Was der Beschluss bewirkt
Grundsätzlich darf ein Drittlandtransfer nur stattfinden, wenn das europäische Schutzniveau abgesichert ist. Der Angemessenheitsbeschluss ist der einfachste Weg dafür: Nach Art. 45 Abs. 1 DSGVO bedarf eine Übermittlung in ein Land mit Beschluss keiner besonderen Genehmigung. Für Unternehmen bedeutet das, dass sie keine Standardvertragsklauseln abschließen und keine Prüfung des Ziellandes dokumentieren müssen. Die übrigen DSGVO-Pflichten – Rechtsgrundlage, Information der Betroffenen, Auftragsverarbeitungsvertrag – bleiben aber bestehen.
„Angemessen“ heißt nicht „identisch“. Der Europäische Gerichtshof verlangt ein Schutzniveau, das dem der EU der Sache nach gleichwertig ist. Die Kommission prüft dafür nach Art. 45 Abs. 2 unter anderem Rechtsstaatlichkeit und Grundrechte, Zugriffsbefugnisse von Behörden, die Existenz einer unabhängigen Aufsichtsbehörde und wirksame Rechtsbehelfe für Betroffene.
Welche Länder einen Beschluss haben
Laut EU-Kommission (Stand Oktober 2026) gelten Angemessenheitsbeschlüsse für Andorra, Argentinien, Brasilien, Kanada (für kommerzielle Organisationen), die Färöer, Guernsey, Israel, die Isle of Man, Japan, Jersey, Neuseeland, die Republik Korea, die Schweiz, das Vereinigte Königreich, Uruguay, die USA (nur für Organisationen im EU-US Data Privacy Framework) sowie die Europäische Patentorganisation.
Einige Beschlüsse sind beschränkt. Bei Kanada und den USA gilt die Angemessenheit nur für bestimmte Empfänger. Wer Daten in die USA schickt, muss deshalb prüfen, ob der konkrete Empfänger auf der Liste des Data Privacy Framework steht. Für Indien, Singapur oder Australien gibt es derzeit keinen Beschluss – dort braucht es geeignete Garantien.
Überprüfung, Änderung, Widerruf
Ein Beschluss ist kein Dauerzustand. Art. 45 Abs. 3 DSGVO schreibt einen Mechanismus zur regelmäßigen Überprüfung vor, mindestens alle vier Jahre. Ändert sich die Lage im Drittland, kann die Kommission den Beschluss nach Abs. 5 widerrufen, ändern oder aussetzen – ohne Rückwirkung.
Auch Gerichte können eingreifen. Der Europäische Gerichtshof hat zwei frühere Beschlüsse zu den USA für ungültig erklärt: 2015 die „Safe-Harbour“-Entscheidung (Schrems I) und 2020 den „Privacy Shield“ (Schrems II). Unternehmen, die sich allein auf einen Beschluss stützen, sollten deshalb einen Plan B kennen – meist Standardvertragsklauseln.
Woran du einen gültigen Beschluss erkennst
Die aktuelle Liste veröffentlicht die EU-Kommission auf ihrer Website zur internationalen Dimension des Datenschutzes; die Beschlüsse selbst erscheinen als Durchführungsbeschlüsse im Amtsblatt. Für die Praxis genügt meist: Land auf der Liste, Empfänger im Anwendungsbereich (bei Kanada und den USA) – dann ist die Übermittlung insoweit abgesichert. Halte das Ergebnis in deinem Verarbeitungsverzeichnis fest.
Die Hausverwaltung Hofer lässt ihre Buchhaltungssoftware von einem Anbieter in Zürich hosten und ihre Newsletter über einen US-Dienst verschicken.
Für Zürich genügt der Angemessenheitsbeschluss zur Schweiz. Beim US-Dienst schaut Herr Hofer auf der Data-Privacy-Framework-Liste nach: Der Anbieter ist eingetragen, der Beschluss deckt also auch diese Übermittlung. Beides notiert er im Verarbeitungsverzeichnis – mit dem Datum der Prüfung.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.