Lexikon · Recht & Datenschutz

Was ist ein Drittlandtransfer?

Kurz erklärt

Ein Drittlandtransfer ist die Übermittlung personenbezogener Daten in ein Land außerhalb der EU und des EWR oder an eine internationale Organisation. Nach Art. 44 ff. DSGVO ist er nur zulässig, wenn ein im Gesetz vorgesehener Weg das Schutzniveau absichert.

Auch genannt: Drittlandübermittlung · Datenübermittlung in Drittländer · internationaler Datentransfer

Was ein Drittland ist – und wann übermittelt wird

Drittland ist jeder Staat außerhalb der EU und des Europäischen Wirtschaftsraums. Norwegen, Island und Liechtenstein gehören also nicht dazu, die Schweiz, das Vereinigte Königreich und die USA schon. Die Grundregel steht in Art. 44 DSGVO: Eine Übermittlung ist nur zulässig, wenn die Bedingungen des Kapitels V eingehalten werden – und das gilt auch für jede Weiterübermittlung vom Drittland in ein weiteres Land.

Übermittelt wird nicht nur, wenn du eine Datei ins Ausland schickst. Typische Fälle im Alltag sind Cloud-Dienste mit Rechenzentren außerhalb der EU, Support-Teams, die aus Indien oder den USA auf Kundendaten zugreifen, oder ein KI-Dienst, der Texte in einem US-Rechenzentrum verarbeitet. Auch ein Tool mit Speicherung in Frankfurt kann einzelne Schritte – etwa die Zusammenfassung durch ein Sprachmodell – über einen Dienstleister in einem Drittland laufen lassen. Entscheidend ist der ganze Weg der Daten, nicht nur der Speicherort.

Die drei Wege nach der DSGVO

Die DSGVO kennt eine klare Reihenfolge:

  • Angemessenheitsbeschluss (Art. 45): Die EU-Kommission hat festgestellt, dass ein Land ein angemessenes Schutzniveau bietet. Dann fließen Daten wie innerhalb der EU, ohne besondere Genehmigung. Für die USA gilt das nur für Unternehmen, die am EU-US Data Privacy Framework teilnehmen.
  • Geeignete Garantien (Art. 46): Fehlt ein solcher Beschluss, braucht es Garantien plus durchsetzbare Rechte der Betroffenen. Am häufigsten sind Standardvertragsklauseln der Kommission, daneben verbindliche interne Datenschutzvorschriften für Konzerne (Binding Corporate Rules, Art. 47), genehmigte Verhaltensregeln oder Zertifizierungsmechanismen.
  • Ausnahmen für bestimmte Fälle (Art. 49): etwa die ausdrückliche Einwilligung nach Aufklärung über die Risiken, die Erforderlichkeit für einen Vertrag mit der betroffenen Person oder die Durchsetzung von Rechtsansprüchen. Diese Ausnahmen sind für Einzelfälle gedacht, nicht für den regelmäßigen Einsatz eines Software-Dienstes.

Warum Verträge allein nicht immer reichen

Seit dem Urteil Schrems II des Europäischen Gerichtshofs von 2020 ist klar: Bei Übermittlungen auf Basis von Standardvertragsklauseln müssen Exporteur und Empfänger vorab prüfen, ob das Recht des Ziellandes – vor allem Zugriffsbefugnisse von Behörden – die Einhaltung der Klauseln zulässt. Reicht der Vertrag nicht, braucht es zusätzliche Maßnahmen wie Verschlüsselung, bei der nur der Exporteur den Schlüssel hat, oder die Übermittlung unterbleibt.

Dazu passt Art. 48 DSGVO: Urteile und Behördenentscheidungen aus einem Drittland, die eine Herausgabe von Daten verlangen, werden in der EU nur anerkannt, wenn sie sich auf ein internationales Abkommen wie ein Rechtshilfeabkommen stützen. Diese Spannung zeigt sich etwa beim US-amerikanischen CLOUD Act.

Was du als Unternehmen konkret tust

Für jedes Tool, das personenbezogene Daten verarbeitet, lohnt eine kurze Prüfung: Wo sitzen Anbieter und alle Unterauftragsverarbeiter? Welche Daten verlassen die EU, und auf welcher Grundlage? Die Antworten stehen meist in der Liste der Unterauftragsverarbeiter und im Auftragsverarbeitungsvertrag. Trag die Drittlandübermittlung außerdem in dein Verarbeitungsverzeichnis ein und nenne sie in der Datenschutzinformation – Art. 13 DSGVO verlangt, die Absicht einer Drittlandübermittlung offenzulegen.

Beispiel
Ein Meeting-Tool unter der Lupe

Das Ingenieurbüro Gruber prüft einen KI-Notetaker. Laut Unterlagen liegt die Datenbank in Frankfurt, transkribiert wird in einem EU-Rechenzentrum, die Zusammenfassung übernimmt ein Sprachmodell eines US-Anbieters.

Frau Gruber notiert im Verarbeitungsverzeichnis: Speicherung EU, Transkription EU, Zusammenfassung über US-Dienstleister – Grundlage laut Anbieter Data Privacy Framework bzw. Standardvertragsklauseln. In der Datenschutzinformation ergänzt sie einen Satz zur Übermittlung in die USA.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Ist die Schweiz ein Drittland?

Ja, die Schweiz gehört weder zur EU noch zum EWR. Für sie gibt es aber einen Angemessenheitsbeschluss der EU-Kommission, Daten dürfen also ohne zusätzliche Garantien dorthin übermittelt werden.

Reicht ein Serverstandort in der EU?

Nicht automatisch. Wenn Support, Unterauftragsverarbeiter oder einzelne Verarbeitungsschritte außerhalb der EU liegen, kann trotzdem ein Drittlandtransfer stattfinden. Maßgeblich ist der gesamte Datenweg.

Darf ich mit einer Einwilligung jede Übermittlung rechtfertigen?

Die ausdrückliche Einwilligung nach Art. 49 ist eine Ausnahme für bestimmte Fälle und setzt voraus, dass die Person über die Risiken informiert wurde. Für regelmäßige, massenhafte Übermittlungen ist sie in der Regel nicht der passende Weg.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen