DSGVO Art. 44–49
Recht für Betriebsräte - Einfach erklärt
Übermittlung personenbezogener Daten in Drittländer außerhalb des EWR und ihre Bedeutung für Cloud basierte IT Systeme

Die Art. 44 bis 49 DSGVO regeln die Bedingungen, unter denen personenbezogene Daten in Länder außerhalb des Europäischen Wirtschaftsraums übermittelt werden dürfen. Für Betriebsräte ist dies bei nahezu jedem Cloud basierten IT System relevant, da Anbieter wie Microsoft, Google oder Amazon Daten regelmäßig in den USA oder anderen Drittländern verarbeiten.
Art. 44 DSGVO stellt den Grundsatz auf, dass eine Übermittlung personenbezogener Daten in Drittländer nur zulässig ist, wenn die Bedingungen der Art. 44 bis 49 eingehalten werden. Art. 45 regelt die Übermittlung auf Basis eines Angemessenheitsbeschlusses der EU Kommission (derzeit unter anderem für die USA über das EU US Data Privacy Framework).
Art. 46 ermöglicht die Übermittlung auf Basis geeigneter Garantien, insbesondere Standardvertragsklauseln (SCC). Art. 49 enthält Ausnahmen für besondere Situationen. Der EuGH hat in der Schrems II Entscheidung (C-311/18) klargestellt, dass neben den SCC zusätzliche technische Maßnahmen erforderlich sein können.
Was bedeutet das für Sie als Betriebsrat?
Nahezu jedes Cloud basierte IT System (Microsoft 365, Google Workspace, Salesforce, SAP SuccessFactors) überträgt Beschäftigtendaten in Drittländer. Der Betriebsrat sollte bei jeder Systemeinführung klären, in welche Länder Daten übermittelt werden und auf welcher Rechtsgrundlage dies geschieht.
Die Rechtslage ist politisch instabil: Das EU US Data Privacy Framework könnte wie seine Vorgänger (Safe Harbor, Privacy Shield) durch den EuGH für ungültig erklärt werden. Der Betriebsrat sollte daher auf Fallback Regelungen in der Betriebsvereinbarung bestehen.
Handlungsempfehlung
Der Betriebsrat sollte in der Betriebsvereinbarung eine Aufstellung aller Drittlandübermittlungen einfordern und festschreiben, dass neue Übermittlungen der Zustimmung des Betriebsrats bedürfen.
Zusätzlich empfiehlt sich eine Klausel, die den Arbeitgeber verpflichtet, bei Wegfall der Rechtsgrundlage (z.B. Ungültigerklärung des Data Privacy Framework) innerhalb einer definierten Frist alternative Schutzmaßnahmen umzusetzen oder die Datenübermittlung zu beenden.
Wie kann TAPAUS Ihnen helfen?
Der Sachverständige analysiert die Datenflüsse des IT Systems und identifiziert alle Drittlandübermittlungen. Dies umfasst nicht nur den Hauptanbieter, sondern auch Subunternehmer und eingebettete Dienste.
Das Gutachten bewertet die Rechtsgrundlage der Übermittlung und empfiehlt gegebenenfalls zusätzliche technische Schutzmaßnahmen (Verschlüsselung, EU Datenresidenz, Pseudonymisierung).
Praxisbeispiel
Ein Unternehmen nutzt Microsoft 365 mit Rechenzentren in der EU. Bei der Analyse stellt sich heraus, dass Microsoft dennoch Telemetriedaten und Support Zugriffe in die USA überträgt. Zudem nutzt Microsoft Subunternehmer in weiteren Drittländern.
Der Betriebsrat fordert die Aktivierung der EU Data Boundary Option und die Dokumentation aller verbleibenden Drittlandübermittlungen in der technischen Anlage der Betriebsvereinbarung.
Mögliche Rechtsfolgen
Unzulässige Drittlandübermittlungen werden nach Art. 83 Abs. 5 DSGVO mit Geldbußen von bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes geahndet. Aufsichtsbehörden haben in der Vergangenheit bereits Untersagungsverfügungen erlassen.
Der Betriebsrat kann bei unzulässigen Drittlandübermittlungen die Einstellung der Datenverarbeitung verlangen und den Datenschutzbeauftragten oder die Aufsichtsbehörde einschalten.
Gültig seit:
25. Mai 2018
Referenzen und Querverweise:
DSGVO Art. 5, DSGVO Art. 28, DSGVO Art. 35, §80 Abs. 2 BetrVG, §87 Abs. 1 Nr. 6 BetrVG
Last Update:
Keywords:
15. Mai 2026 um 06:40:38
DSGVO, Drittlandübermittlung, Angemessenheitsbeschluss, Standardvertragsklauseln, SCC, Data Privacy Framework, Cloud, USA, Schrems II