Swiss-US Data Privacy Framework erlaubt seit Aug. 2024 Datenübermittlungen an DPF zertifizierte Firmen; lesen Sie, welche Pflichten jetzt gelten.
Kurz: Der Swiss-US Data Privacy Framework erlaubt seit dem Bundesratsentscheid vom 14. August 2024 Übermittlungen aus der Schweiz an DPF-zertifizierte US-Unternehmen ohne zusätzliche Garantien. Voraussetzung ist, dass die US-Organisation explizit für die Schweiz self-zertifiziert ist. Die entsprechende Änderung von Anhang 1 der Datenschutzverordnung trat am 15. September 2024 in Kraft. Ist der Empfänger nicht zertifiziert, bleiben Standardvertragsklauseln oder andere Garantien zwingend.
Kurz gesagt: - Nur US-Unternehmen, die sich explizit für die Schweiz self-zertifiziert haben, dürfen ohne zusätzliche Garantien Daten übertragen. - Bei Nicht-Zertifizierung des Empfängers bleiben Standardvertragsklauseln die sichere Alternative. - Die Zertifizierung muss jährlich erneuert werden, andernfalls entfallen die Erleichterungen und Daten müssen ggf. gelöscht oder zurückgegeben werden. - Überprüfen Sie vor jeder Übermittlung, ob der US-Partner auf der offiziellen Datenliste gelistet ist und die Zertifizierung die Schweiz einschliesst. - Bei Verdacht auf Verstösse oder Widerruf der Zertifizierung stehen unabhängige Beschwerdemechanismen und US-Behörden als Wege zur Verfügung.
Inhaltsverzeichnis
- Kernbestandteile des Angemessenheitsbeschlusses und rechtliche Grundlage
- Praktische Compliance-Schritte für Schweizer Unternehmen
- Mechanik der Selbstzertifizierung, Re-Zertifizierung und Folgen bei Widerruf
- Durchsetzung, Beschwerdewege und verbleibende Risiken
- Vertragliche Empfehlungen und Governance: SCCs als Fallback und Vertragsklauseln
- Praxis-Hinweis: Wie wir Mandanten bei der Umsetzung begleiten
- Fachliche Perspektive: Chancen und Vorsichtsmassnahmen
- Unterstützung bei der Umsetzung des Swiss-US DPF
- FAQ
- Quellen
Kernbestandteile des Angemessenheitsbeschlusses und rechtliche Grundlage
Der Bundesrat hat am 14. August 2024 festgestellt, dass zertifizierte US-Unternehmen ein angemessenes Datenschutzniveau bieten. Die Änderung von Anhang 1 der Datenschutzverordnung ist am 15. September 2024 in Kraft getreten und listet die Vereinigten Staaten nun als Land mit angemessenem Schutz auf, allerdings nur mit Bezug auf zertifizierte Organisationen. Das ist ein wichtiger Unterschied: Die Angemessenheit gilt nicht pauschal für die USA, sondern ausschliesslich für Unternehmen, die sich dem Rahmenwerk unterworfen haben.
Rechtlich stützt sich das Konstrukt auf mehrere US-Instrumente, darunter die Executive Order 14086, den neu geschaffenen Data Protection Review Court und ergänzende Richtlinien zur Verhältnismässigkeit von Überwachungsmassnahmen. Diese Elemente sollen den Zugriff US-amerikanischer Behörden auf übermittelte Daten begrenzen und Betroffenen einen Rechtsweg eröffnen.
Entscheidend für Unternehmensjuristen ist die Unterscheidung zwischen formaler Angemessenheit und materieller Gleichstellung:
- Der Angemessenheitsbeschluss ist eine rechtliche Risikozuordnung des Bundesrats, keine Aussage über eine identische Schutzwirkung wie im Schweizer Datenschutzrecht.
- Das EDÖB weist darauf hin, dass die Umsetzung weiterhin beobachtet wird und sich die Einschätzung ändern kann.
- Für Unternehmen bedeutet das: formale Erleichterung bei der Übermittlung, aber keine Entbindung von der Sorgfaltspflicht.
Praktische Compliance-Schritte für Schweizer Unternehmen
Die formale Zulässigkeit einer Datenübermittlung hängt an einem einzigen, überprüfbaren Faktum: der Listung des Empfängers. Wer das nicht prüft, verlässt sich auf eine Behauptung statt auf einen Nachweis.
- Prüfen Sie vor jeder Übermittlung, ob der US-Partner auf der offiziellen Data Privacy Framework List geführt wird und ob die Zertifizierung ausdrücklich die Schweiz einschliesst, nicht nur die EU.
