Datenübermittlung in die USA bei KI-Diensten: Was Unternehmen prüfen müssen

2 Min. LesezeitStand 08.10.2026Mit KI erstellt · redaktionell geprüft

Die Datenübermittlung in die USA ist bei vielen KI-Diensten ein zentrales Datenschutzthema, denn die meisten großen Anbieter haben ihren Sitz oder ihre Rechenzentren dort. Sobald personenbezogene Daten an einen US-Anbieter gehen oder von dort aus zugänglich sind, gelten die besonderen Regeln der DSGVO für Drittländer. Dieser Überblick ersetzt keine Rechtsberatung.

Die Regeln der DSGVO für Drittländer

Kapitel V der DSGVO erlaubt Übermittlungen in Länder außerhalb des Europäischen Wirtschaftsraums nur unter bestimmten Voraussetzungen. Die beiden wichtigsten Wege:

  1. Angemessenheitsbeschluss (Art. 45): Die EU-Kommission stellt fest, dass ein Land ein angemessenes Schutzniveau bietet.
  2. Geeignete Garantien (Art. 46): vor allem die Standardvertragsklauseln der EU-Kommission, ergänzt um eine Prüfung der Rechtslage im Empfängerland und gegebenenfalls zusätzliche Schutzmaßnahmen.

Daneben gibt es Ausnahmen für Einzelfälle (Art. 49), etwa eine ausdrückliche Einwilligung. Für den regelmäßigen Einsatz eines KI-Dienstes sind sie meist ungeeignet.

Das EU-US Data Privacy Framework

Seit dem 10. Juli 2023 gilt ein Angemessenheitsbeschluss für die USA, das EU-US Data Privacy Framework. Es ist der Nachfolger des Privacy Shield, den der Europäische Gerichtshof im Juli 2020 im Urteil „Schrems II“ für ungültig erklärt hatte. Wichtig: Der Beschluss gilt nur für US-Unternehmen, die sich unter dem Framework zertifiziert haben. Ob ein Anbieter dabei ist, lässt sich auf der offiziellen Liste des US-Handelsministeriums prüfen.

Das Gericht der EU hat im September 2025 eine Klage gegen den Angemessenheitsbeschluss abgewiesen. Die rechtliche Diskussion ist damit nicht beendet. Viele Unternehmen sichern sich deshalb zusätzlich mit Standardvertragsklauseln ab, damit die Übermittlung auch dann eine Grundlage hat, wenn das Framework kippen sollte.

Was Sie beim KI-Anbieter prüfen sollten

  • Ist der Anbieter oder seine US-Muttergesellschaft unter dem Data Privacy Framework zertifiziert?
  • Enthält der Vertrag zur Auftragsverarbeitung Standardvertragsklauseln?
  • Welche Unterauftragsverarbeiter sitzen in welchen Ländern?
  • Bietet der Anbieter eine Datenspeicherung oder Verarbeitung in der EU an, und für welche Tarife?
  • Wie lange werden Eingaben gespeichert, und werden sie zum Training genutzt?

Grundlagen zum Vertrag stehen im Ratgeber Auftragsverarbeitung mit KI-Anbietern.

EU-Rechenzentrum: Hilft das?

Mehrere große Anbieter bieten für Geschäftskunden an, Daten in der EU zu speichern oder zu verarbeiten. Das verringert Übermittlungen deutlich und ist ein gutes Argument in der Datenschutzprüfung. Es beseitigt aber nicht jede Frage: Zugriffe aus dem Support, Unterauftragsverarbeiter und die Frage, ob US-Behörden über die Muttergesellschaft Zugriff verlangen können, bleiben Teil der Bewertung. Lassen Sie sich genau beschreiben, welche Daten die EU verlassen können.

Andere Drittländer

Für Anbieter aus Ländern ohne Angemessenheitsbeschluss, etwa China, gelten die gleichen Regeln ohne die Erleichterung durch ein Framework. Am Beispiel eines chinesischen Anbieters zeigt der Ratgeber DeepSeek und Datenschutz, worauf es dann ankommt. Eine Alternative sind offene Modelle, die Sie selbst oder bei einem europäischen Hoster betreiben.

Praxis: Risiko senken

  1. Personenbezogene Daten vor der Eingabe entfernen oder ersetzen, etwa mit dem Anonymisierer.
  2. EU-Datenspeicherung nutzen, wo der Tarif sie anbietet.
  3. Übermittlungen in Datenschutzhinweisen und im Verzeichnis der Verarbeitungstätigkeiten dokumentieren.
  4. Bei sensiblen Daten zusätzlich eine Datenschutz-Folgenabschätzung prüfen.

Eine strukturierte Selbstprüfung bietet der DSGVO-Check für KI.

Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.

DSGVO-Check für KI-ToolsCheckliste zu AVV, Training, Drittland, Speicherdauer und DSFA.
Öffnen

Auch hilfreich: KI-Richtlinie-Generator · KI-Kennzeichnung-Generator

KI-News

Aktuelle News zum Thema

Alle KI-Recht & Politik-News
  1. US-Verteidigungsministerium nutzt Claude nach eigenen Angaben nicht mehr5. Oktober 2026 · Politik
  2. Kalifornien: Bußgelder für Robotaxis, die Rettungskräfte blockieren5. Oktober 2026 · Recht
  3. USA: Trump kündigt „Super Intelligence Force“ an4. Oktober 2026 · Politik
Weiterlesen

Weitere Artikel

  1. KI-Vorfälle melden und erkennen: Pflichten und interner AblaufKI-Vorfälle melden: Was als schwerwiegender Vorfall gilt, welche Meldepflichten aus DSGVO und KI-Verordnung folgen und wie ein interner Ablauf aussieht.
  2. Dokumentation von KI-Systemen: Was Unternehmen festhalten solltenDokumentation von KI-Systemen: Welche Nachweise DSGVO und KI-Verordnung verlangen, von KI-Inventar und Schulungsnachweis bis zur technischen Dokumentation.
  3. KI-Reallabore: Wie Regulatory Sandboxes nach der KI-Verordnung funktionierenKI-Reallabore nach der KI-Verordnung: Was Regulatory Sandboxes sind, wer teilnehmen kann, welche Vorteile sie Start-ups und KMU bieten und wo Grenzen liegen.