Wer personenbezogene Daten an Unternehmen außerhalb der EU übermittelt, muss besondere Datenschutzanforderungen beachten. Eine wichtige Möglichkeit, solche Drittlandübermittlungen rechtlich abzusichern, sind die Standardvertragsklauseln der Europäischen Kommission (Standard Contractual Clauses, SCC). Doch wann werden sie benötigt, welche unterschiedlichen Klauseln gibt es und warum reicht ihre Unterzeichnung allein nicht immer aus?

1. Was sind Standardvertragsklauseln?

Standardvertragsklauseln sind vorformulierte Vertragsbedingungen, die von der Europäischen Kommission beschlossen wurden. Sie sollen gewährleisten, dass personenbezogene Daten auch dann angemessen geschützt werden, wenn sie an Empfänger außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden.

Hintergrund ist Kapitel V der Datenschutz-Grundverordnung (DSGVO).

Die DSGVO enthält besondere Anforderungen für internationale Datenübermittlungen. Denn personenbezogene Daten sollen ihren grundrechtlichen Schutz nicht allein dadurch verlieren, dass sie die Europäische Union verlassen.

In manchen Drittländern bestehen Datenschutzgesetze, die sich erheblich von den europäischen Regelungen unterscheiden. Auch staatliche Zugriffsbefugnisse und die Möglichkeiten betroffener Personen, ihre Rechte durchzusetzen, können unterschiedlich ausgestaltet sein.

Die Standardvertragsklauseln sollen diese Unterschiede durch verbindliche vertragliche Verpflichtungen ausgleichen.

Was ist die rechtliche Grundlage?

Die maßgebliche Vorschrift ist Art. 46 Abs. 2 lit. c DSGVO. Danach können Verantwortliche oder Auftragsverarbeiter personenbezogene Daten auf Grundlage von Standarddatenschutzklauseln übermitteln, die von der Europäischen Kommission erlassen wurden.

Die derzeit maßgeblichen Standardvertragsklauseln für internationale Datenübermittlungen wurden mit dem Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021 eingeführt. Sie ersetzen die früheren Standardvertragsklauseln, die noch auf der Datenschutzrichtlinie 95/46/EG beruhten.

Die neuen Klauseln berücksichtigen insbesondere die Anforderungen der DSGVO, moderne Datenverarbeitungsstrukturen und die Rechtsprechung des Europäischen Gerichtshofs.

2. Wann werden Standardvertragsklauseln benötigt?

Standardvertragsklauseln kommen insbesondere dann zum Einsatz, wenn personenbezogene Daten an einen Empfänger in einem Drittland übermittelt werden und kein einschlägiger Angemessenheitsbeschluss nach Art. 45 DSGVO vorliegt. Ein typischer Anwendungsfall ist der Einsatz eines Cloud-Dienstleisters, der personenbezogene Daten in einem Drittland verarbeitet. Auch die Übermittlung von Kundendaten an ein verbundenes Unternehmen außerhalb des EWR kann unter die entsprechenden Anforderungen fallen.

Dabei ist wichtig: Nicht jede Verarbeitung mit einem Auslandsbezug stellt automatisch eine Drittlandübermittlung dar.
Entscheidend ist insbesondere, ob personenbezogene Daten einem anderen Verantwortlichen oder Auftragsverarbeiter in einem Drittland offengelegt oder zugänglich gemacht werden. Ein solcher Zugriff kann auch aus der Ferne erfolgen. Die Daten müssen dafür nicht zwingend auf einem Server außerhalb des EWR gespeichert werden.

Wann sind keine Standardvertragsklauseln erforderlich?

Ein wichtiger Ausnahmefall besteht, wenn die Europäische Kommission für die betreffende Übermittlung bereits ein angemessenes Datenschutzniveau festgestellt hat. Dann kann die Übermittlung auf Art. 45 DSGVO gestützt werden.

