Rechtsanwältin & Expertin für IT-Recht und Datenschutz
T (+49) 040 / 7344 086-0
Fachanwalt für Urheber- und Medienrecht und Spezialist für Arbeitsrecht, Zertifizierter Datenschutzbeauftragter (TÜV)
T (+49) 040 / 7344 086-0
Rechtsanwältin, Fachanwältin für Informationstechnologierecht & Zertifizierte Datenschutzbeauftragte (TÜV)
T (+49) 040 / 7344 086-0
171 Bewertungen
https://www.provenexpert.com/sbs-legal-rechtsanwaelte
97 Bewertungen
https://www.anwalt.de/sbs-legal-rechtsanwaelte
63 Bewertungen
https://www.google.com/search?&q=sbs-legal
14 Bewertungen
https://www.facebook.com/SBS-LEGAL-Rechtsanw%C3%A4lte
Standardvertragsklauseln sind für viele Unternehmen ein zentrales Instrument, wenn personenbezogene Daten auf Grundlage der DSGVO in Länder außerhalb der EU oder des EWR übermittelt werden. Besonders bei Cloud-Diensten, Softwareanbietern, internationalen Konzernstrukturen oder IT-Dienstleistern stellt sich die Frage, ob ein Datentransfer in ein Drittland zulässig abgesichert werden kann.
Im Nachfolgenden wird erklärt, was Standardvertragsklauseln beziehungsweise Standard Contractual Clauses (SCC) sind, wann sie bei internationalen Datentransfers eingesetzt werden und welche Anforderungen sich aus Art. 46 DSGVO, dem Schrems-II-Urteil des EuGH und den neuen EU-Standardvertragsklauseln seit 2021 ergeben. Unternehmen erfahren außerdem, warum eine Einzelfallprüfung des Datenschutzniveaus im Empfängerland erforderlich sein kann und wann zusätzliche technische, organisatorische oder vertragliche Schutzmaßnahmen notwendig werden.
Standardvertragsklauseln – häufig auch SCCs genannt – sind vorformulierte Vertragsregelungen der Europäischen Kommission. Sie werden verwendet, wenn personenbezogene Daten aus der EU oder dem Europäischen Wirtschaftsraum in ein Drittland übertragen werden sollen.
Ihr Zweck ist es, auch außerhalb Europas ein angemessenes Datenschutzniveau sicherzustellen. Dafür verpflichten sich Datenexporteur und Datenimporteur vertraglich, die übermittelten Daten nach europäischen Datenschutzstandards zu behandeln.
Kurz gesagt sind Standardvertragsklauseln ein rechtliches Schutzinstrument für internationale Datentransfers, wenn kein Angemessenheitsbeschluss vorliegt und die Übermittlung auf geeignete Garantien nach Art. 46 DSGVO gestützt werden soll.
Standardvertragsklauseln sind in der DSGVO verankert. Besonders wichtig ist Art. 46 Abs. 2 lit. c DSGVO. Zu unterscheiden sind Standardvertragsklauseln für internationale Drittlandübermittlungen nach Art. 46 Abs. 2 lit. c DSGVO und Standardvertragsklauseln für Auftragsverarbeitungsverhältnisse nach Art. 28 Abs. 7 und 8 DSGVO. Für Datentransfers in Drittländer sind insbesondere die SCC nach dem Durchführungsbeschluss (EU) 2021/914 maßgeblich.
Ihre praktische Bedeutung liegt darin, dass Unternehmen auf von der EU-Kommission vorgegebene Vertragsmuster zurückgreifen können. Werden diese Klauseln unverändert verwendet, ist grundsätzlich keine zusätzliche Genehmigung der Datenschutzaufsicht erforderlich. Seit dem Schrems-II-Urteil reicht der bloße Abschluss der Klauseln jedoch nicht immer aus. Unternehmen müssen zusätzlich prüfen, ob im Drittland tatsächlich ein angemessenes Datenschutzniveau besteht und ob ergänzende Schutzmaßnahmen erforderlich sind.
