Wenn HR-Daten in den USA verarbeitet werden sollen, sind folgende Schritte zu durchlaufen:
Im Rahmen der Zertifizierung können US-Unternehmen entscheiden, ob sie sich für den Empfang von Mitarbeiterdaten (HR) und/oder für den Empfang anderer personenbezogener Daten (Non-HR) zertifizieren lassen. Solange der neue Angemessenheitsbeschluss in Kraft ist, sind Datenübermittlungen an zertifizierte US-Unternehmen aus datenschutzrechtlicher Sicht nicht zu beanstanden, sofern die Zertifizierung die jeweilige Datenkategorie (hier HR) abdeckt.
Auf Grundlage des EU-US DPF können nahezu alle Übermittlungen personenbezogener Daten aus der EU sowie dem EWR an US-Organisationen, die aufgrund ihrer Zertifizierung zum EU-US DPF in der EU-US-Data Privacy Framework -Liste gelistet sind, erfolgen.
Wenn sich ein Unternehmen auf den Data Privacy Framework berufen möchte, um aus der EU übermittelte Personaldaten zur Verwendung im Rahmen eines Beschäftigungsverhältnisses zu erfassen, muss sie sich zur Zusammenarbeit mit der betreffenden EU-Behörde verpflichten und deren Rat befolgen. Die Organisation muss zudem eine Kopie ihrer Datenschutzpolitik für Beschäftigtendaten vorlegen und angeben, wo dies für betroffene Mitarbeiter einsehbar ist.
Seit dem Inkrafttreten des EU-US Data Privacy Frameworks, ist es erlaubt, personenbezogenen Daten im HR-Umfeld auch über Microsoft zu verarbeiten, da Microsoft als zertifizierter Partner sowohl für Nicht-HR als auch für HR-Daten angegeben wird.
Speziell bei Microsoft 365 sollte zudem der Grundsatz des Privacy by Design und der Datenminimierung noch etwas genauer bearbeitet werden:
Stand: 29.11.2023
Zum Newsletter anmelden und sparen
10 € Rabatt auf Ihre erste Seminaranmeldung