Wissen für Unternehmen

Transfer Impact Assessment: eine Vorlage für die konkrete Prüfung.

Ein Transfer Impact Assessment (TIA) prüft, ob ein Drittlandtransfer auf Grundlage eines Instruments nach Artikel 46 DSGVO den erforderlichen Schutz tatsächlich wahrt. Maßgeblich sind Datenflüsse, die einschlägige Rechtslage und Praxis sowie wirksame Schutzmaßnahmen. Die ausfüllbare T-NEX-Arbeitsvorlage führt durch diese Prüfung und hält Quellen, offene Fragen und die begründete Entscheidung zusammen.

T-NEX GmbHErstfassung: Aktualisiert: Redaktion
Im Arbeitsalltag

So setzen Sie die Lösung ein.

Stand der Quellenprüfung: 10.09.2026. Der Leitfaden richtet sich an Unternehmen, die Entwicklung oder Support auslagern und Datenzugriffe nachvollziehbar beurteilen möchten. Eine TIA dokumentiert die Bewertung eines konkreten Transfers; sie ist keine allgemeine Anbieterzertifizierung.

Überblick

Wann eine TIA erforderlich ist

Wird ein Drittlandtransfer auf ein Instrument nach Artikel 46 DSGVO gestützt, etwa Standardvertragsklauseln, ist der erforderliche Schutz vor dem Transfer zu bewerten. Der Exporteur verantwortet die Prüfung mit Unterstützung des Importeurs. Für die im Entwicklungsumfeld häufig relevanten SCC-Module 2 und 3 konkretisiert Klausel 14 diese Aufgabe.

Zuerst sind Transferbegriff und Grundlage zu klären. Ein einschlägiger Angemessenheitsbeschluss oder eine wirksame Ausnahme nach Artikel 49 führt zu einer anderen Einordnung; die jeweiligen Voraussetzungen bleiben zu prüfen. Eine TIA ist außerdem von der Datenschutz-Folgenabschätzung nach Artikel 35 zu unterscheiden, die voraussichtlich risikoreiche Verarbeitungsvorgänge betrifft. Ein Vorhaben kann beide Prüfungen benötigen.

Überblick

TIA-Arbeitsvorlage herunterladen und ausfüllen

Die T-NEX-Vorlage ist eine bearbeitbare Markdown-Datei mit Fragen, Tabellen und freien Bewertungsfeldern. Speichern Sie eine Kopie für das Projekt und ergänzen Sie pro Datenfluss die tatsächlichen Beteiligten, Länder, Systeme und Nachweise. Felder bleiben zunächst leer; keine positive Länder- oder Projektbewertung ist vorgegeben.

Öffnen Sie die Datei in einem Texteditor und ersetzen Sie die Einträge in eckigen Klammern. Vergeben Sie Kennungen für Quellen und Nachweise, damit die Begründung zur geprüften Fassung zurückführt. Eine unbekannte Angabe bleibt offen; eine nicht zutreffende Frage wird mit Begründung gekennzeichnet.

Als ergänzende behördliche Methodik veröffentlicht die CNIL einen finalen Leitfaden und eine anpassbare ODS-Vorlage. Die Veröffentlichungsseite ist vom 09.07.2025, der Leitfaden selbst trägt den Stand Januar 2025. Die CNIL-Methode ist nicht verpflichtend und enthält keine fertigen Länderbewertungen.

  • Datenflüsse und tatsächliche Zugriffe bis zu weiteren Empfängern aufnehmen.
  • Rechtsträger, Datenschutzrollen und die Artikel-3-Konstellation klären.
  • Transfergrundlage, SCC-Module und die zugehörigen Anlagen zuordnen.
  • Drittlandrecht und Praxis mit Fundstellen und offenen Fragen bewerten.
  • Ergänzende Maßnahmen einschließlich Schlüssel- und Klartextzugriff nachweisen.
  • Entscheidung, Eskalation, möglichen Stopp und Überprüfungsauslöser festhalten.
Überblick

Die Verarbeitung bis zum letzten Empfänger beschreiben

Beginnen Sie mit dem konkreten Datenfluss. Ein Vertragspartner, ein Cloudkonto und ein Zugriffsort sind unterschiedliche Angaben. Erfassen Sie die rechtlichen Stellen, ihre Rollen, Speicherorte und tatsächlichen Zugriffsmöglichkeiten, einschließlich weiterer Empfänger. Der Zweck ist, die Beschreibung des Transfers mit den Vertragsanlagen und den technischen Berechtigungen abgleichen zu können.

