Der Angemessenheitsbeschluss der EU-Kommission beruft sich nach einer Zählung von noyb an 259 Stellen auf die unabhängige Federal Trade Commission (1). Diese Behörde soll darüber wachen, dass amerikanische Unternehmen die Datenschutzzusagen einhalten, mit denen sie sich für den Empfang europäischer Daten zertifizieren. Am 29. Juni 2026 hat der Oberste Gerichtshof der Vereinigten Staaten in der Sache Trump v. Slaughter entschieden, dass der Präsident die Kommissare dieser Behörde nach Belieben entlassen darf (2). Von der Unabhängigkeit, die eine tragende Säule des Frameworks ist, bleibt damit wenig übrig. Das Abkommen selbst bleibt vorerst in Kraft.
Man könnte das für eine Ironie der Geschichte halten. Tatsächlich ist es ihre Konsequenz. Das Urteil hat den Konstruktionsfehler nicht geschaffen. Es hat offengelegt, wie stark das Framework von institutionellen Annahmenabhängt, die Washington selbst jederzeit ändern kann.
Das Data Privacy Framework ist der dritte Versuch, den Datentransfer zwischen der EU und den USA auf eine rechtssichere Grundlage zu stellen. Safe Harbor kippte der Europäische Gerichtshof 2015, den Privacy Shield 2020, beide Male auf Betreiben des österreichischen Juristen Max Schrems. Als die Kommission 2023 den dritten Anlauf verabschiedete, nannte Schrems ihn eine vertane Chance und legte die Konstruktionsfehler offen (3): Die zentralen zusätzlichen Garantien stehen in der Executive Order 14086, einem Rechtsakt der Exekutive, den kein Kongress beschlossen hat und den ein Präsident wesentlich leichter ändern kann als ein Gesetz. Aus Sicht von Schrems einigte man sich bei der zugesagten Verhältnismäßigkeit der Überwachung auf ein Wort und ließ dessen Bedeutung offen: Die amerikanische Lesart erlaubt weiterhin Überwachung, die den europäischen Maßstab nicht erfüllt. Und der eigens geschaffene Data Protection Review Court teilt Beschwerdeführern nach US-Recht lediglich in einer standardisierten Mitteilung mit, dass die Prüfung entweder keinen relevanten Verstoß ergeben habe oder dass eine Abhilfe angeordnet worden sei. Welcher der beiden Fälle eingetreten ist, und ob überhaupt überwacht wurde, erfährt der Beschwerdeführer nicht.
Die Bilanz nach drei Abkommen fällt ernüchternd aus. Man hat sich dreimal auf Wörter geeinigt und kein einziges Mal auf deren Bedeutung.
Zunächst die Beruhigung: Das Data Privacy Framework gilt. Das Gericht der Europäischen Union bestätigte 2025, bezogen auf die Rechtslage bei Erlass des Beschlusses, das angenommene Schutzniveau und wies die Einwände gegen den Data Protection Review Court und gegen die Massendatenerfassung zurück. Zugleich stellte es klar, dass die Kommission Veränderungen des US-Rechts fortlaufend berücksichtigen muss (4). Gegen das Urteil läuft inzwischen ein Rechtsmittel vor dem EuGH. Wer heute personenbezogene Daten an eine vom DPF erfasste, zertifizierte US-Organisation übermittelt, kann sich weiterhin auf den Angemessenheitsbeschluss stützen.
Zugleich hat sich die Lage seit Ende Juni verschoben, wenn auch nicht einheitlich in der Einschätzung. Die Datenschutzorganisation noyb vertritt seither die Position, dass die Konstruktion des DPF mit dem Urteil zusammengebrochen sei, und hat die Kommission aufgefordert, den Angemessenheitsbeschluss zurückzunehmen; für den Fall der Untätigkeit ist eine Klage angekündigt, aber bislang nicht eingereicht (5). Der Europäische Datenschutzausschuss formuliert vorsichtiger: Er nennt unabhängige Aufsicht ein wesentliches Element der Angemessenheitsprüfung und fordert die Kommission auf, die Auswirkungen des Urteils zu untersuchen, zieht aber nicht den Schluss, das Framework sei bereits hinfällig (6). Die Kommission selbst hat den Angemessenheitsbeschluss bislang weder suspendiert noch aufgehoben. In der Sache halten wir die Position von noyb für die überzeugendere: Wenn eine als wesentlich anerkannte Unabhängigkeit rechtlich nicht mehr gesichert ist, fehlt dem Beschluss eine tragende Säule, auch wenn Kommission und EDPB diese Konsequenz offiziell noch nicht ziehen.
