Suche
Contact
27.07.2022 | KPMG Law Insights

Der Countdown läuft: Nur noch 5 Monate Schrems II Umsetzungsfrist

Die Verwendung der neuen Standardvertragsklauseln für die Datenübermittlung in Drittländer ist für Neuabschlüsse bereits seit dem 27. September 2021 Pflicht. Für die Anpassung bestehender Vertragsbeziehungen auf die neuen Muster räumt der entsprechende Durchführungsbeschluss der EU-Kommission ((EU) 2021/914 KOM) Verantwortlichen noch Zeit bis zum 27. Dezember 2022 ein. Danach müssen auch alle bereits abgeschlossene Standardvertragsklauseln die neuen Anforderungen erfüllen. Ab heute bleiben den Verantwortlichen nur noch fünf Monate Zeit für die finale Umsetzung. Mit einem bloßen Austausch von Formblättern ist dies jedoch nicht getan.

Komplexe Umsetzung

Der Abschluss der neuen Standardvertragsklauseln ist keine bloße Formalie, da sowohl Datenübermittler als auch Datenempfänger zusätzliche Pflichten zu erfüllen haben. Besonders hervorzuheben ist hierbei die Pflicht des Datenübermittlers ein sog. „Transfer Impact Assessment“ (kurz „TIA“) durchzuführen; d.h. eine umfangreiche Risikobewertung der Drittlandübermittlung im Einzelfall. Hierbei gilt es die individuellen Besonderheiten des Rechts im Zielland zu berücksichtigen. Je nach Ergebnis müssen spezielle vertragliche, organisatorische oder technische Ausgleichsmaßnahmen zum Schutz personenbezogener Daten identifiziert, vereinbart und umgesetzt werden. Da dies für den Datenempfänger zu teils erheblichen Mehraufwänden führen kann, ist eine Fortführung der Beziehung unter bisherigen Konditionen nicht selbstverständlich.

Fokus der Behörden

Die rechtskonforme Umsetzung von Standardvertragsklauseln und die Ergreifung wirksamer Ausgleichsmaßnahmen befinden sich zurzeit im Fokus der behördlichen Aufsichtstätigkeit. So haben mittlerweile die Datenschutzaufsichtsbehörden Frankreichs, Österreichs und Italiens angeführt, dass die vorgesehenen Ausgleichsmaßnahmen eines Suchmaschinen-Anbieters beim Einsatz seines Analyse-Tools nicht ausreichen, um ein angemessenes Datenschutzniveau zu gewährleisten. Den betroffenen Verantwortlichen wurde der Einsatz des Analyse-Tools untersagt. Die festgestellten Probleme dürften in ähnlicher Form auch bei anderen US-Anbietern bestehen. Daneben führen die Datenschutzbehörden der Länder Berlin, Niedersachsen, Rheinland-Pfalz, Sachsen, Sachsen-Anhalt und Bayern derzeit eine koordinierte Prüfung der Auftragsverarbeitungsverträge von Webhostern durch. Der hierfür eingesetzte Fragebogen enthält auch einen Abschnitt über den Drittlandtransfer und erfragt, welche Version der Standardvertragsklauseln dabei genutzt wird.

Haftungsrisiken

Die Verwendung bisheriger Muster ist nach Ablauf der Umsetzungsfrist nicht mehr gestattet und würde einen Verstoß gegen Art. 44 und 46 der Datenschutz-Grundverordnung darstellen. Dies kann insbesondere die Untersagung der entsprechenden Datenverarbeitung sowie Bußgelder von bis zu 4 % des Jahresumsatzes oder 20.000.000 Euro nach sich ziehen. Dabei ist der jeweils höhere Betrag maßgeblich. Außerdem drohen Schadensersatzansprüche von Betroffenen und gegebenenfalls Abmahnungen von Wettbewerbern. Nicht zu vernachlässigen ist dabei, dass die Umsetzung der neuen Vorgaben – bedingt durch die datenschutzrechtlichen Transparenzpflichten – für Dritte ohne größeren Aufwand feststellbar ist, wodurch für Verantwortliche die Gefahr wächst, Ziel solcher Maßnahmen zu werden.

Fazit

Verantwortliche, die bisher nicht mit der Aktualisierung eingesetzter Standardvertragsklauseln begonnen haben, sollten dies spätestens jetzt tun. Oftmals besteht eine Vielzahl solcher Verträge und jeder einzelne davon muss – zusätzlich zur Erstellung eines TIAs – individuell neu aufgesetzt und ausgehandelt werden. Der Anpassungsprozess ist mehrschrittig und sollte hinsichtlich seiner Komplexität nicht unterschätzt werden. Eine verspätete Umsetzung ist leicht erkennbar und stellt ein hohes Haftungsrisiko dar, welches durch frühzeitiges Handeln vermieden werden kann.

