EU-US Data Privacy Framework — Folgen für Verträge
Zweck
Eingaben
- US-Dienstleister (Microsoft, AWS, Google, OpenAI etc.)
- DPF-Zertifizierungs-Status (Liste DPF-Programm-Office)
- Datenarten (besondere Kategorien Art. 9 DSGVO?)
- Volumen / Umfang der Übermittlung
- Vorhandene SCC / BCR
Rechtlicher Rahmen
- Angemessenheitsbeschluss (EU) 2023/1795 vom 10.07.2023: https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
- DSGVO Art. 45 — Uebermittlung in Drittlaender mit Angemessenheitsbeschluss: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- DSGVO Art. 46 — Geeignete Garantien (SCC, BCR) als Fallback
- EO 14086 US-Executive Order (07.10.2022) zur Begrenzung des US-Geheimdienst-Zugriffs
- Standard Contractual Clauses (SCC) 2021/914 (Durchfuehrungsbeschluss vom 04.06.2021): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- EuGH, Urt. v. 16.07.2020 — C-311/18 (Schrems II; ECLI:EU:C:2020:559) — Privacy Shield fuer ungueltig erklaert; SCC bleiben gueltig, aber Empfaengerland-Pruefung erforderlich: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ0311
- Hinweis Stand 05/2026: Schrems III-Verfahren vor EuGH gegen den DPF-Angemessenheitsbeschluss anhaengig; aktuellen Stand pruefen, da Aufhebung Folgen fuer Datentransfers haette.
- Rechtsprechung im Uebrigen: keine Entscheidung aus Modellwissen zitieren; vor Ausgabe ueber offizielle oder frei zugaengliche Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage verifizieren.
Workflow Vertragsklauseln-Update
Phase 1 — DPF-Zertifizierungs-Check
- Prüfung dataprivacyframework.gov — ist Empfänger DPF-zertifiziert?
- Bei JA: DSGVO-Übermittlung zulässig ohne SCC
- Bei NEIN: SCC + TIA erforderlich
Phase 2 — Vertrags-Klauseln anpassen
- DPF-zertifiziert: Klausel "Empfänger ist DPF-zertifiziert iSd Angemessenheitsbeschluss (EU) 2023/1795"
- Nicht-DPF: SCC 2021/914 (Module 2 oder 3) + TIA
Phase 3 — Transfer Impact Assessment (TIA) wenn relevant
- Kategorisierung Daten (besondere Kategorien?)
- US-Geheimdienst-Zugriff: FISA Section 702, EO 12333 (eingeschränkt durch EO 14086)
- Technische Schutzmaßnahmen: Verschlüsselung at-rest und in-transit
- Vertragliche Maßnahmen: Streitbeilegungsklausel
Phase 4 — Bei Streit / Klage gegen DPF
- Schrems III ist anhängig — DPF-Aufhebung möglich
- Fallback-Plan: SCC + zusätzliche Maßnahmen
- Bei Übergangsphase: Datenexport pausieren oder Anbieter wechseln
Risiken und Red Flags
| Konstellation |
Rot |
Orange |
Grün |
| US-Dienstleister nicht DPF-zertifiziert |
DSGVO-Verstoß Art. 44; Bußgeld |
SCC + TIA in Vorbereitung |
DPF-zertifiziert |
| Besondere Datenkategorien (Gesundheit, Biometrie) |
strenge zusätzliche Anforderungen |
TIA dünn |
volle Risikoanalyse |
| Schrems III anhängig |
DPF könnte aufgehoben werden |
Notfall-Plan |
Multi-Cloud mit EU-Optionen |
| Sub-Prozessor nicht DPF-zertifiziert |
Kette unterbrochen |
Prüfung Subprozessor |
klare DPF-Kette |
Querverweise
fachanwalt-internationales-wirtschaftsrecht-orientierung — Triage
fachanwalt-it-recht-saas-vertrag-verhandlung — Vertragsverhandlung
datenschutzrecht/skills/datenpanne-meldung — bei Datenpanne mit US-Bezug
aussenwirtschaft-zoll-sanktionen — bei Sanktions-Bezug
Quellen und Updates
Stand: 05/2026. Angemessenheitsbeschluss (EU) 2023/1795 (10.7.2023). EO 14086. Schrems III anhängig — Stand prüfen. Bei DPF-Aufhebung dringend prüfen.
Vertiefung: Leitsaetze und Triage EU-US DPF
Ergaenzende Leitsaetze EU-US Datenuebermittlung
Normen EU-US DPF
- DSGVO Art. 44-49 — Datenuebermittlung in Drittlaender
- EU-US DPF Angemessenheitsbeschluss (EU) 2023/1795
- DSGVO Art. 6 — Verarbeitungsgrundlage
- DSGVO Art. 28 — Auftragsverarbeitung (auch bei US-Diensten)
Triage EU-US DPF
Bevor losgelegt wird, klaere:
- Ist der US-Empfaenger unter DPF zertifiziert? → DPF-Liste pruefen: dataprivacyframework.gov
- Handelt es sich um Auftragsverarbeitung (Art. 28 DSGVO) oder gemeinsame Verantwortung?
