Schrems II
Was ist Schrems II?
Schrems II bezeichnet das Urteil des Europäischen Gerichtshofs vom 16. Juli 2020 in der Rechtssache C-311/18. Das Gericht erklärte den EU-US Privacy Shield für unwirksam und verlangte bei Datentransfers in Drittländer eine konkrete Prüfung des Schutzniveaus. Standardvertragsklauseln bleiben nutzbar, wenn wirksame zusätzliche Schutzmaßnahmen bestehen.
Was Schrems II verändert hat
Schrems II betrifft die Übermittlung personenbezogener Daten aus der Europäischen Union und dem Europäischen Wirtschaftsraum in Staaten ohne vergleichbares Datenschutzniveau. Auslöser war ein Verfahren des österreichischen Datenschutzaktivisten Max Schrems gegen Facebook Ireland. Der Europäische Gerichtshof prüfte dabei, ob Daten europäischer Nutzer in den USA ausreichend vor staatlichen Zugriffen geschützt werden.
Das Schrems-II-Urteil erklärte den damaligen EU-US Privacy Shield mit sofortiger Wirkung für unwirksam. Unternehmen konnten Datentransfers in die USA damit nicht mehr auf dieses Abkommen stützen. Gleichzeitig bestätigte der Gerichtshof die grundsätzliche Wirksamkeit der Standardvertragsklauseln, knüpfte deren Einsatz aber an eine konkrete Prüfung des Empfängerlands und des tatsächlichen Datenzugriffs.
Der zentrale Denkfehler besteht darin, Standardvertragsklauseln als ausreichenden Vertragsschutz zu betrachten. Vertragliche Zusagen können Behörden eines Drittlands nicht binden. Erlaubt das nationale Recht einen Zugriff, den der Datenimporteur nicht wirksam abwehren kann, müssen zusätzliche technische oder organisatorische Maßnahmen das Risiko reduzieren. Reichen diese Maßnahmen nicht aus, ist die Übermittlung auszusetzen.
Schrems II bei Analytics
Für Analytics ist Schrems II relevant, sobald personenbezogene Daten an einen Anbieter außerhalb des Europäischen Wirtschaftsraums übermittelt oder von dort aus zugänglich werden. Dazu können IP-Adressen, Cookie-Kennungen, Nutzer-IDs, Geräteinformationen und Ereignisdaten gehören. Auch pseudonyme Kennungen bleiben personenbezogen, wenn der Anbieter oder ein anderer Beteiligter die Daten einer Person zuordnen kann.
Ein typisches Analytics-Setup muss auf zwei getrennten Ebenen geprüft werden. Die erste Ebene betrifft das Speichern oder Auslesen von Informationen auf dem Endgerät, etwa durch Cookies. Die zweite Ebene betrifft die anschließende Übermittlung personenbezogener Daten in ein Drittland. Eine Einwilligung in Analyse-Cookies beantwortet deshalb nicht automatisch die Frage, ob der internationale Datentransfer zulässig ist.
Auch eine gekürzte IP-Adresse beseitigt das Problem nicht zwingend. Analytics-Systeme können weitere Kennungen, URL-Parameter, Nutzer-IDs oder Geräteinformationen verarbeiten. Außerdem muss geklärt werden, zu welchem Zeitpunkt die Kürzung erfolgt und ob der Anbieter zuvor Zugriff auf die vollständige Adresse erhält. Prüfe deshalb den gesamten Netzwerkverkehr und nicht nur die sichtbaren Einstellungen im Analytics-Konto.
Prüfung internationaler Datentransfers
Nach Schrems II benötigt ein Unternehmen eine dokumentierte Einzelfallprüfung, wenn es Standardvertragsklauseln als Übermittlungsinstrument verwendet. Diese Prüfung wird häufig als Transfer Impact Assessment bezeichnet. Das Assessment bewertet unter anderem die Datenarten, den Übermittlungszweck, die beteiligten Empfänger, das Recht des Ziellands und die Wahrscheinlichkeit eines behördlichen Zugriffs.
