Wenn ein europäisches Unternehmen Kundendaten in einer US-Cloud speichert oder ein amerikanisches SaaS-Werkzeug nutzt, liegt darin ein grenzüberschreitender Datentransfer im Sinne der DSGVO - und der rechtliche Boden unter diesem Transfer hat sich in zehn Jahren dreimal verschoben. Der Europäische Gerichtshof (EuGH) kippte 2015 das Safe-Harbor-Abkommen (Schrems I) und 2020 den Privacy Shield (Schrems II). Der Nachfolger, das EU-US Data Privacy Framework von 2023, wird bereits beklagt. Für Unternehmen und Behörden ist das keine akademische Debatte. Es entscheidet darüber, ob Ihre alltäglichen Werkzeuge rechtmäßig sind, wie viel Dokumentation Sie einer Aufsichtsbehörde schulden und wie verwundbar Sie beim nächsten Urteil dastehen. Dieser Beitrag erklärt, was geschehen ist, warum der Konflikt strukturell ist und keine Formsache - und was Sie tun können.
Das Urteil, das die Landkarte neu zeichnete
Am 16. Juli 2020 erklärte der EuGH in der Rechtssache C-311/18 den EU-US-Privacy-Shield mit sofortiger Wirkung für ungültig. Das Verfahren ging auf eine langjährige Beschwerde des österreichischen Juristen und Aktivisten Max Schrems (und seiner Organisation noyb) gegen die Übermittlung europäischer Daten durch Facebook in die USA zurück.
Die Begründung des Gerichts war unmissverständlich. US-Überwachungsprogramme - insbesondere Section 702 des Foreign Intelligence Surveillance Act (FISA) und die Executive Order 12333 - erlauben einen Zugriff, der nicht auf das strikt Notwendige und Verhältnismäßige begrenzt ist. Betroffene aus der EU hatten dagegen keinen wirksamen Rechtsschutz, und die Privacy-Shield-Ombudsperson war weder von der Exekutive unabhängig noch befugt, verbindliche Entscheidungen zu treffen. Kurz gesagt: Das US-Recht bot kein Schutzniveau, das dem der DSGVO in Verbindung mit der EU-Grundrechtecharta 'der Sache nach gleichwertig' ist. Tausende Unternehmen, die sich auf den Privacy Shield gestützt hatten, verloren über Nacht ihre Rechtsgrundlage.
Warum US-Recht der eigentliche Knackpunkt ist
Das Problem sind keine schlampigen Verträge, sondern ein echter Konflikt zweier Rechtsordnungen. FISA Section 702 kann US-Anbieter elektronischer Kommunikation zur Mitwirkung an staatlicher Überwachung verpflichten. Der CLOUD Act erlaubt US-Behörden, Daten von US-kontrollierten Unternehmen herauszuverlangen - unabhängig davon, wo die Server physisch stehen. Deshalb löst der beliebte Ausweg 'wir nutzen das EU-Rechenzentrum des Anbieters' das Problem nicht von selbst: Ein US-Mutterkonzern bleibt greifbar.
Auf europäischer Seite stehen die Artikel 7, 8 und 47 der Charta: Achtung des Privatlebens, Schutz personenbezogener Daten und das Recht auf einen wirksamen Rechtsbehelf. Solange ein US-Anbieter rechtmäßig zur Herausgabe lesbarer Daten gezwungen werden kann, ohne dass Europäerinnen und Europäer einen gleichwertigen Rechtsschutz haben, bleibt jedes darauf aufgesetzte Transfer-Konstrukt naturgemäß fragil. Genau deshalb scheitert eine Vereinbarung nach der anderen vor Gericht.
Die SCC überlebten - doch die Last liegt bei Ihnen
Schrems II verbot nicht alle Transfers. Der EuGH bestätigte die Standardvertragsklauseln (SCC) als gültiges Transferinstrument, und die Kommission veröffentlichte im Juni 2021 modernisierte, modulare SCC. Das Gericht knüpfte daran jedoch eine entscheidende Bedingung: Sie dürfen die Klauseln nicht einfach unterschreiben und zur Tagesordnung übergehen.
Vor der Nutzung der SCC müssen Sie ein Transfer Impact Assessment durchführen - also das Recht des Ziellandes und den konkreten Transfer prüfen - und überall dort, wo dieses Recht Lücken lässt, 'zusätzliche Maßnahmen' ergänzen. Der Europäische Datenschutzausschuss veröffentlichte 2021 hierzu Empfehlungen. Dazu zählen etwa starke Verschlüsselung, bei der der Anbieter keinen Schlüssel besitzt, oder Pseudonymisierung. Die unbequeme Wahrheit: Bei vielen US-Transfers heilt keine technische Maßnahme die FISA-702-Exposition vollständig, wenn der Anbieter Klartext liefern können muss. Der Dokumentationsaufwand ist real - und das Restrisiko ebenso.
Das Data Privacy Framework: die aktuelle Brücke
Am 10. Juli 2023 traf die Europäische Kommission einen Angemessenheitsbeschluss für das EU-US Data Privacy Framework (Beschluss 2023/1795). Er stützt sich auf die US-Executive-Order 14086 vom Oktober 2022, die erstmals die Grundsätze 'Notwendigkeit und Verhältnismäßigkeit' in die US-Praxis der Fernmeldeaufklärung schrieb und einen zweistufigen Rechtsbehelf schuf: einen Civil Liberties Protection Officer im Nachrichtendienstbereich und ein neues Data Protection Review Court (DPRC).
Nach dem Framework zertifizieren sich US-Unternehmen selbst beim Handelsministerium; für Übermittlungen an eine zertifizierte Organisation braucht es keine SCC. Dieselben Garantien der EO 14086 lassen sich außerdem im Transfer Impact Assessment anführen, um laufende SCC-Transfers zu stützen. In der Praxis verschaffte das DPF europäischen Unternehmen nach drei unsicheren Jahren Luft - doch es ist eine Brücke, kein Fundament.
Warum die Brücke wackelt: Schrems III zeichnet sich ab
Das Framework ist kein von Parlamenten ratifizierter Vertrag. Es ist ein Angemessenheitsbeschluss, der auf einer US-Executive-Order beruht - und beides kann sich ändern. Ein künftiger US-Präsident kann die EO 14086 widerrufen oder ändern, und der Beschluss der Kommission kann gerichtlich angegriffen werden.
Das ist bereits geschehen. Der französische Abgeordnete Philippe Latombe beantragte die Nichtigerklärung; am 3. September 2025 wies das Gericht der EU seine Klage ab und bestätigte das DPF - allerdings nur auf Grundlage der Sachlage von 2023 - woraufhin er im Oktober 2025 Rechtsmittel zum EuGH einlegte. Max Schrems und noyb haben eine weitere Klage angekündigt, vielfach 'Schrems III' genannt. Auch politisch bewegt sich der Boden: Anfang 2025 entließ die US-Regierung Mitglieder des Privacy and Civil Liberties Oversight Board (PCLOB) und nahm damit ausgerechnet jenem Gremium die Beschlussfähigkeit, das den Rechtsbehelf überwachen soll. Angesichts der bisherigen Skepsis des EuGH erwarten viele Beobachter, dass er diese Entwicklungen genau prüfen wird.
Was das für Ihre Auswahl von Diensten bedeutet
Betrachten Sie die derzeitige Ruhe als bedingt. Einige konkrete Empfehlungen. Erstens: Kartieren Sie Ihre Transfers - wissen Sie, welche Werkzeuge personenbezogene Daten in die USA senden und auf welcher Rechtsgrundlage. Zweitens: Behandeln Sie eine DPF-Zertifizierung nicht als dauerhaft - prüfen Sie, ob das Unternehmen tatsächlich auf der Data-Privacy-Framework-Liste steht, und halten Sie einen Plan B für den Tag bereit, an dem der Beschluss angegriffen wird.
Drittens: Bei wirklich sensiblen Daten - Gesundheitsdaten, Daten der öffentlichen Hand, Beschäftigten- und Minderjährigendaten - ist es am besten vertretbar, diese in der EU bei einem Anbieter zu halten, der nicht der US-Jurisdiktion unterliegt. Viertens: Datenlokalisierung allein ist keine Souveränität - ein US-Anbieter mit EU-Servern bleibt über den CLOUD Act erreichbar. Schauen Sie also auf Eigentum und Kontrolle, nicht nur auf die Rechenzentrumskarte. Fünftens: Dokumentieren Sie Ihre Erwägungen; Aufsichtsbehörden erwarten das zunehmend.
Europäische Alternativen sind real - und reifen schnell
Das Beruhigende ist: Diese gesamte Risikokategorie zu vermeiden, ist kein Kompromiss mehr. Markt und öffentlicher Sektor haben reagiert. Gaia-X baut föderierte Standards für eine souveräne europäische Cloud auf. openDesk, entwickelt vom deutschen Zentrum für Digitale Souveränität (ZenDiS), bündelt quelloffene Zusammenarbeit zu einem souveränen digitalen Arbeitsplatz, der bereits in Frankreich, Italien und den Niederlanden beobachtet wird.
Das deutlichste Signal ist Schleswig-Holstein: Das Land migriert rund 30.000 Arbeitsplätze der öffentlichen Verwaltung weg von Microsoft hin zu LibreOffice, Open-Xchange und Thunderbird - und perspektivisch Linux -, spart dabei nach eigenen Angaben über 15 Millionen Euro pro Jahr und hat mehr als 40.000 Konten und über 100 Millionen E-Mails umgezogen. Das dänische Digitalministerium geht einen ähnlichen Weg. Regulatorischer Rückenwind - Data Act, NIS2, DSA und DMA sowie das umstrittene EU-Cloud-Zertifizierungsschema EUCS mit seinen Souveränitätsstufen - weist in dieselbe Richtung. Der rechtliche Boden unter transatlantischen Transfers wird sich weiter verschieben. EU-gehostete, EU-kontrollierte Dienste zu wählen, ist der Weg, nicht immer wieder auf ihm neu bauen zu müssen.
