Datenübermittlung in die USA bei KI-Diensten: Was Unternehmen prüfen müssen
Die Datenübermittlung in die USA ist bei vielen KI-Diensten ein zentrales Datenschutzthema, denn die meisten großen Anbieter haben ihren Sitz oder ihre Rechenzentren dort. Sobald personenbezogene Daten an einen US-Anbieter gehen oder von dort aus zugänglich sind, gelten die besonderen Regeln der DSGVO für Drittländer. Dieser Überblick ersetzt keine Rechtsberatung.
Die Regeln der DSGVO für Drittländer
Kapitel V der DSGVO erlaubt Übermittlungen in Länder außerhalb des Europäischen Wirtschaftsraums nur unter bestimmten Voraussetzungen. Die beiden wichtigsten Wege:
- Angemessenheitsbeschluss (Art. 45): Die EU-Kommission stellt fest, dass ein Land ein angemessenes Schutzniveau bietet.
- Geeignete Garantien (Art. 46): vor allem die Standardvertragsklauseln der EU-Kommission, ergänzt um eine Prüfung der Rechtslage im Empfängerland und gegebenenfalls zusätzliche Schutzmaßnahmen.
Daneben gibt es Ausnahmen für Einzelfälle (Art. 49), etwa eine ausdrückliche Einwilligung. Für den regelmäßigen Einsatz eines KI-Dienstes sind sie meist ungeeignet.
Das EU-US Data Privacy Framework
Seit dem 10. Juli 2023 gilt ein Angemessenheitsbeschluss für die USA, das EU-US Data Privacy Framework. Es ist der Nachfolger des Privacy Shield, den der Europäische Gerichtshof im Juli 2020 im Urteil „Schrems II“ für ungültig erklärt hatte. Wichtig: Der Beschluss gilt nur für US-Unternehmen, die sich unter dem Framework zertifiziert haben. Ob ein Anbieter dabei ist, lässt sich auf der offiziellen Liste des US-Handelsministeriums prüfen.
Das Gericht der EU hat im September 2025 eine Klage gegen den Angemessenheitsbeschluss abgewiesen. Die rechtliche Diskussion ist damit nicht beendet. Viele Unternehmen sichern sich deshalb zusätzlich mit Standardvertragsklauseln ab, damit die Übermittlung auch dann eine Grundlage hat, wenn das Framework kippen sollte.
Was Sie beim KI-Anbieter prüfen sollten
- Ist der Anbieter oder seine US-Muttergesellschaft unter dem Data Privacy Framework zertifiziert?
- Enthält der Vertrag zur Auftragsverarbeitung Standardvertragsklauseln?
- Welche Unterauftragsverarbeiter sitzen in welchen Ländern?
- Bietet der Anbieter eine Datenspeicherung oder Verarbeitung in der EU an, und für welche Tarife?
- Wie lange werden Eingaben gespeichert, und werden sie zum Training genutzt?
Grundlagen zum Vertrag stehen im Ratgeber Auftragsverarbeitung mit KI-Anbietern.
EU-Rechenzentrum: Hilft das?
Mehrere große Anbieter bieten für Geschäftskunden an, Daten in der EU zu speichern oder zu verarbeiten. Das verringert Übermittlungen deutlich und ist ein gutes Argument in der Datenschutzprüfung. Es beseitigt aber nicht jede Frage: Zugriffe aus dem Support, Unterauftragsverarbeiter und die Frage, ob US-Behörden über die Muttergesellschaft Zugriff verlangen können, bleiben Teil der Bewertung. Lassen Sie sich genau beschreiben, welche Daten die EU verlassen können.
Andere Drittländer
Für Anbieter aus Ländern ohne Angemessenheitsbeschluss, etwa China, gelten die gleichen Regeln ohne die Erleichterung durch ein Framework. Am Beispiel eines chinesischen Anbieters zeigt der Ratgeber DeepSeek und Datenschutz, worauf es dann ankommt. Eine Alternative sind offene Modelle, die Sie selbst oder bei einem europäischen Hoster betreiben.
Praxis: Risiko senken
- Personenbezogene Daten vor der Eingabe entfernen oder ersetzen, etwa mit dem Anonymisierer.
- EU-Datenspeicherung nutzen, wo der Tarif sie anbietet.
- Übermittlungen in Datenschutzhinweisen und im Verzeichnis der Verarbeitungstätigkeiten dokumentieren.
- Bei sensiblen Daten zusätzlich eine Datenschutz-Folgenabschätzung prüfen.
Eine strukturierte Selbstprüfung bietet der DSGVO-Check für KI.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.