Internationaler Datentransfer in Drittländer im Mittelstand

Internationaler Datentransfer in Drittländer im Mittelstand

Internationaler Datentransfer in Drittländer im Mittelstand ist spätestens dann ein zentrales Compliance-Thema, wenn ein deutsches Unternehmen eine Tochtergesellschaft außerhalb der EU gründet, dort Vertriebspartner beauftragt oder einen Cloud-Dienstleister mit Sitz jenseits der EU und des Europäischen Wirtschaftsraums (EWR) einsetzt. Sobald personenbezogene Daten von Kunden, Mitarbeitenden oder Geschäftspartnern in ein solches Drittland übermittelt werden, greifen die besonderen Anforderungen der Art. 44 bis 49 DSGVO. Für viele mittelständische Unternehmen ist das kein theoretisches Randthema, sondern ein praktisches Hindernis auf dem Weg in neue Märkte, denn ohne eine tragfähige Rechtsgrundlage für den Transfer drohen Bußgelder, Vertragsrisiken und im schlimmsten Fall die Untersagung der Datenübermittlung durch die Aufsichtsbehörde. Im Zentrum der Prüfung stehen dabei drei Fragen: Existiert ein Angemessenheitsbeschluss der EU-Kommission für das jeweilige Zielland, lässt sich der Transfer über Standardvertragsklauseln absichern, und ist im Einzelfall ein Transfer Impact Assessment erforderlich, um ein angemessenes Schutzniveau tatsächlich nachzuweisen. Dieser Beitrag ordnet die Rechtsgrundlagen ein, zeigt die praktische Umsetzung bei Aufbau einer Auslandstochter, bei der Beauftragung ausländischer Vertriebspartner und beim Einsatz von Cloud-Dienstleistern und benennt die Fehler, die in der Praxis am häufigsten zu Beanstandungen führen.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von globalerbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Krzysztof Hepner auf Unsplash.

Warum internationaler Datentransfer in Drittländer im Mittelstand datenschutzrechtlich riskant ist

Die DSGVO gilt unmittelbar nur innerhalb der EU und des EWR. Sobald personenbezogene Daten diesen Raum verlassen, endet grundsätzlich auch die Kontrolle der europäischen Aufsichtsbehörden über die datenverarbeitende Stelle im Ausland. Der Gesetzgeber begegnet diesem Kontrollverlust mit einem eigenen Kapitel der Verordnung, das den Transfer an eine zusätzliche Rechtsgrundlage knüpft, die neben die ohnehin erforderliche Erlaubnis der Verarbeitung selbst tritt. Für ein mittelständisches Unternehmen, das seine erste Auslandstochter aufbaut, bedeutet das: Die Übermittlung von Personalstammdaten, Kundendatenbanken oder CRM-Zugriffen an die neue Einheit ist datenschutzrechtlich ein eigenständiger Vorgang, der zusätzlich zur allgemeinen Verarbeitungserlaubnis geprüft werden muss.

In der Praxis wird dieser zweite Prüfungsschritt häufig übersehen, weil die konzerninterne Datenweitergabe als rein organisatorische Maßnahme wahrgenommen wird. Genau hier liegt das Risiko: Aufsichtsbehörden werten einen fehlenden oder unwirksamen Transfermechanismus als eigenständigen Verstoß, unabhängig davon, ob die zugrunde liegende Verarbeitung selbst rechtmäßig ist. Wer international expandiert, sollte den Datentransfer daher von Beginn an als eigenen Baustein der Expansionsplanung behandeln, nicht als nachgelagerte IT- oder Rechtsformalie.

Betroffen sind dabei nicht nur klassische Kundendaten, sondern auch Bewerberdaten bei einer lokalen Personalgewinnung, Lieferantendaten mit Ansprechpartnern sowie technische Zugangsdaten, sofern sich daraus ein Bezug zu einer natürlichen Person herstellen lässt. Auch der reine Fernzugriff eines Mitarbeitenden im Drittland auf eine europäische Datenbank gilt nach überwiegender Auffassung bereits als Übermittlung, selbst wenn die Daten physisch nicht kopiert werden. Für die Risikoeinschätzung ist zudem relevant, ob es sich um sensible Datenkategorien im Sinne des Art. 9 DSGVO handelt, etwa Gesundheitsdaten von Mitarbeitenden, da hierfür regelmäßig ein strengerer Prüfungsmaßstab gilt.

Der Rechtsrahmen: Art. 44 bis 49 DSGVO im Überblick

Die Art. 44 bis 49 DSGVO bilden eine gestufte Prüfungsreihenfolge. An erster Stelle steht die Frage, ob für das Zielland ein Angemessenheitsbeschluss der EU-Kommission vorliegt. Fehlt ein solcher Beschluss, ist zu prüfen, ob geeignete Garantien im Sinne des Art. 46 DSGVO bestehen, wobei die Standardvertragsklauseln in der Praxis das mit Abstand wichtigste Instrument sind. Erst wenn weder ein Angemessenheitsbeschluss noch geeignete Garantien greifen, kommen die eng auszulegenden Ausnahmetatbestände des Art. 49 DSGVO in Betracht. Ergänzend gilt zu beachten, dass die DSGVO über Art. 3 DSGVO ohnehin einen extraterritorialen Anwendungsbereich hat: Auch eine ausländische Tochtergesellschaft oder ein ausländischer Dienstleister, der Waren oder Dienstleistungen für den europäischen Markt anbietet oder das Verhalten von Personen in der EU beobachtet, kann selbst unmittelbar der DSGVO unterliegen. Das ändert jedoch nichts daran, dass für die Übermittlung selbst zusätzlich ein Transfermechanismus erforderlich bleibt.

Angemessenheitsbeschluss der EU-Kommission als bevorzugter Weg

Ein Angemessenheitsbeschluss für ein Drittland stellt fest, dass ein bestimmter Staat, ein Gebiet oder ein anerkannter Zertifizierungsmechanismus ein Schutzniveau bietet, das dem der EU im Wesentlichen gleichwertig ist. Liegt ein solcher Beschluss vor, kann der Datentransfer ohne zusätzliche vertragliche Absicherung erfolgen, wie es sonst bei jeder innereuropäischen Übermittlung der Fall ist. Für den Mittelstand ist das der komfortabelste Weg, weil kein gesondertes Vertragswerk verhandelt und keine Einzelfallprüfung durchgeführt werden muss. Allerdings deckt die Liste der mit einem Angemessenheitsbeschluss versehenen Staaten längst nicht alle wirtschaftlich relevanten Zielmärkte ab, sodass viele Expansionsvorhaben, etwa nach Indien, in den Nahen Osten oder nach Südostasien, zwingend auf andere Instrumente angewiesen sind.

Standardvertragsklauseln als praktische Auffanglösung

Fehlt ein Angemessenheitsbeschluss, greifen mittelständische Unternehmen in aller Regel auf die Standardvertragsklauseln der EU-Kommission zurück, die als Standardvertragsklauseln DSGVO umgangssprachlich firmieren, rechtlich aber ein von der Kommission nach Art. 46 DSGVO erlassenes Klauselwerk sind. Die Klauseln existieren in unterschiedlichen Modulen für die jeweilige Konstellation, etwa Verantwortlicher an Verantwortlichen oder Verantwortlicher an Auftragsverarbeiter, und werden unverändert in das Vertragsverhältnis mit der ausländischen Stelle übernommen. Wichtig ist: Die bloße Unterzeichnung der Klauseln reicht nach der Rechtsprechung des EuGH nicht aus, um den Datentransfer rechtmäßig zu machen, wenn die tatsächlichen Verhältnisse im Zielland dem entgegenstehen.

Ausnahmetatbestände nach Art. 49 DSGVO

Art. 49 DSGVO enthält eng auszulegende Ausnahmen, etwa die ausdrückliche Einwilligung der betroffenen Person, die Erforderlichkeit zur Vertragserfüllung oder die Geltendmachung von Rechtsansprüchen. Diese Ausnahmen sind nach ganz überwiegender Auffassung der Aufsichtsbehörden nur für gelegentliche, nicht wiederkehrende Übermittlungen gedacht und eignen sich daher nicht als tragfähige Grundlage für einen dauerhaften Datenaustausch mit einer Auslandstochter oder einem Cloud-Anbieter. Wer den regelmäßigen Betrieb einer internationalen Struktur auf Art. 49 DSGVO stützt, riskiert eine Beanstandung, sobald die Aufsichtsbehörde die Regelmäßigkeit der Übermittlung erkennt.

Transfermechanismen im Vergleich

Die folgende Übersicht ordnet die drei praxisrelevanten Instrumente nach Voraussetzung und praktischer Eignung für mittelständische Auslandsstrukturen ein.

