Drittlandtransfer: Daten ins Ausland senden
Ein Drittlandtransfer braucht eine tragfähige Grundlage – der Angemessenheitsbeschluss allein genügt oft nicht.
/images/blog/drittlandtransfer-dfm.jpgEin Drittlandtransfer liegt vor, sobald personenbezogene Daten in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt oder dort zugänglich gemacht werden. Nach Art. 44 DSGVO braucht jeder solche Transfer eine Grundlage: einen Angemessenheitsbeschluss der Europäischen Kommission oder geeignete Garantien wie Standardvertragsklauseln, ergänzt um eine Prüfung des Schutzniveaus im Einzelfall. Der Angemessenheitsbeschluss allein genügt dabei nicht, wenn der Empfänger Zugriffsmöglichkeiten aus einem anderen Rechtsraum unterliegt.
Wann liegt überhaupt ein Transfer vor?
Nicht nur beim Verschieben von Daten, sondern auch beim Zugriff. Wenn ein Dienstleister mit Sitz in den USA von dort auf Server in der Europäischen Union zugreift, ist das ein Transfer – die Speicherung im Inland ändert daran nichts. Ebenso beim Fernzugriff eines Supports außerhalb der Union. Diese Fälle werden in der Praxis am häufigsten übersehen, weil die Datenhaltung korrekt erscheint und der Zugriffsweg unsichtbar bleibt.
Welche Grundlagen gibt es?
- ›Angemessenheitsbeschluss der Europäischen Kommission für das Zielland
- ›Standardvertragsklauseln in der Fassung von 2021
- ›Verbindliche Unternehmensregeln innerhalb eines Konzerns
- ›Ausdrückliche Einwilligung der betroffenen Person
- ›Erforderlichkeit für die Erfüllung eines Vertrags
Warum reichen Standardvertragsklauseln nicht einfach aus?
Weil sie das Schutzniveau nicht herstellen, sondern versprechen. Nach der einschlägigen Rechtsprechung ist zusätzlich zu prüfen, ob im Zielland Rechtsvorschriften bestehen, die den vertraglichen Schutz unterlaufen – insbesondere weitreichende Zugriffsbefugnisse staatlicher Stellen. Fällt diese Prüfung negativ aus, braucht es ergänzende Schutzmaßnahmen oder der Transfer ist zu unterlassen. Das ist keine Formalität, sondern der Kern der Anforderung.
Was gehört in die Transfer-Folgenabschätzung?
Eine Beschreibung der Daten und ihrer Sensibilität, das Zielland, den Empfänger, den Zweck, die Rechtsgrundlage und die Bewertung des dortigen Schutzniveaus – mit Angabe, auf welche Quellen sich die Bewertung stützt. Wichtig ist der konkrete Bezug: Eine allgemeine Erklärung, dass ausreichender Schutz bestehe, ist wertlos. Entscheidend ist die Auseinandersetzung mit den Rechtsgrundlagen des Ziellandes, die den vertraglichen Schutz durchbrechen könnten.
Welche ergänzenden Maßnahmen sind wirksam?
Ende-zu-Ende-Verschlüsselung, bei der die Schlüssel ausschließlich in der Europäischen Union gehalten werden, sodass der Empfänger die Klartextdaten nicht lesen kann. Pseudonymisierung, die den Personenbezug entfernt, bevor die Daten den Rechtsraum verlassen. Und die Beschränkung auf Verschlüsselung auf Transportweg, die allein nichts bewirkt, weil der Empfänger die Daten entschlüsselt. Die Unterscheidung ist entscheidend: Wirksam ist nur, was den Zugriff technisch ausschließt.
Wie hält man den Überblick?
Mit einem Verzeichnis der Übermittlungen: Welcher Dienst, welches Land, welche Grundlage, welche Maßnahmen, seit wann geprüft. Der Aufwand lohnt, weil sich Änderungen – ein neuer Standort, eine geänderte Konzernstruktur, ein neuer Angemessenheitsbeschluss – ohne dieses Verzeichnis nicht zuordnen lassen. Erfahrungsgemäß enthält ein solches Verzeichnis bei einer ersten Aufnahme zwischen fünf und fünfzehn Einträge, von denen zwei oder drei bisher unbekannt waren.
Wie ändert sich die Lage bei KI-Diensten?
Sie spitzt sich zu, weil Sprachmodelle Eingaben häufig verarbeiten und die Anbieter ihren Sitz meist in den USA haben. Wer Kundendaten in ein Modell eingibt, überträgt sie dorthin – und ein Auftragsverarbeitungsvertrag regelt nur das Innenverhältnis, nicht den Transfer. Zulässig ist das nur mit einer tragfähigen Grundlage und, bei sensiblen Daten, häufig gar nicht. Vor dem Einsatz solcher Werkzeuge ist die Frage nach dem Verbleib der Eingaben deshalb die erste.
Prüfen, nicht annehmen
Gehen Sie die eingesetzten Dienste durch und notieren Sie für jeden den Sitz, die Serverstandorte und die Zugriffsmöglichkeiten. Die Liste ist kurz, und die Lücken sind meist bekannt, sobald sie sichtbar sind. Bringen Sie für die zwei oder drei Dienste mit Bezug zu einem Drittland die Unterlagen in Ordnung – Klauseln, Bewertung des Schutzniveaus und eine Entscheidung, die jemand verantwortet. Das ist mehr, als in den meisten Angeboten vorhanden ist.
Wir bauen das für Sie
Vom Artikel zur Implementierung — sprechen Sie mit uns.