Drittlandtransfer nach Art. 44 ff. DSGVO
Ein Drittlandtransfer ist jede Übermittlung personenbezogener Daten in ein Land außerhalb der EU/des EWR (z. B. USA). Er ist nur zulässig, wenn ein angemessenes Datenschutzniveau sichergestellt ist — über einen Angemessenheitsbeschluss (z. B. EU-US Data Privacy Framework), Standardvertragsklauseln (SCC) samt Transfer Impact Assessment oder andere Garantien nach Art. 46 DSGVO.
Wann ist ein Drittlandtransfer erlaubt?
- Angemessenheitsbeschluss der EU-Kommission (z. B. DPF für zertifizierte US-Firmen, Schweiz, UK)
- Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA)
- Verbindliche interne Datenschutzvorschriften (BCR) in Konzernen
- Ausnahmen nach Art. 49 (z. B. ausdrückliche Einwilligung)
Praxis: USA, Cloud & SaaS
Die meisten Drittland-Fälle betreffen US-Cloud-Dienste. Seit dem EU-US Data Privacy Framework (2023) ist der Transfer an zertifizierte US-Anbieter zulässig; die Zertifizierung und ergänzende Maßnahmen sind zu dokumentieren. Jeder Transfer gehört ins Verarbeitungsverzeichnis.
Als externer Datenschutzbeauftragter setzen wir das für Sie rechtssicher um — bundesweit, TÜV+BSI-zertifiziert, ab 150 €/Monat.