Suche
Contact
31.07.2020 | KPMG Law Insights

Datentransfer nach dem Urteil des EuGH vom 16. Juli 2020 C-311/18 („Schrems II“)

Der EuGH hat im Verfahren Schrems II am 16.07.2020 ein Urteil gefällt, das weitreichende Folgen für den internationalen Datentransfer hat:

  • Das EU – U.S. Privacy Shield ist unwirksam und kann nicht mehr für den Datentransfer in die USA genutzt werden. Es gibt keine Schonfrist.
  • Die EU –Standardvertragsklauseln („SCC“) sind zwar weiterhin wirksam, die Vertragsparteien müssen aber prüfen, ob im Empfängerland gesetzliche Regelungen bestehen, die eine Einhaltung der SCC beschränken und ob ggf. durch ergänzende Regelungen ein angemessenes Datenschutzniveau gewährleistet werden kann. Dasselbe gilt für bereits genehmigte Binding Corporate Rules („BCR“).
  • Die Aufsichtsbehörden haben des Recht, Datentransfers auch aufgrund der SCC zu verbieten, soweit im Einzelfall die mit den SCC getroffenen Regelungen nicht eingehalten werden (können).

Der Europäische Datenschutzausschuss „EDPD/EDSA“ kündigt in seinen FAQs, Stand 23. Juli 2020, an, dass er Hinweise zu den ergänzenden Maßnahmen für die SCC geben wird. Es könne sich um rechtliche, technische oder organisatorische Maßnahmen handeln. Für die USA dürften nach den Feststellungen des EuGH nur Maßnahmen in Betracht kommen, die einen Zugriff der US-Behörden ohne Rechtmäßigkeitsprüfung nach den Grundsätzen der DSGVO technisch verhindern, oder den Betroffenen die Möglichkeit einräumen, effektiven Rechtsschutz in den USA zu suchen.

Dem EDPD/EDSA folgend besteht derzeit folgende Empfehlung zum Umgang mit Datentransfers in Drittländer:

  1. Datentransfer in die USA auf der Grundlage des EU-U.S. Privacy Shield nicht fortsetzen. Prüfen, ob der Datentransfer auf eine andere Rechtsgrundlage, z.B. die SCC, umgestellt werden kann oder ob ein Ausnahmetatbestand nach Art. 49 DSGVO vorliegt.
  2. Beim Datentransfer in die USA und andere Drittländer auf der Grundlage von SCC müssen Datenempfänger in den Drittländern prüfen, ob sie in ihrem Land die SCC einhalten können und die Datenexporteure in der EU informieren. Dasselbe gilt für BCR. Alle Datenexporteure in der EU sollten daher unverzüglich ihre Datenempfänger in Drittländern anschreiben und um entsprechende Auskunft bitten. Für die USA muss keine Auskunft mehr eingeholt werden, da das Urteil des EuGH bereits alle Informationen enthält.
  3. Wenn der Datenempfänger im Drittland erklärt, dass er die SCC nicht einhalten kann oder keine Auskunft erteilt, müssen beide (Datenexporteur und Datenimporteur) prüfen, ob die Sicherheitslücke durch ergänzende rechtliche, technische oder organisatorische Maßnahmen geschlossen werden kann und diese Maßnahmen in einer Änderungsvereinbarung zu den geschlossenen SCC vereinbaren.
  4. Wenn der Datenempfänger im Drittland die SCC nicht einhalten kann, die Sicherheitslücke nicht durch ergänzende Maßnahmen geschlossen werden kann und Art. 49 DSGVO nicht greift, sind die Daten in die EU zu verlagern. Wenn das nicht möglich ist, ist die zuständige Aufsichtsbehörde zu informieren.

Wir unterstützen Sie gern, z.B. bei der

  • Analyse Ihrer Leistungsbeziehungen zu Datenempfängern in Drittländern mit Blick auf etwaigen Anpassungsbedarf
  • daraufhin erforderlichen Ergänzungen der SCC
  • Analyse der Rechtslage in den Drittländern, sowie bei
  • Beantwortung von Anfragen oder Anordnungen von Datenschutzbehörden

Weitere Informationen zur Umsetzung des EuGH Urteils „Schrems II“ in den Drittländern, insbesondere in den USA, geben wir Ihnen in unseren 2 Webinar-Reihen, auf Deutsch gemeinsam mit den Experten der KPMG AG Wirtschaftsprüfungsgesellschaft und auf Englisch gemeinsam mit unseren Anwaltskollegen der Nelson Mullins Riley & Scarborough LLP in den USA, sowie mit unseren Anwaltskollegen aus anderen Ländern, geplant Ende August 2020.

