Ein Drittlandtransfer ist die Übermittlung personenbezogener Daten aus der EU bzw. dem EWR in ein Land außerhalb dieses Raums, etwa in die USA. Die DSGVO erlaubt solche Transfers nur, wenn ein angemessenes Datenschutzniveau gesichert ist — durch einen Angemessenheitsbeschluss der EU-Kommission wie das Data Privacy Framework, Standardvertragsklauseln oder andere Garantien. Betroffen sind viele Marketing-Tools, von Analytics über Newsletter-Dienste bis zu US-Cloud-Anbietern.

Was ist ein Drittlandtransfer?
Ein Drittlandtransfer ist die Übermittlung personenbezogener Daten aus der EU beziehungsweise dem EWR in ein Land außerhalb dieses Raums, etwa in die USA. Die DSGVO erlaubt solche Transfers nur, wenn ein angemessenes Datenschutzniveau gesichert ist. Die maßgeblichen Regeln stehen in Kapitel V der Verordnung; der Artikel 44 DSGVO auf dsgvo-gesetz.de formuliert den allgemeinen Grundsatz, dass das Schutzniveau der DSGVO bei einer Übermittlung nicht unterlaufen werden darf.
Betroffen sind viele Marketing-Tools, von Analytics über Newsletter-Dienste bis zu US-Cloud-Anbietern. Sobald ein Dienst Daten auf Servern außerhalb der EU verarbeitet oder ein Anbieter außerhalb der EU Zugriff hat, stellt sich die Transferfrage. Der amtliche Verordnungstext ist über die DSGVO auf EUR-Lex einsehbar; einen allgemeinen Überblick bietet der Wikipedia-Artikel zur Datenschutz-Grundverordnung.
Der Begriff „Transfer“ ist dabei weit zu verstehen: Schon der lesende Zugriff eines US-Supportmitarbeiters auf EU-Daten oder das Speichern in einer US-Cloud gilt als Übermittlung. Deshalb betrifft das Thema praktisch jedes Unternehmen, das gängige digitale Werkzeuge einsetzt.
Wie funktioniert die rechtliche Bewertung eines Drittlandtransfers?
Die DSGVO sieht ein Stufensystem vor. Am einfachsten ist der Transfer in Länder mit Angemessenheitsbeschluss der EU-Kommission — dort gilt das Datenschutzniveau als gleichwertig. Die Übersicht der EU-Kommission zu Angemessenheitsbeschlüssen listet die betroffenen Länder. Für die USA existiert seit 2023 das EU-U.S. Data Privacy Framework (DPF): US-Unternehmen, die sich zertifizieren, dürfen Daten aus der EU empfangen; die Zertifizierung ist über die offizielle Data-Privacy-Framework-Liste prüfbar.
Fehlt ein Angemessenheitsbeschluss, kommen geeignete Garantien in Betracht, vor allem die Standardvertragsklauseln (SCC) der EU-Kommission, ergänzt um eine Prüfung der Rechtslage im Empfängerland (Transfer Impact Assessment). Der Leitfaden des Europäischen Datenschutzausschusses zu internationalen Datentransfers erläutert diese Reihenfolge praxisnah.
Die Geschichte mahnt zur Vorsicht: Die Vorgänger des DPF — Safe Harbor und Privacy Shield — wurden vom Europäischen Gerichtshof in den Urteilen Schrems I und Schrems II für ungültig erklärt. Auch gegen das DPF sind rechtliche Angriffe denkbar. Unternehmen sollten daher dokumentieren, auf welche Grundlage sich jeder Transfer stützt, und Alternativen im Blick behalten, um bei einer Änderung der Rechtslage handlungsfähig zu bleiben.
Warum ist der Drittlandtransfer im Marketing wichtig?
