October DealsAmazon USOctober deal check: compare before you payAmazon US: current deals, useful picks and tech finds.Check DealsWindows FixRecommendedWindows errors stealing your time? Find the fix fastScan stability, cleanup and performance issues.Fix NowOctober DealsAmazon USDeal season is back - check today's better picksAmazon US: current deals, useful picks and tech finds.See Picks×
Skip to content
The Finance Base
The Money Desk · Blog
Re:

Schrems gegen Facebook: Was „Schrems III“ bedeutet – und warum der Streit weitergeht

Nach Safe Harbor und Privacy Shield steht das EU-US Data Privacy Framework im Fokus. Warum „Schrems III“ bislang eher eine Chiffre ist – und wie es sich vom Meta-Urteil zur Werbung unterscheidet.
From TheFinanceBase Team7 min to read
Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

„Schrems III“ ist kein offiziell feststehender Name für ein bereits ergangenes Urteil des Europäischen Gerichtshofs. Der Ausdruck steht meist für eine mögliche dritte Runde im Streit um EU-US-Datentransfers – insbesondere um die Haltbarkeit des seit 2023 geltenden EU-US Data Privacy Frameworks. Davon zu unterscheiden ist das EuGH-Urteil von 2024 gegen Meta zur Nutzung von Daten für personalisierte Werbung: Es betrifft einen anderen Rechtsstreit.

Warum Facebook zum Ausgangspunkt des Streits wurde

Max Schrems beschwerte sich 2013 bei der irischen Datenschutzbehörde über die Übermittlung seiner Facebook-Daten von Facebook Ireland an die US-Muttergesellschaft. Auslöser waren unter anderem die Snowden-Enthüllungen und die Frage, ob US-Sicherheitsbehörden auf Daten europäischer Nutzer zugreifen könnten. Facebook war ein besonders sichtbarer Fall: Das Unternehmen verarbeitete große Mengen personenbezogener Daten, führte seine europäische Geschäftstätigkeit über Irland und war Teil eines Konzerns mit Sitz in den USA.

Die irische Behörde verwies zunächst auf das damalige Safe-Harbor-System. Aus der Auseinandersetzung über ihre Zuständigkeit und die Rechtmäßigkeit des Transfers entwickelte sich der erste Fall vor dem EuGH. Die irische Datenschutzbehörde skizziert die Verfahrensgeschichte in ihrer Chronologie der Schrems-Verfahren.

Was Schrems I und Schrems II entschieden

Schrems I: Safe Harbor fällt

Am 6. Oktober 2015 erklärte der EuGH in der Rechtssache C-362/14 die EU-Kommissionsentscheidung zum Safe-Harbor-System für ungültig. Zugleich stellte er klar, dass nationale Datenschutzbehörden Beschwerden über internationale Übermittlungen prüfen dürfen, auch wenn eine Angemessenheitsentscheidung der Kommission besteht. Ein solcher Beschluss nimmt Aufsichtsbehörden also nicht jede Prüfungsbefugnis.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Im Kern ging es um die Frage, ob der Schutz im Empfängerland dem EU-Grundrechtsschutz im Wesentlichen gleichwertig ist. Der Gerichtshof beanstandete, dass US-Recht staatlichen Stellen Zugriff auf übermittelte Daten ermöglichen konnte, ohne europäischen Betroffenen einen gleichwertigen Rechtsschutz zu garantieren.

Schrems II: Privacy Shield fällt, Standardvertragsklauseln bleiben unter Bedingungen

Am 16. Juli 2020 erklärte der EuGH in C-311/18 das EU-US Privacy Shield für ungültig. Die Zusammenfassung des Urteils auf EUR-Lex hält zugleich fest, dass die Standardvertragsklauseln grundsätzlich gültig blieben.

Das war keine pauschale Erlaubnis für Transfers auf Basis unterschriebener Verträge. Unternehmen müssen für den konkreten Transfer prüfen, ob das Recht und die Praxis im Empfängerland ein im Wesentlichen gleichwertiges Schutzniveau ermöglichen. Reichen die Klauseln allein nicht aus, sind zusätzliche Maßnahmen nötig; lässt sich der erforderliche Schutz nicht herstellen, muss die Übermittlung ausgesetzt oder beendet werden. Auch Aufsichtsbehörden müssen einschreiten, wenn die Klauseln in der konkreten Situation nicht wirksam eingehalten werden können. Der Europäische Datenschutzausschuss erläutert die Folgen von Schrems II.

