Schrems II für Schweizer Unternehmen – Was es heute noch bedeutet

6 Min. LesezeitZuletzt aktualisiert Von Dr Iur Dr Econ Nino Jibuti

Einleitung

Das Schrems-II-Urteil des Europäischen Gerichtshofs vom 16. Juli 2020 (Rs. C-311/18) hat die Welt der Datenübermittlungen zwischen EU/EWR und Drittstaaten – allen voran den USA – grundlegend verändert. Es kippte den Privacy-Shield-Beschluss, hielt die EU-Standardvertragsklauseln (SCC) zwar formal aufrecht, verlangte aber eine fall- und länderspezifische Risikoprüfung (Transfer Impact Assessment, TIA). Sechs Jahre später, im Jahr 2026, ist die Lage komplizierter und gleichzeitig stabiler: das EU-US-DPF (10. Juli 2023) und das CH-US-DPF (15. September 2024) sind in Kraft, der Geltungsbereich für DPF-zertifizierte US-Empfänger ist klar. Für alle übrigen Übermittlungen bleibt Schrems II die Leitlinie.

Dieser Artikel erklärt, was Schrems II heute für Schweizer Unternehmen noch bedeutet. Was Sie mitnehmen:

  • die Kerninhalte des Schrems-II-Urteils und seine direkten Folgen;
  • die Wirkung des EU-US-DPF und des CH-US-DPF auf US-Transfers;
  • die TIA-Praxis nach EDPB-Empfehlungen 01/2020 und EDÖB-Leitlinien;
  • das Restrisiko bei nicht-DPF-zertifizierten US-Empfängern und in anderen Drittstaaten;
  • eine pragmatische Drittland-Strategie für Schweizer KMU.

Adressat sind Datenschutzberater, IT-Verantwortliche, Geschäftsleitungen und Einkaufsverantwortliche, die für die Auswahl und Vertragsgestaltung mit ausländischen Dienstleistern zuständig sind.

Was Schrems II entschieden hat

Der EuGH hat im Juli 2020 zwei zentrale Aussagen getroffen, die bis heute prägend sind:

  1. Der EU-US Privacy Shield ist ungültig. Der Privacy-Shield-Beschluss 2016/1250 verstiess gegen Art. 45 DSGVO und Art. 7, 8, 47 GRC, weil die US-Überwachungsprogramme (FISA 702, EO 12333, PPD-28) den EU-Bürgern keinen wesentlich gleichwertigen Rechtsschutz boten. Übermittlungen auf Privacy-Shield-Basis wurden über Nacht rechtswidrig.
  2. EU-SCC sind gültig, aber mit Auflagen. Die Standardvertragsklauseln (heute SCC 2021/914) bleiben grundsätzlich anwendbar – aber der Verantwortliche muss vor jeder Übermittlung prüfen, ob im Empfängerland ein im Wesentlichen gleichwertiges Schutzniveau besteht. Wenn nicht, sind ergänzende Massnahmen (technisch, vertraglich, organisatorisch) zu treffen oder die Übermittlung zu unterlassen.

Die EDPB-Empfehlungen 01/2020 vom 18. Juni 2021 konkretisieren das in sechs Schritten: Bestandsaufnahme der Übermittlungen → Identifikation des Übermittlungswerkzeugs → Bewertung der Rechtslage im Empfängerland → Identifikation ergänzender Massnahmen → formale Verfahrensschritte → periodische Überprüfung. Diese Methodik ist heute der Goldstandard für jede TIA.

Für die Schweiz hat der EDÖB am 18. Juni 2021 eine Stellungnahme veröffentlicht, die die Schrems-II-Logik analog auf Art. 6 aDSG (heute Art. 16–18 DSG) anwendet – also auch für nicht-EU-Verantwortliche mit Schweizer Bezug.

Das EU-US-DPF und das CH-US-DPF

Am 10. Juli 2023 hat die EU-Kommission den Angemessenheitsbeschluss für das EU-US Data Privacy Framework (DPF) erlassen (Beschluss C(2023) 4745). Am 15. September 2024 hat der Schweizer Bundesrat das CH-US-DPF (Schweizer Erweiterung) anerkannt. Beide Beschlüsse machen Übermittlungen an DPF-zertifizierte US-Empfänger ohne SCC zulässig.

Was hat sich gegenüber Privacy Shield geändert? Die US-Seite hat mit Executive Order 14086 (Biden, 7. Oktober 2022) zwei zentrale Verbesserungen umgesetzt:

  • Necessity und Proportionality: Signals-Intelligence-Aktivitäten müssen jetzt notwendig und verhältnismässig sein – nicht mehr nur «as tailored as feasible»;
  • Data Protection Review Court (DPRC): EU- und CH-Bürger können sich an eine unabhängige Beschwerdeinstanz mit zweistufiger Prüfung wenden.

