SBS Firmengruppe Logos

Drittlandtransfer nach DSGVO: Voraussetzungen und Risiken


Ein Unternehmen nutzt eine Cloud-Software, deren Anbieter in Europa sitzt. Der technische Support greift jedoch regelmäßig aus einem Staat außerhalb des EWR auf Kundendaten zu. Schon dieser alltägliche Vorgang kann datenschutzrechtlich als Drittlandtransfer relevant werden.

Internationale Datenflüsse entstehen nicht selten unbemerkt und betreffen längst nicht nur große Konzerne. Auch Hosting, Fernwartung, Analyse-Tools oder konzerninterne Systeme können zusätzliche Anforderungen auslösen. Welche Voraussetzungen dabei gelten und worauf Unternehmen besonders achten sollten, zeigt der folgende Überblick.

Begriff und Bedeutung des Drittlandtransfers

Ein Drittlandtransfer im Sinne von Kapitel V DSGVO liegt grundsätzlich vor, wenn ein der DSGVO unterliegender Verantwortlicher oder Auftragsverarbeiter personenbezogene Daten an einen gesonderten Verantwortlichen, gemeinsam Verantwortlichen oder Auftragsverarbeiter in einem Staat außerhalb des EWR oder an eine internationale Organisation übermittelt oder diesem Zugriff auf die Daten ermöglicht. Dazu zählt neben dem aktiven Versand auch ein Zugriff aus dem Ausland, etwa über Cloud-Systeme, Wartungszugänge oder konzerninterne Plattformen.

Die DSGVO soll gewährleisten, dass das europäische Datenschutzniveau auch bei internationalen Datenflüssen erhalten bleibt. Deshalb erfordert ein Drittlandtransfer zusätzliche Prüfungen. Unternehmen müssen klären, auf welcher Grundlage die Übermittlung erfolgt und ob das Empfängerland einen angemessenen Schutz bietet oder ergänzende Garantien erforderlich sind.

In der Praxis betrifft das unter anderem:

  • Cloud- und Hosting-Dienste mit Standorten oder Supportzugriffen außerhalb des EWR
  • internationale Konzernstrukturen und gemeinsame Datenbanken
  • externe IT-Dienstleister mit Unterauftragnehmern in Drittländern
  • Fernwartung und Remote-Zugriffe durch ausländische Beschäftigte
  • Softwarelösungen, bei denen Telemetrie-, Analyse- oder Nutzungsdaten ins Ausland fließen

Eine bloße Verbindung zu einem Drittland genügt für die rechtliche Einordnung allein noch nicht. Maßgeblich ist, ob ein für die betreffende Verarbeitung der DSGVO unterliegender Verantwortlicher oder Auftragsverarbeiter personenbezogene Daten an einen gesonderten Empfänger in einem Drittland oder bei einer internationalen Organisation übermittelt oder diesem zugänglich macht.

Rechtliche Grundlagen nach der DSGVO

Die DSGVO regelt Drittlandtransfers vor allem in den Artikeln 44 bis 49. Die Vorschriften sichern das europäische Datenschutzniveau auch dann, wenn personenbezogene Daten die EU oder den EWR verlassen.

Unternehmen prüfen einen Drittlandtransfer in zwei Schritten. Zunächst bewerten sie die eigentliche Datenverarbeitung nach den allgemeinen Vorgaben der DSGVO. Dazu gehören unter anderem Rechtsgrundlage, Zweckbindung, Transparenz und Datenminimierung. Anschließend prüfen sie die Übermittlung in das Drittland nach Kapitel V der DSGVO.

Erfolgt die Übermittlung auf Grundlage eines Instruments nach Artikel 46 DSGVO, müssen Unternehmen seit dem Schrems-II-Urteil zusätzlich prüfen, ob dieses Instrument unter Berücksichtigung der Rechtslage und Praxis im Empfängerland tatsächlich ein im Wesentlichen gleichwertiges Schutzniveau gewährleistet. Soweit erforderlich, sind ergänzende Maßnahmen einzusetzen oder die Übermittlung auszusetzen.

rechtsgrundlagen drittlandtransfer


Der praktische Maßstab umfasst daher sowohl die formale Übermittlungsgrundlage als auch den tatsächlichen Schutz der Daten. Unternehmen bewerten dabei etwa Verschlüsselung, Zugriffsbeschränkungen, Speicherorte und behördliche Zugriffsmöglichkeiten. Auf dieser Grundlage legen sie fest, welche Garantien den jeweiligen Transfer absichern.