Beispiele sind Datenübermittlungen in Länder mit einem entsprechenden Angemessenheitsbeschluss oder an US-Unternehmen, deren konkrete Verarbeitung vom EU-US Data Privacy Framework erfasst wird. Für solche Übermittlungen müssen grundsätzlich keine zusätzlichen Standardvertragsklauseln nach Art. 46 DSGVO vereinbart werden.

Auch andere Übermittlungsinstrumente können im Einzelfall in Betracht kommen, beispielsweise verbindliche interne Datenschutzvorschriften (Binding Corporate Rules).

Die Ausnahmen nach Art. 49 DSGVO sind dagegen an besondere Voraussetzungen gebunden und regelmäßig kein Ersatz für eine dauerhaft angelegte Übermittlung auf Grundlage geeigneter Garantien.

3. Welche vier SCC-Module gibt es?

Die Standardvertragsklauseln von 2021 sind modular aufgebaut. Das bedeutet, dass nicht für jede Datenübermittlung dieselben Vertragsbedingungen verwendet werden. Vielmehr hängt die Auswahl des richtigen Moduls davon ab, welche datenschutzrechtlichen Rollen die beteiligten Unternehmen einnehmen.

Modul 1: Verantwortlicher an Verantwortlichen (Controller to Controller)

Dieses Modul betrifft Datenübermittlungen zwischen zwei eigenständig Verantwortlichen.
Beispiel: Ein deutsches Unternehmen übermittelt Kundendaten an einen Geschäftspartner in einem Drittland, der diese Daten für eigene, selbst festgelegte Zwecke verarbeitet.
Beide Unternehmen entscheiden jeweils eigenständig über die Zwecke und Mittel ihrer Verarbeitung.

Modul 2: Verantwortlicher an Auftragsverarbeiter (Controller to Processor)

Dieses Modul ist besonders häufig relevant. Es wird eingesetzt, wenn ein Verantwortlicher personenbezogene Daten an einen Auftragsverarbeiter in einem Drittland übermittelt.

Beispiel: Ein deutsches Unternehmen beauftragt einen IT-Dienstleister außerhalb des EWR mit dem Betrieb einer Kundendatenbank. Der Dienstleister verarbeitet die Daten im Auftrag und nach den Weisungen des deutschen Unternehmens.

Modul 3: Auftragsverarbeiter an Auftragsverarbeiter (Processor to Processor)

Dieses Modul betrifft Übermittlungen zwischen einem Auftragsverarbeiter und einem weiteren Auftragsverarbeiter.
Beispiel: Ein europäischer IT-Dienstleister beauftragt für bestimmte Leistungen einen Unterauftragsverarbeiter in einem Drittland. Auch diese Übermittlung kann durch Standardvertragsklauseln abgesichert werden.

Modul 4: Auftragsverarbeiter an Verantwortlichen (Processor to Controller)

Das vierte Modul betrifft Übermittlungen von einem Auftragsverarbeiter an einen Verantwortlichen in einem Drittland.
Diese Konstellation kann beispielsweise auftreten, wenn ein europäischer Dienstleister personenbezogene Daten für einen außerhalb des EWR ansässigen Verantwortlichen verarbeitet und sie anschließend an diesen übermittelt.

Ob die SCC im konkreten Fall als Übermittlungsinstrument benötigt und verwendet werden können, hängt allerdings auch vom Anwendungsbereich der Klauseln ab. Insbesondere sind die Standardvertragsklauseln von 2021 grundsätzlich für Datenimporteure konzipiert, deren betreffende Verarbeitung nicht bereits unmittelbar der DSGVO unterliegt. Für andere Konstellationen ist die Anwendbarkeit gesondert zu prüfen.

4. Was regeln die Standardvertragsklauseln konkret?

Die SCC enthalten eine Reihe verbindlicher Verpflichtungen für die beteiligten Vertragsparteien. Dazu gehören insbesondere Anforderungen an die Verarbeitung personenbezogener Daten, die Datensicherheit, die Zusammenarbeit mit Aufsichtsbehörden und den Schutz betroffener Personen.

Die Klauseln enthalten außerdem Vorgaben zum Umgang mit staatlichen Auskunfts- und Herausgabeverlangen.
Von besonderer Bedeutung sind dabei die Regelungen über die lokalen Rechtsvorschriften und Praktiken des Empfängerlandes.

Betroffenenrechte und Rechtsbehelfe

Die SCC sollen nicht nur Verpflichtungen zwischen den Vertragsparteien begründen. Sie sehen auch bestimmte Rechte für betroffene Personen vor. Diese können sich unter den Voraussetzungen der jeweiligen Klauseln auf bestimmte vertragliche Garantien berufen.
Hierdurch soll gewährleistet werden, dass Datenschutzrechte nicht allein deshalb praktisch wirkungslos werden, weil personenbezogene Daten außerhalb des EWR verarbeitet werden.

Anforderungen an die Datensicherheit

Die Vertragsparteien müssen geeignete technische und organisatorische Maßnahmen vorsehen.
Welche Maßnahmen erforderlich sind, hängt unter anderem von der Art der Daten, den Verarbeitungszwecken und den bestehenden Risiken ab.
Die SCC enthalten hierfür einen eigenen Anhang. Dort müssen die vorgesehenen Sicherheitsmaßnahmen hinreichend konkret beschrieben werden. Allgemeine Aussagen wie „Der Dienstleister gewährleistet angemessene Sicherheit“ sind als alleinige Beschreibung regelmäßig nicht ausreichend.

5. Können die Standardvertragsklauseln verändert werden?

Die von der Europäischen Kommission vorgegebenen Klauseln dürfen nicht beliebig umgeschrieben werden. Die Vertragsparteien können das passende Modul auswählen, vorgesehene Optionen nutzen und die erforderlichen Anhänge ausfüllen.

Sie dürfen die SCC auch in einen umfassenderen Vertrag aufnehmen und zusätzliche Regelungen vereinbaren.

Solche Ergänzungen dürfen jedoch nicht im Widerspruch zu den Standardvertragsklauseln stehen oder die Rechte betroffener Personen beeinträchtigen.

Wer die Klauseln inhaltlich so verändert, dass die vorgesehenen Garantien nicht mehr erhalten bleiben, kann sich nicht ohne Weiteres auf den Kommissionsbeschluss als Grundlage nach Art. 46 Abs. 2 lit. c DSGVO berufen.

Für die Praxis bedeutet das: Die SCC sind keine frei gestaltbare Vertragsvorlage. Sie müssen in ihrer rechtlich vorgegebenen Struktur verwendet und durch die notwendigen Angaben zum konkreten Datenfluss ergänzt werden.

6. Sind Standardvertragsklauseln dasselbe wie ein Auftragsverarbeitungsvertrag?

Nein. Hier besteht eine wichtige Unterscheidung. Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 Abs. 3 DSGVO regelt die datenschutzrechtlichen Pflichten zwischen einem Verantwortlichen und einem Auftragsverarbeiter. Die Standardvertragsklauseln für Drittlandübermittlungen dienen dagegen der Absicherung internationaler Datenübermittlungen nach Art. 46 DSGVO.

Beide Instrumente verfolgen somit unterschiedliche rechtliche Zwecke.

Können SCC gleichzeitig die Anforderungen des Art. 28 DSGVO erfüllen?

Ja, unter bestimmten Voraussetzungen. Die Module 2 und 3 der Standardvertragsklauseln von 2021 enthalten auch die Anforderungen des Art. 28 Abs. 3 und 4 DSGVO. Werden diese Module zutreffend und vollständig eingesetzt, kann deshalb für die betreffende Vertragsbeziehung ein zusätzlicher separater Auftragsverarbeitungsvertrag entbehrlich sein.

Das bedeutet aber nicht, dass die Vertragsparteien auf eine Prüfung der Anforderungen des Art. 28 DSGVO verzichten können. Die jeweiligen Rollen, Weisungen, Verarbeitungstätigkeiten und Sicherheitsmaßnahmen müssen weiterhin zutreffend geregelt sein.