MechanismusVoraussetzungPraxistauglichkeit im Mittelstand
AngemessenheitsbeschlussEU-Kommission hat für das Zielland ein angemessenes Schutzniveau festgestelltSehr hoch, aber nur für die abgedeckten Länder verfügbar, kein Vertragswerk nötig
Standardvertragsklauseln (Art. 46 DSGVO)Verwendung des unveränderten Kommissionstextes, zusätzlich Transfer Impact AssessmentHoch, Standardinstrument für die meisten Drittländer, erfordert laufende Pflege
Ausnahmen nach Art. 49 DSGVOEinzelfallbezogene Voraussetzung, z.B. Einwilligung oder VertragserfüllungGering, nur für gelegentliche, nicht strukturelle Übermittlungen geeignet

Transfer Impact Assessment: Pflicht nach dem Schrems-II-Urteil

Mit dem Schrems-II-Urteil des EuGH hat sich die Prüfungspflicht für Unternehmen, die sich auf Standardvertragsklauseln stützen, spürbar verschärft. Die Klauseln allein garantieren kein angemessenes Schutzniveau mehr, wenn das Recht des Zielstaats, etwa durch weitreichende behördliche Zugriffsrechte auf Kommunikationsdaten, die vertraglichen Zusagen faktisch aushöhlt. Seither ist ein Transfer Impact Assessment (TIA) durchzuführen, bevor personenbezogene Daten auf Basis der Klauseln übermittelt werden. Ein TIA prüft systematisch, ob die Rechtsordnung und die Verwaltungspraxis des Ziellandes dem vertraglich zugesicherten Schutzniveau tatsächlich entsprechen.

Der Europäische Datenschutzausschuss (EDSA) hat hierzu Empfehlungen zu ergänzenden Maßnahmen veröffentlicht, die ein mehrstufiges Vorgehen vorschlagen: Zunächst wird der konkrete Transfer kartiert (welche Daten, welcher Empfänger, welches Land), anschließend wird geprüft, ob das Recht des Ziellandes den vereinbarten Schutz beeinträchtigen kann, und schließlich wird bewertet, ob zusätzliche technische, vertragliche oder organisatorische Maßnahmen erforderlich sind. Für den Mittelstand bedeutet das einen zusätzlichen Dokumentationsaufwand, der sich jedoch mit einer schlanken, standardisierten Vorlage bewältigen lässt, sofern diese für wiederkehrende Konstellationen, etwa den Cloud-Anbieter oder die Auslandstochter, einmal sorgfältig erarbeitet wird.

Ein Transfer Impact Assessment ist keine einmalige Formalie zur Absicherung der Standardvertragsklauseln, sondern eine fortlaufende Bewertung, die bei jeder wesentlichen Änderung der Rechtslage im Zielland oder der Art der übermittelten Daten erneut vorzunehmen ist.

Aus dem Rechenschaftsgrundsatz des Art. 5 Abs. 2 DSGVO folgt zudem eine Dokumentationspflicht, die über das reine Vorhalten der unterzeichneten Standardvertragsklauseln hinausgeht. Ein mittelständisches Unternehmen sollte für jede relevante Drittlandkonstellation nachvollziehbar festhalten, welche Quellen für die rechtliche Bewertung des Ziellandes herangezogen wurden, zu welchem Ergebnis die Prüfung gekommen ist und welche ergänzenden Maßnahmen gegebenenfalls vereinbart wurden. Diese Dokumentation muss nicht wissenschaftlich sein, sollte aber so aufgebaut sein, dass sie einer Aufsichtsbehörde auf Anfrage in angemessener Zeit vorgelegt werden kann, ohne dass die Bewertung erst nachträglich rekonstruiert werden muss.

Praxis: Aufbau einer Auslandstochter und Beauftragung von Vertriebspartnern

Beim Aufbau einer Auslandstochter außerhalb der EU/des EWR fließen typischerweise Personalstammdaten, Kundendaten aus dem CRM und Zugriffsrechte auf zentrale IT-Systeme in die neue Einheit. Diese Übermittlung ist bereits mit der Gründungsphase zu planen, nicht erst nach der operativen Aufnahme der Geschäftstätigkeit. Empfehlenswert ist folgendes Vorgehen:

  1. Zielland identifizieren und prüfen, ob ein Angemessenheitsbeschluss besteht.
  2. Ohne Angemessenheitsbeschluss: Standardvertragsklauseln im passenden Modul mit der Auslandstochter abschließen.
  3. Transfer Impact Assessment für die konkrete Datenkategorie und das konkrete Zielland durchführen und dokumentieren.
  4. Ergänzende technische Maßnahmen prüfen, etwa Pseudonymisierung, Verschlüsselung oder Zugriffsbeschränkungen auf europäischer Seite.
  5. Verzeichnis von Verarbeitungstätigkeiten und Datenschutz-Folgenabschätzung an die neue Struktur anpassen.

Bei der Beauftragung ausländischer Vertriebspartner stellt sich die Lage anders dar, weil der Partner regelmäßig als eigenständig Verantwortlicher handelt und nicht als Auftragsverarbeiter der deutschen Muttergesellschaft. In diesem Fall ist neben dem Transfermechanismus zusätzlich zu klären, auf welcher Rechtsgrundlage der Partner die erhaltenen Kundendaten weiterverarbeiten darf, und ob er seinerseits an lokale Melde- oder Zugriffspflichten gegenüber Behörden seines Landes gebunden ist. Beispiel: Ein Maschinenbauunternehmen übermittelt Interessentendaten aus Deutschland an einen Vertriebspartner in Südamerika, der diese eigenständig in seinem lokalen CRM weiterverarbeitet; hier ist die Rollenverteilung vertraglich klar zu regeln, bevor der erste Datensatz übermittelt wird.

Cloud-Dienstleister im Drittland und Verhältnis zu Auftragsverarbeitungsverträgen

Viele Mittelständler nutzen Cloud-Dienste, deren Anbieter oder deren Server außerhalb der EU/des EWR angesiedelt sind, etwa für ERP-Systeme, E-Mail-Hosting oder Kundenserviceplattformen. In diesen Fällen handelt der Cloud-Anbieter typischerweise als Auftragsverarbeiter im Sinne des Art. 28 DSGVO, sodass zunächst ein Auftragsverarbeitungsvertrag erforderlich ist, der Weisungsbindung, Kontrollrechte und technische Maßnahmen regelt. Der internationale Datentransfer und die Auftragsverarbeitung sind jedoch zwei getrennte, kumulativ zu erfüllende Anforderungen: Der Auftragsverarbeitungsvertrag ersetzt weder den Angemessenheitsbeschluss noch die Standardvertragsklauseln, sondern tritt neben diese Anforderungen.

In der Vertragspraxis integrieren viele große Cloud-Anbieter die Standardvertragsklauseln bereits als Anhang in ihre Auftragsverarbeitungsverträge, was die Umsetzung erleichtert, aber nicht von der eigenen Prüfungspflicht entbindet. Ein mittelständisches Unternehmen bleibt als Verantwortlicher dafür verantwortlich, dass die eingesetzten Klauseln tatsächlich zur Konstellation passen und dass ein Transfer Impact Assessment für den konkreten Anbieter und dessen Subunternehmer, sogenannte Sub-Prozessoren, durchgeführt wurde. Gerade bei mehrstufigen Cloud-Architekturen mit Subunternehmern in weiteren Drittländern ist die Kette lückenlos nachzuvollziehen, da jede weitere Übermittlung eine eigene Rechtsgrundlage benötigt.

Von der Frage des Transfermechanismus zu unterscheiden ist die Frage der Datenlokalisierung, also des physischen Speicherorts der Daten. Manche Cloud-Anbieter bieten europäische Rechenzentren an, was das Risiko eines behördlichen Zugriffs aus einem Drittland verringern kann, aber nicht automatisch ausschließt, wenn die Konzernmutter des Anbieters selbst außerhalb der EU/des EWR sitzt und dortigem Recht unterliegt. Beispiel: Ein mittelständischer Softwareanbieter mit europäischer Serverstruktur, dessen Konzernmutter in den USA ansässig ist, kann trotz europäischer Datenhaltung einem Zugriffsrecht der dortigen Behörden unterliegen, sodass ein Transfer Impact Assessment auch bei rein europäischer Speicherung sinnvoll bleibt.

Als Orientierung für die vertragliche Ausgestaltung von Auftragsverarbeitung und Datenübermittlung bietet sich unter anderem ein Blick in das Bundesdatenschutzgesetz an, das die europäischen Vorgaben um nationale Regelungen ergänzt, sowie in die Übersichten der EU-Kommission zu bestehenden Angemessenheitsbeschlüssen und Standardvertragsklauseln.

