Redaktioneller Stand: 07.10.2026 · Deutschland
Datenflüsse vollständig aufnehmen
Erfassen Sie, welche personenbezogenen Daten an welche Stellen gelangen. Berücksichtigen Sie Support, Auswertung, Unterauftragnehmer und Weiterübermittlungen. Ein europäischer Serverstandort bildet nur einen Teil des Ablaufs ab. Prüfen Sie Verträge und tatsächliche Zugriffswege gemeinsam. Die Übersicht soll zeigen, wer Informationen erhalten oder einsehen kann und aus welchem Zusammenhang dies geschieht, damit die Prüfung nicht an einem bloßen Standortversprechen endet und relevante Empfänger außerhalb des Europäischen Wirtschaftsraums übersieht.
Die Voraussetzungen einer Übermittlung unterscheiden
Nach den EDSA-Leitlinien sind insbesondere die Bereitstellung an eine andere verantwortliche oder auftragsverarbeitende Stelle und deren Standort im Drittland relevant. Ein eigener Beschäftigter auf Auslandsreise ist von einem getrennten ausländischen Dienstleister zu unterscheiden. Auch ohne Übermittlung im Sinne von Kapitel V können Sicherheitsrisiken entstehen. Prüfen Sie deshalb Beteiligte und Rollen konkret, statt jeden ausländischen Zugriff gleich einzuordnen oder allein wegen einer bestehenden Beschäftigung sämtliche weiteren Fragen auszublenden.
Das passende Instrument auswählen
Prüfen Sie einen einschlägigen Angemessenheitsbeschluss oder geeignete Garantien im konkreten Anwendungsbereich. Entscheidend sind Land, Empfänger und die tatsächlich erfasste Verarbeitung. Ein bekanntes Programm oder eine allgemeine Anbieterbehauptung genügt nicht ohne Abgleich. Standardvertragsklauseln werden auf ihre passende Verwendung geprüft. Ausnahmen nach Art. 49 DSGVO sind eng auszulegen und keine pauschale Dauerlösung für gewöhnliche fortlaufende Dienstleistungsbeziehungen, bei denen eine tragfähige Übermittlungsgrundlage organisiert werden muss.
Allgemeine Datenschutzpflichten zusätzlich erfüllen
Ein Übermittlungsinstrument ersetzt weder die Rechtsgrundlage der Verarbeitung noch Datenminimierung, Transparenz und erforderliche Auftragsverarbeitungsregeln. Prüfen Sie diese Anforderungen neben Kapitel V. Benennen Sie Zweck, Umfang und Informationen für Betroffene. Die verschiedenen Schritte werden dokumentiert, damit eine Unterschrift unter Übermittlungsklauseln nicht als vollständige Freigabe sämtlicher Datenverarbeitungen behandelt wird und organisatorische oder technische Lücken nicht hinter einer formal ausgewählten Vertragsgrundlage verborgen bleiben.
Beispiel: europäischer Speicher mit Auslandssupport
Ein Unternehmen nutzt einen Dienst mit Speicherung in Deutschland. Ein rechtlich getrenntes Supportunternehmen im Drittland kann jedoch bei Anfragen personenbezogene Inhalte einsehen. Die Prüfung erfasst diesen Zugriff und bewertet geeignete Grundlagen sowie Schutzmaßnahmen. Das Beispiel zeigt, weshalb die Serveradresse allein keine abschließende Antwort gibt und Verträge, Unterauftragnehmer sowie tatsächliche Supportrechte gemeinsam betrachtet werden müssen, bevor der Zugriff als datenschutzrechtlich geklärt dokumentiert wird.
Änderungen und Weiterübermittlungen nachhalten
Kontrollieren Sie neue Empfänger, Länder und Zugriffsmöglichkeiten sowie relevante Änderungen der rechtlichen Rahmenbedingungen. Halten Sie Bewertung und verwendete Instrumente aktuell. Ein einmal erstelltes Länderblatt deckt nicht automatisch den weiteren Betrieb ab. Ergebnis ist ein nachvollziehbarer Übermittlungsrahmen mit klaren Zuständigkeiten für erneute Prüfung. Er unterstützt auch Entscheidungen über Begrenzung oder Beendigung eines Datenflusses, falls die erforderlichen Voraussetzungen später nicht mehr erfüllt oder Schutzmaßnahmen tatsächlich unwirksam sind.
Checkliste für Ihre Vorbereitung
- Datenflussübersicht mit Empfängern und Ländern
- Tatsächliche Rollen und Zugriffsrechte
- Geprüftes Übermittlungsinstrument
- Weiterübermittlungen und Änderungsprüfung
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Schließt ein EU-Server Drittlandzugriffe aus?
Tatsächliche Zugriffe getrennter ausländischer Stellen müssen geprüft werden.
Ist der eigene Mitarbeiter im Ausland immer ein Datenimporteur?
Eigene Beschäftigte und separate empfangende Stellen sind zu unterscheiden.
Ersetzen Übermittlungsklauseln die Rechtsgrundlage?
Die übrigen DSGVO-Pflichten gelten zusätzlich.
Fachliche Einordnung
Grundlagen: Art. 44 DSGVO; Art. 45 DSGVO; Art. 46 DSGVO; EDSA: Drittlandübermittlung und räumlicher Anwendungsbereich. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.