Privacy Shield ist deaktiviert. Schrems II (2020) erinnert daran: Für die Übermittlung in die Vereinigten Staaten (und in andere Länder ohne entsprechende Regelung) sind mehr als nur Standardvertragsklauseln erforderlich. Ihr Host zeigt „SCC inbegriffen“ an. Der Prüfer bittet um die Transfer Impact Assessment (TIA): Stillschweigen. Da nach dieser Rechtsprechung die Frage „EU-Region“ im Vertrag nicht mehr entfällt, muss die Wirksamkeit der Garantien nach dem Recht des Einfuhrlandes nachgewiesen werden.
Über die gewählte Region hinaus muss die Unterkunft nachweisen, dass die Mechanismen von Artikel 46 den örtlichen Gesetzen des Einfuhrlandes entsprechen.
Schrems II: Was sich in der Praxis ändert
Die Angemessenheitsentscheidung des Privacy Shield wurde für ungültig erklärt. Standardvertragsklauseln bleiben gültig, sofern sie in der Praxis wirksam sind. Der Datenverantwortliche muss das Risiko eines Zugriffs durch die Behörden (FISA, Cloud Act) bewerten (TIA). Zusätzliche Maßnahmen sind erforderlich, wenn SCC allein nicht ausreicht.
Vom Gastgeber anzufordernder Nachweis
| Beweis | Inhalt |
|---|---|
| SCC unterzeichnet | Angepasstes Modul (C2C oder C2P) + Anhänge |
| ST-Liste | Vollständiger Kanal + Land |
| Transparenz | Regierung fordert Bericht an |
| Technische | Verschlüsselung, Segmentierung, Kundenschlüssel |
| TIA-Kooperation | Informationen zum möglichen Zugriff, Gerichtsstand |
Gemeinsame Zusatzmaßnahmen
Starke Verschlüsselung ruhender und übertragener Daten, kundeneigene Schlüssel (BYOK), Pseudonymisierung, EU-Hosting durch nicht-US-amerikanische Unternehmen, Vermeidung unnötiger identifizierender Metadaten bei US-Diensten. Keine magische Liste – TIA dokumentiert die Eignung für den Fall.
Querverweis mit Überweisungen außerhalb der EU und DSGVO, HDS, SecNumCloud, je nach Branche.
„100 % europäisches“ Hosting: die versteckten Links
Überprüfen Sie auch bei einem französischen Rechenzentrum das CDN, das Überwachungstool, die Transaktionsnachrichten, den technischen Support und die Backups. Jeder US- oder nicht übereinstimmende Link muss in der TIA vorhanden sein – nicht nur in der primären VM-Region. Seriöse Gastgeber stellen eine aktuelle Liste der Subunternehmer zur Verfügung; die übrigen beziehen sich auf allgemeine AGB.
Eine datierte und überarbeitete TIA bei jeder Architekturänderung ist mehr wert als eine Sammlung nicht personalisierter SCC-PDFs, die ein für alle Mal unterzeichnet wurden. Rechtsteams erwarten eine Analyse nach Ziel und Art der Daten – kein einmaliges Ankreuzen des Kästchens „SCC-signiert“ für die gesamte Infrastruktur.
Der Gipfel: Die Region ist eine Hypothese, die TIA ist der Beweis
Entscheide dich und gehe ohne blinden Fleck voran
Identifizieren Sie alle Nicht-EU-Flows in Ihrer Architektur, einschließlich CDN, Backup und Support. Erstellen Sie eine TIA für jedes riskante Reiseziel und implementieren Sie zusätzliche Maßnahmen oder ersetzen Sie den US-Dienst, wenn dies in der TIA gefordert wird. Überprüfen Sie die Analyse jährlich oder bei jeder wesentlichen architektonischen Änderung. Konsultieren Sie unsere Leitfäden und das Verzeichnis, um die dokumentarische Transparenz von Gastgebern in Bezug auf Subunternehmer und behördliche Anfragen zu vergleichen. Eine datierte TIA ist mehr wert als eine Ansammlung von „EU“-Logos auf einer Verkaufsfolie.
Häufig gestellte Fragen
Betrifft Schrems II einen zu 100 % französischen Gastgeber?
Ja, sobald eine Verbindung – CDN, Backup, Support, Muttergesellschaft – eine Übertragung in ein Land ohne Angemessenheitsbeschluss beinhaltet, typischerweise die Vereinigten Staaten.
Reichen die SCCs nach Schrems II?
Nicht nur: Es ist eine TIA erforderlich und gegebenenfalls zusätzliche Maßnahmen wie Verschlüsselung mit Schlüsseln des Kunden oder Datenminimierung.
Was soll man den Gastgeber fragen?
DPA- und SCC-Modul, Liste der Subunternehmer, Transparenzpolitik bei behördlichen Anfragen, Dokumentation technischer Maßnahmen und konkrete Hilfestellung für die TIA.
Können wir in den Vereinigten Staaten Gastgeber sein?
Möglich mit strenger TIA und dokumentierten Maßnahmen – nicht mit SCCs allein oder einer mündlichen Zusage eines Nachfolgers des Privacy Shield.
Schrems II: Die ausgewählte Region öffnet die Datei – die TIA schließt sie oder nicht. Halten Sie eine datierte Version jeder TIA mit den angewendeten zusätzlichen Maßnahmen und dem nächsten Überprüfungstermin bereit – „SCC unterzeichnet“ ohne Analyse reicht seit 2020 nicht mehr aus. Überprüfen Sie die TIA mit jedem neuen Subunternehmer oder jeder Ersatzregion. Querverweis mit Überweisungen außerhalb der EU, um einen Upstream-Link außerhalb der Europäischen Union nicht zu vergessen. Ohne eine datierte TIA tragen Sie allein das rechtliche Risiko – selbst mit dem besten europäischen Rechenzentrum im Vertrag. Lassen Sie die juristische Person und den Architekten die TIA noch einmal lesen: Beide betrachten unterschiedliche Blickwinkel auf dieselbe Übertragung. Aktualisieren Sie das Register, sobald eine TIA zu dem Schluss kommt, dass ein Restrisiko besteht, das nicht allein durch SCCs abgedeckt wird.
