Definition: Standardvertragsklauseln
Standardvertragsklauseln (SCC) sind von der Europäischen Kommission genehmigte Vertragsmuster nach Art. 46 der DSGVO, mit denen verbindliche Datenschutzgarantien für personenbezogene Daten geschaffen werden, die den Europäischen Wirtschaftsraum verlassen.
Kernmerkmale von Standardvertragsklauseln
Die aktuellen SCC traten durch den Durchführungsbeschluss 2021/914 der Kommission im Juni 2021 in Kraft und gelten immer dann, wenn Daten in ein Land ohne EU-Angemessenheitsbeschluss übermittelt werden, darunter die USA.
- Vorformulierter Wortlaut, den Unternehmen auswählen, aber nicht umschreiben dürfen
- Vier Module für Verantwortlicher-Verantwortlicher-, Verantwortlicher-Auftragsverarbeiter-, Auftragsverarbeiter-Auftragsverarbeiter- und Auftragsverarbeiter-Verantwortlicher-Transfers
- Unterzeichnet vom EU-Exporteur und vom Importeur außerhalb der EU
- Ergänzt durch technische Schutzmaßnahmen wie Verschlüsselung
Standardvertragsklauseln vs. Auftragsverarbeitungsvertrag
Standardvertragsklauseln werden häufig mit einem Auftragsverarbeitungsvertrag (AVV) verwechselt. Ein AVV regelt die Bedingungen jeder Auftragsverarbeitung nach Art. 28 DSGVO, unabhängig vom Standort. SCC erlauben speziell die Übermittlung von Daten außerhalb des EWR. Modul 2 der SCC von 2021 erfüllt zugleich die Anforderungen von Art. 28, weshalb Verträge mit US-KI-Anbietern oft eine Modul-2-Anlage statt eines separaten AVV nutzen.
Bedeutung von Standardvertragsklauseln im Enterprise-KI-Umfeld
Jedes mittelständische Unternehmen, das ChatGPT, Claude oder ein anderes US-gehostetes KI-Tool an Unternehmensdaten anbindet, braucht in dem Moment einen rechtmäßigen Übermittlungsmechanismus, in dem personenbezogene Daten den Anbieter erreichen. Weder OpenAI noch Anthropic verfügten im September 2026 über eine Zertifizierung im EU-US Data Privacy Framework, weshalb ihre Verträge auf SCC statt auf den einfacheren Angemessenheitsweg setzen, den zertifizierte Anbieter wie Google Cloud nutzen können.
Methoden und Verfahren für Standardvertragsklauseln
Die Umsetzung von SCC folgt einem festen Ablauf, nicht nur einer Unterschrift.
Auswahl des richtigen Moduls
Die meisten Mittelständler nutzen Modul 2, da sie als Verantwortlicher Daten an einen Anbieter als Auftragsverarbeiter übermitteln.
- Modul 2 (Verantwortlicher zu Auftragsverarbeiter): der Standardfall für KI-Lieferantenverträge
- Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter): wenn ein EU-Auftragsverarbeiter an einen Sub-Auftragsverarbeiter außerhalb der EU weitergibt
- Module 1 und 4: seltenere Fälle zwischen Verantwortlichen oder von Auftragsverarbeiter zu Verantwortlichem
Durchführung einer Transfer-Folgenabschätzung
Seit Schrems II reicht die Unterzeichnung der SCC allein nicht aus. Exporteure müssen prüfen, ob Gesetze wie der US CLOUD Act den Importeur zur Herausgabe von Daten zwingen könnten, und bei Lücken Zusatzmaßnahmen wie Verschlüsselung ergänzen.
Verwaltung der SCC-Anlage in Lieferantenverträgen
SCC stehen selten allein. Sie werden als Anlage an den AVV des Anbieters angehängt und zusammen mit Subauftragnehmerlisten im selben Compliance-Register geführt.
Wichtige Kennzahlen für Standardvertragsklauseln
SCC-Programme werden anhand von Abdeckung, Aktualität der Folgenabschätzung und Dokumentationsqualität gemessen.
