordnung der Europäischen Union (DSGVO) ergeben – etwa in Bezug darauf, wo Daten gespeichert, wie sie übertragen und wie sie genutzt werden.
„Die gute Nachricht ist, dass das PIPL der DSGVO in vielerlei Hinsicht ähnelt“, schrieb Henein. „Es ist nicht so umfassend und wird wahrscheinlich durch laufende Leitlinien der Aufsichtsbehörden intensiv unterstützt werden. Für Unternehmen, die die vergangenen Jahre genutzt haben, um ein modernes Datenschutzprogramm einzuführen, sollte die Erfüllung dieser neuen Datenschutzrechte der Verbraucher jedoch keine Herausforderung darstellen.“
Allerdings gebe es Unterschiede zwischen den beiden Regelwerken, an die sich Unternehmen anpassen müssten, schrieb er. So sei „die Verarbeitung von Daten im Rahmen einer vertraglichen oder gesetzlichen Verpflichtung abgedeckt, aber entscheidend ist, dass das Konzept des ‚berechtigten Interesses‘ weiterhin fehlt. Das bedeutet, dass sich viele Anwendungsfälle, bei denen personenbezogene Daten verarbeitet werden, auf eine informierte Einwilligung stützen müssen.“
Führungskräfte können bestraft werden
Unternehmen werden das neue Gesetz berücksichtigen müssen, angesichts der vielen Unternehmen in den Vereinigten Staaten und anderen Ländern, die Geschäfte in China machen, sagte Hank Schless, Senior Manager für Sicherheitslösungen beim Sicherheitsunternehmen Lookout, gegenüber eSecurity Planet.
„Als die DSGVO erstmals eingeführt wurde, gab es ähnliche Bedenken hinsichtlich vager Formulierungen, aber die Strafen waren nicht ganz so hart“, sagte Schless. „Die finanziellen Strafen sind in Chinas Gesetzen und der DSGVO ähnlich, aber China hat erhebliche zusätzliche Sanktionen hinzugefügt, darunter den Entzug der Erlaubnis, in China Geschäfte zu machen, sowie persönliche Sanktionen gegen Führungskräfte eines nicht konformen Unternehmens. Wenn das China-Geschäft mehr als 5 % des Umsatzes eines nicht konformen Unternehmens ausmacht, könnte der Entzug der Geschäftserlaubnis in China der schwerste Schlag für ein Unternehmen sein.“
Williams von BreachQuest stimmte zu, dass die Formulierungen im PIPL vage seien, und wies darauf hin, dass auch der Zeitraum zwischen Veröffentlichung und Inkrafttreten kurz gewesen sei. Das PIPL wurde im September angekündigt und zwei Monate später verabschiedet. Bei der DSGVO nutzten die Aufsichtsbehörden den längeren Zeitraum zwischen Veröffentlichung und Inkrafttreten, um zentrale Fragen zur Umsetzung zu beantworten.
„Der beschleunigte Zeitplan hat diese Möglichkeit hier genommen“, sagte Willias. „Angesichts der Gefahr extrem hoher Geldstrafen werden sich einige Unternehmen meiner Meinung nach eine Zeit lang gegen Geschäfte in China entscheiden. Die Datenlokalisierung wird wahrscheinlich die größten Auswirkungen auf die meisten Unternehmen haben. Unternehmen dürfen die Daten chinesischer Bürger ohne vorherige Genehmigung nicht aus China heraus übertragen. Viele Unternehmen waren nicht darauf vorbereitet, eine dedizierte Infrastruktur für die Verarbeitung in China aufzubauen – das wird eine Herausforderung sein.“
Werden Unternehmen China verlassen?
John Bambenek, Principal Threat Hunter beim Sicherheitsunternehmen Netenrich, bezweifelte, dass viele Unternehmen China verlassen werden.
„Geschäfte in China zu machen, war schon immer mit Bedingungen verbunden“, sagte Bambenek gegenüber eSecurity Planet. „Ich bin viel besorgter darüber, dass Unternehmen zu Komplizen flagranten Menschenrechtsverletzungen werden oder zumindest ein Auge zudrücken müssen, als über den zusätzlichen Aufwand für die Compliance. Unternehmen werden jammern, aber sie wollen das chinesische Geld, also werden sie sich wie immer fügen – und China weiß das. Fragen Sie jeden, der noch Geschäfte in Hongkong macht.“
Wird die USA nachziehen?
Die Einführung des PIPL durch China zusammen mit der DSGVO lenkt den Blick auch auf die Vereinigten Staaten, die bislang noch keine vergleichbare landesweite Datenschutzregelung eingeführt haben. Kalifornien verabschiedete jedoch 2018 den California Consumer Privacy Act (CCPA), der der DSGVO ähnelt und es Verbrauchern in Kalifornien ermöglicht, die Herausgabe der personenbezogenen Daten zu verlangen, die ein Unternehmen über sie gesammelt hat, sowie der Drittorganisationen, an die die Daten weitergegeben wurden. Verbraucher in Kalifornien können Unternehmen außerdem verklagen, wenn gegen das Datenschutzgesetz verstoßen wurde – unabhängig davon, ob es zu einer Datenpanne gekommen ist.
Anfang dieses Jahres verabschiedeten Colorado und Virginia jeweils eigene Datenschutzgesetze für Verbraucherdaten.
Bambenek und Williams sagten beide, dass die Vereinigten Staaten letztlich ein Bundesgesetz verabschieden werden, das Land jedoch einen anderen Weg als Europa und China einschlägt.
„Die rechtliche und politische Kultur in den Vereinigten Staaten unterscheidet sich von der in Europa und insbesondere in China“, sagte Bambenek. „In den USA gibt es zwar einige Datenschutzgesetze, aber der Trend geht dahin, eine wahllose Datenerhebung und -nutzung einzuschränken. Für biometrische Daten gibt es bereits Beschränkungen, und Kalifornien hat ein Datenschutzgesetz. Letztlich werden wir etwas Umfassenderes verabschieden.“
Williams sagte, dass „die USA zwar von bundesweiten Datenschutzgesetzen profitieren würden, dies aber nichts ist, was Unternehmen derzeit beeinträchtigt. Denken Sie daran: Datenschutzgesetze erschweren Geschäfte. Sie ziehen keine Geschäfte an. Ich glaube, wir werden bundesweite Datenschutzgesetze sehen, wenn die Einhaltung der Gesetze einzelner Bundesstaaten für Unternehmen zu aufwendig wird. Mit anderen Worten: Die USA liegen nicht zurück, wir gehen das Problem nur anders an.“
Weiterführende Lektüre: Die beste Software für Risikomanagement





