Das Bundesverwaltungsgericht Österreich (BVwG) macht deutlich, welche Auswirkungen die aktuell bestehenden Anforderungen an internationale Datentransfers haben. Im verhandelten Fall wurde durch die Übermittlung personenbezogener Daten in die USA gegen Art. 44 DSGVO verstoßen und nebenbei wurden die Informationspflichten nach Art. 13 DSGVO verletzt (Urteil vom 18. Mai 2026, Az.: W171 2302513-1/17E).
Die Entscheidung hat auch über die Grenzen Österreichs hinaus Sprengkraft, weil sie vom Einzelfall auf viele andere Szenarien übertragbar ist, die allesamt der DSGVO unterliegen. Sie stellt zentrale Argumentationsmuster infrage, mit denen Organisationen und Unternehmen den Einsatz internationaler SaaS-Dienste derzeit häufig absichern.
Schrems II bleibt der Maßstab
Das Gericht folgt konsequent der Linie des Europäischen Gerichtshofs (EuGH) aus dem Schrems-II-Urteil aus dem Jahr 2020: Wenn andere taugliche Mechanismen (wie etwa ein Angemessenheitsbeschluss) fehlen, können Standardvertragsklauseln (Standard Contractual Clauses – SCC) weiterhin ein geeignetes Instrument für Drittlandtransfers sein, reichen für sich aber nicht automatisch aus. Entscheidend ist, ob im Ergebnis beim Empfänger ein Schutzniveau gewährleistet wird, das dem europäischen Datenschutzniveau tatsächlich gleichwertig ist. Verträge allein lösen das Problem meist nicht. Egal wie streng sie sind, befreien sie niemanden aus dem für ihn gültigen Rechtsraum. Daher muss ggf. durch zusätzliche Maßnahmen verhindert werden, dass Zugriffe erfolgen, die mit dem europäischen Datenschutzrecht unvereinbar sind.
Das BVwG erkennt an, dass Verschlüsselung, organisatorische Maßnahmen und vertragliche Verpflichtungen das Datenschutzniveau erhöhen können. Es stellt aber klar, dass solche Maßnahmen nicht zwingend ausreichen, um die vom EuGH beanstandeten Defizite des US-Rechts auszugleichen.
Das zentrale Problem des Datenzugriffs
Wendet man diese Argumentation konsequent an, geraten zahlreiche internationale Kooperationen und vor allem auch SaaS-Anbieter unter Druck.
Zuerst einmal reicht es für eine datenschutzrechtliche Unbedenklichkeit nicht aus, dass Daten in europäischen Rechenzentren gespeichert werden. Das wird zwar nach wie vor werbewirksam hervorgehoben, ist aber irrelevant. Entscheidend ist vielmehr, von wo aus Zugriff auf die Daten möglich ist.
Die Frage stellt sich bei weitem nicht nur für klassische Marketingtools. Betroffen sein werden auch CRM-Systeme, HR-Plattformen, Ticket-Systeme, Collaboration-Tools und viele mehr.
In der Praxis wird zudem sehr häufig nur auf solche fremden Dienstleister geachtet. Vergleichbare Übermittlungen im Konzern oder sonst innerhalb von Unternehmensgruppen werden übersehen, obwohl sie typischerweise in zig Fällen erfolgen. HR, Entwicklung, Support, Plattformbetrieb, Sicherheitsüberwachung oder Administration erfolgen oft zentral. Hinzu kommen die diversen Verarbeitungen, die übergeordnete Unternehmen zu eigenen Zwecken beanspruchen, etwa im Rahmen des Konzernmanagements oder der Ressourcenplanung.
Viele TIAs betrachten die Technik nicht ausreichend
Wenn die Notwendigkeit eines Transfer Impact Assessments (TIA) erkannt wird, kommt in der Praxis oft noch ein weiteres Problem hinzu: Viele Transfer Impact Assessments werden nicht objektiv, sondern ergebnisorientiert erstellt und häufig fließen auch noch technische Fehlvorstellungen ein.
