Die Wahl der richtigen Software ist für Kreativ-Agenturen entscheidend – doch seit einigen Jahren spielt der Datenschutz dabei eine immer kritischere Rolle. Das Schrems II Urteil, dessen Bedeutung bis heute spürbar ist, hat die Regeln für den Datentransfer in die USA grundlegend verändert. Viele Agenturen fragen sich daher zurecht: Sind unsere bewährten US-Tools noch rechtskonform einsetzbar? Dieser Beitrag erklärt verständlich, was hinter dem Urteil steckt und welche konkreten Schritte du jetzt einleiten solltest, um deine Agentur und deine Kundendaten zu schützen.
"Schrems II auf einen Blick: Am 16. Juli 2020 erklärte der Europäische Gerichtshof (EuGH) das „EU-US Privacy Shield“ für ungültig. Dieses Abkommen sollte den Schutz personenbezogener Daten von EU-Bürgern bei der Übermittlung an US-Unternehmen sicherstellen. Der EuGH urteilte jedoch, dass das Datenschutzniveau in den USA – insbesondere aufgrund von Überwachungsgesetzen wie dem CLOUD Act – nicht dem der DSGVO entspricht.
Was genau besagt das Schrems II Urteil?
Das Urteil des EuGH basiert auf einer Klage des österreichischen Datenschutzaktivisten Max Schrems gegen Facebook. Kern des Problems ist der weitreichende Zugriff von US-Sicherheitsbehörden auf Daten, die bei amerikanischen Unternehmen gespeichert sind. Dies widerspricht fundamental den Grundrechten auf Privatsphäre, die in der EU durch die Datenschutz-Grundverordnung (DSGVO) geschützt werden.
Mit der Ungültigkeit des Privacy Shields fiel die wichtigste Rechtsgrundlage für den Datentransfer an viele US-Dienstleister weg. Unternehmen, die weiterhin Daten in die USA übermitteln wollten, mussten auf andere Mechanismen wie die sogenannten Standardvertragsklauseln (Standard Contractual Clauses, SCCs) zurückgreifen. Der EuGH stellte jedoch klar: SCCs allein sind kein Freifahrtschein. Jedes Unternehmen muss im Einzelfall prüfen, ob im Zielland (z. B. den USA) ein angemessenes Schutzniveau gewährleistet ist. Ist dies nicht der Fall, sind zusätzliche technische und organisatorische Maßnahmen erforderlich, um die Daten zu schützen – eine oft komplexe und teure Anforderung.

Die Bedeutung des Schrems II Urteils: Folgen für deine Tool-Auswahl
Für Agenturen hat die Schrems II Urteil Bedeutung weitreichende Konsequenzen. Viele beliebte Tools für Projektmanagement, Kollaboration, Design-Feedback und Cloud-Speicher stammen von US-Anbietern. Selbst wenn diese Anbieter Server in der EU nutzen, unterliegen sie als US-Unternehmen dem CLOUD Act. Dieses Gesetz ermöglicht es US-Behörden, auf Daten zuzugreifen, unabhängig davon, wo auf der Welt sie gespeichert sind.
Die Risiken im Überblick:
- Rechtsunsicherheit: Die Nutzung von US-Tools ohne ausreichende zusätzliche Schutzmaßnahmen stellt einen Verstoß gegen die DSGVO dar. Dies kann zu hohen Bußgeldern und Abmahnungen führen.
- Vertrauensverlust: Kunden, insbesondere aus datensensiblen Branchen, erwarten von ihrer Agentur einen rechtskonformen Umgang mit ihren Daten. Die Nutzung problematischer Tools kann das Vertrauen nachhaltig beschädigen.
- Datenabfluss: Personenbezogene Daten deiner Mitarbeiter und Kunden (Namen, E-Mail-Adressen, Feedback-Kommentare) können potenziell dem Zugriff Dritter ausgesetzt sein.
Der im Juli 2023 eingeführte Nachfolger des Privacy Shields, das "EU-US Data Privacy Framework" (DPF), soll diese Lücke schließen. Datenschutzexperten und auch Max Schrems selbst kritisieren jedoch, dass das DPF die grundlegenden Probleme der US-Überwachungsgesetze nicht löst. Es wird erwartet, dass auch dieses Abkommen vor dem EuGH angefochten wird, was die Rechtslage weiterhin instabil macht. Die sorgfältige Auswahl von DSGVO-konformen Agentur-Tools ist daher keine kurzfristige Aufgabe, sondern eine strategische Notwendigkeit.

So reagierst du als Agentur richtig: Konkrete Handlungsschritte
Anstatt in der rechtlichen Grauzone zu verharren, sollten Agenturen proaktiv handeln. Der sicherste und nachhaltigste Weg ist, die Abhängigkeit von US-Dienstleistern für die Verarbeitung personenbezogener Daten zu reduzieren.
1. Führe eine Tool-Inventur durch
Erstelle eine vollständige Liste aller Software-Anwendungen, die in deiner Agentur im Einsatz sind. Dokumentiere für jedes Tool:
- Welche Art von Daten werden verarbeitet (z. B. Kundendesigns, Feedback, Mitarbeiterdaten)?
- Wo ist der Firmensitz des Anbieters (entscheidend ist die rechtliche Entität, nicht ein Vertriebsbüro in der EU)?
- Wo werden die Daten physisch gespeichert (gehostet)?
2. Bewerte das Risiko
Identifiziere alle Tools von Anbietern mit Sitz in den USA oder anderen Drittländern ohne Angemessenheitsbeschluss. Für diese Tools besteht das höchste Risiko. Prüfe, auf welche Rechtsgrundlage sich der Anbieter für den Datentransfer beruft (meist SCCs oder das neue DPF).