Explore #more

30.09.2026 | KPMG Law Insights

Mixed-Use-Immobilien als Chance für die Innenstädte

Innenstädte sollen lebendig, nachhaltig und attraktiv sein. Doch das klassische Geschäftsmodell dahinter – der Einzelhandel – funktioniert immer seltener. Die Mieten sind hoch, die Kundschaft…

28.09.2026 | Dealmeldungen

KPMG Law und KPMG beraten Rohde & Schwarz bei den Übernahmen von NEOSAT und PHYTRONIC

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) und die KPMG AG Wirtschaftsprüfungsgesellschaft (KPMG) haben den Münchener Technologiekonzern Rohde & Schwarz bei den Übernahmen der NEOSAT…

28.09.2026 | Dealmeldungen

KPMG Law und KPMG beraten Diehl Defence beim Erwerb der Luftbilddatenbank Dr. Carls

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) und die KPMG AG Wirtschaftsprüfungsgesellschaft (KPMG) haben Diehl Defence beim Erwerb der Luftbilddatenbank Dr. Carls GmbH beraten. KPMG…

26.09.2026 | In den Medien

Gastbeitrag in der Lebensmittelzeitung: PPWR bringt neue Pflichten für die Lebensmittelindustrie

Seit dem 12. August 2026 ist die EU-Verpackungsverordnung (PPWR) scharf geschaltet – und stellt Unternehmen in der Lebensmittelindustrie vor eine Frage, die dringender Klärung bedarf:…

18.09.2026 | Pressemitteilungen

KPMG Law bei den PMN Management Awards ausgezeichnet

KPMG Law ist bei den diesjährigen PMN Management Awards mit dem ersten Platz in der Kategorie Geschäftsentwicklung ausgezeichnet worden. Darüber hinaus erreichte das Projekt „Die…

18.09.2026 | KPMG Law Insights

Wie sich der Data Act auf die Gestaltung von Mietverträgen auswirkt

Der EU Data Act ist auch für die Immobilienwirtschaft von großer Bedeutung, denn moderne Gewerbeimmobilien sind zu Datenräumen geworden. Heizung und Klimatisierung, Aufzüge, Zutrittssysteme und…

15.09.2026 | KPMG Law Insights

Meldefristen bei Cybervorfällen nach DSGVO, BSIG und CRA – jede Stunde zählt

Nach einem Cybervorfall bleiben Unternehmen nur 24 bzw. 72 Stunden für die erste Behördenmeldung. Ein Vorfall kann mehrere Meldepflichten auslösen. Die verschiedenen Melderegime sehen zwar…

11.09.2026 | KPMG Law Insights

Vergabebeschleunigungsgesetz und nachhaltige Beschaffung: Was ist möglich und was Pflicht?

Das Vergabebeschleunigungsgesetz ist am 1. Juli 2026 in Kraft getreten. Mit dem Gesetz wird die seit vielen Jahren diskutierte Reform des Vergaberechts umgesetzt. Das Gesetzesvorhaben,…

08.09.2026 | Dealmeldungen

KPMG Law advises the shareholders and management of KODIAK on the share sale and strategic partnership with Bencis

KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) advised the shareholders and management of KODIAK GmbH (KODIAK) on the share sale to Bencis and the establishment of…

07.09.2026 | In den Medien

KPMG Law berät Bosch Rexroth beim Verkauf des Active-Shuttle-Produktgeschäfts an Neura Robotics

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) hat die Bosch Rexroth AG (Bosch Rexroth) rechtlich beim Verkauf des Produktgeschäfts rund um das fahrerlose Transportsystem ACTIVE-Shuttle…

Kontakt

Dr. Konstantin von Busekist

Partner
Global Head of Legal Services

Tersteegenstraße 19-23
40474 Düsseldorf

Tel.: +49 211 4155597123
kvonbusekist@kpmg-law.com

Sebastian Hoegl, LL.M. (Wellington)

Senior Manager
Rechtsanwalt
Fachanwalt für IT-Recht
LL.M. (Wellington)

Heinrich-von-Stephan-Straße 23
79100 Freiburg im Breisgau

Tel.: +49 761 769999-20
shoegl@kpmg-law.com

Maik Ringel

Senior Manager

Münzgasse 2
04107 Leipzig

Tel.: +49 341 22572563
mringel@kpmg-law.com

©2026 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll