EU-US Data Privacy Framework (DPF) seit 10.7.2023 als Angemessenheitsbeschluss (EU) 2023/1795 nach Schrems II Aufhebung
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: FAO § 5 36 Monate Praxis, CISG Art. 39 angemessene Frist Mängelrüge, Brüssel Ia Art. 35 einstweiliger Rechtsschutz, NYÜ Art. V Anerkennung 3 Jahre.
- Tragende Normen verifizieren: FAO § 14r, Rom I (VO 593/2008), Rom II (VO 864/2007), Brüssel Ia (VO 1215/2012), CISG, UNCITRAL Model Law, INCOTERMS 2020, IPR-G, AWG, AWV, EU-Sanktionsverordnungen — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Internationale Vertragsparteien, ICC, UNCITRAL, Schiedsgericht (DIS, ICC, SCC), nationale Gerichte, Zoll, BAFA, BMWK, EuGH.
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Internationaler Kaufvertrag, Schiedsklausel, ICC-Schiedsverfahren-Eingabe, Exportlizenz BAFA, Sanktionsprüfung, INCOTERMS-Klausel, Letter of Credit — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Fokus: EU-US Data Privacy Framework (DPF) seit 10.7.2023 als Angemessenheitsbeschluss (EU) 2023/1795 nach Schrems II Aufhebung. Folge für Standard Contractual Clauses SCC und Transfer Impact Assessment TIA. Selbstzertifizierung US-Unternehmen über FTC. Liste DPF-zertifizierter Empfaenger. grenzüberschreitende Vertragsklauseln Updates.
EU-US Data Privacy Framework — Folgen für Verträge
Fachkern: EU-US Data Privacy Framework — Folgen für Verträge
- Spezialfrage (EU-US Data Privacy Framework — Folgen für Verträge): EU-US Data Privacy Framework (DPF) seit 10.7.2023 als Angemessenheitsbeschluss (EU) 2023/1795 nach Schrems II Aufhebung. Folge für Standard Contractual Clauses SCC und Transfer Impact Assessment TIA. Selbstzertifizierung US-Unternehmen über FTC. Liste DPF-zertifizierter Empfaenger. grenzüberschreitende Vertragsklauseln Updates.
- Prüfzugriff: Sachverhalt, Norm, Zugang/Form/Frist oder Anspruchsvoraussetzung zuerst klären; Rechtsprechung erst danach als verifizierten Beleg nutzen.
Eingaben
- US-Dienstleister (Microsoft, AWS, Google, OpenAI etc.)
- DPF-Zertifizierungs-Status (Liste DPF-Programm-Office)
- Datenarten (besondere Kategorien Art. 9 DSGVO?)
- Volumen / Umfang der Übermittlung
- Vorhandene SCC / BCR
Rechtlicher Rahmen
- Angemessenheitsbeschluss (EU) 2023/1795 vom 10.07.2023: https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
- DSGVO Art. 45 — Uebermittlung in Drittlaender mit Angemessenheitsbeschluss: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- DSGVO Art. 46 — Geeignete Garantien (SCC, BCR) als Fallback
- EO 14086 US-Executive Order (07.10.2022) zur Begrenzung des US-Geheimdienst-Zugriffs
- Standard Contractual Clauses (SCC) 2021/914 (Durchfuehrungsbeschluss vom 04.06.2021): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- EuGH, Urt. v. 16.07.2020 — C-311/18 (Schrems II; ECLI:EU:C:2020:559) — Privacy Shield für ungueltig erklaert; SCC bleiben gueltig, aber Empfaengerland-Prüfung erforderlich: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ0311
- Hinweis Stand 05/2026: Schrems III-Verfahren vor EuGH gegen den DPF-Angemessenheitsbeschluss anhaengig; aktuellen Stand prüfen, da Aufhebung Folgen für Datentransfers haette.
- Rechtsprechung im Uebrigen: keine Entscheidung aus Modellwissen zitieren; vor Ausgabe über offizielle oder frei zugaengliche Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage verifizieren.
Vertragsklauseln-Update
Phase 1 — DPF-Zertifizierungs-Check
- Prüfung dataprivacyframework.gov — ist Empfänger DPF-zertifiziert?