Für die Sachverhaltserhebung bei einem Entwicklungsprojekt helfen die folgenden Angaben. Zu jeder Aussage sollte ein Nachweis vorliegen, der den tatsächlichen Stand beschreibt.

Sachverhalt und geeignete Nachweise für ein Entwicklungsprojekt
BereichZu klärender SachverhaltPassender Nachweis
Vertrags- und RollenstrukturWer ist Verantwortlicher, Auftragsverarbeiter und gegebenenfalls Unterauftragsverarbeiter?Verträge und eine Zuordnung je Verarbeitung
ProduktivsystemWelche Stelle kann welche personenbezogenen Daten lesen oder verändern?Freigegebenes Berechtigungskonzept und überprüfte Zugänge
TestumgebungWelche Daten werden übernommen und was macht sie synthetisch, anonym oder pseudonymisiert?Dokumentierte Datenherkunft und Prüfung der Identifizierbarkeit
Support und ZusammenarbeitWelche personenbezogenen Angaben stehen in Tickets, Protokollen, Screenshots oder Zusammenarbeitssystemen?Dateninventar und tatsächliche Konfiguration der eingesetzten Dienste
Länder und weitere EmpfängerVon wo erfolgt der Zugriff und an welche weiteren Stellen gelangen Daten?Bestätigte Zugriffsländer und vollständige Empfängerkette
Ende und ÄnderungWann enden Zugriff und Aufbewahrung, und wie werden Änderungen bemerkt?Lösch-/Rückgaberegeln, Entzug von Zugängen und Änderungsverfahren
Überblick

Fernzugriff anhand der beteiligten Stellen prüfen

Ein eigenständiger Dienstleister in einem Drittland kann durch Fernzugriff Importeur sein, obwohl die Daten auf einem EWR-Server bleiben. Die EDSA-Leitlinien verlangen aber einen gesonderten Empfänger. Der dort beschriebene Zugriff eines Beschäftigten derselben Organisation während einer Auslandsreise ist deshalb nicht bereits ein Transfer nach Kapitel V.

Prüfen Sie die rechtliche Zuordnung gemeinsam mit den tatsächlichen Berechtigungen: Ein Beschäftigter, ein selbstständiger Dienstleister und eine andere Konzerngesellschaft sind nicht dieselbe Konstellation. Der Aufenthaltsort allein belegt noch keinen Kundendatenzugriff. Auch außerhalb eines Transfers können Risiken durch eine Verarbeitung im Drittland besondere Schutzmaßnahmen erfordern.

Überblick

Artikel 3, Transfergrundlage und SCC-Modul getrennt klären

Ein Importeur kann für eine Verarbeitung unmittelbar der DSGVO nach Artikel 3 unterliegen und dennoch Empfänger eines Drittlandtransfers sein. Die SCC 2021/914 sind nach ihrem Artikel 1 dagegen auf Importeure zugeschnitten, deren betreffende Verarbeitung nicht bereits der DSGVO unterliegt. Halten Sie diese Anwendungsfrage ausdrücklich fest, bevor Sie ein Modul auswählen.

Für Verantwortliche an Auftragsverarbeiter ist Modul 2, für Auftragsverarbeiter an weitere Auftragsverarbeiter Modul 3 vorgesehen. Beide enthalten Anforderungen des Artikels 28. Das gesonderte Klauselwerk 2021/915 ist für sich kein Drittlandtransferinstrument. Bei Modul 4 ist zusätzlich die besondere Anwendungsbedingung von Klausel 14 zu prüfen; die Arbeitsvorlage erfasst sie mit.

Überblick

Rechtslage und Praxis mit dem konkreten Transfer verbinden

Die Länderprüfung muss die Regeln und Praktiken behandeln, die den betreffenden Importeur und die verarbeiteten Daten tatsächlich berühren. Dazu gehören insbesondere behördliche Zugriffsrechte, Begrenzungen dieser Rechte und verfügbarer Rechtsschutz. Ein allgemeines Länderporträt oder ein Datenschutzgesetz ohne Betrachtung der Zugriffsregeln beantwortet diese Fragen nicht.

Dokumentieren Sie Quelle, Geltungsstand und Bedeutung für den Sachverhalt. Aussagen des Importeurs zur bisherigen Praxis können Teil der Prüfung sein; eine pauschale Aussage, bislang habe es keine Anfrage gegeben, trägt das Ergebnis nicht allein. Widersprüchliche Informationen und offene Fragen müssen in der Bewertung erkennbar bleiben.

Überblick

Zusätzliche Maßnahmen nach ihrer Wirkung auswählen

Eine Maßnahme muss das erkannte Problem tatsächlich adressieren. Verschlüsselung während der Übertragung schützt einen anderen Vorgang als eine Lösung, bei der der Importeur die Daten nicht entschlüsseln kann. Muss ein Dienstleister Klartext verarbeiten und gelten für den Transfer problematische behördliche Zugriffsregeln, benennt der EDSA für die beschriebenen Anwendungsfälle 6 und 7 keine wirksame technische Zusatzmaßnahme nach dem dort bewerteten Stand der Technik.

Pseudonymisierung ist ebenfalls keine pauschale Freigabe. Ihre Schutzwirkung hängt unter anderem davon ab, wer zusätzliche Informationen besitzt und ob die betroffenen Personen mit verfügbaren Mitteln wieder zugeordnet werden können. Das Entfernen von Namen allein genügt dafür nicht. Eine kurze Aufbewahrungszeit begrenzt Speicherung, beseitigt aber einen bereits ermöglichten Zugriff nicht.

Überblick

Ein Entwicklungsbeispiel zeigt die Grenze der Annahmen

Angenommen, ein Unternehmen beauftragt einen rechtlich eigenständigen Dienstleister außerhalb des EWR. Die Entwicklung erhält zunächst ausschließlich neu erzeugte Testdatensätze ohne Personenbezug. Für einen Fehler soll später jedoch ein Screenshot aus dem Produktivsystem mit einem Kundennamen in das Ticketsystem übernommen werden.

Damit ist die bisherige Aussage über die Testdaten für diesen Supportvorgang nicht mehr ausreichend. Zu prüfen sind die Daten im Screenshot, die zugriffsberechtigten Stellen, das Ticketsystem und dessen weitere Empfänger. Die Bewertung muss diesen zusätzlichen Supportvorgang erfassen, bevor der Screenshot zugänglich gemacht wird.

Ein praktikabler Ansatz ist, vorab festzulegen, wie Fehler ohne personenbezogene Produktivdaten reproduziert werden und wer eine Ausnahme beurteilt. Der Nachweis besteht dann in der eingerichteten Arbeitsweise und ihren Kontrollen, nicht allein in einer Formulierung im TIA-Dokument.

Überblick

Die Entscheidung muss den wirksamen Stand abbilden

Das Ergebnis muss begründen, ob das gewählte Instrument mit den umgesetzten Maßnahmen im beschriebenen Fall den erforderlichen Schutz gewährleistet. Eine noch geplante Maßnahme darf nicht als bereits umgesetzt in die Bewertung eingehen. Bleibt der erforderliche Schutz unerreichbar, darf der betreffende Transfer nicht begonnen beziehungsweise muss er ausgesetzt werden.

Halten Sie die betrachtete Fassung, die Tatsachengrundlage, verbleibende Maßnahmen, die verantwortlichen Beteiligten und die Entscheidung nachvollziehbar fest. Technische Umsetzung, Vertragsinhalt und rechtliche Bewertung müssen sich auf denselben Stand beziehen. Externe Unterstützung ändert nichts daran, dass die beteiligten Stellen ihre jeweiligen Pflichten erfüllen müssen.

