Im Jahr 2020 haben wir in einem Blogbeitrag bereits über datenschutzrechtliche Besonderheiten hinsichtlich des Sanktionslisten-Screenings berichtet. Nun sind sechs Jahre ins Land gezogen, daher ist es höchste Eisenbahn, die neuesten Entwicklungen unter die Lupe zu nehmen.
Am Prinzip des Sanktionslisten-Screenings hat sich seither wenig verändert: Länder verhängen Sanktionen im Einklang mit ihren nationalen Interessen. Hier gibt es bspw. Sanktionen der EU infolge des russischen Angriffskriegs auf die Ukraine, US-amerikanische Sanktionen gegen die Iranischen Revolutionsgarden oder auch Sanktionen der Vereinten Nationen zur Bekämpfung der Terrorismusfinanzierung.
Rechtsgrundlagen für das Screening
Die Rechtslage vor AMLR (bis zum 9. Juli 2027)
Rechtsgrundlage für die Durchführung des Sanktionslisten-Screenings ist im Regelfall nicht Art. 6 Abs. 1 lit. c DSGVO, da es keine gesetzliche Grundlage für ein allgemeines Sanktionslisten-Screening gibt. Das Grundproblem ist, dass die EU-Sanktionsverordnungen reine Verbotsnormen sind, ohne unmittelbare Pflichten zu formulieren.
Innerhalb der EU gibt es die Verordnungen (EG) Nr. 2580/2001 and (EG) Nr. 881/2002, wonach alle Formen der direkten oder indirekten Bereitstellung von Vermögenswerten und wirtschaftlichen Ressourcen an die dort gelisteten Personen verboten ist. Dies war aber nach Ansicht des Düsseldorfer Kreises (Beschluss vom 22. und 23. November 2011 ) keine ausreichende Rechtsgrundlage für eine standardmäßige Überprüfung von Mitarbeitern, Kunden oder Lieferanten. Stattdessen müsse im Einzelfall geprüft werden, ob ein Abgleich mit den Listen geboten ist. Insbesondere müssen Gehaltszahlungen an Mitarbeiter nicht geprüft werden, da die auszahlenden Banken zu dieser Prüfung gemäß § 25c Kreditwesengesetz (KWG) bereits verpflichtet seien. Eine Ausnahme von diesem Grundsatz gilt, wenn das Unternehmen den Status als „Authorized Economic Operator“ (AEO) anstrebt, hier ergibt sich die Pflicht zum Sanktionslisten-Screening bei bestimmten Mitarbeitern aus Art. 28 Abs. 1 lit. e der Durchführungsverordnung (EU) 2015/2447.
Für den Abgleich mit UN-Sanktionslisten gelten die gleichen Grundsätze wie für EU-Sanktionslisten, da UN-Sanktionslisten i. d. R. mittels eines europäischen Rechtsakts ins Unionsrecht überführt werden und so Anwendung finden. US-Sanktionen werden nicht Teil des Unionsrechts, daher gibt es hier keine taugliche rechtliche Verpflichtung, diesen Sanktionen Folge zu leisten.
Die richtige Rechtsgrundlage ist der Auffangtatbestand des Art. 6 Abs. 1 lit. f DSGVO, wenn keiner der o. g. Sonderfälle vorliegt. Das legitime Interesse des Verantwortlichen besteht darin, dass bei einem Verstoß gegen Sanktionen empfindliche Strafen drohen können. Dies betrifft sowohl EU-Sanktionen als auch Sanktionen anderer Staaten, bspw. US-Sanktionen. Hinsichtlich US-Sanktionen ist zu berücksichtigen, dass bei einer Nichtbefolgung Sekundärsanktionen folgen können, also dass bspw. das Unternehmen, welches den Sanktionen nicht Folge leistet, seinerseits auf eine Sanktionsliste gesetzt wird. Dies stellt ein erhebliches unternehmerisches Risiko da. Das Interesse des Unternehmens, dieses Risiko zu vermeiden, übertrifft in jedem Fall das Interesse der betroffenen Person, seine personenbezogenen Daten nicht in dieser Form verarbeiten zu lassen.
Die neue Rechtslage mit AMLR (ab dem 10. Juli 2027)
Zum 10. Juli 2027 findet die Anti-Geldwäsche-Verordnung (Anti-Money Laundering Regulation (AMLR), Verordnung (EU) 2024/1624) Anwendung. Diese behebt das Grundproblem der EU-Sanktionsverordnungen und schafft für die durch die Verordnung Verpflichteten (Kredit- und Finanzinstitute und bestimmte Nichtfinanzunternehmen, vgl. Art. 3 AMLR) die explizite Pflicht zum Screening. Gemäß Art. 20 Abs. 1 lit. d AMLR müssen die durch die Verordnung Verpflichteten überprüfen, ob ihre Kunden finanziellen Sanktionen unterliegen. Art. 27 AMLR formuliert eine Pflicht zur Überprüfung der Kunden mit UN-Sanktionslisten. In diesem Fall ist die Datenverarbeitung gemäß Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 20 Abs. 1 lit. d, Art. 27 AMLR rechtmäßig.
