Dokumente außerhalb der EU verschicken: erst anonymisieren?
Ein US-Tool, ein Support-Team im Ausland, eine KI: was als Übermittlung zählt, was das Data Privacy Framework abdeckt, und wie Sie vor dem Versand entscheiden.
Erika Mustermann, Anwältin, nutzt eine amerikanische Plattform für Aktenverwaltung. Bevor sie eine Fallakte hochlädt, fragt sie sich, ob das schon eine Datenübermittlung außerhalb der EU ist. Die Antwort lautet ja, und ein einfaches Häkchen reicht nicht aus. Der Inhalt der Datei entscheidet, was zuerst zu tun ist.
Solche Fälle sind häufig. Ein US-SaaS-Tool, ein Support-Team außerhalb der EU oder ein im Ausland betriebener KI-Assistent können alle ein hochgeladenes Dokument empfangen. Die DSGVO stellt eigene Regeln auf, sobald personenbezogene Daten die EU oder den EWR verlassen. Diese Regeln gelten zusätzlich zu den Vorschriften, die innerhalb Europas ohnehin gelten.
Was zählt als Datenübermittlung außerhalb der EU?
Der Europäische Datenschutzausschuss (EDSA) beantwortet diese Frage in seinen Leitlinien 05/2021. Eine Übermittlung liegt vor, wenn drei Bedingungen zusammen erfüllt sind. Erstens unterliegt der Absender der DSGVO. Zweitens gibt er personenbezogene Daten an eine andere Stelle weiter. Drittens sitzt diese Stelle außerhalb der EU oder des EWR. Treffen alle drei zu, gilt Kapitel V der DSGVO.
- Einen Vertrag auf einer amerikanischen Plattform für elektronische Signaturen hochladen
- Eine Akte per E-Mail an ein Support-Team außerhalb der EU schicken
- Den Text eines Berichts in einen in den USA gehosteten KI-Assistenten einfügen
- Einen Ordner mit gescannten Rechnungen mit einem Cloud-Speicher außerhalb der EU synchronisieren
Gibt es einen Angemessenheitsbeschluss für die USA?
Ein Angemessenheitsbeschluss ist der einfachste Weg. Nach Artikel 45 der DSGVO kann die Europäische Kommission feststellen, dass ein Land personenbezogene Daten ähnlich gut schützt wie die EU. Sobald dieser Beschluss besteht, dürfen Daten dorthin fließen, als blieben sie in der EU. Die Kommission hat so unter anderem Japan, das Vereinigte Königreich und die Schweiz anerkannt.
| Übermittlungsinstrument | Status im September 2026 | Was Sie vorher prüfen sollten |
|---|---|---|
| Angemessenheitsbeschluss (Japan, Vereinigtes Königreich, Schweiz ...) | Von der Europäischen Kommission nach Artikel 45 anerkannt | Die Liste der Kommission kann sich ändern: prüfen Sie, ob das Land noch gelistet ist |
| USA (Data Privacy Framework) | Angemessenheit nur für zertifizierte Unternehmen, seit dem 10. Juli 2023 | Fragen Sie den Empfänger nach seiner Zertifizierung, oder prüfen Sie die offizielle Liste |
| Kein Angemessenheitsbeschluss | Standardvertragsklauseln oder eine andere Garantie sind nötig | Siehe den nächsten Abschnitt |
Für die USA gilt die Angemessenheit nur für Unternehmen, die dem Data Privacy Framework beigetreten sind und auf dessen öffentlicher Liste stehen. Das bestätigt die BfDI. Eine Plattform außerhalb dieser Liste erhält keinen Freifahrtschein, nur weil ihre Startseite volle Konformität verspricht.
Was gilt ohne Angemessenheitsbeschluss?
Die meisten Übermittlungen in Länder ohne Angemessenheitsbeschluss stützen sich auf Standardvertragsklauseln, ein Mustervertrag, den die Europäische Kommission 2021 mit dem Beschluss 2021/914 aktualisiert hat. Er verpflichtet das empfangende Unternehmen vertraglich zu einem Schutzniveau wie in der DSGVO. Große Konzerne nutzen manchmal verbindliche interne Datenschutzvorschriften, eine unternehmensinterne Version derselben Idee, vorab von einer Aufsichtsbehörde genehmigt.
Artikel 49 sieht enge Ausnahmen vor: die ausdrückliche Einwilligung, oder eine für die Vertragserfüllung notwendige Übermittlung. Die BfDI warnt, dass Artikel 49 eng auszulegen ist. Er gilt für Einzelfälle, nicht für die regelmäßigen Übermittlungen eines laufenden Geschäftsbetriebs.
Hebt eine Anonymisierung diese Regeln auf?
