Zum Inhalt springen
Aufnahme eines Ausschnitts der Erde aus dem All. Darüber schwebt ein Satellit.
© rottenman | stock.adobe.com

Daten an Drittländer nach DSGVO übermitteln

Welche Voraussetzungen Unternehmen vor Datenübermittlungen außerhalb der EU prüfen müssen

Lesedauer: 7 Minuten

04.09.2026
Personenbezogene Daten dürfen nur unter bestimmten Voraussetzungen in Drittländer oder an internationale Organisationen übermittelt werden. Erläutert werden Angemessenheitsbeschlüsse, geeignete Garantien, Ausnahmen, Transfer Impact Assessments und weitere Pflichten beim internationalen Datenverkehr.

Allgemeine Informationen zum Datenschutz im internationalen Datenverkehr

Innerhalb der EU gilt mit der DSGVO ein einheitliches Schutzniveau für personenbezogene Daten, weshalb der Verkehr von personenbezogenen Daten („Datentransfers“) keinen Beschränkungen unterliegt.

Wenn Ihr Unternehmen personenbezogene Daten in ein „Drittland“ außerhalb der EU übermittelt, müssen Sie den EU-weiten Schutz der betroffenen Personen weiterhin sicherstellen.

Das heißt, Ihr Unternehmen muss zunächst die EU-weiten bzw. die in Österreich geltenden Datenschutzanforderungen erfüllen.
Dasselbe gilt auch, wenn

  • personenbezogene Daten an internationale Organisationen weitergeleitet werden oder
  • personenbezogene Daten aus einem Drittland in demselben oder einem anderen Drittland weitergeleitet werden, oder
  • eine internationale Organisation diese Daten an eine internationale Organisation in demselben oder einem anderen Drittland weiterleitet

Darüber hinaus müssen Sie beim internationalen Datenverkehr zusätzliche Voraussetzungen beachten. Welche Voraussetzungen das sind, erfahren Sie in den folgenden Abschnitten.

Hinweis
Drittländer sind Staaten außerhalb der EU. Nicht als Drittländer gelten die EWR-Staaten (Liechtenstein, Island und Norwegen). Denn diese Länder wenden die DSGVO ebenfalls an.
Internationale Organisationen
sind völkerrechtliche Organisationen (inkl. nachgeordneter Stellen) oder sonstige Einrichtungen, die auf Basis einer Übereinkunft zwischen zwei oder mehreren Ländern geschaffen werden (z. B. UNO, OSZE).

 

Unter welchen Voraussetzungen darf Ihr Unternehmen Daten an Drittländer übermitteln? 

Hinweis
Unser Tipp für mehr Datenschutz:
Mit dem DSGVO Datentransfer-Check erkennen Sie Schritt für Schritt, ob Ihr internationaler Datenverkehr den Datenschutz‑Vorgaben entspricht.

Ihr Unternehmen darf personenbezogene Daten an ein Drittland übermitteln, wenn ein Transferinstrument vorliegt:

Es liegt ein Angemessenheitsbeschluss der EU-Kommission vor

Die EU-Kommission erlässt Angemessenheitsbeschlüsse für Länder, die personenbezogene Daten ähnlich gut schützen wie die DSGVO. 

Wenn ein Angemessenheitsbeschluss vorliegt, darf Ihr Unternehmen personenbezogene Daten ohne Genehmigung der Datenschutzbehörde übermitteln. Weitere Prüfschritte können demnach entfallen. Angemessenheitsbeschlüsse bestehen derzeit für folgende Staaten:

  • Andorra
  • Argentinien
  • Brasilien
  • Färöer Inseln
  • Guernsey
  • Insel Man
  • Israel
  • Japan
  • Jersey
  • Kanada
  • Neuseeland
  • Schweiz
  • Südkorea
  • Uruguay
  • das Vereinigte Königreich (UK)
  • USA („Adequacy decision for the EU-US Data Privacy Framework“ oder kurz „DPF“)
  • Das DPF gilt nur für jene US-Unternehmen, die in der Data Privacy Framework List eingetragen sind. Diese zertifizierten US-Unternehmen verpflichten sich, eine Reihe detaillierter Datenschutzverpflichtungen einzuhalten, wie z. B. die Zweckbindung, Datenminimierung, Aufbewahrungsdauer und Datensicherheit.