Eine belastbare Prüfung umfasst mindestens folgende Schritte:
Technische Maßnahmen helfen nur, wenn der Datenimporteur nicht selbst über den Schlüssel oder die Zuordnungsinformationen verfügt. Eine Transportverschlüsselung schützt Daten auf dem Übertragungsweg, verhindert aber keinen späteren Zugriff beim Anbieter. Eine wirksame Pseudonymisierung setzt voraus, dass die Informationen zur Zuordnung getrennt bleiben und dem Empfänger nicht zur Verfügung stehen.
Rechtslage nach Schrems II 2026
Seit dem Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 können Übermittlungen an teilnehmende US-Unternehmen auf das EU-US Data Privacy Framework gestützt werden. Dafür genügt es nicht, dass ein Anbieter seinen Sitz in den USA hat oder das Framework in seinen Vertragsunterlagen erwähnt. Das Unternehmen muss aktiv zertifiziert sein und die Zertifizierung muss die betreffende Datenart und Gesellschaft abdecken.
Schrems II bleibt trotz des Data Privacy Framework relevant. Nicht zertifizierte US-Unternehmen, Empfänger in anderen Drittländern und Datenflüsse außerhalb des Zertifizierungsumfangs benötigen weiterhin ein anderes Übermittlungsinstrument. Auch bei Standardvertragsklauseln bleibt die Prüfung erforderlich, ob das Recht und die Praxis des Empfängerlands ein angemessenes Schutzniveau ermöglichen.
| Instrument | Funktion | Prüfung im Analytics-Setup |
|---|---|---|
| Cookie-Einwilligung | Regelt den Zugriff auf das Endgerät und die anschließende Verarbeitung | Welche Tags starten bei Zustimmung, Ablehnung oder Widerruf? |
| Data Privacy Framework | Angemessenheitsgrundlage für zertifizierte US-Unternehmen | Ist die konkrete Gesellschaft aktiv und passend zertifiziert? |
| Standardvertragsklauseln | Vertragliches Instrument für bestimmte Drittlandtransfers | Ergibt die Einzelfallprüfung ein ausreichendes Schutzniveau? |
| Zusätzliche Maßnahmen | Reduzieren Risiken, die Verträge allein nicht abdecken | Kann der Empfänger Daten oder Personen trotz der Maßnahme identifizieren? |
Folgen für SEO, SEA und GEO
Schrems II beeinflusst SEO nicht als Ranking-Faktor. Das Urteil verändert jedoch, welche Nutzungsdaten Unternehmen für Content-Analysen, Conversion-Bewertungen und Customer Journeys erheben können. Fehlende oder fehlerhaft erhobene Analytics-Daten führen schnell zu falschen Entscheidungen, wenn Seiten ausschließlich nach Sitzungen oder Conversions priorisiert werden.
Die Google Search Console ist von eingebetteten Analytics-Systemen abzugrenzen. Websitebetreiber integrieren für die Search Console kein Tracking-Skript, das jeden Besucher erfasst. Die Plattform stellt vor allem aggregierte Daten zu Suchanfragen, Klicks, Impressionen und Positionen bereit. Eine ausführliche Einordnung bietet der Beitrag zur Google Search Console und zum Datenschutz.
Im SEA können Conversion-Tags, Remarketing-Funktionen, gehashte Kontaktdaten und geräteübergreifende Nutzerkennungen internationale Datenflüsse auslösen. Unternehmen sollten deshalb neben dem Analytics-Tool auch den Tag Manager, Werbeplattformen, eingebundene Zielgruppen und Enhanced-Conversions-Setups erfassen. Eine strukturierte Google-Ads-Analyse muss Tracking-Qualität und Datenherkunft gemeinsam bewerten.
