Personenbezogene Daten nach China übermitteln – ohne Angemessenheitsbeschluss und möglicherweise sogar ohne ausreichende Standardvertragsklauseln? Eine Entscheidung der österreichischen Datenschutzbehörde zeigt, dass dies im Einzelfall zulässig sein kann. Im Mittelpunkt steht Art. 49 DSGVO: Ist eine Datenübermittlung für die Vertragserfüllung tatsächlich erforderlich, kann sie ausnahmsweise auch ohne die üblichen Garantien zulässig sein. Für Onlineplattformen ist die Entscheidung interessant – ein Freibrief für Datentransfers nach China ist sie allerdings nicht.

In a Nutshell – das Wichtigste in Kürze

  • Kein generelles Verbot: Personenbezogene Daten dürfen auch nach China übermittelt werden, wenn die Voraussetzungen der DSGVO erfüllt sind.
  • Standardvertragsklauseln allein reichen nicht immer: Bei Drittlandtransfers müssen auch das Datenschutzniveau im Empfängerland und mögliche staatliche Zugriffe berücksichtigt werden.
  • Ausnahme bei Vertragserfüllung: Art. 49 Abs. 1 lit. b DSGVO kann eine Übermittlung erlauben, wenn sie für die Erfüllung eines Vertrags mit der betroffenen Person oder für vorvertragliche Maßnahmen auf deren Antrag erforderlich ist.
  • Entscheidend ist der Einzelfall: Die österreichische Datenschutzbehörde hielt die Übermittlung von Bestelldaten an einen chinesischen Händler für zulässig.
  • Kein Freibrief für dauerhafte Datentransfers: Die Ausnahme darf nicht pauschal zur Grundlage beliebiger oder regelmäßiger Datenübermittlungen gemacht werden.

1. Worum ging es in der Entscheidung?

Ein Nutzer hatte sich bei einer internationalen E-Commerce-Plattform registriert, über die Verbraucher Waren bei unterschiedlichen Händlern bestellen können. Die Plattform wurde von einem Unternehmen mit Sitz in Irland betrieben.
Im Rahmen der Nutzung wurden verschiedene personenbezogene Daten verarbeitet, darunter Kontaktdaten, Kontoinformationen, Geräteinformationen und Angaben zu Bestellungen.

Ein Teil der Daten gelangte an Empfänger in den USA. Bei Bestellungen wurden außerdem die für die Abwicklung erforderlichen Daten an Händler weitergegeben, darunter auch solche in China.

Der Nutzer legte bei der österreichischen Datenschutzbehörde Beschwerde ein. Er machte geltend, dass die Übermittlung seiner personenbezogenen Daten in die USA und nach China gegen die Anforderungen des Kapitels V der DSGVO verstoße.

Die Datenschutzbehörde wies die Beschwerde mit Bescheid vom 31. Juli 2026 (GZ 2026-0.617.893) ab.

Bemerkenswert ist dabei, dass sie die Datentransfers in die USA und nach China rechtlich unterschiedlich bewertete.

2. Warum waren die Datentransfers in die USA zulässig?

Für die Übermittlung personenbezogener Daten in Drittländer sieht die DSGVO verschiedene Möglichkeiten vor.

Am einfachsten ist die Situation, wenn die Europäische Kommission für das Empfängerland ein angemessenes Datenschutzniveau festgestellt hat. Dann kann die Übermittlung grundsätzlich auf Art. 45 DSGVO gestützt werden.

Für die USA besteht seit Juli 2023 ein solcher Angemessenheitsbeschluss im Rahmen des EU-US Data Privacy Framework.

Allerdings gilt dieser nicht pauschal für jedes US-Unternehmen. Er erfasst nur Unternehmen, die entsprechend zertifiziert sind und auf der offiziellen Data Privacy Framework List stehen.

Im entschiedenen Fall waren beide US-Datenempfänger auf dieser Liste eingetragen.

Die österreichische Datenschutzbehörde sah die betreffenden Datenübermittlungen deshalb als vom Angemessenheitsbeschluss gedeckt an.

3. Weshalb hatte die Behörde Zweifel an den Standardvertragsklauseln für China?

Für China gibt es keinen Angemessenheitsbeschluss der Europäischen Kommission.

Unternehmen müssen deshalb grundsätzlich auf andere Übermittlungsinstrumente zurückgreifen, insbesondere auf geeignete Garantien nach Art. 46 DSGVO.

In der Praxis werden dafür häufig die sogenannten Standardvertragsklauseln (Standard Contractual Clauses, SCC) verwendet.

Doch seit dem Schrems-II-Urteil des Europäischen Gerichtshofs ist klar: Die bloße Unterzeichnung von Standardvertragsklauseln genügt nicht in jedem Fall.

Unternehmen müssen auch prüfen, ob die vertraglich zugesagten Schutzmaßnahmen unter den tatsächlichen rechtlichen Bedingungen des Empfängerlandes wirksam sind.

Das betrifft insbesondere mögliche Zugriffe staatlicher Behörden auf personenbezogene Daten.

Was bemängelte die Datenschutzbehörde?

