Ja, aber nur auf einer der im Gesetz vorgesehenen Grundlagen. Seit dem 10. Juli 2023 gibt es für die USA wieder einen Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO — allerdings nicht für die USA insgesamt, sondern nur für Unternehmen, die sich unter dem EU-US Data Privacy Framework zertifiziert haben. Ist Ihr Anbieter dort gelistet, ist die Übermittlung ohne weitere Maßnahmen zulässig. Ist er es nicht, brauchen Sie Standardvertragsklauseln nach Art. 46 und eine eigene Prüfung der Lage im Zielland.
Das Nachsehen in der Liste ist der entscheidende Schritt, und er dauert zwei Minuten: Das US-Handelsministerium führt ein öffentliches Verzeichnis der zertifizierten Unternehmen samt Status. Prüfen Sie dabei die genaue Firmierung und ob die Zertifizierung den Datentyp abdeckt — manche Unternehmen sind nur für Kundendaten zertifiziert, nicht für Beschäftigtendaten.
Rechnen Sie damit, dass sich die Lage wieder ändern kann. Die beiden Vorgängerregelungen, Safe Harbor und Privacy Shield, wurden vom Europäischen Gerichtshof für unwirksam erklärt; gegen den aktuellen Beschluss sind Verfahren anhängig. Das ist kein Grund, auf US-Dienste zu verzichten — aber ein Grund, in Verträgen eine Ausstiegsmöglichkeit zu haben und zu wissen, welche Verarbeitungen betroffen wären.
Dasselbe Regelwerk gilt für jedes andere Drittland. Für einige Staaten, darunter die Schweiz, Vereinigtes Königreich, Kanada, Japan und Südkorea, bestehen eigene Angemessenheitsbeschlüsse. Für alle übrigen — Indien, China und viele Standorte von Entwicklungsdienstleistern — brauchen Sie Standardvertragsklauseln und eine dokumentierte Prüfung.
Fundstelle: Art. 44, Art. 45, Art. 46 DSGVO; Angemessenheitsbeschluss EU-US Data Privacy Framework vom 10.07.2023