KI-Lexikon

Standardvertragsklauseln: Der DSGVO-Mechanismus für Datentransfers an KI-Anbieter

Standardvertragsklauseln (Standard Contractual Clauses, SCC) sind von der EU-Kommission genehmigte Vertragsmuster, die verbindliche Datenschutzgarantien schaffen, sobald personenbezogene Daten den Europäischen Wirtschaftsraum verlassen, etwa bei der Nutzung US-amerikanischer KI-Anbieter wie OpenAI oder Anthropic. Sie sind der übliche Rechtsgrundlage-Mechanismus nach Art. 46 DSGVO, um Tools wie ChatGPT oder Claude an Unternehmensdaten anzubinden. Der folgende Beitrag erklärt, was SCC verlangen, welches Modul für KI-Lieferantenverträge gilt und was sich seit dem Schrems-II-Urteil geändert hat.

Kernpunkte
  • Standardvertragsklauseln sind der von der EU-Kommission genehmigte Transfermechanismus nach Art. 46 Abs. 2 lit. c DSGVO, eingeführt durch den Durchführungsbeschluss 2021/914 im Juni 2021
  • Weder OpenAI noch Anthropic verfügten im September 2026 über eine Zertifizierung im EU-US Data Privacy Framework, weshalb Unternehmensverträge für ChatGPT und Claude auf SCC statt auf einen Angemessenheitsbeschluss setzen
  • Seit dem Schrems-II-Urteil von 2020 müssen SCC mit einer Transfer-Folgenabschätzung kombiniert werden, die prüft, ob Drittstaatenrecht wie der US CLOUD Act die Klauseln untergräbt
  • Meta wurde im Mai 2023 mit einer Rekordstrafe von 1,2 Milliarden Euro belegt, weil das Unternehmen sich bei EU-US-Datentransfers auf SCC ohne ausreichende Zusatzmaßnahmen verließ, die bislang höchste DSGVO-Geldbuße
  • Eine Bitkom-Research-Umfrage unter 507 deutschen Datenschutzverantwortlichen ergab, dass 61 Prozent nicht genug Personal für Datenschutzaufgaben haben, eine Lücke, die SCC- und Subauftragnehmer-Dokumentation direkt vergrößert

Definition: Standardvertragsklauseln

Standardvertragsklauseln (SCC) sind von der Europäischen Kommission genehmigte Vertragsmuster nach Art. 46 der DSGVO, mit denen verbindliche Datenschutzgarantien für personenbezogene Daten geschaffen werden, die den Europäischen Wirtschaftsraum verlassen.

Kernmerkmale von Standardvertragsklauseln

Die aktuellen SCC traten durch den Durchführungsbeschluss 2021/914 der Kommission im Juni 2021 in Kraft und gelten immer dann, wenn Daten in ein Land ohne EU-Angemessenheitsbeschluss übermittelt werden, darunter die USA.

  • Vorformulierter Wortlaut, den Unternehmen auswählen, aber nicht umschreiben dürfen
  • Vier Module für Verantwortlicher-Verantwortlicher-, Verantwortlicher-Auftragsverarbeiter-, Auftragsverarbeiter-Auftragsverarbeiter- und Auftragsverarbeiter-Verantwortlicher-Transfers
  • Unterzeichnet vom EU-Exporteur und vom Importeur außerhalb der EU
  • Ergänzt durch technische Schutzmaßnahmen wie Verschlüsselung

Standardvertragsklauseln vs. Auftragsverarbeitungsvertrag

Standardvertragsklauseln werden häufig mit einem Auftragsverarbeitungsvertrag (AVV) verwechselt. Ein AVV regelt die Bedingungen jeder Auftragsverarbeitung nach Art. 28 DSGVO, unabhängig vom Standort. SCC erlauben speziell die Übermittlung von Daten außerhalb des EWR. Modul 2 der SCC von 2021 erfüllt zugleich die Anforderungen von Art. 28, weshalb Verträge mit US-KI-Anbietern oft eine Modul-2-Anlage statt eines separaten AVV nutzen.

Bedeutung von Standardvertragsklauseln im Enterprise-KI-Umfeld

Jedes mittelständische Unternehmen, das ChatGPT, Claude oder ein anderes US-gehostetes KI-Tool an Unternehmensdaten anbindet, braucht in dem Moment einen rechtmäßigen Übermittlungsmechanismus, in dem personenbezogene Daten den Anbieter erreichen. Weder OpenAI noch Anthropic verfügten im September 2026 über eine Zertifizierung im EU-US Data Privacy Framework, weshalb ihre Verträge auf SCC statt auf den einfacheren Angemessenheitsweg setzen, den zertifizierte Anbieter wie Google Cloud nutzen können.

Methoden und Verfahren für Standardvertragsklauseln

Die Umsetzung von SCC folgt einem festen Ablauf, nicht nur einer Unterschrift.

Auswahl des richtigen Moduls

Die meisten Mittelständler nutzen Modul 2, da sie als Verantwortlicher Daten an einen Anbieter als Auftragsverarbeiter übermitteln.

