# Was passiert, wenn das Data Privacy Framework fällt?

> Das EU-US Data Privacy Framework steht unter Druck. Was ein Wegfall für Newsletter-Tools aus den USA bedeuten würde, plus eine Checkliste für den DSB.

Source: https://sendbroadcast.net/blog/data-privacy-framework-faellt

Nur zur Information: keine Rechtsberatung

Dieser Beitrag dient der allgemeinen Information. Er ist **keine Rechtsberatung und ersetzt nicht die Einschätzung Ihres Datenschutzbeauftragten (DSB) oder einer Rechtsanwältin**. Der Autor ist kein Jurist. Die Rechtslage zum Datentransfer in die USA ändert sich laufend. Stand dieses Beitrags: 24. September 2026.

Das EU-US Data Privacy Framework (DPF) gilt. Das ist der wichtigste Satz in diesem Beitrag, und er ist wahr. Wer heute Mailchimp, ActiveCampaign oder ein anderes Newsletter-Tool eines zertifizierten US-Anbieters nutzt, kann sich auf den Angemessenheitsbeschluss der EU-Kommission stützen.

Trotzdem stellen gerade viele Datenschutzbeauftragte dieselbe Frage: Was machen wir, wenn das DPF wegfällt? Die Frage ist berechtigt. Sie ist nicht neu, denn es ist schon zweimal passiert: 2015 mit Safe Harbor, 2020 mit dem Privacy Shield. Und es gibt Dinge, die Sie vorbereiten können, ohne auf eine Entscheidung zu warten.

Offenlegung: Wir entwickeln [Broadcast](/), eine selbst gehostete Newsletter-Software. Wir haben also ein Interesse an diesem Thema. Wir versuchen trotzdem, nüchtern zu bleiben, und sagen weiter unten auch, was Self-Hosting nicht löst.

## Wo das DPF heute steht

Die EU-Kommission hat den Angemessenheitsbeschluss zum DPF (Durchführungsbeschluss (EU) 2023/1795) am 10. Juli 2023 angenommen. Seitdem können Daten an US-Unternehmen übermittelt werden, die sich unter dem DPF zertifiziert haben, ohne dass dafür separate Standardvertragsklauseln nötig sind.

Seitdem ist Folgendes passiert:

- **3. September 2025:** Das Gericht der EU hat die Klage von Philippe Latombe gegen das DPF abgewiesen (Rechtssache [T-553/23](https://iapp.org/news/a/european-general-court-dismisses-latombe-challenge-upholds-eu-us-data-privacy-framework)). Das DPF hat seine erste gerichtliche Prüfung überstanden.
- **31. Oktober 2025:** Latombe hat beim Gerichtshof der EU Rechtsmittel eingelegt ([C-703/25 P](https://eur-lex.europa.eu/eli/C/2025/6610/oj/eng)). Das Verfahren ist anhängig.
- **29. Juni 2026:** Der US Supreme Court hat in *Trump v. Slaughter* mit 6 zu 3 Stimmen entschieden, dass der gesetzliche Schutz der Mitglieder der Federal Trade Commission (FTC) vor einer Abberufung ohne wichtigen Grund verfassungswidrig ist.
- **30. Juni 2026:** noyb hat der EU-Kommission [einen Brief](https://noyb.eu/sites/default/files/2026-06/Letter_noyb_EU-US_data_transfers.pdf) geschrieben. Das Argument: Das DPF stützt sich auf die FTC als unabhängige Behörde, der Beschluss erwähnt die FTC mehr als 250 Mal. noyb bittet die Kommission, den Beschluss geordnet aufzuheben. noyb hat außerdem angekündigt, selbst gegen den Beschluss zu klagen. Eingereicht ist sie nach unserem Kenntnisstand noch nicht.
- **31. Juli 2026:** Laut [IAPP](https://iapp.org/news/a/edpb-requests-review-of-eu-us-data-privacy-framework-following-trump-v-slaughter) hat der Europäische Datenschutzausschuss (EDSA) die Kommission gebeten, die Folgen des Urteils für das DPF genau zu prüfen.

Dazu kommt das Privacy and Civil Liberties Oversight Board (PCLOB) in den USA. Seine drei demokratischen Mitglieder wurden am 27. Januar 2025 abberufen. Seitdem hat das Gremium kein Quorum, und nach unserem Stand vom Juli 2026 hat sich daran nichts geändert.

Es gibt auch eine Gegenposition. Die IAPP hat [einen Beitrag](https://iapp.org/news/a/no-trump-v-slaughter-does-not-undo-the-eu-us-data-transfer-redress-mechanism) veröffentlicht, nach dem *Slaughter* den Rechtsbehelfsmechanismus des DPF nicht aushebelt. Niemand weiß, wie der Gerichtshof entscheidet. Wer Ihnen etwas anderes erzählt, rät.