Operative Abdeckungskennzahlen
- Anbieter mit unterzeichneten SCC für aktive Transfers: Ziel 100 Prozent
- Abgeschlossene und aktuelle Transfer-Folgenabschätzungen: Ziel 100 Prozent
- Zeit bis zur SCC-Einrichtung für einen neuen KI-Anbieter: unter 10 Werktagen
- Subauftragnehmeränderungen mit ausgelöster SCC-Prüfung: lückenlos nachverfolgt
Strategische Risikokennzahlen
Aufsichtsbehörden prüfen zunehmend, ob SCC durch eine echte Folgenabschätzung untermauert sind und nicht nur durch ein unterschriebenes Muster. Übermittlungsfehler, einschließlich der Rekordstrafe von 1,2 Milliarden Euro gegen Meta 2023, gehören weiterhin zu den wertmäßig größten DSGVO-Bußgeldkategorien.
Qualitätskennzahlen zur Dokumentation
Ein gut geführtes SCC-Programm liefert die unterzeichneten Klauseln, die Folgenabschätzung und die Subauftragnehmerliste für jeden Anbieter innerhalb weniger Stunden, nicht Wochen.
Risikofaktoren und Kontrollen bei Standardvertragsklauseln
SCC bergen spezifische rechtliche und operative Risiken, die mit jedem neuen KI-Anbieter wachsen.
Verlass auf SCC ohne Zusatzmaßnahmen
Die Unterzeichnung von SCC ohne Prüfung, ob das Recht des Ziellandes die Einhaltung tatsächlich zulässt, ist der häufigste Fehler und löste Metas Rekordstrafe aus.
- Fehlende oder veraltete Transfer-Folgenabschätzung
- Keine technischen Zusatzmaßnahmen für Hochrisikoländer
- SCC unterschrieben, aber nie mit dem tatsächlichen Datenfluss abgeglichen
Risiko der Subauftragnehmerkette
KI-Anbieter setzen auf eine Kette von Subauftragnehmern: Cloud-Infrastruktur, Modell-Hosting, Monitoring-Tools. Jedes Glied außerhalb des EWR braucht eine eigene Übermittlungsgrundlage, und eine Änderung in der Kette kann die ursprüngliche SCC-Abdeckung unbemerkt außer Kraft setzen.
Regulatorische und geopolitische Unsicherheit
SCC setzen voraus, dass vertragliche Zusagen den Überwachungsgesetzen eines Drittstaats standhalten, eine Annahme, die Gerichte bereits zweimal verworfen haben (Safe Harbor 2015, Privacy Shield 2020). Unternehmen wägen dies zunehmend gegen ihre breitere Datensouveränität-Position ab.
Praxisbeispiel
Eine 65-köpfige Steuerkanzlei in München wollte ihr mandantennahes Team Claude für das Verfassen von Korrespondenz und das Zusammenfassen von Steuerunterlagen nutzen lassen. Der externe Datenschutzbeauftragte der Kanzlei stellte fest, dass Anthropics Vertrag auf den SCC von 2021 basiert, da Anthropic keine Data-Privacy-Framework-Zertifizierung besitzt. Die Kanzlei unterzeichnete die Modul-2-Anlage, führte eine Transfer-Folgenabschätzung zum CLOUD-Act-Risiko durch und beschränkte das Tool zunächst auf Prompts ohne Mandantenidentifikation. Innerhalb von sechs Wochen hatte die Kanzlei eine dokumentierte Übermittlungsgrundlage für Mandanten-Audits.
- Unterzeichnete Modul-2-SCC-Anlage, direkt im Anbietervertrag referenziert
- Dokumentierte Transfer-Folgenabschätzung zum US-Überwachungsrisiko
- Interne Nutzungsrichtlinie zu erlaubten Datenkategorien im KI-Tool
- Standardisiertes Antwortpaket für Mandanten- und Prüferanfragen
Aktuelle Entwicklungen und Auswirkungen
Die SCC-Praxis verändert sich, während Durchsetzung, KI-Einführung und Hosting-Alternativen sich gleichzeitig weiterentwickeln.
Wachsende Prüfung SCC-basierter KI-Lieferantenverträge
Aufsichtsbehörden weiten SCC-Prüfungen über große Tech-Plattformen hinaus auf die Lieferantenverträge aus, die Mittelständler täglich abschließen, und verlangen zunehmend eine abgeschlossene Transfer-Folgenabschätzung statt nur einer unterschriebenen Klausel.