Explore #more

17.09.2025 | KPMG Law Insights

Kreislaufwirtschaft: Der Bausektor braucht neue rechtliche Rahmenbedingungen

Der Bausektor ist bereit für Kreislaufwirtschaft, doch ohne praxistaugliche rechtliche Rahmenbedingungen bleibt sein Engagement im Stillstand stecken. Was fehlt, sind klare und praxistaugliche Regeln, etwa…

15.09.2025 | KPMG Law Insights

Bundestag beschließt neues Batterierecht

Der Bundestag hat am 11. September 2025 die Anpassung des deutschen Batterierechts an die EU-Batterieverordnung 2023/1542 in Form des Batterierecht-EU-Anpassungsgesetzes beschlossen. Unter anderem werden Hersteller…

15.09.2025 | In den Medien

Gastbeitrag in AssCompact: Embedded Insurance: Perspektiven, Pflichten, Potenziale

Embedded Insurance ist auf dem Vormarsch. Für die Versicherungsbranche bringt sie zwar große Potenziale, aber gleichzeitig auch Herausforderungen mit sich. Was bei dem Trend zu…

12.09.2025 | Dealmeldungen

KPMG Law berät geschäftsführende Gesellschafter der Deutschen Werkstätten Beteiligungs GmbH bei Verkauf an Ateliers de France

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) hat den geschäftsführenden Gesellschafter der Deutschen Werkstätten Beteiligungs GmbH, Herrn Fritz Straub, bei dem Verkauf einer Mehrheitsbeteiligung an…

12.09.2025 | KPMG Law Insights

Der Data Act gilt. Das sind die Eckpunkte

Ab dem 12. September 2025 gilt der EU Data Act.  Das Gesetz soll Innovation durch die bessere Verfügbarkeit von Daten fördern. Betroffene Unternehmen befürchten jedoch,

09.09.2025 | Dealmeldungen

KPMG Law und Tax beraten Adiuva Capital GmbH mit Fact Books beim Verkauf der KONZMANN Gruppe

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) und die KPMG AG Wirtschaftsprüfungsgesellschaft (KPMG) haben die Adiuva Capital GmbH, eine Hamburger Private-Equity-Gesellschaft (Adiuva), im Rahmen des…

04.09.2025 | In den Medien

Gastbeitrag im Unternehmensjurist: Rechtsabteilungen strategisch transformieren: Ein Marktüberblick

Was beschäftigt Inhouse-Teams großer Unternehmen beim Thema digitale Transformation? Welche Themen werden in den kommenden Jahren entscheidend sein? Auf diese Fragen wirft der Rechtsabteilungsreport „Recht…

04.09.2025 | In den Medien

Gastbeitrag im Unternehmensjurist: Erfolgreiches Change Management in der HR-Abteilung

Die HR-Abteilung spielt eine entscheidende Rolle bei der digitalen Transformation. Sie ist nicht nur Betroffene, sondern Gestalterin des Wandels. Zwischen Transformation, Mitbestimmung und Vertrauen der…

03.09.2025 | In den Medien

Gastbeitrag in der Versicherungswirtschaft: Embedded Insurance – Mehr als nur ein neuer Vertriebsweg

Die Versicherungsbranche steht vor einem Paradigmenwechsel. Traditionelle Vertriebsmodelle werden zunehmend durch innovative Ansätze ergänzt, die darauf abzielen, den Zugang zu Versicherungspolicen zu erleichtern und die…

03.09.2025 | KPMG Law Insights

Lieferkettengesetz: Berichtspflicht entfällt, Sanktionen werden reduziert

Im Koalitionsvertrag haben die Koalitionspartner vereinbart, das Lieferkettensorgfaltspflichtengesetz (LkSG) im Zuge der Umsetzung der europäischen Lieferkettenrichtlinie CSDDD abzuschaffen und zuvor die Berichtspflicht des LkSG zu…

Kontakt

Francois Heynike, LL.M. (Stellenbosch)

Partner
Leiter Technologierecht

THE SQUAIRE Am Flughafen
60549 Frankfurt am Main

Tel.: +49-69-951195770
fheynike@kpmg-law.com

Miriam Oussalah

Senior Manager

Münzgasse 2
04107 Leipzig

Tel.: +49 341 22572-500
moussalah@kpmg-law.com

© 2025 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll