Wann überhaupt eine Übermittlung vorliegt
Nach den Leitlinien 05/2021 des Europäischen Datenschutzausschusses, Version 2.0, liegt eine Übermittlung vor, wenn drei Bedingungen zusammentreffen: Der Exporteur unterliegt für die Verarbeitung der DSGVO, er macht die Daten einem anderen Verantwortlichen oder Auftragsverarbeiter zugänglich, und dieser sitzt in einem Drittland. Auch ein EU-Auftragsverarbeiter, der Daten an einen Unterauftragsverarbeiter im Drittland gibt, übermittelt. Ein eigener Beschäftigter, der aus dem Ausland zugreift, ist dagegen kein anderer Verantwortlicher; das ist keine Übermittlung, die Pflichten zur Sicherheit bleiben aber.
Praktisch heißt das: „EU-gehostet“ genügt nicht, wenn eine Konzerngesellschaft, ein Support-Team oder ein Sicherheitsteam außerhalb des EWR als eigene Stelle zugreifen kann; Konzerngesellschaften sind rechtlich andere Stellen. Und selbst ohne Übermittlung muss der Verantwortliche nach denselben Leitlinien die Rechtsrisiken eines Drittlands berücksichtigen, in dem sein Dienstleister eingebunden ist.
Was eine Übermittlung tragen kann
- Angemessenheitsbeschluss. Für US-Organisationen, die am EU-US-Datenschutzrahmen teilnehmen, dürfen Daten nach der Seite der Kommission frei fließen. Prüfen Sie die Zertifizierung des konkreten Rechtsträgers und die abgedeckten Datenarten, nicht die Konzernmarke.
- Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914, verbunden mit einer Bewertung von Recht und Praxis des Drittlands und, wo nötig, zusätzlichen Maßnahmen. Das folgt aus dem Urteil Schrems II (C-311/18) und den Empfehlungen 01/2020 des Datenschutzausschusses.
- Ausnahmen nach Art. 49 DSGVO, etwa eine Einwilligung im Einzelfall. Für regelmäßige Verarbeitung sind sie kein tragfähiger Weg.
Zum Stand: Das Gericht der Europäischen Union hat die Klage Latombe gegen den Angemessenheitsbeschluss am 3. September 2025 abgewiesen (T-553/23). Das Rechtsmittel C-703/25 P ist am 23. September 2026 beim Gerichtshof anhängig; ein Schlussantrag oder Urteil liegt noch nicht vor. Daraus folgt eine Bauanweisung: Halten Sie einen Rückfallweg auf Standardvertragsklauseln samt Auslöser für die Neubewertung bereit, weil sich Zertifizierungs- und Angemessenheitsstatus ändern können.
Die Karte, die Sie brauchen
Für jeden Vorgang, also Speicherung, Modellverarbeitung, Beobachtung, Support, Missbrauchsprüfung, Vorfallbearbeitung und Sicherungen, gehört festgehalten: Exporteur und Importeur als Rechtsträger, Länder, Daten und Zweck, Häufigkeit, Modell- und Cloudweg, Übermittlungsmechanismus, Folgenabschätzung, zusätzliche Maßnahmen, Umgang mit behördlichen Auskunftsverlangen und Löschweg.
Das ist Arbeit, und an ihr merkt man, wie viele Vorgänge man vorher nicht gezählt hatte. Je weniger Stationen ein Werkzeug hat, desto kürzer wird die Karte; ganz leer wird sie bei keinem Dienst, der Modelle außerhalb Ihres Hauses nutzt.
Was zwei große Anbieter selbst angeben
| OpenAI (ChatGPT Enterprise, Edu, Schnittstelle) | Datenablage in Europa wählbarSeit dem 5. Februar 2025 bietet OpenAI Datenresidenz in Europa für ChatGPT Enterprise, ChatGPT Edu und die Schnittstelle an, seit dem 16. Januar 2026 für berechtigte Enterprise-, Edu- und Healthcare-Kunden auch die Verarbeitung auf GPUs in Europa. ChatGPT Business hat laut Preisübersicht keine Datenresidenz. Quelle. |
|---|---|
| Anthropic (Claude) | Speicherung in den USAAnthropic kann Anfragen laut eigener Angabe in ausgewählte Länder in den USA, Europa, Asien und Australien leiten; gespeichert werden die Daten in den USA. Für die Schnittstelle lässt sich eine reine US-Verarbeitung wählen, bei neueren Modellen zum 1,1-fachen Preis; auch Enterprise-Pläne mit nutzungsbasierter Abrechnung können den Ort der Verarbeitung wählen. Eine Option nur für die EU dokumentiert Anthropic nicht. Quelle. |
| Beide | „Kein Training“ ist nicht „keine Speicherung“Es sind vier verschiedene Zusagen: kein Training, keine Aufbewahrung, keine menschliche Durchsicht, Region. Sie gelten je Produkt und je Ebene verschieden. |
Was Unternehmen in Deutschland dazu sagen
- 71 %
- beziehen Cloud-Dienste von US-Anbietern
- 8 %
- würden US-Anbieter bevorzugen, 91 % Anbieter aus Deutschland
- 43 %
- sehen derzeit keine gleichwertige europäische Alternative zu den US-Hyperscalern
- 87 %
- vermissen bei „souveränen“ Angeboten internationaler Anbieter Transparenz über Datenverarbeitung und Zugriffsrechte
Quelle: Bitkom Cloud Report 2026, veröffentlicht am 17. Juni 2026; telefonische Befragung von 603 Unternehmen ab 20 Beschäftigten. Die ersten beiden Werte beziehen sich auf Unternehmen, die Cloud nutzen oder planen beziehungsweise denen die Herkunft des Anbieters wichtig ist. 64 % der Cloud-Nutzer sehen sich durch die Politik der US-Regierung gezwungen, ihre Cloud-Strategie zu überdenken, im Vorjahr waren es 50 %. Die letzte Zahl erklärt, warum ein Siegel allein nicht mehr überzeugt: Gefragt wird nach Zugriffsrechten.
