Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Was bei der Datenübermittlung in Drittländer zählt

Fernzugriff aus dem Ausland, Unterauftragnehmer, Cloud-Support: Daten verlassen den EWR oft unbemerkt. Der Beitrag ordnet Angemessenheitsbeschlüsse, Standardvertragsklauseln und die Prüfung, die dazwischen gehört.

Handschlag am Ende eines Beratungsgesprächs am Besprechungstisch, Unterlagen und Kaffeetassen daneben
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Die Frage ist selten, ob ein Unternehmen Daten ins Ausland gibt, sondern wohin und auf welcher Grundlage. Ein Support-Mitarbeiter, der sich von einem Standort außerhalb des Europäischen Wirtschaftsraums auf ein System aufschaltet, übermittelt Daten in ein Drittland – auch dann, wenn die Server in Frankfurt stehen. Genau diese unsichtbaren Übermittlungen sind es, die bei Prüfungen auffallen, nicht der ordentlich dokumentierte Vertrag mit einem großen Anbieter.

Wann überhaupt eine Übermittlung vorliegt

Kapitel V der DSGVO greift, sobald personenbezogene Daten an ein Drittland oder eine internationale Organisation übermittelt werden – und das setzt keinen Datenexport im technischen Sinn voraus. Es genügt, dass Daten einer Stelle außerhalb des Europäischen Wirtschaftsraums offengelegt oder für sie zugänglich gemacht werden. Keine Drittländer sind die Mitgliedstaaten der Europäischen Union und die weiteren Vertragsstaaten des Europäischen Wirtschaftsraums. Wer die eigene Lage einschätzen will, beginnt deshalb nicht bei den Verträgen, sondern bei einer nüchternen Frage: Von welchen Orten aus kann jemand auf unsere Systeme sehen? Die Antwort steht selten vollständig in einer Akte, ergibt sich aber meist aus den Fernwartungszugängen, den Administrationskonten und den Vertragsunterlagen der Anbieter.

Zu unterscheiden sind zwei Prüfungen, die nebeneinander stehen. Beauftragt ein Unternehmen einen Dienstleister mit der Verarbeitung, braucht es einen Vertrag über die Auftragsverarbeitung. Sitzt dieser Dienstleister – oder einer seiner Unterauftragnehmer – außerhalb des Europäischen Wirtschaftsraums, kommen die Anforderungen an die Drittlandübermittlung hinzu. Der Vertrag über die Auftragsverarbeitung ersetzt das Übermittlungsinstrument nicht, und das Übermittlungsinstrument ersetzt nicht den Vertrag.

Die Stufenfolge des Kapitels V

Die DSGVO regelt Drittlandübermittlungen in einer Reihenfolge, die keine Wahlfreiheit ist. Zuerst kommt ein Angemessenheitsbeschluss der Kommission nach Artikel 45 in Betracht: Liegt er vor, ist keine zusätzliche Genehmigung erforderlich. Fehlt er, braucht es geeignete Garantien nach Artikel 46 – in der Praxis vor allem Standardvertragsklauseln, bei Unternehmensgruppen auch verbindliche interne Datenschutzvorschriften. Erst wenn beides fehlt, kommen die Ausnahmen des Artikels 49 in Betracht, und die sind auf einzelne, gelegentliche Fälle zugeschnitten, nicht auf den Dauerbetrieb.

Angemessenheitsbeschlüsse: die kurze Liste

Die Europäische Kommission führt die Angemessenheitsbeschlüsse auf einer eigenen Seite. Erfasst sind unter anderem Andorra, Argentinien, Brasilien, Kanada für kommerzielle Organisationen, die Färöer, Guernsey, die Isle of Man, Israel, Japan, Jersey, Neuseeland, die Republik Korea, die Schweiz, Uruguay, das Vereinigte Königreich, die Europäische Patentorganisation sowie die Vereinigten Staaten für Organisationen, die am EU-US Data Privacy Framework teilnehmen. Diese Beschlüsse sind nicht dauerhaft gesetzt: Die Kommission muss sie regelmäßig überprüfen und veröffentlicht dazu Berichte.

Stand beim EU-US-Datenschutzrahmen

Gesichert ist Folgendes: Der Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 stellt für die USA ein angemessenes Schutzniveau fest, allerdings nur für Organisationen, die sich gegenüber dem US-Handelsministerium selbst zertifiziert haben. Die Kommission hat den ersten periodischen Überprüfungsbericht am 9. Oktober 2024 vorgelegt. Eine Nichtigkeitsklage gegen den Beschluss hat das Gericht der Europäischen Union am 3. September 2025 in der Rechtssache T-553/23 abgewiesen; es hielt die Unabhängigkeit des Data Protection Review Court für hinreichend garantiert und Sammelerhebungen durch US-Nachrichtendienste einer nachträglichen gerichtlichen Kontrolle unterworfen.

Daraus folgen drei praktische Konsequenzen. Erstens ist vor jeder Berufung auf den Rahmen zu prüfen, ob der konkrete Anbieter tatsächlich zertifiziert ist und ob die Zertifizierung die betroffene Datenkategorie umfasst – Beschäftigtendaten werden dort gesondert aufgeführt. Zweitens ist ein Angemessenheitsbeschluss ein Rechtsakt, der geändert, ausgesetzt oder aufgehoben werden kann; wer das für unmöglich hält, hat die Geschichte des Vorgängerrahmens nicht im Blick. Drittens gehört deshalb eine vertragliche Rückfallebene auf Standardvertragsklauseln in jeden Vertrag, der sich auf den Rahmen stützt. Über den weiteren Verlauf laufender Verfahren lässt sich nichts Belastbares sagen; wer heute plant, plant für den Fall, dass sich etwas ändert.

Standardvertragsklauseln richtig einsetzen

Maßgeblich ist der Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021. Die Klauseln sind in Module gegliedert, die die jeweilige Konstellation abbilden – Verantwortlicher an Verantwortlichen, Verantwortlicher an Auftragsverarbeiter und die weiteren Varianten. Der Klauseltext selbst wird übernommen, nicht verhandelt; verändert werden dürfen nur die Anhänge.

Genau dort liegt die Arbeit, und genau dort sind die Lücken. Die Anhänge verlangen Angaben zu den übermittelten Datenkategorien, zu den betroffenen Personengruppen, zu Zwecken und Dauer, zu den technischen und organisatorischen Maßnahmen und zu den eingesetzten Unterauftragnehmern. Ein Vertrag mit vollständigem Klauseltext und leeren Anhängen ist im Prüfungsfall wenig wert – und für die eigene Übersicht wertlos, weil sich daraus nicht ablesen lässt, was überhaupt fließt.

Zwei weitere Punkte werden häufig übersehen. Die Klauseln verpflichten den Datenimporteur, den Exporteur über behördliche Auskunftsverlangen zu unterrichten – wer diese Zusage nie abgefragt hat, erfährt von einem solchen Verlangen nichts. Und sie enthalten Zusagen zur Weiterübermittlung an Dritte; werden Unterauftragnehmer gewechselt, ist zu prüfen, ob die Anhänge noch stimmen. Beides ist Vertragspflege, keine Einmalaufgabe.

Transfer Impact Assessment: die Prüfung dazwischen

Standardvertragsklauseln wirken nur, wenn Recht und Praxis im Zielland ihre Zusagen nicht untergraben. Der Europäische Datenschutzausschuss hat dafür Empfehlungen veröffentlicht – Empfehlungen 01/2020 zu Maßnahmen, die Übermittlungswerkzeuge ergänzen, in der Fassung vom 18. Juni 2021 –, die ein sechsstufiges Vorgehen beschreiben. In der Praxis lässt sich das auf eine überschaubare Folge von Fragen bringen.

  • Übermittlungen erfassen: Welche Daten gehen an welchen Empfänger in welches Land, auch mittelbar über Unterauftragnehmer und Fernzugriffe?
  • Übermittlungsinstrument bestimmen: Angemessenheitsbeschluss, Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften oder eine Ausnahme.
  • Rechtslage und Praxis im Zielland bewerten, insbesondere die Zugriffsmöglichkeiten von Behörden und die Rechtsschutzmöglichkeiten der betroffenen Personen.
  • Ergänzende Maßnahmen festlegen, wo die Bewertung Lücken zeigt: starke Verschlüsselung mit Schlüsseln, die im Europäischen Wirtschaftsraum bleiben, Pseudonymisierung, enge Zugriffsbeschränkungen, vertragliche Zusagen zur Behandlung behördlicher Auskunftsverlangen.
  • Verfahrensschritte umsetzen und das Ergebnis samt Begründung dokumentieren – die Bewertung ist Teil der Rechenschaftspflicht.
  • In Abständen überprüfen, ob sich Rechtslage, Standorte oder Unterauftragnehmer geändert haben.

