Data Privacy Framework: Warum das FTC-Urteil des US Supreme Court den Mittelstand betrifft

Das Data Privacy Framework ist für viele Unternehmen die unsichtbare Rechtsgrundlage hinter US-Software und US-Cloud-Diensten. Seit dem Urteil des US Supreme Court vom 29. Juni 2026 steht diese Grundlage unter Druck. Aufgehoben ist nichts: Der Angemessenheitsbeschluss der EU-Kommission gilt weiter. Doch eine Annahme, auf der er beruht, ist entfallen, und das verdient im Mittelstand mehr als einen flüchtigen Blick.

Dieser Beitrag ordnet das Urteil ein, fasst den Stand bei EU-Kommission, Datenschutzausschuss und der Organisation noyb zusammen (Stand: 2. Oktober 2026) und zeigt, welche Schritte ohne Aktionismus möglich sind. Rechtliche Einzelfragen gehören in jedem Fall in die Hände von Fachanwälten oder Datenschutzbeauftragten.

Was der Supreme Court entschieden hat

Der US Supreme Court hat am 29. Juni 2026 entschieden, dass der Präsident die Kommissare der Federal Trade Commission (FTC) jederzeit und ohne Begründung entlassen darf. In der Rechtssache Trump v. Slaughter (No. 25-332) stimmte die Mehrheit mit sechs zu drei Stimmen, die Begründung stammt von Chief Justice Roberts.

Anlass war die Entlassung der beiden demokratischen Kommissare Rebecca Slaughter und Alvaro Bedoya im März 2025. Die Regierung nannte keinen der Gründe, die der FTC Act dafür vorsieht, nämlich Ineffizienz, Pflichtvernachlässigung oder Fehlverhalten im Amt. Das Gericht erklärte den gesetzlichen Kündigungsschutz für verfassungswidrig und hob, soweit davon noch etwas übrig war, den Präzedenzfall Humphrey’s Executor aus dem Jahr 1935 auf.

Die Begründung folgt der Aufgabenliste der Behörde. Die FTC vollzieht rund 80 Bundesgesetze, erlässt Regeln mit Gesetzeskraft, führt eigene Verfahren und klagt im Namen der USA. Das sei Ausübung exekutiver Gewalt, und diese müsse der Präsident kontrollieren können. Ausdrücklich offen ließ das Gericht, wie es sich bei der Notenbank Federal Reserve und bei Richtern an Gerichten außerhalb von Artikel III der US-Verfassung verhält, etwa am Tax Court.

Der Fall handelt nicht von Datenschutz. Seine Folgen für Europa ergeben sich aus der Rolle, die die FTC im transatlantischen Datenverkehr spielt.

Warum das Data Privacy Framework an der FTC hängt

Das Data Privacy Framework erlaubt Datenübermittlungen an zertifizierte US-Unternehmen, ohne dass zusätzliche Garantien oder Genehmigungen nötig sind. Rechtsgrundlage ist der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023. Laut IT-BUSINESS dürfen personenbezogene Daten inzwischen an mehr als 5.000 zertifizierte US-Organisationen fließen.

Ein Angemessenheitsbeschluss ist die förmliche Feststellung der Kommission, dass ein Drittland ein im Wesentlichen gleichwertiges Datenschutzniveau bietet. Im Fall der USA funktioniert das über Selbstverpflichtung: Unternehmen zertifizieren sich beim US-Handelsministerium und verpflichten sich auf bestimmte Datenschutzgrundsätze. Die FTC überwacht diese Verpflichtung und kann Verstöße als irreführende Geschäftspraxis verfolgen.

Genau darin liegt der Kern des Problems. EU-Recht verlangt, dass die Einhaltung des Datenschutzes von unabhängigen Stellen kontrolliert wird; das steht in Art. 16 Abs. 2 AEUV und Art. 8 Abs. 3 der Grundrechtecharta. Bei der Angemessenheitsprüfung nennt Art. 45 Abs. 2 lit. b DSGVO die Existenz wirksam arbeitender unabhängiger Aufsichtsbehörden ausdrücklich als Kriterium.

Der Beschluss von 2023 stützt sich entsprechend auf die Unabhängigkeit der FTC. Die Erwägungsgründe 58 bis 60 halten fest, dass ihre fünf Kommissare nur aus wichtigem Grund abberufen werden können. Nach der Zählung von noyb nimmt der Beschluss 259 Mal auf die FTC Bezug. Diese Passage beschreibt die US-Rechtslage seit dem Urteil nicht mehr.

Gilt das Data Privacy Framework weiterhin?

Ja. Das Data Privacy Framework gilt rechtlich unverändert, bis die EU-Kommission den Beschluss aussetzt, ändert oder aufhebt oder der Europäische Gerichtshof (EuGH) ihn für ungültig erklärt. Selbst noyb, das Abkommen scharf kritisiert, hält fest, dass der Beschluss formal in Kraft bleibt. Weder die Kommission noch der Europäische Datenschutzausschuss haben Unternehmen angewiesen, sich nicht mehr darauf zu stützen. Das bestätigt die Kanzlei Faegre Drinker mit Stand vom 17. September 2026.

Fachlich ist die Bewertung dennoch nicht einhellig. Das Urteil trifft unmittelbar die kommerzielle Säule des Abkommens, also die Durchsetzung der Datenschutzgrundsätze gegenüber Unternehmen. Die zweite Säule betrifft den Zugriff von US-Behörden auf Daten und den Rechtsschutz für Betroffene über das Data Protection Review Court (DPRC), der auf der Executive Order 14086 beruht. Ob das Urteil diese Säule berührt, ist umstritten. Einige Fachleute meinen, das Gericht habe nur Eingriffe des Kongresses in die Befugnisse des Präsidenten im Blick gehabt. Andere weisen darauf hin, dass das DPRC allein auf einer Executive Order ruht, die ein künftiger Präsident ändern könnte.

Für die Einordnung ist ein Detail wichtig: Die früheren EuGH-Urteile zu Safe Harbor (Schrems I, 2015) und Privacy Shield (Schrems II, 2020) drehten sich um den staatlichen Zugriff auf Daten, nicht um die Durchsetzung durch die FTC. Hinzu kommt das Privacy and Civil Liberties Oversight Board (PCLOB), das die US-Nachrichtendienste kontrollieren soll. Seit der Entlassung seiner drei demokratischen Mitglieder im Januar 2025 ist es nicht mehr beschlussfähig, was die Aufsicht auf Gremiumsebene einschränkt. Die Kommission hatte sich im Beschluss ausdrücklich auf diese Rolle gestützt. Das Data Privacy Framework ist damit an mehreren Stellen angreifbar, nicht nur an einer.

Auch auf der Gerichtsseite ist vieles offen. Das Gericht der EU wies im September 2025 die Klage des französischen Abgeordneten Philippe Latombe gegen den Beschluss ab. Das Rechtsmittel (C-703/25 P) lag laut Faegre Drinker Mitte September 2026 noch beim EuGH.

Wer Druck macht: noyb, Datenschutzausschuss und Kommission

noyb, die von Max Schrems gegründete Datenschutzorganisation, forderte die Kommission am 30. Juni 2026 schriftlich auf, den Angemessenheitsbeschluss geordnet aufzuheben. Schrems verlangt, dass die Kommission „einen geordneten Ausstieg aus der US-Cloud einzuleiten“ habe. noyb kündigte außerdem eine Klage an, die dem EuGH die Möglichkeit zur Nichtigerklärung geben würde. Ein solches Verfahren dauert laut noyb in der Regel zwei bis drei Jahre. Eine auf das Urteil gestützte Klage war nach Angaben von Faegre Drinker bis Mitte September nicht bestätigt.

Der Europäische Datenschutzausschuss (EDSA) wandte sich am 31. Juli 2026 in einem Schreiben seiner Vorsitzenden Anu Talus an EU-Justizkommissar Michael McGrath. Er bittet die Kommission, genau zu prüfen, ob die Entwicklung das Funktionieren des Beschlusses berührt, und ihn zeitnah zu informieren. Das ist eine Bitte um Prüfung, keine Handlungsanweisung an Unternehmen.

Die Kommission erklärte, sie analysiere die Folgen sorgfältig und beobachte die Lage weiter. Auf nationaler Ebene rief die dänische Datenschutzbehörde Verantwortliche dazu auf, ihre Transfer-Folgenabschätzungen zu überprüfen. Sie wies zudem darauf hin, dass das Urteil auch Übermittlungen auf anderer Rechtsgrundlage berühren kann, etwa auf Basis von Standardvertragsklauseln.

Was das für den Mittelstand praktisch bedeutet

Aus Sicht eines IT-Dienstleisters für kleine und mittlere Unternehmen liegt das größte Risiko weniger im Urteil selbst als in der fehlenden Übersicht. In vielen Betrieben zeigt sich ein ähnliches Bild: CRM, Newsletter-Tool, Videokonferenz, Buchhaltungsportal und Microsoft 365 sind im Einsatz, jeweils mit eigenem Auftragsverarbeiter und eigenen Unterauftragnehmern. Auf welcher Transfergrundlage die Daten in die USA fließen, steht zwar in den Verträgen, wird aber selten nachgesehen.