Erwägungsgrund 26 der DSGVO zieht die eigentliche Grenze. Er besagt, dass die Vorschriften nicht für anonyme Informationen gelten, also für Daten, die sich nicht mehr auf eine identifizierte oder identifizierbare Person beziehen. Wirklich anonyme Daten dürfen die EU frei verlassen, weil sie keine personenbezogenen Daten mehr sind und Kapitel V nie greift.
Pseudonymisierung ist etwas anderes. Ersetzen Sie den Namen von Erika Mustermann durch ein Etikett wie Kunde 42, kann jeder mit dem passenden Schlüssel die Zuordnung wiederherstellen. Derselbe Erwägungsgrund erklärt, dass pseudonymisierte Daten personenbezogen bleiben, wenn sie einer Person zugeordnet werden können. Ein Dokument mit umkehrbaren Etiketten zu maskieren hebt die Übermittlungsregeln daher nicht auf. Es senkt nur das Risiko, solange sie weiter gelten.
Was sollten Sie vor dem Hochladen prüfen?
Bevor ein Dokument die EU verlässt, gehen Sie diese Fragen der Reihe nach durch. Jede Frage kann die Suche früh beenden und erspart Ihnen das falsche rechtliche Werkzeug.
- 1Braucht der Empfänger wirklich personenbezogene Daten, oder würde eine Zusammenfassung genügen?
- 2Können Sie Namen, Kennnummern und Kontodaten vor dem Versand maskieren?
- 3Bleibt nach der Maskierung etwas übrig, das eine Person noch identifizieren könnte, auch nur mittelbar?
- 4Falls personenbezogene Daten bleiben, verfügt der Empfänger über einen Angemessenheitsbeschluss, Standardvertragsklauseln oder eine andere gültige Garantie?
ONYRI Sanitize ist eine Möglichkeit für diesen zweiten Schritt. Es läuft in Ihrem Browser: Die Originaldatei erreicht nie dessen Server oder die eines Dritten, bevor Sie entscheiden, wohin das Ergebnis geht. Der Token-Modus hält ein Dokument mit einheitlichen Etiketten lesbar, doch ein Token bleibt Pseudonymisierung, keine Anonymisierung. Die Fragen von oben gelten also weiter, sobald Sie die maskierte Datei verschicken.
Welche Fehler heben diesen Schutz wieder auf?
- Einen pseudonymisierten Export wie eine anonyme Datei behandeln
- Einer „EU-Region“-Einstellung vertrauen, ohne zu prüfen, wer sonst noch Zugriff hat
- Alte Privacy-Shield-Unterlagen weiterverwenden, obwohl der Europäische Gerichtshof den Beschluss 2020 für ungültig erklärt hat
- Die ganze Datei verschicken, obwohl nur zwei Felder wirklich gebraucht wurden
Das alles macht grenzüberschreitende Arbeit nicht unmöglich. Es bedeutet nur, das Werkzeug, den Empfänger und die Daten vor dem Versenden zu prüfen. Genau das tut Erika Mustermann inzwischen bei jeder Akte, die sie verschickt.
Häufige Fragen
- Was zählt als Übermittlung personenbezogener Daten außerhalb der EU?
- Eine Übermittlung liegt vor, sobald eine der DSGVO unterliegende Stelle personenbezogene Daten an eine Stelle außerhalb der EU oder des EWR weitergibt. Das legen die Leitlinien 05/2021 des EDSA fest. Auch das Hochladen einer Datei zählt, selbst wenn es sich nicht wie ein Export anfühlt.
- Deckt das Data Privacy Framework alle US-Unternehmen ab?
- Nein. Der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 gilt nur für zertifizierte US-Organisationen, die auf der öffentlichen Liste des Rahmens stehen. Ein nicht zertifizierter US-Empfänger braucht eine andere Garantie, etwa Standardvertragsklauseln.
- Unterliegen anonymisierte Daten bei einer Übermittlung noch der DSGVO?
- Nein. Erwägungsgrund 26 der DSGVO schließt Informationen aus, die sich nicht mehr auf eine identifizierte oder identifizierbare Person beziehen. Sind Daten wirklich anonym, gelten die Übermittlungsregeln aus Kapitel V nicht mehr, weil die DSGVO selbst nicht mehr greift.
- Kann man sich für regelmäßige Übermittlungen auf Artikel 49 berufen?
- Nicht für den laufenden Geschäftsbetrieb. Die BfDI beschreibt Artikel 49 als eng auszulegende Ausnahme für Einzelfälle wie eine einzelne Einwilligung oder einen bestimmten Vertrag. Er ist kein gewöhnlicher Ersatz für Angemessenheit oder Standardvertragsklauseln.
- Was sollten Sie vor dem Versand an ein nicht-europäisches KI-Tool prüfen?
- Prüfen Sie, wer die Daten verarbeitet, in welchem Land und unter welcher Garantie. Maskieren Sie danach alle personenbezogenen Daten, die der Empfänger nicht braucht. Allein dieser Schritt senkt schon die Tragweite der Übermittlungsfragen.
Quellen und Verweise
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.