Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Recht · 2 Min. Lesezeit · Aktualisiert 16. August 2026

Angemessenheitsbeschluss

Kurz gesagtEin Angemessenheitsbeschluss macht Übermittlungen in ein Drittland ohne Zusatzgarantien möglich — bis er aufgehoben wird.

Auf einen Blick

Rechtsgrundlage
Artikel 45 DSGVO; die Kommission entscheidet, das Europäische Parlament und der Rat können sie überprüfen lassen
Wirkung
Übermittlung wie innerhalb der EU — ohne Standardvertragsklauseln, ohne ergänzende Maßnahmen
Länder mit Beschluss
Unter anderem Schweiz, Vereinigtes Königreich, Japan, Südkorea, Kanada (kommerzieller Bereich), Neuseeland, Israel, Uruguay, Argentinien
USA
Seit Juli 2023 über das EU-US Data Privacy Framework, beschränkt auf zertifizierte Empfänger
Überprüfung
Regelmäßige Evaluierung durch die Kommission; Aufhebung jederzeit möglich, ohne garantierte Übergangsfrist
Historische Quote
Zwei von drei US-Regelungen wurden vom EuGH aufgehoben (2015 und 2020)

Ein Angemessenheitsbeschluss ist die Feststellung der Europäischen Kommission, dass ein Drittland ein Datenschutzniveau bietet, das dem europäischen im Wesentlichen gleichwertig ist. Liegt er vor, dürfen personenbezogene Daten dorthin übermittelt werden wie innerhalb der Union — ohne Standardvertragsklauseln, ohne ergänzende Maßnahmen, ohne eigene Prüfung.

Das ist die bequemste Rechtsgrundlage, die es gibt. Und die instabilste.

Was die Kommission prüft

Bewertet werden die Rechtsstaatlichkeit im Zielland, die Existenz und Unabhängigkeit einer Aufsichtsbehörde, durchsetzbare Betroffenenrechte und — der entscheidende Punkt — die Befugnisse von Sicherheitsbehörden samt der Rechtsbehelfe dagegen.

An diesem letzten Punkt sind die beiden US-Vorgängerregelungen gescheitert. Nicht am Datenschutzrecht der Unternehmen, sondern am staatlichen Zugriff und am fehlenden Rechtsweg für Nicht-US-Personen; die Einzelheiten stehen unter FISA 702.

Die Liste, kurz gefasst

Beschlüsse bestehen unter anderem für die Schweiz, das Vereinigte Königreich, Japan, Südkorea, Kanada im kommerziellen Bereich, Neuseeland, Israel, Uruguay und Argentinien.

Für die Vereinigten Staaten gilt seit Juli 2023 das EU-US Data Privacy Framework. Es wirkt nicht flächendeckend, sondern nur für Empfänger, die sich zertifiziert haben und in der öffentlichen Liste geführt werden. Das ist ein wesentlicher Unterschied zur Schweiz: Dort gilt der Beschluss für jeden Empfänger.

Warum Planung trotzdem nötig ist

Die Geschichte dieser Beschlüsse ist kurz und eindeutig. Safe Harbor fiel 2015, der Privacy Shield 2020, beide durch Urteile des Europäischen Gerichtshofs, beide ohne Übergangsfrist. Der dritte Rahmen ruht in wesentlichen Teilen auf einer US-Präsidialverordnung, die eine künftige Regierung ändern kann, und wird bereits gerichtlich angegriffen.

Daraus folgt keine Panik, sondern eine schlichte Planungsregel: Für die drei bis fünf Verarbeitungen, die am schwersten wiegen, sollte bekannt sein, was ein Wegfall bedeuten würde — technisch, vertraglich und in Arbeitsstunden. Das ist derselbe Gedanke, der hinter jeder Exit-Strategie steht, nur angewendet auf eine Rechtsgrundlage statt auf einen Anbieter.

Was ein Wegfall praktisch auslöst

Die Übermittlung braucht sofort eine andere Grundlage. In der Regel sind das Standardvertragsklauseln, verbunden mit der Prüfpflicht aus Schrems II — also mit genau der Arbeit, die der Angemessenheitsbeschluss erspart hatte.

Wo diese Prüfung ergibt, dass das Schutzniveau nicht trägt und ergänzende Maßnahmen nicht greifen, bleibt nur die Verlagerung der Verarbeitung. Deshalb ist die nüchterne Vorbereitung darauf keine Ideologie, sondern Risikovorsorge: Sie kostet einen Tag im Jahr und ersetzt im Ernstfall ein Quartal Improvisation.

Häufige Fragen

Was passiert, wenn ein Angemessenheitsbeschluss fällt?
Die Rechtsgrundlage entfällt sofort. Betroffene Übermittlungen müssen dann auf Standardvertragsklauseln samt eigener Prüfung umgestellt oder eingestellt werden. Bei Schrems II geschah das 2020 ohne Übergangsfrist, was tausende Unternehmen unvorbereitet traf.
Gilt der Beschluss für alle Anbieter im betreffenden Land?
Nicht zwangsläufig. Für die Vereinigten Staaten gilt er nur für Empfänger, die sich unter dem Data Privacy Framework zertifiziert haben und in der öffentlichen Liste stehen. Für Länder mit allgemeinem Beschluss — etwa die Schweiz — gilt er dagegen flächendeckend.
Muss ich trotzdem ein Transfer Impact Assessment machen?
Bei einer gültigen Angemessenheitsentscheidung nicht. Sinnvoll ist es trotzdem, für die wichtigsten Verarbeitungen zu wissen, was ein Wegfall bedeuten würde — das ist eine Frage der Planung, nicht der Pflicht.
Wie erkenne ich, ob ein US-Anbieter zertifiziert ist?
Über die öffentliche Liste des US-Handelsministeriums zum Data Privacy Framework. Die Zertifizierung ist jährlich zu erneuern; ein abgelaufener Eintrag bedeutet, dass die Grundlage für diesen Empfänger entfallen ist.

Quellen

Siehe auch

Verwandte Begriffe