Home | Blog |

2. Oktober 2025

EuGH weist Klage auf Nichtigkeitserklärung des Data Privacy Framework ab

Kategorien: ,

Am 03. September 2025 hat das Gericht der Europäischen Union (EuGH) in der Rechtssache T-553/23 (Latombe/Kommission) eine Klage gegen den neuen Angemessenheitsbeschluss der EU-Kommission zum Data Privacy Framework (DPF) zurückgewiesen.

Die USA bieten ein angemessenes Datenschutzniveau

Die Klägerseite kritisierte zum einen die Praxis umfassender Datenerhebungen durch US-Dienste und stellte zum anderen die Unabhängigkeit der gerichtlichen Kontrolle in Frage. Der EuGH sah wiederum die erlassenen Vorgaben und die gerichtliche Kontrolle durch den Data Protection Review Court (DPRC) zur Sicherstellung des Rechtschutzes bei Datenzugriffen als ausreichend an und wies die Klage vollständig ab. Damit bestätigt der EuGH, dass die USA zum Zeitpunkt des Beschlusses ein angemessenes Datenschutzniveau gewährleisteten.

Datenübermittlung an US-Unternehmen

Für Unternehmen heißt das: Eine Datenübermittlung an US-Unternehmen ist rechtmäßig, sofern diese nach dem DPF zertifiziert sind. In diesen Fällen sind weder Standardvertragsklauseln (SCCs) noch zusätzliche Genehmigungen erforderlich.

Unternehmen in der EU stehen jedoch weiterhin in der Verantwortung, sorgfältig zu prüfen und zu dokumentieren, ob ihre US-Dienstleister tatsächlich in der offiziellen Zertifizierungsliste geführt werden. Liegt keine Zertifizierung vor, bleiben weiterhin SCCs oder Binding Corporate Rules (BCRs) notwendig. Zudem bestehen die Pflichten zur Transparenz gegenüber Betroffenen fort, etwa durch Anpassung der Datenschutzerklärung und klare Hinweise auf Datenübermittlungen in die USA.

Weiterhin Risiken bei der Datenübermittlung an US-Unternehmen

Es bleibt jedoch weiterhin Vorsicht geboten, da die Vorgängerabkommen („Safe Harbor“ und „Privacy Shield“) beide wegen des unzureichenden Schutzniveau der Überwachungspraxis in den USA durch den EuGH aufgehoben wurden („Schrems I“ (C‑362/14) und „Schrems II“ (C‑311/18)). Daher sollten EU-Unternehmen weiterhin vorsorglich SCC bereithalten und die weitere Rechtsentwicklung beobachten.

Noch Fragen?

Wir freuen uns auf Ihre Anfrage zu diesem und weiteren Themen!

Kontakt aufnehmen

Weitere Beiträge

E-Evidence: Thomas Rickert im c’t Datenschutz-Podcast

Rechtsanwalt Thomas Rickert durfte erneut beim c’t Datenschutz-Podcast „Auslegungssache“ des Heise Verlags zu Gast sein. Diesmal ging es im Gespräch mit Holger Bleich und Joerg Heidrich um das ... Weiterlesen
Data Governance Act

Datenräume und Data Governance Act: Chancen für die Wirtschaft (Interoperabilität, Governance)

Mit dem Data Governance Act (DGA) und den geplanten gemeinsamen europäischen Datenräumen schafft die EU einen Rahmen, in dem Daten sicher, interoperabel und vertrauenswürdig ... Weiterlesen
EviGate

E-Evidence-Komplettlösung durch Rickert.law mit EviGate

Nach mehrjähriger Vorbereitung hat die Rickert Rechtsanwaltsgesellschaft mbH gemeinsam mit der nGENn GmbH ein Joint Venture gegründet, die EviGate GmbH i.Gr.. ... Weiterlesen