Der dritte Anlauf nach Safe Harbour und Privacy Shield
Die USA haben kein umfassendes Bundesdatenschutzgesetz wie die DSGVO. Deshalb gab es für den transatlantischen Datenverkehr immer Sonderlösungen – und zwei davon hat der Europäische Gerichtshof gekippt: 2015 die „Safe-Harbour“-Entscheidung (Schrems I) und 2020 den „Privacy Shield“ (Schrems II). Kritikpunkte waren vor allem die weitreichenden Überwachungsbefugnisse der US-Nachrichtendienste und fehlender Rechtsschutz für Menschen aus der EU.
Als Antwort unterzeichnete der US-Präsident am 7. Oktober 2022 die Executive Order 14086. Sie beschränkt den Zugriff der Nachrichtendienste auf das, was notwendig und verhältnismäßig ist, und schafft einen zweistufigen Beschwerdeweg mit einem eigenen Gericht, dem Data Protection Review Court (DPRC). Auf dieser Grundlage erließ die Kommission den Durchführungsbeschluss (EU) 2023/1795 – das Data Privacy Framework.
Wie das Framework funktioniert
Anders als die Angemessenheitsbeschlüsse für Japan oder die Schweiz gilt das DPF nicht für ein ganzes Land, sondern nur für teilnehmende Organisationen. US-Unternehmen verpflichten sich per Selbstzertifizierung beim US-Handelsministerium auf die Grundsätze des Rahmens und erscheinen dann auf der öffentlichen Data-Privacy-Framework-Liste. Nur an diese Empfänger dürfen Daten auf Basis des Beschlusses fließen.
Die neuen US-Schutzmechanismen gelten laut Kommission aber für alle Übermittlungen in die USA, unabhängig vom Übermittlungsweg. Davon profitieren also auch Übermittlungen auf Basis von Standardvertragsklauseln – die Prüfung des US-Rechts nach Klausel 14 fällt dadurch leichter.
Wie sicher ist der Rahmen?
Die Kommission überprüft den Beschluss regelmäßig. Nach der ersten Überprüfung im Oktober 2024 hielt sie fest, dass der Rahmen funktioniert, und setzte die nächste Überprüfung nach drei Jahren an.
Vor Gericht hat das DPF eine erste Probe bestanden: Am 3. September 2025 wies das Gericht der Europäischen Union die Nichtigkeitsklage des Franzosen Philippe Latombe ab (T-553/23). Es sah den DPRC als hinreichend unabhängig an und befand, dass Schrems II für Sammelerhebungen keine vorherige Genehmigung verlangt, sondern zumindest eine nachträgliche gerichtliche Kontrolle. Gegen das Urteil ist ein auf Rechtsfragen beschränktes Rechtsmittel beim Gerichtshof möglich; ein solches wurde eingelegt. Ein endgültiges Wort ist damit noch nicht gesprochen – und auch Änderungen der US-Rechtslage könnten die Kommission zum Handeln zwingen.
Was das für dich bedeutet
Nutzt du einen US-Dienst, schau auf der DPF-Liste nach, ob der Anbieter – genau die juristische Person, mit der du den Vertrag hast – aktiv eingetragen ist und ob die Teilnahme die betroffenen Daten umfasst (etwa Personaldaten). Ist das der Fall, ist der Drittlandtransfer über den Angemessenheitsbeschluss abgesichert.
Vorsichtige Unternehmen vereinbaren zusätzlich Standardvertragsklauseln als Rückfallebene, falls der Rahmen kippt. Ein Auftragsverarbeitungsvertrag bleibt ohnehin nötig, wenn der Dienst Daten in deinem Auftrag verarbeitet.
Die Steuerberaterin Berger will ein US-Videokonferenztool einsetzen. Sie sucht den Anbieter auf der Data-Privacy-Framework-Liste, findet den Eintrag mit Status „aktiv“ und sieht, dass auch HR-Daten umfasst sind.
Im Verarbeitungsverzeichnis vermerkt sie: Übermittlung USA, Grundlage Angemessenheitsbeschluss DPF, geprüft am 6. Oktober. Im AVV des Anbieters sind zusätzlich Standardvertragsklauseln eingebunden – ihr Plan B, falls sich die Rechtslage ändert.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.