+49 631 20691820

Drittlandtransfer

Auch bekannt als: US-Datentransfer, Data Privacy Framework
Kurz erklärt

Ein Drittlandtransfer ist die Übermittlung personenbezogener Daten aus der EU bzw. dem EWR in ein Land außerhalb dieses Raums, etwa in die USA. Die DSGVO erlaubt solche Transfers nur, wenn ein angemessenes Datenschutzniveau gesichert ist — durch einen Angemessenheitsbeschluss der EU-Kommission wie das Data Privacy Framework, Standardvertragsklauseln oder andere Garantien. Betroffen sind viele Marketing-Tools, von Analytics über Newsletter-Dienste bis zu US-Cloud-Anbietern.

Drittlandtransfer

Was ist ein Drittlandtransfer?

Ein Drittlandtransfer ist die Übermittlung personenbezogener Daten aus der EU beziehungsweise dem EWR in ein Land außerhalb dieses Raums, etwa in die USA. Die DSGVO erlaubt solche Transfers nur, wenn ein angemessenes Datenschutzniveau gesichert ist. Die maßgeblichen Regeln stehen in Kapitel V der Verordnung; der Artikel 44 DSGVO auf dsgvo-gesetz.de formuliert den allgemeinen Grundsatz, dass das Schutzniveau der DSGVO bei einer Übermittlung nicht unterlaufen werden darf.

Betroffen sind viele Marketing-Tools, von Analytics über Newsletter-Dienste bis zu US-Cloud-Anbietern. Sobald ein Dienst Daten auf Servern außerhalb der EU verarbeitet oder ein Anbieter außerhalb der EU Zugriff hat, stellt sich die Transferfrage. Der amtliche Verordnungstext ist über die DSGVO auf EUR-Lex einsehbar; einen allgemeinen Überblick bietet der Wikipedia-Artikel zur Datenschutz-Grundverordnung.

Der Begriff „Transfer“ ist dabei weit zu verstehen: Schon der lesende Zugriff eines US-Supportmitarbeiters auf EU-Daten oder das Speichern in einer US-Cloud gilt als Übermittlung. Deshalb betrifft das Thema praktisch jedes Unternehmen, das gängige digitale Werkzeuge einsetzt.

Wie funktioniert die rechtliche Bewertung eines Drittlandtransfers?

Die DSGVO sieht ein Stufensystem vor. Am einfachsten ist der Transfer in Länder mit Angemessenheitsbeschluss der EU-Kommission — dort gilt das Datenschutzniveau als gleichwertig. Die Übersicht der EU-Kommission zu Angemessenheitsbeschlüssen listet die betroffenen Länder. Für die USA existiert seit 2023 das EU-U.S. Data Privacy Framework (DPF): US-Unternehmen, die sich zertifizieren, dürfen Daten aus der EU empfangen; die Zertifizierung ist über die offizielle Data-Privacy-Framework-Liste prüfbar.

Fehlt ein Angemessenheitsbeschluss, kommen geeignete Garantien in Betracht, vor allem die Standardvertragsklauseln (SCC) der EU-Kommission, ergänzt um eine Prüfung der Rechtslage im Empfängerland (Transfer Impact Assessment). Der Leitfaden des Europäischen Datenschutzausschusses zu internationalen Datentransfers erläutert diese Reihenfolge praxisnah.

Die Geschichte mahnt zur Vorsicht: Die Vorgänger des DPF — Safe Harbor und Privacy Shield — wurden vom Europäischen Gerichtshof in den Urteilen Schrems I und Schrems II für ungültig erklärt. Auch gegen das DPF sind rechtliche Angriffe denkbar. Unternehmen sollten daher dokumentieren, auf welche Grundlage sich jeder Transfer stützt, und Alternativen im Blick behalten, um bei einer Änderung der Rechtslage handlungsfähig zu bleiben.

Warum ist der Drittlandtransfer im Marketing wichtig?

Ein Großteil der gängigen Marketing-Werkzeuge stammt von US-Anbietern: Google Analytics 4, Google Ads, Meta-Dienste mit dem Meta-Pixel, viele Newsletter-, CRM- und Hosting-Anbieter. Bei fast jedem dieser Tools stellt sich die Transferfrage. In der Datenschutzerklärung muss über Drittlandtransfers informiert werden, im Cookie-Banner beziehungsweise über die Consent-Management-Platform ist der Transfer je nach Konstellation Teil der Einwilligung, und im Verzeichnis von Verarbeitungstätigkeiten gehört die Rechtsgrundlage dokumentiert.

Für Berufsgeheimnisträger wie Kanzleien und Steuerberater ist die Frage besonders sensibel, weil neben der DSGVO die Verschwiegenheitspflicht zu beachten ist. Viele Kanzleien bevorzugen deshalb für mandatsnahe Daten europäische Anbieter oder Server-Standorte in der EU, während für anonymisierte Marketing-Daten die üblichen Mechanismen genügen können.

Praktisch relevant wird das Thema oft schleichend: Ein neu eingebundenes Tool, ein Video-Embed oder eine nachgeladene Schrift kann unbemerkt einen Transfer auslösen. Deshalb ist es sinnvoll, jeden neuen Dienst vor der Einbindung auf seine Datenflüsse zu prüfen, statt Probleme erst im Nachhinein zu bereinigen.