- Werden besondere Datenkategorien (Art. 9 DSGVO) uebermittelt? → Erhöhte Anforderungen
- Bestehen Standardvertragsklauseln (SCC) als Fallback?
- Risikoabschaetzung DSGVO Art. 35 DSFA erforderlich?
Output-Template DPF-Pruefvermerk
Adressat: Mandant (Datenschutzbeauftragter) — Tonfall: verstaendlich-erklärend
DPF-PRUEFVERMERK
US-Dienst: [NAME / PRODUKT]
Zertifizierung: [VORHANDEN lt. dataprivacyframework.gov Stand: DATUM] / [NICHT VORHANDEN]
Datenkategorien: [PERSONENBEZOGENE DATEN: BESCHREIBUNG]
Rechtsgrundlage: [DPF-Angemessenheit Art. 45 DSGVO / SCC Art. 46 DSGVO]
Ergebnis: [ZULAESSIG / UNZULAESSIG / EINSCHRAENKUNG ERFORDERLICH]
Ausformulierungspflicht und Formatstandard. Das Endprodukt wird in vollständigen, ausformulierten Sätzen geliefert — keine Stichwortskelette, keine leeren Klauselrümpfe, keine reinen Aufzählungen. Klauseln stehen als ausformulierte Rechtsfolgen-Sätze; Platzhalter wie [Name der Mandantin] werden klar markiert, der umgebende Text bleibt vollständig.
Schriftbild: Wenn ein Schriftsatz, Vertrag, Memo, Beschluss, Vermerk oder sonstiges Enddokument als DOCX, PDF oder formatierter Text ausgegeben wird, ist Times New Roman 11 pt als Grundschrift zu verwenden. Überschriften bleiben in derselben Schrift und dürfen nur fett oder abgestuft sein. Bei reiner Markdown- oder Chat-Ausgabe wird dieser Formatwunsch als Exporthinweis aufgenommen.
Nummerierung: Gliederung ausschließlich dezimal (1, 1.1, 1.1.1 und so weiter). Keine römischen Ziffern, keine Buchstaben- oder Mischgliederung.
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
1---2name: fachanwalt-iwr-eu-us-dpf-data-privacy-framework3description: Für EU-US Data Privacy Framework — Folgen für Verträge: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Schnittstellenkarte mit Zuständigkeits- und Nachweisfragen.4---56# EU-US Data Privacy Framework — Folgen für Verträge78## Zweck91011## Eingaben1213- US-Dienstleister (Microsoft, AWS, Google, OpenAI etc.)14- DPF-Zertifizierungs-Status (Liste DPF-Programm-Office)15- Datenarten (besondere Kategorien Art. 9 DSGVO?)16- Volumen / Umfang der Übermittlung17- Vorhandene SCC / BCR1819## Rechtlicher Rahmen2021- **Angemessenheitsbeschluss (EU) 2023/1795** vom 10.07.2023: https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj22- **DSGVO Art. 45** — Uebermittlung in Drittlaender mit Angemessenheitsbeschluss: https://eur-lex.europa.eu/eli/reg/2016/679/oj23- **DSGVO Art. 46** — Geeignete Garantien (SCC, BCR) als Fallback24- **EO 14086** US-Executive Order (07.10.2022) zur Begrenzung des US-Geheimdienst-Zugriffs25- **Standard Contractual Clauses (SCC) 2021/914** (Durchfuehrungsbeschluss vom 04.06.2021): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj26- **EuGH, Urt. v. 16.07.2020 — C-311/18 (Schrems II; ECLI:EU:C:2020:559)** — Privacy Shield fuer ungueltig erklaert; SCC bleiben gueltig, aber Empfaengerland-Pruefung erforderlich: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ031127- Hinweis Stand 05/2026: Schrems III-Verfahren vor EuGH gegen den DPF-Angemessenheitsbeschluss anhaengig; aktuellen Stand pruefen, da Aufhebung Folgen fuer Datentransfers haette.28- Rechtsprechung im Uebrigen: keine Entscheidung aus Modellwissen zitieren; vor Ausgabe ueber offizielle oder frei zugaengliche Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage verifizieren.2930## Workflow Vertragsklauseln-Update3132### Phase 1 — DPF-Zertifizierungs-Check3334- Prüfung [dataprivacyframework.gov](https://www.dataprivacyframework.gov/list) — ist Empfänger DPF-zertifiziert?35- Bei JA: DSGVO-Übermittlung zulässig ohne SCC36- Bei NEIN: SCC + TIA erforderlich3738### Phase 2 — Vertrags-Klauseln anpassen3940- **DPF-zertifiziert**: Klausel "Empfänger ist DPF-zertifiziert iSd Angemessenheitsbeschluss (EU) 2023/1795"41- **Nicht-DPF**: SCC 2021/914 (Module 2 oder 3) + TIA4243### Phase 3 — Transfer Impact Assessment (TIA) wenn relevant4445- Kategorisierung Daten (besondere Kategorien?)46- US-Geheimdienst-Zugriff: FISA Section 702, EO 12333 (eingeschränkt durch EO 14086)47- Technische Schutzmaßnahmen: Verschlüsselung at-rest und in-transit48- Vertragliche Maßnahmen: Streitbeilegungsklausel4950### Phase 4 — Bei Streit / Klage gegen DPF5152- Schrems III ist anhängig — DPF-Aufhebung möglich53- Fallback-Plan: SCC + zusätzliche Maßnahmen54- Bei Übergangsphase: Datenexport pausieren oder Anbieter wechseln5556## Risiken und Red Flags5758| Konstellation | Rot | Orange | Grün |59|---|---|---|---|60| US-Dienstleister nicht DPF-zertifiziert | DSGVO-Verstoß Art. 44; Bußgeld | SCC + TIA in Vorbereitung | DPF-zertifiziert |61| Besondere Datenkategorien (Gesundheit, Biometrie) | strenge zusätzliche Anforderungen | TIA dünn | volle Risikoanalyse |62| Schrems III anhängig | DPF könnte aufgehoben werden | Notfall-Plan | Multi-Cloud mit EU-Optionen |63| Sub-Prozessor nicht DPF-zertifiziert | Kette unterbrochen | Prüfung Subprozessor | klare DPF-Kette |6465## Querverweise6667- `fachanwalt-internationales-wirtschaftsrecht-orientierung` — Triage68- `fachanwalt-it-recht-saas-vertrag-verhandlung` — Vertragsverhandlung69- `datenschutzrecht/skills/datenpanne-meldung` — bei Datenpanne mit US-Bezug70- `aussenwirtschaft-zoll-sanktionen` — bei Sanktions-Bezug7172## Quellen und Updates7374Stand: 05/2026. Angemessenheitsbeschluss (EU) 2023/1795 (10.7.2023). EO 14086. Schrems III anhängig — Stand prüfen. Bei DPF-Aufhebung dringend prüfen.7576## Vertiefung: Leitsaetze und Triage EU-US DPF7778### Ergaenzende Leitsaetze EU-US Datenuebermittlung798081### Normen EU-US DPF82- DSGVO Art. 44-49 — Datenuebermittlung in Drittlaender83- EU-US DPF Angemessenheitsbeschluss (EU) 2023/179584- DSGVO Art. 6 — Verarbeitungsgrundlage85- DSGVO Art. 28 — Auftragsverarbeitung (auch bei US-Diensten)8687### Triage EU-US DPF88Bevor losgelegt wird, klaere:891. Ist der US-Empfaenger unter DPF zertifiziert? → DPF-Liste pruefen: dataprivacyframework.gov902. Handelt es sich um Auftragsverarbeitung (Art. 28 DSGVO) oder gemeinsame Verantwortung?913. Werden besondere Datenkategorien (Art. 9 DSGVO) uebermittelt? → Erhöhte Anforderungen924. Bestehen Standardvertragsklauseln (SCC) als Fallback?935. Risikoabschaetzung DSGVO Art. 35 DSFA erforderlich?9495### Output-Template DPF-Pruefvermerk96**Adressat:** Mandant (Datenschutzbeauftragter) — Tonfall: verstaendlich-erklärend9798```99DPF-PRUEFVERMERK100US-Dienst: [NAME / PRODUKT]101Zertifizierung: [VORHANDEN lt. dataprivacyframework.gov Stand: DATUM] / [NICHT VORHANDEN]102Datenkategorien: [PERSONENBEZOGENE DATEN: BESCHREIBUNG]103Rechtsgrundlage: [DPF-Angemessenheit Art. 45 DSGVO / SCC Art. 46 DSGVO]104Ergebnis: [ZULAESSIG / UNZULAESSIG / EINSCHRAENKUNG ERFORDERLICH]105```106107<!-- BEGIN ausformulierungspflicht (autogen) -->108> **Ausformulierungspflicht und Formatstandard.** Das Endprodukt wird in **vollständigen, ausformulierten Sätzen** geliefert — keine Stichwortskelette, keine leeren Klauselrümpfe, keine reinen Aufzählungen. Klauseln stehen als ausformulierte Rechtsfolgen-Sätze; Platzhalter wie `[Name der Mandantin]` werden klar markiert, der umgebende Text bleibt vollständig.109>110> **Schriftbild:** Wenn ein Schriftsatz, Vertrag, Memo, Beschluss, Vermerk oder sonstiges Enddokument als DOCX, PDF oder formatierter Text ausgegeben wird, ist **Times New Roman 11 pt** als Grundschrift zu verwenden. Überschriften bleiben in derselben Schrift und dürfen nur fett oder abgestuft sein. Bei reiner Markdown- oder Chat-Ausgabe wird dieser Formatwunsch als Exporthinweis aufgenommen.111>112> **Nummerierung:** Gliederung ausschließlich dezimal (`1`, `1.1`, `1.1.1` und so weiter). Keine römischen Ziffern, keine Buchstaben- oder Mischgliederung.113<!-- END ausformulierungspflicht (autogen) -->114115> Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.