Sechs-Schritte-Roadmap fuer das Transfer Impact Assessment (EDPB 01/2020)
Zweck
Dieser Skill arbeitet die Sechs-Schritte-Roadmap aus der EDPB-Empfehlung 01/2020 (Final Version 18.06.2021) als operative Pruefkette ab. Sie ist die Standard-Architektur fuer das deutsche TIA-Dokument.
Wann brauchen Sie diesen Skill
- Erstes TIA-Dokument fuer einen konkreten Transfer.
- Aktualisierung eines bestehenden TIA nach Provider-Wechsel oder neuer Behoerdenpraxis.
- Vorlage gegenueber Aufsichtsbehoerde.
- Vorbereitung einer Vertragsverhandlung mit US-Anbieter.
- Schulung interner Reviewer.
Rechtlicher Rahmen
- EuGH C-311/18 Schrems II vom 16.07.2020.
- EDPB Empfehlung 01/2020 "Recommendations on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data", Final 18.06.2021.
- EDPB Empfehlung 02/2020 "Recommendations on the European Essential Guarantees for surveillance measures" vom 10.11.2020 – ergaenzt Schritt 3 (Assess law and practice).
- Art. 44 ff. DSGVO.
Ablauf / Checkliste
Schritt 1 – Know your transfers
Ziel: alle Transfers erfassen.
Pruefen:
- Welche Daten werden uebermittelt? Direkter Export, Remote Access, Onward Transfers?
- Wer ist Exporteur (Verantwortlicher oder Auftragsverarbeiter)?
- Wer ist Importeur (Land, Rechtstraeger, Konzerneinbindung)?
- Welche Datenarten? Welche besonderen Kategorien (Art. 9 DSGVO)?
- Welche Subprozessoren / Sub-Sub-Prozessoren?
- Verarbeitungszwecke und Datenfluesse (auch innerhalb des Importeurs).
Output: Transfer-Inventar als Tabelle (siehe Skill ropa-art-30-controller-deutsch-vorlage fuer Querverweis).
Schritt 2 – Identify transfer tool
Ziel: Rechtsgrundlage des Transfers bestimmen.
Optionen:
- Art. 45 DSGVO – Angemessenheitsbeschluss (z. B. UK, Schweiz, Japan, Suedkorea, EU-US DPF fuer gelistete Importeure).
- Art. 46 DSGVO – Geeignete Garantien:
- SCC (Beschluss (EU) 2021/914, Module 1-4),
- BCR (Art. 47),
- Genehmigte Verhaltensregeln / Zertifizierungen,
- Behoerdliche Standardvertragsklauseln.
- Art. 49 DSGVO – Ausnahmen (Einwilligung, Vertragserfuellung, Rechtsanspruch) – nur eng auslegen, keine Dauerloesung.
Bei Art. 45 endet die TIA-Pruefung haeufig hier (Schritt 3-5 dann reduziert).
Schritt 3 – Assess law and practice
Ziel: Drittlandsrecht und tatsaechliche Praxis bewerten.
Pruefen:
- Welche Behoerden haben Zugriffsbefugnisse?
- Welche Eingriffstiefe? Welche Garantien (gerichtliche Kontrolle, Anlassbezug)?
- Empfehlung 02/2020 – Europaeische Wesentliche Garantien (EEG):
- Garantie A: klare, praezise und vorhersehbare Regelungen.
- Garantie B: Notwendigkeit und Verhaeltnismaessigkeit.
- Garantie C: unabhaengiger Pruefmechanismus.
- Garantie D: effektive Rechtsschutzmoeglichkeiten der betroffenen Person.
- Sind die Garantien im Recht und in der Praxis erfuellt?
Quellen fuer Bewertung: offizielle Berichte, Transparenzberichte des Importeurs, EDPB-Empfehlungen, frei zugaengliche Auswertungen.
Schritt 4 – Adopt supplementary measures
Falls Schritt 3 negativ: ergaenzende Schutzmassnahmen.
Drei Kategorien:
- Technische Massnahmen (oft entscheidend): starke Verschluesselung mit Key Management ausserhalb des Drittlands; Pseudonymisierung mit unkorrelierten Schluesseln; Split Processing; ueberhaupt kein Klartext-Zugriff durch Importeur.
- Vertragliche Massnahmen: erweiterte Audit- und Transparenzrechte, Behoerdenanfragen-Berichtspflichten, Warrant Canary, sofortige Aussetzungspflichten.
- Organisatorische Massnahmen: Mitarbeiterschulung, klare Eskalationsprozesse, Lieferantenbewertung, dokumentierte Anfechtungspolitik.
EDPB-Anhang 2 zu Empfehlung 01/2020 listet Use Cases 1-7 (Use Case 6 und 7 ohne wirksame Schutzmassnahmen denkbar).
Schritt 5 – Procedural steps
Wenn ergaenzende Massnahmen erforderlich:
- AVV/DPA anpassen.
- SCC ergaenzende Anhaenge ausfuellen (Annex I, II, III).
- Falls SCC angepasst werden (Klauselzusatz, nicht Streichung) – Konsultation Aufsichtsbehoerde pruefen.
- Bei BCR – Updates an die Lead-Behoerde melden.
- Genehmigung beantragen, wo erforderlich.
Schritt 6 – Re-evaluate
Erneute Pruefung bei Aenderungen:
- Aenderungen im Drittlandsrecht (Gesetze, Urteile).
- Aenderungen in der Behoerdenpraxis.
- Aenderungen beim Importeur (Konzernstruktur, Subprozessoren, Dienste).
- Aenderungen beim Exporteur (neue Datenarten, neue Zwecke).
- Mindestens jaehrlich.
Mustertext / Template
Kapitelueberschriften fuer das TIA-Dokument:
1. Know your transfers
1.1 Transferparteien
1.2 Datenarten
1.3 Subprozessoren und Onward Transfers
1.4 Datenflussdiagramm
2. Transfer tool
2.1 Gewaehltes Instrument
2.2 Begruendung der Wahl
3. Bewertung Drittlandsrecht und -praxis
3.1 Behoerdliche Zugriffsbefugnisse
3.2 EEG-Pruefung (A, B, C, D)
3.3 Transparenzberichte und Erfahrungswerte des Importeurs
4. Ergaenzende Schutzmassnahmen
4.1 Technisch
4.2 Vertraglich
4.3 Organisatorisch
4.4 Wirkungsbewertung
5. Verfahrensschritte
5.1 Vertraglich umgesetzte Massnahmen
5.2 Aufsichtsbehoerden-Konsultation (falls erforderlich)
5.3 Sign-off
6. Re-evaluation
6.1 Trigger fuer Neubewertung
6.2 Naechstes Review-Datum
6.3 Notfallaussetzungs-Prozess
Typische Fehler
- Schritt 1 unvollstaendig: nur Direkttransfer betrachtet, nicht Onward Transfer.
- Schritt 2: DPF gewaehlt, aber Importeur nicht aktiv gelistet.
- Schritt 3: keine Praxispruefung – nur abstrakte Rechtsanalyse.
- Schritt 4: ausschliesslich vertragliche Massnahmen ohne technische Untermauerung – nach EDPB regelmaessig unzureichend.
- Schritt 5: SCC inhaltlich veraendert (statt nur ergaenzt) – riskant.
- Schritt 6: kein Review-Termin.
- TIA wird gemacht, aber nicht zur Akte genommen.
Querverweise
tia-schrems-ii-eugh-c-311-18-grundlagen fuer rechtliche Grundlage.
tia-us-fisa-702-und-eo-12333-bewertung fuer US-Spezifik.
tia-zusaetzliche-schutzmassnahmen-encryption-pseudonymisierung fuer Schritt 4.
tia-laender-bewertung-china-india-brazil-uk fuer weitere Laender.
tia-template-deutsch-vollvorlage fuer das Vollvorlage-Dokument.
tia-en-six-step-roadmap fuer englische Fassung.
Quellen Stand 06/2026
- EuGH C-311/18 vom 16.07.2020 (Schrems II).
- EDPB Empfehlung 01/2020 vom 10.11.2020, Final 18.06.2021.
- EDPB Empfehlung 02/2020 vom 10.11.2020 (EEG).
- Durchfuehrungsbeschluss (EU) 2021/914 vom 04.06.2021 (SCC).
- Durchfuehrungsbeschluss (EU) 2023/1795 vom 10.07.2023 (EU-US DPF).
- Art. 44–49 DSGVO.
1---2name: tia-edpb-roadmap-6-schritte-deutsch3description: EDPB-Empfehlung 01/2020 als operative Sechs-Schritte-Roadmap fuer das Transfer Impact Assessment. Schritt 1 Know your transfers; Schritt 2 Identify transfer tool; Schritt 3 Assess law and practice; Schritt 4 Adopt supplementary measures; Schritt 5 Procedural steps; Schritt 6 Re-evaluate. Mit Checklisten und Beispiel-Eintraegen.4---5
6# Sechs-Schritte-Roadmap fuer das Transfer Impact Assessment (EDPB 01/2020)
7
8## Zweck
9
10Dieser Skill arbeitet die Sechs-Schritte-Roadmap aus der EDPB-Empfehlung 01/2020 (Final Version 18.06.2021) als operative Pruefkette ab. Sie ist die Standard-Architektur fuer das deutsche TIA-Dokument.