- Bei JA: DSGVO-Übermittlung zulässig ohne SCC
- Bei NEIN: SCC + TIA erforderlich
Phase 2 — Vertrags-Klauseln anpassen
- DPF-zertifiziert: Klausel "Empfänger ist DPF-zertifiziert iSd Angemessenheitsbeschluss (EU) 2023/1795"
- Nicht-DPF: SCC 2021/914 (Module 2 oder 3) + TIA
Phase 3 — Transfer Impact Assessment (TIA) wenn relevant
- Kategorisierung Daten (besondere Kategorien?)
- US-Geheimdienst-Zugriff: FISA Section 702, EO 12333 (eingeschränkt durch EO 14086)
- Technische Schutzmaßnahmen: Verschlüsselung at-rest und in-transit
- Vertragliche Maßnahmen: Streitbeilegungsklausel
Phase 4 — Bei Streit / Klage gegen DPF
- Schrems III ist anhängig — DPF-Aufhebung möglich
- Fallback-Plan: SCC + zusätzliche Maßnahmen
- Bei Übergangsphase: Datenexport pausieren oder Anbieter wechseln
Risiken und Red Flags
| Konstellation |
Rot |
Orange |
Grün |
| US-Dienstleister nicht DPF-zertifiziert |
DSGVO-Verstoß Art. 44; Bußgeld |
SCC + TIA in Vorbereitung |
DPF-zertifiziert |
| Besondere Datenkategorien (Gesundheit, Biometrie) |
strenge zusätzliche Anforderungen |
TIA dünn |
volle Risikoanalyse |
| Schrems III anhängig |
DPF könnte aufgehoben werden |
Notfall-Plan |
Multi-Cloud mit EU-Optionen |
| Sub-Prozessor nicht DPF-zertifiziert |
Kette unterbrochen |
Prüfung Subprozessor |
klare DPF-Kette |
Quellen und Updates
Stand: 05/2026. Angemessenheitsbeschluss (EU) 2023/1795 (10.7.2023). EO 14086. Schrems III anhängig — Stand prüfen. Bei DPF-Aufhebung dringend prüfen.
Vertiefung: Leitsaetze und Triage EU-US DPF
Ergaenzende Leitsaetze EU-US Datenuebermittlung
Normen EU-US DPF
- DSGVO Art. 44-49 — Datenuebermittlung in Drittlaender
- EU-US DPF Angemessenheitsbeschluss (EU) 2023/1795
- DSGVO Art. 6 — Verarbeitungsgrundlage
- DSGVO Art. 28 — Auftragsverarbeitung (auch bei US-Diensten)
Triage EU-US DPF
Bevor losgelegt wird, klaere:
- Ist der US-Empfaenger unter DPF zertifiziert? → DPF-Liste prüfen: dataprivacyframework.gov
- Handelt es sich um Auftragsverarbeitung (Art. 28 DSGVO) oder gemeinsame Verantwortung?
- Werden besondere Datenkategorien (Art. 9 DSGVO) uebermittelt? → Erhöhte Anforderungen
- Bestehen Standardvertragsklauseln (SCC) als Fallback?
- Risikoabschaetzung DSGVO Art. 35 DSFA erforderlich?
Output-Template DPF-Prüfvermerk
Adressat: Mandant (Datenschutzbeauftragter) — Tonfall: verstaendlich-erklärend
DPF-PRUEFVERMERK
US-Dienst: [NAME / PRODUKT]
Zertifizierung: [VORHANDEN lt. dataprivacyframework.gov Stand: DATUM] / [NICHT VORHANDEN]
Datenkategorien: [PERSONENBEZOGENE DATEN: BESCHREIBUNG]
Rechtsgrundlage: [DPF-Angemessenheit Art. 45 DSGVO / SCC Art. 46 DSGVO]
Ergebnis: [ZULAESSIG / UNZULAESSIG / EINSCHRAENKUNG ERFORDERLICH]
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
1---2name: iwr-eu-us-dpf-data-privacy-framework3description: Für Iwr EU Us Dpf Data Privacy Framework: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Schnittstellenkarte mit Zuständigkeits- und Nachweisfragen.4---56# EU-US Data Privacy Framework (DPF) seit 10.7.2023 als Angemessenheitsbeschluss (EU) 2023/1795 nach Schrems II Aufhebung789## Arbeitsweg1011- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?12- Fristen und Eilrisiken zuerst markieren: FAO § 5 36 Monate Praxis, CISG Art. 39 angemessene Frist Mängelrüge, Brüssel Ia Art. 35 einstweiliger Rechtsschutz, NYÜ Art. V Anerkennung 3 Jahre.13- Tragende Normen verifizieren: FAO § 14r, Rom I (VO 593/2008), Rom II (VO 864/2007), Brüssel Ia (VO 1215/2012), CISG, UNCITRAL Model Law, INCOTERMS 2020, IPR-G, AWG, AWV, EU-Sanktionsverordnungen — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.14- Zuständige Stelle bestimmen und Adressaten richtig wählen: Internationale Vertragsparteien, ICC, UNCITRAL, Schiedsgericht (DIS, ICC, SCC), nationale Gerichte, Zoll, BAFA, BMWK, EuGH.15- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Internationaler Kaufvertrag, Schiedsklausel, ICC-Schiedsverfahren-Eingabe, Exportlizenz BAFA, Sanktionsprüfung, INCOTERMS-Klausel, Letter of Credit — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1617**Fokus:** EU-US Data Privacy Framework (DPF) seit 10.7.2023 als Angemessenheitsbeschluss (EU) 2023/1795 nach Schrems II Aufhebung. Folge für Standard Contractual Clauses SCC und Transfer Impact Assessment TIA. Selbstzertifizierung US-Unternehmen über FTC. Liste DPF-zertifizierter Empfaenger. grenzüberschreitende Vertragsklauseln Updates.1819### EU-US Data Privacy Framework — Folgen für Verträge2021## Fachkern: EU-US Data Privacy Framework — Folgen für Verträge2223- **Spezialfrage (EU-US Data Privacy Framework — Folgen für Verträge):** EU-US Data Privacy Framework (DPF) seit 10.7.2023 als Angemessenheitsbeschluss (EU) 2023/1795 nach Schrems II Aufhebung. Folge für Standard Contractual Clauses SCC und Transfer Impact Assessment TIA. Selbstzertifizierung US-Unternehmen über FTC. Liste DPF-zertifizierter Empfaenger. grenzüberschreitende Vertragsklauseln Updates.24- **Prüfzugriff:** Sachverhalt, Norm, Zugang/Form/Frist oder Anspruchsvoraussetzung zuerst klären; Rechtsprechung erst danach als verifizierten Beleg nutzen.2526## Eingaben2728- US-Dienstleister (Microsoft, AWS, Google, OpenAI etc.)29- DPF-Zertifizierungs-Status (Liste DPF-Programm-Office)30- Datenarten (besondere Kategorien Art. 9 DSGVO?)31- Volumen / Umfang der Übermittlung32- Vorhandene SCC / BCR3334## Rechtlicher Rahmen3536- **Angemessenheitsbeschluss (EU) 2023/1795** vom 10.07.2023: https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj37- **DSGVO Art. 45** — Uebermittlung in Drittlaender mit Angemessenheitsbeschluss: https://eur-lex.europa.eu/eli/reg/2016/679/oj38- **DSGVO Art. 46** — Geeignete Garantien (SCC, BCR) als Fallback39- **EO 14086** US-Executive Order (07.10.2022) zur Begrenzung des US-Geheimdienst-Zugriffs40- **Standard Contractual Clauses (SCC) 2021/914** (Durchfuehrungsbeschluss vom 04.06.2021): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj41- **EuGH, Urt. v. 16.07.2020 — C-311/18 (Schrems II; ECLI:EU:C:2020:559)** — Privacy Shield für ungueltig erklaert; SCC bleiben gueltig, aber Empfaengerland-Prüfung erforderlich: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ031142- Hinweis Stand 05/2026: Schrems III-Verfahren vor EuGH gegen den DPF-Angemessenheitsbeschluss anhaengig; aktuellen Stand prüfen, da Aufhebung Folgen für Datentransfers haette.43- Rechtsprechung im Uebrigen: keine Entscheidung aus Modellwissen zitieren; vor Ausgabe über offizielle oder frei zugaengliche Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage verifizieren.4445## Vertragsklauseln-Update4647### Phase 1 — DPF-Zertifizierungs-Check4849- Prüfung [dataprivacyframework.gov](https://www.dataprivacyframework.gov/list) — ist Empfänger DPF-zertifiziert?50- Bei JA: DSGVO-Übermittlung zulässig ohne SCC51- Bei NEIN: SCC + TIA erforderlich5253### Phase 2 — Vertrags-Klauseln anpassen5455- **DPF-zertifiziert**: Klausel "Empfänger ist DPF-zertifiziert iSd Angemessenheitsbeschluss (EU) 2023/1795"56- **Nicht-DPF**: SCC 2021/914 (Module 2 oder 3) + TIA5758### Phase 3 — Transfer Impact Assessment (TIA) wenn relevant5960- Kategorisierung Daten (besondere Kategorien?)61- US-Geheimdienst-Zugriff: FISA Section 702, EO 12333 (eingeschränkt durch EO 14086)62- Technische Schutzmaßnahmen: Verschlüsselung at-rest und in-transit63- Vertragliche Maßnahmen: Streitbeilegungsklausel6465### Phase 4 — Bei Streit / Klage gegen DPF6667- Schrems III ist anhängig — DPF-Aufhebung möglich68- Fallback-Plan: SCC + zusätzliche Maßnahmen69- Bei Übergangsphase: Datenexport pausieren oder Anbieter wechseln7071## Risiken und Red Flags7273| Konstellation | Rot | Orange | Grün |74|---|---|---|---|75| US-Dienstleister nicht DPF-zertifiziert | DSGVO-Verstoß Art. 44; Bußgeld | SCC + TIA in Vorbereitung | DPF-zertifiziert |76| Besondere Datenkategorien (Gesundheit, Biometrie) | strenge zusätzliche Anforderungen | TIA dünn | volle Risikoanalyse |77| Schrems III anhängig | DPF könnte aufgehoben werden | Notfall-Plan | Multi-Cloud mit EU-Optionen |78| Sub-Prozessor nicht DPF-zertifiziert | Kette unterbrochen | Prüfung Subprozessor | klare DPF-Kette |7980## Quellen und Updates8182Stand: 05/2026. Angemessenheitsbeschluss (EU) 2023/1795 (10.7.2023). EO 14086. Schrems III anhängig — Stand prüfen. Bei DPF-Aufhebung dringend prüfen.8384## Vertiefung: Leitsaetze und Triage EU-US DPF8586### Ergaenzende Leitsaetze EU-US Datenuebermittlung878889### Normen EU-US DPF90- DSGVO Art. 44-49 — Datenuebermittlung in Drittlaender91- EU-US DPF Angemessenheitsbeschluss (EU) 2023/179592- DSGVO Art. 6 — Verarbeitungsgrundlage93- DSGVO Art. 28 — Auftragsverarbeitung (auch bei US-Diensten)9495### Triage EU-US DPF96Bevor losgelegt wird, klaere:971. Ist der US-Empfaenger unter DPF zertifiziert? → DPF-Liste prüfen: dataprivacyframework.gov982. Handelt es sich um Auftragsverarbeitung (Art. 28 DSGVO) oder gemeinsame Verantwortung?993. Werden besondere Datenkategorien (Art. 9 DSGVO) uebermittelt? → Erhöhte Anforderungen1004. Bestehen Standardvertragsklauseln (SCC) als Fallback?1015. Risikoabschaetzung DSGVO Art. 35 DSFA erforderlich?102103### Output-Template DPF-Prüfvermerk104**Adressat:** Mandant (Datenschutzbeauftragter) — Tonfall: verstaendlich-erklärend105106```107DPF-PRUEFVERMERK108US-Dienst: [NAME / PRODUKT]109Zertifizierung: [VORHANDEN lt. dataprivacyframework.gov Stand: DATUM] / [NICHT VORHANDEN]110Datenkategorien: [PERSONENBEZOGENE DATEN: BESCHREIBUNG]111Rechtsgrundlage: [DPF-Angemessenheit Art. 45 DSGVO / SCC Art. 46 DSGVO]112Ergebnis: [ZULAESSIG / UNZULAESSIG / EINSCHRAENKUNG ERFORDERLICH]113```114115> Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.