From datenschutzrecht
Prüft Drittlandstransfers nach Art. 44 ff. DSGVO: Frist, Form, Zuständigkeit, Rechtsweg, Sofortmaßnahmen. Liefert Fristen- und Risikoampel mit Sofortschritten.
How this skill is triggered — by the user, by Claude, or both
Slash command
/datenschutzrecht:drittlandstransfer-pruefungThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
- Empfängerstaat (z.B. USA, Indien, UK, China)
[Modellwissen – aktuellen Stand pruefen]| Staat | Beschluss | Hinweis |
|---|---|---|
| USA | EU-US Data Privacy Framework, Beschluss der Kommission vom 10.07.2023 (C(2023) 4745 final) | Nur für zertifizierte Unternehmen auf der DPF-Liste; Prüfung auf data.privacyframework.gov erforderlich |
| UK | Angemessenheitsbeschluss vom 28.06.2021 (Beschluss 2021/1772/EU) | Gilt vorbehaltlich Überprüfung; nach Brexit-Änderungen des britischen Datenschutzrechts beobachten |
| Schweiz | Angemessenheitsbeschluss der Kommission; erneuert im Kontext des CH-Datenschutzgesetzes (nDSG, in Kraft ab 01.09.2023) | Teilweiser Angemessenheitsbeschluss; Praxis nach CH-DSG-Reform beachten |
| Andorra | Beschluss 2010/625/EU | |
| Argentinien | Beschluss 2003/490/EG | |
| Faeroeer | Beschluss 2010/146/EU | |
| Guernsey | Beschluss 2003/821/EG | |
| Isle of Man | Beschluss 2004/411/EG | |
| Israel | Beschluss 2011/61/EU | |
| Japan | Beschluss vom 23.01.2019 (2019/419/EU) | Mit gegenseitiger Anerkennung; Einschraenkungen beachten |
| Jersey | Beschluss 2008/393/EG | |
| Kanada | Beschluss 2002/2/EG | Nur für Organisationen, die dem PIPEDA unterliegen; Bundesbehörden ausgenommen |
| Neuseeland | Beschluss 2013/65/EU | |
| Suedkorea | Beschluss vom 17.12.2021 (2022/254/EU) | Erster Angemessenheitsbeschluss in Asien außerhalb Japan |
| Uruguay | Beschluss 2012/484/EU |
Prüfen, ob überhaupt ein Transfer i.S.d. Kapitel V DSGVO vorliegt:
a) Standardvertragsklauseln (SCC) nach Beschluss 2021/914/EU:
| Modul | Konstellation | Typischer Anwendungsfall |
|---|---|---|
| Modul 1 | Verantwortlicher (EU) → Verantwortlicher (Drittland) | Konzerntransfer, gemeinsam Verantwortliche |
| Modul 2 | Verantwortlicher (EU) → Auftragsverarbeiter (Drittland) | Cloud-Dienst, Hosting, Analytics |
| Modul 3 | Auftragsverarbeiter (EU) → Auftragsverarbeiter (Drittland) | Sub-Auftragsverarbeiter |
| Modul 4 | Auftragsverarbeiter (Drittland) → Verantwortlicher (EU) | Ruecktransfer verarbeiteter Daten |
Prüfpunkte bei SCC: Richtiges Modul? Technische Anlage (Anhang I A–C und II) vollständig ausgefüllt? Technische Maßnahmen (Anhang II TOMs) konkret und nicht pauschal?
b) Binding Corporate Rules (BCR):
c) Verhaltensregeln mit Verpflichtungen (Art. 46 Abs. 2 lit. e DSGVO):
d) Zertifizierungsmechanismen (Art. 46 Abs. 2 lit. f DSGVO):
TIA Sechsstufige Methodik (EDSA-Empfehlungen 01/2020):
Bei unzureichendem Schutzniveau im Empfängerland können ergänzende Maßnahmen die Schutzlücke schließen:
Technische Maßnahmen:
Vertragliche Maßnahmen:
Organisatorische Maßnahmen:
| Konstellation | Rot | Orange | Grün |
|---|---|---|---|
| US-Cloud ohne DPF-Zertifizierung und ohne SCC | x | ||
| US-Cloud mit SCC, ohne TIA | x | ||
| US-Cloud mit DPF-zertifiziertem Anbieter | x (zzgl. SCC und TIA empfohlen als Doppelabsicherung) | ||
| US-Cloud mit SCC und positivem TIA (Verschlüsselung, Schlüssel EU) | x | ||
| UK (Angemessenheitsbeschluss 2021 gültig) | x (Monitoring erforderlich) | ||
| Schweiz nach nDSG (Angemessenheitsbeschluss bestätigt) | x | ||
| Indien ohne SCC | x | ||
| Indien mit SCC und TIA | x | ||
| China ohne Mechanismus | x | ||
| BCR-gedeckter Konzernverbund, TIA positiv | x | ||
| Art. 49 DSGVO Einwilligung, nicht systematisch | x |
TIA – Transfer Impact Assessment
Datum: [DATUM]
Erstellt von: [DSB / Datenschutzbeauftragter]
Empfaengerland: [LAND]
Empfaenger: [NAME, Adresse]
Transfermechanismus: [SCC Modul X / BCR / DPF]
Datenkategorien: [Auflistung]
1. Kartierung der Uebermittlung
[Zweck, Umfang, Haeufigkeit]
2. Rechtslage im Empfaengerland
[Relevante Gesetze, Massengesetze, Behördenzugriffsrechte]
Quellen: [Transparenzberichte, Rechtsgutachten, EDSA-Länderanalysen]
3. Schutzlueckenanalyse
4. Ergaenzende Massnahmen
[Verschluesselung, Pseudonymisierung, vertragliche Massnahmen]
5. Ergebnis und Restrisiko
[Gruen / Orange / Rot – Begruendung]
6. Massnahmenplan
[Bei Orange oder Rot: konkrete Abhilfemassnahmen mit Frist und Verantwortlichen]
Unterschrift DSB: _____________
Freigabe Datenschutzbeauftragter: _____________
Wer ist Exporteur?