Immer wenn personenbezogene Daten die EU oder den EWR verlassen, stellt sich die Frage, wie ihr Schutz auch im Empfängerland gewährleistet werden kann. Das ist die Aufgabe der Standardvertragsklauseln. Sie schaffen verbindliche Regeln für internationale Datentransfers und legen fest, welche Pflichten der Datenempfänger im Drittland einhalten muss.
Absicherung des Datenschutzniveaus
Der zentrale Zweck der Standardvertragsklauseln besteht darin, ein angemessenes Datenschutzniveau außerhalb der EU und des EWR herzustellen. Der Datenempfänger verpflichtet sich vertraglich, die übermittelten personenbezogenen Daten nach europäischen Datenschutzstandards zu behandeln. Dadurch soll verhindert werden, dass Daten nach der Übermittlung schlechter geschützt sind als innerhalb Europas.
Schutz der Betroffenenrechte
Standardvertragsklauseln sichern auch die Rechte der Personen, deren Daten übertragen werden. Sie enthalten Vorgaben dazu, wie Betroffene informiert werden, wie sie ihre Rechte geltend machen können und welche Pflichten der Datenimporteur beachten muss. So bleibt der Schutz der betroffenen Personen auch nach der Übermittlung rechtlich abgesichert.
Praktische Erleichterung für Unternehmen
Für Unternehmen bieten Standardvertragsklauseln eine praktikable Lösung für internationale Datenflüsse. Statt für jede Übermittlung eigene Vertragsregelungen zu entwickeln, können sie auf von der EU-Kommission vorgegebene Muster zurückgreifen. Das erleichtert die Vertragsgestaltung und schafft einheitliche Standards für wiederkehrende Datentransfers.
Rechtssicherheit bei Datentransfers
Standardvertragsklauseln geben Unternehmen eine anerkannte Rechtsgrundlage für Übermittlungen in Drittländer. Sie helfen dabei, die Anforderungen der DSGVO einzuhalten und die Datenübermittlung nachvollziehbar zu dokumentieren. Gleichzeitig müssen Unternehmen prüfen, ob die Klauseln im konkreten Drittland tatsächlich ausreichen oder zusätzliche Schutzmaßnahmen erforderlich sind.
Grundlage für digitale Geschäftsmodelle
Viele digitale Geschäftsmodelle sind auf internationale Dienstleister angewiesen, etwa bei Cloud-Diensten, Analyse-Tools, Kommunikation oder Softwarelösungen. Standardvertragsklauseln ermöglichen solche grenzüberschreitenden Datenflüsse, ohne den Datenschutz vollständig aufzugeben. Sie verbinden damit praktische internationale Zusammenarbeit mit rechtlichen Mindeststandards für den Umgang mit personenbezogenen Daten.
Beim Einsatz von Standardvertragsklauseln für Drittlandübermittlungen geht es darum, die Klauseln rechtlich und praktisch korrekt in den jeweiligen Datentransfer einzubinden. Wie sieht das konkret aus?
Schritt 1: Feststellen, ob ein Drittlandbezug besteht
Zunächst wird geprüft, ob personenbezogene Daten an eine Stelle außerhalb der EU oder des EWR übermittelt werden oder ob ein Zugriff aus einem Drittland möglich ist, etwa durch Supportteams, Unterauftragnehmer oder Konzernunternehmen. Das kann direkt geschehen, etwa bei einem Dienstleister in den USA, oder indirekt, wenn ein europäischer Anbieter Server, Supportteams oder Unterauftragnehmer in Drittstaaten einsetzt.
Schritt 2: Art der Datenübermittlung bestimmen
Danach wird geklärt, wer an der Übermittlung beteiligt ist und welche Rolle die Parteien datenschutzrechtlich haben. Entscheidend ist, ob Daten zwischen zwei Verantwortlichen, zwischen Verantwortlichem und Auftragsverarbeiter oder zwischen Auftragsverarbeitern weitergegeben werden.
Schritt 3: Passendes Modul auswählen
Die Standardvertragsklauseln aus dem Jahr 2021 sind modular aufgebaut. Das bedeutet: Je nach Vertragsbeziehung muss das passende Modul gewählt werden. Nur so passen die Pflichten der Beteiligten zur tatsächlichen Datenverarbeitung.
Schritt 4: Klauseln korrekt in den Vertrag aufnehmen
Die Standardvertragsklauseln werden zwischen dem Datenexporteur in Europa und dem Datenimporteur im Drittland verbindlich vereinbart. Sie sollten grundsätzlich unverändert übernommen werden. Zusätzliche Regelungen sind möglich, dürfen den Schutzgehalt der Klauseln aber nicht abschwächen.
Schritt 5: Angaben in den Anlagen ergänzen
Die Klauseln funktionieren nur, wenn die dazugehörigen Anlagen sorgfältig ausgefüllt werden. Dort werden unter anderem die betroffenen Datenarten, Kategorien betroffener Personen, Zwecke der Übermittlung, Empfänger sowie technische und organisatorische Schutzmaßnahmen beschrieben.
Schritt 6: Datenschutzniveau im Drittland prüfen
Seit dem Schrems-II-Urteil genügt es nicht mehr, die Klauseln lediglich zu unterschreiben. Unternehmen müssen zusätzlich prüfen, ob das Recht und die Praxis im Empfängerland die Einhaltung der Standardvertragsklauseln tatsächlich ermöglichen. Dabei geht es vor allem um mögliche staatliche Zugriffe und fehlende Rechtsschutzmöglichkeiten.
Schritt 7: Zusätzliche Schutzmaßnahmen festlegen
Ergibt die Prüfung Risiken, müssen ergänzende Maßnahmen getroffen werden. Das können technische Maßnahmen wie Verschlüsselung oder Pseudonymisierung sein, aber auch organisatorische und vertragliche Vorgaben, etwa Zugriffsbeschränkungen, Informationspflichten oder Kontrollrechte.
Schritt 8: Entscheidung dokumentieren
Die Prüfung sollte nachvollziehbar dokumentiert werden. Dazu gehört, warum Standardvertragsklauseln eingesetzt werden, welche Risiken geprüft wurden und welche zusätzlichen Schutzmaßnahmen vorgesehen sind.
Schritt 9: Regelmäßig überprüfen
Datenübermittlungen können sich verändern, etwa durch neue Unterauftragnehmer, andere Serverstandorte oder geänderte Rechtslagen im Drittland. Deshalb sollte die Bewertung nicht einmalig erfolgen, sondern regelmäßig aktualisiert werden.
Zusätzliche Schutzmaßnahmen ergänzen Standardvertragsklauseln, wenn der Datentransfer in ein Drittland nicht allein durch die Klauseln ausreichend abgesichert ist. Sie werden nach einer Einzelfallprüfung eingesetzt und sollen konkrete Risiken mindern, etwa staatliche Zugriffe, fehlenden Rechtsschutz oder unsichere Verarbeitungsbedingungen im Zielland. Reichen auch zusätzliche Maßnahmen nicht aus, darf die Übermittlung nicht erfolgen.
|
Form der Maßnahme |
Inhalt |
|
Technische Maßnahmen |
Verschlüsselung, Pseudonymisierung oder starke Zugriffsbeschränkungen |
|
Vertragliche Maßnahmen |
Zusätzliche Pflichten, Informationspflichten oder Kontrollrechte |
|
Organisatorische Maßnahmen |
Interne Prozesse, Berechtigungskonzepte und regelmäßige Prüfungen |
|
Zugriffsbeschränkung |
Zugriff im Drittland nur auf das unbedingt erforderliche Maß |
|
Unterlassung der Übermittlung |
Keine Datenübermittlung, wenn kein ausreichender Schutz erreicht werden kann |
Mit dem Schrems-II-Urteil hat der Europäische Gerichtshof (EuGH) die Anforderungen an Datenübermittlungen in Drittländer deutlich verschärft. Standardvertragsklauseln bleiben grundsätzlich wirksam. Ob sie allein ausreichen, hängt jedoch von einer Einzelfallprüfung ab. Unternehmen müssen insbesondere prüfen, ob Recht und Praxis im Empfängerland die Einhaltung der Klauseln beeinträchtigen und ob ergänzende Schutzmaßnahmen erforderlich sind.
