Wozu Standardvertragsklauseln dienen
Für Länder ohne Angemessenheitsbeschluss verlangt die DSGVO geeignete Garantien (Art. 46). Standarddatenschutzklauseln, die die Kommission erlässt, sind eine davon – und in der Praxis die häufigste, weil sie ohne Genehmigung der Aufsichtsbehörde auskommen. Der Datenexporteur in der EU und der Datenimporteur im Drittland verpflichten sich darin vertraglich, ein Schutzniveau einzuhalten, das dem europäischen der Sache nach gleichwertig ist. Die betroffenen Personen bekommen dabei eigene, durchsetzbare Rechte.
Die aktuellen Klauseln stammen aus dem Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021. Die alten Klauseln von 2001 und 2010 wurden aufgehoben; Verträge auf ihrer Grundlage galten nur noch bis 27. Dezember 2022 als ausreichend.
Vier Module für vier Konstellationen
Die Klauseln sind modular aufgebaut. Je nach Rolle der Beteiligten wählst du das passende Modul:
| Modul | Exporteur (EU) | Importeur (Drittland) | Typischer Fall |
|---|---|---|---|
| Eins | Verantwortlicher | Verantwortlicher | Weitergabe an einen US-Geschäftspartner für dessen eigene Zwecke |
| Zwei | Verantwortlicher | Auftragsverarbeiter | Cloud-Dienst oder Transkriptions-API außerhalb der EU |
| Drei | Auftragsverarbeiter | Auftragsverarbeiter | EU-Anbieter setzt einen Unterauftragsverarbeiter im Drittland ein |
| Vier | Auftragsverarbeiter | Verantwortlicher | EU-Dienstleister schickt Daten an seinen Auftraggeber im Drittland zurück |
Eine Kopplungsklausel erlaubt es, später weitere Parteien beitreten zu lassen. Ergänzende Regelungen sind zulässig, solange sie den Klauseln nicht widersprechen. Nicht zu verwechseln sind die Drittland-SCC mit den Standardvertragsklauseln für die Auftragsverarbeitung innerhalb der EU (Durchführungsbeschluss 2021/915) – diese ersetzen einen Auftragsverarbeitungsvertrag, regeln aber keinen Drittlandtransfer.
Klausel 14: die Prüfung des Ziellandes
Nach dem Urteil Schrems II reicht es nicht, die Klauseln zu unterschreiben. Klausel 14 verlangt, dass die Parteien zusichern, keinen Grund zur Annahme zu haben, dass Rechtsvorschriften und Gepflogenheiten im Zielland – etwa Offenlegungspflichten oder Zugriffsbefugnisse von Behörden – den Importeur an der Erfüllung hindern. Dabei sind die Umstände der Übermittlung, das Recht des Ziellandes und zusätzliche Schutzmaßnahmen zu berücksichtigen. Diese Beurteilung wird dokumentiert und der Aufsichtsbehörde auf Anfrage vorgelegt. In der Praxis heißt sie oft Transfer Impact Assessment (TIA).
Klausel 15 regelt, was passiert, wenn eine Behörde im Drittland Zugriff verlangt: Der Importeur muss den Exporteur grundsätzlich benachrichtigen, die Rechtmäßigkeit des Ersuchens prüfen, es bei hinreichenden Gründen anfechten und nur die zulässige Mindestmenge an Informationen bereitstellen.
Grenzen und Sonderfälle
Für US-Unternehmen, die am Data Privacy Framework teilnehmen, braucht es keine SCC – dort trägt der Angemessenheitsbeschluss. Für alle anderen US-Empfänger bleiben die Klauseln der Standardweg; die mit dem Rahmen eingeführten Schutzmechanismen der USA kommen laut Kommission auch diesen Übermittlungen zugute.
Eine Lücke betrifft Empfänger, die selbst schon unter die DSGVO fallen (Art. 3 Abs. 2). Für diese Fälle arbeitet die Kommission laut eigener Aussage an zusätzlichen Klauseln.
Die Werbeagentur Berger nutzt einen Transkriptionsdienst, der Audio in einem Rechenzentrum in Singapur verarbeitet – für Singapur gibt es keinen Angemessenheitsbeschluss. Im Auftragsverarbeitungsvertrag des Anbieters sind die SCC Modul zwei eingebunden, Anhang I beschreibt Datenarten (Audio, Transkripte) und Zweck, Anhang II die Sicherheitsmaßnahmen.
Die Agentur legt eine zweiseitige Notiz zur Klausel-14-Prüfung ab: welche Daten, welche Zugriffsrisiken, welche Verschlüsselung. Bei der nächsten Kundenanfrage zum Datenschutz hat sie die Antwort griffbereit.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.