├─ Verantwortlicher in EU
│ ├─ Importeur = Verantwortlicher im Drittland → Modul 1
│ └─ Importeur = Auftragsverarbeiter im Drittland → Modul 2
└─ Auftragsverarbeiter in EU
├─ Importeur = Auftragsverarbeiter im Drittland (Sub-AV) → Modul 3
└─ Importeur = Verantwortlicher im Drittland (Ruecktransfer) → Modul 4
"Wir übermitteln personenbezogene Daten an Empfänger in [LAND]. Die Übermittlung erfolgt auf Grundlage von [EU-Standardvertragsklauseln nach Beschluss 2021/914/EU, Modul X / Angemessenheitsbeschluss der Kommission vom [DATUM]]. Für die USA gilt: der Empfänger ist unter dem EU-US Data Privacy Framework zertifiziert. Eine Transferfolgenabschätzung (TIA) liegt vor. Auf Anfrage stellen wir Ihnen eine Kopie der Standardvertragsklauseln zur Verfügung (Kontakt: [DSB])."
Stand: 05/2026. Aktualität bei folgenden Ereignissen prüfen und Skill aktualisieren:
Nächste geplante Überprüfung: 05/2027 oder bei wesentlichen Änderungen.
Findet eine Übermittlung außerhalb EU/EWR statt?
Nein → kein Kapitel-V-DSGVO-Problem
Ja → Angemessenheitsbeschluss vorhanden?
Ja (USA/DPF, UK, Schweiz etc.) → Angemessenheitsbeschluss, Scope, Empfänger und Monitoring prüfen
Nein → SCC (Beschluss 2021/914) vorhanden?
Ja → TIA erforderlich; Modul korrekt?
Nein → BCR / Art. 49 Ausnahme?
Nein → Übermittlung unzulässig
Adressat: Datenschutzbeauftragter / Rechtsabteilung — Tonfall: sachlich-juristisch
Transfer Impact Assessment (TIA) [DATUM]
Empfaengerland: [LAND]
Empfaenger: [NAME, FUNKTION]
Uebermittlungsgrundlage: Angemessenheitsbeschluss / SCC Modul [X] / BCR / Art. 49
Rechtslage Empfaengerland:
- Nachrichtendienstliche Befugnisse: [BESCHREIBUNG]
- Schutzlevel: aequivalent / eingeschraenkt / unzureichend
Risikobewertung:
- Wahrscheinlichkeit behördlicher Zugriffe: hoch / mittel / gering
- Datensensitivität: hoch / mittel / gering
- Gesamtrisiko: hoch / mittel / akzeptabel
Zusatzmassnahmen:
- Verschlüsselung: [ja/nein; Standard]
- Pseudonymisierung: [ja/nein]
- Vertragliche Widerstandspflicht: [ja/nein]
Ergebnis: Übermittlung zulässig / zulässig mit Auflagen / unzulässig
Ausformulierungspflicht und Formatstandard. Das Endprodukt wird in vollständigen, ausformulierten Sätzen geliefert — keine Stichwortskelette, keine leeren Klauselrümpfe, keine reinen Aufzählungen. Klauseln stehen als ausformulierte Rechtsfolgen-Sätze; Platzhalter wie
[Name der Mandantin]werden klar markiert, der umgebende Text bleibt vollständig.Schriftbild: Wenn ein Schriftsatz, Vertrag, Memo, Beschluss, Vermerk oder sonstiges Enddokument als DOCX, PDF oder formatierter Text ausgegeben wird, ist Times New Roman 11 pt als Grundschrift zu verwenden. Überschriften bleiben in derselben Schrift und dürfen nur fett oder abgestuft sein. Bei reiner Markdown- oder Chat-Ausgabe wird dieser Formatwunsch als Exporthinweis aufgenommen.
Nummerierung: Gliederung ausschließlich dezimal (
1,1.1,1.1.1und so weiter). Keine römischen Ziffern, keine Buchstaben- oder Mischgliederung.
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
npx claudepluginhub klotzkette/claude-fuer-deutsches-recht --plugin datenschutzrechtPrüft Drittlandübermittlungen nach Schrems II und DSGVO Kapitel V: Datenfluss, Angemessenheitsbeschluss, Standardklauseln, Transferfolgenabschätzung und zusätzliche Maßnahmen.
Prüft Frist, Form, Zuständigkeit, Rechtsweg und Sofortmaßnahmen bei Drittlandstransfer-Verhandlungen, -Vergleichen und -Eskalationen nach DSGVO. Liefert eine Fristen- und Risikoampel mit Sofortschritten.
Guides post-Schrems II Transfer Impact Assessments using EDPB Recommendations 01/2020 six-step process. For international data transfers, SCCs evaluation, third-country laws, and supplementary measures.