- Passen Sie Datenschutzerklärungen und Auftragsverarbeitungsverträge an: Nennen Sie die Rechtsgrundlage konkret, verlinken Sie den Zertifizierungsnachweis und ergänzen Sie Streitbeilegungsklauseln entsprechend den Vorgaben des Rahmenwerks.
- Führen Sie ein Inventar aller Datenflüsse in die USA, mit Verantwortlichen, Prüfdatum und nächstem Re-Check.
- Legen Sie fest, wer im Unternehmen für die wiederkehrende Statusprüfung zuständig ist, bevor ein Vertrag unterschrieben wird, nicht erst danach.
Wo der Empfänger nicht zertifiziert ist oder die Zertifizierung unklar bleibt, sind Standardvertragsklauseln weiterhin die sicherste Grundlage. Dokumentieren Sie in diesem Fall, welche Klauseln verwendet wurden und wann sie geprüft wurden, damit eine spätere Auskunft gegenüber dem EDÖB oder einem Vertragspartner ohne Verzug möglich ist.
Profi-Tipp: Speichern Sie einen Screenshot der Listung mit Datum bei jeder Erstprüfung, denn die Data Privacy Framework List kann sich ändern, ohne dass Sie automatisch benachrichtigt werden.
Mechanik der Selbstzertifizierung, Re-Zertifizierung und Folgen bei Widerruf
Eine US-Organisation wird nicht automatisch Teil des Rahmenwerks. Sie muss sich über dataprivacyframework.gov aktiv self-zertifizieren, die Prinzipien anerkennen und die Zusage durch eine unternehmensverantwortliche Person autorisieren lassen. Diese Zertifizierung ist kein einmaliger Akt.
- Die Organisation muss sich jährlich re-zertifizieren, sonst verliert sie den Status und die Vorteile der Angemessenheit entfallen.
- Eine Synchronisation der Fristen mit einer bestehenden EU-DPF-Zertifizierung ist möglich, was organisatorischen Aufwand für die US-Seite reduziert.
- Wird eine Organisation von der Liste entfernt, muss sie empfangene Personendaten zurückgeben, löschen oder weiterhin nach den Prinzipien schützen, solange sie diese noch hält.
Für Schweizer Unternehmen folgt daraus eine klare Konsequenz: Der Status des Partners ist kein statisches Faktum, sondern ein laufend zu überwachender Zustand.
Durchsetzung, Beschwerdewege und verbleibende Risiken
Verliert ein Betroffener das Vertrauen in die Datenverarbeitung eines zertifizierten US-Unternehmens, stehen mehrere Instanzen offen. Das Rahmenwerk sieht unabhängige Beschwerdemechanismen vor, an die sich Betroffene zunächst wenden.
- Der EDÖB nimmt Beschwerden über das Model Complaint Form entgegen und leitet sie an die zuständige US-Stelle weiter.
- Auf US-Seite prüfen die FTC und das Department of Transportation Verstösse gegen die Zusagen der zertifizierten Unternehmen.
- Der neu geschaffene Data Protection Review Court kann angerufen werden, wenn ein Betroffener einen unverhältnismässigen Zugriff durch US-Nachrichtendienste vermutet.
Die Verfahren kennen Fristen, etwa eine Antwortpflicht der angerufenen Stelle innerhalb von 45 Tagen. Für Unternehmen bedeutet das: Dokumentieren Sie jede Kommunikation mit Partnern zum DPF-Status schriftlich, denn im Streitfall zählt der Nachweis, nicht die Erinnerung.
Vertragliche Empfehlungen und Governance: SCCs als Fallback und Vertragsklauseln
Selbst bei einem zertifizierten Partner bleibt eine Restunsicherheit: Die Zertifizierung kann entzogen werden, ein Gericht kann den Beschluss künftig einschränken, oder der Partner verstösst gegen seine eigenen Zusagen. Standardvertragsklauseln als Fallback abzusichern ist deshalb keine Überregulierung, sondern eine vernünftige Risikoverteilung.
- Nehmen Sie eine Zweckbindungsklausel auf, die die Datennutzung auf den vertraglich vereinbarten Zweck beschränkt.
- Begrenzen Sie die Weitergabe an Dritte vertraglich und verlangen Sie eine Meldepflicht bei Sub-Verarbeitern.
- Verpflichten Sie den Partner, Sie unverzüglich zu informieren, wenn die DPF-Zertifizierung ausläuft oder entzogen wird.
- Regeln Sie die Löschung oder Rückgabe der Daten für den Fall, dass die Zertifizierung endet und keine alternative Garantie greift.
Auf der Governance-Seite lohnt sich ein fester Prüfrhythmus: ein Verantwortlicher pro Vertragsbeziehung, ein jährlicher Re-Check parallel zur Re-Zertifizierung des Partners und ein kurzer Bericht an die Geschäftsleitung oder die Compliance-Funktion. Solche Klauseln lassen sich gut in bestehende Verträge mit Auslandsbezug integrieren, statt sie als separates Dokument zu führen.
