Internationale Datentransfers
Sobald Daten Europa verlassen, greift Kapitel V der DSGVO – auch dann, wenn nur jemand aus einem Drittland darauf zugreifen kann. Ein Schwerpunkt unserer Arbeit.
Sobald personenbezogene Daten Europa verlassen, greift Kapitel V der DSGVO. Das klingt nach Konzernthema, betrifft aber fast jedes Unternehmen: ein amerikanischer Cloud-Anbieter, ein Support-Team in Indien, ein Bewerbermanagement mit Serverstandort außerhalb der EU, eine Konzernmutter in den USA, die auf die Personaldaten der deutschen Tochter zugreifen möchte.
Internationale Konstellationen gehören zu den Themen, mit denen wir am häufigsten zu tun haben: Konzernstrukturen zwischen Deutschland und den USA, deutsche Töchter mit zentralem IT-Betrieb im Ausland, Dienstleisterketten über mehrere Länder. Die Muster wiederholen sich – und deshalb sehen wir meist schnell, an welcher Stelle es bei Ihnen hakt.
Ein Drittlandtransfer setzt nicht voraus, dass Daten irgendwohin kopiert werden. Es genügt, dass jemand aus einem Drittland auf sie zugreifen kann – etwa der Fernwartungszugang eines Dienstleisters oder die Administratorin im US-Mutterkonzern. Dieser Fall wird am häufigsten übersehen, weil die Daten physisch in Frankfurt liegen bleiben.
Die drei Wege – in dieser Reihenfolge
Die DSGVO baut ein Stufenverhältnis auf. Man nimmt nicht, was am bequemsten ist, sondern arbeitet sich von oben nach unten.
1. Angemessenheitsbeschluss (Art. 45 DSGVO)
Für eine Reihe von Staaten hat die EU-Kommission festgestellt, dass dort ein angemessenes Schutzniveau herrscht – darunter das Vereinigte Königreich, die Schweiz, Japan, Südkorea, Kanada (teilweise) und Neuseeland. In diese Länder darf übermittelt werden wie innerhalb der EU. Zusätzliche Garantien sind nicht erforderlich.
2. Geeignete Garantien (Art. 46 DSGVO)
Fehlt ein Angemessenheitsbeschluss, braucht es eine vertragliche Grundlage. In der Praxis sind das fast immer die Standardvertragsklauseln, bei Konzernen auch verbindliche interne Datenschutzvorschriften (Binding Corporate Rules, Art. 47).
3. Ausnahmen (Art. 49 DSGVO)
Einwilligung, Vertragserfüllung, Rechtsansprüche. Diese Tür ist schmaler, als sie aussieht: Sie trägt nur gelegentliche, nicht wiederholte Übermittlungen. Ein Dauerbetrieb lässt sich darauf nicht stützen – wer sein CRM über Art. 49 rechtfertigen will, hat die Vorschrift missverstanden.
Standardvertragsklauseln (SCC): mehr als eine Unterschrift
Maßgeblich ist der Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021. Er enthält vier Module, und die Wahl des richtigen entscheidet über die Wirksamkeit:
| Modul | Konstellation | Typischer Fall |
|---|---|---|
| 1 | Verantwortlicher → Verantwortlicher | Konzerngesellschaften tauschen Kundendaten für eigene Zwecke |
| 2 | Verantwortlicher → Auftragsverarbeiter | Sie nutzen einen Cloud-Dienst mit Sitz außerhalb der EU |
| 3 | Auftragsverarbeiter → Auftragsverarbeiter | Ihr Dienstleister setzt einen Unterauftragnehmer im Drittland ein |
| 4 | Auftragsverarbeiter → Verantwortlicher | Rückübermittlung an einen Auftraggeber im Drittland |
Der häufigste Fehler ist nicht das falsche Modul, sondern der leere Anhang. Die Klauseln verlangen konkrete Angaben zu Datenkategorien, Betroffenen, Verarbeitungszwecken, Häufigkeit, Aufbewahrung und den technischen und organisatorischen Maßnahmen des Importeurs. Ein Vertrag mit unausgefüllten Anlagen erfüllt Art. 46 nicht – er sieht nur so aus.
Und die Transfer-Folgenabschätzung
Seit dem Schrems-II-Urteil des EuGH (Rechtssache C-311/18, 16. Juli 2020) genügen die Klauseln allein nicht. Sie müssen prüfen, ob das Recht des Ziellandes den vertraglichen Schutz tatsächlich zulässt – insbesondere, welche Zugriffsbefugnisse Behörden dort haben. Diese Prüfung heißt Transfer Impact Assessment und gehört dokumentiert. Fällt sie negativ aus, sind zusätzliche Maßnahmen nötig: Verschlüsselung, bei der der Importeur keinen Schlüssel hält, Pseudonymisierung oder ein anderer Anbieter.
Der Sonderfall USA
Seit dem 10. Juli 2023 gibt es wieder einen Angemessenheitsbeschluss für die USA: das EU-US Data Privacy Framework. Es gilt aber nicht für die USA als Land, sondern nur für einzelne Unternehmen, die sich beim US-Handelsministerium zertifiziert haben.