Der ehrliche Absatz über uns
Auch Biwak nutzt externe, teils internationale Dienste. Website und Kontodienst laufen bei der Vercel Inc. in den USA, der Kontodienst auf Frankfurt festgelegt; die Datenbank des Biwak-Kontos betreibt die Supabase Pte. Ltd aus Singapur in Frankfurt am Main. Für beide gelten Standardvertragsklauseln. Modellaufträge gehen von Ihrem Rechner über diese Gegenstelle an die PREM SA in Lugano, Schweiz, für die ein Angemessenheitsbeschluss nach Art. 45 DSGVO gilt. Prem leitet an Rechenpartner weiter, die laut Prem in der EU sitzen und die Prem öffentlich nicht nennt; der Zugang läuft über das Netz von Cloudflare. Die Empfänger mit Anschriften stehen in Abschnitt 9, der Modellweg in Abschnitt 14 der Datenschutzerklärung.
„Gerechnet in der EU“ heißt bei Biwak also: Vertragspartner in der Schweiz, Rechenpartner nach Angabe von Prem in der EU. Wer eine Kette nur innerhalb des EWR braucht, bekommt sie bei Biwak derzeit nicht.
Was Sie einen Anbieter fragen sollten
- Welche Rechtsträger, nicht Marken, verarbeiten, und in welchen Ländern?
- Wer kann aus welchem Land zugreifen: Support, Sicherheit, Betrieb, Missbrauchsprüfung?
- Für welche Ebene gilt jede Zusage: Arbeitsbereich, lokales Programm, Cloud, Schnittstelle, Erweiterungen?
- Welcher Mechanismus trägt die Übermittlung, und liegt die Bewertung des Drittlands vor?
- Was passiert bei behördlichen Auskunftsverlangen, und werden Sie darüber informiert?
- Wie wird gelöscht, auch in Warteschlangen, Zwischenspeichern und Sicherungen, und wie wird das nachgewiesen?
Häufige Fragen
Löst eine EU-Region das Drittlandproblem?
Nur, wenn keine andere Stelle außerhalb des EWR Zugang bekommt. Die Prüfung folgt dem Zugang, nicht allein dem Standort des Rechenzentrums. Fragen Sie deshalb nicht nur nach der Region, sondern nach Fernzugriff aus Support, Sicherheit und Betrieb, und lassen Sie sich die Länder und Rechtsträger nennen.
Ist der EU-US-Datenschutzrahmen sicher?
Er gilt: Die Kommission lässt Übermittlungen an teilnehmende US-Organisationen zu, und das Gericht der EU hat die Klage Latombe am 3. September 2025 abgewiesen. Das Rechtsmittel C-703/25 P ist am 23. September 2026 anhängig. Wer darauf baut, sollte einen Rückfallweg auf Standardvertragsklauseln und einen Auslöser für die Neubewertung bereithalten.
Wir nutzen ein deutsches Werkzeug, reicht das?
Nur, wenn auch die Kette darunter passt. Ein deutscher Anbieter mit einem US-Modell im Hintergrund übermittelt, und zwar Ihnen zurechenbar. Die Frage ist nie die Firmenadresse, sondern die Liste der Unterauftragsverarbeiter mit Rechtsträger, Land und Mechanismus.
Was, wenn wir Drittlandübermittlung vollständig vermeiden wollen?
Dann prüfen Sie jede Station, einschließlich Modellanbieter, Supportzugriff und der Dienste für Website und Konto. Biwak erfüllt das derzeit nicht: Vertragspartner für die Modelle ist die PREM SA in der Schweiz, und Dienste für Website und Konto haben ihren Sitz in den USA und in Singapur.
Quellen
- EDSA: Leitlinien 05/2021 zum Zusammenspiel von Art. 3 und Kapitel V DSGVO, Version 2.0
- EDSA: Empfehlungen 01/2020 zu zusätzlichen Maßnahmen, Version 2.0
- Europäische Kommission: EU-US data transfers (Datenschutzrahmen)
- Gerichtshof der EU: Rechtssache C-703/25 P (Latombe/Kommission)
- Durchführungsbeschluss (EU) 2021/914 (Standardvertragsklauseln für Drittlandübermittlungen)
- OpenAI: Data residency in Europe, 5. Februar 2025, ergänzt am 16. Januar 2026
- Anthropic: Where are your servers located?, 15. Juni 2026
- Anthropic: Data residency (inference_geo), Dokumentation
- Bitkom: Cloud Report 2026, 17. Juni 2026
- Biwak: Datenschutzerklärung, Abschnitte 9 und 14
Dieser Text ist keine Rechtsberatung. Er ist die Vorarbeit, die wir für uns selbst machen mussten, mit den Fundstellen, damit Ihre Anwältin nicht bei Null anfängt. Wo eine Frage von Ihren Umständen abhängt, steht es dabei.