Das hat zwei Folgen. Erstens kann ein Unternehmen mittelbar betroffen sein, ohne selbst Daten in die USA zu senden. Wer Software-as-a-Service-Anbieter oder Cloud-Dienstleister nutzt, die sich auf das Data Privacy Framework stützen, erbt deren Abhängigkeit. Zweitens ist der Wechsel auf Standardvertragsklauseln kein Selbstläufer. Nach Einschätzung von noyb verweisen die dafür nötigen Folgenabschätzungen häufig auf das PCLOB oder das DPRC und müssen deshalb überarbeitet werden.

Entwarnung gibt es an einer Stelle: Die DSGVO regelt nur personenbezogene Daten, nicht personenbezogene Daten dürfen weiter frei fließen. Ein überstürztes Abschalten von US-Diensten ist nach heutigem Stand nicht erforderlich. Verantwortliche sollten aber wissen, wie ein Plan B aussähe, bevor ein EuGH-Urteil oder ein Kommissionsbeschluss die Lage ändert.

Wer Microsoft 365 einsetzt, findet im Beitrag zu Microsoft 365 und Datenschutz in Hessen Stellschrauben wie Telemetrie, Speicherort und Datenschutz-Folgenabschätzung. Sie gehören unabhängig vom Ausgang dieses Streits zu einer sauberen Konfiguration.

Plan B für Datentransfers: Was Unternehmen jetzt klären sollten

Die Empfehlungen internationaler Kanzleien laufen auf wenige Schritte hinaus, die sich im Mittelstand ohne großen Aufwand angehen lassen:

  1. Bestandsaufnahme: Welche Dienste übermitteln personenbezogene Daten in die USA, direkt oder über Unterauftragnehmer, und bei welchen ist die DPF-Zertifizierung die einzige Grundlage?
  2. Rückfalloptionen: Standardvertragsklauseln parallel zur Zertifizierung vereinbaren. Auftragsverarbeitungsverträge sollten eine automatische Rückfallregelung enthalten, falls der Angemessenheitsbeschluss fällt.
  3. Transfer-Folgenabschätzungen prüfen: Wo sie sich auf die Unabhängigkeit von FTC, PCLOB oder DPRC stützen, ist eine Aktualisierung fällig.
  4. Anbieter befragen: Haben die Dienstleister einen Notfallplan und aktuelle Transferunterlagen, die über die Zertifizierung hinaus tragen?
  5. Zusatzmaßnahmen erwägen: Verschlüsselung, Pseudonymisierung, Datenspeicherung in der EU und strenge Zugriffskontrollen verringern die Abhängigkeit von rechtlichen Garantien.
  6. Entwicklung beobachten: Reaktion der Kommission, Positionen des EDSA und der nationalen Aufsichtsbehörden, das Latombe-Rechtsmittel und eine mögliche Klage von noyb.

Bei Verzeichnissen, Auftragsverarbeitungsverträgen und Folgenabschätzungen bietet sich externe Unterstützung an, etwa durch eine externe Datenschutzberatung. Für besonders sensible Workloads lohnt außerdem der Blick auf EU-betriebene Cloud-Angebote. Ein Beispiel ist die AWS European Sovereign Cloud, die vollständig innerhalb der EU betrieben wird.

Fazit: Vorsorge statt Panik

Das Data Privacy Framework bleibt vorerst gültig, steht aber auf einem schmaleren Fundament als zuvor. Der Supreme Court hat der FTC die Unabhängigkeit genommen, auf die sich die EU-Kommission im Beschluss von 2023 maßgeblich gestützt hat. Wie die EU darauf reagiert, ist offen. Nach Safe Harbor und Privacy Shield ist es der dritte Rahmen für transatlantische Datenübermittlungen, der juristisch unter Druck gerät.

Für den Mittelstand heißt das: nicht abschalten, aber vorbereiten. Wer weiß, welche Dienste Daten in die USA übertragen, und für den Fall eines Wegfalls eine dokumentierte Alternative hat, kann der weiteren Entwicklung gelassen folgen. Die Bestandsaufnahme ist günstiger, bevor Kommission oder Gericht entscheiden, als danach.


DIGITALBÜRO LIMBURG – US-Datenflüsse prüfen und einen belastbaren Plan B aufbauen – denn We make IT easy & smart. 🚀

Jetzt ein unverbindliches Beratungsgespräch vereinbaren, um gemeinsam zu klären, welche Dienste Ihres Unternehmens Daten in die USA übertragen, ob rund um Limburg oder bundesweit per Remote-Betreuung.

Weiterführende Quellen & Links

Beitrag teilen:

Ähnliche Artikel