Typische Fehler in der Praxis

Bei der Umsetzung des internationalen Datentransfers in Drittländer im Mittelstand wiederholen sich einige Fehler über verschiedene Branchen hinweg. Die folgenden Punkte sollten bei jeder Auslandsstruktur überprüft werden:

  • Konzerninterne Datenübermittlung an eine Auslandstochter wird als reine Organisationsfrage behandelt und datenschutzrechtlich nicht gesondert geprüft.
  • Standardvertragsklauseln werden unterschrieben, ohne dass ein Transfer Impact Assessment für das konkrete Zielland dokumentiert wird.
  • Die Rolle des ausländischen Partners (eigenständig Verantwortlicher oder Auftragsverarbeiter) wird nicht sauber vertraglich abgegrenzt.
  • Sub-Prozessoren von Cloud-Anbietern in weiteren Drittländern werden bei der Prüfung des Transfermechanismus übersehen.
  • Änderungen der Rechtslage im Zielland, etwa neue Überwachungsgesetze, werden nicht in regelmäßigen Abständen erneut bewertet.
  • Die Ausnahmen nach Art. 49 DSGVO werden fälschlich als Dauerlösung für wiederkehrende Übermittlungen genutzt.

Ein strukturiertes Vorgehen, das den Datentransfer parallel zur handelsrechtlichen und steuerlichen Planung der Auslandsexpansion mitdenkt, vermeidet nachträgliche Anpassungen, die deutlich aufwendiger sind als eine frühzeitige Prüfung. Insbesondere die Dokumentation des Transfer Impact Assessment sollte so angelegt werden, dass sie bei einer Anfrage der Aufsichtsbehörde ohne größeren Zusatzaufwand vorgelegt werden kann.

FAQ

Was bedeutet internationaler Datentransfer in Drittländer im Mittelstand konkret?
Gemeint ist die Übermittlung personenbezogener Daten von Kunden, Mitarbeitenden oder Partnern an Stellen außerhalb der EU und des EWR, etwa an eine Auslandstochter, einen Vertriebspartner oder einen Cloud-Anbieter. Diese Übermittlung benötigt zusätzlich zur allgemeinen Verarbeitungserlaubnis eine eigene Rechtsgrundlage nach Art. 44 bis 49 DSGVO.

Wann reicht ein Angemessenheitsbeschluss aus?
Ein Angemessenheitsbeschluss der EU-Kommission reicht aus, wenn er für das konkrete Zielland vorliegt und die betroffene Datenkategorie erfasst. In diesem Fall ist kein zusätzliches Vertragswerk und kein Transfer Impact Assessment erforderlich, da die Kommission das Schutzniveau bereits verbindlich festgestellt hat.

Muss für jede Übermittlung ein eigenes Transfer Impact Assessment erstellt werden?
Ein TIA ist grundsätzlich für jede Kombination aus Zielland, Empfänger und Datenkategorie erforderlich, kann aber für gleichartige, wiederkehrende Konstellationen anhand einer standardisierten Vorlage effizient erstellt werden. Wesentliche Änderungen der Rechtslage im Zielland machen eine erneute Bewertung notwendig.

Ersetzt ein Auftragsverarbeitungsvertrag die Standardvertragsklauseln?
Nein, ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und die Standardvertragsklauseln nach Art. 46 DSGVO regeln unterschiedliche Anforderungen und müssen bei einem Drittlandbezug kumulativ vorliegen. Viele Anbieter integrieren die Klauseln zwar in ihren Auftragsverarbeitungsvertrag, die eigene Prüfungspflicht entfällt dadurch aber nicht.

Können die Ausnahmen nach Art. 49 DSGVO dauerhaft genutzt werden?
Nein, die Ausnahmen sind nach übereinstimmender Auffassung der Aufsichtsbehörden nur für gelegentliche, nicht strukturelle Übermittlungen vorgesehen. Für den regelmäßigen Betrieb einer Auslandsstruktur sind Angemessenheitsbeschluss oder Standardvertragsklauseln die tragfähigen Instrumente.

Wer trägt die Verantwortung, wenn der ausländische Cloud-Anbieter Sub-Prozessoren einsetzt?
Verantwortlich bleibt das mittelständische Unternehmen als Auftraggeber, das prüfen muss, ob auch für die Sub-Prozessoren ein wirksamer Transfermechanismus besteht. Diese Kette sollte vertraglich offengelegt und regelmäßig überprüft werden, insbesondere bei mehrstufigen Cloud-Architekturen.