DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Referenz · Infrastruktur

Grenzüberschreitende Datenübermittlung erklärt

Vier Mechanismen ermöglichen die rechtmäßige grenzüberschreitende Datenübermittlung. In einem guten Dutzend Regelwerke müssen die Daten im Land bleiben. Diese Seite bildet beides ab.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com

Regeln für die grenzüberschreitende Datenübermittlung entscheiden, wo Ihr Stack physisch liegen darf. Vier Mechanismen decken den Großteil der Welt ab, und eine kurze Liste von Lokalisierungsregimen setzt sie alle außer Kraft.

Die vier Mechanismen

Angemessenheit

Eine zwischenstaatliche Feststellung, dass das Zielland Daten ausreichend gut schützt, um einen freien Datenverkehr zuzulassen. Die Liste der EU ist die wichtigste; das Vereinigte Königreich, Japan, Korea, Brasilien und andere führen eigene Versionen. Die vollständige EU-Liste finden Sie auf der Seite zur Angemessenheit.

Standardvertragsklauseln

Von Aufsichtsbehörden genehmigte Vertragsklauseln, die Lieferantenverträgen beigefügt werden. Die Module der EU aus dem Jahr 2021 sind der weltweite Standard, doch Brasilien (Regelung von 2024, Anpassungsfrist im August 2025 abgelaufen), die Türkei (mit einer Meldepflicht innerhalb von fünf Werktagen), China (mit behördlicher Meldung) und das Vereinigte Königreich (IDTA und Addendum) verlangen jeweils eigene Unterlagen. Ein einziger Liefervertrag kann vier verschiedene Klauselwerke benötigen.

Verbindliche interne Datenschutzvorschriften und Zertifizierungen

Konzernweite interne Vorschriften, die von Aufsichtsbehörden genehmigt werden, sowie Zertifizierungssysteme wie das APEC CBPR. Aufwendig zu erlangen, aber von Dauer, sobald vorhanden.

Das EU-US Data Privacy Framework

Die 2023 geschaffene Angemessenheitsregelung für zertifizierte US-Unternehmen, die nach dem Ende von Privacy Shield durch Schrems II wieder einen rechtmäßigen Standardweg für den transatlantischen Stack eröffnete. Sie hat ihre jährlichen Überprüfungen überstanden, und das Gericht der Europäischen Union bestätigte sie 2025. Eine Berufung beim Gerichtshof der Europäischen Union hält ein mögliches Schrems-III-Urteil weiterhin im Raum, das verbleibende Restrisiko, das jede Übermittlungsbewertung erwähnen sollte. Die Schweiz betreibt ein paralleles Swiss-US-Rahmenwerk, das seit September 2024 in Kraft ist.

Lokalisierung: wo Daten bleiben müssen

Diese Regelwerke fragen nicht, wie gut das Zielland Daten schützt; sie verlangen, dass die Daten zumindest in ihrer Primärform im Land bleiben.

RechtsordnungRegelung
ChinaÜbermittlungen erfolgen über eine Sicherheitsbewertung der CAC, die Einreichung eines Standardvertrags oder eine Zertifizierung; eine Lockerung 2024 befreite Übermittlungen mit geringem Volumen und vertraglich notwendige Übermittlungen von dieser Pflicht.
Indien (sektoral)Die Lokalisierungspflicht der RBI für Zahlungsdaten besteht unter dem DPDP-Regime fort.
Indonesien (sektoral)Die Lokalisierungspflicht für den öffentlichen Sektor und regulierte Branchen bleibt unter dem PDP-Gesetz bestehen.
KasachstanPersonenbezogene Daten von Bürgern werden auf Servern im Inland gespeichert.
KirgisistanLokalisierung durch die Novelle von 2021 eingeführt.
RuandaSpeicherung standardmäßig in Ruanda, sofern die NCSA keine Übermittlung genehmigt.
RusslandDie Daten von Bürgern müssen in Russland gespeichert werden; Übermittlungen erfordern eine vorherige Meldung an Roskomnadzor.
SambiaSensible personenbezogene Daten müssen in Sambia verarbeitet und gespeichert werden.
UsbekistanVerarbeitung der Daten von Bürgern seit 2021 auf Servern, die sich physisch in Usbekistan befinden.
VietnamDossiers zur Folgenabschätzung von Übermittlungen werden beim Ministerium für öffentliche Sicherheit eingereicht; das Datengesetz fügt Kontrollen für Kern- und wichtige Daten hinzu.

Wie ein Übermittlungsprogramm aussieht

Erfassen Sie die Datenflüsse (CRM, Analyse, Adtech, Support-Tools), stufen Sie jedes Zielland ein (angemessen, DPF-zertifiziert, SCC-pflichtig, lokalisierungspflichtig), erstellen Sie die passenden Unterlagen und dokumentieren Sie eine kurze Folgenabschätzung zur Übermittlung, wenn das Zielland Überwachungsgesetzen unterliegt. Die wegen Übermittlungen mit Bußgeldern belegten Unternehmen (Meta 1,2 Mrd. EUR, TikTok 530 Mio. EUR, Uber 290 Mio. EUR und Trip.com 2026 in China) übermittelten Daten auf Grundlage von Mechanismen, die nicht mehr galten oder nie vollständig umgesetzt worden waren.

Diese Seite zitieren: „Grenzüberschreitende Datenübermittlung: Mechanismen und Lokalisierung.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/transfers.html. Abgerufen am [Datum].