Lexikon · Recht & Datenschutz

Was sind Standardvertragsklauseln?

Kurz erklärt

Standardvertragsklauseln (SCC) sind von der EU-Kommission vorgegebene Vertragstexte, mit denen ein Unternehmen personenbezogene Daten an Empfänger in Drittländern übermitteln darf. Sie gelten als geeignete Garantie nach Art. 46 DSGVO und werden unverändert übernommen.

Auch genannt: SCC (Standard Contractual Clauses) · Standarddatenschutzklauseln · EU-Standardvertragsklauseln · SCCs

Wozu Standardvertragsklauseln dienen

Für Länder ohne Angemessenheitsbeschluss verlangt die DSGVO geeignete Garantien (Art. 46). Standarddatenschutzklauseln, die die Kommission erlässt, sind eine davon – und in der Praxis die häufigste, weil sie ohne Genehmigung der Aufsichtsbehörde auskommen. Der Datenexporteur in der EU und der Datenimporteur im Drittland verpflichten sich darin vertraglich, ein Schutzniveau einzuhalten, das dem europäischen der Sache nach gleichwertig ist. Die betroffenen Personen bekommen dabei eigene, durchsetzbare Rechte.

Die aktuellen Klauseln stammen aus dem Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021. Die alten Klauseln von 2001 und 2010 wurden aufgehoben; Verträge auf ihrer Grundlage galten nur noch bis 27. Dezember 2022 als ausreichend.

Vier Module für vier Konstellationen

Die Klauseln sind modular aufgebaut. Je nach Rolle der Beteiligten wählst du das passende Modul:

ModulExporteur (EU)Importeur (Drittland)Typischer Fall
EinsVerantwortlicherVerantwortlicherWeitergabe an einen US-Geschäftspartner für dessen eigene Zwecke
ZweiVerantwortlicherAuftragsverarbeiterCloud-Dienst oder Transkriptions-API außerhalb der EU
DreiAuftragsverarbeiterAuftragsverarbeiterEU-Anbieter setzt einen Unterauftragsverarbeiter im Drittland ein
VierAuftragsverarbeiterVerantwortlicherEU-Dienstleister schickt Daten an seinen Auftraggeber im Drittland zurück

Eine Kopplungsklausel erlaubt es, später weitere Parteien beitreten zu lassen. Ergänzende Regelungen sind zulässig, solange sie den Klauseln nicht widersprechen. Nicht zu verwechseln sind die Drittland-SCC mit den Standardvertragsklauseln für die Auftragsverarbeitung innerhalb der EU (Durchführungsbeschluss 2021/915) – diese ersetzen einen Auftragsverarbeitungsvertrag, regeln aber keinen Drittlandtransfer.

Klausel 14: die Prüfung des Ziellandes

Nach dem Urteil Schrems II reicht es nicht, die Klauseln zu unterschreiben. Klausel 14 verlangt, dass die Parteien zusichern, keinen Grund zur Annahme zu haben, dass Rechtsvorschriften und Gepflogenheiten im Zielland – etwa Offenlegungspflichten oder Zugriffsbefugnisse von Behörden – den Importeur an der Erfüllung hindern. Dabei sind die Umstände der Übermittlung, das Recht des Ziellandes und zusätzliche Schutzmaßnahmen zu berücksichtigen. Diese Beurteilung wird dokumentiert und der Aufsichtsbehörde auf Anfrage vorgelegt. In der Praxis heißt sie oft Transfer Impact Assessment (TIA).

Klausel 15 regelt, was passiert, wenn eine Behörde im Drittland Zugriff verlangt: Der Importeur muss den Exporteur grundsätzlich benachrichtigen, die Rechtmäßigkeit des Ersuchens prüfen, es bei hinreichenden Gründen anfechten und nur die zulässige Mindestmenge an Informationen bereitstellen.

Grenzen und Sonderfälle

Für US-Unternehmen, die am Data Privacy Framework teilnehmen, braucht es keine SCC – dort trägt der Angemessenheitsbeschluss. Für alle anderen US-Empfänger bleiben die Klauseln der Standardweg; die mit dem Rahmen eingeführten Schutzmechanismen der USA kommen laut Kommission auch diesen Übermittlungen zugute.

Eine Lücke betrifft Empfänger, die selbst schon unter die DSGVO fallen (Art. 3 Abs. 2). Für diese Fälle arbeitet die Kommission laut eigener Aussage an zusätzlichen Klauseln.

Beispiel
Ein Agentur-Fall mit Modul zwei

Die Werbeagentur Berger nutzt einen Transkriptionsdienst, der Audio in einem Rechenzentrum in Singapur verarbeitet – für Singapur gibt es keinen Angemessenheitsbeschluss. Im Auftragsverarbeitungsvertrag des Anbieters sind die SCC Modul zwei eingebunden, Anhang I beschreibt Datenarten (Audio, Transkripte) und Zweck, Anhang II die Sicherheitsmaßnahmen.

Die Agentur legt eine zweiseitige Notiz zur Klausel-14-Prüfung ab: welche Daten, welche Zugriffsrisiken, welche Verschlüsselung. Bei der nächsten Kundenanfrage zum Datenschutz hat sie die Antwort griffbereit.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Darf man Standardvertragsklauseln ändern?

Den Text der Klauseln nicht. Erlaubt ist, sie in einen größeren Vertrag einzubetten und Regelungen zu ergänzen, die ihnen nicht widersprechen.

Müssen die SCC unterschrieben werden?

Die Parteien müssen sie vereinbaren und die Anhänge ausfüllen. In der Praxis geschieht das häufig über den Auftragsverarbeitungsvertrag oder die Datenschutzbedingungen des Anbieters, die die Klauseln einbeziehen.

Was ist ein Transfer Impact Assessment?

Die dokumentierte Prüfung nach Klausel 14, ob das Recht des Ziellandes die Einhaltung der Klauseln erlaubt und welche zusätzlichen Schutzmaßnahmen nötig sind.

Brauche ich SCC für die Schweiz oder das Vereinigte Königreich?

Nein, für beide gibt es Angemessenheitsbeschlüsse der EU-Kommission. Daten dürfen dorthin ohne zusätzliche Garantien übermittelt werden.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen