Wie es zum Verfahren kam
Der Österreicher Maximilian Schrems ist seit 2008 Facebook-Nutzer. Seine Daten wurden von Facebook Ireland an die Muttergesellschaft in den USA übermittelt. Er beschwerte sich bei der irischen Aufsichtsbehörde: US-Recht schütze die Daten nicht ausreichend vor dem Zugriff der Behörden. Ein erstes Verfahren endete 2015 mit dem Urteil Schrems I, in dem der EuGH die „Safe-Harbour“-Entscheidung kippte.
Facebook stützte die Übermittlungen danach auf Standardvertragsklauseln. Schrems formulierte seine Beschwerde neu, die irische Behörde legte die Frage über den High Court dem EuGH vor. Inzwischen hatte die Kommission mit dem „Privacy Shield“ einen neuen Angemessenheitsbeschluss für die USA erlassen – auch er kam auf den Prüfstand.
Was der Gerichtshof entschieden hat
Das Urteil hat drei Kernaussagen:
- Privacy Shield ungültig: Die US-Überwachungsprogramme seien nicht auf das zwingend erforderliche Maß beschränkt, und für Menschen aus der EU gebe es keine gerichtlich durchsetzbaren Rechte. Die Ombudsperson des Privacy Shield biete keinen Rechtsweg zu einem Organ mit gleichwertigen Garantien, weil ihre Unabhängigkeit und ihre Befugnis zu verbindlichen Entscheidungen gegenüber den Nachrichtendiensten nicht gesichert seien.
- Standardvertragsklauseln gültig – aber mit Prüfpflicht: Die damaligen Klauseln (Beschluss 2010/87) blieben wirksam. Exporteur und Empfänger müssen aber vorab prüfen, ob im Drittland ein der Sache nach gleichwertiges Schutzniveau eingehalten werden kann – unter Berücksichtigung der Zugriffsmöglichkeiten der dortigen Behörden.
- Aufsichtsbehörden in der Pflicht: Fehlt ein gültiger Angemessenheitsbeschluss und können die Klauseln im Zielland nicht eingehalten werden, müssen die Aufsichtsbehörden Übermittlungen aussetzen oder verbieten, sofern der Exporteur das nicht selbst tut.
Die Folgen für die Praxis
Über Nacht fehlte vielen Unternehmen die Grundlage für Übermittlungen in die USA. Weil gleichzeitig die Klauseln nur mit Prüfung des US-Rechts tragfähig waren, entstand die Praxis der Transfer Impact Assessments: dokumentierte Einschätzungen, ob und mit welchen Zusatzmaßnahmen – etwa Verschlüsselung – ein Drittlandtransfer vertretbar ist. Die Kommission hat diese Prüfung 2021 in Klausel 14 der neuen Standardvertragsklauseln festgeschrieben.
In der Folge beschäftigten Beschwerden zu US-Diensten, etwa zu Analyse-Tools auf Websites, die Aufsichtsbehörden in mehreren EU-Ländern. Aus Schrems II ist so ein Prüfmuster geworden, das bis heute gilt: Nicht nur der Vertrag zählt, sondern auch, was die Rechtsordnung des Ziellandes mit den Daten erlaubt.
Und heute?
Die USA reagierten 2022 mit der Executive Order 14086 und einem neuen Beschwerdegericht. Darauf baut seit Juli 2023 das EU-US Data Privacy Framework auf. Das Gericht der EU hat im September 2025 eine erste Klage dagegen abgewiesen und dabei ausdrücklich an den Maßstäben von Schrems II gemessen. Das Urteil bleibt also der Prüfstein für jeden künftigen Rahmen. Mit dem US-CLOUD Act hat Schrems II nur mittelbar zu tun: Dort geht es um Herausgabepflichten von US-Anbietern, nicht um Übermittlungen.
Vor 2020 stand in vielen Verarbeitungsverzeichnissen bei US-Tools nur „Privacy Shield“. Nach dem Urteil musste etwa die Agentur Leitner für ihr US-Projektmanagement-Tool die Grundlage auf Standardvertragsklauseln umstellen und eine kurze Prüfung des US-Rechts ablegen.
Seit 2023 prüft sie zusätzlich, ob der Anbieter am Data Privacy Framework teilnimmt – und behält die Klauseln als Rückfallebene, für den Fall eines „Schrems III“.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.