Start
/
Lexikon
/
Recht, Datenschutz & Barrierefreiheit
/
Drittlandübermittlung

Drittlandübermittlung

Jan-Philipp Koch
·
October 6, 2026
October 6, 2026

Eine Drittlandübermittlung liegt vor, wenn personenbezogene Daten an Empfänger außerhalb der EU und des EWR gehen, etwa an einen US-Anbieter von Formular-, Mail- oder Zahlungsdiensten. Die DSGVO erlaubt sie nur mit Angemessenheitsbeschluss oder geeigneten Garantien.

Drei Servergehäuse in blauem Licht

Wann bei Veranstaltungen Daten ins Drittland gehen

Ein Drittland ist jedes Land außerhalb der EU und des Europäischen Wirtschaftsraums. Bei Veranstaltungen geht es selten um eine bewusste Übermittlung, sondern um die Werkzeuge: ein Formulardienst, ein Newsletter-Tool, ein Videodienst für hybride Formate oder ein Zahlungsanbieter mit Sitz in den USA. Sobald ein solcher Dienst Teilnehmerdaten verarbeitet, stellt sich die Frage, auf welcher Grundlage sie dorthin gelangen.

Die drei Grundlagen

Angemessenheitsbeschluss. Hat die Kommission für ein Land festgestellt, dass es ein angemessenes Schutzniveau bietet, ist die Übermittlung ohne weitere Genehmigung erlaubt. Für die USA gilt seit dem Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 ein solcher Beschluss, allerdings nur für Unternehmen, die in der Liste des Datenschutzrahmens EU-USA stehen. Das Gericht der EU hat die Klage dagegen am 3. September 2025 abgewiesen, wie die Pressemitteilung zu T-553/23 festhält.

Geeignete Garantien. Fehlt ein Beschluss, erlaubt Artikel 46 DSGVO die Übermittlung nur mit geeigneten Garantien, etwa Standarddatenschutzklauseln der Kommission, und nur wenn die Betroffenen durchsetzbare Rechte haben. Die heute gültigen Klauseln hat die Kommission nach eigener Darstellung am 4. Juni 2021 erlassen.

Ausnahmen. Artikel 49 lässt in Einzelfällen weitere Grundlagen zu, etwa eine ausdrückliche Einwilligung. Für den laufenden Betrieb eines Anmeldesystems sind sie ungeeignet.

Warum das Thema nicht abgeschlossen ist

Der Gerichtshof der EU hat den Vorgänger, den sogenannten Privacy Shield, am 16. Juli 2020 für ungültig erklärt, die damaligen Standardvertragsklauseln dagegen bestehen lassen (Rechtssache C-311/18). Unsere Einordnung: Ein Angemessenheitsbeschluss kann also wieder fallen. Wer heute auf den Datenschutzrahmen setzt, sollte wissen, welche Dienste davon abhängen, und eine zweite Grundlage im Blick behalten.

Was Veranstalter angeben müssen

Nach Artikel 13 DSGVO gehört in die Datenschutzhinweise der Anmeldung, ob Daten in ein Drittland gehen und auf welcher Grundlage. Praktisch heißt das: Liste der Dienste führen, für jeden die Grundlage notieren und den Auftragsverarbeitungsvertrag prüfen. Mehr zum Standort der Server steht unter Serverstandort.

Warum die Einwilligung kein Ausweg ist

Es liegt nahe, einfach eine Einwilligung in die Übermittlung einzuholen. Artikel 49 DSGVO lässt das zwar zu, verlangt aber, dass die Person ausdrücklich einwilligt, nachdem sie über die möglichen Risiken einer Übermittlung ohne Angemessenheitsbeschluss und ohne geeignete Garantien unterrichtet wurde. Die Vorschrift steht unter der Überschrift „Ausnahmen für bestimmte Fälle“. Unsere Einordnung: Für ein Anmeldesystem, das jede Anmeldung automatisch an denselben Dienst schickt, ist das kein Einzelfall, und ein verweigertes Häkchen dürfte die Anmeldung dann nicht verhindern.

Eine Prüfliste für die eigenen Werkzeuge

Praktisch hilft eine kurze Liste aller Dienste, die mit Teilnehmerdaten in Berührung kommen: Formular, Mailversand, Zahlung, Videokonferenz, Umfrage, Tabellenablage. Für jeden Dienst stehen dort Sitz des Anbieters, Ort der Verarbeitung, Unterauftragsverarbeiter und die Grundlage einer Übermittlung. Diese Liste ist zugleich die Vorlage für den Abschnitt zu Empfängern und Drittländern in den Datenschutzhinweisen.

In der Praxis mit FairUp
FairUp verarbeitet die Daten auf Servern in Frankfurt. Welche Unterauftragsverarbeiter beteiligt sind, steht in der Liste, die wir zusammen mit Auftragsverarbeitungsvertrag und technischen und organisatorischen Maßnahmen bereitstellen.

Häufige Fragen

Was ist eine Drittlandübermittlung?

Die Übermittlung personenbezogener Daten an Empfänger außerhalb der EU und des EWR, etwa an einen US-Anbieter eines Formular- oder Mailingdienstes.

Dürfen Teilnehmerdaten an US-Dienste gehen?

Ja, wenn der Anbieter im Datenschutzrahmen EU-USA zertifiziert ist oder geeignete Garantien wie Standarddatenschutzklauseln bestehen. Die Grundlage gehört in die Datenschutzhinweise.

Ist der Datenschutzrahmen EU-USA sicher?

Er gilt seit Juli 2023, und das Gericht der EU hat eine Klage dagegen im September 2025 abgewiesen. Sein Vorgänger wurde 2020 vom Gerichtshof gekippt, deshalb lohnt der Blick auf eine zweite Grundlage.

Sie können das direkt ausprobieren

Der kostenlose Plan von FairUp deckt bis zu fünf gleichzeitige Veranstaltungen mit je 150 Teilnehmenden ab: Eventseite, Anmeldung, Teilnehmerverwaltung und Check-in per QR-Code. Vollständig mit Ihrem eigenen Branding, auf Servern in Deutschland, ohne Kreditkarte.

Kostenlos starten

Dauerhaft kostenlos. Ticketverkauf, Standvergabe und Ausstellerabrechnung gehören in die kostenpflichtigen Pakete.