Drittlandübermittlung nach DSGVO

Drittlandübermittlung nach DSGVO: Rechtsgrundlagen, Prüfschritte und Dokumentation

Die Drittlandübermittlung nach DSGVO betrifft heute nahezu jedes Unternehmen, das Cloud-Dienste, internationale Softwareanbieter oder Konzernstrukturen außerhalb der Europäischen Union nutzt. Sobald personenbezogene Daten an einen Empfänger in einem Staat außerhalb des Europäischen Wirtschaftsraums (EWR) gelangen, greifen die besonderen Anforderungen aus Kapitel V der Datenschutz-Grundverordnung, also Art. 44 bis 49 DSGVO. Dabei geht es nicht nur um den klassischen Datenexport per Dateiübertragung. Auch der Fernzugriff eines Supportteams aus Indien, das Hosting eines CRM-Systems in den USA oder die Einbindung eines Subunternehmers in Singapur können eine Übermittlung auslösen. Viele Unternehmen unterschätzen, wie viele solcher Datenflüsse in ihrer IT-Landschaft stecken, weil sie hinter Standardverträgen großer Anbieter verborgen sind. Gleichzeitig hat der Europäische Gerichtshof mit dem Schrems-II-Urteil deutlich gemacht, dass ein unterschriebener Vertrag allein nicht genügt, wenn im Empfängerland staatliche Zugriffsbefugnisse das Schutzniveau unterlaufen. Für Geschäftsführung und Datenschutzverantwortliche bedeutet das: Jede Übermittlung muss rechtlich eingeordnet, auf ein zulässiges Transferinstrument gestützt, auf Risiken geprüft und nachvollziehbar dokumentiert werden. Der folgende Beitrag erläutert die Systematik von Kapitel V, die Rolle von Angemessenheitsbeschluss, Standardvertragsklauseln und Transfer Impact Assessment sowie typische Stolperfallen in der Praxis, und schließt mit einer Checkliste für die strukturierte Prüfung.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von rechtimunternehmen.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Kevin Ache auf Unsplash.

Was eine Drittlandübermittlung nach DSGVO ausmacht

Die DSGVO definiert den Begriff der Übermittlung in ein Drittland nicht ausdrücklich. Der Europäische Datenschutzausschuss (EDSA) hat in seinen Leitlinien zum Zusammenspiel von Art. 3 und Kapitel V drei Kriterien entwickelt, die in der Praxis maßgeblich sind. Erstens unterliegt der Datenexporteur für die betreffende Verarbeitung der DSGVO. Zweitens legt der Exporteur die Daten gegenüber einem anderen Verantwortlichen oder Auftragsverarbeiter offen oder stellt sie ihm zur Verfügung. Drittens befindet sich dieser Empfänger in einem Drittland oder ist eine internationale Organisation.

Drittländer sind alle Staaten außerhalb des EWR. Norwegen, Island und Liechtenstein gehören zum EWR und gelten daher nicht als Drittländer. Entscheidend ist der Sitz beziehungsweise die Niederlassung des Empfängers, nicht allein der Serverstandort. Auch eine Verarbeitung auf Servern in Frankfurt kann eine Übermittlung beinhalten, wenn ein Anbieter mit Sitz in einem Drittland Zugriff auf die Daten hat.

Keine Übermittlung liegt nach Auffassung des EDSA vor, wenn eine Beschäftigte des Unternehmens auf Dienstreise im Ausland auf das eigene System zugreift, denn sie ist kein eigenständiger Empfänger. Ebenso wenig ist die direkte Eingabe von Daten durch eine betroffene Person auf einer Website eines Anbieters im Drittland eine Übermittlung im Sinne von Kapitel V. In diesen Fällen bleiben die allgemeinen Pflichten, insbesondere die Sicherheit der Verarbeitung nach Art. 32 DSGVO, dennoch vollständig bestehen.

Die Zwei-Stufen-Prüfung

Art. 44 DSGVO stellt klar, dass eine Übermittlung nur zulässig ist, wenn sowohl die übrigen Bestimmungen der Verordnung eingehalten werden als auch die besonderen Bedingungen von Kapitel V erfüllt sind. Daraus ergibt sich die bekannte Zwei-Stufen-Prüfung.

  1. Erste Stufe: Die Verarbeitung selbst muss rechtmäßig sein. Es braucht eine Rechtsgrundlage nach Art. 6 DSGVO, bei besonderen Kategorien zusätzlich nach Art. 9 DSGVO. Wird ein Auftragsverarbeiter eingesetzt, ist ein Vertrag nach Art. 28 DSGVO erforderlich. Auch Grundsätze wie Zweckbindung und Datenminimierung nach Art. 5 DSGVO gelten.
  2. Zweite Stufe: Für den Transfer in das Drittland muss ein Instrument aus Kapitel V greifen. In Betracht kommen ein Angemessenheitsbeschluss (Art. 45), geeignete Garantien (Art. 46), verbindliche interne Datenschutzvorschriften (Art. 47) oder eine Ausnahme nach Art. 49 DSGVO.

Die Stufen sind strikt zu trennen. Eine wirksame Einwilligung in die Verarbeitung ersetzt nicht das Transferinstrument, und umgekehrt heilen Standardvertragsklauseln keine fehlende Rechtsgrundlage für die Verarbeitung. Art. 48 DSGVO ergänzt, dass Urteile oder Behördenentscheidungen eines Drittlands, die eine Herausgabe verlangen, nur auf Grundlage einer internationalen Übereinkunft wie eines Rechtshilfeabkommens anerkannt werden.

Angemessenheitsbeschluss nach Art. 45 DSGVO

Den einfachsten Weg bietet ein Angemessenheitsbeschluss der Europäischen Kommission. Die Kommission stellt darin fest, dass ein Drittland, ein Gebiet, ein Sektor oder eine internationale Organisation ein angemessenes Schutzniveau bietet. Übermittlungen dorthin bedürfen dann keiner besonderen Genehmigung und keiner zusätzlichen Garantien. Die erste Prüfstufe bleibt selbstverständlich bestehen.

Beschlüsse existieren etwa für die Schweiz, das Vereinigte Königreich, Japan, Kanada (für den kommerziellen Bereich), Südkorea, Israel und weitere Staaten. Die Liste ändert sich, Beschlüsse werden überprüft und können eingeschränkt oder aufgehoben werden. Der aktuelle Stand lässt sich auf den Seiten der Europäischen Kommission nachvollziehen.

Für die USA gibt es einen besonderen Rahmen, das EU-US Data Privacy Framework. Der zugehörige Angemessenheitsbeschluss erfasst nicht die USA als Ganzes, sondern nur Unternehmen, die sich nach diesem Rahmen beim US-Handelsministerium zertifiziert haben. Vor jeder Übermittlung ist daher zu prüfen, ob der konkrete Empfänger auf der offiziellen Liste steht und ob die Zertifizierung die betroffene Datenkategorie, etwa Personaldaten, abdeckt. Da dieser Rahmen politisch und gerichtlich umstritten ist, sollten Unternehmen den aktuellen Status regelmäßig prüfen und für den Fall einer Aufhebung ein Rückfallinstrument, in der Regel Standardvertragsklauseln, vertraglich vorsehen.

„Ein Angemessenheitsbeschluss ist kein Dauerzustand. Wer ihn als alleinige Grundlage nutzt, sollte vertraglich vorbereitet sein, falls er wegfällt.“

Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO

Fehlt ein Angemessenheitsbeschluss, sind die von der Kommission erlassenen Standardvertragsklauseln (SCC, Standard Contractual Clauses) das in der Praxis wichtigste Instrument. Die aktuellen Klauseln folgen einem modularen Aufbau. Die Parteien wählen das Modul, das ihrer Rollenverteilung entspricht, und ergänzen die Anhänge mit der Beschreibung der Übermittlung, den technischen und organisatorischen Maßnahmen sowie gegebenenfalls der Liste der Unterauftragsverarbeiter.

ModulExporteurImporteurTypischer Anwendungsfall
Modul 1VerantwortlicherVerantwortlicherWeitergabe von Kundendaten an einen Vertriebspartner oder eine Konzerngesellschaft, die eigene Zwecke verfolgt
Modul 2VerantwortlicherAuftragsverarbeiterNutzung eines SaaS-Anbieters, Cloud-Hostings oder externen IT-Supports im Drittland
Modul 3AuftragsverarbeiterAuftragsverarbeiterEin EU-Dienstleister setzt einen Unterauftragsverarbeiter im Drittland ein
Modul 4AuftragsverarbeiterVerantwortlicherEin EU-Dienstleister gibt im Auftrag verarbeitete Daten an seinen Auftraggeber im Drittland zurück

Wichtige Bausteine der Klauseln sind die sogenannte Kopplungsklausel (Docking Clause), über die weitere Parteien beitreten können, sowie die Klauseln zu lokalen Rechtsvorschriften und zu Zugriffsersuchen von Behörden. Der Wortlaut der Klauseln darf nicht verändert werden. Ergänzende Regelungen sind zulässig, solange sie den Klauseln nicht widersprechen. Die Module 2 und 3 enthalten bereits die Pflichtinhalte eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO, sodass in vielen Konstellationen kein separater Vertrag erforderlich ist. Viele Unternehmen schließen dennoch einen zusätzlichen Vertrag, um nationale Besonderheiten zu regeln.

Eine Stolperfalle betrifft Importeure, die selbst bereits nach Art. 3 Abs. 2 DSGVO unmittelbar der Verordnung unterliegen. Nach Auffassung der Kommission sind die Standardvertragsklauseln für diese Konstellation nicht gedacht. Hier sollte die Vertragsgestaltung besonders sorgfältig begründet und dokumentiert werden.

Neben den Standardvertragsklauseln nennt Art. 46 Abs. 2 DSGVO weitere Garantien: rechtlich bindende Dokumente zwischen Behörden, von einer Aufsichtsbehörde angenommene und von der Kommission genehmigte Klauseln, genehmigte Verhaltensregeln sowie Zertifizierungsmechanismen, jeweils mit verbindlichen Verpflichtungen des Empfängers. Individuell ausgehandelte Vertragsklauseln sind nach Art. 46 Abs. 3 DSGVO nur mit Genehmigung der zuständigen Aufsichtsbehörde möglich.

Transfer Impact Assessment: die Folge aus Schrems II

Mit dem Schrems-II-Urteil (EuGH, Rs. C-311/18) hat der Gerichtshof den damaligen Angemessenheitsbeschluss für die USA aufgehoben und zugleich klargestellt, dass Standardvertragsklauseln zwar weiterhin wirksam sind, aber nicht automatisch genügen. Der Exporteur muss im Einzelfall prüfen, ob das Recht und die Praxis im Empfängerland dem Importeur die Einhaltung der Klauseln tatsächlich ermöglichen. Diese Prüfung wird als Transfer Impact Assessment (TIA) bezeichnet und ist in den Standardvertragsklauseln selbst als Pflicht beider Parteien verankert.

Der EDSA hat in seinen Empfehlungen zu ergänzenden Maßnahmen ein Vorgehen in sechs Schritten beschrieben, das sich als methodischer Rahmen bewährt hat.

  1. Übermittlungen kennen: Datenflüsse einschließlich Weiterübermittlungen an Unterauftragsverarbeiter vollständig erfassen.
  2. Transferinstrument bestimmen: Angemessenheitsbeschluss, Standardvertragsklauseln, BCR oder Ausnahme.
  3. Rechtslage und Praxis im Drittland bewerten: Insbesondere Befugnisse von Sicherheits- und Nachrichtendiensten, Rechtsschutzmöglichkeiten für Betroffene und Verhältnismäßigkeit staatlicher Zugriffe.
  4. Ergänzende Maßnahmen festlegen: Technische, vertragliche und organisatorische Maßnahmen, die ein im Wesentlichen gleichwertiges Schutzniveau herstellen.
  5. Verfahrensschritte umsetzen: Vertragliche Umsetzung, gegebenenfalls Konsultation der Aufsichtsbehörde.
  6. Regelmäßig neu bewerten: Änderungen der Rechtslage, des Anbieters oder der Verarbeitung überwachen.

Technisch wirksame Maßnahmen sind vor allem eine starke Verschlüsselung, bei der die Schlüssel ausschließlich im EWR und unter Kontrolle des Exporteurs verbleiben, sowie Pseudonymisierung, bei der die Zuordnungsinformationen den EWR nicht verlassen. Vertragliche Maßnahmen wie Transparenzpflichten über Behördenanfragen, Anfechtungspflichten oder Audit-Rechte ergänzen diese, reichen aber allein oft nicht aus, weil sie staatliche Stellen im Drittland nicht binden. Organisatorische Maßnahmen umfassen interne Richtlinien zum Umgang mit Behördenanfragen und strikte Zugriffsbeschränkungen.

