Drittlandtransfer
Drittlandtransfer ist die Übermittlung personenbezogener Daten in ein Land außerhalb der EU/EWR. Nach Art. 44 ff. DSGVO ist er nur erlaubt, wenn dort ein angemessenes Datenschutzniveau garantiert ist, etwa per Angemessenheitsbeschluss oder Standardvertragsklauseln.
Für dich als Webdesigner steckt der Drittlandtransfer in fast jeder Kundenseite, oft ohne dass es jemandem auffällt. Sobald eine Website Google Fonts vom Google-Server lädt, Google Analytics oder Maps einbindet, ein YouTube-Video einbettet oder ein US-CDN nutzt, fließt die IP-Adresse des Besuchers in die USA. Die gelten datenschutzrechtlich als Drittland. Das ist genau der Punkt, an dem das Landgericht München I im Januar 2022 (Az. 3 O 17493/20) einen Seitenbetreiber zu 100 Euro Schadensersatz verurteilt hat, weil Google Fonts ohne Einwilligung direkt von Google nachgeladen wurden. Die anschließende Abmahnwelle traf vor allem kleine Betriebe, also genau deine Kunden.
Rechtlich braucht jeder Transfer in ein Drittland eine Grundlage nach Art. 44 ff. DSGVO. Für die USA gibt es seit Juli 2023 den EU-US Data Privacy Framework als Angemessenheitsbeschluss, allerdings nur für dort zertifizierte Anbieter, und er ist umstritten: Eine Klage liegt beim EuGH, ein neues „Schrems III“ ist nicht ausgeschlossen. Greift kein Angemessenheitsbeschluss, brauchst du Standardvertragsklauseln plus nach dem Schrems-II-Urteil eine zusätzliche Risikoprüfung. Für deine Praxis heißt das vor allem eins: Fonts und Skripte lokal hosten statt extern nachladen. Das ist in unter einer Stunde erledigt, beseitigt das Abmahnrisiko und ist gleichzeitig ein konkretes Verkaufsargument im Erstgespräch, weil die meisten Bestandsseiten genau hier eine offene Flanke haben.