Warum Standardvertragsklauseln allein nicht genügen

Standardvertragsklauseln sind von der Europäischen Kommission vorgegebene Vertragsbedingungen zwischen den Parteien eines Datentransfers. Sie können den beteiligten Unternehmen Pflichten auferlegen, aber nicht ohne Weiteres ein Drittlandsgesetz außer Kraft setzen oder dessen Behörden an einem gesetzlich erlaubten Zugriff hindern.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Darum lautet die entscheidende Frage nicht nur, ob ein Vertrag unterschrieben wurde. Verantwortliche müssen bewerten, ob die Vertragsgarantien in der Praxis funktionieren, welche Daten betroffen sind, wer darauf zugreifen kann und welche Rechtsbehelfe Betroffenen offenstehen. Diese dokumentierte Prüfung wird häufig als Transfer Impact Assessment bezeichnet. Verschlüsselung, Pseudonymisierung und strikte Zugriffskontrollen können helfen; Verschlüsselung schützt jedoch nicht vor dem Anbieterzugriff, wenn der Anbieter die Schlüssel oder unverschlüsselte Kopien besitzt.

Was die irische Datenschutzbehörde 2023 gegen Meta entschied

Am 12. Mai 2023 stellte die irische Data Protection Commission (DPC) fest, dass Meta Platforms Ireland Facebook-Nutzerdaten aus dem Europäischen Wirtschaftsraum in die USA unter den damals eingesetzten Transfermechanismen nicht ausreichend geschützt hatte. Die Entscheidung betraf insbesondere aktualisierte Standardvertragsklauseln und ergänzende Maßnahmen, die nach Einschätzung der DPC die vom EuGH in Schrems II festgestellten Risiken nicht vollständig beseitigten. Die DPC verhängte eine Geldbuße von 1,2 Milliarden Euro und ordnete Änderungen an der Transferpraxis an. Sie handelte im europäischen Kohärenzverfahren und berücksichtigte dabei Einwände beziehungsweise Vorgaben des Europäischen Datenschutzausschusses. Die Entscheidung der DPC zu Metas Facebook-Dienst beschreibt Gegenstand und Maßnahmen.

Meta erklärte, es habe die Standardvertragsklauseln in gutem Glauben verwendet und werde die Entscheidung anfechten. Das Unternehmen betonte außerdem, die DPC habe nicht die sofortige Löschung sämtlicher EU-Daten angeordnet. Das sind die Positionen des Unternehmens, nicht die Feststellungen der Aufsicht; Meta veröffentlichte sie in seiner Reaktion auf die DPC-Entscheidung. Die Entscheidung war kein generelles Verbot von Facebook in Europa.

Was „Schrems III“ bedeuten kann

Ein neues Verfahren über Datentransfers

Im engsten juristischen Sinn könnte „Schrems III“ ein neues Verfahren bezeichnen, das einen Transfermechanismus oder dessen Anwendung prüft. Denkbare Streitpunkte wären staatliche Zugriffsbefugnisse in den USA, die Unabhängigkeit und Wirksamkeit von Rechtsbehelfen für Nicht-US-Personen oder die Frage, ob Zusicherungen und Schutzmaßnahmen in der Praxis ausreichen. Ohne ein konkret benanntes Verfahren und Aktenzeichen ist der Ausdruck aber keine verlässliche Bezeichnung für einen anhängigen oder entschiedenen EuGH-Fall.

Free tools Windows power users keep installed

One-click scans. No signup required.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Ein anderer Streit mit Meta: die Datennutzung für Werbung

Schrems’ Auseinandersetzung mit Meta beschränkt sich nicht auf die Übermittlung von Daten in die USA. Am 4. Oktober 2024 entschied der EuGH in C-446/21 über die Verarbeitung personenbezogener Daten für personalisierte Werbung. Der Gerichtshof befasste sich unter anderem mit Zweckbindung und Datenminimierung: Ein soziales Netzwerk darf personenbezogene Daten, die es erhält, nicht ohne zeitliche und sachliche Begrenzung für personalisierte Werbung verwenden. Die Pressemitteilung des EuGH und der Urteilstext auf EUR-Lex behandeln diesen eigenständigen Fall. Er prüft nicht unmittelbar die Gültigkeit des EU-US Data Privacy Frameworks und sollte daher nicht ohne Einordnung als „Schrems III“ etikettiert werden.

