Drittlandsübermittlung bezeichnet die Verarbeitung personenbezogener Daten außerhalb der EU und des EWR. Die Art. 44 ff. DSGVO erlauben sie nur, wenn ein angemessenes Schutzniveau sichergestellt ist.
Wann liegt eine vor?
Nicht erst beim aktiven Versenden. Es genügt, dass ein Anbieter aus einem Drittland auf die Daten zugreifen kann – etwa beim Support oder in der Wartung. Auch ein Server in Deutschland hilft nicht, wenn der Mutterkonzern im Drittland Zugriff hat. Bei Cloud-Diensten ist das deshalb die Frage, die man zuerst stellen sollte.
Mögliche Grundlagen
- Angemessenheitsbeschluss: für einzelne Länder und – seit 2023 – für zertifizierte US-Unternehmen über das EU-US Data Privacy Framework.
- Standardvertragsklauseln: vorformulierte Verträge der EU-Kommission, oft mit zusätzlicher Risikoprüfung.
- Am einfachsten: gar keine Übermittlung – wenn Verarbeitung und Speicherung in der EU bleiben.
- Dokumentieren: welcher Dienst wohin überträgt, gehört ins Verarbeitungsverzeichnis.
Mit WOODPLAN
Bei WOODPLAN liegen Anwendung, Datenbank, Dateiablage und die KI-Funktionen in Deutschland – dort findet keine Drittlandsübermittlung statt. Ein Bezug zu den USA entsteht nur, wenn du selbst ein Modul aktivierst, etwa die Kalender-Schnittstelle. Wer das nicht möchte, lässt es weg; die Software bleibt vollständig nutzbar.