Zum Inhalt springen
Legiscope
Menü
Datenschutz

Standardvertragsklauseln (SCC) DSGVO: Leitfaden 2026

DSGVO Standardvertragsklauseln (SCC): Modulauswahl, Transfer Impact Assessment (TIA) und SCC-Implementierung für US-Datenübermittlungen — Stand 2026.

Auch verfügbar in:English·Français·Español

In einem Satz. Standardvertragsklauseln (SCC) sind der am häufigsten verwendete Mechanismus für die Übermittlung personenbezogener Daten aus der EU/EWR in Drittländer ohne Angemessenheitsbeschluss. Die Europäische Kommission hat die modernisierten SCC am 4. Juni 2021 als Durchführungsbeschluss (EU) 2021/914 veröffentlicht und damit die alten 2001-2010 Vorlagen ersetzt. Nach Schrems II (EuGH C-311/18) reichen SCC allein nicht aus — Exporteure müssen auch eine Datenübermittlungs-Folgenabschätzung (TIA) durchführen, die belegt, dass das Empfängerland einen Schutz bietet, der dem der DSGVO im Wesentlichen gleichwertig ist.

Dieser Leitfaden erklärt die vier SCC-Module, wann jedes gilt, wie die TIA strukturiert wird und was sich 2024-2026 mit dem EU-U.S. Data Privacy Framework (DPF), dem Schweizer Angemessenheitsbeschluss und dem UK-Zusatz geändert hat.

Für den breiteren grenzüberschreitenden Rahmen siehe Internationale Datenübermittlung DSGVO.

Wichtige Punkte

  • SCC sind Garantien nach Artikel 46 Absatz 2 Buchstabe c DSGVO, die Übermittlungen in nicht-angemessene Drittländer ermöglichen.
  • Die SCC 2021 verwenden eine modulare Architektur: Modul 1 (Verantwortlicher-Verantwortlicher), Modul 2 (Verantwortlicher-Auftragsverarbeiter), Modul 3 (Auftragsverarbeiter-Auftragsverarbeiter), Modul 4 (Auftragsverarbeiter-Verantwortlicher).
  • Eine Datenübermittlungs-Folgenabschätzung (TIA) ist nach Schrems II und EDPB-Empfehlungen 01/2020 obligatorisch.
  • Für US-Übermittlungen ersetzt das EU-U.S. Data Privacy Framework (in Kraft seit 10. Juli 2023) SCC für selbstzertifizierte US-Organisationen — keine SCC erforderlich.
  • Alte SCC (2001/2010) sind seit Dezember 2022 nicht mehr gültig.

1. Die vier SCC-Module

Die SCC 2021/914 unterscheiden vier Übermittlungsszenarien. Ihre Verwendung setzt insbesondere voraus, dass die betreffende Verarbeitung des Importeurs nicht bereits der DSGVO unterliegt. Die Modulauswahl folgt den tatsächlichen Rollen je Verarbeitung; ein Auftragsverarbeitungsvertrag nach Art. 28 muss diese Rollen abbilden, kann sie aber nicht frei festlegen.

Modul Szenario Typischer Anwendungsfall
Modul 1 Verantwortlicher → Verantwortlicher Zwei unabhängige Unternehmen teilen Kundendaten
Modul 2 Verantwortlicher → Auftragsverarbeiter EU-Kunde nutzt Nicht-EU-SaaS ohne DPF
Modul 3 Auftragsverarbeiter → Auftragsverarbeiter Sub-Auftragsverarbeiter-Kette grenzüberschreitend
Modul 4 Auftragsverarbeiter → Verantwortlicher Ein der DSGVO unterliegender Auftragsverarbeiter übermittelt an einen Verantwortlichen im Drittland

2. Die obligatorischen Anhänge

Die SCC selbst sind nicht verhandelbarer Boilerplate. Die Anhänge sind dort, wo die Arbeit geschieht:

Anhang I.A — Liste der Parteien

Exporteur und Importeur mit vollständigen rechtlichen Namen, Adressen, Unterzeichnern und Kontaktdaten des DSB identifizieren.

Anhang I.B — Beschreibung der Übermittlung

  • Kategorien betroffener Personen
  • Kategorien personenbezogener Daten
  • Sensible Daten (Artikel 9-Kategorien) — explizit kennzeichnen
  • Häufigkeit der Übermittlung
  • Art der Verarbeitung
  • Zweck der Übermittlung
  • Aufbewahrungsdauer

Anhang I.C — Zuständige Aufsichtsbehörde

Die federführende Aufsichtsbehörde der EU-Niederlassung des Verantwortlichen. Darf nicht leer bleiben.

Anhang II — Technische und organisatorische Maßnahmen

Spezifisch für die Übermittlung. Generischer Copy-Paste schlägt fehl. Der Detaillierungsgrad entspricht dem, was Artikel 32 DSGVO ohnehin verlangt; als Ausgangspunkt dient ein TOM-Muster. Muss abdecken:

  • Pseudonymisierung und Verschlüsselung
  • Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit
  • Backup und Disaster Recovery
  • Tests der Sicherheitsmaßnahmen
  • Benutzeridentifikation und -autorisierung
  • Physische Sicherheit
  • Datenminimierung, Qualität, Aufbewahrung
  • Vorfallsreaktion

Für US-Übermittlungen unter SCC ist dieser Anhang kritisch: Er dokumentiert die technischen Maßnahmen (z. B. Ende-zu-Ende-Verschlüsselung mit EU-gehaltenen Schlüsseln), die die SCC ergänzen.

3. Die Datenübermittlungs-Folgenabschätzung (TIA)

Schrems II verlangt, dass der Exporteur bewertet, ob das Recht des Bestimmungslands einen im Wesentlichen gleichwertigen Schutz bietet. Die EDPB-Empfehlungen 01/2020 enthalten eine sechsstufige Methodik, die als De-facto-Standard für die TIA gilt und deren Struktur die Aufsichtsbehörden in Prüfverfahren erwarten:

  1. Übermittlung kennen — Datenfluss-Kartierung
  2. Übermittlungsinstrument identifizieren — SCC, BCR, DPF, etc.
  3. Drittland-Recht bewerten — kritischer Schritt (FISA 702, EO 12333 für USA)
  4. Zusätzliche Maßnahmen identifizieren — technisch, vertraglich, organisatorisch
  5. Verfahrensschritte — Implementation und Dokumentation
  6. Neubewertung — in begründeten Intervallen und bei relevanten Änderungen

Wie länderspezifische Pflichten in diese Prüfung einfließen, zeigt der Transferfall Indien mit Zugriffsszenarien, CERT-In-Vorgaben und dem zeitlichen Anwendungsbereich der Datenschutzregeln.

Für die dokumentierte Entscheidung über Zugriffsszenarien, zusätzliche Maßnahmen und verbleibende Unsicherheit bietet die Durchführung eines Transfer Impact Assessments einen ausgefüllten Arbeitsablauf.

4. SCC und das EU-U.S. Data Privacy Framework

Das EU-U.S. Data Privacy Framework ist am 10. Juli 2023 in Kraft getreten und hat Privacy Shield ersetzt. Für US-Organisationen, die unter DPF selbstzertifiziert sind:

  • Übermittlungen von EU an zertifizierte US-Empfänger werden als Übermittlungen in ein angemessenes Land behandelt
  • Keine SCC erforderlich, keine TIA erforderlich
  • Überprüfung: Status auf der offiziellen Liste unter dataprivacyframework.gov prüfen — die Zertifizierung muss aktiv sein und den konkreten Datentyp (HR- oder Nicht-HR-Daten) abdecken

Ohne anwendbaren DPF-Schutz ist eine andere geeignete Grundlage nach Kapitel V erforderlich. Werden die SCC eingesetzt, sind ihre Voraussetzungen und gegebenenfalls zusätzliche wirksame Maßnahmen zu prüfen; nicht jede Konstellation lässt sich mit denselben Klauseln absichern.

Änderungen vorbereiten: Überwachen Sie den anwendbaren Angemessenheitsbeschluss und den Zertifizierungsumfang. Eine alternative Grundlage kann vorbereitet werden, muss im Bedarfsfall aber tatsächlich passen und wirksam umgesetzt sein. Ungeprüfte SCC in der Schublade gewährleisten keine rechtmäßige Fortsetzung eines Transfers.

5. SCC und die UK GDPR

Das UK hat die EU 2020 verlassen und operiert unter UK GDPR. Das ICO hat das International Data Transfer Agreement (IDTA) und den UK-Zusatz zu EU-SCC im März 2022 herausgegeben.

Zwei Optionen für UK-Exporteure:

  1. IDTA eigenständig für reine UK-Übermittlungen
  2. EU SCC + UK-Zusatz für gemeinsame EU-UK-Exporteure (am häufigsten)

6. SCC und die Schweiz

Der Schweizer Bundesrat hat Schweizer SCC herausgegeben, die die EU SCC 2021 mit Anpassungen widerspiegeln, die auf nLPD und PFPDT verweisen.

7. Häufige SCC-Implementierungsfehler

  1. Verwendung alter 2001/2010 SCC — seit 27. Dezember 2022 ungültig
  2. Fehlende TIA — Schrems II verlangt sie
  3. Generischer Anhang II — Copy-Paste von “Industriestandard-Sicherheit” reicht nicht
  4. Falsches Modul — Verwendung von Modul 2 (Verantwortlicher-Auftragsverarbeiter), wenn der Empfänger tatsächlich Verantwortlicher ist
  5. Sub-Auftragsverarbeiter-Kette fehlt — Genehmigung, Weitergabebedingungen und vertragliche Pflichten der Unterauftragsverarbeiter müssen zur gewählten Konstellation passen; Anhang III ist bei spezifischer Genehmigung entsprechend auszufüllen
  6. Transparenz-Verpflichtungen übersprungen — Artikel 13/14 DSGVO erfordert die Information der betroffenen Personen; die Drittlandübermittlung gehört ausdrücklich in die Datenschutzerklärung
  7. Veraltete DPF-Überprüfung — Zertifizierungen jährlich überprüfen

8. Praktischer Fall: EU-SaaS mit US-Sub-Auftragsverarbeiter (ohne DPF)

EU-SaaS-Unternehmen verwendet einen US-basierten KI-Anbieter für Inhaltsmoderation. Anbieter ist nicht DPF-zertifiziert.

SCC-Architektur:

  • EU-SaaS = Verantwortlicher, US-Anbieter = Auftragsverarbeiter → Modul 2
  • Anhang I.B: betroffene Personen = Endnutzer, Daten = hochgeladener Inhalt, Häufigkeit = kontinuierlich, Aufbewahrung = 90 Tage
  • Anhang II: Ende-zu-Ende-Verschlüsselung mit EU-gehaltenen Schlüsseln, Inhalt in tokenisierter Form gespeichert

TIA:

  • Schritt 3: USA hat FISA 702 und EO 12333 Zugang — problematisch
  • Schritt 4: technische Maßnahme = Verschlüsselung mit EU-Schlüsseln bedeutet, dass der tatsächliche Inhalt für US-Behörden unlesbar ist
  • Schritt 5: dokumentiert, unterzeichnet, aufbewahrt

9. Werkzeuge

Für verwandte Vertiefungen: Internationale Datenübermittlung DSGVO, Datenschutz-Folgenabschätzung, Auftragsverarbeitung DSGVO.

Fazit

Standardvertragsklauseln sind kein Ersatz für Sorgfalt — sie sind die vertragliche Grundlage, auf der die TIA, zusätzliche Maßnahmen und laufende Überwachung sitzen. Die 2021 SCC sind robust; die Ausfallweise ist fast immer die Implementierung: falsches Modul, leere Anhänge, fehlende TIA oder generische Sicherheitsaussagen.

FAQ

Sind SCC nach Schrems II noch gültig?

Ja, aber mit Bedingungen. Der EuGH entschied, dass SCC nur gültig sind, wenn der Exporteur sicherstellen kann, dass das Bestimmungsland einen im Wesentlichen gleichwertigen Schutz bietet. Dies erfordert eine Datenübermittlungs-Folgenabschätzung und gegebenenfalls zusätzliche Maßnahmen.

Brauche ich SCC für Übermittlungen in die USA?

Es hängt vom Empfänger ab. Wenn der US-Empfänger unter dem EU-U.S. Data Privacy Framework selbstzertifiziert ist, sind keine SCC erforderlich. Für andere Empfänger ist eine passende Grundlage nach Kapitel V gesondert zu bestimmen; SCC sind eine mögliche Lösung, wenn ihre Anwendungsvoraussetzungen erfüllt sind.