11
12## Wann brauchen Sie diesen Skill
13
14- Erstes TIA-Dokument fuer einen konkreten Transfer.
15- Aktualisierung eines bestehenden TIA nach Provider-Wechsel oder neuer Behoerdenpraxis.
16- Vorlage gegenueber Aufsichtsbehoerde.
17- Vorbereitung einer Vertragsverhandlung mit US-Anbieter.
18- Schulung interner Reviewer.
19
20## Rechtlicher Rahmen
21
22- EuGH **C-311/18** Schrems II vom 16.07.2020.
23- **EDPB Empfehlung 01/2020** "Recommendations on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data", Final 18.06.2021.
24- **EDPB Empfehlung 02/2020** "Recommendations on the European Essential Guarantees for surveillance measures" vom 10.11.2020 – ergaenzt Schritt 3 (Assess law and practice).
25- Art. 44 ff. DSGVO.
26
27## Ablauf / Checkliste
28
29### Schritt 1 – Know your transfers
30
31Ziel: alle Transfers erfassen.
32
33Pruefen:
34
35- Welche Daten werden uebermittelt? Direkter Export, Remote Access, Onward Transfers?
36- Wer ist Exporteur (Verantwortlicher oder Auftragsverarbeiter)?
37- Wer ist Importeur (Land, Rechtstraeger, Konzerneinbindung)?
38- Welche Datenarten? Welche besonderen Kategorien (Art. 9 DSGVO)?
39- Welche Subprozessoren / Sub-Sub-Prozessoren?
40- Verarbeitungszwecke und Datenfluesse (auch innerhalb des Importeurs).
41
42Output: Transfer-Inventar als Tabelle (siehe Skill `ropa-art-30-controller-deutsch-vorlage` fuer Querverweis).
43
44### Schritt 2 – Identify transfer tool
45
46Ziel: Rechtsgrundlage des Transfers bestimmen.
47
48Optionen:
49
50- **Art. 45 DSGVO – Angemessenheitsbeschluss** (z. B. UK, Schweiz, Japan, Suedkorea, EU-US DPF fuer gelistete Importeure).
51- **Art. 46 DSGVO – Geeignete Garantien**:
52 - SCC (Beschluss (EU) 2021/914, Module 1-4),
53 - BCR (Art. 47),
54 - Genehmigte Verhaltensregeln / Zertifizierungen,
55 - Behoerdliche Standardvertragsklauseln.
56- **Art. 49 DSGVO – Ausnahmen** (Einwilligung, Vertragserfuellung, Rechtsanspruch) – nur eng auslegen, keine Dauerloesung.
57
58Bei Art. 45 endet die TIA-Pruefung haeufig hier (Schritt 3-5 dann reduziert).
59
60### Schritt 3 – Assess law and practice
61
62Ziel: Drittlandsrecht und tatsaechliche Praxis bewerten.
63
64Pruefen:
65
66- Welche Behoerden haben Zugriffsbefugnisse?
67- Welche Eingriffstiefe? Welche Garantien (gerichtliche Kontrolle, Anlassbezug)?
68- Empfehlung 02/2020 – Europaeische Wesentliche Garantien (EEG):
69 - Garantie A: klare, praezise und vorhersehbare Regelungen.
70 - Garantie B: Notwendigkeit und Verhaeltnismaessigkeit.
71 - Garantie C: unabhaengiger Pruefmechanismus.
72 - Garantie D: effektive Rechtsschutzmoeglichkeiten der betroffenen Person.
73- Sind die Garantien im Recht **und** in der Praxis erfuellt?
74
75Quellen fuer Bewertung: offizielle Berichte, Transparenzberichte des Importeurs, EDPB-Empfehlungen, frei zugaengliche Auswertungen.
76
77### Schritt 4 – Adopt supplementary measures
78
79Falls Schritt 3 negativ: ergaenzende Schutzmassnahmen.
80
81Drei Kategorien:
82
83- **Technische Massnahmen** (oft entscheidend): starke Verschluesselung mit Key Management ausserhalb des Drittlands; Pseudonymisierung mit unkorrelierten Schluesseln; Split Processing; ueberhaupt kein Klartext-Zugriff durch Importeur.
84- **Vertragliche Massnahmen**: erweiterte Audit- und Transparenzrechte, Behoerdenanfragen-Berichtspflichten, Warrant Canary, sofortige Aussetzungspflichten.
85- **Organisatorische Massnahmen**: Mitarbeiterschulung, klare Eskalationsprozesse, Lieferantenbewertung, dokumentierte Anfechtungspolitik.
86
87EDPB-Anhang 2 zu Empfehlung 01/2020 listet Use Cases 1-7 (Use Case 6 und 7 ohne wirksame Schutzmassnahmen denkbar).
88
89### Schritt 5 – Procedural steps
90
91Wenn ergaenzende Massnahmen erforderlich:
92
93- AVV/DPA anpassen.
94- SCC ergaenzende Anhaenge ausfuellen (Annex I, II, III).
95- Falls SCC angepasst werden (Klauselzusatz, nicht Streichung) – Konsultation Aufsichtsbehoerde pruefen.
96- Bei BCR – Updates an die Lead-Behoerde melden.
97- Genehmigung beantragen, wo erforderlich.
98
99### Schritt 6 – Re-evaluate
100
101Erneute Pruefung bei Aenderungen:
102
103- Aenderungen im Drittlandsrecht (Gesetze, Urteile).
104- Aenderungen in der Behoerdenpraxis.
105- Aenderungen beim Importeur (Konzernstruktur, Subprozessoren, Dienste).
106- Aenderungen beim Exporteur (neue Datenarten, neue Zwecke).
107- Mindestens jaehrlich.
108
109## Mustertext / Template
110
111Kapitelueberschriften fuer das TIA-Dokument:
112
113```
1141. Know your transfers
115 1.1 Transferparteien
116 1.2 Datenarten
117 1.3 Subprozessoren und Onward Transfers
118 1.4 Datenflussdiagramm
119
1202. Transfer tool
121 2.1 Gewaehltes Instrument
122 2.2 Begruendung der Wahl
123
1243. Bewertung Drittlandsrecht und -praxis
125 3.1 Behoerdliche Zugriffsbefugnisse
126 3.2 EEG-Pruefung (A, B, C, D)
127 3.3 Transparenzberichte und Erfahrungswerte des Importeurs
128
1294. Ergaenzende Schutzmassnahmen
130 4.1 Technisch
131 4.2 Vertraglich
132 4.3 Organisatorisch
133 4.4 Wirkungsbewertung
134
1355. Verfahrensschritte
136 5.1 Vertraglich umgesetzte Massnahmen
137 5.2 Aufsichtsbehoerden-Konsultation (falls erforderlich)
138 5.3 Sign-off
139
1406. Re-evaluation
141 6.1 Trigger fuer Neubewertung
142 6.2 Naechstes Review-Datum
143 6.3 Notfallaussetzungs-Prozess
144```
145
146## Typische Fehler
147
148- Schritt 1 unvollstaendig: nur Direkttransfer betrachtet, nicht Onward Transfer.
149- Schritt 2: DPF gewaehlt, aber Importeur nicht aktiv gelistet.
150- Schritt 3: keine Praxispruefung – nur abstrakte Rechtsanalyse.
151- Schritt 4: ausschliesslich vertragliche Massnahmen ohne technische Untermauerung – nach EDPB regelmaessig unzureichend.
152- Schritt 5: SCC inhaltlich veraendert (statt nur ergaenzt) – riskant.
153- Schritt 6: kein Review-Termin.
154- TIA wird gemacht, aber nicht zur Akte genommen.
155
156## Querverweise
157
158- `tia-schrems-ii-eugh-c-311-18-grundlagen` fuer rechtliche Grundlage.
159- `tia-us-fisa-702-und-eo-12333-bewertung` fuer US-Spezifik.
160- `tia-zusaetzliche-schutzmassnahmen-encryption-pseudonymisierung` fuer Schritt 4.
161- `tia-laender-bewertung-china-india-brazil-uk` fuer weitere Laender.
162- `tia-template-deutsch-vollvorlage` fuer das Vollvorlage-Dokument.
163- `tia-en-six-step-roadmap` fuer englische Fassung.
164
165## Quellen Stand 06/2026
166
167- EuGH C-311/18 vom 16.07.2020 (Schrems II).
168- EDPB Empfehlung 01/2020 vom 10.11.2020, Final 18.06.2021.
169- EDPB Empfehlung 02/2020 vom 10.11.2020 (EEG).
170- Durchfuehrungsbeschluss (EU) 2021/914 vom 04.06.2021 (SCC).
171- Durchfuehrungsbeschluss (EU) 2023/1795 vom 10.07.2023 (EU-US DPF).
172- Art. 44–49 DSGVO.