Daraus folgen zwei Prüfschritte, die regelmäßig unterbleiben:
- Ist der konkrete Anbieter gelistet? Die Liste ist öffentlich einsehbar. Eine Konzernmutter ist zertifiziert, die Tochtergesellschaft, mit der Sie den Vertrag haben, oft nicht.
- Deckt die Zertifizierung die Datenart ab? Personaldaten („HR data“) sind ein eigener Punkt. Wer nur für sonstige Daten zertifiziert ist, kann Beschäftigtendaten nicht über das Framework empfangen.
Wie belastbar ist das Framework?
Das Gericht der Europäischen Union hat im September 2025 eine Klage gegen den Beschluss abgewiesen; er ist wirksam. Gleichzeitig stehen zwei Stützen des Konstrukts unter Druck: Aus dem Aufsichtsgremium PCLOB wurden im Januar 2025 mehrere Mitglieder abberufen, und der US Supreme Court hat im Juni 2026 entschieden, dass die Unabhängigkeit der Federal Trade Commission verfassungswidrig ist – gerade diese Unabhängigkeit war ein tragendes Argument der Kommission bei der Angemessenheitsprüfung.
Der Beschluss gilt, und Sie dürfen sich darauf stützen. Aber schon einmal ist eine solche Grundlage über Nacht weggefallen – Safe Harbor 2015, Privacy Shield 2020. Wer zusätzlich Standardvertragsklauseln vereinbart und eine Transfer-Folgenabschätzung in der Schublade hat, muss beim nächsten Urteil nicht den Betrieb anhalten, sondern schaltet um. Der Aufwand dafür ist einmalig und überschaubar.
Konzernkonstellationen
Wo mehrere Gesellschaften Daten austauschen, genügt kein Vertrag je Einzelfall. Üblich ist ein konzernweiter Datentransfervertrag – ein Data Transfer Agreement – der die Standardvertragsklauseln einbindet und für alle beteiligten Gesellschaften gilt. Darin geklärt gehören:
- Wer ist für welche Verarbeitung Verantwortlicher, wer Auftragsverarbeiter – die Rollen wechseln je nach Prozess, und danach richtet sich das Modul
- Welche Datenflüsse es tatsächlich gibt, einschließlich der Zugriffe, die niemand als Übermittlung bezeichnet
- Wie mit Behördenanfragen an die Konzernmutter umgegangen wird
- Wer gegenüber Betroffenen und Aufsichtsbehörden antwortet
Bei Konzernen mit dauerhaftem, vielfältigem Datenverkehr können verbindliche interne Datenschutzvorschriften (BCR) die bessere Lösung sein. Sie sind aufwendiger – eine Aufsichtsbehörde muss sie genehmigen – tragen dafür aber ohne Einzelverträge.
Warum das kein Papierthema ist
Die niederländische Aufsichtsbehörde verhängte im August 2024 ein Bußgeld von 290 Millionen Euro gegen Uber, weil Daten europäischer Fahrer ohne ausreichende Garantien in die USA übermittelt wurden. Drittlandtransfers gehören zu den Bereichen, in denen Aufsichtsbehörden konsequent und spürbar sanktionieren – auch deshalb, weil sie sich von außen vergleichsweise leicht feststellen lassen.
Was wir für Sie tun
- Transferinventar – welche Daten gehen wohin, an wen, auf welcher Grundlage; einschließlich der Zugriffe aus Drittländern
- Prüfung der bestehenden Verträge – richtiges Modul, ausgefüllte Anhänge, aktuelle Unterauftragnehmerlisten
- DPF-Abgleich – ist der Anbieter gelistet, deckt die Zertifizierung Ihre Datenart ab
- Transfer Impact Assessment – strukturiert, dokumentiert, prüfungsfest
- Data Transfer Agreement für Konzernstrukturen, auf Wunsch mit Rollenmatrix je Prozess
- Informationspflichten – Art. 13 Abs. 1 lit. f verlangt, dass Sie Betroffene über Drittlandübermittlungen und die Garantien unterrichten
Die Frage ist nie, ob Daten ins Ausland dürfen. Sie ist, ob Sie im Ernstfall den Weg nachzeichnen können, den sie genommen haben.
Zum Weiterlesen
Wie eine solche Prüfung Schritt für Schritt abläuft, steht in unserem Beitrag Datentransfer in die USA: sechs Schritte, die eine Prüfung überstehen – mit der Checkliste für das DPF-Verzeichnis und den Rechtsgrundlagen, die in eine Transfer-Folgenabschätzung gehören.
Stand: September 2026. Die Lage beim EU-US Data Privacy Framework ändert sich; wir verfolgen sie für unsere Mandantinnen und Mandanten laufend.
Nächster Schritt
Klingt nach Ihrem Thema?
Im kostenfreien Erstgespräch klären wir in 30 Minuten, wo Sie stehen und was tatsächlich ansteht. Ein Angebot bekommen Sie nur, wenn es etwas zu tun gibt.
Direkt erreichbar
- Telefon
- 07381 9374101
- Erreichbarkeit
- Montag bis Freitag, 9–17 Uhr