Standardvertragsklauseln (SCC) richtig anwenden
Einleitung
Die Standardvertragsklauseln (SCC) der EU-Kommission vom 4. Juni 2021 (Durchführungsbeschluss 2021/914) sind das in der Praxis dominante Instrument für Drittlandübermittlungen unter Art. 46 Abs. 2 lit. c DSGVO. Für Schweizer Datenexporte in Drittländer ohne angemessenes Datenschutzniveau hat der EDÖB diese SCC mit dem Schweizer Addendum vom 27. August 2021 anerkannt – Art. 16 Abs. 2 lit. d DSG i.V.m. Art. 9 DSV. Wer SCC aber lediglich unterzeichnet, ohne sie auf den konkreten Bearbeitungsablauf zuzuschneiden, missachtet sowohl die Rolle der Klauseln als Schutzinstrument als auch die Anforderungen aus Schrems II (EuGH, C-311/18, 16. Juli 2020).
- Rechtsanker EU: Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss 2021/914, EDSA-Empfehlungen 01/2020.
- Rechtsanker CH: Art. 16–17 DSG, Art. 9–10 DSV, EDÖB-Addendum vom 27.8.2021.
- Module: vier Konstellationen (Controller-Controller, Controller-Processor, Processor-Processor, Processor-Controller).
- Begleitend: Transfer Impact Assessment (TIA), Subprozessor-Flow-down, Docking-Clause.
- Risiko: Verstoss kann eine Busse bis zu 20 Mio. EUR (Art. 83 Abs. 5 DSGVO) auslösen; in der Schweiz greifen Art. 60 ff. DSG.
- Frist: Altverträge auf Basis der SCC 2010/2001 sind seit dem 27.12.2022 unwirksam.
Dieser Beitrag erklärt Modulwahl, Annexierung, Schweizer Addendum und das Zusammenspiel mit der TIA – ergänzt um die häufigsten Fehlerbilder, die in unserer Beratungspraxis auftreten.
Modulwahl 1 bis 4
Die SCC 2021 bestehen aus einem Mantelteil und vier Modulen, die je nach Rolle der Parteien zu wählen sind. Eine Fehlwahl führt dazu, dass die Klausel rechtlich nicht greift – mit der Folge, dass die Übermittlung ohne taugliche Garantie erfolgt.
- Modul 1 – Controller zu Controller: Verantwortlicher im EWR übermittelt an einen Verantwortlichen im Drittland, etwa bei Konzern-internem Austausch zwischen zwei Rechtseinheiten mit eigenen Zwecken.
- Modul 2 – Controller zu Processor: Klassischer Auftragsverarbeitungsfall – z.B. Schweizer Verantwortlicher und US-SaaS-Anbieter. Hier ersetzt die SCC zugleich den Auftragsbearbeitungsvertrag (AVV) nach Art. 28 DSGVO bzw. Art. 9 DSG, sofern Annex I.B, II und III vollständig ausgefüllt sind.
- Modul 3 – Processor zu Processor: Auftragsbearbeitende im EWR übermittelt an Sub-Auftragsbearbeitende im Drittland. Häufig vergessen, obwohl in der Cloud-Praxis Standardfall.
- Modul 4 – Processor zu Controller: Auftragsbearbeitende im Drittland gibt Daten an einen Verantwortlichen im EWR zurück – etwa wenn ein Schweizer Inkassopartner ein US-Recovery-System auswertet.
Praktisch wählen Parteien Module nicht alternativ, sondern kumulativ. In einem typischen Vertrag mit einem globalen SaaS-Anbieter sind oft Modul 2 (für die Hauptbeziehung) und Modul 3 (für die Subprozessor-Kette) parallel zu aktivieren. Im SCC-Header werden die nicht gewählten Module gestrichen, und in den Klauseln werden modulspezifische Optionen angekreuzt. Wer das überspringt und alle vier Module pro forma mitlaufen lässt, schafft Auslegungsrisiken im Streitfall.
Schweizer Addendum richtig integrieren
Der EDÖB hat die SCC 2021 mit Mitteilung vom 27. August 2021 anerkannt – unter der Auflage, dass spezifische Anpassungen vorgenommen werden, weil die SCC selbst nur auf die DSGVO und EWR-Aufsichtsbehörden Bezug nehmen. Diese Anpassungen werden in einem separaten Schweizer Addendum festgehalten oder direkt in die Annexe eingebaut.
Zwingende Anpassungen:
- Aufsichtsbehörde: der EDÖB tritt neben oder anstelle der genannten EU-Aufsichtsbehörde – je nach Schweizbezug der Bearbeitung.
- Anwendbares Recht: Schweizer Recht (insbesondere DSG) bei rein schweizerischen Sachverhalten; bei Mischsachverhalten ist Schweizer Recht in Annex I.C zu ergänzen.
- Gerichtsstand: Schweizer Gericht (typischerweise am Sitz des Datenexporteurs oder am Wohnsitz der betroffenen Person).
