Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Recht · 3 Min. Lesezeit · Aktualisiert 16. August 2026

Schrems II

Kurz gesagtSeit 2020 müssen Sie selbst prüfen, ob Daten im Empfängerland sicher sind — der Anbieter kann Ihnen das nicht abnehmen.

Auf einen Blick

Entscheidung
EuGH, Urteil vom 16. Juli 2020, Rechtssache C-311/18
Was aufgehoben wurde
Der Angemessenheitsbeschluss zum EU-US Privacy Shield, mit sofortiger Wirkung und ohne Übergangsfrist
Was bestehen blieb
Standardvertragsklauseln — aber nur zusammen mit einer eigenen Prüfung des Empfängerlands
Der Grund
US-Überwachungsbefugnisse, insbesondere FISA 702, ohne gleichwertigen Rechtsschutz für EU-Bürger
Wer prüfen muss
Der Verantwortliche, also Ihr Unternehmen — nicht der Anbieter und nicht die Aufsichtsbehörde
Heutige Lage
Seit Juli 2023 gilt das EU-US Data Privacy Framework; die Prüfpflicht bleibt für alle Übermittlungen außerhalb seines Anwendungsbereichs

Am 16. Juli 2020 erklärte der Europäische Gerichtshof den Angemessenheitsbeschluss zum EU-US Privacy Shield für ungültig — ohne Übergangsfrist. Von einem Tag auf den anderen fehlte tausenden europäischer Unternehmen die Rechtsgrundlage für Übermittlungen, die sie seit Jahren betrieben.

Das Verfahren ging auf eine Beschwerde des österreichischen Juristen Maximilian Schrems gegen Facebook Ireland zurück. Es war die zweite Entscheidung dieser Art: Schon 2015 hatte derselbe Kläger das Vorgängerabkommen Safe Harbor zu Fall gebracht.

Okt 2015 Safe Harbor fällt Schrems I: der erste Angemessenheitsbeschluss wird aufgehoben Jul 2016 Privacy Shield tritt an Nachfolgeregelung mit Ombudsstelle und Zusicherungen Jul 2020 Schrems II auch Privacy Shield ist ungültig; Standardvertragsklauseln bleiben, aber mit Prüfpflicht Jul 2023 Data Privacy Framework dritter Anlauf, gestützt auf eine US-Präsidialverordnung
Zwei aufgehobene Beschlüsse in acht Jahren. Wer den dritten für dauerhaft hält, plant gegen die eigene Erfahrung.

Was der Gerichtshof beanstandet hat

Der Kern ist nicht Datenschutzbürokratie, sondern Rechtsschutz. Die Überwachungsprogramme, die auf FISA 702 und der Executive Order 12333 beruhen, erlauben US-Behörden Zugriff auf Daten von Personen außerhalb der Vereinigten Staaten. Für diese Personen gibt es keinen dem europäischen gleichwertigen Rechtsweg: Sie erfahren vom Zugriff nichts und können ihn nicht wirksam vor einem unabhängigen Gericht überprüfen lassen.

Der Gerichtshof verlangt kein identisches, aber ein der Sache nach gleichwertiges Schutzniveau. Genau daran scheiterte der Privacy Shield.

Was bestehen blieb — und was daraus folgt

Die Standardvertragsklauseln hat das Gericht ausdrücklich nicht aufgehoben. Es hat aber klargestellt, was sie leisten können und was nicht: Ein Vertrag zwischen zwei Unternehmen bindet keine Behörde. Wo das Recht des Empfängerlands Zugriffe erlaubt, die dem europäischen Schutzniveau widersprechen, ändert der beste Vertrag daran nichts.

Daraus folgt die Prüfpflicht, die den Alltag seither prägt. Vor jeder Übermittlung in ein Drittland ohne Angemessenheitsbeschluss muss der Verantwortliche selbst beurteilen, ob das Schutzniveau im Zielland trägt, und die Beurteilung dokumentieren. Diese Pflicht liegt bei Ihnen, nicht beim Anbieter.

