Standardvertragsklauseln und AVV
SCC bei Auftragsverarbeitung im Drittland: die richtigen Module, das Verhältnis zum AVV und die notwendigen Angaben für Softwareentwicklungsprojekte.
Ein Transfer Impact Assessment (TIA) prüft, ob ein Drittlandtransfer auf Grundlage eines Instruments nach Artikel 46 DSGVO den erforderlichen Schutz tatsächlich wahrt. Maßgeblich sind Datenflüsse, die einschlägige Rechtslage und Praxis sowie wirksame Schutzmaßnahmen. Die ausfüllbare T-NEX-Arbeitsvorlage führt durch diese Prüfung und hält Quellen, offene Fragen und die begründete Entscheidung zusammen.
Stand der Quellenprüfung: 10.09.2026. Der Leitfaden richtet sich an Unternehmen, die Entwicklung oder Support auslagern und Datenzugriffe nachvollziehbar beurteilen möchten. Eine TIA dokumentiert die Bewertung eines konkreten Transfers; sie ist keine allgemeine Anbieterzertifizierung.
Wird ein Drittlandtransfer auf ein Instrument nach Artikel 46 DSGVO gestützt, etwa Standardvertragsklauseln, ist der erforderliche Schutz vor dem Transfer zu bewerten. Der Exporteur verantwortet die Prüfung mit Unterstützung des Importeurs. Für die im Entwicklungsumfeld häufig relevanten SCC-Module 2 und 3 konkretisiert Klausel 14 diese Aufgabe.
Zuerst sind Transferbegriff und Grundlage zu klären. Ein einschlägiger Angemessenheitsbeschluss oder eine wirksame Ausnahme nach Artikel 49 führt zu einer anderen Einordnung; die jeweiligen Voraussetzungen bleiben zu prüfen. Eine TIA ist außerdem von der Datenschutz-Folgenabschätzung nach Artikel 35 zu unterscheiden, die voraussichtlich risikoreiche Verarbeitungsvorgänge betrifft. Ein Vorhaben kann beide Prüfungen benötigen.
Die T-NEX-Vorlage ist eine bearbeitbare Markdown-Datei mit Fragen, Tabellen und freien Bewertungsfeldern. Speichern Sie eine Kopie für das Projekt und ergänzen Sie pro Datenfluss die tatsächlichen Beteiligten, Länder, Systeme und Nachweise. Felder bleiben zunächst leer; keine positive Länder- oder Projektbewertung ist vorgegeben.
Öffnen Sie die Datei in einem Texteditor und ersetzen Sie die Einträge in eckigen Klammern. Vergeben Sie Kennungen für Quellen und Nachweise, damit die Begründung zur geprüften Fassung zurückführt. Eine unbekannte Angabe bleibt offen; eine nicht zutreffende Frage wird mit Begründung gekennzeichnet.
Als ergänzende behördliche Methodik veröffentlicht die CNIL einen finalen Leitfaden und eine anpassbare ODS-Vorlage. Die Veröffentlichungsseite ist vom 09.07.2025, der Leitfaden selbst trägt den Stand Januar 2025. Die CNIL-Methode ist nicht verpflichtend und enthält keine fertigen Länderbewertungen.
Beginnen Sie mit dem konkreten Datenfluss. Ein Vertragspartner, ein Cloudkonto und ein Zugriffsort sind unterschiedliche Angaben. Erfassen Sie die rechtlichen Stellen, ihre Rollen, Speicherorte und tatsächlichen Zugriffsmöglichkeiten, einschließlich weiterer Empfänger. Der Zweck ist, die Beschreibung des Transfers mit den Vertragsanlagen und den technischen Berechtigungen abgleichen zu können.
Für die Sachverhaltserhebung bei einem Entwicklungsprojekt helfen die folgenden Angaben. Zu jeder Aussage sollte ein Nachweis vorliegen, der den tatsächlichen Stand beschreibt.
| Bereich | Zu klärender Sachverhalt | Passender Nachweis |
|---|---|---|
| Vertrags- und Rollenstruktur | Wer ist Verantwortlicher, Auftragsverarbeiter und gegebenenfalls Unterauftragsverarbeiter? | Verträge und eine Zuordnung je Verarbeitung |
| Produktivsystem | Welche Stelle kann welche personenbezogenen Daten lesen oder verändern? | Freigegebenes Berechtigungskonzept und überprüfte Zugänge |
| Testumgebung | Welche Daten werden übernommen und was macht sie synthetisch, anonym oder pseudonymisiert? | Dokumentierte Datenherkunft und Prüfung der Identifizierbarkeit |
| Support und Zusammenarbeit | Welche personenbezogenen Angaben stehen in Tickets, Protokollen, Screenshots oder Zusammenarbeitssystemen? | Dateninventar und tatsächliche Konfiguration der eingesetzten Dienste |
| Länder und weitere Empfänger | Von wo erfolgt der Zugriff und an welche weiteren Stellen gelangen Daten? | Bestätigte Zugriffsländer und vollständige Empfängerkette |
| Ende und Änderung | Wann enden Zugriff und Aufbewahrung, und wie werden Änderungen bemerkt? | Lösch-/Rückgaberegeln, Entzug von Zugängen und Änderungsverfahren |
Ein eigenständiger Dienstleister in einem Drittland kann durch Fernzugriff Importeur sein, obwohl die Daten auf einem EWR-Server bleiben. Die EDSA-Leitlinien verlangen aber einen gesonderten Empfänger. Der dort beschriebene Zugriff eines Beschäftigten derselben Organisation während einer Auslandsreise ist deshalb nicht bereits ein Transfer nach Kapitel V.
Prüfen Sie die rechtliche Zuordnung gemeinsam mit den tatsächlichen Berechtigungen: Ein Beschäftigter, ein selbstständiger Dienstleister und eine andere Konzerngesellschaft sind nicht dieselbe Konstellation. Der Aufenthaltsort allein belegt noch keinen Kundendatenzugriff. Auch außerhalb eines Transfers können Risiken durch eine Verarbeitung im Drittland besondere Schutzmaßnahmen erfordern.
Ein Importeur kann für eine Verarbeitung unmittelbar der DSGVO nach Artikel 3 unterliegen und dennoch Empfänger eines Drittlandtransfers sein. Die SCC 2021/914 sind nach ihrem Artikel 1 dagegen auf Importeure zugeschnitten, deren betreffende Verarbeitung nicht bereits der DSGVO unterliegt. Halten Sie diese Anwendungsfrage ausdrücklich fest, bevor Sie ein Modul auswählen.
Für Verantwortliche an Auftragsverarbeiter ist Modul 2, für Auftragsverarbeiter an weitere Auftragsverarbeiter Modul 3 vorgesehen. Beide enthalten Anforderungen des Artikels 28. Das gesonderte Klauselwerk 2021/915 ist für sich kein Drittlandtransferinstrument. Bei Modul 4 ist zusätzlich die besondere Anwendungsbedingung von Klausel 14 zu prüfen; die Arbeitsvorlage erfasst sie mit.
Die Länderprüfung muss die Regeln und Praktiken behandeln, die den betreffenden Importeur und die verarbeiteten Daten tatsächlich berühren. Dazu gehören insbesondere behördliche Zugriffsrechte, Begrenzungen dieser Rechte und verfügbarer Rechtsschutz. Ein allgemeines Länderporträt oder ein Datenschutzgesetz ohne Betrachtung der Zugriffsregeln beantwortet diese Fragen nicht.
Dokumentieren Sie Quelle, Geltungsstand und Bedeutung für den Sachverhalt. Aussagen des Importeurs zur bisherigen Praxis können Teil der Prüfung sein; eine pauschale Aussage, bislang habe es keine Anfrage gegeben, trägt das Ergebnis nicht allein. Widersprüchliche Informationen und offene Fragen müssen in der Bewertung erkennbar bleiben.
Eine Maßnahme muss das erkannte Problem tatsächlich adressieren. Verschlüsselung während der Übertragung schützt einen anderen Vorgang als eine Lösung, bei der der Importeur die Daten nicht entschlüsseln kann. Muss ein Dienstleister Klartext verarbeiten und gelten für den Transfer problematische behördliche Zugriffsregeln, benennt der EDSA für die beschriebenen Anwendungsfälle 6 und 7 keine wirksame technische Zusatzmaßnahme nach dem dort bewerteten Stand der Technik.
Pseudonymisierung ist ebenfalls keine pauschale Freigabe. Ihre Schutzwirkung hängt unter anderem davon ab, wer zusätzliche Informationen besitzt und ob die betroffenen Personen mit verfügbaren Mitteln wieder zugeordnet werden können. Das Entfernen von Namen allein genügt dafür nicht. Eine kurze Aufbewahrungszeit begrenzt Speicherung, beseitigt aber einen bereits ermöglichten Zugriff nicht.
Angenommen, ein Unternehmen beauftragt einen rechtlich eigenständigen Dienstleister außerhalb des EWR. Die Entwicklung erhält zunächst ausschließlich neu erzeugte Testdatensätze ohne Personenbezug. Für einen Fehler soll später jedoch ein Screenshot aus dem Produktivsystem mit einem Kundennamen in das Ticketsystem übernommen werden.
Damit ist die bisherige Aussage über die Testdaten für diesen Supportvorgang nicht mehr ausreichend. Zu prüfen sind die Daten im Screenshot, die zugriffsberechtigten Stellen, das Ticketsystem und dessen weitere Empfänger. Die Bewertung muss diesen zusätzlichen Supportvorgang erfassen, bevor der Screenshot zugänglich gemacht wird.
Ein praktikabler Ansatz ist, vorab festzulegen, wie Fehler ohne personenbezogene Produktivdaten reproduziert werden und wer eine Ausnahme beurteilt. Der Nachweis besteht dann in der eingerichteten Arbeitsweise und ihren Kontrollen, nicht allein in einer Formulierung im TIA-Dokument.