Eine politische Chiffre für die dritte Transferlösung

„Finale der Trilogie“ beschreibt eher eine politische Erwartung als einen feststehenden juristischen Abschluss: Nach Safe Harbor und Privacy Shield soll das Data Privacy Framework die transatlantischen Transfers auf eine tragfähige Grundlage stellen. Ob es dauerhaft hält, hängt jedoch von Rechtslage, praktischer Umsetzung und möglichen gerichtlichen Prüfungen ab. Eine weitere Runde wäre deshalb nicht automatisch ein einzelner Fall „Schrems gegen Facebook“.

Was sich mit dem EU-US Data Privacy Framework geändert hat

Das seit 2023 geltende EU-US Data Privacy Framework (DPF) ist ein neuer Angemessenheitsmechanismus für bestimmte Übermittlungen an zertifizierte US-Unternehmen. Es ist weder bloß eine Umbenennung des früheren Privacy Shield noch eine allgemeine Erlaubnis, Daten an jedes US-Unternehmen zu senden. Das Framework stützt sich unter anderem auf US-Zusicherungen zur Verhältnismäßigkeit staatlicher Zugriffe und einen Beschwerdemechanismus für Betroffene.

Eine Angemessenheitsentscheidung der Europäischen Kommission kann politisch und rechtlich angefochten werden; sie ist kein Versprechen, dass sich die Rechtslage nie wieder ändert. Auch die konkrete Zertifizierung und ihr Geltungsbereich sind wichtig: Eine Zertifizierung gilt nicht automatisch für jede Konzerngesellschaft oder jeden Dienst eines Anbieters. Das DPF bietet für bestimmte Transfers eine zusätzliche Rechtsgrundlage, beseitigt aber nicht jede datenschutzrechtliche Frage, etwa ob die Verarbeitung für einen bestimmten Zweck rechtmäßig ist.

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Welche Transferoptionen Unternehmen abwägen müssen

Option Was sie ermöglicht Prüfpunkte und Grenzen
EU-US Data Privacy Framework Kann Transfers an ein für den relevanten Dienst zertifiziertes US-Unternehmen auf eine Angemessenheitsgrundlage stützen. Zertifizierung und Geltungsbereich prüfen; rechtliche und politische Entwicklung beobachten. Das Framework löst nicht automatisch Fragen zu Zweck, Umfang oder sonstiger Rechtmäßigkeit der Verarbeitung.
Standardvertragsklauseln Breit einsetzbare Vertragsgrundlage, auch wenn ein Anbieter nicht unter dem DPF zertifiziert ist. Konkrete Transferprüfung und Dokumentation erforderlich. Je nach Ergebnis können zusätzliche Maßnahmen nötig sein; Verträge binden nicht automatisch staatliche Behörden des Empfängerlands.
Verarbeitung im EU-/EWR-Raum Kann Drittlandtransfer-Risiken reduzieren und bei sensiblen Daten eine sinnvolle Gestaltung sein. Ein EU-Server allein garantiert keinen vollständigen Schutz nach EU-Recht. Konzernkontrolle, Fernzugriff, Support, Subunternehmer, Backups, Telemetrie und Schlüsselverwaltung können weiterhin relevant sein.
Zusätzliche technische und organisatorische Maßnahmen Verschlüsselung, Pseudonymisierung, Datentrennung und strenge Zugriffsregeln können den Schutz verbessern. Die konkrete Wirksamkeit hängt davon ab, wer Schlüssel und Klartextzugriff hat. Maßnahmen ersetzen nicht die Prüfung der Rechtslage und des Transfers.