Ein typisches Praxisbeispiel: Ein Maschinenbauunternehmen nutzt ein Ticketsystem eines US-Anbieters, der nicht zertifiziert ist. Die Tickets enthalten Namen, E-Mail-Adressen und gelegentlich Maschinendaten mit Personenbezug. Die TIA ergibt, dass der Anbieter Zugriff auf Klartextdaten benötigt, um den Dienst zu erbringen. Eine Ende-zu-Ende-Verschlüsselung scheidet damit aus. Das Unternehmen muss abwägen, ob die Art der Daten, die Wahrscheinlichkeit staatlichen Zugriffs und die ergänzenden Maßnahmen die Übermittlung tragen, oder ob ein Anbieter mit Sitz im EWR gewählt werden sollte.

Binding Corporate Rules nach Art. 47 DSGVO

Für internationale Konzerne bieten verbindliche interne Datenschutzvorschriften (Binding Corporate Rules, BCR) eine Alternative zu einer Vielzahl einzelner Verträge. BCR sind konzernweit verbindliche Regelungen, die von der federführenden Aufsichtsbehörde im Kohärenzverfahren genehmigt werden. Art. 47 Abs. 2 DSGVO legt den Mindestinhalt fest, darunter Struktur der Unternehmensgruppe, Datenkategorien und Zwecke, Betroffenenrechte, Haftungsregelungen, Schulungen und Beschwerdeverfahren.

Das Genehmigungsverfahren ist aufwendig und nimmt erfahrungsgemäß erhebliche Zeit in Anspruch. BCR lohnen sich daher vor allem bei regelmäßigen, umfangreichen Datenflüssen innerhalb einer Gruppe. Auch bei BCR bleibt eine Bewertung der Rechtslage im Empfängerland im Sinne der Schrems-II-Rechtsprechung erforderlich. Für Auftragsverarbeiter existiert eine eigene Form der BCR, mit der Dienstleister ihren Kunden ein konzerninternes Übermittlungsinstrument anbieten.

Ausnahmen nach Art. 49 DSGVO

Art. 49 DSGVO erlaubt Übermittlungen in bestimmten Sonderfällen, wenn weder ein Angemessenheitsbeschluss noch geeignete Garantien vorliegen. Der EDSA betont, dass diese Ausnahmen eng auszulegen sind und grundsätzlich nur für gelegentliche, nicht wiederholte Übermittlungen in Betracht kommen. Als Grundlage für den dauerhaften Betrieb einer Cloud-Lösung eignen sie sich nicht.

  • Ausdrückliche Einwilligung (Abs. 1 lit. a): Die betroffene Person muss vorab über die möglichen Risiken ohne Angemessenheitsbeschluss und Garantien informiert werden. Im Beschäftigtenverhältnis ist die Freiwilligkeit regelmäßig zweifelhaft.
  • Vertragserfüllung (Abs. 1 lit. b und c): etwa die Hotelbuchung für einen Geschäftsreisenden im Drittland. Die Übermittlung muss für den Vertrag tatsächlich erforderlich sein.
  • Wichtige Gründe des öffentlichen Interesses (Abs. 1 lit. d), die im Unionsrecht oder im Recht des Mitgliedstaats anerkannt sind.
  • Rechtsansprüche (Abs. 1 lit. e): Geltendmachung, Ausübung oder Verteidigung, beispielsweise in einem Gerichtsverfahren im Drittland.
  • Lebenswichtige Interessen (Abs. 1 lit. f), wenn die betroffene Person keine Einwilligung geben kann.
  • Öffentliche Register (Abs. 1 lit. g) unter den dort genannten Voraussetzungen.
  • Zwingende berechtigte Interessen (Abs. 1 UAbs. 2): nur für nicht wiederholte Übermittlungen, die eine begrenzte Zahl von Personen betreffen, mit Unterrichtung der Aufsichtsbehörde und der betroffenen Personen.