Und selbst wer dieser Einschätzung nicht folgen will, kommt an einem Punkt nicht vorbei: Wer heute über seine Website-Infrastruktur, sein Mitgliederverwaltungssystem oder seinen Newsletter-Dienst entscheidet, entscheidet in einen Zeitraum hinein, in dem das Data Privacy Framework keine verlässliche Planungsgrundlage mehr ist. Es besteht kein Grund zur Eile, aber jeder Grund zur Planung.
Das strukturelle Problem lässt sich durch kein viertes Abkommen allein lösen. US-Recht erlaubt in Gestalt von FISA 702und der Executive Order 12.333 eine weitreichende Überwachung von Menschen außerhalb der Vereinigten Staaten, die keine US-Bürger sind; die amerikanische Verfassung schützt sie nicht in gleicher Weise, und EU-Recht verlangt für den Datentransfer in Drittstaaten ein im Wesentlichen gleichwertiges Schutzniveau; dieselbe Verfassungsarchitektur verlangt es nicht. Zwei Rechtsordnungen, die einander in diesem Punkt widersprechen, lassen sich nicht allein durch Vertragsprosa versöhnen.
Neu ist etwas anderes. Seit 2025 wissen wir, dass die Abhängigkeit von amerikanischen Anbietern nicht nur ein Grundrechtsthema ist. Als der Chefankläger des Internationalen Strafgerichtshofs in Den Haag 2025 auf eine US-Sanktionsliste geriet, verlor er den Zugang zu seinem Microsoft-Konto; wer die Abschaltung im Einzelnen veranlasste, blieb auch nach einer Anhörung vor dem britischen Unterhaus strittig (7). Der belastbare Kern bleibt trotzdem: US-Sanktionsrecht konnte den Zugriff auf einen zentralen, US-basierten Dienst einer internationalen Justizinstitution tatsächlich beeinflussen. Was einer solchen Institution in Den Haag geschehen kann, kann grundsätzlich jeder Organisation geschehen, deren digitale Existenz an einem amerikanischen Konto hängt. Für einen Berufsverband mit Mitgliederdaten, eine Fachgesellschaft mit Kongressanmeldungen oder eine Arztpraxis mit Terminbuchung ist das keine geopolitische Randnotiz. Es ist eine Frage der Verfügbarkeit, und damit eine Frage der Governance.
Was folgt daraus praktisch? Kein hektischer Umbau, sondern eine ehrliche Bestandsaufnahme. Die meisten Websites von Verbänden, Fachgesellschaften und Praxen enthalten mehr US-Dienste, als ihre Betreiber vermuten: Webanalyse, extern geladene Schriften, Tag Manager, Formular-Backends, Newsletter-Dienste, Video-Einbettungen, Content Delivery Networks. Für jeden dieser Dienste stellen sich dieselben vier Fragen. Fließen personenbezogene Daten? Wie sensibel sind sie? Gibt es eine europäische Alternative, die den Wechsel lohnt? Und wie schwer wäre es, den Dienst in zwei Jahren wieder herauszulösen?
Die Antworten fallen unterschiedlich aus. Eine extern geladene Schrift lässt sich an einem Nachmittag selbst hosten. Eine Webanalyse auf europäischer Infrastruktur ist ein überschaubares Projekt. Eine Mitgliederverwaltung migriert man nicht an einem Nachmittag. Gerade deshalb gehört sie früh auf die Liste. Wer die Inventur jetzt beginnt, kann gelassen zusehen, wie in Luxemburg über Schrems III verhandelt wird.
Die sicherste Rechtsgrundlage für den Datentransfer in die USA ist die, die man nicht braucht.