Datenschutz

    US-Tools und DSGVO: Woran Agenturen Risiken erkennen

    Sind US-Tools mit der DSGVO vereinbar? Erfahre, worauf es ankommt – Speicherort, AVV, Unterauftragsverarbeiter, Data Privacy Framework und Standardvertragsklauseln – und wie du deinen Tool-Stack prüfst.

    EEmilia· Content Producer
    1. Juli 2026
    9 Min Lesezeit
    US-Tools und DSGVO: Woran Agenturen Risiken erkennen

    Der Einsatz beliebter Software aus den USA ist für viele Agenturen Alltag – und wirft regelmäßig die Frage auf, ob das mit der DSGVO vereinbar ist. Die kurze Antwort: US-Tools sind nicht automatisch unzulässig. Ob ein Tool datenschutzrechtlich passt, hängt davon ab, wo die Daten gespeichert werden, ob ein Auftragsverarbeitungsvertrag (AVV) vorliegt, welche Unterauftragsverarbeiter eingebunden sind und auf welcher Grundlage Daten in die USA übermittelt werden. Das US-Tools-DSGVO-Problem entsteht meist dort, wo diese Punkte ungeprüft bleiben. Hier erfährst du, welche Rechtslage gilt, woran du Risiken erkennst und wie du deinen Tool-Stack sauber aufstellst.

    Die Rechtslage: Wann US-Tools mit der DSGVO vereinbar sind

    Die Datenschutz-Grundverordnung (DSGVO) stellt strenge Anforderungen an die Verarbeitung personenbezogener Daten, insbesondere wenn diese die Europäische Union verlassen. Eine Übermittlung in ein Drittland wie die USA ist nach Art. 44 ff. DSGVO zulässig, wenn eine anerkannte Grundlage besteht. Um zu verstehen, worauf es bei US-Anbietern ankommt, lohnt ein Blick auf zwei Themen, die die Diskussion seit Jahren prägen.

    Der US CLOUD Act: Zugriffsrechte für US-Behörden

    Der „Clarifying Lawful Overseas Use of Data Act“ (CLOUD Act) von 2018 ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen, die diese speichern oder kontrollieren – unabhängig davon, wo auf der Welt sich die Server befinden. Das bedeutet konkret: Auch wenn ein US-Softwareanbieter Server in Frankfurt oder Dublin betreibt, ist der Serverstandort allein nicht die ganze Antwort. Für deine Prüfung gehören deshalb auch Firmensitz, Vertragsgestaltung und die eingebundenen Dienstleister des Anbieters dazu.

    Schrems II, Data Privacy Framework und Standardvertragsklauseln

    Das Urteil des Europäischen Gerichtshofs (EuGH) im Fall „Schrems II“ hat 2020 das EU-US Privacy Shield für ungültig erklärt. Der EuGH befand, dass das Schutzniveau in den USA wegen weitreichender Überwachungsbefugnisse von US-Behörden nicht dem der EU entsprach. Seit Juli 2023 gibt es mit dem „EU-U.S. Data Privacy Framework“ (DPF) wieder einen Angemessenheitsbeschluss der EU-Kommission – er gilt für US-Unternehmen, die sich darunter zertifiziert haben. Daneben bleiben die EU-Standardvertragsklauseln (SCC) eine anerkannte Grundlage, ergänzt um eine Prüfung des Schutzniveaus im Zielland. Für Agenturen heißt das: US-Dienste sind nicht automatisch unzulässig, du solltest aber wissen, auf welcher Grundlage dein Anbieter Daten übermittelt. Eine detaillierte Auseinandersetzung mit dem Urteil findest du in unserem Beitrag zur Bedeutung von Schrems II für Agenturen.

    Blogbild

    US-Tools und DSGVO in der Praxis: Beispiele aus dem Agenturalltag

    Viele Agenturen nutzen täglich Werkzeuge, ohne deren datenschutzrechtliche Einordnung vollständig zu überblicken. Ob daraus ein US-Tools-DSGVO-Problem wird, zeigt sich vor allem bei Anwendungen, die sensible Kunden- und Projektdaten verarbeiten.