Außerdem gibt es noch einen weiteren Typ von Standardvertragsklauseln: Die Europäische Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 gesonderte Klauseln für Auftragsverarbeitungsverhältnisse nach Art. 28 DSGVO beschlossen.

Diese dienen nicht als eigenständiges Übermittlungsinstrument nach Art. 46 DSGVO. Die beiden Kommissionsbeschlüsse sollten deshalb nicht miteinander verwechselt werden.

7. Warum reichen Standardvertragsklauseln allein nicht immer aus?

Diese Frage steht im Mittelpunkt der Entscheidung des Europäischen Gerichtshofs vom 16. Juli 2020 in der Rechtssache C-311/18 (Schrems II). Der EuGH stellte klar, dass Standardvertragsklauseln grundsätzlich ein wirksames Instrument für Drittlandübermittlungen sein können.

Allerdings sind sie vertragliche Vereinbarungen zwischen den beteiligten Unternehmen. Sie können staatliche Behörden im Empfängerland nicht unmittelbar binden. Wenn nationale Rechtsvorschriften den Behörden weitreichende Zugriffsmöglichkeiten eröffnen, können vertragliche Datenschutzgarantien deshalb an ihre Grenzen stoßen.

Was verlangt die Rechtsprechung?

Die Vertragsparteien müssen prüfen, ob das durch die Standardvertragsklauseln angestrebte Schutzniveau unter den konkreten Umständen tatsächlich gewährleistet werden kann.

Dabei sind insbesondere die einschlägigen Rechtsvorschriften und Praktiken im Empfängerland zu berücksichtigen.
Gegebenenfalls müssen zusätzliche Schutzmaßnahmen vereinbart und umgesetzt werden. Sind auch damit keine ausreichenden Garantien erreichbar, darf die betreffende Übermittlung nicht auf Grundlage der SCC fortgesetzt werden.

Welche Rolle spielt Klausel 14 der SCC?

Die Standardvertragsklauseln von 2021 greifen diese Anforderungen ausdrücklich auf. Nach Klausel 14 müssen die Vertragsparteien insbesondere bewerten, ob sie Grund zu der Annahme haben, dass die für den Datenimporteur geltenden Rechtsvorschriften und Praktiken die Erfüllung der Klauseln verhindern.

Dabei sind die konkreten Umstände der Übermittlung, die einschlägigen Rechtsvorschriften und Praktiken sowie relevante zusätzliche Garantien zu berücksichtigen. Die Bewertung muss dokumentiert werden. In der Datenschutzpraxis wird diese Prüfung als Transfer Impact Assessment (TIA) bezeichnet. Das TIA ist deshalb kein beliebiger zusätzlicher Fragebogen, sondern dient der Umsetzung der Anforderungen, die sich aus der Rechtsprechung und den Standardvertragsklauseln ergeben.

8. Welche zusätzlichen Schutzmaßnahmen können erforderlich sein?

Ob ergänzende Maßnahmen erforderlich sind, hängt vom konkreten Drittlandtransfer ab. Der Europäische Datenschutzausschuss (EDSA) hat hierzu seine Empfehlungen 01/2020 veröffentlicht. Sie enthalten eine systematische Vorgehensweise zur Prüfung internationaler Datenübermittlungen sowie Beispiele für mögliche ergänzende Schutzmaßnahmen.

Zu diesen können insbesondere technische, organisatorische und vertragliche Maßnahmen gehören.

Technische Maßnahmen

Hierzu zählen beispielsweise eine wirksame Verschlüsselung oder Pseudonymisierung. Allerdings ist nicht jede Verschlüsselung automatisch eine ausreichende Schutzmaßnahme.

Entscheidend ist unter anderem, wer Zugriff auf die Schlüssel hat und ob der Datenimporteur die Daten im Klartext verarbeiten können muss.

Organisatorische Maßnahmen

Dazu können interne Prozesse zur Bearbeitung behördlicher Anfragen, Transparenzberichte oder besondere Zugriffskontrollen gehören.