Die Plattform hatte sich für die Datenübermittlungen nach China vorrangig auf Standardvertragsklauseln berufen und eine Übersicht technischer und organisatorischer Maßnahmen vorgelegt.

Das überzeugte die Behörde nicht vollständig.

Sie kritisierte insbesondere, dass die vorgelegten Maßnahmen keine ausreichenden Aussagen dazu enthielten,

  • wie mit unberechtigten Behördenanfragen umzugehen sei,
  • welche konkreten Verschlüsselungsmaßnahmen eingesetzt würden und
  • wer die Kontrolle über die Entschlüsselungsschlüssel habe.
Ein lediglich allgemein zugesagter, handelsüblicher Sicherheitsstandard reichte der Behörde nicht aus, um das tatsächliche Schutzniveau nachvollziehen zu können.

Sie hielt es deshalb für äußerst zweifelhaft, ob die Standardvertragsklauseln im konkreten Fall eine ausreichende Grundlage für die Übermittlung nach China bildeten.

Wichtig: Die Behörde stellte damit nicht fest, dass sämtliche Datentransfers nach China auf Grundlage von Standardvertragsklauseln unzulässig wären. Sie äußerte erhebliche Zweifel an den konkret vorgelegten Garantien.

4. Warum war die Übermittlung nach China trotzdem zulässig?

Hier liegt der interessante Kern der Entscheidung.

Auch wenn weder ein Angemessenheitsbeschluss noch ausreichende Garantien nach Art. 46 DSGVO vorliegen, kann eine Datenübermittlung unter bestimmten Voraussetzungen auf eine Ausnahme nach Art. 49 DSGVO gestützt werden.

Eine dieser Ausnahmen findet sich in Art. 49 Abs. 1 lit. b DSGVO.

Danach kann eine Drittlandübermittlung zulässig sein, wenn sie für die Erfüllung eines Vertrags zwischen der betroffenen Person und dem Verantwortlichen oder zur Durchführung vorvertraglicher Maßnahmen auf Antrag der betroffenen Person erforderlich ist.

Die Bestellung beim chinesischen Händler

Der Nutzer hatte während des laufenden Beschwerdeverfahrens eine Bestellung über die Plattform ausgelöst.

Damit war die Übermittlung bestimmter personenbezogener Daten an den chinesischen Verkäufer erforderlich geworden.

Schließlich musste dieser wissen, an wen die bestellte Ware geliefert werden sollte.

Die Datenschutzbehörde sah darin einen Fall des Art. 49 Abs. 1 lit. b DSGVO.

Entscheidend war für sie, dass der Nutzer die Bestellung selbst veranlasst hatte und die Datenübermittlung unmittelbar zur Abwicklung dieses Vorgangs erforderlich war.

Die Behörde betonte außerdem, dass im konkreten Fall lediglich eine einzige entsprechende Übermittlung stattgefunden hatte.

Gilt die Ausnahme nur für gelegentliche Übermittlungen?

Grundsätzlich sind die Ausnahmen des Art. 49 DSGVO restriktiv auszulegen. Sie sollen nicht die regulären Übermittlungsinstrumente nach Art. 45 und 46 DSGVO ersetzen.

Die Datenschutzbehörde setzte sich deshalb auch mit dem Einwand auseinander, die Übermittlung müsse lediglich gelegentlich erfolgen.

Sie verwies darauf, dass das Erfordernis gelegentlicher Übermittlungen nicht ausdrücklich im Wortlaut des Art. 49 Abs. 1 lit. b DSGVO steht.

Im konkreten Fall musste sie die Reichweite dieser Frage allerdings nicht abschließend bestimmen. Denn die Bestellung hatte tatsächlich nur eine einzige Übermittlung nach China ausgelöst.

Ergänzend verwies die Behörde auf Entscheidungen deutscher Zivilgerichte, die bei bestimmten Onlineplattformen auch wiederholte Datenübermittlungen im Rahmen der Vertragserfüllung für möglich halten.

Daraus lässt sich jedoch keine allgemeine Erlaubnis für regelmäßige Datentransfers ableiten.

Entscheidend bleibt, ob die konkrete Übermittlung objektiv für die Vertragserfüllung erforderlich ist.

5. Was bedeutet die Entscheidung für Unternehmen?

Die Entscheidung ist besonders für Betreiber internationaler Onlineplattformen und Marktplätze interessant.

Sie zeigt, dass die DSGVO den grenzüberschreitenden Handel nicht grundsätzlich verhindern soll.

Wenn ein Verbraucher selbst bei einem Händler in einem Drittland bestellt, kann es notwendig sein, bestimmte personenbezogene Daten an diesen Händler zu übermitteln.

Art. 49 Abs. 1 lit. b DSGVO kann für solche Situationen eine passende Rechtsgrundlage für den Drittlandtransfer bieten.
Allerdings sollte man drei Dinge auseinanderhalten.

Nicht jede Datenübermittlung ist für die Vertragserfüllung erforderlich

Dass ein Unternehmen eine Datenverarbeitung für wirtschaftlich sinnvoll oder organisatorisch bequem hält, genügt nicht.

Erforderlich ist vielmehr ein enger Zusammenhang mit der konkreten vertraglichen Leistung.