Entscheidung und weiterer Arbeitsweg
BefundErforderlicher Arbeitsweg
Entscheidungserhebliche Tatsachen oder Nachweise fehlen.Offene Punkte zuordnen und klären; geplante Maßnahmen nicht als umgesetzten Schutz werten.
Instrument und tatsächlich umgesetzte Maßnahmen tragen den erforderlichen Schutz.Den geprüften Umfang, die tragenden Nachweise und die begründete Entscheidung dokumentieren.
Der erforderliche Schutz kann für den betrachteten Transfer nicht gewährleistet werden.Den Transfer nicht beginnen beziehungsweise aussetzen; Architektur, Empfänger oder Ablauf ändern und erneut prüfen.
Überblick

Die Bewertung weiterführen

Eine TIA ist fortzuführen, wenn relevante Veränderungen eintreten. Ein neuer Empfänger, ein weiterer Zugriffsort, eine geänderte Datenkategorie oder eine Änderung der einschlägigen Rechtslage kann eine erneute Bewertung verlangen. Daneben sind angemessene Überprüfungsintervalle festzulegen; ein jährlicher Turnus ist kein allgemeiner gesetzlicher Ersatz für die Reaktion auf konkrete Änderungen.

Verbinden Sie die Wiedervorlage mit dem tatsächlichen Änderungsprozess. Wer einen neuen Supportdienst oder eine zusätzliche Berechtigung einrichtet, muss wissen, wann Datenschutz- und Vertragsverantwortliche einzubeziehen sind. So bleibt die Transferbeschreibung mit dem Entwicklungsbetrieb verbunden.

FAQ

Häufige Fragen zum Thema

Kann ich die T-NEX-TIA-Vorlage direkt bearbeiten?

Ja. Die Markdown-Datei lässt sich nach dem Download in einem Texteditor bearbeiten. Ersetzen Sie Platzhalter, ergänzen Sie Datenflüsse und verknüpfen Sie Ihre Nachweise. Die Vorlage enthält keine vorab erteilte Freigabe oder Länderbewertung; die Schlussfolgerung entsteht aus der ausgefüllten Prüfung.

Ersetzt eine TIA die Standardvertragsklauseln?

Nein. Die TIA bewertet die Wirksamkeit des eingesetzten Transferinstruments im konkreten Sachverhalt. Sie ist selbst kein Ersatz für die erforderliche Rechtsgrundlage und das passende Instrument.

Kann ich die CNIL-Vorlage unverändert übernehmen?

Sie können sie als Arbeitsgrundlage verwenden. Die projektspezifischen Angaben, Rechtsquellen, Maßnahmen und Schlussfolgerungen müssen jedoch ermittelt und fachlich geprüft werden. Die CNIL-Vorlage enthält keine fertige Länderbewertung.

Ist eine TIA dasselbe wie eine Datenschutz-Folgenabschätzung?

Nein. Die TIA betrachtet den Schutz bei einem Drittlandtransfer. Eine DSFA nach Artikel 35 DSGVO betrifft voraussichtlich risikoreiche Verarbeitungsvorgänge. Ein Vorhaben kann beide Prüfungen erfordern.

Reicht es, für alle Projekte ein einziges Land zu bewerten?

Eine gemeinsame Bewertung kann nur tragen, soweit ihre Tatsachen und rechtlichen Annahmen die betreffenden Transfers tatsächlich abdecken. Andere Empfänger, Zugriffsländer oder Datenflüsse dürfen nicht stillschweigend unter denselben Befund fallen.

Wer ist für die TIA verantwortlich?

Der Exporteur verantwortet die Prüfung mit Unterstützung des Importeurs. Fachliche, rechtliche und technische Beteiligte liefern die benötigten Bewertungen und Nachweise. Im Projekt muss feststehen, wer die Entscheidung über den beschriebenen Transfer trifft und wer Änderungen oder fehlenden Schutz eskaliert.

Weitere Möglichkeiten

Das könnte Sie ebenfalls interessieren.

Welche Aufgabe möchten Sie als Nächstes lösen?

Bringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.

Datenzugriffe im Entwicklungsprojekt besprechen