Voraussetzungen für eine zulässige Übermittlung

Unternehmen dürfen personenbezogene Daten in ein Drittland übermitteln, wenn sie sowohl die allgemeinen Vorgaben der DSGVO als auch die Anforderungen aus Kapitel V erfüllen. Im ersten Schritt prüfen sie die Rechtsgrundlage, den Verarbeitungszweck und die Transparenz gegenüber den betroffenen Personen. Im zweiten Schritt wählen sie eine passende Grundlage für den internationalen Datentransfer.

Ein Angemessenheitsbeschluss der Europäischen Kommission erleichtert die Übermittlung, weil er dem Zielland ein angemessenes Datenschutzniveau bestätigt. Für andere Staaten kommen geeignete Garantien wie Standarddatenschutzklauseln oder verbindliche interne Datenschutzvorschriften in Betracht.

Zusätzlich bewerten Unternehmen die Rechtslage und die tatsächliche Praxis im Empfängerland. Dabei betrachten sie insbesondere staatliche Zugriffsbefugnisse, verfügbare Rechtsbehelfe und die Wirksamkeit technischer Schutzmaßnahmen. Ergänzende Maßnahmen wie Verschlüsselung, Pseudonymisierung oder begrenzte Zugriffsrechte können das Schutzniveau weiter stärken.

Artikel 49 DSGVO eröffnet darüber hinaus Möglichkeiten für besondere Einzelfälle. Dazu zählen unter bestimmten Voraussetzungen eine ausdrückliche Einwilligung oder eine Übermittlung, die für die Erfüllung eines Vertrags erforderlich ist.

Voraussetzungen im Überblick

  • Die Verarbeitung verfügt über eine Rechtsgrundlage nach der DSGVO.
  • Zweckbindung, Transparenz und Datenminimierung gelten während des gesamten Transfers.
  • Ein Angemessenheitsbeschluss kann die Übermittlung nach Artikel 45 DSGVO tragen.
  • Standarddatenschutzklauseln oder Binding Corporate Rules bieten geeignete Garantien nach Artikel 46 oder 47 DSGVO.
  • Bei Übermittlungen auf Grundlage von Artikel 46 DSGVO dokumentiert eine Transfer-Folgenabschätzung – häufig Transfer Impact Assessment genannt –, insbesondere die Rechtslage und Praxis im Empfängerland, mögliche Behördenzugriffe und die Wirksamkeit ergänzender Schutzmaßnahmen.
  • Technische und organisatorische Maßnahmen stärken den Schutz der übertragenen Daten.
  • Artikel 49 DSGVO ermöglicht Übermittlungen in besonderen Einzelfällen.
  • Eine nachvollziehbare Dokumentation hält Prüfung, Bewertung und gewählte Schutzmaßnahmen fest.

Angemessenheitsbeschluss der EU-Kommission

Mit einem Angemessenheitsbeschluss nach Artikel 45 DSGVO stellt die Europäische Kommission fest, dass ein Drittland, ein bestimmtes Gebiet oder ein bestimmter Sektor eines Drittlands beziehungsweise eine internationale Organisation ein im Wesentlichen gleichwertiges Datenschutzniveau gewährleistet. Unternehmen können personenbezogene Daten dann grundsätzlich ohne zusätzliche Garantien wie Standarddatenschutzklauseln übermitteln.

Der Beschluss gilt jedoch nur für seinen jeweiligen Anwendungsbereich. Beim EU-US Data Privacy Framework erfasst er beispielsweise nur zertifizierte Empfänger. Unternehmen sollten daher vor jeder Übermittlung prüfen, ob der konkrete Anbieter vom Beschluss umfasst ist.

Da die Europäische Kommission Angemessenheitsbeschlüsse regelmäßig überprüft, sollten Unternehmen auch spätere Änderungen oder Einschränkungen berücksichtigen.

Geeignete Garantien wie Standardvertragsklauseln und Binding Corporate Rules

Fehlt für ein Drittland ein Angemessenheitsbeschluss, können Unternehmen personenbezogene Daten auf Grundlage geeigneter Garantien nach Artikel 46 DSGVO übermitteln. Die Instrumente sollen den Schutz der Daten auch außerhalb der EU oder des EWR absichern und betroffenen Personen durchsetzbare Rechte ermöglichen. Dazu gehören insbesondere Standarddatenschutzklauseln sowie unter den gesetzlichen Voraussetzungen genehmigte Verhaltensregeln, Zertifizierungsmechanismen oder individuell genehmigte Vertragsklauseln. Ergänzende technische, vertragliche und organisatorische Maßnahmen können zusätzlich erforderlich sein.

