Infos und Prüfschema des BfDI zu Schrems II

Privacy Shield invalid

Bereits mit Schreiben vom 08.10.2020 adressierte der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) ein Informationsschreiben zur Auswirkung der Rechtsprechung des EuGH auf den internationalen Datentransfer (Rechtssache C-311/18 „Schrems II“) an die öffentlichen Stellen des Bundes und Unternehmen unter der Aufsicht des BfDI.

Unter Ziffer 3. seines Informationsschreibens fasste der BfDI die Verpflichtung der Verantwortlichen zur Prüfung der Datentransfers in Drittländer wie folgt zusammen:
„Unternehmen und Behörden müssen als Reaktion auf die Vorgaben aus dem Urteil des EuGH in der Rechtssache C-311/18 „Schrems II“ als Verantwortliche ihre Datentransfers in Drittländer prüfen. Je nach bisher gewählter Grundlage für die Datenübermittlung muss diese – z.B. im Falle des EU-US Datenschutzschildes – durch eine neue Grundlage ersetzt werden. Zudem müssen alle Verantwortlichen bei der Verwendung von geeigneten Garantien nach Art. 46 DSGVO prüfen, ob und ggf. welche zusätzlichen Maßnahmen ergriffen werden müssen, um die übermittelten Daten im Drittland angemessen zu schützen. Das Ergebnis dieser Prüfung und die getroffenen Maßnahmen sind nachvollziehbar zu dokumentieren. „

Mittlerweile hat der BfDI die empfohlene Vorgehensweise verfeinert und in einem Prüfschema veröffentlicht. Das vorgestellte Prüfschema dürfte auch für Unternehmen interessant sein, die nicht unter der Aufsicht des BfDI stehen. Die Schritte der Prüfung des Drittlandtransfers strukturiert der BfDI folgendermaßen:

  1. Datentransfers prüfen
  2. Vorliegen Angemessenheitsbeschluss
  3. Schutzniveau im Drittland: Einzelfallanalyse
  4. Prüfung Schutzmechanimus
  5. Definierung zusätzlicher Maßnahmen
  6. Implementierung zusätzlicher Maßnahmen
  7. Ausnahmen nach Art. 49 DS-GVO
  8. Dokumentation
  9. Meldung an die Aufsichtsbehörde


Letztes Update:07.11.20

  • Pflicht zur Kennzeichnung von KI-Inhalten

    Kennzeichnung KI-generierter Werbeinhalte

    Die Wettbewerbszentrale hat einen Leitfaden zu den Kennzeichnungspflichten für KI-generierte Inhalte in der Werbung vorgelegt, der die seit dem 2. August 2026 geltenden Transparenzvorschriften der KI-Verordnung (Art. 50 KI-VO) mit dem lauterkeitsrechtlichen Rahmen des UWG verzahnt. Deepfakes bei Bild, Ton und Video Nach Art. 50 Abs. 4 KI-VO müssen Betreiber – definiert als jede Person

    Mehr erfahren
  • Auskunftsrecht als vollständige Kopie

    Kein Anspruch auf vollständige Kopie eines Compliance-Berichts

    Das Bundesarbeitsgericht hat mit Urteil vom 16.04.2026 (8 AZR 169/25) klargestellt, dass sich das datenschutzrechtliche Auskunftsrecht nach Art. 15 Abs. 1 i.V.m. Abs. 3 S. 1 DS-GVO grundsätzlich nur auf die in einem Dokument enthaltenen personenbezogenen Daten bezieht und nicht auf das Dokument als Ganzes. Sachverhalt Eine leitende Angestellte war Gegenstand einer arbeitgeberseitig beauftragten Compliance-Untersuchung

    Mehr erfahren
  • KI Praxisleitfaden

    Praxisleitfaden zu KI-Systemen mit geringem Risiko

    Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern (LfDI MV) hat im Juli 2026 einen praxisorientierten Leitfaden zum datenschutzkonformen und digital-souveränen Einsatz Künstlicher Intelligenz vorgelegt. Adressiert werden explizit Verantwortliche in kleineren Verwaltungen sowie KMU, die KI-Systeme mit begrenztem oder minimalem Risiko im Sinne der KI-VO einsetzen – etwa interne Chatbots oder Text-Zusammenfassungstools. Damit schließt der LfDI

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner