Schrems II
Kurz gesagtSeit 2020 müssen Sie selbst prüfen, ob Daten im Empfängerland sicher sind — der Anbieter kann Ihnen das nicht abnehmen.
Auf einen Blick
- Entscheidung
- EuGH, Urteil vom 16. Juli 2020, Rechtssache C-311/18
- Was aufgehoben wurde
- Der Angemessenheitsbeschluss zum EU-US Privacy Shield, mit sofortiger Wirkung und ohne Übergangsfrist
- Was bestehen blieb
- Standardvertragsklauseln — aber nur zusammen mit einer eigenen Prüfung des Empfängerlands
- Der Grund
- US-Überwachungsbefugnisse, insbesondere FISA 702, ohne gleichwertigen Rechtsschutz für EU-Bürger
- Wer prüfen muss
- Der Verantwortliche, also Ihr Unternehmen — nicht der Anbieter und nicht die Aufsichtsbehörde
- Heutige Lage
- Seit Juli 2023 gilt das EU-US Data Privacy Framework; die Prüfpflicht bleibt für alle Übermittlungen außerhalb seines Anwendungsbereichs
Am 16. Juli 2020 erklärte der Europäische Gerichtshof den Angemessenheitsbeschluss zum EU-US Privacy Shield für ungültig — ohne Übergangsfrist. Von einem Tag auf den anderen fehlte tausenden europäischer Unternehmen die Rechtsgrundlage für Übermittlungen, die sie seit Jahren betrieben.
Das Verfahren ging auf eine Beschwerde des österreichischen Juristen Maximilian Schrems gegen Facebook Ireland zurück. Es war die zweite Entscheidung dieser Art: Schon 2015 hatte derselbe Kläger das Vorgängerabkommen Safe Harbor zu Fall gebracht.
Was der Gerichtshof beanstandet hat
Der Kern ist nicht Datenschutzbürokratie, sondern Rechtsschutz. Die Überwachungsprogramme, die auf FISA 702 und der Executive Order 12333 beruhen, erlauben US-Behörden Zugriff auf Daten von Personen außerhalb der Vereinigten Staaten. Für diese Personen gibt es keinen dem europäischen gleichwertigen Rechtsweg: Sie erfahren vom Zugriff nichts und können ihn nicht wirksam vor einem unabhängigen Gericht überprüfen lassen.
Der Gerichtshof verlangt kein identisches, aber ein der Sache nach gleichwertiges Schutzniveau. Genau daran scheiterte der Privacy Shield.
Was bestehen blieb — und was daraus folgt
Die Standardvertragsklauseln hat das Gericht ausdrücklich nicht aufgehoben. Es hat aber klargestellt, was sie leisten können und was nicht: Ein Vertrag zwischen zwei Unternehmen bindet keine Behörde. Wo das Recht des Empfängerlands Zugriffe erlaubt, die dem europäischen Schutzniveau widersprechen, ändert der beste Vertrag daran nichts.
Daraus folgt die Prüfpflicht, die den Alltag seither prägt. Vor jeder Übermittlung in ein Drittland ohne Angemessenheitsbeschluss muss der Verantwortliche selbst beurteilen, ob das Schutzniveau im Zielland trägt, und die Beurteilung dokumentieren. Diese Pflicht liegt bei Ihnen, nicht beim Anbieter.
Was in eine solche Prüfung gehört
Beschrieben werden die Kategorien der übermittelten Daten, der Empfänger und dessen Rechtsform, die einschlägigen Zugriffsbefugnisse im Empfängerland und die Maßnahmen, mit denen Sie ein Schutzdefizit ausgleichen.
Der letzte Punkt entscheidet. Der Europäische Datenschutzausschuss hält vor allem zwei Maßnahmen für wirksam: Verschlüsselung, deren Schlüssel außerhalb der Reichweite des Empfängers und der dortigen Behörden liegen, und Pseudonymisierung, bei der die Zuordnung im europäischen Raum verbleibt. Was das technisch bedeutet, steht unter Schlüsselhoheit.