Vertragliche Maßnahmen

Ergänzende vertragliche Regelungen können beispielsweise Informationspflichten bei behördlichen Anfragen oder Verpflichtungen zur rechtlichen Überprüfung solcher Anfragen vorsehen.

Allerdings können vertragliche Maßnahmen allein staatliche Zugriffsbefugnisse nicht außer Kraft setzen.
Welche Kombination von Maßnahmen geeignet ist, muss anhand der konkreten Übermittlung beurteilt werden.
Die Einzelheiten werden in einem gesonderten Wiki-Beitrag zum Transfer Impact Assessment erläutert.

9. Welche Bedeutung haben Angemessenheitsbeschlüsse für die SCC?

Nicht jede internationale Datenübermittlung muss über Standardvertragsklauseln abgesichert werden. Hat die Europäische Kommission für ein Drittland oder einen bestimmten Bereich einen Angemessenheitsbeschluss nach Art. 45 DSGVO erlassen, kann die betreffende Übermittlung unmittelbar auf diesen Beschluss gestützt werden.

Ein Beispiel ist das EU-US Data Privacy Framework.

Seit dem 10. Juli 2023 besteht ein Angemessenheitsbeschluss für Übermittlungen an bestimmte zertifizierte US-Organisationen. Ist der konkrete US-Empfänger wirksam zertifiziert und fällt die Übermittlung in den Anwendungsbereich des Beschlusses, sind zusätzliche SCC als Übermittlungsgrundlage nicht erforderlich.

Bei anderen US-Empfängern können Standardvertragsklauseln dagegen weiterhin relevant sein.

Die dem EU-US Data Privacy Framework zugrunde liegenden US-Schutzmaßnahmen können auch bei der Bewertung SCC-basierter Datenübermittlungen berücksichtigt werden.

Die rechtlichen Einzelheiten erläutern wir in einem eigenen Wiki-Beitrag zum EU-US Data Privacy Framework.

10. Was müssen Unternehmen beim Einsatz von Standardvertragsklauseln beachten?

In der Praxis empfiehlt sich ein strukturiertes Vorgehen.

Datenübermittlung feststellen

Zunächst muss geklärt werden, ob überhaupt eine Drittlandübermittlung vorliegt und welche personenbezogenen Daten betroffen sind.

Übermittlungsgrundlage bestimmen

Besteht ein einschlägiger Angemessenheitsbeschluss oder wird ein anderes zulässiges Übermittlungsinstrument benötigt?

Vertragsrollen klären

Handeln die Beteiligten als Verantwortliche oder Auftragsverarbeiter? Davon hängt insbesondere die Auswahl des SCC-Moduls ab.

Standardvertragsklauseln vollständig vereinbaren

Die zutreffenden Klauseln müssen einschließlich der erforderlichen Anhänge verwendet werden. Die Angaben zu den Datenübermittlungen und Sicherheitsmaßnahmen müssen die tatsächliche Verarbeitung abbilden.

Wirksamkeit der Garantien prüfen

Vor Abschluss der SCC ist zu bewerten, ob die Klauseln unter den Umständen der konkreten Übermittlung eingehalten werden können. Gegebenenfalls sind ergänzende Maßnahmen erforderlich.

Dokumentation und Aktualisierung sicherstellen

Die Prüfung sollte nachvollziehbar dokumentiert werden. Ändern sich die Rechtslage, die Datenflüsse oder die Verarbeitungsbedingungen, kann eine erneute Bewertung erforderlich sein.

11. Eigene rechtliche Bewertung: SCC sind kein Freibrief für Drittlandtransfers

Standardvertragsklauseln sind ein wichtiges Instrument für den internationalen Datenverkehr. Sie schaffen einen unionsrechtlich anerkannten Vertragsrahmen, der in vielen Fällen eine Übermittlung personenbezogener Daten in Drittländer ermöglicht. Problematisch ist allerdings die in der Praxis gelegentlich anzutreffende Vorstellung, die Unterzeichnung der Klauseln allein genüge für einen rechtmäßigen Drittlandtransfer.

Das ist spätestens seit Schrems II nicht mehr haltbar.

Die Standardvertragsklauseln sind die vertragliche Grundlage der Übermittlung. Ob sie unter den konkreten Umständen ausreichenden Schutz gewährleisten, ist eine weitere Frage.

Für Unternehmen folgt daraus eine doppelte Verantwortung: Sie müssen das passende Übermittlungsinstrument auswählen und dessen tatsächliche Wirksamkeit sicherstellen. Dabei sollten die Prüfungen verhältnismäßig und auf die konkrete Datenübermittlung zugeschnitten sein.

Ein schematischer Umgang mit Standardvertragsklauseln und pauschalen TIA-Dokumenten wird den rechtlichen Anforderungen ebenso wenig gerecht wie die Annahme, jeder Drittlandtransfer sei grundsätzlich unzulässig.

12. Fazit: Standardvertragsklauseln sind ein wichtiges, aber nicht immer ausreichendes Übermittlungsinstrument

Standardvertragsklauseln ermöglichen es Unternehmen, für bestimmte internationale Datenübermittlungen geeignete Datenschutzgarantien zu vereinbaren. Die seit 2021 geltenden Klauseln bieten hierfür einen modularen und an die DSGVO angepassten Vertragsrahmen.
Sie müssen jedoch richtig ausgewählt, vollständig vereinbart und auf die konkrete Datenübermittlung angewendet werden. Besonders wichtig ist die Prüfung, ob die vereinbarten Garantien im Empfängerland tatsächlich wirksam sind.

Wer Standardvertragsklauseln einsetzt, muss deshalb nicht nur die Verträge, sondern auch die rechtlichen Rahmenbedingungen der Datenübermittlung im Blick behalten.

13. Häufige Fragen zu Standardvertragsklauseln

Was bedeutet SCC?

SCC steht für Standard Contractual Clauses, auf Deutsch Standardvertragsklauseln. Im Zusammenhang mit Drittlandübermittlungen handelt es sich um von der Europäischen Kommission beschlossene Vertragsklauseln nach Art. 46 DSGVO.

Sind Standardvertragsklauseln immer erforderlich, wenn Daten in ein Drittland übermittelt werden?

Nein. Besteht für die konkrete Übermittlung ein einschlägiger Angemessenheitsbeschluss nach Art. 45 DSGVO, sind SCC als zusätzliches Übermittlungsinstrument grundsätzlich nicht erforderlich. Auch andere Instrumente nach Kapitel V DSGVO können in Betracht kommen.

Welche Standardvertragsklauseln gelten aktuell?

Für internationale Datenübermittlungen sind die mit dem Durchführungsbeschluss (EU) 2021/914 eingeführten Standardvertragsklauseln maßgeblich.

Muss man Standardvertragsklauseln unterschreiben?

Die Vertragsparteien müssen die SCC wirksam vereinbaren. Die bloße Bereitstellung eines Klauseltextes auf einer Website genügt nicht ohne eine entsprechende vertragliche Einbeziehung.

Ersetzen Standardvertragsklauseln einen Auftragsverarbeitungsvertrag?

Die SCC-Module 2 und 3 können zugleich die Anforderungen des Art. 28 Abs. 3 und 4 DSGVO erfüllen. Bei anderen Konstellationen ist die Frage gesondert zu prüfen.

Was ist der Unterschied zwischen SCC und TIA?

SCC sind ein vertragliches Übermittlungsinstrument. Ein TIA ist die Prüfung, ob die damit vereinbarten Garantien unter den konkreten Bedingungen des Drittlandtransfers wirksam sein können.

Sind Standardvertragsklauseln bei einer DPF-zertifizierten US-Organisation erforderlich?

Nicht für eine Übermittlung, die vom EU-US-Data-Privacy-Framework-Angemessenheitsbeschluss nach Art. 45 DSGVO erfasst wird.

Rechtsgrundlagen und offizielle Quellen

Rechtsstand: Oktober 2026.