Wie oft sollte ich die TIA aktualisieren?

Legen Sie begründete Kontrollintervalle fest und prüfen Sie relevante Änderungen an Recht, Zugriffspraxis, Datenfluss, Anbieter oder Schutzmaßnahmen. Eine jährliche Kontrolle kann intern sinnvoll sein, ist aber keine pauschale gesetzliche Mindestfrist für jede TIA.

Kann ich dieselben SCC für mehrere Datenübermittlungen verwenden?

Ja, wenn die Daten, Zwecke und Empfänger im Rahmen der in den Anhängen beschriebenen liegen. Neue Übermittlungen, die andere Datenkategorien oder andere Empfänger erfordern, benötigen aktualisierte SCC oder einen neuen Vertrag.

Was passiert, wenn mein SCC-Gegenüber sich weigert, die 2021 SCC zu unterzeichnen?

Die Übermittlung kann sich nicht auf SCC stützen. Alternative Wege: Prüfen Sie, ob der Empfänger sich für einen Angemessenheitsbeschluss qualifiziert (UK, Schweiz usw.), prüfen Sie die DPF-Zertifizierung (USA) oder verwenden Sie Ausnahmen nach Artikel 49 DSGVO.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

Internationale Datenübermittlung DSGVO: SCCs und mehr

Die internationale Datenübermittlung nach der DSGVO zählt zu den komplexesten Compliance-Anforderungen für Unternehmen im DACH-Raum. Seit dem Schrems-II-Urteil des EuGH (C-311/18, 16. Juli 2020) ist…

12. April 2026
02Datenschutz

3-2-1-Backup: Sicherungen gegen Ausfälle und Ransomware planen

Eine Sicherung ist dann brauchbar, wenn sich daraus ein benötigter Geschäftsprozess wiederherstellen lässt. Drei vorhandene Kopien können gemeinsam ausfallen, wenn derselbe Administrator sie löschen…

8. September 2026
03Datenschutz

Artikel 14 DSGVO: informieren bei Daten aus anderen Quellen

Wer personenbezogene Daten von einem Geschäftspartner, einem Register oder einem Datenlieferanten erhält, muss die Informationspflicht nach Artikel 14 DSGVO prüfen. Dass die Daten öffentlich…

8. September 2026
04Datenschutz

Aufbewahrungsfristen DSGVO: Tabelle 2026

Wie lange dürfen personenbezogene Daten gespeichert bleiben? Entscheidend sind die konkrete Datenart, der weiterhin zulässige Zweck und gegebenenfalls eine gesetzliche Aufbewahrungspflicht. Eine…

6. Juli 2026
05Datenschutz

Aufgaben des Datenschutzbeauftragten (DSGVO Artikel 39)

In einem Satz. DSGVO Artikel 39 listet sechs Kernaufgaben des Datenschutzbeauftragten (DSB): (1) Beratung und Information des Verantwortlichen, (2) Überwachung der DSGVO-Einhaltung, (3) Beratung zu…

17. Mai 2026
06Datenschutz

Auftragsverarbeitung nach DSGVO: Vertrag und Pflichten

Die Auftragsverarbeitung ist eines der praxisrelevantesten Themen der DSGVO. Nahezu jedes Unternehmen setzt externe Dienstleister ein, die personenbezogene Daten im Auftrag verarbeiten -- von…

24. Februar 2026
07Datenschutz

Auskunftsersuchen bearbeiten 2026: Art. 15 DSGVO Prozess + Antwort-Muster

Ein Auskunftsersuchen nach Art. 15 DSGVO verlangt zwei zusammengehörende Ergebnisse: eine verständliche Erklärung der Verarbeitung und eine Kopie der personenbezogenen Daten. Für die Bearbeitung…

4. Juli 2026
08Datenschutz

Auskunftsrecht nach DSGVO: Pflichten und Fristen

Das Auskunftsrecht DSGVO gehört zu den am häufigsten ausgeübten Betroffenenrechten in der Europäischen Union. Gemäß Artikel 15 der Datenschutz-Grundverordnung hat jede betroffene Person das Recht,…

20. Januar 2026