Für GEO, also Generative Engine Optimization, betrifft Schrems II vor allem die Erfolgsmessung. Wer Zugriffe aus ChatGPT, Perplexity, Gemini oder anderen KI-Systemen analysiert, nutzt häufig dieselbe Analytics-Infrastruktur wie für SEO und SEA. Datenschutzrechtliche Einschränkungen verändern damit die Datenbasis, auf der KI-Traffic, Leads und unterstützte Conversions bewertet werden.
Schrems II richtig abgrenzen
Der Unterschied zwischen Schrems I und Schrems II liegt im geprüften Übermittlungsmechanismus. Schrems I führte 2015 zur Aufhebung der Safe-Harbor-Entscheidung. Schrems II erklärte 2020 dessen Nachfolgeregelung, den Privacy Shield, für unwirksam und konkretisierte zusätzlich die Pflichten beim Einsatz von Standardvertragsklauseln.
Der Unterschied zwischen Schrems II und einer allgemeinen Cookie-Prüfung liegt im Regelungsgegenstand. Cookie-Regeln betreffen den Zugriff auf Informationen im Endgerät. Schrems II betrifft den Schutz personenbezogener Daten nach einer Übermittlung in ein Drittland. Ein Analytics-Dienst kann deshalb gleichzeitig eine Einwilligung für Cookies und eine gesonderte Grundlage für den internationalen Datentransfer benötigen.
Schrems II ist außerdem kein generelles Verbot von Cloud-, Analytics- oder US-Diensten. Zulässig bleibt eine Übermittlung, wenn eine tragfähige Rechtsgrundlage besteht und das erforderliche Schutzniveau gewährleistet wird. Die Bewertung muss den konkreten Anbieter, die verarbeitete Datenart, den Empfänger und die technisch möglichen Zugriffe einbeziehen.
Häufige Fragen zu Schrems II
Gilt Schrems II noch?
Ja. Das Urteil bleibt maßgeblich für internationale Datentransfers, insbesondere beim Einsatz von Standardvertragsklauseln und bei Empfängern, die nicht von einem gültigen Angemessenheitsbeschluss erfasst werden.
Hat das Data Privacy Framework Schrems II ersetzt?
Nein. Das Data Privacy Framework schafft eine Übermittlungsgrundlage für passend zertifizierte US-Unternehmen. Für andere Empfänger, Gesellschaften oder Datenflüsse gelten weiterhin die Anforderungen aus Schrems II.
Ist Google Analytics wegen Schrems II verboten?
Ein pauschales Verbot lässt sich aus Schrems II nicht ableiten. Maßgeblich sind die eingesetzte Version, die Vertragspartei, die Datenarten, die Einwilligung, die Übermittlungsgrundlage und die tatsächliche technische Konfiguration.
Reichen Standardvertragsklauseln für Analytics aus?
Standardvertragsklauseln reichen nicht automatisch aus. Das Unternehmen muss prüfen, ob das Recht des Empfängerlands die Klauseln praktisch entwertet und ob zusätzliche technische oder organisatorische Maßnahmen erforderlich sind.
Löst eine Einwilligung das Schrems-II-Problem?
Eine ausdrückliche und informierte Einwilligung kann unter engen Voraussetzungen eine Übermittlung erlauben. Für regelmäßige und umfangreiche Transfers sollte sie nicht ungeprüft als dauerhafte Standardlösung verwendet werden.
Wer ist für die Prüfung eines Analytics-Dienstes verantwortlich?
Verantwortlich ist grundsätzlich das Unternehmen, das über Zwecke und Mittel der Verarbeitung entscheidet. Datenschutzbeauftragte, Rechtsberater und technische Spezialisten können die rechtliche Bewertung, Vertragsprüfung und technische Kontrolle unterstützen.
Wenn du Datenflüsse, Consent-Logik und Marketing-Messung gemeinsam prüfen möchtest, kann ein strukturiertes Online-Marketing-Consulting die technische Bestandsaufnahme vorbereiten. Eine rechtliche Einzelfallbewertung sollte durch einen Datenschutzbeauftragten oder eine entsprechend spezialisierte Kanzlei erfolgen.
Sie haben noch Fragen?