- Begriffsangleichung: GDPR wird je nach Datenkategorie um DSG ergänzt; personal data umfasst auch Daten juristischer Personen, soweit das DSG dies (anders als die DSGVO) noch schützt – seit der Revision allerdings nur noch in Ausnahmefällen relevant.
Wer Konzernverträge unverändert aus der EU übernimmt und nur eine Unterschrift einer Schweizer Tochter ergänzt, riskiert, dass der Schweizer Schutzstandard nicht greift und im Streitfall die EDÖB-Zuständigkeit umstritten ist. Die Mitteilung des EDÖB ist auf der Behördenwebsite öffentlich – ihre Befolgung ist kein blosses Nice-to-have, sondern Voraussetzung für die SCC-Anerkennung als Garantie nach Art. 16 DSG.
Transfer Impact Assessment als Pflichtbeilage
Schrems II hat klargestellt, dass SCC alleine nicht ausreichen: Der Datenexporteur muss prüfen, ob das Recht und die Praxis im Bestimmungsland die in den SCC versprochenen Garantien aushebeln. Die EDSA-Empfehlungen 01/2020 strukturieren dies als sechsstufiges Transfer Impact Assessment (TIA).
Sechs Schritte des TIA:
- Mapping der Übermittlung: Wer übermittelt was an wen, in welches Land, für welche Dauer?
- Identifikation des Transferinstruments: Welches SCC-Modul, welche zusätzlichen Garantien?
- Bewertung des Drittlandrechts: Gibt es Eingriffsbefugnisse staatlicher Stellen (insbesondere FISA 702, Cloud Act in den USA, vergleichbare Befugnisse in CN, IN, SA)?
- Zusätzliche Schutzmassnahmen (Supplementary Measures): Verschlüsselung mit Schlüsselhoheit beim Exporteur, Pseudonymisierung, vertragliche Transparenz- und Mitteilungspflichten, technische Splittings.
- Verfahrensschritte: Bei Bedarf Konsultation des EDÖB nach Art. 23 DSG.
- Neubewertung in Intervallen: Mindestens jährlich oder bei Rechtsänderungen.
Für Übermittlungen in die USA hat das EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10.7.2023) für zertifizierte Empfänger einen Teil des TIA-Aufwands entschärft. Schweizer Exporteure können sich darauf jedoch nicht direkt berufen; der Bundesrat hat das Schweiz-US-Pendant per Verordnung vom 14.8.2024 in Kraft gesetzt – Wirkung ab 15.9.2024. Für nicht zertifizierte US-Empfänger und für alle anderen Drittländer bleibt das TIA Pflicht. Ein nicht dokumentiertes TIA ist im Auskunftsverfahren des EDÖB ein Standardbefund mit Korrekturpflicht.
Annexe vollständig befüllen
Die SCC entfalten ihre Schutzwirkung nur, wenn die Annexe sorgfältig ausgefüllt sind. Pauschalformulierungen wie alle Daten der Kund:innen oder alle Subprozessoren gemäss Liste reichen nicht. Die EDSA und der EDÖB lesen die Annexe als operative Spezifikation, nicht als Marketingdokument.
Annex I.A – Parteien: Vollständige Firmierungen, Adressen, Kontaktstellen, Rolle (Exporteur / Importeur), Datum.
Annex I.B – Beschreibung der Übermittlung: Datenkategorien (z.B. Identifikations-, Kontakt-, Authentifizierungs-, Inhalts-, Standortdaten), Kategorien betroffener Personen (Mitarbeitende, Kund:innen, Lieferantinnen), Zwecke, Speicherdauer, Übermittlungshäufigkeit, Nature der Bearbeitung (Hosting, Analyse, Support, etc.).
Annex I.C – Zuständige Aufsichtsbehörde: EDÖB bei reinem CH-Sachverhalt; EWR-Aufsichtsbehörde bei DSGVO-Sachverhalt; kombinierte Angabe bei Mischfällen.
Annex II – Technische und organisatorische Massnahmen: Verschlüsselung, Zugriffskontrolle, Logging, Backup, Pseudonymisierung, physische Sicherheit, Subprozessor-Management, Mitarbeiter-Schulung, Incident-Response. Generische Verweise auf SOC-2-Reports genügen nicht – die TOMs müssen lesbar und prüfbar im Vertrag stehen.
Annex III – Subprozessoren: Namensliste mit Standort, Tätigkeit und Datenkategorien. Bei General Authorisation: Verfahren für Updates und Widerspruchsrechte.
Ein unvollständiger Annex II ist der häufigste Befund in Prüfungen: Oft fehlen Schlüsselverwaltung, Aufbewahrungsfristen oder konkrete Bezeichnungen der Subprozessor-Region. Die SCC verlieren in diesem Fall nicht ihre formelle Wirksamkeit, aber ihre Tauglichkeit als geeignete Garantie wird im Streitfall in Frage gestellt.