Vertragliche Zusicherungen und Transparenzberichte sind nützlich, aber sie sind keine ergänzenden Maßnahmen im Sinne der Empfehlungen — sie ändern die Rechtslage im Empfängerland nicht.
Die Lage heute
Seit Juli 2023 gilt das EU-US Data Privacy Framework, gestützt auf eine US-Präsidialverordnung, die einen Rechtsbehelfsmechanismus einrichtet. Für zertifizierte US-Empfänger besteht damit wieder eine Angemessenheitsgrundlage; Einzelheiten stehen unter Angemessenheitsbeschluss.
Für die Praxis heißt das zweierlei. Erstens: Übermittlungen an nicht zertifizierte Empfänger und in andere Drittländer brauchen weiterhin eine eigene Prüfung. Zweitens: Der dritte Rahmen ruht auf einer Rechtsgrundlage, die eine künftige US-Regierung ändern kann, und wird bereits angegriffen. Wer seine Architektur so baut, dass sie einen Wegfall überstehen würde, plant nicht pessimistisch, sondern nach Erfahrung.
Was das für die Beschaffung heißt
Schrems II hat die Beweislast verschoben. Vor 2020 genügte der Verweis auf ein Abkommen; seither muss ein Unternehmen zeigen, dass es die Frage geprüft hat.
Das ist unbequem, hat aber einen praktischen Nebeneffekt: Wer die Prüfung einmal ordentlich für seine fünf wichtigsten Verarbeitungen macht, hat damit gleichzeitig die Liste der Anbieter, bei denen ein Wechsel den größten Effekt hätte — und die Grundlage für eine belastbare Exit-Strategie.
Häufige Fragen
- Ist Schrems II durch das Data Privacy Framework erledigt?
- Nur teilweise. Für zertifizierte US-Empfänger unter dem Rahmen von 2023 gibt es wieder eine Angemessenheitsgrundlage. Für alle anderen Übermittlungen gilt die Prüfpflicht aus Schrems II unverändert — und der Rahmen selbst wird bereits gerichtlich angegriffen, wie seine beiden Vorgänger.
- Was ist ein Transfer Impact Assessment?
- Die Prüfung, die Schrems II verlangt: Sie beschreiben die Übermittlung, das Recht im Empfängerland, die Zugriffsbefugnisse von Behörden dort und die ergänzenden Maßnahmen, mit denen Sie das ausgleichen. Sie ist zu dokumentieren und auf Anforderung der Aufsichtsbehörde vorzulegen.
- Reichen Standardvertragsklauseln allein?
- Nein. Der Gerichtshof hat sie ausdrücklich aufrechterhalten, aber festgestellt, dass ein Vertrag zwischen zwei Unternehmen keine Behörde des Empfängerlands bindet. Wo das Recht dort Zugriffe erlaubt, die dem europäischen Schutzniveau widersprechen, braucht es zusätzliche Maßnahmen — technische, organisatorische oder den Verzicht auf die Übermittlung.
- Welche ergänzenden Maßnahmen wirken?
- Der Europäische Datenschutzausschuss nennt vor allem Verschlüsselung mit Schlüsseln außerhalb der Reichweite des Empfängers und Pseudonymisierung, bei der die Zuordnung im europäischen Raum verbleibt. Vertragliche und organisatorische Maßnahmen allein reichen dort nicht, wo Behörden ohnehin gesetzlich zugreifen dürfen.
Quellen
Siehe auch
Verwandte Begriffe
- FISA 702US-Nachrichtendienste dürfen bei amerikanischen Anbietern auf Daten von Europäern zugreifen, ohne dass diese davon erfahren.
- AngemessenheitsbeschlussEin Angemessenheitsbeschluss macht Übermittlungen in ein Drittland ohne Zusatzgarantien möglich — bis er aufgehoben wird.
- US CLOUD ActUS-Anbieter müssen Daten herausgeben, auch wenn sie in Frankfurt liegen.