## Es ist schon passiert

Am 16. Juli 2020 hat der Gerichtshof der EU in der Rechtssache C-311/18 (Schrems II) das Privacy Shield für ungültig erklärt, also den Vorgänger des DPF. Die Standardvertragsklauseln hat das Gericht im selben Urteil bestätigt. Fünf Jahre zuvor, am 6. Oktober 2015, hatte er in der Rechtssache C-362/14 (Schrems I) schon die Safe-Harbor-Entscheidung der Kommission für ungültig erklärt.

Für Unternehmen hieß das: Die Rechtsgrundlage, auf die sie sich verlassen hatten, war weg. Wer weiter übermitteln wollte, musste auf Standardvertragsklauseln umstellen und prüfen, ob diese im konkreten Fall ausreichen.

Wie ernst das genommen wurde, zeigt ein deutscher Fall. Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) hat am 15. März 2021 den Mailchimp-Einsatz eines bayerischen Unternehmens beanstandet. Das Unternehmen hatte sich auf Standardvertragsklauseln gestützt, aber nicht geprüft, ob zusätzliche Maßnahmen nötig waren. Ein Bußgeld gab es nicht, weil das Unternehmen Mailchimp sofort nicht mehr nutzte. Das BayLDA hat damit nicht Mailchimp verboten. Es hat festgestellt, dass dieser Transfer ohne Prüfung unzulässig war. Mehr dazu auf unserer Seite [Mailchimp und DSGVO](/compare/mailchimp-dsgvo).

## Was am Tag danach gelten würde

Das DPF kann auf mehreren Wegen enden: durch ein Urteil des Gerichtshofs im Verfahren C-703/25 P, durch eine neue Klage oder dadurch, dass die Kommission ihren Beschluss selbst aufhebt oder aussetzt. Der Weg bestimmt den Zeitpunkt. An der Grundlogik ändert er wenig.

**Der Angemessenheitsbeschluss wäre als Rechtsgrundlage weg.** Übermittlungen an US-Anbieter, die sich allein auf die DPF-Zertifizierung stützen, hätten dann keine Grundlage mehr. Das betrifft Sie als Verantwortlichen, nicht nur den Anbieter.

**Standardvertragsklauseln wären die naheliegende Rückfallebene.** Viele US-Anbieter haben sie bereits im Vertrag. Mailchimp etwa nennt das DPF als Grundlage und Standardvertragsklauseln als Rückfall. Ob das bei Ihren Anbietern auch so ist, steht in deren Auftragsverarbeitungsvertrag (AVV). Nach Schrems II reichen Standardvertragsklauseln aber nicht von allein. Sie brauchen ein Transfer Impact Assessment (TIA), das prüft, ob die Klauseln angesichts des US-Rechts im konkreten Fall tragen, und gegebenenfalls zusätzliche Maßnahmen.

**Auf eine Übergangsfrist sollten Sie nicht bauen.** Ob es eine gäbe und wie lang, hängt davon ab, wer das DPF beendet und wie. noyb bittet die Kommission ausdrücklich um eine *geordnete* Aufhebung. Dass diese Bitte nötig ist, sagt schon, dass Ordnung nicht garantiert ist.

**Aufsichtsbehörden würden fragen.** Nach Schrems II kamen Beschwerden und Prüfungen. Das BayLDA hat 2021 beanstandet, die österreichische Datenschutzbehörde hat im Dezember 2021 den Einsatz von Google Analytics durch einen Website-Betreiber für unvereinbar mit Art. 44 DSGVO erklärt. Die Frage, die Sie dann beantworten müssen, lautet: Was haben Sie geprüft, und wann?

## Checkliste für den DSB

Die gute Nachricht: Das meiste davon ist einmalige Arbeit, und es lohnt sich auch dann, wenn das DPF bestehen bleibt.