  • Modul 2 (Verantwortlicher zu Auftragsverarbeiter): der Standardfall für KI-Lieferantenverträge
  • Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter): wenn ein EU-Auftragsverarbeiter an einen Sub-Auftragsverarbeiter außerhalb der EU weitergibt
  • Module 1 und 4: seltenere Fälle zwischen Verantwortlichen oder von Auftragsverarbeiter zu Verantwortlichem

Durchführung einer Transfer-Folgenabschätzung

Seit Schrems II reicht die Unterzeichnung der SCC allein nicht aus. Exporteure müssen prüfen, ob Gesetze wie der US CLOUD Act den Importeur zur Herausgabe von Daten zwingen könnten, und bei Lücken Zusatzmaßnahmen wie Verschlüsselung ergänzen.

Verwaltung der SCC-Anlage in Lieferantenverträgen

SCC stehen selten allein. Sie werden als Anlage an den AVV des Anbieters angehängt und zusammen mit Subauftragnehmerlisten im selben Compliance-Register geführt.

Wichtige Kennzahlen für Standardvertragsklauseln

SCC-Programme werden anhand von Abdeckung, Aktualität der Folgenabschätzung und Dokumentationsqualität gemessen.

Operative Abdeckungskennzahlen

  • Anbieter mit unterzeichneten SCC für aktive Transfers: Ziel 100 Prozent
  • Abgeschlossene und aktuelle Transfer-Folgenabschätzungen: Ziel 100 Prozent
  • Zeit bis zur SCC-Einrichtung für einen neuen KI-Anbieter: unter 10 Werktagen
  • Subauftragnehmeränderungen mit ausgelöster SCC-Prüfung: lückenlos nachverfolgt

Strategische Risikokennzahlen

Aufsichtsbehörden prüfen zunehmend, ob SCC durch eine echte Folgenabschätzung untermauert sind und nicht nur durch ein unterschriebenes Muster. Übermittlungsfehler, einschließlich der Rekordstrafe von 1,2 Milliarden Euro gegen Meta 2023, gehören weiterhin zu den wertmäßig größten DSGVO-Bußgeldkategorien.

Qualitätskennzahlen zur Dokumentation

Ein gut geführtes SCC-Programm liefert die unterzeichneten Klauseln, die Folgenabschätzung und die Subauftragnehmerliste für jeden Anbieter innerhalb weniger Stunden, nicht Wochen.

Risikofaktoren und Kontrollen bei Standardvertragsklauseln

SCC bergen spezifische rechtliche und operative Risiken, die mit jedem neuen KI-Anbieter wachsen.

Verlass auf SCC ohne Zusatzmaßnahmen

Die Unterzeichnung von SCC ohne Prüfung, ob das Recht des Ziellandes die Einhaltung tatsächlich zulässt, ist der häufigste Fehler und löste Metas Rekordstrafe aus.

  • Fehlende oder veraltete Transfer-Folgenabschätzung
  • Keine technischen Zusatzmaßnahmen für Hochrisikoländer
  • SCC unterschrieben, aber nie mit dem tatsächlichen Datenfluss abgeglichen

Risiko der Subauftragnehmerkette

KI-Anbieter setzen auf eine Kette von Subauftragnehmern: Cloud-Infrastruktur, Modell-Hosting, Monitoring-Tools. Jedes Glied außerhalb des EWR braucht eine eigene Übermittlungsgrundlage, und eine Änderung in der Kette kann die ursprüngliche SCC-Abdeckung unbemerkt außer Kraft setzen.

Regulatorische und geopolitische Unsicherheit

SCC setzen voraus, dass vertragliche Zusagen den Überwachungsgesetzen eines Drittstaats standhalten, eine Annahme, die Gerichte bereits zweimal verworfen haben (Safe Harbor 2015, Privacy Shield 2020). Unternehmen wägen dies zunehmend gegen ihre breitere Datensouveränität-Position ab.

Praxisbeispiel

Eine 65-köpfige Steuerkanzlei in München wollte ihr mandantennahes Team Claude für das Verfassen von Korrespondenz und das Zusammenfassen von Steuerunterlagen nutzen lassen. Der externe Datenschutzbeauftragte der Kanzlei stellte fest, dass Anthropics Vertrag auf den SCC von 2021 basiert, da Anthropic keine Data-Privacy-Framework-Zertifizierung besitzt. Die Kanzlei unterzeichnete die Modul-2-Anlage, führte eine Transfer-Folgenabschätzung zum CLOUD-Act-Risiko durch und beschränkte das Tool zunächst auf Prompts ohne Mandantenidentifikation. Innerhalb von sechs Wochen hatte die Kanzlei eine dokumentierte Übermittlungsgrundlage für Mandanten-Audits.