DPF-Zertifizierung beim US-Department of Commerce erfolgt durch eine Selbstzertifizierung der US-Unternehmen, kostet ca. USD 250–3'250 pro Jahr und erfordert öffentliche Veröffentlichung der Datenschutz-Policy, Beschwerdemechanismus und jährliche Re-Zertifizierung. Die Liste der zertifizierten Unternehmen ist unter dataprivacyframework.gov öffentlich. Wer einen US-Dienstleister einsetzen will, prüft zuerst, ob er DPF-zertifiziert ist – das löst 80 % der Schrems-II-Themen.

Wichtig: das DPF deckt nur Übermittlungen an zertifizierte US-Empfänger ab. Übermittlungen an nicht-zertifizierte US-Empfänger (z. B. kleinere Anbieter, die sich nicht zertifiziert haben) bleiben SCC-pflichtig mit voller TIA.

Das Transfer Impact Assessment in der Praxis

Bei nicht-DPF-Übermittlungen oder Übermittlungen in andere Drittländer braucht es ein Transfer Impact Assessment (TIA). Die EDPB-Methodik verlangt die folgenden Schritte:

Schritt 1 – Mapping: wer übermittelt was an wen, in welches Land, mit welchem Übermittlungstool (SCC, BCR, Art. 49 DSGVO-Ausnahmen)?

Schritt 2 – Bewertung des Empfängerlands: existieren im Empfängerland Gesetze oder Praktiken, die den Schutz der SCC untergraben? Relevant: Überwachungsgesetze, behördliche Zugriffsrechte, Verfügbarkeit von effektivem Rechtsschutz für betroffene Personen.

Schritt 3 – Konkrete Bewertung der Übermittlung: ist die spezifische Übermittlung wahrscheinlich Ziel von Behördenzugriffen? Faktoren: Datentyp (z. B. Telekommunikationsmetadaten besonders relevant für FISA 702), Datenmenge, Empfängerbranche (Tech-Anbieter unter FISA 702 nach 50 U.S.C. § 1881a), Speicherort.

Schritt 4 – Ergänzende Massnahmen:

  • Technisch: Ende-zu-Ende-Verschlüsselung mit Schlüsseln in der EU/Schweiz; Pseudonymisierung mit Re-Identifikations-Schlüssel ausserhalb des Empfängerlands; Split Processing; Confidential Computing.
  • Vertraglich: Transparenz-Berichte; Anfechtungs-Verpflichtung gegenüber Behörden; Benachrichtigungspflicht; Auditrecht.
  • Organisatorisch: interne Policies, Datenklassifikation, Zugriffsbeschränkung, periodische Audits.

Schritt 5–6 – Dokumentation und periodische Überprüfung: die TIA ist Teil der Rechenschaftspflicht (Art. 5(2) DSGVO / Art. 6 DSG) und muss bei Veränderungen der Rechtslage im Empfängerland aktualisiert werden.

Restrisiko bei nicht-DPF-USA

Auch nach DPF bleibt ein erheblicher Anteil US-Anbieter ausserhalb der Zertifizierung. Für diese gilt weiterhin der volle Schrems-II-Rahmen mit SCC + TIA. Das Restrisiko hängt davon ab, ob der US-Empfänger ein «Electronic Communication Service Provider» im Sinn von 50 U.S.C. § 1881a (FISA 702) ist – das trifft auf viele Cloud- und Telekommunikationsanbieter zu.

Für solche Anbieter sind die EDPB-Empfehlungen 01/2020 klar: SCC allein reichen nicht. Es braucht zusätzlich technische Massnahmen, die den Zugriff auch bei behördlicher Anfrage effektiv verhindern. Das prominenteste Beispiel ist Ende-zu-Ende-Verschlüsselung mit Schlüsseln ausserhalb des Empfängerlands – aber das ist nicht für jeden Anwendungsfall machbar (z. B. bei einem Cloud-CRM, das mit den Daten arbeiten muss, ist Verschlüsselung in Ruhe nicht ausreichend).

In der EDÖB-Praxis und in den EDPB-Leitlinien wird zunehmend differenziert nach probabilistischer Bewertung: wenn die Wahrscheinlichkeit eines konkreten Behördenzugriffs unter Berücksichtigung der EO 14086 sehr gering ist (z. B. anonymisierte Aggregatdaten ohne identifizierbare Personen), kann die Übermittlung mit reinen vertraglichen und organisatorischen Massnahmen vertretbar sein. Die Beweislast liegt aber beim Verantwortlichen.

In Zweifelsfällen ist die EU/CH-Datenresidenz die einfachere Antwort: die meisten grossen Anbieter (Microsoft 365 mit EU Data Boundary, AWS Frankfurt, Google Cloud Zürich) bieten heute echte EU/CH-Datenhaltung an – das löst die Drittland-Frage strukturell.

