Data Privacy Framework: Datentransfer in die USA bleibt problematisch

Nach den gescheiterten Datenschutzabkommen „Safe Harbor“ und „Privacy Shield“ wurde im Juli 2023 mit dem „Data Privacy Framework“ ein von Beginn an umstrittener neuer Datenpakt zwischen der EU und den USA beschlossen. Weshalb umstritten? Formulieren wir es mal so: Sie möchten die ärztliche Schweigepflicht abschaffen? Benötigen kein Bank-, Brief- oder Wahlgeheimnis? Sie haben auch keine Vorhänge im Haus, reden offen mit Ihren Nachbarn über Ihr Gehalt, sexuelle Vorlieben und teilen auf Nachfrage gern Ihren Suchverlauf und alle Urlaubsbilder mit jedem? Dann ist das neue Datenschutzabkommen unproblematisch und der untenstehende Text für Sie nicht relevant. Allen anderen sei gesagt: der Weg zur informationellen Selbstbestimmung ist lang und holprig. Sie als Individuum stehen auf der einen Seite ganz allein der fast gesamten Wirtschaft gegenüber. Um die aktuelle Lage einzuordnen, holen wir im Folgenden ein bisschen aus und beleuchten ausführlich das Problem mit der Datenverarbeitung in den USA.

Kurze Geschichte des Datenschutzes und Datentransfers

Bereits in den 70er- und 80er-Jahren wurde die Kommission der EG mehrfach aufgefordert, eine Richtlinie für den Schutz personenbezogener Daten der EG-Bürger zu entwickeln.1, 2 Der hehre Wunsch nach informationeller Selbstbestimmung mündete 1995 in die Datenschutzrichtlinie 95/46/EG. Sie kam spät und wurde noch später und dazu noch falsch umgesetzt.3 Doch verbot sie immerhin bereits vor über 30 Jahren, personenbezogene Daten der EU-Bürger in Staaten zu übertragen, deren Datenschutz ein noch geringeres Schutzniveau als das EU-Recht hatte. Zum Beispiel: in die USA.

Insofern ungünstig, da die USA einerseits weltweit die Nr. 1 in der digitalen Datenverarbeitung waren (sind?), andererseits keine ansatzweise den EU-Standards entsprechenden Regelungen hatten (haben..). Damit der Datenverkehr zwischen EU und USA nicht zum Erliegen kam, wurde im Jahr 2000 das Safe-Harbor-Abkommen geschlossen. Ganze 15 Jahre lang wurden dank dem „sicheren Hafen“ Daten unkontrolliert zu Google, IBM, Amazon, Facebook … geschickt. Dass der Hafen doch nicht sicher war, wurde allerspätestens 2010 klar.4 Doch es dauerte noch weitere 5 Jahre, bis das Abkommen gekippt wurde (Schrems-I-Urteil). Es musste also ganz schnell ein neuer Schutz für die Daten her – der Privacy Shield! Long story short, der Privacy Shield war von Anfang an so umstritten (aus gutem Grund), dass es nur eine Frage der Zeit bis zum nächsten (Schrems-II-Urteil, 2020) war. Sie sehen, schlechte Gesetze bekommt man seehr langsam weg, aber neue schlechte Gesetze sind im Nu aus der Schublade geholt.

Im Juli 2023 kam dann der dritte Anlauf – diesmal ohne Shield, Safe und Co., sondern mit einem trockenen „EU-U.S. Data Privacy Framework“. Um beurteilen zu können, ob es bald zum Schrems-III-Urteil kommt, müssen wir die zentrale Frage beantworten:

Was ist eigentlich das Problem mit der Datenverarbeitung in den USA?

Zunächst sei gesagt, es gibt kein Datenschutzgesetz auf Bundesebene in den USA. Es gibt hier und da sektorale Gesetze, wie das GLBA im Finanzsektor oder HIPAA im Gesundheitswesen, aber darüber hinaus kann jeder Bundesstaat machen, was er möchte.

Zweitens, es gibt und gab bereits viele Fälle von Datenmissbrauch und Sicherheitsverletzungen in enormem Umfang (Millionen von Betroffenen):

Equifax-Datenhack, Cambridge-Analytica-Skandal, 3 Milliarden Usernamen (und Telefon, Passwörter etc.) wurden 2013 von Yahoo gestohlen (was erst 4 Jahre später zugegeben wurde), 2018 wird bekannt, dass Angreifer seit 2014 bei Marriott International Daten von bis zu einer halben Milliarde Gästen abgegriffen haben, darunter Passnummern und Reiseinformationen. 2024 erbeuten Hacker bei Change Healthcare die Gesundheitsdaten von rund 190 Millionen Menschen, im selben Jahr bei AT&T die Verbindungsdaten von über 100 Millionen Kunden. Die Liste müssten wir an anderer Stelle fortführen...