Besonders deutlich wird das bei der Verschlüsselung, einer im Grunde tatsächlich tauglichen Maßnahme. Viele Anbieter verweisen auf sichere Verschlüsselung. Das klingt überzeugend, beantwortet aber nicht ohne weiteres die eigentliche Frage: Kann der Anbieter selbst auf die Daten zugreifen und diese damit ggf. staatlichen Stellen offenlegen?
Wer genauer hinsieht, findet möglicherweise noch Angaben zur Verschlüsselung „at rest” und „in transit”. Beides ist sehr sinnvoll. Und trotzdem kann der Anbieter die Daten ggf. auslesen, weil es im Rahmen des begehrten SaaS-Dienstes nicht anders machbar ist. Ein CRM-Datensatz muss angezeigt werden. Ein Ticket muss in der Benutzeroberfläche erscheinen. Ein Dokument muss bearbeitet werden. Eine HR-Plattform muss Workflows ausführen. Dafür müssen die Daten auf Seiten jedes einzelnen Nutzers korrekt im Browser angezeigt werden. Das bedeutet aber zwingend, dass der SaaS-Anbieter den anzuzeigenden Inhalt als Webseite oder über eine Schnittstelle aufbereiten muss, auch wenn dieser anschließend verschlüsselt über das Internet übertragen wird.
Im Ergebnis besteht eine technisch notwendige Lücke in der Verschlüsselungskette und der Anbieter oder jedenfalls dessen Systeme sehen die Daten im Klartext.
Eine lückenlose Ende-zu-Ende Verschlüsselung zwischen Datenbank und Nutzer mit ausschließlicher Schlüsselherrschaft des Auftraggebers ist zwar denkbar, aber praktisch oft schwierig oder (auch aus Sicherheitsüberlegungen) nicht erwünscht.
Damit zeigt sich ein tiefsitzendes Problem. Es gibt nur wenige technische Zusatzmaßnahmen, die tatsächlich gegen Zugriffsmöglichkeiten staatlicher Stellen im Drittland helfen. Wirksam sind im Grunde nur Maßnahmen, bei denen der Empfänger von lesbaren personenbezogenen Daten ausgeschlossen wird. Neben Verschlüsselung kann man hierbei auch an Pseudonymisierung oder Anonymisierung vor der Übermittlung denken. Aber regelmäßig verhindern solche Maßnahmen dann auch die gewünschte Nutzung des Diensts. Ein webbasiertes CRM-System kann keine Kundendaten darstellen, die es nicht lesen kann. Ein Marketingtool kann keine personalisierten Kampagnen ausspielen, wenn es keine Empfängerdaten kennt.
Risikoorientierung ist nicht die richtige Antwort
Viele TIAs argumentieren schließlich nach dem Risiko, was in der DSGVO ja auch grundsätzlich angelegt ist. Es wird bewertet, ob ein Zugriff wahrscheinlich ist, ob die Daten besonders sensibel sind oder ob nur wenige Betroffene ausnahmsweise betroffen sein könnten. Das klingt praktikabel, passt aber im relevanten Bereich nur begrenzt.
Kapitel V DSGVO verlangt nicht bloß eine allgemeine Abwägung, ob eine Rechtsbeeinträchtigung unerheblich wäre oder ein Zugriff statistisch eher unwahrscheinlich ist. Es verlangt, dass bei einer Übermittlung in ein Drittland die Voraussetzungen der Art. 44 ff. DSGVO eingehalten werden und das unionsrechtliche Schutzniveau nicht unterlaufen wird.
In vielen TIAs liest man gegen Ende von einem verbleibenden Restrisiko im niedrigen Prozent- oder gar Promillebereich. Dieses Risiko sei also äußerst gering und daher akzeptabel. Für die betroffene Einzelperson ist es aber völlig unerheblich, dass 999 andere Personen nicht betroffen sind. Wenn unzulässig auf ihre Daten zugegriffen wird und ihr kein wirksamer Rechtsschutz zur Verfügung steht, ist die Rechtsverletzung nicht nur anteilig oder statistisch reduziert. Sie besteht vollumfänglich und wird von Dritter Seite – nämlich vom TIA-Ersteller – stellvertretend akzeptiert.