Docking-Clause und Subprozessor-Flow-down
Die Docking-Clause (Klausel 7 der SCC 2021) erlaubt es, dass weitere Parteien dem Vertrag zu einem späteren Zeitpunkt beitreten, ohne dass eine vollständige Neuverhandlung nötig ist. Dies ist insbesondere in Konzernkonstellationen und in evolutiven Subprozessor-Ketten wertvoll.
Praxis-Setup:
- Beitrittserklärung: Standardformular im Anhang, das neue Parteien unterzeichnen und das automatisch zum Vertragsbestandteil wird.
- Zustimmungsrechte: Bestehende Parteien können Beitritte ablehnen, wenn das den Schutzstandard senkt – eine vertragliche Frist (30 Tage) verhindert Endlosverhandlungen.
- Aktualisierung der Annexe: Neue Parteien werden in Annex I.A und ggf. Annex III ergänzt.
Subprozessor-Flow-down (Klausel 9 in Modulen 2 und 3): Auftragsbearbeitende dürfen Subprozessoren nur mit allgemeiner oder spezifischer Zustimmung des Verantwortlichen einsetzen und müssen diesen die gleichen Datenschutzpflichten vertraglich auferlegen wie sich selbst. Die häufigste Falle: Schweizer Verantwortliche unterzeichnen einen Hauptvertrag, in dem der Auftragsbearbeiter eine 200-zeilige Subprozessor-Liste pflegt – und prüfen diese nie nach. Empfehlung: Quartalsweise Subprozessor-Review als Pflichttermin im Datenschutz-Kalender, mit Stichprobenkontrolle der jeweiligen Drittland-Garantien. Wer pauschal zustimmt und nie hinsieht, kann sich im Streitfall nicht auf guten Glauben berufen – die Rechenschaftspflicht aus Art. 7 Abs. 4 DSG verlangt aktive Nachverfolgung.
Häufige Fehlerbilder in der Praxis
In unseren Mandaten begegnen uns regelmässig die folgenden Konstellationen, die alle einen formellen oder materiellen SCC-Mangel begründen.
- Falsche Modulwahl: Modul 2 wird angekreuzt, obwohl der Empfänger eigene Zwecke verfolgt (richtig: Modul 1). Folge: Pflichten zur Weisungsbindung passen nicht zur tatsächlichen Rolle.
- Veraltete SCC 2010: Verträge mit US-Anbietern, die vor 2021 abgeschlossen und nie aktualisiert wurden. Diese sind seit 27.12.2022 keine taugliche Garantie mehr.
- Fehlendes Schweizer Addendum: SCC werden 1:1 aus EU-Mustern übernommen; EDÖB und Schweizer Recht fehlen in Annex I.C.
- Generisches TIA: Eine einzige Vorlage für alle Drittländer, ohne länder- und empfängerspezifische Analyse staatlicher Zugriffsbefugnisse.
- Annex II als TOM-Pamphlet: Marketingbroschüre des Anbieters statt prüfbarer technischer Spezifikation.
- Keine Subprozessor-Governance: General Authorisation ohne Update-Prozess, ohne Liste der genehmigten Subprozessoren, ohne Widerspruchsrechte.
- Schrems-II-Lücke: TIA dokumentiert das Risiko (z.B. FISA 702), benennt aber keine konkreten supplementary measures – die SCC heilt das Risiko nicht von selbst.
Jedes dieser Fehlerbilder lässt sich isoliert beheben; in Kombination jedoch beweist die fehlende SCC-Governance, dass die Drittlandübermittlung nicht abgesichert ist – ein Hauptangriffspunkt in EDÖB- und EU-Aufsichtsverfahren.
Wie SIDD unterstützt
SIDD führt SCC-Implementierungen für Schweizer Unternehmen schlüsselfertig durch – von der Mapping-Analyse der Drittlandübermittlungen über die richtige Modulwahl bis zum vollständigen Annex-Set inklusive Schweizer Addendum. Unsere Datenschutzberatung Schweiz sorgt dafür, dass Ihre SCC nicht nur unterzeichnet, sondern operativ wirksam sind, und dass das begleitende TIA dem Stand der EDSA-Empfehlungen entspricht.
Wenn Sie als Schweizer Verantwortlicher ohne EU-Niederlassung in der Union tätig sind, übernehmen wir auch die Rolle des EU-Vertreters nach Art. 27 DSGVO und koordinieren das Auskunfts- und Beschwerdemanagement gegenüber EU-Aufsichtsbehörden. Für die kontinuierliche Verwaltung von SCC, Subprozessor-Listen und TIA-Aktualisierungen steht die Priverion-Plattform mit einem dedizierten Modul für Drittlandübermittlungen zur Verfügung.
Für eine erste Einschätzung Ihrer aktuellen SCC-Landschaft genügt ein unverbindliches Erstgespräch. Wenn Sie direkt mit einer Vorlagen- oder Verhandlungsbegleitung starten möchten, fordern Sie eine Offerte an – wir reagieren innerhalb eines Arbeitstages.