Standardvertragsklauseln

Standardvertragsklauseln sind von der Europäischen Kommission vorgegebene Vertragsmuster für Datenübermittlungen an Empfänger in Drittländern. Sie verpflichten den Datenimporteur zu bestimmten Datenschutzstandards und eignen sich besonders für externe Dienstleister, Cloud-Anbieter und internationale Outsourcing-Strukturen.

gesonderte behördliche Genehmigung ist grundsätzlich entbehrlich. Unternehmen bewerten jedoch zusätzlich die Rechtslage im Zielland und ergänzen die Klauseln bei Bedarf durch weitere Schutzmaßnahmen.

Binding Corporate Rules

Binding Corporate Rules sind verbindliche interne Datenschutzvorschriften für Unternehmensgruppen. Sie schaffen einen einheitlichen Rahmen für regelmäßige Datenübermittlungen zwischen Konzerngesellschaften in verschiedenen Ländern.

BCR müssen von der zuständigen Datenschutzaufsichtsbehörde genehmigt werden. Wegen des umfangreichen Prüf- und Genehmigungsverfahrens eignen sie sich vor allem für größere Unternehmensgruppen mit dauerhaften internationalen Datenflüssen.

instrumente drittlandtransfer


Ausnahmen nach Art. 49 DSGVO

Artikel 49 DSGVO ermöglicht Drittlandtransfers in besonderen Einzelfällen, wenn weder ein Angemessenheitsbeschluss noch geeignete Garantien zur Verfügung stehen. Die Vorschrift erfasst eng begrenzte Situationen und verlangt eine sorgfältige Prüfung des konkreten Übermittlungszwecks.

Eine Übermittlung kann etwa auf einer ausdrücklichen Einwilligung beruhen, wenn die betroffene Person zuvor über die möglichen Risiken informiert wurde. Vertragliche Ausnahmen greifen nur, wenn die konkrete Drittlandübermittlung objektiv für die Erfüllung des Vertrags mit der betroffenen Person oder für vorvertragliche Maßnahmen auf deren Wunsch erforderlich ist. Eine bloße vertragliche Erwähnung oder wirtschaftliche Zweckmäßigkeit reicht nicht aus.

Auch Registerdaten und einzelne, seltene Übermittlungen können unter bestimmten Voraussetzungen erfasst sein. Unternehmen sollten den Ausnahmegrund, die betroffenen Daten, den Empfänger und die gewählten Schutzmaßnahmen nachvollziehbar dokumentieren.

Wichtige Ausnahmefälle

  • Ausdrückliche Einwilligung nach vorheriger Information über die Risiken
  • Erforderlichkeit für einen Vertrag mit der betroffenen Person
  • Vorvertragliche Maßnahmen auf Wunsch der betroffenen Person
  • Vertrag im Interesse der betroffenen Person mit einem Dritten
  • Wichtige Gründe des öffentlichen Interesses
  • Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen
  • Schutz lebenswichtiger Interessen
  • Übermittlung aus einem gesetzlich vorgesehenen öffentlichen Register
  • Einzelne Übermittlung bei begrenzter Personenzahl und zwingenden berechtigten Interessen

Typische Risiken beim Drittlandtransfer

Personenbezogene Daten genießen innerhalb der EU und des EWR ein einheitlich geregeltes Schutzniveau. Bei einer Übermittlung in ein Drittland treffen Unternehmen auf andere gesetzliche Rahmenbedingungen, staatliche Zugriffsbefugnisse und technische Strukturen. Daraus entstehen zusätzliche Anforderungen an Prüfung, Dokumentation und Absicherung.

Staatliche Zugriffe und begrenzter Rechtsschutz

Behörden im Empfängerland können unter bestimmten Voraussetzungen auf personenbezogene Daten zugreifen. Gleichzeitig stehen betroffenen Personen dort teilweise nur eingeschränkte Möglichkeiten zur Verfügung, sich gegen eine solche Verarbeitung zu wehren. Unternehmen müssen deshalb bewerten, welche Zugriffsrechte bestehen und welche Rechtsbehelfe das jeweilige Rechtssystem bietet.