Profi-Tipp: Verankern Sie die SCC-Fallback-Klausel als auflösend bedingte Regelung, die automatisch greift, sobald die DPF-Zertifizierung des Partners endet, statt eine Vertragsanpassung erst im Streitfall nachzuverhandeln.
Praxis-Hinweis: Wie wir Mandanten bei der Umsetzung begleiten
Unsere Datenschutz-Checks nach revidiertem DSG umfassen die Prüfung, ob ein US-Partner korrekt zertifiziert ist, und die Anpassung der entsprechenden KI-Telefonassistenten und automatisierten Kundenservice-Lösungen Vertragsklauseln. Wir prüfen und verhandeln grenzüberschreitende Verträge in Deutsch, Englisch, Französisch, Ukrainisch und Russisch, ohne externe Übersetzung. Das verkürzt die Abstimmung bei internationalen Vertragsbeziehungen und reduziert das Risiko von Übersetzungsfehlern in Datenschutzklauseln.
Fachliche Perspektive: Chancen und Vorsichtsmassnahmen
Der Swiss-US DPF erleichtert den Alltag, weil nicht mehr jede Übermittlung einzeln mit Standardvertragsklauseln abgesichert werden muss. Die Unsicherheit verschiebt sich aber nur, sie verschwindet nicht: Sie liegt jetzt in der Überwachung des Zertifizierungsstatus statt in der Vertragsgestaltung. Wer glaubt, mit dem Beschluss sei das Thema erledigt, unterschätzt, wie schnell eine Zertifizierung entzogen werden kann. Unsere Priorität für Unternehmensjuristen: sofortige Statusprüfung aller US-Partner, SCCs als Fallback in laufenden Verträgen verankern und die Beobachtung durch den EDÖB im Blick behalten, denn künftige gerichtliche Einschränkungen sind nicht ausgeschlossen.
— Bitblade
Unterstützung bei der Umsetzung des Swiss-US DPF
Wir begleiten Unternehmen bei der konkreten Umsetzung: von der Erstprüfung bestehender US-Datenflüsse über einen Vertragsworkshop zur Anpassung von Klauseln bis zu einem laufenden Compliance-Mandat für Firmen mit regelmässigem Datenaustausch in die USA.
Ein erstes Gespräch zur Einschätzung Ihrer Situation ist über unsere Beratungspakete buchbar, Beratung ist auf Deutsch, Englisch, Französisch, Ukrainisch und Russisch möglich, direkt und ohne Dolmetscher. Für einen Überblick über unsere weiteren Leistungen im internationalen Wirtschafts- und Vertragsrecht besuchen Sie unsere Services-Seite.
FAQ
Gilt der Swiss-US DPF automatisch für jedes US-Unternehmen?
Nein. Die Angemessenheit gilt nur für US-Organisationen, die sich ausdrücklich für die Schweiz self-zertifiziert haben und auf der offiziellen Liste geführt werden. Ist der Partner nicht gelistet, bleiben Standardvertragsklauseln oder andere Garantien erforderlich.
Seit wann gilt die Änderung der Datenschutzverordnung?
Der Bundesrat hat den Angemessenheitsbeschluss am 14. August 2024 gefasst, die Änderung von Anhang 1 der Datenschutzverordnung trat am 15. September 2024 in Kraft. Seither können Übermittlungen an zertifizierte US-Unternehmen ohne zusätzliche Garantien erfolgen.
Was passiert, wenn ein US-Partner die Zertifizierung verliert?
Die Organisation muss empfangene Daten dann zurückgeben, löschen oder weiterhin nach den Prinzipien des Rahmenwerks schützen, solange sie diese noch besitzt, so die Vorgaben des Programms. Unternehmen sollten in diesem Fall sofort auf eine SCC-Fallback-Klausel zurückgreifen, falls eine vereinbart wurde.
Wo kann ich mich über eine Verletzung meiner Daten beschweren?
Betroffene können eine Beschwerde über das Model Complaint Form beim EDÖB einreichen, der die Beschwerde an die zuständige US-Behörde weiterleitet. Je nach Fall sind die FTC, das Department of Transportation oder der Data Protection Review Court zuständig.
Was kostet eine rechtliche Erstprüfung der Datenübermittlung?
Eine Erstberatung zur Einschätzung Ihrer Datenübermittlungen ist ab 150 CHF pro Stunde buchbar. Der konkrete Aufwand hängt von der Anzahl der zu prüfenden US-Partner und bestehenden Verträge ab.
Quellen
Empfehlungen