Was in eine solche Prüfung gehört

Beschrieben werden die Kategorien der übermittelten Daten, der Empfänger und dessen Rechtsform, die einschlägigen Zugriffsbefugnisse im Empfängerland und die Maßnahmen, mit denen Sie ein Schutzdefizit ausgleichen.

Der letzte Punkt entscheidet. Der Europäische Datenschutzausschuss hält vor allem zwei Maßnahmen für wirksam: Verschlüsselung, deren Schlüssel außerhalb der Reichweite des Empfängers und der dortigen Behörden liegen, und Pseudonymisierung, bei der die Zuordnung im europäischen Raum verbleibt. Was das technisch bedeutet, steht unter Schlüsselhoheit.

Vertragliche Zusicherungen und Transparenzberichte sind nützlich, aber sie sind keine ergänzenden Maßnahmen im Sinne der Empfehlungen — sie ändern die Rechtslage im Empfängerland nicht.

Die Lage heute

Seit Juli 2023 gilt das EU-US Data Privacy Framework, gestützt auf eine US-Präsidialverordnung, die einen Rechtsbehelfsmechanismus einrichtet. Für zertifizierte US-Empfänger besteht damit wieder eine Angemessenheitsgrundlage; Einzelheiten stehen unter Angemessenheitsbeschluss.

Für die Praxis heißt das zweierlei. Erstens: Übermittlungen an nicht zertifizierte Empfänger und in andere Drittländer brauchen weiterhin eine eigene Prüfung. Zweitens: Der dritte Rahmen ruht auf einer Rechtsgrundlage, die eine künftige US-Regierung ändern kann, und wird bereits angegriffen. Wer seine Architektur so baut, dass sie einen Wegfall überstehen würde, plant nicht pessimistisch, sondern nach Erfahrung.

Was das für die Beschaffung heißt

Schrems II hat die Beweislast verschoben. Vor 2020 genügte der Verweis auf ein Abkommen; seither muss ein Unternehmen zeigen, dass es die Frage geprüft hat.

Das ist unbequem, hat aber einen praktischen Nebeneffekt: Wer die Prüfung einmal ordentlich für seine fünf wichtigsten Verarbeitungen macht, hat damit gleichzeitig die Liste der Anbieter, bei denen ein Wechsel den größten Effekt hätte — und die Grundlage für eine belastbare Exit-Strategie.

Häufige Fragen

Ist Schrems II durch das Data Privacy Framework erledigt?
Nur teilweise. Für zertifizierte US-Empfänger unter dem Rahmen von 2023 gibt es wieder eine Angemessenheitsgrundlage. Für alle anderen Übermittlungen gilt die Prüfpflicht aus Schrems II unverändert — und der Rahmen selbst wird bereits gerichtlich angegriffen, wie seine beiden Vorgänger.
Was ist ein Transfer Impact Assessment?
Die Prüfung, die Schrems II verlangt: Sie beschreiben die Übermittlung, das Recht im Empfängerland, die Zugriffsbefugnisse von Behörden dort und die ergänzenden Maßnahmen, mit denen Sie das ausgleichen. Sie ist zu dokumentieren und auf Anforderung der Aufsichtsbehörde vorzulegen.
Reichen Standardvertragsklauseln allein?
Nein. Der Gerichtshof hat sie ausdrücklich aufrechterhalten, aber festgestellt, dass ein Vertrag zwischen zwei Unternehmen keine Behörde des Empfängerlands bindet. Wo das Recht dort Zugriffe erlaubt, die dem europäischen Schutzniveau widersprechen, braucht es zusätzliche Maßnahmen — technische, organisatorische oder den Verzicht auf die Übermittlung.
Welche ergänzenden Maßnahmen wirken?
Der Europäische Datenschutzausschuss nennt vor allem Verschlüsselung mit Schlüsseln außerhalb der Reichweite des Empfängers und Pseudonymisierung, bei der die Zuordnung im europäischen Raum verbleibt. Vertragliche und organisatorische Maßnahmen allein reichen dort nicht, wo Behörden ohnehin gesetzlich zugreifen dürfen.

Quellen

Siehe auch

Verwandte Begriffe