3. Suche nach europäischen Alternativen
Der einfachste Weg, die durch Schrems II entstandene Komplexität zu umgehen, ist die Wahl von Anbietern, die sowohl ihren Firmensitz als auch ihre Serverinfrastruktur vollständig innerhalb der EU bzw. des EWR haben. Diese unterliegen direkt der DSGVO und es findet kein problematischer Drittlandtransfer statt.
Gerade für zentrale Prozesse wie Freigaben und die sichere Weitergabe von Dateien an Kunden ist dies entscheidend. Eine spezialisierte Plattform wie draftgo, die von einem deutschen Unternehmen betrieben wird und ausschließlich auf deutschen Servern hostet, bietet hier von vornherein die notwendige Rechtssicherheit.
4. Passe deine Verträge an
Stell sicher, dass du mit allen Dienstleistern, die in deinem Auftrag personenbezogene Daten verarbeiten, einen gültigen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen hast. Bei EU-Anbietern ist dies ein unkomplizierter Standardprozess.
Checkliste: So prüfst du die Konformität eines Tools
Nutze diese Punkte, um die Datenschutz-Qualität eines SaaS-Anbieters schnell einzuschätzen:
- Firmensitz: Befindet sich der Hauptsitz des Unternehmens in der EU/im EWR? (Idealfall)
- Hosting-Standort: Werden alle Daten nachweislich und ausschließlich in der EU/im EWR gespeichert?
- CLOUD Act-Problematik: Ist der Anbieter ein US-Unternehmen oder eine Tochtergesellschaft? Falls ja, besteht trotz EU-Hosting ein Restrisiko.
- Transparenz: Legt der Anbieter seine Subunternehmer und deren Standorte offen?
- AVV: Stellt der Anbieter einen DSGVO-konformen Auftragsverarbeitungsvertrag zur Verfügung?
- Zertifizierungen: Verfügt der Anbieter über anerkannte Zertifikate (z. B. ISO 27001)?
Tools, die von Grund auf für den europäischen Markt entwickelt wurden, erfüllen diese Kriterien meist standardmäßig. Sie bieten nicht nur Compliance, sondern auch ein besseres Verständnis für die datenschutzrechtlichen Anforderungen von Agenturen und deren Kunden im DACH-Raum.
FAQ: Häufige Fragen zum Schrems II Urteil
Was ist der Unterschied zwischen Schrems I und Schrems II?
Schrems I war ein Urteil aus dem Jahr 2015, das den Vorgänger des Privacy Shields, das sogenannte „Safe Harbor“-Abkommen, für ungültig erklärte. Schrems II kippte 2020 dessen Nachfolger, das „EU-US Privacy Shield“. Beide Urteile hatten dieselbe Begründung: Das US-Datenschutzniveau ist nicht mit den EU-Grundrechten vereinbar.
Reichen Standardvertragsklauseln (SCCs) für US-Transfers aus?
Nein, nicht automatisch. Der EuGH hat klargestellt, dass Unternehmen, die SCCs nutzen, zusätzlich prüfen müssen (mittels eines "Transfer Impact Assessments"), ob im Zielland ein angemessener Schutz besteht. Ist dies nicht der Fall, sind zusätzliche Schutzmaßnahmen erforderlich, was in der Praxis oft nur schwer umsetzbar ist.
Ist das neue EU-US Data Privacy Framework eine sichere Lösung?
Aktuell bietet das Framework eine gültige Rechtsgrundlage für Datentransfers an zertifizierte US-Unternehmen. Allerdings wird es von Datenschützern stark kritisiert, da es die Kernprobleme der US-Gesetzgebung nicht behebt. Eine erneute Klage („Schrems III“) ist bereits angekündigt, weshalb die langfristige Stabilität des Abkommens als sehr unsicher gilt.
Bin ich als kleine Agentur oder Freelancer auch betroffen?
Ja. Die DSGVO gilt für alle Unternehmen und Selbstständigen, die personenbezogene Daten von EU-Bürgern verarbeiten, unabhängig von ihrer Größe. Die Verantwortung für die Einhaltung der Datenschutzgesetze liegt immer beim Verantwortlichen – also bei deiner Agentur.
Fazit: Setze auf europäische Souveränität und Rechtssicherheit
Das Schrems II Urteil hat die digitale Landkarte für Agenturen nachhaltig verändert. Sich allein auf Versprechen von US-Anbietern oder wackelige Rechtsgrundlagen wie das neue Data Privacy Framework zu verlassen, ist eine riskante Strategie. Der klügste und sicherste Weg ist, die Kontrolle über deine Daten und die deiner Kunden zurückzugewinnen.
Priorisiere bei deiner Tool-Auswahl europäische Anbieter mit ausschließlichem Hosting in der EU. Dies eliminiert nicht nur die komplexen Prüfpflichten und die Rechtsunsicherheit im Zusammenhang mit Drittlandtransfers, sondern stärkt auch das Vertrauen deiner Kunden. Ein datenschutzkonformes Tool-Setup ist heute kein "Nice-to-have" mehr, sondern ein wesentlicher Baustein für professionelles und zukunftssicheres Agenturmanagement.
Hinweis: Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für eine verbindliche rechtliche Einschätzung wende dich bitte an einen spezialisierten Anwalt.
Written by
Emilia
Content Producer
Ready to streamline your approval processes?
Get started with draftgo today and see how easy professional collaboration can be.