Fernzugriff, Support sowie Cloud- und SaaS-Dienstleister

In der Praxis entstehen die meisten Übermittlungen nicht durch bewusste Datenexporte, sondern durch Dienstleisterbeziehungen. Ein häufig übersehener Fall ist der Fernzugriff. Greift ein Supportmitarbeiter eines Softwareherstellers aus einem Drittland per Remote-Sitzung auf ein System mit personenbezogenen Daten zu, werden ihm diese Daten zur Verfügung gestellt. Schon die bloße Einsichtsmöglichkeit genügt, auch wenn keine Datei heruntergeladen wird. Ebenso relevant sind sogenannte Follow-the-Sun-Modelle, bei denen Supportteams in verschiedenen Zeitzonen rund um die Uhr arbeiten.

Bei Cloud- und SaaS-Anbietern ist ein EU-Rechenzentrum allein kein Garant für eine übermittlungsfreie Verarbeitung. Zu prüfen sind insbesondere folgende Punkte:

  • Sitz der Vertragspartei und der Konzernmutter sowie mögliche Zugriffspflichten nach dem Recht des Sitzstaats
  • Liste der Unterauftragsverarbeiter mit Standorten und Funktionen, etwa Support, Monitoring, Telemetrie oder KI-Funktionen
  • Support- und Wartungszugriffe aus Drittländern, einschließlich Notfallzugriffen
  • Verarbeitung von Metadaten, Protokolldaten und Diagnosedaten, die häufig ebenfalls Personenbezug aufweisen
  • Verschlüsselungskonzept, insbesondere wer die Schlüssel verwaltet
  • Informations- und Widerspruchsrechte bei neuen Unterauftragsverarbeitern

Praxisnah bewährt hat sich ein Fragenkatalog, den der Einkauf gemeinsam mit dem Datenschutz vor Vertragsschluss an Anbieter versendet. Die Antworten fließen unmittelbar in die TIA und die Dokumentation ein. Bei Bestandsverträgen empfiehlt sich eine priorisierte Nachprüfung, beginnend mit Systemen, die besonders schutzbedürftige Daten wie Personal- oder Gesundheitsdaten verarbeiten.

Dokumentation und Informationspflichten

Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO verlangt, dass Unternehmen die Rechtmäßigkeit jeder Übermittlung nachweisen können. Zentrales Instrument ist das Verzeichnis von Verarbeitungstätigkeiten. Nach Art. 30 Abs. 1 lit. e DSGVO sind darin Übermittlungen an ein Drittland oder eine internationale Organisation anzugeben, einschließlich der Angabe des Drittlands und, bei Übermittlungen nach Art. 49 Abs. 1 UAbs. 2, der Dokumentation geeigneter Garantien. In der Praxis sollte das Verzeichnis für jede Tätigkeit mit Drittlandbezug mindestens Empfänger, Land, Transferinstrument, Datum der letzten TIA und ergänzende Maßnahmen ausweisen.

Gegenüber den Betroffenen besteht eine Transparenzpflicht. Art. 13 Abs. 1 lit. f DSGVO verlangt, bei der Datenerhebung über die Absicht einer Übermittlung zu informieren, einschließlich des Vorhandenseins oder Fehlens eines Angemessenheitsbeschlusses. Bei Übermittlungen auf Grundlage von Garantien ist auf diese zu verweisen und anzugeben, wie eine Kopie erhältlich ist oder wo sie verfügbar ist. Für Daten, die nicht bei der betroffenen Person erhoben werden, gilt Entsprechendes nach Art. 14 Abs. 1 lit. f DSGVO. Pauschale Formulierungen wie „Daten können weltweit verarbeitet werden“ genügen diesen Anforderungen nicht.

Bußgeldrahmen und Haftungsrisiken

Verstöße gegen die Art. 44 bis 49 DSGVO gehören zur höchsten Bußgeldkategorie. Nach Art. 83 Abs. 5 lit. c DSGVO können Geldbußen von bis zu 20 Millionen Euro oder bis zu 4 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt werden, je nachdem, welcher Betrag höher ist. Hinzu kommen Anordnungsbefugnisse der Aufsichtsbehörden nach Art. 58 Abs. 2 DSGVO, darunter die Aussetzung von Datenübermittlungen. Für ein Unternehmen, dessen Kernprozesse auf einer Cloud-Plattform laufen, kann eine solche Anordnung gravierendere Folgen haben als ein Bußgeld.