Ein Großteil der gängigen Marketing-Werkzeuge stammt von US-Anbietern: Google Analytics 4, Google Ads, Meta-Dienste mit dem Meta-Pixel, viele Newsletter-, CRM- und Hosting-Anbieter. Bei fast jedem dieser Tools stellt sich die Transferfrage. In der Datenschutzerklärung muss über Drittlandtransfers informiert werden, im Cookie-Banner beziehungsweise über die Consent-Management-Platform ist der Transfer je nach Konstellation Teil der Einwilligung, und im Verzeichnis von Verarbeitungstätigkeiten gehört die Rechtsgrundlage dokumentiert.
Für Berufsgeheimnisträger wie Kanzleien und Steuerberater ist die Frage besonders sensibel, weil neben der DSGVO die Verschwiegenheitspflicht zu beachten ist. Viele Kanzleien bevorzugen deshalb für mandatsnahe Daten europäische Anbieter oder Server-Standorte in der EU, während für anonymisierte Marketing-Daten die üblichen Mechanismen genügen können.
Praktisch relevant wird das Thema oft schleichend: Ein neu eingebundenes Tool, ein Video-Embed oder eine nachgeladene Schrift kann unbemerkt einen Transfer auslösen. Deshalb ist es sinnvoll, jeden neuen Dienst vor der Einbindung auf seine Datenflüsse zu prüfen, statt Probleme erst im Nachhinein zu bereinigen.
Drittlandtransfer in der Praxis
Praktisch empfiehlt sich ein Tool-Inventar: Welche Dienste verarbeiten personenbezogene Daten, wo sitzen Anbieter und Server, welche Transfergrundlage greift — DPF-Zertifizierung, SCC oder Verarbeitung ausschließlich in der EU? Die DPF-Zertifizierung eines Anbieters lässt sich in der öffentlichen Liste des US-Handelsministeriums prüfen; viele Anbieter dokumentieren ihre Grundlagen zudem in einem Vertrag zur Auftragsverarbeitung.
Risikominimierend wirken: EU-Server-Optionen aktivieren, wo Anbieter sie anbieten, Daten sparsam erheben, IP-Anonymisierung und Pseudonymisierung nutzen und bei besonders sensiblen Daten europäische Alternativen bevorzugen. Ein bewusst gewählter Server-Standort und dokumentierte technische und organisatorische Maßnahmen senken das Risiko zusätzlich.
Wichtig ist die Konsistenz: Datenschutzerklärung, Consent-Banner und tatsächlich eingesetzte Tools müssen übereinstimmen. Ein häufiger Mangel ist, dass die Datenschutzerklärung Dienste nennt, die gar nicht mehr laufen, oder umgekehrt aktive Tools verschweigt. Solche Widersprüche sind ein typischer Ansatzpunkt für Beschwerden und Abmahnungen.
Grenzen, Risiken und Verantwortliche
Auch das DPF ist rechtlich nicht endgültig gesichert: Gegen den Beschluss sind Klagen anhängig, und die Geschichte der gekippten Vorgänger zeigt, dass sich die Grundlage ändern kann. Unternehmen sollten daher dokumentieren, auf welche Grundlage sich jeder Transfer stützt, und Alternativen im Blick behalten. Bei größeren Risiken kann eine Datenschutz-Folgenabschätzung erforderlich werden.
Verantwortlich für die rechtssichere Ausgestaltung ist der Websitebetreiber, unterstützt durch den Datenschutzbeauftragten, sofern bestellt. Ein prominentes Beispiel für die Praxisrelevanz ist das Thema Google Fonts und DSGVO: Schon das dynamische Nachladen von Schriften kann einen Datentransfer auslösen.
Zu betonen ist: Die Angaben in diesem Artikel sind allgemeine Erläuterungen und ersetzen keine Rechtsberatung im Einzelfall. Die Rechtslage entwickelt sich dynamisch, und die konkrete Bewertung hängt stark von den eingesetzten Diensten und Datenarten ab. Im Zweifel sollte fachkundiger Rat eingeholt werden, bevor kritische Transfers etabliert werden.