Die Weitergabe der Lieferadresse an den ausländischen Verkäufer kann notwendig sein. Eine zusätzliche Übermittlung von Nutzungsprofilen zu Werbezwecken lässt sich damit nicht ohne Weiteres rechtfertigen.

Art. 49 DSGVO ersetzt keine sorgfältige Prüfung der Standardvertragsklauseln

Wer personenbezogene Daten regelmäßig an Dienstleister in China oder andere Drittländer übermittelt, sollte nicht vorschnell auf die Ausnahmeregelung ausweichen.

Für solche Konstellationen bleiben geeignete Garantien nach Art. 46 DSGVO der reguläre Weg.

Dazu gehören insbesondere eine nachvollziehbare Bewertung des Drittlandrisikos und gegebenenfalls zusätzliche technische oder organisatorische Schutzmaßnahmen.

Die Entscheidung macht zugleich deutlich, dass pauschale Hinweise auf „branchenübliche Sicherheitsstandards“ nicht ausreichen müssen.

Die Ausnahme ist keine allgemeine Rechtsgrundlage für die Datenverarbeitung

Ein weiterer Punkt wird häufig übersehen: Art. 49 DSGVO regelt die Zulässigkeit der Übermittlung in ein Drittland.

Daneben muss die zugrunde liegende Verarbeitung personenbezogener Daten weiterhin die übrigen Anforderungen der DSGVO erfüllen, insbesondere eine Rechtsgrundlage nach Art. 6 DSGVO haben.

Auch Informationspflichten und der Grundsatz der Datenminimierung bleiben bestehen.

Die österreichische Datenschutzbehörde hatte im vorliegenden Verfahren ausschließlich über die behauptete Verletzung der Drittlandtransferregeln zu entscheiden. Andere mögliche Datenschutzverstöße waren nicht Gegenstand ihrer Entscheidung.

6. Fazit: Eine wichtige Ausnahme, aber kein Freibrief

Die Entscheidung der österreichischen Datenschutzbehörde zeigt, dass eine Datenübermittlung nach China auch ohne Angemessenheitsbeschluss und ohne abschließend nachgewiesene ausreichende Standardvertragsklauseln zulässig sein kann.

Voraussetzung ist allerdings, dass ein Ausnahmetatbestand des Art. 49 DSGVO tatsächlich greift.

Im konkreten Fall war die Übermittlung der für eine Bestellung erforderlichen Daten an einen chinesischen Verkäufer nach Auffassung der Behörde durch Art. 49 Abs. 1 lit. b DSGVO gedeckt.

Für Unternehmen ist die entscheidende Erkenntnis deshalb nicht, dass Datentransfers nach China unproblematisch wären. Vielmehr kommt es auf den konkreten Zweck, die Erforderlichkeit und die tatsächliche Ausgestaltung der Übermittlung an.

Die Ausnahme für die Vertragserfüllung kann bei einzelnen grenzüberschreitenden Bestellungen eine tragfähige Lösung sein. Für dauerhafte oder umfangreiche Datenübermittlungen bleibt dagegen eine sorgfältige Prüfung der regulären Übermittlungsinstrumente unverzichtbar.

7. Häufige Fragen

Sind Datenübermittlungen nach China nach der DSGVO verboten?

Nein. Sie sind zulässig, wenn die Anforderungen des Kapitels V der DSGVO eingehalten werden. Da für China kein Angemessenheitsbeschluss besteht, müssen Unternehmen grundsätzlich geeignete Garantien vorsehen oder einen einschlägigen Ausnahmetatbestand erfüllen.

Reichen Standardvertragsklauseln für Datentransfers nach China aus?

Nicht automatisch. Unternehmen müssen prüfen, ob die Standardvertragsklauseln unter Berücksichtigung der Rechtslage im Empfängerland tatsächlich ein angemessenes Schutzniveau gewährleisten. Gegebenenfalls sind zusätzliche Schutzmaßnahmen erforderlich.

Darf ein Onlineshop meine Lieferadresse an einen Händler in China weitergeben?

Das kann zulässig sein, wenn Sie selbst bei diesem Händler bestellen und die Weitergabe für die Vertragsabwicklung erforderlich ist. Die österreichische Datenschutzbehörde hat eine solche Konstellation unter Art. 49 Abs. 1 lit. b DSGVO eingeordnet.

Können Unternehmen Art. 49 DSGVO für alle regelmäßigen Datentransfers verwenden?

Nein. Die Ausnahmetatbestände sind restriktiv auszulegen und dürfen nicht pauschal an die Stelle der regulären Übermittlungsinstrumente treten. Die Erforderlichkeit muss für die jeweilige Übermittlung geprüft werden.

Ist für eine notwendige Übermittlung zur Vertragserfüllung eine Einwilligung erforderlich?

Nicht zwingend. Art. 49 Abs. 1 lit. b DSGVO sieht einen eigenständigen Ausnahmetatbestand vor, der keine Einwilligung voraussetzt. Die sonstigen Anforderungen der DSGVO bleiben aber bestehen.

8. Rechtsgrundlagen und Quellen