Skip to content
Innopulse Consulting
Datenschutz

Was ist ein Angemessenheitsbeschluss?

Kurzdefinition

Ein Angemessenheitsbeschluss ist die förmliche Feststellung, dass ein Drittland ein Datenschutzniveau bietet, das dem eigenen gleichwertig ist. In der EU trifft ihn die Europäische Kommission nach Artikel 45 DSGVO, in der Schweiz der Bundesrat nach dem revDSG. Liegt er vor, dürfen Personendaten ohne zusätzliche Garantien in dieses Land übermittelt werden.

Personendaten dürfen nicht beliebig über Landesgrenzen hinweg übermittelt werden. Sowohl die DSGVO als auch das Schweizer Datenschutzgesetz verlangen, dass die Daten im Zielland angemessen geschützt sind. Der einfachste Weg, das sicherzustellen, ist ein Angemessenheitsbeschluss: die förmliche Feststellung einer staatlichen Stelle, dass ein bestimmtes Land insgesamt ein gleichwertiges Schutzniveau bietet. Für Übermittlungen in ein solches Land braucht es dann keine weiteren Garantien.

Wer entscheidet in der EU

In der Europäischen Union trifft die Europäische Kommission Angemessenheitsbeschlüsse auf Grundlage von Artikel 45 DSGVO. Sie prüft dabei unter anderem die Rechtsstaatlichkeit, die Rechte der betroffenen Personen, die Existenz unabhängiger Aufsichtsbehörden und die Zugriffsmöglichkeiten staatlicher Stellen auf Daten. Beschlüsse werden regelmässig überprüft und können angepasst oder aufgehoben werden. Für Länder des Europäischen Wirtschaftsraums wie Liechtenstein, Norwegen und Island gilt die DSGVO ohnehin direkt; Übermittlungen dorthin sind keine Drittlandübermittlungen.

Die Schweiz aus Sicht der EU

Für die Schweiz besteht seit dem Jahr 2000 ein Angemessenheitsbeschluss der Kommission. Bei der Überprüfung, deren Ergebnis die Kommission im Januar 2024 veröffentlichte, wurde er bestätigt; das revidierte Datenschutzgesetz hat die Angleichung an das europäische Niveau zusätzlich gestärkt. Für Unternehmen in Deutschland, Österreich oder anderen EU-Staaten heisst das: Sie dürfen Personendaten an Schweizer Dienstleister übermitteln, ohne Standardvertragsklauseln abzuschliessen oder eine Folgenabschätzung für die Übermittlung durchzuführen.

Die Sicht der Schweiz

Umgekehrt entscheidet in der Schweiz der Bundesrat, welche Länder ein angemessenes Schutzniveau bieten. Die Liste ist im Anhang der Datenschutzverordnung festgehalten und umfasst insbesondere die Staaten der EU und des EWR. Schweizer Unternehmen können deshalb Daten an Dienstleister in der EU übermitteln, ohne zusätzliche Garantien. Für Übermittlungen in andere Länder gelten die Regeln des revDSG für Drittländer.

Der Sonderfall USA

Für die Vereinigten Staaten gibt es keine pauschale Angemessenheit. Stattdessen gilt sie nur für Unternehmen, die sich unter einem Datenschutzrahmen zertifiziert haben. Die EU-Kommission hat im Juli 2023 einen Angemessenheitsbeschluss für das EU-U.S. Data Privacy Framework angenommen; die Schweiz hat das Swiss-U.S. Data Privacy Framework mit Wirkung ab dem 15. September 2024 anerkannt. Zwei Vorgängerregelungen hatte der Gerichtshof der EU aufgehoben, zuletzt das Privacy Shield im Jahr 2020 im Urteil Schrems II. Wer US-Dienste nutzt, sollte deshalb prüfen, ob der konkrete Anbieter zertifiziert ist, und die Entwicklung im Blick behalten.

Was trotz Angemessenheit zu regeln bleibt

Ein Angemessenheitsbeschluss betrifft nur die Frage, ob Daten in ein Land übermittelt werden dürfen. Er ersetzt nicht die übrigen Pflichten. Bearbeitet ein Dienstleister im Zielland Daten im Auftrag, braucht es weiterhin einen Auftragsverarbeitungsvertrag. Die Datenschutzerklärung muss Empfänger und Länder nennen, und die Grundsätze wie Zweckbindung und Datenminimierung gelten unverändert. Wer etwa als deutsches Unternehmen einen Schweizer Dienstleister beauftragt, schliesst also einen Vertrag nach Artikel 28 DSGVO ab — nur eben ohne zusätzliche Übermittlungsgarantien.

Wenn es keinen Beschluss gibt

Fehlt ein Angemessenheitsbeschluss, ist eine Übermittlung nicht verboten, braucht aber eine andere Grundlage. Am häufigsten sind Standardvertragsklauseln, die zusammen mit einer Beurteilung des Rechts im Zielland eingesetzt werden. Für Konzerne kommen verbindliche interne Datenschutzvorschriften in Frage. In eng begrenzten Ausnahmefällen genügt eine ausdrückliche Einwilligung oder die Notwendigkeit für die Erfüllung eines Vertrags; als Dauerlösung für regelmässige Übermittlungen taugen diese Ausnahmen jedoch nicht.

Praktische Bedeutung für DACH-Unternehmen

Für den deutschsprachigen Raum ist die Lage günstig: Deutschland, Österreich und Liechtenstein gehören zum EU- beziehungsweise EWR-Raum, und zwischen diesem Raum und der Schweiz bestehen gegenseitige Anerkennungen. Datenflüsse innerhalb des DACH-Raums sind damit datenschutzrechtlich unkompliziert. Die eigentlichen Prüfungen betreffen Dienste ausserhalb dieses Raums, vor allem US-Cloud-Anbieter, deren Zertifizierung und Unterauftragnehmer.

Welche Länder einen Beschluss haben

Die Kommission hat Angemessenheitsbeschlüsse unter anderem für Andorra, Argentinien, die Färöer, Guernsey, Israel, die Isle of Man, Japan, Jersey, Kanada für Organisationen im Geltungsbereich des kanadischen Datenschutzgesetzes für den Privatsektor, Neuseeland, Südkorea, die Schweiz, Uruguay und das Vereinigte Königreich erlassen, dazu den beschriebenen Rahmen für zertifizierte US-Unternehmen. Die Liste wird gelegentlich erweitert, und einzelne Beschlüsse sind befristet oder werden überprüft. Massgeblich ist deshalb immer das aktuelle Verzeichnis der Kommission beziehungsweise der Anhang der Schweizer Datenschutzverordnung, nicht eine einmal kopierte Aufzählung.

Ein Beschluss kann wegfallen

Die Geschichte der Übermittlungen in die USA zeigt, dass ein Beschluss keine Garantie für die Ewigkeit ist. Im Jahr 2015 erklärte der Gerichtshof der EU das Safe-Harbor-Abkommen für ungültig, im Jahr 2020 dessen Nachfolger Privacy Shield. Unternehmen, die sich allein darauf gestützt hatten, mussten über Nacht Ersatzlösungen finden. Wer heute wichtige Datenflüsse auf einen Angemessenheitsbeschluss stützt, der politisch umstritten ist, sollte deshalb wissen, welche Rückfallebene greifen würde — häufig Standardvertragsklauseln, die viele Anbieter vorsorglich in ihre Verträge aufnehmen.

So nutzen wir das in Projekten

Bei Innopulse wählen wir Speicherorte bewusst: Datenbanken in Zürich oder Frankfurt, Dienste mit Sitz oder Rechenzentrum im EU- oder Schweizer Raum, und für unvermeidbare US-Dienste eine Prüfung der Zertifizierung. In jedem Projekt dokumentieren wir je Dienst, wo Daten liegen und auf welcher Grundlage sie übermittelt werden. Diese Übersicht beantwortet später die meisten Fragen von Kunden, Lieferantenprüfungen und Aufsicht in wenigen Minuten.

Datenschutz ist unser Fachgebiet

Innopulse erklärt nicht nur Begriffe — wir setzen sie für DACH-Unternehmen in die Praxis um.