Damit soll nicht gesagt sein, dass sämtliche Wahrscheinlichkeitserwägungen in TIA grundsätzlich fehl am Platze sind. Der EDSA selbst bezieht in seinen Empfehlungen 01/2020 die Wahrscheinlichkeit staatlicher Zugriffe in die Bewertung ein, etwa nach Art der Daten, Branche oder Exposition. Das Problem liegt nicht in der Methode, sondern in der Reduktion auf die Frage der Wahrscheinlichkeit.
Die zu beantwortende Frage im TIA lautet nämlich vollständig: Besteht auch im Fall eines unwahrscheinlichen Zugriffs ein Schutzniveau, das der DSGVO entspricht?
Folgen des Urteils für die Praxis
Organisationen müssen realisieren, dass SCC und TIA auch in Verbindung mit EU-Hosting und Standardverschlüsselung nicht automatisch ausreichen.
Verantwortliche sollten für jede Übermittlung in oder Zugriffsmöglichkeit aus einem Drittstaat penibel dokumentieren, welche Zugriffsmöglichkeiten auf welche Daten tatsächlich bestehen, welche Maßnahmen dagegen ergriffen wurden und warum diese als wirksam bewertet werden. Im Ernstfall reicht es nicht, nur irgendein TIA vorweisen zu können, das nicht durch notwendige wirksame Maßnahmen ergänzt wird.
Und dann auch noch: Die Informationspflichten, Art. 13 DSGVO
Neben dem Drittlandtransfer befasste sich das Gericht auch mit den Informationspflichten nach Art. 13 DSGVO, die der Verantwortliche nicht korrekt erfüllt hatte, insbesondere im Hinblick auf Empfänger, Dienstleister und Drittlandübermittlungen.
Am Ende des Tages steht über allem die Rechenschaftspflicht. Verantwortliche müssen auch nachweisen können, dass sie informiert haben. Die bloße Abrufbarkeit einer Datenschutzerklärung auf irgendeiner Website genügt dafür nicht ohne Weiteres.
Auch das ist gerade bei Altverträgen, telefonischen Vertragsschlüssen oder historisch gewachsenen Kundenbeziehungen sehr relevant. Häufig ist nicht mehr nachvollziehbar, wann und welche Datenschutzinformationen tatsächlich mitgeteilt wurden. Empfehlenswert ist daher, die Mitteilung von Datenschutzinformationen systematisch zu dokumentieren – etwa durch Versionierung der Datenschutzerklärung, Bestätigungsnachweise bei digitalen Vertragsschlüssen oder standardisierte Übergabeprotokolle im Vertrieb.
Fazit
Das BVwG bewertet juristisch einen Einzelfall mit Bezug zum US-Recht und außerhalb des Anwendungsbereichs des aktuell geltenden Data Privacy Frameworks (DPF), für das zumindest derzeit noch ein Angemessenheitsbeschluss gilt.
Die Entscheidung sollte aber als klares Warnsignal für sehr viele Konstellationen verstanden werden. Die Grundsätze lassen sich auf alle Drittländer und viele Übermittlungen übertragen. Das Urteil spiegelt Probleme wider, die in der Beratungspraxis täglich sichtbar werden.
Der Einsatz von Standardvertragsklauseln, allgemeinen Sicherheitsmaßnahmen, Verschlüsselung und organisatorische Zusicherungen genügen nicht automatisch und pauschal. Technisch wirklich wirksame Zusatzmaßnahmen gibt es nur wenige und noch seltener werden sie ergriffen und kontrolliert umgesetzt.
Dass es künftig mehr Beanstandungen und Entscheidungen in vergleichbaren Fällen geben wird, ist vorhersehbar. Verantwortliche müssen sich darüber – und über die Risiken – im Klaren sein und sollten dringend entsprechend planen.
