[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:dsgvo-drittlanduebermittlung-fuer-ein-softwareunternehmen-die-17-angemessenheitsbeschluesse-die-vier-scc-module-was-ein-us-uk-oder-indischer-unterauftragsverarbeiter-braucht-und-eine-seite-die-das-instrument-waehlt":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","dsgvo-drittlanduebermittlung-fuer-ein-softwareunternehmen-die-17-angemessenheitsbeschluesse-die-vier-scc-module-was-ein-us-uk-oder-indischer-unterauftragsverarbeiter-braucht-und-eine-seite-die-das-instrument-waehlt","DSGVO-Drittlandübermittlung für ein Softwareunternehmen: die 17 Angemessenheitsbeschlüsse, die vier SCC-Module, was ein US-, UK- oder indischer Unterauftragsverarbeiter braucht, und eine Seite, die das Instrument wählt","Jeder Hosting-Anbieter, Support-Desk, jedes Analysewerkzeug und jeder Lohnabrechnungsdienst außerhalb des EWR ist eine Übermittlung nach Kapitel V. Die Liste der Angemessenheitsbeschlüsse der Kommission, gelesen am 12. September 2026, trägt 17 Einträge: 16 Länder und Gebiete, von Andorra bis Uruguay, und die Europäische Patentorganisation, mit dem im Dezember 2025 erneuerten Vereinigten Königreich, dem im Januar 2026 hinzugekommenen Brasilien und den Vereinigten Staaten, die nur für unter dem Data Privacy Framework zertifizierte Unternehmen erfasst sind. Alles andere braucht die Standardvertragsklauseln des Beschlusses (EU) 2021\u002F914, deren vier Module den Rollen von Exporteur und Importeur folgen, mit der Beurteilung des lokalen Rechts nach Klausel 14 vor der ersten Übermittlung; die Ausnahmen des Artikels 49 sind für den Einzelfall, nie für ein Produkt in Nutzung. Gelesen gegen den Katalog, mit einer kostenlosen Seite, die das Instrument wählt und es schreibt.","2026-09-12",{"who":10,"when":11,"do":12},"Ein in der Union niedergelassenes Softwareunternehmen, das personenbezogene Daten aus dem EWR hinaus sendet: eigene Kundendaten an ein CRM, die Daten seiner Kunden an einen Hosting-, Support- oder KI-Anbieter, die Daten seiner Beschäftigten an ein Lohn- oder HR-Werkzeug; als Verantwortlicher für das Erste und Auftragsverarbeiter für das Zweite, und die Kunden, die im Auftragsverarbeitungsvertrag fragen, wohin die Daten gehen.","Ab der ersten Übermittlung; die Liste der Angemessenheitsbeschlüsse ist eine Momentaufnahme vom 12. September 2026, und die Kommission überprüft und erneuert ihre Beschlüsse, sodass das Instrument, auf dem ein Empfänger beruht, neu gelesen wird, wenn sich die Liste ändert; die Klauseln des Beschlusses (EU) 2021\u002F914 sind seit dem Auslaufen der alten Sätze im Dezember 2022 die einzigen Klauseln der Kommission.","Führen Sie jeden Empfänger außerhalb des EWR im Verzeichnis der Verarbeitungstätigkeiten mit seinem Land auf; für jeden den Angemessenheitsbeschluss, der ihn trägt, oder das mit seinen Anhängen unterzeichnete SCC-Modul und die Beurteilung nach Klausel 14; verlangen Sie von einem US-Importeur seine Zertifizierung unter dem Data Privacy Framework und von einem britischen oder japanischen nichts weiter; die kostenlose Seite wählt das Instrument aus Ziel und den zwei Rollen.","\nKapitel V der Verordnung ist der Teil, dem ein Softwareunternehmen an dem Tag begegnet, an dem es sich für eine Hosting-Region, einen Support-Desk oder ein Analysewerkzeug anmeldet, das von außerhalb des Europäischen Wirtschaftsraums betrieben wird. Artikel 44 setzt den Grundsatz: jede Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation findet nur statt, wenn der Verantwortliche und der Auftragsverarbeiter die Bedingungen des Kapitels einhalten, auch bei Weiterübermittlungen, und alle seine Bestimmungen werden so angewandt, dass das von der Verordnung gewährleistete Schutzniveau nicht untergraben wird. Dieser Artikel liest das Kapitel gegen den [Katalog](\u002Fgdpr\u002Fduties), den StandardOS über die Verordnung führt, und gegen die eigene Liste der Angemessenheitsbeschlüsse der Kommission, mit der [kostenlosen Seite](\u002Fgdpr\u002Ftransfers), die das Instrument aus Ziel und den zwei Rollen wählt.\n\n## Erste Frage: ist es überhaupt eine Übermittlung\n\nEin Empfänger in einem der 27 Mitgliedstaaten oder in Island, Liechtenstein oder Norwegen ist nicht in einem Drittland: die Verordnung gilt dort unmittelbar, durch die Verträge und das EWR-Abkommen, und Kapitel V ist nicht berührt. Das Verzeichnis der Verarbeitungstätigkeiten nennt den Empfänger trotzdem (Artikel 30 Absatz 1 Buchstabe d), aber es braucht kein Instrument. Alles außerhalb dieser 30 Staaten ist ein Drittland, ob der Empfänger ein bekanntes Unternehmen ist oder nicht, ob die Daten unterwegs verschlüsselt sind oder nicht, und ob der Empfänger sich DSGVO-konform nennt oder nicht. Die Frage beantwortet das Land der Niederlassung, die die Daten verarbeitet, nicht die Flagge auf der Website des Importeurs.\n\n## Zweite Frage: gibt es einen Angemessenheitsbeschluss\n\nArtikel 45 Absatz 1 lässt eine Übermittlung an ein Land, für das die Kommission ein angemessenes Schutzniveau festgestellt hat, ohne besondere Genehmigung zu. Die Seite der Kommission zur Angemessenheit in Nicht-EU-Ländern, gelesen am 12. September 2026, sagt, dass sie bisher 17 anerkannt hat: Andorra, Argentinien, Brasilien, Kanada, die Färöer, Guernsey, Israel, die Isle of Man, Japan, Jersey, Neuseeland, die Republik Korea, die Schweiz, das Vereinigte Königreich, die Vereinigten Staaten, Uruguay und die Europäische Patentorganisation. Elf davon wurden unter der Richtlinie 95\u002F46\u002FEG erlassen und im Bericht der Kommission vom 15. Januar 2024 überprüft; die übrigen unter Artikel 45, wobei die neuesten Rechtsakte, die die Seite aufführt, der Beschluss zu Brasilien vom 26. Januar 2026, die Erneuerung des Beschlusses zum Vereinigten Königreich am 19. Dezember 2025, der Beschluss zur Europäischen Patentorganisation vom 15. Juli 2025 und die erste Überprüfung des Beschlusses zur Republik Korea am 23. Juli 2026 sind. Zwei Beschlüsse haben einen Anwendungsbereich, den ein Softwareunternehmen prüfen muss: der für Kanada erfasst kommerzielle Organisationen, und der für die Vereinigten Staaten erfasst nur kommerzielle Organisationen, die am EU-US Data Privacy Framework teilnehmen, sodass ein US-Importeur angemessen ist, wenn er zertifiziert ist, und ein Drittland-Importeur wie jeder andere, wenn nicht. Die Seite hält diese Liste als Daten, mit dem Datum, an dem sie gelesen wurde, und das [Werkzeug zur Übermittlung](\u002Fgdpr\u002Ftransfers) stellt die Frage nach dem Anwendungsbereich, wo ein Beschluss einen hat.\n\n## Dritte Frage: welche Garantie, und welches Modul\n\nOhne Beschluss verlangt Artikel 46 Absatz 1 geeignete Garantien, die den betroffenen Personen durchsetzbare Rechte und wirksame Rechtsbehelfe geben, und Artikel 46 Absatz 2 zählt sechs auf, die keine besondere Genehmigung brauchen: ein rechtlich bindendes Instrument zwischen Behörden, verbindliche interne Datenschutzvorschriften, von der Kommission erlassene Standarddatenschutzklauseln, von einer Aufsichtsbehörde angenommene und von der Kommission genehmigte Klauseln, genehmigte Verhaltensregeln und eine genehmigte Zertifizierung. Für ein Softwareunternehmen ist die Antwort das Dritte: die Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021\u002F914 der Kommission vom 4. Juni 2021, dessen Anhang vier Module nach den Rollen der Parteien hat. Modul Eins ist Verantwortlicher an Verantwortlichen, das Unternehmen, das eigene Kundendaten an einen Partner sendet, der entscheidet, was damit geschieht; Modul Zwei ist Verantwortlicher an Auftragsverarbeiter, das Unternehmen, das eigene Daten