Hinweis
Die EU-Kommission überprüft Angemessenheitsbeschlüsse regelmäßig (mindestens alle 4 Jahre). Sollte im jeweiligen Drittland kein angemessenes Datenschutzniveau mehr bestehen, kann die EU-Kommission den Beschluss ändern, aussetzen oder widerrufen. Es ist daher empfehlenswert, in regelmäßigen Abständen in der Liste der Angemessenheitsbeschlüsse nachzusehen, ob dieser noch besteht.  

Auf der Übersichtsseite der EU-Kommission erhalten Sie weiterführende Informationen darüber, wie Angemessenheitsbeschlüsse erteilt werden und für welche Staaten diese aktuell gelten.

Es liegen geeignete Garantien für den internationalen Datentransfer vor

Solche „geeigneten Garantien“ können sein: 

  • Standard-Datenschutzklauseln, die von der Kommission erlassen oder von einer Aufsichtsbehörde angenommen und von der Kommission genehmigt worden sind. Diese vertraglichen Muster erfassen Datentransfers von Verantwortlichen und/oder Auftragsverarbeitern zu Verantwortlichen und/oder Auftragsverarbeitern in Drittländer in unterschiedlichen Konstellationen (siehe unten).
  • Verbindliche interne Datenschutzvorschriften (Binding Corporate Rules), die von der zuständigen Datenschutzbehörde genehmigt worden sind, 
Hinweis
Ihr Unternehmen muss bei jeder Datenübermittlung aufgrund geeigneter Garantien prüfen, ob ein angemessenes Schutzniveau im Drittland vorliegt. Ziel ist es, auch im Drittland einen Schutz personenbezogener Daten zu erreichen, der jenem der DSGVO möglichst entspricht. Sie prüfen das Schutzniveau durch folgende Schritte (Transfer-Datenschutzfolgenabschätzung, Transfer Impact Assessments oder TIA):

Beschreibung des geplanten Transfers (“know your transfer”),

  • Auf Basis welcher geeigneten Garantie werden die Daten übermittelt?
  • Ist der Schutz im Drittland ausreichend? (z. B. greifen Behörden im Drittland entgegen den EU-Standards auf die personenbezogenen Daten zu?)

Sollte der Schutz für personenbezogene Daten im Drittland nicht ausreichen, müssen Sie zusätzliche Sicherheitsgarantien ergreifen bzw. implementieren - und diese auch laufend überprüfen.  

Hinweis
Üblicherweise werden derartige Sicherheitsmaßnahmen bereits anbieterseitig zur Verfügung gestellt. Prüfen Sie die Nutzungsbedingungen Ihrer digitalen Anwendungen!

Die Empfehlungen des Europäischen Datenschutzausschusses nennen neben organisatorischen und vertraglichen Maßnahmen, folgende zusätzliche technische Maßnahmen: 

Robuste und effektive Verschlüsselung der Daten (z. B. bei Backups), allenfalls auch nur eine Transportverschlüsselung (abhängig von den Befugnissen der Behörden des Drittlandes).

  • Pseudonymisierte Daten, bei denen die Wiederherstellung des Personenbezugs ohne Informationen des Verantwortlichen nicht erwartbar ist (z. B. Datenverarbeitung zu Forschungszwecken).
  • Der Empfänger im Drittland kann sich auf erhöhte Vertraulichkeitsbestimmungen stützen (z. B. Ärzt:innen, Rechtsanwält:innen).
  • Aufteilung der Daten auf Empfänger in unterschiedlichen Drittländern. 

Weitere geeignete Garantien, die aber in der Praxis selten in Verwendung sind

  • Genehmigte Verhaltensregeln oder genehmigter Zertifizierungsmechanismus: Der Verantwortliche bzw. Auftragsverarbeiter im Drittland muss sich rechtsverbindlich dazu verpflichten, die vereinbarten Regeln oder Mechanismen einzuhalten.
  •  Vertragsklauseln, die zwischen Ihrem Unternehmen und dem Empfänger der personenbezogenen Daten im Drittland vereinbart wurden, die von der DSB individuell genehmigt wurden.