Unternehmen müssen zusätzlich prüfen, ob im Empfängerland ein mit der EU vergleichbares Datenschutzniveau besteht. Ist dies nicht der Fall, sind ergänzende Schutzmaßnahmen erforderlich. Reichen auch diese nicht aus, darf die Datenübermittlung nicht erfolgen.
Seit dem Urteil sind Standardvertragsklauseln daher nicht mehr nur ein Vertragsmuster, sondern Teil einer umfassenden Datenschutz- und Risikoprüfung.
Im Juni 2021 hat die Europäische Kommission neue Standardvertragsklauseln verabschiedet. Sie ersetzen die bisherigen Vertragsmuster und wurden an die Anforderungen der Datenschutz-Grundverordnung (DSGVO) sowie an die Vorgaben des EuGH aus dem Schrems-II-Urteil angepasst.
Ziel der Neufassung war es, internationale Datenübermittlungen besser an die DSGVO und unterschiedliche Vertragskonstellationen anzupassen. Die neuen Standardvertragsklauseln sind deshalb modular aufgebaut und können für unterschiedliche Vertragsbeziehungen – etwa zwischen Verantwortlichen oder zwischen Verantwortlichem und Auftragsverarbeiter – eingesetzt werden. Dadurch lassen sie sich einfacher an die jeweilige Datenübermittlung anpassen.
Darüber hinaus enthalten die neuen Klauseln zusätzliche Pflichten für Unternehmen. So regeln sie unter anderem den Umgang mit behördlichen Auskunfts- oder Herausgabeverlangen im Drittland sowie Informationspflichten gegenüber betroffenen Personen. Gleichzeitig berücksichtigen sie die Anforderungen aus dem Schrems-II-Urteil und verpflichten Unternehmen dazu, das Datenschutzniveau im Empfängerland zu prüfen und gegebenenfalls ergänzende Schutzmaßnahmen zu ergreifen.
Wichtige Stationen
Die seit 2021 geltenden Standardvertragsklauseln sind modular aufgebaut. Das bedeutet, dass die Europäische Kommission nicht mehr ein einziges Vertragsmuster vorgibt, sondern mehrere Module für unterschiedliche Formen der Datenübermittlung bereitstellt. Dadurch können Unternehmen die Klauseln gezielt an ihre jeweilige Vertragsbeziehung anpassen und gleichzeitig sicherstellen, dass die datenschutzrechtlichen Anforderungen der DSGVO eingehalten werden.
Welches Modul verwendet werden muss, richtet sich nach der Rolle der beteiligten Parteien. Deshalb sollten Unternehmen zunächst prüfen, ob sie als Verantwortlicher oder Auftragsverarbeiter handeln und in welcher Beziehung sie zum Datenempfänger stehen. Die Wahl des richtigen Moduls ist wichtig, da nur so eine rechtssichere Gestaltung der Datenübermittlung gewährleistet werden kann.
|
Modul |
Anwendungsfall |
|
Modul 1 |
Übermittlung von Verantwortlichem an Verantwortlichen |
|
Modul 2 |
Übermittlung von Verantwortlichem an Auftragsverarbeiter |
|
Modul 3 |
Übermittlung von Auftragsverarbeiter an Auftragsverarbeiter |
|
Modul 4 |
Übermittlung von Auftragsverarbeiter an Verantwortlichen |
Das modulare System schafft für Unternehmen eine deutlich höhere Flexibilität als die früheren Standardvertragsklauseln. Auch komplexe Datenübermittlungen – etwa innerhalb internationaler Unternehmensgruppen oder bei mehreren Cloud- und IT-Dienstleistern – lassen sich damit strukturierter vertraglich abbilden. Die ergänzende Prüfung des Drittlandrechts und der tatsächlichen Schutzmaßnahmen bleibt jedoch erforderlich. Gleichzeitig bleiben die allgemeinen Datenschutzpflichten, etwa zum Schutz personenbezogener Daten, zur Transparenz und zu den Rechten der betroffenen Personen, unabhängig vom gewählten Modul bestehen.
