Cloud Act / Schrems II — Risikoanalyse
Erfassen Sie das Drittlandtransfer-Risiko Ihres Anbieters über die Dimensionen, die Juristen tatsächlich prüfen — Jurisdiktion, Hosting, Transfermechanismus, Support-Zugriff, KI-Unterauftragsverarbeiter — als strukturierten Ausgangspunkt für ein Transfer Impact Assessment.
Eingeordnet anhand von DSGVO Kapitel V, dem EuGH-Urteil Schrems II (C-311/18), dem EU-US Data Privacy Framework, EU-Standardvertragsklauseln und der extraterritorialen Reichweite des US CLOUD Act / FISA §702. Dieses Tool meldet nur Risiken je Dimension — es gibt bewusst KEIN Urteil 'konform / nicht konform' aus. Es ist keine Rechtsberatung.
Mit Ihrem DSB abzuwägende ergänzende Maßnahmen
Wenn eine Übermittlung dem Zugriff durch Behörden eines Drittlands ausgesetzt ist, sind dies die Kategorien von Schutzmaßnahmen, die im Rahmen Ihrer Rechenschaftspflicht zu prüfen und zu dokumentieren sind, keine vorgeschriebenen Anbieterwechsel. Der Analysator oben schätzt Ihre Exposition und ob eine Transfer-Folgenabschätzung angezeigt ist.
- •Transfermechanismus erneut prüfen: bestätigen, dass SCCs die aktuellen Module mit dokumentiertem Transfer Impact Assessment sind oder dass die DPF-Zertifizierung die betreffenden Daten aktiv abdeckt.
- •Technische ergänzende Maßnahmen erwägen — starke Verschlüsselung mit kundenseitigen Schlüsseln (HYOK/BYOK), sodass der Anbieter nicht einseitig entschlüsseln kann; Datenminimierung; Pseudonymisierung.
- •Operativen Zugriff begrenzen — EU-basierter Support, Just-in-Time- und protokollierter privilegierter Zugriff, dokumentierte Zugriffskontrollen.
- •Für die KI-/Verarbeitungsschicht Drittmodellanbieter als Unterauftragsverarbeiter mit Ihrem DSB bewerten; bei Erforderlichkeit von Minimierung oder Ersatz EU-basierte Anbieter erwägen.
- •Dies sind mit der Rechtsberatung zu prüfende Kategorien, keine vorgeschriebenen Anbieterwechsel; dokumentieren Sie die Analyse als Teil Ihrer Rechenschaftspflicht.
Amtliche Quellen
Rechtsraum: EU/EWR-Übermittlungen in Drittländer nach Kapitel V DSGVO, mit US-Recht (CLOUD Act, FISA Section 702) für die Zugriffs-Dimensionen, Stand der unten genannten Prüfdaten.
- EuGH-Urteil vom 16. Juli 2020, Rechtssache C-311/18 (Schrems II), EUR-Lex (Zuletzt geprüft 2026-07-17)
- EDSA-Empfehlungen 01/2020 zu ergänzenden Maßnahmen, Version 2.0, angenommen am 18. Juni 2021 (Zuletzt geprüft 2026-07-17)
- US-Justizministerium: CLOUD Act Resources (Zuletzt geprüft 2026-07-17)
Häufige Fragen
- Sagt mir dieses Tool, ob ich Schrems-II-konform bin?
- Nein — bewusst nicht. Die Schrems-II-/DSGVO-Kapitel-V-Konformität ist eine einzelfallspezifische rechtliche Beurteilung für Ihren DSB oder Ihre Rechtsberatung. Dieses Tool erfasst Ihr Risiko über die von Juristen geprüften Dimensionen und liefert einen strukturierten Ausgangspunkt für ein Transfer Impact Assessment, kein Konform/Nicht-konform-Urteil.
- Unsere Daten werden in der EU gehostet — sind wir damit sicher?
- Nicht unbedingt. EU-Hosting reduziert einige Risiken, aber ein US-kontrollierter Anbieter kann weiterhin Offenlegungspflichten nach FISA §702 / CLOUD Act unterliegen, und Support-/Engineering-Zugriff oder KI-Unterauftragsverarbeiter können Transfers wieder einführen. Deshalb behandelt diese Bewertung Jurisdiktion, Kontrolle, Hosting, Zugriff und die KI-Schicht als getrennte Dimensionen.
- Was ist ein Transfer Impact Assessment (TIA)?
- Nach Schrems II müssen Sie, wenn Sie sich für einen Drittlandtransfer auf SCCs (o. Ä.) stützen, prüfen, ob Recht und Praxis des Ziellandes die Garantien untergraben, und bei Bedarf ergänzende Maßnahmen ergreifen. Die Analyse ist zu dokumentieren. Dieses Tool strukturiert die Eingaben für diese Analyse.
- Löst das EU-US Data Privacy Framework das Problem?
- Nur teilweise. Das DPF kann eine Transfergrundlage für US-Importeure bieten, die aktiv für die betreffenden Datenkategorien selbstzertifiziert sind. Es deckt keine nicht zertifizierten Importeure, keine Nicht-US-Drittländer und nicht jedes Verarbeitungsszenario ab und bleibt rechtlich angreifbar — die übrigen Dimensionen sind also weiterhin relevant.
- Ist dies eine Rechtsberatung?
- Nein. Es ist ein kostenloser, strukturierter Ausgangspunkt auf Basis Ihrer Angaben. Es ist keine Rechtsberatung und kein Ersatz für Ihren DSB oder Ihre Rechtsberatung; die Schrems-II-Konformität hängt von Umständen ab, die für Ihre Verarbeitung spezifisch sind, einschließlich einiger, die hier nicht erfasst sind.
- Speichern Sie meine Antworten?
- Nein. Die Analyse läuft vollständig in Ihrem Browser. Es gibt kein Formular vor dem Tool, und wir erfassen oder speichern Ihre Eingaben nicht.
Von ISMS Copilot. Eingeordnet anhand von DSGVO Kapitel V, dem EuGH-Urteil Schrems II (C-311/18), dem EU-US Data Privacy Framework, EU-Standardvertragsklauseln und der extraterritorialen Reichweite des US CLOUD Act / FISA §702. Dieses Tool meldet nur Risiken je Dimension — es gibt bewusst KEIN Urteil 'konform / nicht konform' aus. Es ist keine Rechtsberatung.
Bereit, Ihre Compliance-Arbeit zu optimieren?
Entwickelt für Geschwindigkeit, Genauigkeit und prüfungsreife Ergebnisse.
