TOPICS

EVENTS

PriSec - ­Privacy & Security

„Je ne peux pas le garantir“. Datenschutz und transatlantische Spannungen

Zwei Perspektiven auf das EU-US Data Privacy Framework, den CLOUD Act und die Frage, was europäische Unternehmen jetzt konkret tun sollten In der aktuellen Ausgabe von Datenschutz konkret (Dako 3/2026) der Beitrag „DSGVO im Kontext transatlantischer Spannungen“ erschienen. Im Interview vertiefen Michael Staudacher, Manager Group Compliance und Senior Legal Counsel bei der Kwizda Holding, und Michael Mrak, selbstständiger Unternehmensberater für Compliance, Datenschutz und Informationssicherheit, die zentralen Thesen.

Anton Carniaux, Directeur des affaires publiques et juridiques von Microsoft France, hat vor der Untersuchungskommission des französischen Senats unter Eid gesagt, er könne nicht garantieren, dass Daten französischer Bürger ohne Zustimmung der französischen Behörden in die USA übermittelt werden. Warum hat dieser Satz in europäischen Beschaffungsprozessen bisher praktisch keine Konsequenzen ausgelöst?

Michael Staudacher: Weil der Satz nichts Neues gesagt hat. Juristisch war die Lage vorher genauso, Carniaux hat sie nur unter Eid bestätigt. Wer 18 USC § 2713 gelesen hat, weiß, dass ein US-Provider zur Herausgabe verpflichtet ist, sobald „custody, possession, or control“ vorliegen, unabhängig vom Speicherort. Und § 2705 verbietet ihm sogar, den Kunden über die Anordnung zu informieren. Das Widerspruchsrecht nach § 2703(h)(2)(A) greift nur gegenüber „qualifying foreign governments“, das sind bislang das Vereinigte Königreich und Australien. Für EU-Mitgliedstaaten gilt es nicht.
Der Grund, warum das folgenlos bleibt, ist ein anderer: Die Aussage betrifft nicht einen Anbieter, sondern jeden US-Hyperscaler in vergleichbarer Konzernkonstellation. Ein Beschaffungsprozess, der daraus die Konsequenz zieht, muss die gesamte Marktstruktur infrage stellen. Das ist unbequem und teuer, also wird es aufgeschoben.

Alle vier Säulen des DPF stehen seit Januar 2025 unter Druck. Das PCLOB hat sein gesetzliches Quorum verloren, der DPRC hat bis Mai 2026 keine einzige Entscheidung publiziert. Trotzdem steht der Angemessenheitsbeschluss unverändert. Wer trägt das Risiko, wenn die Kommission nicht handelt?

Michael Mrak: Der europäische Verantwortliche, und zwar allein. Das ist die unangenehme Antwort. Der Angemessenheitsbeschluss nach Art 45 DSGVO nimmt ihm die Prüfpflicht ab, solange er gilt. Fällt er, ist rückwirkend jede Übermittlung ohne taugliche Grundlage erfolgt, und die Aufsichtsbehörde fragt nicht die Kommission, sondern den Verantwortlichen.
Die vier Säulen sind ja nicht irgendwelche Nebenaspekte, sie sind das materielle Fundament des Beschlusses. EO 14086 fehlt als reiner Exekutivakt der legislative Bestandsschutz. Ein Rechtsbehelf, dessen Wirksamkeit sich nach fast drei Jahren nicht überprüfen lässt, ist im Sinne von Art 47 GRC kein wirksamer Rechtsbehelf. Und EO 14215 vom Februar 2025 unterstellt die FTC präsidialer Vorabkontrolle. Der Supreme Court hat am 29. Juni in Trump v Slaughter festgestellt, dass die statutarische Abberufungssperre für FTC-Commissioner die Gewaltenteilung verletzt; der Präsident darf Commissioner ohne Angabe eines Grundes entlassen. Die in Art 45 Abs 2 lit b DSGVO geforderte Unabhängigkeit der Aufsichts- und Durchsetzungsbehörden ist damit in ihrer tatsächlichen Grundlage entfallen. Der EDSA hat 2023 genau davor gewarnt und verlangt, das laufend zu beobachten. Eingetreten ist es trotzdem.

Das EuG hat in der Rechtssache Latombe das DPF im September 2025 bestätigt, allerdings ausdrücklich nur auf Basis der Tatsachenlage zum Zeitpunkt des Angemessenheitsbeschlusses. Wie erklärst du einer Geschäftsführung, dass sie auf einer Rechtsgrundlage aufbaut, deren Ablaufdatum in der Branche als wahrscheinlich gilt?

Staudacher: Ich erkläre es nicht über die Wahrscheinlichkeit, sondern über die Vorlaufzeit. Ob Schrems III 2027 oder 2029 kommt, kann niemand seriös sagen. Was man sagen kann: Das Rechtsmittel gegen Latombe ist anhängig, eine zweite, breiter angelegte Anfechtung ist absehbar, und das EuG hat sich bewusst auf die Faktenlage von 2023 beschränkt. Alles, was seit dem 20. Jänner 2025 passiert ist, war nicht Gegenstand der Prüfung.
Für eine Geschäftsführung ist die relevante Frage deshalb nicht „Fällt das DPF?“, sondern „Wie lange brauchen wir, um für unsere kritischen Datenbestände umzustellen?“. Wenn die ehrliche Antwort 18 bis 36 Monate lautet, und das ist bei gewachsenen Konzernlandschaften realistisch, dann ist die Vorbereitung keine Reaktion auf ein Urteil, sondern eine Voraussetzung dafür, das Urteil überhaupt überstehen zu können.

Seit Erscheinen eures Beitrags in der Dako hat sich in der Sache einiges bewegt. Wie ordnet ihr das ein?

Staudacher: Der EDSA selbst ist inzwischen eingeschaltet, was durchaus bemerkenswert ist. Vorsitzende Anu Talus hat der Kommission am 31. Juli schriftlich mitgeteilt, dass die Existenz einer unabhängigen Aufsichtsbehörde im Drittstaat ein Schlüsselelement der Angemessenheitsprüfung ist, und um eine genaue Bewertung der Folgen von Trump v Slaughter für die FTC gebeten. Das ist keine Stellungnahme einer Aktivistenorganisation mehr, sondern die eigene Aufsichtsstruktur der EU, die aktiv wird. Noyb hat parallel angekündigt, an einer Klage zu arbeiten, die die Sache erneut vor den EuGH bringen soll. Schrems hat öffentlich klargestellt, dass er die Sache für entschieden hält. Zur Präzision gehört, dass Slaughter unmittelbar nur die FTC trifft, also die kommerzielle Durchsetzungssäule. Der Redress-Mechanismus nach EO 14086, über den der DPRC läuft, ist von der Entscheidung nicht direkt erfasst, das machen einige amerikanische Autoren zu Recht geltend.

Mrak: Nur ändert das am Kern wenig. Art 45 Abs 2 lit b DSGVO verlangt keine punktuelle, sondern eine strukturelle Unabhängigkeit der Aufsichts- und Durchsetzungsbehörden im Drittstaat, und genau diese ist jetzt für eine der vier tragenden Säulen höchstrichterlich verneint. Die Grundlage des DPF ist beschädigt, unabhängig davon, ob man die anderen drei noch für tragfähig hält.

Ihr beschreibt Art 48 DSGVO als dogmatisch eindeutig, aber praktisch wirkungslos. Der Geschäftsführer einer EU-Tochter, der sich auf Art 48 beruft, riskiert persönliche Folgen bis hin zur OFAC-Listung. Was rätst du diesem Geschäftsführer, bevor der Fall eintritt?

Staudacher: Zunächst: Die Norm ist klar. Art 48 verbietet die Anerkennung von Herausgabeanordnungen einer Drittstaatsbehörde ohne völkerrechtliche Grundlage. Ein solches Abkommen zwischen EU und USA fehlt, die seit 2019 geführten Verhandlungen über ein Executive Agreement nach 18 USC § 2523 sind ergebnislos geblieben. Der CLOUD Act adressiert Art 48 nicht, er hebelt ihn faktisch aus.

Das Dilemma ist real: Befolgt der Provider die Anordnung, verletzt er Art 48 DSGVO. Widersetzt er sich, verletzt er 18 USC § 2713. Wer hofft, dieses Dilemma im Ernstfall durch persönliche Standhaftigkeit zu lösen, unterschätzt, was OFAC-Listung oder Einreisesperren für eine Berufsbiografie bedeuten.
Mein Rat ist deshalb unspektakulär: Sorge dafür, dass du gar nicht erst in die Lage kommst, diese Entscheidung treffen zu müssen. Das heißt, die wirklich kritischen Datenbestände dort zu halten, wo eine solche Anordnung ins Leere geht. Und dokumentiere die Abwägung, solange sie noch eine Abwägung ist und nicht schon eine Verteidigung.

Das Konto des IStGH-Chefanklägers war nach der Sanktionierung nicht mehr nutzbar, im Dezember 2025 folgten Visumbeschränkungen gegen Vertreter europäischer NGOs, und im Februar 2026 hat das US-Außenministerium seine Auslandsvertretungen angewiesen, auf die Abschwächung von Datensouveränitätsgesetzen einschließlich der DSGVO hinzuwirken. Ist die DSGVO damit vom Rechtsrahmen zum außenpolitischen Streitobjekt geworden?

Mrak: Sie ist beides, und das ist die eigentliche Zäsur. Bis 2024 haben wir über Rechtsanwendung diskutiert, über Standardvertragsklauseln, Zusatzmaßnahmen, Verschlüsselungskonzepte. Seit dem Rubio-Cable diskutieren wir über einen Rechtsrahmen, dessen Abschwächung ein Vertragspartner der EU zum erklärten außenpolitischen Ziel gemacht hat.
Für die Risikobewertung heißt das: Verfügbarkeit gehört ins Register, nicht nur Vertraulichkeit. Der Fall Khan zeigt das Muster. Ob es sich um eine Sanktionsumsetzung oder eine vorauseilende Compliance-Reaktion des Anbieters gehandelt hat, ist für den Betroffenen unerheblich, der Dienst war nicht nutzbar. Das BSI nennt das Cyber Dominance, und im Kriterienkatalog C3A ist es inzwischen ein prüfbares Kriterium. Wer Verfügbarkeit weiter nur als Frage von Redundanz und SLA modelliert, hat die vergangenen zwei Jahre nicht ausgewertet.

KI-Verarbeitung als dritte Konfliktebene

Ihr nennt die KI-Verarbeitung als dritte Konfliktebene. Konkret gefragt: Ist der produktive Einsatz eines KI-Assistenten in einer Microsoft-365-Umgebung mit europäischen Kundendaten heute noch vertretbar?

Mrak: Vertretbar ja, aber nicht mehr unbesehen. Der Punkt, der in der Debatte untergeht: Wer einen KI-Assistenten produktiv betreibt, sendet bei jeder Eingabe Inhalte an das Modell. Damit fließen Inhalte aus E-Mails, Dokumenten und internen Kommunikationsdiensten in eine Infrastruktur, die denselben Zugriffsbefugnissen nach FISA 702 und CLOUD Act unterliegt wie alles andere auch. Es entsteht kein neues Risiko, aber ein massiv verbreiterter Übermittlungskontext, und zwar quer über Datenkategorien, die vorher sauber getrennt waren.

Staudacher: Und die Regulierung hilft hier nicht weiter. Der EDSA hat in seiner Stellungnahme 28/2024 den Personenbezug in KI-Modellen und die Rechtmäßigkeit von Trainings- und Anwendungsphase umrissen, die Drittstaatentransfer-Frage aber nicht zentral adressiert. Die KI-VO zieht keine eigene Drittstaaten-Schranke. Wer also auf eine regulatorische Klärung wartet, bevor er den Anwendungsfall bewertet, wartet auf etwas, das nicht kommt. Die Bewertung bleibt bei Kapitel V DSGVO, und sie muss vor dem Rollout erfolgen, nicht danach.

AWS European Sovereign Cloud, Delos, Bleu, S3NS. Ihr nennt es Sovereignty Washing, wenn Datenresidenz mit Datensouveränität gleichgesetzt wird. Welche Fragen muss ein Verantwortlicher stellen, um beides zu unterscheiden?

Mrak: Drei genügen für den Anfang.

  1. Übt eine US-Muttergesellschaft mittelbar Kontrolle im Sinne von „custody, possession, or control“ nach 18 USC § 2713 aus? Betriebliche Trennung der europäischen Tochter ändert am Tatbestand nichts, solange die Kontrolle mittelbar besteht.
  2. Wer kann den Dienst technisch abschalten oder Updates verweigern, und was passiert dann? Das ist die Verfügbarkeitsfrage, und sie wird in Anbieterunterlagen fast nie beantwortet.
  3. Wer hat administrativen und Support-Zugriff auf die Daten, mit welcher Staatsangehörigkeit und aus welcher Jurisdiktion heraus? Solche Zugriffe können Übermittlungen im Sinne von Art 44 DSGVO auslösen und unterfallen dann Kapitel V, unabhängig vom physischen Speicherort.

Wer diese drei Fragen schriftlich stellt, bekommt sehr schnell ein realistisches Bild. Und mit dem EU Cloud Sovereignty Framework und dem BSI-Katalog C3A liegen inzwischen zwei Rahmen vor, die das in prüfbare Kriterien übersetzen. Man muss die Fragen also nicht selbst erfinden.

Die österreichische Datenschutzbehörde hat zu Microsoft 365 Education festgehalten, dass der Anbieter nicht bloß als Auftragsverarbeiter eingestuft werden kann und das Auskunftsrecht nach Art 15 DSGVO praktisch ausgehebelt werden kann. Die LDI Nordrhein-Westfalen kam zu ähnlichen Ergebnissen. Warum entsteht daraus keine koordinierte aufsichtsbehördliche Linie?

Staudacher: Weil die Entscheidungen aus Einzelverfahren stammen und die Behörden im Rahmen ihrer Zuständigkeit über den konkreten Sachverhalt entscheiden, nicht über ein Produkt. Eine koordinierte Linie über den Einzelfall hinaus müsste über den EDSA laufen, und der bewegt sich in dieser Frage erkennbar vorsichtig, weil sie unmittelbar an den Angemessenheitsbeschluss rührt.
Für Verantwortliche ist dieses Vakuum aber kein Freibrief, sondern das Gegenteil. Es gibt keine behördliche Aussage, auf die man sich berufen könnte, wohl aber mehrere, die man kennen muss. Wer heute entscheidet und die Entscheidungen der DSB, der LDI NRW und den CNIL-Leitfaden zu Transfer Impact Assessments vom 9. Juli 2025 nicht in seine Bewertung einbezieht, wird das im Verfahren erklären müssen.

78 Prozent attestieren eine Abhängigkeit, 82 Prozent wünschen europäische Anbieter, 90 Prozent nutzen weiter überwiegend US-Dienste. Jeder weiß, was zu tun wäre, niemand will der Erste sein. Was kostet das Warten?

Mrak: Das Argument, es gebe keine zumutbaren Alternativen, lässt sich seit 2025 nicht mehr halten. Schleswig-Holstein hat über 40.000 Landes-Postfächer produktiv migriert und damit die operative Machbarkeit in dieser Größenordnung dokumentiert. Der IStGH hat als unmittelbare Reaktion auf die Sanktionierung die Ablöse von Microsoft-Software durch openDesk vorbereitet. Frankreich migriert die Caisse nationale de l’Assurance Maladie mit 80.000 Beschäftigten.

Staudacher: Und Airbus hat im Juli entschieden, dass 70 der insgesamt rund 900 als kritisch eingestuften Anwendungen von AWS zu Scaleway abwandern, darunter die Konstruktionsdaten. Ausschlaggebend war nach Angaben des Unternehmens nicht der Preis, sondern die Frage, ob der Anbieter durch eine Anordnung in einer Jurisdiktion, in der Airbus kein einziges Bauteil fertigt, zur Abschaltung gezwungen werden kann. Der Preis des Wartens ist also nicht die Migration, die ist nämlich bereits im Gange. Der Preis ist, sie unter Zeitdruck machen zu müssen, wenn ein Urteil oder ein politisches Ereignis den Zeitpunkt bestimmt und nicht mehr das Unternehmen. Wer heute anfängt, verhandelt Verträge und Preise. Wer erst nach Schrems III anfängt, verhandelt gar nichts mehr, weil der halbe Markt gleichzeitig sucht.

Dieser Praxistipp verlangt keine Totalumstellung, sondern eine Differenzierung nach Kritikalität, begründet mit der Rechenschaftspflicht nach Art 5 Abs 2 DSGVO. Was passiert, wenn ein Datenschutzbeauftragter oder CISO diese Differenzierung vorschlägt und die Geschäftsführung sie ablehnt?

Mrak: Dann hat die Organisation eine Entscheidung getroffen, und die gehört dokumentiert. Genau das ist der Punkt der Formulierung: Die Differenzierung zwischen unternehmenskritischen Daten, also Geschäftsgeheimnissen, Konstruktionsunterlagen, sensiblen Personaldaten, anwaltlicher Korrespondenz, strategischen Planungsunterlagen, und dem unkritischen Rest ist keine Frage der Risikobereitschaft, sondern der Rechenschaftspflicht. Wer nicht differenziert, kann nicht nachweisen, dass er die Verarbeitung im Griff hat.
Drei Schritte leiten sich unmittelbar aus der DSGVO ab und sind unabhängig von der strategischen Entscheidung fällig. Erstens eine vollständige Bestandsaufnahme nach Art 30, die je Datenkategorie die gesamte Verarbeiterkette einschließlich Sub-Verarbeitern erfasst und um administrative und Support-Zugriffe erweitert wird. Zweitens eine vorsorgliche Rückfallarchitektur auf Basis der Standardvertragsklauseln nach Art 46 Abs 2 lit c, tragfähig nur mit einem Transfer Impact Assessment, das die Änderungen seit Januar 2025 abbildet. Drittens eine dokumentierte und periodisch getestete Cloud-Exit-Fähigkeit. Für Finanzunternehmen folgt das ausdrücklich aus Art 28 Abs 7 und Art 30 Abs 3 DORA, alle übrigen Verantwortlichen müssen nach Art 32 Abs 1 lit b DSGVO sicherstellen, dass ihre Verarbeitungssysteme verfügbar und belastbar bleiben.

Staudacher: Und wenn die Geschäftsführung ablehnt, dann bitte schriftlich, mit Begründung und Datum. Das ist keine Absicherung gegen das eigene Haus, sondern gegen die Situation, in der zwei Jahre später niemand mehr weiß, wer wann was gewusst hat.

Ein Satz, den ihr mitgeben wollt.

Staudacher: Die Rechtslage ist nicht unklar, die Praxis hat sie nur noch nicht eingeholt.

Mrak: Fang mit der Bestandsaufnahme an. Ohne sie ist jede Diskussion über Souveränität eine Meinungsäußerung.

Mit freundlicher Genehmigung

Erschienen ist der Artikel unter dem Titel „DSGVO im Kontext transatlantischer Spannungen" in Dako – Datenschutz konkret 3/2026, S 56–58 (MANZ).

‍

Text Link
Finance, Legal & Tax
Text Link
Datenschutz
Text Link
Public Sector