- Betriebsräte und Datenschutzbeauftragte fordern SCC-Dokumentation vor dem Rollout
- Standardisierte SCC-Zusätze erscheinen zunehmend standardmäßig in Onboarding-Unterlagen
- Steigende Beschaffungsanforderungen an Nachweise für Zusatzmaßnahmen
Das EU-US Data Privacy Framework als Teillösung
Das seit Juli 2023 geltende EU-US Data Privacy Framework erlaubt zertifizierten Unternehmen, sich statt auf SCC auf einen Angemessenheitsbeschluss zu stützen, doch die Teilnahme ist freiwillig, und weder OpenAI noch Anthropic waren im September 2026 im Register gelistet.
Souveränes Hosting als strukturelle Alternative
Manche Unternehmen umgehen den SCC-Zyklus vollständig, indem sie EU-gehostete oder souveräne KI-Lösungen wählen, bei denen Daten den EWR nie verlassen, eng verknüpft mit der breiteren Datenresidenz-Strategie und den Data-Governance-Pflichten der EU-KI-Verordnung.
Fazit
Standardvertragsklauseln bleiben die übliche Rechtsgrundlage für deutsche Mittelständler, die ChatGPT, Claude oder andere US-gehostete KI-Tools an Unternehmensdaten anbinden. Die Unterschrift ist nur der Anfang; erst die Transfer-Folgenabschätzung und die laufende Subauftragnehmer-Nachverfolgung halten einer Prüfung stand. Da die Durchsetzung zunehmend auch den Mittelstand erreicht, wird die Behandlung von SCC als einmalige Vertragsübung zum wachsenden Risiko. Wer die Folgenabschätzung jetzt sauber durchführt, erspart sich ein deutlich schwierigeres Gespräch bei einer späteren Prüfung.
Häufig gestellte Fragen
Brauchen wir Standardvertragsklauseln auch bei gelegentlicher Nutzung von ChatGPT oder Claude?
Ja. Die Anforderung gilt für die Übermittlung selbst, unabhängig davon, wie oft sie stattfindet. Schon ein einzelner Prompt mit personenbezogenen Daten an ein US-gehostetes Modell löst dieselben Pflichten aus wie eine umfangreiche Integration.
Reicht die Unterzeichnung der SCC aus, um einen Transfer in die USA rechtmäßig zu machen?
Nein. Seit Schrems II muss eine unterzeichnete SCC durch eine Transfer-Folgenabschätzung untermauert werden, die zeigt, dass das Recht des Ziellandes die Klauseln nicht untergräbt.
Was kostet die Einführung von Standardvertragsklauseln für ein Unternehmen mit unter 100 Mitarbeitenden?
Der größte Kostenblock ist die anfängliche Folgenabschätzung, die viele Mittelständler über einen externen Datenschutzbeauftragten abwickeln lassen statt über eine eigene Rechtsabteilung.
Lohnt sich das Thema auch für kleine Betriebe, oder nur für Großunternehmen?
Es betrifft jedes Unternehmen unabhängig von der Größe. Kapitel V der DSGVO gilt für jede Firma, und Aufsichtsbehörden prüfen zunehmend auch KI-Lieferantenverträge im Mittelstand.
Wie unterscheidet sich eine SCC von einem Angemessenheitsbeschluss wie dem EU-US Data Privacy Framework?
Ein Angemessenheitsbeschluss lässt Daten ohne zusätzlichen Vertrag fließen, weil die Kommission die Schutzstandards des Ziellandes bereits als gleichwertig zur DSGVO eingestuft hat. SCC sind die Rückfalllösung, die derzeit für OpenAI und Anthropic gilt.
Setzen KI-Plattformen wie Superkind ebenfalls auf Standardvertragsklauseln?
Das hängt davon ab, wo die zugrunde liegenden Modelle laufen. Superkind lässt sich innerhalb der bestehenden Infrastruktur eines Kunden mit EU-gehosteten Modellen verbinden, wodurch SCC für diesen Datenpfad entfallen; wird stattdessen ein US-gehostetes Modell angebunden, gelten dieselben hier beschriebenen Anforderungen.