Zusätzlich drohen Schadensersatzansprüche nach Art. 82 DSGVO, auch für immaterielle Schäden. Für die Geschäftsleitung ist zudem die gesellschaftsrechtliche Sorgfaltspflicht relevant, etwa nach § 43 GmbHG oder § 93 AktG. Wer erkennbare Compliance-Risiken nicht adressiert, setzt sich einem persönlichen Haftungsrisiko aus.

Checkliste: Prüfschritte für jede Drittlandübermittlung

Die folgende Checkliste fasst die Prüfung in einer Reihenfolge zusammen, die sich für Neuverträge und für die Überprüfung von Bestandsverträgen eignet.

  1. Datenfluss identifizieren: Welche Daten, welche Betroffenen, welcher Empfänger, welches Land, welche Weiterübermittlungen?
  2. Übermittlungseigenschaft prüfen: Liegen die drei Kriterien des EDSA vor, einschließlich Fernzugriff?
  3. Erste Stufe prüfen: Rechtsgrundlage nach Art. 6 und gegebenenfalls Art. 9 DSGVO, Vertrag nach Art. 28 DSGVO.
  4. Angemessenheitsbeschluss prüfen: Besteht ein Beschluss für das Land, bei den USA eine gültige Zertifizierung des konkreten Empfängers?
  5. Transferinstrument wählen: Standardvertragsklauseln mit passendem Modul, BCR oder andere Garantie nach Art. 46 DSGVO.
  6. Transfer Impact Assessment durchführen und dokumentieren.
  7. Ergänzende Maßnahmen festlegen und vertraglich absichern.
  8. Ausnahmen nach Art. 49 DSGVO nur hilfsweise und nur für Einzelfälle heranziehen.
  9. Verzeichnis von Verarbeitungstätigkeiten und Datenschutzhinweise aktualisieren.
  10. Wiedervorlage festlegen: regelmäßige Neubewertung sowie Prüfung bei Änderungen von Anbieter, Rechtslage oder Angemessenheitsbeschluss.

Den vollständigen Verordnungstext mit allen Artikeln von Kapitel V stellt die Europäische Union auf EUR-Lex bereit.

FAQ

Liegt eine Drittlandübermittlung vor, wenn der Server in der EU steht?
Das kann der Fall sein. Maßgeblich ist, ob ein Empfänger in einem Drittland Zugriff auf die Daten erhält, etwa über Support, Wartung oder Unterauftragsverarbeiter. Zudem sind mögliche Zugriffspflichten nach dem Recht des Sitzstaats der Konzernmutter in die Bewertung einzubeziehen.

Reichen Standardvertragsklauseln allein aus?
Nein. Seit dem Schrems-II-Urteil muss zusätzlich geprüft werden, ob Recht und Praxis im Empfängerland die Einhaltung der Klauseln zulassen. Diese Prüfung erfolgt im Transfer Impact Assessment und führt gegebenenfalls zu ergänzenden Maßnahmen.

Braucht es bei einem Angemessenheitsbeschluss noch ein Transfer Impact Assessment?
Grundsätzlich nicht, denn die Kommission hat das Schutzniveau bereits bewertet. Die erste Prüfstufe mit Rechtsgrundlage und gegebenenfalls Auftragsverarbeitungsvertrag bleibt aber bestehen, und der Fortbestand des Beschlusses sollte beobachtet werden.

Kann eine Einwilligung Cloud-Dienste im Drittland legitimieren?
Nur sehr eingeschränkt. Die Ausnahme nach Art. 49 Abs. 1 lit. a DSGVO ist für gelegentliche Übermittlungen gedacht, verlangt eine vorherige Risikoaufklärung und ist jederzeit widerruflich. Für den laufenden Betrieb eines Systems ist sie ungeeignet.

Welches SCC-Modul gilt für einen US-amerikanischen SaaS-Anbieter?
In der Regel Modul 2, da der Anbieter als Auftragsverarbeiter für das Unternehmen tätig wird. Setzt ein EU-Dienstleister seinerseits einen Unterauftragsverarbeiter im Drittland ein, greift zwischen diesen beiden Modul 3.