Praktische Prüfung für Verantwortliche

  1. Transfer und Vertragspartner bestimmen: Ermitteln Sie, welche Daten in welches Land fließen, welche Meta- oder Anbieter-Gesellschaft Vertragspartner ist und welche Dienstleister oder Subunternehmer beteiligt sind.
  2. Rechtsgrundlage verifizieren: Wenn Sie sich auf das DPF stützen, prüfen Sie, ob genau die empfangende US-Einheit und der konkrete Dienst von der Zertifizierung erfasst sind. Bei Standardvertragsklauseln dokumentieren Sie die Prüfung des konkreten Transfers.
  3. Zugriffswege erfassen: Prüfen Sie Speicherorte ebenso wie Fernzugriffe, Support, Backups, Telemetrie und Schlüsselverwaltung. Der physische Standort eines Servers beantwortet nicht allein, wer Daten erreichen kann.
  4. Schutzmaßnahmen auf Wirksamkeit bewerten: Halten Sie fest, welche Daten minimiert, pseudonymisiert oder verschlüsselt werden und ob der Anbieter Klartext oder Schlüssel erhalten kann.
  5. Folgen und Alternativen planen: Bewerten Sie, ob sich sensible Verarbeitung regionalisieren, eine Funktion einschränken oder ein Anbieter wechseln lässt. Dokumentieren Sie, wie Sie auf eine geänderte Rechtslage oder eine behördliche Anordnung reagieren würden.

Was ein weiteres Urteil für Unternehmen bedeuten könnte

Die Folgen eines neuen Verfahrens wären vom konkreten Urteil, der angegriffenen Rechtsgrundlage und möglichen Anordnungen oder Übergangsfristen abhängig. Es würde nicht automatisch bedeuten, dass alle US-Dienste sofort abgeschaltet werden. Für Verantwortliche könnte es aber erneute Prüfungen von Transferbewertungen und Verträgen, zusätzliche Dokumentation, stärkere technische Schutzmaßnahmen oder eine Verlagerung bestimmter Verarbeitungsschritte in den EU-/EWR-Raum erforderlich machen. Auch Einschränkungen bei Support-, Analyse- oder Werbefunktionen und ein Wechsel einzelner Anbieter wären denkbare betriebliche Reaktionen, keine sichere Folge jedes Verfahrens.

Was Facebook-Nutzer daraus ableiten können

Für Nutzer sind zwei Fragen zu trennen: wohin Daten übermittelt werden und wofür Meta sie verarbeitet. Ein Transferstreit entscheidet nicht automatisch, ob Meta Daten für Werbung, Profilbildung oder Empfehlungen verwenden darf; dafür gelten eigene Datenschutzanforderungen. Ebenso führt weder die DPC-Entscheidung von 2023 noch das Werbeurteil von 2024 automatisch zur Löschung aller Facebook-Konten oder zur Sperrung des Dienstes in Europa.

Die Auswirkungen auf Funktionen, Einstellungen oder regionale Produktangebote hängen davon ab, welche rechtlichen und geschäftlichen Maßnahmen Meta ergreift. Metas Datenschutzrichtlinie beschreibt die vom Unternehmen genannten Kategorien der Datennutzung, Weitergabe und Übermittlung; sie ist eine Unternehmensquelle und ersetzt keine unabhängige Prüfung der Rechtmäßigkeit im Einzelfall.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Leave a Reply

Your email address will not be published. Required fields are marked *

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

More post from the Money Desk

  1. The Money DeskBlogTheFinanceBase09 OCT 267 minMortgage Escrow FAQs: Taxes, Insurance, Shortages, and Refunds
  2. The Money DeskBlogTheFinanceBase09 OCT 265 minHow Mortgage Escrow Accounts Work and What Homeowners Pay For
  3. The Money DeskBlogTheFinanceBase09 OCT 265 minHow to Read a Stock Chart, Volume and Market-Cap Data
Recommended PC Tool
Recommended PC Tool
Crashes, No Sound, or Screen Glitches?Free driver scan
PC Slower Than It Used to Be?Free scan - under a minute

Two free Windows tools

One Free Minute Could Fix That PC

Before you go - each of these free tools takes about a minute and tackles what quietly slows a Windows PC down.

Special offer. View Outbyte info, uninstall instructions, EULA, and Privacy Policy.