Wirksamkeit vertraglicher Garantien

Standardvertragsklauseln und andere Schutzinstrumente schaffen verbindliche Pflichten zwischen Datenexporteur und Datenimporteur. Ihre praktische Wirkung hängt jedoch von den rechtlichen und tatsächlichen Bedingungen im Zielland ab. Die Wirksamkeit hängt von der konkreten Verarbeitung ab. Eine Verschlüsselung schafft insbesondere dann einen starken Schutz, wenn die Schlüssel ausschließlich unter der Kontrolle des Datenexporteurs oder einer Stelle im EWR verbleiben und der Empfänger keinen Zugriff auf die unverschlüsselten Daten benötigt.

Cloud-Dienste und internationale Zugriffe

Drittlandtransfers entstehen häufig durch Cloud-Plattformen, Fernwartung, Supportleistungen oder internationale Konzernstrukturen. Unternehmen sollten dabei auch Unterauftragnehmer, Serverstandorte und Zugriffe aus dem Ausland berücksichtigen. Gerade komplexe Anbieterketten verlangen eine genaue Erfassung der tatsächlichen Datenflüsse.

Rollen und Verantwortlichkeiten

Bei internationalen Verarbeitungen wirken häufig mehrere Beteiligte zusammen. Dazu gehören Verantwortliche, Auftragsverarbeiter, Unterauftragnehmer und Konzerngesellschaften. Eine eindeutige Zuordnung der Rollen erleichtert die Erfüllung von Informations-, Kontroll- und Nachweispflichten.

Transparenz und Dokumentation

Betroffene Personen müssen transparent über beabsichtigte Übermittlungen an Drittländer oder internationale Organisationen, die einschlägige Übermittlungsgrundlage und gegebenenfalls die eingesetzten Garantien sowie deren Verfügbarkeit informiert werden. Die betroffenen Staaten und Empfänger müssen dabei so konkret bezeichnet werden, wie es für eine verständliche und aussagekräftige Information erforderlich ist. Unternehmen sollten außerdem ihre Transferprüfung, die Rechtslage im Empfängerland und die eingesetzten Schutzmaßnahmen dokumentieren. Regelmäßige Kontrollen helfen dabei, Veränderungen frühzeitig zu berücksichtigen.

Risiken im Überblick

  • Staatliche Zugriffe auf personenbezogene Daten im Empfängerland
  • Begrenzte Rechtsbehelfe für betroffene Personen
  • Eingeschränkte praktische Wirkung vertraglicher Garantien
  • Zusätzlicher Bedarf an technischen und organisatorischen Maßnahmen
  • Internationale Cloud-, Support- und Remote-Zugriffe
  • Fehlerhafte Einordnung des tatsächlichen Datenflusses
  • Unklare Verantwortlichkeiten zwischen mehreren Beteiligten
  • Unvollständige Informationen gegenüber betroffenen Personen
  • Lücken in der Transferprüfung und ihrer Dokumentation
  • Bußgelder und Maßnahmen der Datenschutzaufsicht
  • Vertrauensverlust bei Kunden, Beschäftigten und Geschäftspartnern
  • Betriebliche Störungen bei einer erforderlichen Anpassung oder Aussetzung des Transfers

 


SBS LEGAL – Kanzlei für Datenschutzrecht

SBS LEGAL berät Unternehmen umfassend im Datenschutzrecht und bei rechtlichen Fragen rund um Drittlandtransfers nach der DSGVO. Dazu gehören insbesondere die Prüfung internationaler Datenübermittlungen, Standardvertragsklauseln und datenschutzrechtlicher Anforderungen an Cloud- und IT-Dienstleister.

Drittlandtransfers und internationale Datenflüsse rechtlich prüfen

Internationale Datenverarbeitungen erfordern eine genaue Betrachtung der beteiligten Unternehmen, tatsächlichen Datenflüsse und eingesetzten Übermittlungsinstrumente. SBS LEGAL unterstützt Unternehmen bei der rechtlichen Einordnung von Drittlandtransfers, der Prüfung geeigneter Garantien nach der DSGVO und der Gestaltung datenschutzkonformer Vertrags- und Dienstleisterstrukturen. Dabei berücksichtigen wir sowohl die einschlägigen Vorgaben der Art. 44 bis 49 DSGVO als auch die aktuelle Rechtsprechung und aufsichtsbehördliche Praxis.

Der Erstkontakt zu SBS LEGAL ist kostenlos.

 


SBS Direktkontakt

telefonisch unter (+49) 040 / 7344086-0 oder
per E-Mail unter mail@sbs-legal.de oder
per unten angebotenem SBS Direktkontakt.

Ich habe die Datenschutzhinweise gelesen und stimmen diesen hiermit zu.