Der Rechtsrahmen
Islands Regelwerk stützt sich auf die DSGVO (über den EWR) sowie das Gesetz 90/2018, mit Personuvernd als Aufsichtsbehörde.
Damit gehört Island zur globalen Opt-in-Mehrheit, in der die Erlaubnis vor der Verarbeitung steht und Marketing auf die Einwilligung wartet.
Wichtige Rechtsakte
DSGVO (über den EWR) + Gesetz 90/2018
Volle Geltung der DSGVO über den EWR; die Durchsetzung ist der kleinen Marktgröße angemessen, doch die Regeln sind identisch mit denen der EU.
Marketing und Werbung
Die DSGVO gilt über das EWR-Abkommen; für Cookies gilt die ePrivacy-Einwilligung. Dieser eine Satz entscheidet hier über die meisten Kanalpläne.
Grenzüberschreitende Datenübermittlung
DSGVO Kapitel V gilt vollständig, sodass personenbezogene Daten den EWR nur aufgrund eines Angemessenheitsbeschlusses, von Standardvertragsklauseln, verbindlichen internen Datenschutzvorschriften oder einer eng gefassten Ausnahme verlassen dürfen; wo im Zielstaat ein Risiko staatlicher Überwachung besteht, wird eine Transfer-Folgenabschätzung erwartet. Die Mechanik ist im gesamten Block identisch, sodass ein für einen Mitgliedstaat aufgebauter Übermittlungsstack für alle anderen ebenfalls funktioniert.
Durchsetzung und Sanktionen
Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.