Schrems-III-Risiko und Strategien

noyb und andere Bürgerrechtsorganisationen haben gegen das EU-US-DPF Klage erhoben (Schrems III). Das Verfahren ist derzeit beim EuGH anhängig. Ein Urteil wird frühestens Ende 2026, eher 2027 erwartet. Das Risiko ist real: der EuGH hat Privacy Shield gekippt, und die strukturellen Bedenken (FISA 702, EO 12333) bestehen materiell weiter, auch wenn EO 14086 sie abmildert.

Strategisch ergeben sich für Schweizer Unternehmen drei Optionen:

  • Option A – auf DPF setzen, Migrationspfad bereithalten: für Standard-Anwendungen DPF-zertifizierte US-Anbieter wählen, aber Verträge so gestalten, dass bei DPF-Wegfall eine Migration zu SCC oder zu einem EU-Anbieter innerhalb von 6 Monaten möglich ist.
  • Option B – EU/CH-First: bei jeder neuen Beschaffung priorisiert man EU/CH-Anbieter mit lokaler Datenhaltung. Höhere Beschaffungskosten, aber stabiler gegen Schrems III.
  • Option C – Hybrid: für unkritische Daten (Marketing-Analytics, Logs ohne Personenbezug) DPF; für kritische Daten (Kunden-, Patienten-, Mitarbeiterdaten) EU/CH-Datenresidenz mit Verschlüsselung.

In der Praxis wählen die meisten reifen Schweizer Organisationen Option C, mit dokumentierter Datenklassifikation und expliziter Drittland-Politik als Teil der Datenschutz-Governance.

Andere Drittländer – kein Ländervergleich, sondern Einzelfall

Schrems II ist eine US-Entscheidung – aber die TIA-Methodik gilt für jedes Drittland. Wer Daten nach Indien (z. B. an einen Outsourcing-Dienstleister), China (z. B. an einen Cloud-Anbieter wie Alibaba) oder in den Mittleren Osten übermittelt, muss dieselbe Bewertung machen:

  • Indien: Digital Personal Data Protection Act 2023 (DPDPA) ist in Kraft, aber Aufsicht und Rechtsschutz noch im Aufbau. Behördliche Zugriffsrechte sind weit. SCC mit ergänzenden Massnahmen werden in der Praxis verlangt.
  • China: PIPL (Personal Information Protection Law) ist material streng, aber das Cybersecurity Law und das Data Security Law geben behördliche Zugriffsrechte. Übermittlungen nach China sind regelmässig nur mit starker technischer Absicherung vertretbar.
  • UK: nach Brexit hat die EU am 28. Juni 2021 einen Angemessenheitsbeschluss für das UK erlassen, verlängert bis 27. Juni 2025 mit anschliessender Neubewertung. Schweizer Bundesrat hat das UK ebenfalls als sicheren Drittstaat anerkannt. Übermittlungen ohne SCC zulässig.
  • UK-Vertreter: für Schweizer Unternehmen ohne UK-Niederlassung mit umfangreichen UK-Bearbeitungen ist nach UK GDPR ein UK-Vertreter zu benennen – siehe UK-Vertreter.
  • Andere angemessene Drittstaaten: Israel, Japan, Südkorea, Neuseeland, Argentinien, Uruguay, Kanada (teilweise) – hier sind SCC nicht nötig.

Eine länderspezifische Map gehört in jedes Datenschutz-Management-System, am besten direkt im Verzeichnis der Bearbeitungstätigkeiten verankert.

Wie SIDD unterstützt

SIDD führt Transfer Impact Assessments nach EDPB-01/2020-Methodik und EDÖB-Praxis durch, identifiziert die nötigen ergänzenden Massnahmen und erarbeitet eine konsistente Drittland-Strategie für Ihr Unternehmen. Wir unterstützen bei der Auswahl DPF-konformer US-Anbieter, der Vertragsgestaltung mit SCC und Sub-SCC und der Migration zu EU/CH-Datenresidenz, wo sinnvoll.

Unsere Datenschutzberater nach Art. 10 DSG und DSGVO-DPOs arbeiten dabei eng mit unseren CISOs/ISBs zusammen, damit technische Massnahmen (Verschlüsselung, Pseudonymisierung, Confidential Computing) korrekt implementiert werden. Für Schweizer Unternehmen ohne EU-Niederlassung stellen wir den EU-Vertreter nach Art. 27 DSGVO und für UK-Geschäft den UK-Vertreter.

Möchten Sie wissen, ob Ihre Drittland-Transfers heute noch tragfähig sind, und welche Strategie Sie gegen ein mögliches Schrems-III-Urteil absichert? Fordern Sie eine unverbindliche Offerte für eine TIA an oder kontaktieren Sie uns über das Kontaktformular. Ein 30-minütiges Erstgespräch reicht, um Ihre wichtigsten Risiken zu identifizieren.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Schrems II für Schweizer Unternehmen – Was es heute noch bedeutet

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dr. Nino Jibuti
Was Schrems II heute für Schweizer Unternehmen bedeutet: Data Privacy Frameworks, Transfer Impact Assessment und Restrisiken bei US-Empfängern.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.