Wenn Treffer sensible Daten offenlegen (Art. 9 DSGVO)
Problematisch bei der Verarbeitung von personenbezogenen Daten im Rahmen des Sanktionslisten-Screenings ist, dass bei einem Treffer – je nach Art der Sanktionsliste –, besonders geschützte personenbezogene Daten verarbeitet werden können. So kann bspw. durch einen Treffer beim Abgleich mit einer Al-Quaida-Terrorliste ein Rückschluss auf die politische, ideologische und religiöse Überzeugung der betroffenen Person gezogen werden. Daher müssen bei der Datenverarbeitung auch die Vorgaben des Art. 9 DSGVO eingehalten werden.
Die Rechtsgrundlage für das Screening auf Basis von EU- oder UN-Sanktionslisten ist Art. 9 Abs. 2 lit. g DSGVO in Verbindung mit Art. 20 Abs. 1 lit. d, Art. 27, Art. 55 AMLR. Hinsichtlich US-Sanktionen gilt auch hier, dass es kein entsprechendes Unionsrecht gibt, diesen Sanktionen Folge zu leisten.
Der Abgleich mit US-Sanktionen ist in Bezug auf Art. 9 Daten hochproblematisch. Hier könnte möglicherweise auf Art. 9 Abs. 2 lit. f DSGVO zurückgegriffen werden, wonach die Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sein muss. Falls gegen eine US-Sanktion verstoßen werden würde, hätte dies ein Verwaltungsverfahren der US-Behörden zur Folge. Das Screening erfolgt, um dieses Verwaltungsverfahren zu verhindern. Hierzu ist jedoch anzumerken, dass der Wortlaut von Art. 9 Abs. 2 lit. f DSGVO eher auf einen bereits existierenden Anspruch oder ein bereits existierendes Verfahren abzielt als auf ein hypothetisches Verfahren. Die Verarbeitung allein auf Art. 9 Abs. 2 lit. f DSGVO zu stützen ist daher mit gewissen Risiken verbunden.
Trefferbearbeitung und „false positives“
Wichtig bei der Durchführung von Sanktionslisten-Screenings ist, dass auf technischer Ebene die Daten in der Sanktionsdatenbank mit den eigenen zur Verfügung stehenden Daten abgeglichen werden. Relevante Daten bei natürlichen Personen sind vor allem Name, Nationalität, Geburtsdatum, Geburtsort. Diese Daten sind jedoch teilweise lückenhaft. Das hat zur Folge, dass es regelmäßig eine hohe Anzahl an falsch-positiven Übereinstimmungen geben wird (bspw. bei dem Eintrag „Mohammed – Bagdad“). Daher ist es wichtig, bei einem Treffer den Fall, im Einklang mit Art. 22 DSGVO, an einen Menschen zur Prüfung weiterzuleiten, um ihn nachzuverfolgen und den Treffer zu verifizieren oder falsifizieren. Der betroffenen Person sollte auch die Möglichkeit einer Anhörung angeboten werden.
Fazit
Mit dem Geltungsbeginn der AMLR am 10. Juli 2027 erhalten Kredit- und Finanzinstitute sowie die übrigen Verpflichteten nach Art. 3 AMLR erstmals eine ausdrückliche Pflicht zum Kundenscreening und damit eine belastbare Rechtsgrundlage nach Art. 6 Abs. 1 lit. c und Art. 9 Abs. 2 lit. g DSGVO. Für alle anderen Unternehmen, und für US-Sanktionslisten generell, bleibt es bei der Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO und der ungelösten Frage nach dem Umgang mit Art. 9-Daten.
Bis dahin sollten Unternehmen klären, ob sie in den Anwendungsbereich der AMLR fallen. Nicht Verpflichtete sollten ihre Interessenabwägung dokumentieren und prüfen, ob ein flächendeckendes Screening wirklich erforderlich ist; ein pauschaler Abgleich aller Beschäftigten bleibt außerhalb von Sonderfällen wie der AEO-Zertifizierung mit Risiken behaftet. Intern sind das Verzeichnis von Verarbeitungstätigkeiten, die Datenschutzhinweise nach Art. 13 und 14 DSGVO sowie ggf. die Datenschutz-Folgenabschätzung anzupassen. Treffer müssen von Menschen geprüft werden, Betroffene sollten angehört werden, und der Zugriff auf Trefferdaten ist eng zu begrenzen. Auch Löschfristen und Verträge mit Screening-Dienstleistern gehören auf den Prüfstand.
Wie immer gilt: Der Datenschutzbeauftragte ist nach Art. 38 Abs. 1 DSGVO frühzeitig einzubinden. Sofern eine Datenschutz-Folgenabschätzung geboten ist, ist hier der Rat des Datenschutzbeauftragten nach Art. 35 Abs. 2 DSGVO ausdrücklich einzuholen. Werden Beschäftigte gescreent, ist zudem der Betriebsrat nach § 87 Abs. 1 Nr. 6 BetrVG zu beteiligen. Da die AMLR nur das Kundenscreening regelt, greift hier kein Gesetzesvorrang. Eine Betriebs- oder Dienstvereinbarung schafft Transparenz und Rechtssicherheit.
Es ist zu empfehlen, die internen Prozesse schon jetzt auf die neue Rechtslage anzupassen, sodass dem Stichtag im Juli 2027 gelassen entgegensehen werden kann.
Keine Kommentare