an ein CRM, eine Lohnabrechnung oder einen E-Mail-Anbieter sendet; Modul Drei ist Auftragsverarbeiter an Auftragsverarbeiter, das Unternehmen, das die Daten seiner Kunden an seinen Hosting-, Support- oder KI-Unterauftragsverarbeiter sendet; Modul Vier ist Auftragsverarbeiter an Verantwortlichen, der seltene Fall eines Auftragsverarbeiters, der Daten an einen Verantwortlichen außerhalb der EU zurückgibt. Das Modul zu unterzeichnen ist nicht die ganze Garantie: Klausel 14 verlangt, dass die Parteien vor der Übermittlung beurteilt haben, ob die Rechtsvorschriften und Gepflogenheiten im Land des Importeurs ihn daran hindern, die Klauseln einzuhalten, das ist die Beurteilung, die der Gerichtshof in Schrems II verlangt hat, und Klausel 15 legt die Pflichten des Importeurs fest, wenn eine Behörde die Daten verlangt. Die Beurteilung wird dokumentiert und für die Aufsichtsbehörde aufbewahrt. Verbindliche interne Datenschutzvorschriften nach Artikel 47 sind für eine Unternehmensgruppe und brauchen die Genehmigung einer Behörde; Verhaltensregeln oder eine Zertifizierung helfen nur, wo es sie für den Importeur gibt.\n\n## Vierte Frage: ist dies eine besondere Situation\n\nArtikel 49 Absatz 1 erlaubt eine Übermittlung ohne Angemessenheit oder Garantien unter einer von sieben Bedingungen: ausdrückliche Einwilligung nach Unterrichtung über die Risiken, die Erfüllung eines Vertrags mit der betroffenen Person, ein Vertrag im Interesse der betroffenen Person, wichtige Gründe des öffentlichen Interesses, Rechtsansprüche, lebenswichtige Interessen oder ein öffentliches Register. Sein zweiter Unterabsatz fügt die für zwingende berechtigte Interessen erforderliche Übermittlung hinzu, die nicht wiederholt erfolgen darf, nur eine begrenzte Zahl betroffener Personen betreffen, beurteilt und dokumentiert und der Aufsichtsbehörde mitgeteilt werden muss. Nichts davon beschreibt ein Produkt in Nutzung: ein Hosting-Anbieter verarbeitet die Daten jedes Kunden jeden Tag, und eine Einwilligung, die von jedem Endnutzer jedes Kunden des Unternehmens eingeholt werden müsste, ist kein Instrument. Die Ausnahmen sind für den Einzelfall, die eine Datei, die einmal gesendet wird, und ein Unternehmen, das seine Architektur darauf stützt, hat kein Instrument.\n\n## Was damit zu tun ist\n\nNehmen Sie das Verzeichnis der Verarbeitungstätigkeiten und seine Spalte der Empfänger und geben Sie jedem Empfänger außerhalb des EWR ein Land und ein Instrument: den Angemessenheitsbeschluss, der ihn trägt, mit geprüftem Anwendungsbereich bei einem US- oder kanadischen Importeur, oder das mit seinen Anhängen unterzeichnete SCC-Modul und die datierte Beurteilung nach Klausel 14. Verlangen Sie von einem US-Importeur seine Zertifizierung unter dem Data Privacy Framework und prüfen Sie sie auf der Liste des Department of Commerce; verlangen Sie von einem britischen oder japanischen Importeur nichts weiter als den Vertrag; verlangen Sie von einem indischen, australischen oder singapurischen Importeur die unterzeichneten Klauseln und seine eigene Liste der Unterauftragsverarbeiter, da Weiterübermittlungen unter Kapitel V bleiben. Setzen Sie das Instrument in den [Auftragsverarbeitungsvertrag](\u002Fgdpr\u002Fprocessor-terms), den ein Kunde schickt, weil Artikel 28 Absatz 4 einen Unterauftragsverarbeiter denselben Pflichten wie den Auftragsverarbeiter unterwirft, und in das [Verzeichnis](\u002Fgdpr\u002Frecord-of-processing), weil Artikel 30 Absatz 1 Buchstabe e nach den Übermittlungen und ihren Garantien fragt. Die [Seite zur Übermittlung](\u002Fgdpr\u002Ftransfers) trifft die Feststellung aus Ziel und den zwei Rollen und schreibt sie; die [Bestimmung der Pflichten](\u002Fgdpr\u002Fduties) sagt, ob Übermittlungen überhaupt zu den Pflichten des Unternehmens gehören.\n",1789383972620]