Datentransfer in die USA: sechs Schritte, die eine Prüfung überstehen

Das Data Privacy Framework nimmt Ihnen die Prüfung nicht ab – es verkürzt sie nur. Was vor der Einführung eines US-Werkzeugs tatsächlich zu klären ist.

„Der Anbieter ist DPF-zertifiziert, also passt das“ – dieser Satz fällt in fast jedem Projekt, und in fast jedem Projekt ist er zu kurz gesprungen. Der Angemessenheitsbeschluss vom 10. Juli 2023 ist eine echte Erleichterung, aber er gilt nicht für die USA, sondern für einzelne Unternehmen, für bestimmte Datenarten und nur so lange, wie die Zertifizierung aktiv ist.

Der Europäische Datenschutzausschuss hat in seinen Empfehlungen 01/2020 ein sechsstufiges Vorgehen beschrieben. Es stammt aus der Zeit nach Schrems II, ist aber unverändert der beste Rahmen – auch dann, wenn am Ende das Framework trägt. Hier entlang dieser sechs Schritte, übersetzt in die Fragen, die Sie tatsächlich stellen müssen.

1. Wissen, welche Transfers es gibt

Klingt banal, ist der Schritt, an dem die meisten scheitern. Gemeint sind nicht nur Übermittlungen, sondern jede Zugriffsmöglichkeit aus einem Drittland. Dazu gehören:

  • der Support, der zur Fehlersuche in Ihr System schaut – auch wenn das selten vorkommt
  • der Unterauftragnehmer Ihres europäischen Dienstleisters, der in Bangalore sitzt
  • die Backup-Kopie in einer anderen Region
  • der Administratorzugang der US-Konzernmutter auf das gemeinsame Personalsystem

Der letzte Punkt ist der heikelste, weil er nie als Übermittlung wahrgenommen wird. Rechtlich ist er einer.

2. Das richtige Transferinstrument wählen

Erst jetzt kommt die Frage nach dem Mechanismus – und die Reihenfolge des Kapitels V ist keine Empfehlung, sondern eine Rangfolge: Angemessenheitsbeschluss (Art. 45), sonst geeignete Garantien (Art. 46), und nur für Ausnahmefälle Art. 49.

Beim DPF heißt „prüfen“ konkret: die öffentliche Liste des US-Handelsministeriums aufrufen und drei Dinge kontrollieren.

Die drei Punkte, die in der DPF-Liste stehen müssen

Erstens der richtige Rechtsträger. Zertifiziert ist häufig die Muttergesellschaft, Ihr Vertragspartner ist aber eine Tochter oder eine irische Gesellschaft. Dann trägt die Zertifizierung Ihren Vertrag nicht.
Zweitens der Status. Einträge können auf „inactive“ stehen, etwa weil die jährliche Rezertifizierung ausgeblieben ist. Ein inaktiver Eintrag ist keine Grundlage.
Drittens die abgedeckten Datenarten. Personaldaten sind ein eigener Punkt. Wer nur für sonstige Daten zertifiziert ist, darf über das Framework keine Beschäftigtendaten empfangen – und genau das ist bei HR-Software der Regelfall.

Ist der Anbieter nicht oder nicht passend gelistet, gehen Sie eine Stufe tiefer: Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, mit dem Modul, das zu den Rollen passt – bei einem Cloud-Dienst in aller Regel Modul 2.

3. Prüfen, ob das Instrument im Zielland trägt

Das ist die Transfer-Folgenabschätzung, das Transfer Impact Assessment. Bei den USA geht es um drei Rechtsgrundlagen, die Sie beim Namen kennen sollten:

GrundlageWorum es gehtBetrifft Sie, wenn …
FISA 702Überwachung von Nicht-US-Personen durch Nachrichtendienste, gerichtet an Anbieter elektronischer Kommunikationsdienste… Ihr Anbieter unter diese Definition fällt – bei Cloud- und Kommunikationsdiensten meist ja
EO 12333Auslandsaufklärung, auch Zugriff auf Datenverkehr außerhalb der USA… Daten über US-Infrastruktur laufen
CLOUD ActHerausgabepflicht für US-Anbieter, unabhängig vom Speicherort der Daten… der Anbieter dem US-Recht unterliegt – auch bei Rechenzentrum in Frankfurt

Der CLOUD Act ist der Punkt, der die meisten überrascht: Ein europäisches Rechenzentrum schützt nicht vor einer Herausgabeanordnung, wenn der Betreiber ein US-Unternehmen ist. „Server in der EU“ ist deshalb ein Verkaufsargument, kein Prüfergebnis.

Auf der anderen Seite steht, was sich seit 2022 verbessert hat: die Executive Order 14086 mit den Grundsätzen der Erforderlichkeit und Verhältnismäßigkeit und dem Data Protection Review Court als Rechtsbehelf für EU-Betroffene. Beides gehört in die Abwägung – es ist genau das, worauf die Kommission ihren Angemessenheitsbeschluss stützt.

4. Zusätzliche Maßnahmen ergreifen, wo nötig

Fällt die Prüfung nicht eindeutig positiv aus, braucht es Ergänzungen. Wirksam sind vor allem technische:

  • Verschlüsselung, bei der der Anbieter den Schlüssel nicht hält. Das ist der entscheidende Halbsatz – eine Verschlüsselung, die der Anbieter selbst aufheben kann, hilft gegen eine Herausgabeanordnung nicht.
  • Pseudonymisierung, bei der die Zuordnungsregel ausschließlich in Europa bleibt
  • Datenminimierung – der einfachste und am meisten unterschätzte Hebel: Was gar nicht erst übermittelt wird, braucht keine Garantie

Vertragliche und organisatorische Maßnahmen – Transparenzberichte, Anfechtungspflichten, Benachrichtigung bei Behördenanfragen – sind sinnvoll, ersetzen die technischen aber nicht. Gegen eine wirksame Anordnung hilft kein Vertrag.

5. Die formalen Schritte erledigen

Was jetzt dokumentiert und veröffentlicht gehört, wird regelmäßig vergessen:

  • Verarbeitungsverzeichnis: Art. 30 Abs. 1 lit. e verlangt die Angabe von Drittlandübermittlungen samt Garantien – nicht optional
  • Datenschutzhinweise: Nach Art. 13 Abs. 1 lit. f müssen Sie Betroffene über die Übermittlung und die Grundlage informieren, mit Hinweis darauf, wo die Garantien einsehbar sind
  • Auftragsverarbeitungsvertrag nach Art. 28 – der kommt zu den Transfergrundlagen hinzu, er ersetzt sie nicht
  • Die Folgenabschätzung selbst, schriftlich, mit Datum und den herangezogenen Quellen

6. In Abständen neu bewerten

Das ist der Schritt, den fast niemand einplant – und derjenige, auf den es gerade ankommt. Die Grundlage kann sich ändern, ohne dass Sie etwas tun: Safe Harbor fiel 2015, Privacy Shield 2020, jeweils von einem Tag auf den anderen.

Aktuell steht das Framework: Das Gericht der Europäischen Union hat im September 2025 eine Klage dagegen abgewiesen. Zugleich sind zwei Stützen unter Druck geraten – aus dem Aufsichtsgremium PCLOB wurden im Januar 2025 Mitglieder abberufen, und der US Supreme Court hat im Juni 2026 die Unabhängigkeit der Federal Trade Commission für verfassungswidrig erklärt, obwohl gerade diese Unabhängigkeit ein tragendes Argument der Angemessenheitsprüfung war.

Die praktische Konsequenz

Vereinbaren Sie Standardvertragsklauseln zusätzlich, auch wenn das Framework greift. Viele Anbieter halten sie ohnehin in ihren Vertragswerken bereit; es kostet eine Unterschrift und ein ausgefülltes Anlagenblatt. Fällt der Beschluss, schalten Sie um, statt den Betrieb anzuhalten. Wer das erst am Tag des Urteils beginnt, verhandelt unter Zeitdruck mit einem Anbieter, bei dem gerade alle anderen Kunden dasselbe wollen.

Kurz zusammengefasst

  • Zertifizierung im DPF-Verzeichnis prüfen: richtiger Rechtsträger, Status aktiv, passende Datenart
  • Personaldaten gesondert betrachten
  • Standardvertragsklauseln als zweite Ebene vereinbaren
  • Transfer-Folgenabschätzung schreiben und datieren
  • Verzeichnis und Datenschutzhinweise nachziehen
  • Einen Wiedervorlagetermin setzen – einmal jährlich genügt, aber er muss existieren

Nichts davon ist aufwendig, wenn es vor der Einführung passiert. Alles davon ist aufwendig, wenn es nach einer Betroffenenbeschwerde passiert.

← Zurück zur Übersicht