Das Ergebnis muss begründen, ob das gewählte Instrument mit den umgesetzten Maßnahmen im beschriebenen Fall den erforderlichen Schutz gewährleistet. Eine noch geplante Maßnahme darf nicht als bereits umgesetzt in die Bewertung eingehen. Bleibt der erforderliche Schutz unerreichbar, darf der betreffende Transfer nicht begonnen beziehungsweise muss er ausgesetzt werden.
Halten Sie die betrachtete Fassung, die Tatsachengrundlage, verbleibende Maßnahmen, die verantwortlichen Beteiligten und die Entscheidung nachvollziehbar fest. Technische Umsetzung, Vertragsinhalt und rechtliche Bewertung müssen sich auf denselben Stand beziehen. Externe Unterstützung ändert nichts daran, dass die beteiligten Stellen ihre jeweiligen Pflichten erfüllen müssen.
| Befund | Erforderlicher Arbeitsweg |
|---|---|
| Entscheidungserhebliche Tatsachen oder Nachweise fehlen. | Offene Punkte zuordnen und klären; geplante Maßnahmen nicht als umgesetzten Schutz werten. |
| Instrument und tatsächlich umgesetzte Maßnahmen tragen den erforderlichen Schutz. | Den geprüften Umfang, die tragenden Nachweise und die begründete Entscheidung dokumentieren. |
| Der erforderliche Schutz kann für den betrachteten Transfer nicht gewährleistet werden. | Den Transfer nicht beginnen beziehungsweise aussetzen; Architektur, Empfänger oder Ablauf ändern und erneut prüfen. |
Eine TIA ist fortzuführen, wenn relevante Veränderungen eintreten. Ein neuer Empfänger, ein weiterer Zugriffsort, eine geänderte Datenkategorie oder eine Änderung der einschlägigen Rechtslage kann eine erneute Bewertung verlangen. Daneben sind angemessene Überprüfungsintervalle festzulegen; ein jährlicher Turnus ist kein allgemeiner gesetzlicher Ersatz für die Reaktion auf konkrete Änderungen.
Verbinden Sie die Wiedervorlage mit dem tatsächlichen Änderungsprozess. Wer einen neuen Supportdienst oder eine zusätzliche Berechtigung einrichtet, muss wissen, wann Datenschutz- und Vertragsverantwortliche einzubeziehen sind. So bleibt die Transferbeschreibung mit dem Entwicklungsbetrieb verbunden.
Ja. Die Markdown-Datei lässt sich nach dem Download in einem Texteditor bearbeiten. Ersetzen Sie Platzhalter, ergänzen Sie Datenflüsse und verknüpfen Sie Ihre Nachweise. Die Vorlage enthält keine vorab erteilte Freigabe oder Länderbewertung; die Schlussfolgerung entsteht aus der ausgefüllten Prüfung.
Nein. Die TIA bewertet die Wirksamkeit des eingesetzten Transferinstruments im konkreten Sachverhalt. Sie ist selbst kein Ersatz für die erforderliche Rechtsgrundlage und das passende Instrument.
Sie können sie als Arbeitsgrundlage verwenden. Die projektspezifischen Angaben, Rechtsquellen, Maßnahmen und Schlussfolgerungen müssen jedoch ermittelt und fachlich geprüft werden. Die CNIL-Vorlage enthält keine fertige Länderbewertung.
Nein. Die TIA betrachtet den Schutz bei einem Drittlandtransfer. Eine DSFA nach Artikel 35 DSGVO betrifft voraussichtlich risikoreiche Verarbeitungsvorgänge. Ein Vorhaben kann beide Prüfungen erfordern.
Eine gemeinsame Bewertung kann nur tragen, soweit ihre Tatsachen und rechtlichen Annahmen die betreffenden Transfers tatsächlich abdecken. Andere Empfänger, Zugriffsländer oder Datenflüsse dürfen nicht stillschweigend unter denselben Befund fallen.
Der Exporteur verantwortet die Prüfung mit Unterstützung des Importeurs. Fachliche, rechtliche und technische Beteiligte liefern die benötigten Bewertungen und Nachweise. Im Projekt muss feststehen, wer die Entscheidung über den beschriebenen Transfer trifft und wer Änderungen oder fehlenden Schutz eskaliert.
SCC bei Auftragsverarbeitung im Drittland: die richtigen Module, das Verhältnis zum AVV und die notwendigen Angaben für Softwareentwicklungsprojekte.
Externe Softwareentwicklung sinnvoll beauftragen: Ziele, Daten, Rollen, Abnahmekriterien, Übergabe und laufenden Betrieb vor Projektbeginn klären.
Verteilte Softwareentwicklung mit T-NEX: Entwicklungsumfang, Zusammenarbeit und Übergabe werden vorab geklärt. Kosten werden über den gesamten Auftrag betrachtet.
Service entdeckenT-NEX entwickelt Fachanwendungen und ergänzt bestehende Systeme. Vom klickbaren Entwurf über Datenanbindungen bis zur vereinbarten Übergabe und Betreuung.
Service entdeckenBringen Sie eine konkrete Aufgabe mit. Wir klären gemeinsam, was die Anwendung leisten soll.
Datenzugriffe im Entwicklungsprojekt besprechen