Es liegt eine Ausnahme für einen bestimmten Fall vor

Sie können die geplante Übermittlung von personenbezogenen Daten in ein Drittland weder auf einen Angemessenheitsbeschluss noch auf die oben angeführten Garantien stützen? Dann sollten Sie prüfen, ob eine der folgenden Ausnahmen zum Tragen kommt:

  •  Die betroffene Person hat dem Datentransfer in Form einer ausdrücklichen Einwilligung zugestimmt. 
  • Die Übermittlung ist für die Erfüllung eines Vertrages zwischen der betroffenen Person und dem Verantwortlichen oder zur Durchführung von vorvertraglichen Maßnahmen auf Antrag der betroffenen Person erforderlich. 
  • Die Übermittlung ist zum Abschluss oder zur Erfüllung eines im Interesse der betroffenen Person von dem Verantwortlichen mit einer anderen natürlichen oder juristischen Person geschlossenen Vertrags erforderlich.
  • Die Übermittlung ist zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich. 
  • Die Übermittlung ist zum Schutz lebenswichtiger Interessen der betroffenen Person oder anderer Personen erforderlich. Dabei ist die betroffene Person aus physischen oder rechtlichen Gründen außerstande, ihre Einwilligung zu geben. 
  • Die Übermittlung ist aus wichtigen Gründen des öffentlichen Interesses notwendig. 
  • Die Übermittlung erfolgt aus einem Register, das nach dem Recht der Union oder der Mitgliedstaaten zur Information der Öffentlichkeit bestimmt ist. 
Hinweis
Wenn Sie Ihre Übermittlung auf eine der oben angeführten Ausnahmen stützen können, brauchen Sie keine Genehmigung der Datenschutzbehörde. 

Einzelfallabwägung als Sonderausnahme

Sollte keiner der oben angeführten Fälle zutreffen, darf eine Übermittlung an ein Drittland nur dann erfolgen, wenn alle der folgenden Punkte erfüllt sind:

  • die Übermittlung erfolgt nicht wiederholt
  • die Übermittlung betrifft nur eine begrenzte Zahl von betroffenen Personen
  • die Übermittlung ist erforderlich, um Ihre zwingenden berechtigten
  • Interessen zu wahren
  • die Interessen oder die Rechte und Freiheiten der betroffenen Person überwiegen nicht und
  • Sie haben geeignete Garantien in Bezug auf den Schutz personenbezogener Daten vorgesehen 
    Hinweis
    Sie müssen sowohl die Datenschutzbehörde als auch die betroffene Person über die Übermittlung informieren. Die betroffene Person müssen Sie außerdem über ihre zwingenden berechtigten Interessen informieren.

Was Sie in Bezug auf die internationale Datenübermittlung sonst noch beachten müssen?

Zu beachten sind auch die Informationspflichten für den Fall, dass personenbezogene Daten an ein Drittland übermittelt werden sollen. Ihr Unternehmen muss betroffene Personen darüber informieren, dass Sie ihre personenbezogenen Daten an ein Drittland übermitteln und auf welcher Grundlage diese Übermittlung erfolgt.  

Zudem müssen Übermittlungen in Drittländer in das Verzeichnis von Verarbeitungstätigkeiten aufgenommen werden. 

Welche Geldstrafen drohen, wenn Ihr Unternehmen gegen die Bestimmungen im Internationalen Datenverkehr verstößt?

Wenn Ihr Unternehmen gegen die Bestimmungen zur Übermittlung personenbezogener Daten an Drittländer oder an internationale Organisationen verstößt, drohen Geldbußen von bis zu 20 Mio. EUR oder vier Prozent des weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres. 

  1. Angemessenheitsentscheidung der Kommission zur USA: EU-US Data Privacy Framework
  2. Angemessenheitsentscheidungen der Kommission: Data protection adequacy for non-EU countries
  3. Allgemeine Informationen der Kommission: Datenschutz in der EU
  4. Empfehlungen des EDSA zu Maßnahmen zur Ergänzung von Übermittlungstools zur Gewährleistung des unionsrechtlichen Schutzniveaus für personenbezogene Daten
  5. Online-Ratgeber Datentransfer-Check
  6. International dimension of data protection - European Commission
  7. Standarddatenschutzklauseln in Word-Format („Standard contractual clauses for international transfers (Word)“ / ZIP-Download für alle Sprachfassungen) 
Hinweis
Die Standarddatenschutzklauseln sind modular aufgebaut, da sie für folgende Konstellationen von Datentransfers zur Anwendung gelangen:
MODUL EINS: Übermittlung von Verantwortlichen an Verantwortliche
→  MODUL ZWEI: Übermittlung von Verantwortlichen an Auftragsverarbeiter
→  MODUL DREI: Übermittlung von Auftragsverarbeitern an Auftragsverarbeiter
→  MODUL VIER: Übermittlung von Auftragsverarbeitern an Verantwortliche 

  

Zum Nachschlagen: Gesetzliche Bestimmungen zum internationalen Datenverkehr

Die auf dieser Seite angeführten Informationen basieren unter anderem auf folgenden gesetzlichen Regelungen:

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.