    Werkzeug-KategorieBeliebtes US-ToolWorauf du achten solltest
    Kollaboration & NotizenNotionStrategien, Kundendaten und Entwürfe liegen zentral im Tool – Speicherort, AVV und Übermittlungsgrundlage prüfen.
    DatenspeicherungDropbox, Google DriveKunden-Assets, Verträge und personenbezogene Daten – Speicherort, AVV und Unterauftragsverarbeiter prüfen.
    Video-ReviewFrame.io (Adobe)Oft vertrauliches Videomaterial für Kundenfreigaben – AVV, Unterauftragsverarbeiter und Zugriffsrechte prüfen.
    E-Mail-MarketingMailchimpE-Mail-Listen mit personenbezogenen Daten – AVV und Grundlage der Drittlandübermittlung prüfen.

    Gerade bei der Zusammenarbeit mit Kunden, bei der Entwürfe, Layouts und sensible Kampagneninformationen ausgetauscht werden, ist Sorgfalt gefragt. Entscheidend ist dabei nicht, aus welchem Land ein Tool stammt, sondern ob Speicherort, AVV, Unterauftragsverarbeiter und Drittlandübermittlung sauber geregelt sind – und ob der Einsatz zu den Vertraulichkeitsvereinbarungen mit deinen Auftraggebern passt.

    Blogbild

    Die Konsequenzen: Was Agenturen bei Nichtbeachtung riskieren

    Wer Tools einsetzt, ohne Datenschutz und Drittlandübermittlung geprüft zu haben, geht ein vermeidbares Risiko ein – unabhängig davon, ob der Anbieter aus den USA, der EU oder einem anderen Land kommt. Die möglichen Folgen gehen weit über theoretische Abmahnungen hinaus.

    Hohe Bußgelder durch Aufsichtsbehörden

    Die DSGVO sieht empfindliche Strafen vor. Bei Verstößen können Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Vorjahresumsatzes verhängt werden – je nachdem, welcher Betrag höher ist. Aufsichtsbehörden in ganz Europa haben bereits gezeigt, dass sie bereit sind, bei klaren Verstößen durchzugreifen.

    Vertragsstrafen und Haftungsansprüche von Kunden

    Immer mehr Unternehmen verankern strenge Datenschutzanforderungen in ihren Verträgen mit Dienstleistern. Wenn deine Agentur durch den Einsatz ungeprüfter Tools einen Datenschutzverstoß verursacht, können Kunden dich auf Schadensersatz verklagen oder vereinbarte Vertragsstrafen geltend machen. Die saubere Dokumentation aller Prozesse, vor allem bei Feedback und Freigaben, wird hierbei essenziell, um Verantwortlichkeiten nachweisen zu können.

    Reputationsschaden und Vertrauensverlust

    Ein bekannt gewordener Datenschutzvorfall kann das Vertrauen deiner Kunden nachhaltig beschädigen. Für Agenturen, deren Geschäft auf Kreativität, aber auch auf Vertraulichkeit basiert, ist ein guter Ruf das wichtigste Kapital. Der Verlust dieses Vertrauens wiegt oft schwerer als jedes Bußgeld.

    Ausschluss von öffentlichen und privaten Ausschreibungen

    Gerade öffentliche Auftraggeber und große Konzerne prüfen ihre Dienstleister sehr genau auf DSGVO-Konformität. Ein dokumentierter Nachweis, welche Tools du einsetzt, wo die Daten gespeichert werden und auf welcher Grundlage Dienstleister eingebunden sind, wird zunehmend zur Grundvoraussetzung, um überhaupt an Ausschreibungen teilnehmen zu können.

    Strategien zur Risikominimierung: Der Weg zu einem konformen Tool-Stack

    Die gute Nachricht ist: Du musst weder auf Effizienz und moderne Workflows noch pauschal auf US-Tools verzichten. Mit einer systematischen Prüfung erkennst du, wo echte Risiken liegen und welche Tools sauber abgesichert sind.

