Business Events
Konferenzen, Networking Events und weitere Veranstaltungsformate flexibel organisieren.
Karriereevents und Hochschulen
Karrieremessen und Firmenkontaktmessen zentral planen und durchführen.
Messen und Ausstellungen
Komplexe Veranstaltungen mit Ausstellern, Partnern und Teilnehmenden steuern.
Veranstaltungskalender
Termine von Haus, Netzwerken und Partnern in einem Kalender bündeln.
Eine Drittlandübermittlung liegt vor, wenn personenbezogene Daten an Empfänger außerhalb der EU und des EWR gehen, etwa an einen US-Anbieter von Formular-, Mail- oder Zahlungsdiensten. Die DSGVO erlaubt sie nur mit Angemessenheitsbeschluss oder geeigneten Garantien.

Ein Drittland ist jedes Land außerhalb der EU und des Europäischen Wirtschaftsraums. Bei Veranstaltungen geht es selten um eine bewusste Übermittlung, sondern um die Werkzeuge: ein Formulardienst, ein Newsletter-Tool, ein Videodienst für hybride Formate oder ein Zahlungsanbieter mit Sitz in den USA. Sobald ein solcher Dienst Teilnehmerdaten verarbeitet, stellt sich die Frage, auf welcher Grundlage sie dorthin gelangen.
Angemessenheitsbeschluss. Hat die Kommission für ein Land festgestellt, dass es ein angemessenes Schutzniveau bietet, ist die Übermittlung ohne weitere Genehmigung erlaubt. Für die USA gilt seit dem Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 ein solcher Beschluss, allerdings nur für Unternehmen, die in der Liste des Datenschutzrahmens EU-USA stehen. Das Gericht der EU hat die Klage dagegen am 3. September 2025 abgewiesen, wie die Pressemitteilung zu T-553/23 festhält.
Geeignete Garantien. Fehlt ein Beschluss, erlaubt Artikel 46 DSGVO die Übermittlung nur mit geeigneten Garantien, etwa Standarddatenschutzklauseln der Kommission, und nur wenn die Betroffenen durchsetzbare Rechte haben. Die heute gültigen Klauseln hat die Kommission nach eigener Darstellung am 4. Juni 2021 erlassen.
Ausnahmen. Artikel 49 lässt in Einzelfällen weitere Grundlagen zu, etwa eine ausdrückliche Einwilligung. Für den laufenden Betrieb eines Anmeldesystems sind sie ungeeignet.
Der Gerichtshof der EU hat den Vorgänger, den sogenannten Privacy Shield, am 16. Juli 2020 für ungültig erklärt, die damaligen Standardvertragsklauseln dagegen bestehen lassen (Rechtssache C-311/18). Unsere Einordnung: Ein Angemessenheitsbeschluss kann also wieder fallen. Wer heute auf den Datenschutzrahmen setzt, sollte wissen, welche Dienste davon abhängen, und eine zweite Grundlage im Blick behalten.
Nach Artikel 13 DSGVO gehört in die Datenschutzhinweise der Anmeldung, ob Daten in ein Drittland gehen und auf welcher Grundlage. Praktisch heißt das: Liste der Dienste führen, für jeden die Grundlage notieren und den Auftragsverarbeitungsvertrag prüfen. Mehr zum Standort der Server steht unter Serverstandort.
Es liegt nahe, einfach eine Einwilligung in die Übermittlung einzuholen. Artikel 49 DSGVO lässt das zwar zu, verlangt aber, dass die Person ausdrücklich einwilligt, nachdem sie über die möglichen Risiken einer Übermittlung ohne Angemessenheitsbeschluss und ohne geeignete Garantien unterrichtet wurde. Die Vorschrift steht unter der Überschrift „Ausnahmen für bestimmte Fälle“. Unsere Einordnung: Für ein Anmeldesystem, das jede Anmeldung automatisch an denselben Dienst schickt, ist das kein Einzelfall, und ein verweigertes Häkchen dürfte die Anmeldung dann nicht verhindern.
Praktisch hilft eine kurze Liste aller Dienste, die mit Teilnehmerdaten in Berührung kommen: Formular, Mailversand, Zahlung, Videokonferenz, Umfrage, Tabellenablage. Für jeden Dienst stehen dort Sitz des Anbieters, Ort der Verarbeitung, Unterauftragsverarbeiter und die Grundlage einer Übermittlung. Diese Liste ist zugleich die Vorlage für den Abschnitt zu Empfängern und Drittländern in den Datenschutzhinweisen.
Was ist eine Drittlandübermittlung?
Die Übermittlung personenbezogener Daten an Empfänger außerhalb der EU und des EWR, etwa an einen US-Anbieter eines Formular- oder Mailingdienstes.
Dürfen Teilnehmerdaten an US-Dienste gehen?
Ja, wenn der Anbieter im Datenschutzrahmen EU-USA zertifiziert ist oder geeignete Garantien wie Standarddatenschutzklauseln bestehen. Die Grundlage gehört in die Datenschutzhinweise.
Ist der Datenschutzrahmen EU-USA sicher?
Er gilt seit Juli 2023, und das Gericht der EU hat eine Klage dagegen im September 2025 abgewiesen. Sein Vorgänger wurde 2020 vom Gerichtshof gekippt, deshalb lohnt der Blick auf eine zweite Grundlage.