Standardvertragsklauseln sind besonders praktisch, da sie in vielen Branchen eingesetzt werden können – vom internationalen Konzern bis zum kleineren Unternehmen, das einen Cloud- oder Softwaredienst außerhalb Europas nutzt.
Vorteile
Risiken
Bei Datenübermittlungen in die USA ist zusätzlich zu prüfen, ob der Empfänger nach dem EU-U.S. Data Privacy Framework zertifiziert ist. Für zertifizierte US-Organisationen kann der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 eine eigenständige Grundlage für die Übermittlung darstellen. Andernfalls bleiben SCC und die damit verbundene Einzelfallprüfung regelmäßig relevant.
Standardvertragsklauseln werden von der Europäischen Kommission vorgegeben und können grundsätzlich ohne vorherige Genehmigung einer Datenschutzaufsichtsbehörde verwendet werden. Voraussetzung ist, dass die Klauseln unverändert übernommen werden und alle weiteren Anforderungen der DSGVO, insbesondere die Prüfung des Datenschutzniveaus im Drittland, erfüllt sind.
Die Standardvertragsklauseln sollten grundsätzlich nicht in ihrem Inhalt verändert werden, da ihre rechtliche Wirkung auf dem von der EU-Kommission festgelegten Wortlaut beruht. Zulässig sind jedoch ergänzende Vertragsregelungen, solange diese den Schutz der Standardvertragsklauseln nicht einschränken oder ihnen widersprechen.
Sie werden nur benötigt, wenn personenbezogene Daten in ein Drittland übermittelt werden und für dieses Land kein Angemessenheitsbeschluss der Europäischen Kommission oder eine andere geeignete Rechtsgrundlage besteht. Für Datenübermittlungen innerhalb der EU und des EWR sind Standardvertragsklauseln grundsätzlich nicht erforderlich.
Die Standardvertragsklauseln werden von den Parteien der Datenübermittlung abgeschlossen. Dazu gehören der Datenexporteur innerhalb der EU beziehungsweise des EWR und der Datenimporteur im Drittland. Beide Seiten verpflichten sich dadurch, die vereinbarten Datenschutzpflichten einzuhalten und die personenbezogenen Daten entsprechend den europäischen Vorgaben zu schützen.
Standardvertragsklauseln können von Unternehmen jeder Größe genutzt werden. Sie kommen sowohl bei international tätigen Konzernen als auch bei kleinen und mittelständischen Unternehmen zum Einsatz, beispielsweise wenn Cloud-Dienste, Softwarelösungen oder externe IT-Dienstleister mit Sitz außerhalb der EU genutzt werden. Entscheidend ist nicht die Unternehmensgröße, sondern ob personenbezogene Daten in ein Drittland übermittelt werden.
SBS LEGAL berät Unternehmen im Datenschutzrecht bei nationalen und internationalen Datenverarbeitungen. Dazu gehören insbesondere die rechtliche Einordnung von Standardvertragsklauseln, Drittlandtransfers und weiteren Anforderungen der DSGVO.
Bei internationalen Datenübermittlungen kommt es nicht nur auf die Auswahl des richtigen Transferinstruments an. Unsere Rechtsanwälte unterstützen Unternehmen bei der Prüfung der datenschutzrechtlichen Rollen, der Auswahl und Einbindung geeigneter SCC-Module, der Bewertung von Drittlandtransfers und der rechtlichen Einordnung ergänzender Schutzmaßnahmen. Dabei berücksichtigen wir die Anforderungen der DSGVO, die Rechtsprechung des EuGH sowie aktuelle Entwicklungen bei Angemessenheitsbeschlüssen und internationalen Transfermechanismen.