  • Unterzeichnete Modul-2-SCC-Anlage, direkt im Anbietervertrag referenziert
  • Dokumentierte Transfer-Folgenabschätzung zum US-Überwachungsrisiko
  • Interne Nutzungsrichtlinie zu erlaubten Datenkategorien im KI-Tool
  • Standardisiertes Antwortpaket für Mandanten- und Prüferanfragen

Aktuelle Entwicklungen und Auswirkungen

Die SCC-Praxis verändert sich, während Durchsetzung, KI-Einführung und Hosting-Alternativen sich gleichzeitig weiterentwickeln.

Wachsende Prüfung SCC-basierter KI-Lieferantenverträge

Aufsichtsbehörden weiten SCC-Prüfungen über große Tech-Plattformen hinaus auf die Lieferantenverträge aus, die Mittelständler täglich abschließen, und verlangen zunehmend eine abgeschlossene Transfer-Folgenabschätzung statt nur einer unterschriebenen Klausel.

  • Betriebsräte und Datenschutzbeauftragte fordern SCC-Dokumentation vor dem Rollout
  • Standardisierte SCC-Zusätze erscheinen zunehmend standardmäßig in Onboarding-Unterlagen
  • Steigende Beschaffungsanforderungen an Nachweise für Zusatzmaßnahmen

Das EU-US Data Privacy Framework als Teillösung

Das seit Juli 2023 geltende EU-US Data Privacy Framework erlaubt zertifizierten Unternehmen, sich statt auf SCC auf einen Angemessenheitsbeschluss zu stützen, doch die Teilnahme ist freiwillig, und weder OpenAI noch Anthropic waren im September 2026 im Register gelistet.

Souveränes Hosting als strukturelle Alternative

Manche Unternehmen umgehen den SCC-Zyklus vollständig, indem sie EU-gehostete oder souveräne KI-Lösungen wählen, bei denen Daten den EWR nie verlassen, eng verknüpft mit der breiteren Datenresidenz-Strategie und den Data-Governance-Pflichten der EU-KI-Verordnung.

Fazit

Standardvertragsklauseln bleiben die übliche Rechtsgrundlage für deutsche Mittelständler, die ChatGPT, Claude oder andere US-gehostete KI-Tools an Unternehmensdaten anbinden. Die Unterschrift ist nur der Anfang; erst die Transfer-Folgenabschätzung und die laufende Subauftragnehmer-Nachverfolgung halten einer Prüfung stand. Da die Durchsetzung zunehmend auch den Mittelstand erreicht, wird die Behandlung von SCC als einmalige Vertragsübung zum wachsenden Risiko. Wer die Folgenabschätzung jetzt sauber durchführt, erspart sich ein deutlich schwierigeres Gespräch bei einer späteren Prüfung.

Häufig gestellte Fragen

Brauchen wir Standardvertragsklauseln auch bei gelegentlicher Nutzung von ChatGPT oder Claude?

Ja. Die Anforderung gilt für die Übermittlung selbst, unabhängig davon, wie oft sie stattfindet. Schon ein einzelner Prompt mit personenbezogenen Daten an ein US-gehostetes Modell löst dieselben Pflichten aus wie eine umfangreiche Integration.

Reicht die Unterzeichnung der SCC aus, um einen Transfer in die USA rechtmäßig zu machen?

Nein. Seit Schrems II muss eine unterzeichnete SCC durch eine Transfer-Folgenabschätzung untermauert werden, die zeigt, dass das Recht des Ziellandes die Klauseln nicht untergräbt.

Was kostet die Einführung von Standardvertragsklauseln für ein Unternehmen mit unter 100 Mitarbeitenden?

Der größte Kostenblock ist die anfängliche Folgenabschätzung, die viele Mittelständler über einen externen Datenschutzbeauftragten abwickeln lassen statt über eine eigene Rechtsabteilung.

Lohnt sich das Thema auch für kleine Betriebe, oder nur für Großunternehmen?

Es betrifft jedes Unternehmen unabhängig von der Größe. Kapitel V der DSGVO gilt für jede Firma, und Aufsichtsbehörden prüfen zunehmend auch KI-Lieferantenverträge im Mittelstand.

Wie unterscheidet sich eine SCC von einem Angemessenheitsbeschluss wie dem EU-US Data Privacy Framework?

Ein Angemessenheitsbeschluss lässt Daten ohne zusätzlichen Vertrag fließen, weil die Kommission die Schutzstandards des Ziellandes bereits als gleichwertig zur DSGVO eingestuft hat. SCC sind die Rückfalllösung, die derzeit für OpenAI und Anthropic gilt.

Setzen KI-Plattformen wie Superkind ebenfalls auf Standardvertragsklauseln?

Das hängt davon ab, wo die zugrunde liegenden Modelle laufen. Superkind lässt sich innerhalb der bestehenden Infrastruktur eines Kunden mit EU-gehosteten Modellen verbinden, wodurch SCC für diesen Datenpfad entfallen; wird stattdessen ein US-gehostetes Modell angebunden, gelten dieselben hier beschriebenen Anforderungen.

Bessere Software bauen Kontakt gemeinsam