Das zentrale Hauptproblem ist jedoch die Massenüberwachung in den USA. Das Thema wird medial häufig nicht so aufgearbeitet wie die Massenüberwachung in bspw. China, steht dieser im Umfang aber nicht wirklich nach (in den Konsequenzen allerdings schon). US-Gesetze wie FISA, Patriot Act, Executive Order 12333 und Cloud Act legitimieren die Massenüberwachung durch die NSA und Co. und erlauben unter anderem den Zugriff auf Telefondaten, Mails, Internetnutzung, weitere elektronische Aufzeichnungen etc. ohne richterliche Einzelfallgenehmigung, auch im Ausland.

Instrumente wie PRISM, Upstream Collection und XKeyscore ermöglichen Suchanfragen in Echtzeit (!!) zu Ihrem Browserverlauf, Chatnachrichten, E-Mails und mehr.

WICHTIG: Die US-Gesetze betreffen explizit auch Server der US-Firmen, welche sich im Ausland befinden. Es spielt also keine Rolle, ob der Google/Amazon/Microsoft-Server in Frankfurt oder Kalifornien ist!

Gut, man könnte meinen, sollen die Geheimdienste halt bohren, das steht ja quasi in der Job Description. Aber Ihre Lieblingsunternehmen sind leider auch nicht besser, sie sammeln im vergleichbaren Umfang Daten, verkaufen diese, setzen die gesammelten Daten ein, um Sie zu manipulieren. Ein Zitat von Eric Schmidt aus dem Jahr 2009, damals CEO von Google:

„Wenn du etwas hast, was du nicht jeden wissen lassen willst, solltest du vielleicht es erst gar nicht machen. Aber wenn du wirklich diese Art von Privatsphäre brauchst, die Realität ist, dass Suchmaschinen, inklusive Google, diese Informationen … aufbewahren … Es ist möglich, dass diese Informationen den Behörden verfügbar gemacht werden“

Übrigens, als bereits 2005 Journalisten persönliche Details von Herrn Schmidt gegoogelt und neu veröffentlicht haben, wurden die Journalisten auf eine schwarze Liste gesetzt5 .. inklusive Beschwerde, dass die Privatsphäre von Herrn Schmidt verletzt wurde (wohlgemerkt, es wurden nur Informationen veröffentlicht, welche durch Google selbst zur Verfügung gestellt wurden).

Zurück zum neuen EU-U.S. Data Privacy Framework – was ist anders?

Im Kern nur eine Sache: ein Dekret. Der Präsident der USA hat eine „Executive Order“ (nicht die Order 66 sondern 14086) erlassen, wonach die Geheimdienste doch bitte die Daten besser schützen und bei der Datensammlung mehr darauf achten sollen, dass diese „notwendig und verhältnismäßig“ ist.6 Dazu gibt es ein Beschwerdeverfahren für EU-Bürger mit einem „Data Protection Review Court“, der allerdings kein echtes Gericht ist, sondern beim US-Justizministerium angesiedelt und ebenfalls nur per Dekret eingerichtet. Die Gesetze bleiben gleich, weiterhin haben ausschließlich US-Bürger verfassungsmäßige Rechte und dürfen nicht anlasslos überwacht werden.

Also der Lehrer hat die Kinder gebeten, doch bitte nicht verhältnismäßig laut zu sein.

Stand 2026: gültig, aber auf wackligen Füßen

Rechtlich ist das Data Privacy Framework derzeit gültig. Im September 2025 hat das Gericht der EU die Klage des französischen Abgeordneten Philippe Latombe abgewiesen und das Abkommen bestätigt.7 Allerdings nur für die Rechtslage von 2023. Was seitdem in den USA passiert ist, hat das Gericht ausdrücklich nicht geprüft. Latombe ist in Berufung gegangen, das Verfahren liegt jetzt beim Europäischen Gerichtshof.8 So sicher ist das also nicht. Und seitdem ist einiges passiert:

  • Januar 2025: Der US-Präsident entlässt drei der fünf Mitglieder des Privacy and Civil Liberties Oversight Board (PCLOB). Das ist genau das Gremium, das die Geheimdienste beaufsichtigen soll und auf das sich das Abkommen stützt. Ein US-Bundesgericht erklärte die Entlassungen für rechtswidrig, die Regierung ging in Berufung.9 Im Sommer 2026 hat das Gremium nur noch ein Mitglied und ist nicht beschlussfähig.10
  • Juni 2026: Der Supreme Court entscheidet, dass der Präsident die Mitglieder der Federal Trade Commission (FTC) jederzeit und ohne Begründung entlassen darf.11 Die FTC soll in den USA überwachen, ob sich die Unternehmen an das Abkommen halten. Ihre Unabhängigkeit war eine tragende Säule für die Anerkennung durch die EU. Diese Unabhängigkeit gibt es seitdem nicht mehr.
  • Juni 2026: Die gesetzliche Grundlage für die Überwachung nach FISA Section 702 läuft aus, weil sich der Kongress nicht auf eine Verlängerung einigt. Die Überwachung läuft trotzdem weiter, auf Basis bereits erteilter Genehmigungen bis voraussichtlich März 2027.12
  • Sommer 2026: Die Datenschutzorganisation noyb von Max Schrems fordert von der EU-Kommission den geordneten Ausstieg aus dem Abkommen.13 Der Europäische Datenschutzausschuss verlangt von der Kommission, die Folgen des FTC-Urteils zu prüfen.14

Ausblick: Schrems III?

