EU-US Data Privacy Framework (Angemessenheitsbeschluss)

Das EU-US Data Privacy Framework (DPF) ist der Angemessenheitsbeschluss der Europäischen Kommission, der seit Juli 2023 Datenübermittlungen an zertifizierte US-Unternehmen ohne zusätzliche Garantien wie Standardvertragsklauseln erlaubt. Er folgte auf das 2020 ungültig gewordene Privacy Shield. Kernelement ist ein Beschwerdeweg für Betroffene aus der EU, der von den US-Behörden unabhängig sein soll; genau diese Unabhängigkeit war Voraussetzung für die Anerkennung durch die EU. Der Beschluss ist in Kraft. Über seinen Bestand wird weiter gestritten, gerichtlich wie politisch, und wir sagen hier nicht voraus, wie das ausgeht.

In der Praxis

Wer personenbezogene Daten in die USA übermittelt, etwa über Cloud-, CRM- oder Marketingwerkzeuge, kann sich vorerst auf das DPF stützen und sollte trotzdem vorsorgen. Drei Dinge sind ohne Rechtsberatung machbar. Erstens: nachsehen, ob der konkrete Empfänger auf der Zertifizierungsliste des US-Handelsministeriums steht, und das mit Datum festhalten. Zertifiziert ist ein Unternehmen, nicht eine Branche. Zweitens: die eigene Übersicht der Übermittlungen aktuell halten, damit im Ernstfall nicht erst gesucht werden muss, was überhaupt wohin fließt. Drittens: für die kritischen Datenflüsse Standardvertragsklauseln samt zusätzlichen Maßnahmen als Rückfalloption vorbereiten, statt sie erst zu suchen, wenn sie gebraucht werden. Ob eine bestimmte Übermittlung zulässig ist und welche Grundlage sie trägt, ist eine Rechtsfrage. Der ruhigste Weg bleibt der, der die Frage gar nicht erst stellt: ein Dienst, der die Daten in der EU verarbeitet.

Quellen

← Zurück zum Glossar