    1. Inventur und Analyse des bestehenden Tool-Stacks

    Der erste Schritt ist eine ehrliche Bestandsaufnahme. Liste alle Software- und Cloud-Dienste auf, die in deiner Agentur zum Einsatz kommen. Prüfe für jedes Tool:

    • Wo befindet sich der Firmensitz des Anbieters?
    • Wo werden die Daten physisch gespeichert (Serverstandort)?
    • Bietet der Anbieter einen Auftragsverarbeitungsvertrag (AVV) nach DSGVO-Standards an?
    • Welche Unterauftragsverarbeiter setzt der Anbieter ein, und auf welcher Grundlage werden Daten in Drittländer übermittelt?

    2. Priorisierung nach Risiko

    Bewerte die Tools danach, welche Art von Daten sie verarbeiten. Ein Projektmanagement-Tool, das personenbezogene Daten deiner Kunden enthält, oder eine Plattform, auf der du Dateien mit Kunden sicher teilen musst, hat eine höhere Priorität als eine interne Design-Software, die keine Kundendaten verarbeitet.

    3. Risiken erkennen: Checkliste für jedes Tool

    Gehe für die Tools mit hoher Priorität diese Punkte durch:

    • Speicherort bestätigt: Wo liegen die Daten konkret? Lass es dir schriftlich bestätigen – eine pauschale Aussage wie „GDPR compliant“ auf der Website reicht nicht.
    • AVV verfügbar: Gibt es einen AVV nach Art. 28 DSGVO, idealerweise in deutscher Sprache?
    • Unterauftragsverarbeiter offengelegt: Sind alle eingebundenen Dienstleister mit Sitz und Zweck im AVV aufgeführt?
    • Drittlandübermittlung abgesichert: Ist der Anbieter bzw. sein Dienstleister unter dem Data Privacy Framework zertifiziert, oder gelten Standardvertragsklauseln samt Prüfung des Schutzniveaus?
    • Technische Maßnahmen: Wird die Übertragung verschlüsselt, und gibt es ein klares Rechte- und Zugriffskonzept?

    Warnsignale sind ein fehlender AVV, keine Liste der Unterauftragsverarbeiter oder keine Antwort auf die Frage, wie Übermittlungen in Drittländer abgesichert sind.

    4. Evaluierung und gegebenenfalls Wechsel zu Alternativen

    Fällt ein Tool bei der Prüfung durch oder bleiben wichtige Fragen offen, lohnt der Blick auf Alternativen – häufig auch auf europäische Anbieter.

    • Für Online-Proofing und Freigaben: Neben Lösungen wie Frame.io gibt es Plattformen wie draftgo, die Projektdaten auf EU-Servern im Rechenzentrum Frankfurt speichern und jedem Kunden einen AVV nach Art. 28 DSGVO (deutsches Recht) bereitstellen. Einige Dienstleister von draftgo – etwa für die Auslieferung der Anwendung, den Mailversand und KI-Funktionen – haben ihren Sitz in den USA; sie sind im AVV offen aufgeführt, und Übermittlungen sind über EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert. draftgo ermöglicht einen strukturierten Feedback- und Freigabeprozess für Videos, PDFs, Bilder und mehr und ist speziell für die Bedürfnisse von Agenturen und deren Kunden im DACH-Raum konzipiert.
    • Für Cloud-Speicher: Anbieter wie YourSecureCloud (Deutschland) oder Tresorit (Schweiz/Ungarn mit EU-Servern) bieten eine Ende-zu-Ende-Verschlüsselung und DSGVO-Konformität.
    • Für E-Mail-Marketing: Dienste wie CleverReach oder Sendinblue (jetzt Brevo) sind etablierte europäische Alternativen zu Mailchimp.

    Nicht immer ist ein Wechsel nötig: Oft reicht es, fehlende Unterlagen wie den AVV oder die Liste der Unterauftragsverarbeiter nachzufordern und die Prüfung zu dokumentieren. Wo du wechselst, ist das eine Investition in die rechtliche Sicherheit und Zukunftsfähigkeit deiner Agentur.

    FAQ: Häufige Fragen zu US-Tools und der DSGVO

    Ist das EU-US Data Privacy Framework (DPF) die Lösung des Problems?

    Für US-Unternehmen, die unter dem DPF zertifiziert sind, gilt seit Juli 2023 ein Angemessenheitsbeschluss der EU-Kommission. Übermittlungen an diese Unternehmen sind damit ohne zusätzliche Garantien zulässig. Ob ein Anbieter zertifiziert ist, kannst du in der offiziellen DPF-Liste des US-Handelsministeriums nachsehen. Kritiker halten auch das DPF für angreifbar, eine erneute Überprüfung durch den EuGH ist möglich. Deshalb lohnt es sich, im Blick zu behalten, welche Anbieter du auf welcher Grundlage nutzt.

    Reicht ein Auftragsverarbeitungsvertrag (AVV) mit einem US-Anbieter aus?

    Ein AVV ist Pflicht, deckt aber nicht alles ab. Er regelt die Beziehung zwischen dir (Verantwortlicher) und dem Dienstleister (Auftragsverarbeiter). Für die Übermittlung in ein Drittland braucht es zusätzlich eine Grundlage nach Art. 44 ff. DSGVO – bei US-Anbietern in der Regel die DPF-Zertifizierung oder Standardvertragsklauseln samt Prüfung des Schutzniveaus. Seriöse Anbieter nennen diese Grundlage im AVV oder in ihrer Datenschutzdokumentation.

    Was, wenn ein Kunde explizit die Nutzung eines US-Tools wünscht?

    Prüfe das Tool nach denselben Kriterien wie jedes andere: Speicherort, AVV, Unterauftragsverarbeiter und Übermittlungsgrundlage. Ist das sauber geregelt, spricht in der Regel nichts dagegen. Bleiben Fragen offen, sprich sie schriftlich an und dokumentiere die Anweisung des Kunden sorgfältig. Oft ist Kunden gar nicht bewusst, welche Punkte geprüft werden sollten – hier kannst du mit Know-how punkten.

    Fazit: Prüfen statt pauschal verbieten

    US-Tools sind nicht automatisch ein DSGVO-Problem – ungeprüfte Tools schon. Entscheidend ist, wo die Daten gespeichert werden, ob ein AVV nach Art. 28 DSGVO vorliegt, welche Unterauftragsverarbeiter eingebunden sind und auf welcher Grundlage Daten in Drittländer übermittelt werden. Wer das für seinen Tool-Stack sauber dokumentiert, minimiert Risiken und hat zugleich ein starkes Verkaufsargument: Du signalisierst deinen Kunden Professionalität und Verantwortungsbewusstsein im Umgang mit ihren Daten.

    Beginne noch heute mit der Inventur deines Tool-Stacks. Priorisiere nach Risiko und arbeite die Checkliste ab. Für einen zentralen und oft sensiblen Bereich – den Freigabeprozess mit Kunden – bietet dir draftgo Datenspeicherung auf EU-Servern im Rechenzentrum Frankfurt und einen AVV mit offen aufgeführten Dienstleistern. So hast du die Unterlagen für deine Dokumentation von Anfang an zur Hand.

    Dieser Beitrag ersetzt keine Rechtsberatung – im Zweifel hilft dein Datenschutzbeauftragter.

    US-Tools-DSGVO-Problem
    Datenschutz
    DSGVO
    Agentur
    CLOUD Act
    Schrems II
    EU-Hosting
    E

    Geschrieben von

    Emilia

    Content Producer

    Jetzt starten

    Bereit, deine Freigabeprozesse zu optimieren?

    Starte noch heute mit draftgo und erlebe, wie einfach professionelle Zusammenarbeit sein kann.

    Weiterführende Themen