Ob das Abkommen fällt, entscheidet am Ende wieder der Europäische Gerichtshof, im Fall Latombe oder in einer neuen Klage, die noyb bereits in Aussicht gestellt hat. Das kann Jahre dauern. Safe Harbor hielt 15 Jahre, Privacy Shield vier. Wir wetten nicht darauf, wie lange es diesmal dauert.

Ganz ehrlich: Mit oder ohne Abkommen, die eigentliche Frage ist eine andere. Die Geschäftsmodelle der großen US-Tech-Konzerne beruhen auf Daten. Apps und Plattformen sammeln, was sie kriegen können, der Schutz steht oft nur auf dem Papier. KI-Unternehmen haben für ihr Training Millionen Bücher aus illegalen Schattenbibliotheken kopiert. Anthropic zahlte dafür 2025 in einem Vergleich 1,5 Milliarden US-Dollar.15 Mit KI lassen sich riesige Datenmengen heute in Sekunden durchsuchen und auswerten. Es ist schlicht nicht im Interesse des Einzelnen, dass seine Daten bei US-Unternehmen landen, egal auf welcher Rechtsgrundlage.

Was bedeutet das für Sie, Ihre Daten, Ihre Mitarbeiter-Umfragen und Kundenbefragungen?

Wir sind der Meinung, dass bestimmte Informationen, wie Ihre Vorlieben beim Einkauf, in der Google-Suche, oder Ihre Konversation mit Freunden und Familie, Ihnen gehören. Mit dieser Meinung sind wir nicht allein, Art. 8 der EU-Grundrechtecharta ist auch mit dabei.

Des Weiteren sind wir der Meinung, dass Sie sicherlich nichts falsch machen, wenn Sie darauf achten, stets nach europäischen, gern deutschen, Alternativen für Umfragetools zu schauen, bevor Sie einen US-Platzhirsch nehmen.

Bei uns gilt jedenfalls – Ihre Daten waren und sind sicher und gehören nur Ihnen. Dafür reicht uns nicht das übliche „Hosting in Deutschland“: LamaPoll arbeitet ausschließlich mit deutschen Dienstleistern und Unterauftragsverarbeitern, ohne US-Anbieter dazwischen. Ein Abkommen mit den USA brauchen wir deshalb gar nicht.


Quellen und Verweise:

  1. https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=uriserv:OJ.C_.1982.087.01.0031.01.DEU#page=9
  2. https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=uriserv:OJ.C_.1976.100.01.0027.01.DEU#page=1
  3. https://www.spiegel.de/netzwelt/netzpolitik/urteil-gegen-deutschland-europa-befreit-datenschuetzer-von-politischem-druck-a-682540.html
  4. https://www.ldi.nrw.de/mainmenu_Service/submenu_Entschliessungsarchiv/Inhalt/Beschluesse_Duesseldorfer_Kreis/Inhalt/2010/Pruefung_der_Selbst-Zertifizierung_des_Datenimporteuers/Beschluss_28_29_04_10neu.pdf
  5. https://money.cnn.com/2005/08/05/technology/google_cnet/
  6. https://www.federalregister.gov/documents/2022/10/14/2022-22531/enhancing-safeguards-for-united-states-signals-intelligence-activities
  7. https://curia.europa.eu/juris/liste.jsf?num=T-553/23
  8. https://curia.europa.eu/juris/liste.jsf?num=C-703/25
  9. https://therecord.media/intel-oversight-firings-illegal-judge
  10. https://www.independent.org/article/2026/07/14/pclob-future-section-702/
  11. https://www.supremecourt.gov/opinions/25pdf/25-332_qn12.pdf
  12. https://www.cato.org/blog/fisa-section-702-lapse-assured-thankfully
  13. https://noyb.eu/sites/default/files/2026-06/Letter_noyb_EU-US_data_transfers.pdf
  14. https://iapp.org/news/a/edpb-requests-review-of-eu-us-data-privacy-framework-following-trump-v-slaughter
  15. https://www.npr.org/2025/09/05/g-s1-87367/anthropic-authors-settlement-pirated-chatbot-training-material

Zuletzt aktualisiert am 2. Oktober 2026




  • Teilnehmer-Logo der Allianz für Cybersicherheit
  • TÜV Zertifikat

Saubere Homepage: keine Tracker, keine Cookies!

Wir respektieren WIRKLICH Ihre Privatsphäre: Auf unserer Website setzen wir KEINE Tracking-, Werbe- oder Drittanbieter-Cookies ein.

Und selbstverständlich verfolgen wir auch NICHT Ihr Verhalten auf unserer Webseite!