Drittlandtransfer in der Praxis

Praktisch empfiehlt sich ein Tool-Inventar: Welche Dienste verarbeiten personenbezogene Daten, wo sitzen Anbieter und Server, welche Transfergrundlage greift — DPF-Zertifizierung, SCC oder Verarbeitung ausschließlich in der EU? Die DPF-Zertifizierung eines Anbieters lässt sich in der öffentlichen Liste des US-Handelsministeriums prüfen; viele Anbieter dokumentieren ihre Grundlagen zudem in einem Vertrag zur Auftragsverarbeitung.

Risikominimierend wirken: EU-Server-Optionen aktivieren, wo Anbieter sie anbieten, Daten sparsam erheben, IP-Anonymisierung und Pseudonymisierung nutzen und bei besonders sensiblen Daten europäische Alternativen bevorzugen. Ein bewusst gewählter Server-Standort und dokumentierte technische und organisatorische Maßnahmen senken das Risiko zusätzlich.

Wichtig ist die Konsistenz: Datenschutzerklärung, Consent-Banner und tatsächlich eingesetzte Tools müssen übereinstimmen. Ein häufiger Mangel ist, dass die Datenschutzerklärung Dienste nennt, die gar nicht mehr laufen, oder umgekehrt aktive Tools verschweigt. Solche Widersprüche sind ein typischer Ansatzpunkt für Beschwerden und Abmahnungen.

Grenzen, Risiken und Verantwortliche

Auch das DPF ist rechtlich nicht endgültig gesichert: Gegen den Beschluss sind Klagen anhängig, und die Geschichte der gekippten Vorgänger zeigt, dass sich die Grundlage ändern kann. Unternehmen sollten daher dokumentieren, auf welche Grundlage sich jeder Transfer stützt, und Alternativen im Blick behalten. Bei größeren Risiken kann eine Datenschutz-Folgenabschätzung erforderlich werden.

Verantwortlich für die rechtssichere Ausgestaltung ist der Websitebetreiber, unterstützt durch den Datenschutzbeauftragten, sofern bestellt. Ein prominentes Beispiel für die Praxisrelevanz ist das Thema Google Fonts und DSGVO: Schon das dynamische Nachladen von Schriften kann einen Datentransfer auslösen.

Zu betonen ist: Die Angaben in diesem Artikel sind allgemeine Erläuterungen und ersetzen keine Rechtsberatung im Einzelfall. Die Rechtslage entwickelt sich dynamisch, und die konkrete Bewertung hängt stark von den eingesetzten Diensten und Datenarten ab. Im Zweifel sollte fachkundiger Rat eingeholt werden, bevor kritische Transfers etabliert werden.

Häufige Fragen zu Drittlandtransfer

Ein Drittland ist jeder Staat außerhalb der EU und des EWR. Eine Übermittlung personenbezogener Daten dorthin ist ein Drittlandtransfer und nur unter den besonderen Voraussetzungen von Kapitel V der DSGVO zulässig.

Grundsätzlich ja, wenn der Anbieter DPF-zertifiziert ist oder Standardvertragsklauseln greifen, die Nutzer wirksam eingewilligt haben und die Datenschutzerklärung den Transfer nennt. Wichtig sind Datensparsamkeit, korrekte Einwilligung und Dokumentation der Rechtsgrundlage.

Das DPF ist der seit 2023 geltende Angemessenheitsrahmen für Datentransfers in die USA. Zertifizierte US-Unternehmen dürfen Daten aus der EU empfangen. Die Zertifizierung lässt sich in der offiziellen DPF-Liste prüfen; rechtlich ist der Rahmen jedoch angreifbar.

Standardvertragsklauseln (SCC) sind von der EU-Kommission vorformulierte Vertragsbausteine, die ein angemessenes Schutzniveau vertraglich absichern, wenn kein Angemessenheitsbeschluss vorliegt. Sie sollten durch eine Prüfung der Rechtslage im Empfängerland ergänzt werden.

Über ein Tool-Inventar mit Anbieter, Server-Standort und Transfergrundlage, die passende Rechtsgrundlage im Verzeichnis von Verarbeitungstätigkeiten sowie konsistente Angaben in Datenschutzerklärung und Consent-Banner. Datenschutzerklärung, Banner und eingesetzte Tools müssen übereinstimmen.

Theorie verstanden — Zeit für Umsetzung?

Wir übernehmen Google Ads, SEO und Webdesign für Kanzleien und Unternehmen — rechtssicher und messbar.

Kontakt aufnehmen

Bereit für mehr
Mandanten?

In einem unverbindlichen Erstgespräch analysieren wir Ihre aktuelle Situation und zeigen Ihnen konkret, wie wir Ihre Kanzlei digital nach vorne bringen – ohne leere Versprechen, nur mit messbaren Ergebnissen.

+49 631 206918 20
hallo@ommatic.de
Mo – Fr, 09:00 – 18:00 Uhr
Kostenlos & unverbindlich.
Unser Erstgespräch ist für Sie ohne Kosten und ohne Verpflichtung.

Erstberatung anfragen

Füllen Sie das Formular aus – wir melden uns innerhalb von 24 Stunden.

Keine Weitergabe an Dritte. Antwort innerhalb von 24 Stunden.

TerminKontaktAnrufenWhatsApp