Fünf Schritte für den Newsletter-Stack

1. **US-Auftragsverarbeiter erfassen.** Gehen Sie den gesamten Newsletter-Stack durch: Versandtool, SMTP-Dienst, Formular- und Landingpage-Tools, CRM-Anbindung, Analytics, Error-Tracking, Support-Tools. Notieren Sie für jeden Dienst, wo die Muttergesellschaft sitzt, nicht nur, wo das Rechenzentrum steht.
2. **Transfergrundlage prüfen.** Stützt sich die Übermittlung auf die DPF-Zertifizierung, auf Standardvertragsklauseln oder auf beides? Prüfen Sie die Zertifizierung auf [dataprivacyframework.gov](https://www.dataprivacyframework.gov/) und die Klauseln im AVV. Wer nur das DPF hat, braucht einen Plan B.
3. **TIA vorbereiten.** Für jeden US-Anbieter, bei dem Standardvertragsklauseln die Rückfallebene sind, sollte ein Transfer Impact Assessment im Entwurf vorliegen. Dann ist es an dem Tag, an dem Sie es brauchen, eine Aktualisierung und kein neues Projekt.
4. **EU-Alternativen benennen.** Legen Sie für jeden kritischen US-Dienst fest, wohin Sie wechseln würden. Das kann ein Anbieter mit Sitz in der EU sein oder eine selbst gehostete Lösung. Eine Übersicht finden Sie unter [Mailchimp Alternative Deutschland](https://sendbroadcast.net/compare/mailchimp-alternative-deutschland).
5. **Einen Export testen.** Exportieren Sie Ihre Liste einmal vollständig: Kontakte, Tags, Anmeldezeitpunkte, Double-Opt-in-Nachweise, Abmeldungen. Prüfen Sie, ob die Daten in einem anderen System verwendbar sind. Ein Wechsel, der nie geprobt wurde, dauert länger als gedacht.

Der letzte Punkt wird am häufigsten übersprungen. Er ist aber der, der im Ernstfall die meiste Zeit spart. Gerade die Double-Opt-in-Nachweise sind wichtig: Ohne sie ist eine importierte Liste für einen deutschen Versender wenig wert.

## Wo Self-Hosting hineinpasst

Wenn die Newsletter-Software auf einem Server bei einem EU-Hoster läuft und die Datenbank dort liegt, gibt es für diese Ebene keinen Drittlandtransfer. Für diesen Teil des Stacks spielt es dann keine Rolle, was mit dem DPF passiert.

Das gilt aber nur für diesen Teil. Self-Hosting kann Drittlandtransfers für Empfängerdaten vermeiden, *wenn* Hoster, SMTP-Anbieter, Backups, Analytics, Support-Tools und Error-Tracking alle bei Auftragsverarbeitern in der EU liegen. Wer Broadcast auf einem deutschen Server betreibt und über einen US-SMTP-Dienst versendet, hat die Transferfrage beim Versand weiterhin.

Und Self-Hosting ersetzt keine Pflichten. Sie brauchen weiterhin AVVs mit Hoster und SMTP-Anbieter, ein Verzeichnis von Verarbeitungstätigkeiten, Double Opt-in und dokumentierte Löschprozesse. Sie übernehmen außerdem den Betrieb: Updates, Backups, Zustellbarkeit.

Für manche Unternehmen ist ein EU-Anbieter die bessere Wahl. Ein deutscher Anbieter wie CleverReach oder ein EU-Anbieter wie MailerLite nimmt Ihnen den Betrieb ab. Die Unterschiede beschreiben wir auf den Seiten [CleverReach Alternative](/compare/cleverreach-alternative) und [MailerLite und DSGVO](/compare/mailerlite-dsgvo). Wie ein selbst gehosteter Stack in Deutschland konkret aussieht, steht im [DSGVO-Stack-Leitfaden](/email-marketing-self-hosted-germany). Für die Schweiz gibt es eine eigene Seite: [Newsletter-Software Schweiz](/newsletter-software-schweiz).

Broadcast macht Sie nicht automatisch DSGVO-konform. Es gibt Ihnen ein einfacheres Infrastrukturmodell: Ihre Liste, Ihr Server, Ihre Datenbank, Ihr gewählter SMTP-Anbieter. Die Lizenz kostet einmalig, die [Preise stehen hier](/pricing).

## Was Sie jetzt nicht tun müssen

Sie müssen heute keinen US-Anbieter kündigen. Das DPF gilt, und niemand kennt das Ergebnis von C-703/25 P. Panik ist keine Datenschutzstrategie.

Was Sie tun sollten: wissen, welche Dienste betroffen wären, welche Grundlage jeder davon hat und wohin Sie wechseln würden. Das ist eine Tabelle und ein paar Stunden Arbeit. Beim letzten Mal hatten viele Unternehmen diese Tabelle nicht.

Hinweis und Stand

**Zuletzt geprüft: 24. September 2026.** Dieser Beitrag ist keine Rechtsberatung und kein Transfer Impact Assessment. Der Autor ist kein Jurist. Das Verfahren C-703/25 P ist anhängig, und die Lage kann sich nach Veröffentlichung ändern. Bevor Sie Entscheidungen zu Anbietern oder Datentransfers treffen, sprechen Sie mit Ihrem Datenschutzbeauftragten oder einer auf Datenschutz spezialisierten Rechtsanwältin.
