Standardvertragsklauseln, häufig nach dem englischen Begriff als SCC abgekürzt, sind Vertragstexte, die die Europäische Kommission vorgibt. Sie dienen einem einzigen Zweck: Personendaten in ein Land übermitteln zu dürfen, für das kein Angemessenheitsbeschluss besteht. Unterzeichnet der Empfänger die Klauseln, verpflichtet er sich vertraglich auf Schutzstandards, die denen der DSGVO entsprechen. Für Unternehmen, die mit Dienstleistern ausserhalb des europäischen Raums arbeiten, sind sie das wichtigste Werkzeug für rechtmässige Übermittlungen.
Die geltende Fassung
Die heute verwendeten Klauseln beruhen auf einem Durchführungsbeschluss der Kommission vom Juni 2021. Er ersetzte die älteren Fassungen, die für bestehende Verträge noch bis Ende 2022 genutzt werden durften. Die neuen Klauseln sind modular aufgebaut, damit sie zu unterschiedlichen Konstellationen passen, und enthalten eine Andockklausel, über die weitere Parteien später beitreten können.
Die vier Module
Welches Modul anzuwenden ist, hängt von den Rollen der Beteiligten ab. Modul eins regelt Übermittlungen zwischen zwei Verantwortlichen, etwa zwischen zwei Unternehmen, die Daten jeweils für eigene Zwecke nutzen. Modul zwei regelt die Übermittlung von einem Verantwortlichen an einen Auftragsverarbeiter — der häufigste Fall, etwa wenn ein Unternehmen einen Cloud-Dienst nutzt. Modul drei betrifft die Weitergabe von einem Auftragsverarbeiter an einen Unterauftragsverarbeiter. Modul vier deckt den selteneren Fall ab, dass ein Auftragsverarbeiter Daten an seinen Verantwortlichen zurückübermittelt. In einem Vertrag können mehrere Module kombiniert werden.
Was man ändern darf und was nicht
Die Klauseln müssen im Wortlaut übernommen werden. Ergänzungen sind zulässig, solange sie den Klauseln nicht widersprechen und das Schutzniveau nicht senken. Auszufüllen sind die Anhänge: Sie beschreiben die Beteiligten, die übermittelten Daten, Zwecke und Empfänger sowie die technischen und organisatorischen Massnahmen. Gerade diese Anhänge werden in der Praxis oft nachlässig behandelt, obwohl sie den eigentlichen Inhalt der Übermittlung festhalten.
Die Transfer-Folgenabschätzung
Mit dem Urteil Schrems II hat der Gerichtshof der EU im Jahr 2020 klargestellt, dass ein Vertrag allein nicht genügt, wenn das Recht des Ziellands ihn aushebelt — etwa durch weitreichende Zugriffsbefugnisse staatlicher Stellen. Wer Standardvertragsklauseln einsetzt, muss deshalb beurteilen, ob der Empfänger sie im Zielland tatsächlich einhalten kann. Diese Beurteilung wird meist als Transfer-Folgenabschätzung oder englisch Transfer Impact Assessment bezeichnet. Zeigt sie Lücken, braucht es zusätzliche Massnahmen, zum Beispiel eine Verschlüsselung, bei der der Empfänger keinen Zugriff auf die Schlüssel hat. Lässt sich das Risiko nicht ausreichend senken, darf nicht übermittelt werden.
Standardvertragsklauseln in der Schweiz
Auch das Schweizer Datenschutzgesetz verlangt für Übermittlungen in Länder ohne angemessenes Schutzniveau geeignete Garantien. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte hat die Standardvertragsklauseln der EU als Grundlage anerkannt, sofern sie für Schweizer Verhältnisse angepasst werden. Dazu gehört insbesondere, dass das Schweizer Datenschutzgesetz als massgebliches Recht berücksichtigt wird, der EDÖB als zuständige Aufsicht genannt ist und betroffene Personen ihre Rechte auch in der Schweiz geltend machen können. In der Praxis geschieht das über einen Schweizer Zusatz zu den EU-Klauseln, sodass ein Vertrag beide Rechtsordnungen abdeckt.
Abgrenzung zum Auftragsverarbeitungsvertrag
Standardvertragsklauseln und Auftragsverarbeitungsvertrag werden oft verwechselt. Der Auftragsverarbeitungsvertrag regelt, wie ein Dienstleister Daten im Auftrag verarbeiten darf, und ist auch innerhalb der EU nötig. Die Standardvertragsklauseln regeln, ob Daten in ein Drittland übermittelt werden dürfen. Modul zwei der Klauseln enthält zwar die wesentlichen Inhalte eines Auftragsverarbeitungsvertrags, doch viele Anbieter schliessen beides als zusammenhängendes Vertragswerk ab. Wichtig ist, dass am Ende beide Fragen beantwortet sind.
Wann man sie nicht braucht
Für Übermittlungen in Länder mit Angemessenheitsbeschluss sind keine Standardvertragsklauseln nötig. Aus der EU in die Schweiz und aus der Schweiz in die EU fliessen Daten deshalb ohne sie. Auch bei US-Anbietern, die unter dem jeweiligen Data Privacy Framework zertifiziert sind, ist die Zertifizierung die Grundlage. Viele US-Anbieter nehmen Standardvertragsklauseln dennoch zusätzlich in ihre Verträge auf, als Rückfallebene für den Fall, dass der Rahmen wegfallen sollte.
Häufige Fehler in der Praxis
Typische Schwachstellen sind ein falsch gewähltes Modul, leere oder generische Anhänge, eine fehlende Transfer-Folgenabschätzung und Unterauftragsverarbeiter in Drittländern, die niemand erfasst hat. Ebenso häufig fehlt der Schweizer Zusatz bei Unternehmen, die sowohl der DSGVO als auch dem revDSG unterliegen.
Der Ablauf in fünf Schritten
Erstens: alle Übermittlungen in Drittländer erfassen, einschliesslich der Unterauftragsverarbeiter, die ein Dienstleister selbst einsetzt. Zweitens: für jede Übermittlung die Rollen bestimmen und das passende Modul wählen. Drittens: die Anhänge konkret ausfüllen — welche Daten, welche Zwecke, welche Massnahmen —, statt allgemeine Formulierungen zu übernehmen. Viertens: die Transfer-Folgenabschätzung durchführen und dokumentieren, einschliesslich der zusätzlichen Massnahmen, falls nötig. Fünftens: den Schweizer Zusatz ergänzen, wenn das revDSG ebenfalls anwendbar ist, und einen Termin für die Überprüfung festlegen, etwa wenn ein Dienstleister neue Unterauftragsverarbeiter meldet oder sich die Rechtslage im Zielland ändert.
Dieser Ablauf ist kein einmaliges Projekt. Dienstleister wechseln Rechenzentren, neue Werkzeuge kommen hinzu, Rahmenwerke ändern sich. Wer die Übersicht der Übermittlungen pflegt, kann auf jede dieser Änderungen in kurzer Zeit reagieren.
Wie wir damit arbeiten
Bei Innopulse prüfen wir in Datenschutzprojekten je Dienstleister, wo Daten tatsächlich verarbeitet werden, ob ein Angemessenheitsbeschluss oder eine Zertifizierung greift und — wo nicht — ob Standardvertragsklauseln mit passendem Modul, ausgefüllten Anhängen und Schweizer Zusatz vorliegen. Die rechtliche Beurteilung strittiger Übermittlungen überlassen wir einer spezialisierten Kanzlei; wir sorgen dafür, dass die Fakten dafür vollständig und geordnet vorliegen.