Für den Mittelstand ist die vierte Stufe die wichtigste. Wo Daten verschlüsselt übertragen und gespeichert werden und der Schlüssel den EWR nicht verlässt, verliert die Frage nach dem Behördenzugriff im Zielland viel von ihrer Schärfe. Wo dagegen ein Dienstleister im Klartext auf Produktivdaten zugreift, hilft kein Vertragstext über die Tatsache hinweg, dass die Daten dort unmittelbar verfügbar sind.

Die Ergebnisse gehören an zwei Stellen abgelegt. Artikel 30 verlangt im Verzeichnis der Verarbeitungstätigkeiten Angaben zu Übermittlungen in Drittländer einschließlich der geeigneten Garantien; Artikel 15 verlangt sie in der Auskunft an betroffene Personen. Wer beide Felder aus derselben Quelle füllt, hält sie automatisch konsistent – und bemerkt Abweichungen, wenn ein Anbieter seine Standorte ändert.

Was in der Praxis am häufigsten übersehen wird

  • Der Fernzugriff selbst: Ein Support-Team, das aus einem Drittland auf europäische Systeme schaut, löst dieselben Anforderungen aus wie eine Datenkopie.
  • Die Unterauftragnehmerliste des Anbieters: Sie wird mitgeteilt, aber nicht gelesen – dort stehen die Standorte, die im eigenen Verzeichnis fehlen.
  • Die Wahl der Rechenzentrumsregion wird mit Datenhoheit verwechselt. Sie sagt über administrative Zugriffe und über Metadaten wenig aus.
  • Datensicherungen, Protokolle und Telemetriedaten werden bei der Erfassung der Übermittlungen vergessen, obwohl sie personenbezogene Daten enthalten können.
  • Artikel 49 wird als Dauergrundlage verstanden, obwohl die Ausnahmen auf einzelne, gelegentliche Fälle angelegt sind.
  • Die Auskunftspflicht wird nicht mitgedacht: Nach Artikel 15 ist über die Garantien für eine Drittlandübermittlung zu informieren – wer sie nicht kennt, kann nicht auskunftsfähig antworten.

Unsere Einordnung: Drittlandtransfers sind kein Sonderthema für internationale Konzerne, sondern eine Folge normaler Softwarebeschaffung. Der brauchbare Einstieg ist keine Rechtsfrage, sondern eine Liste: alle Dienstleister mit Zugriff auf personenbezogene Daten, daneben Verarbeitungsort, Support-Standort, Unterauftragnehmer und das gewählte Übermittlungsinstrument. Wer diese Liste einmal hat, erkennt in einer Stunde, welche Fälle wirklich einer Bewertung bedürfen – und welche längst geregelt sind. Die rechtliche Prüfung der Einzelfälle gehört anschließend in fachkundige Hände.

Verwandte Themen: Wer hier weiterdenkt, liest bei Auftragsverarbeitung, Cloud-Exit und Auskunftsersuchen weiter.

Quellen

  1. Adequacy decisions – Übersicht der Angemessenheitsbeschlüsse · Europäische Kommissionamtlich
  2. Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework · Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)amtlich
  3. Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 über Standardvertragsklauseln · Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)amtlich
  4. Recommendations 01/2020 on measures that supplement transfer tools, Version 2.0 · Europäischer Datenschutzausschuss (EDSA)amtlich
  5. Urteil des Gerichts vom 3. September 2025, Rechtssache T-553/23 (Latombe/Kommission) · Gericht der Europäischen Union / EUR-Lexamtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Ein Auskunftsersuchen erreicht Sie – und die Frist läuft

Nach Eingang eines Antrags nach Artikel 15 DSGVO bleibt in der Regel ein Monat. Dieser Beitrag zeigt, was mitzuliefern ist, wie die Identität geprüft wird und welche Vorarbeiten die Bearbeitung von Wochen auf Stunden verkürzen.

Datenschutz & Compliance

Wann eine Datenschutz-Folgenabschätzung wirklich nötig ist

Die Datenschutz-Folgenabschätzung gilt als Großprojekt für Konzerne. Der Beitrag zeigt, welche Auslöser das Gesetz und die Listen der Aufsichtsbehörden nennen, wie das Verfahren abläuft und was am Ende dokumentiert sein muss.