DSGVO-konformer Datentransfer EU–Ukraine

Die DSGVO stellt insbesondere für Unternehmen außerhalb der EU, die personenbezogene Daten von Personen in der EU verarbeiten oder Dienstleistungen in der EU anbieten, eine erhebliche Herausforderung dar. Beim Transfer personenbezogener Daten in Drittländer – wie etwa die Ukraine – müssen sie strenge Datenschutzanforderungen einhalten. Viele Unternehmen fragen sich, wie der Datentransfer zwischen EU und Ukraine rechtssicher gestaltet werden kann, welche Rolle Standardvertragsklauseln dabei spielen und was seit dem Schrems-II-Urteil zu beachten ist. Wir erklären, welche technischen und organisatorischen Maßnahmen notwendig sind, um personenbezogene Daten gemäß den Anforderungen der DSGVO zu schützen, wie Unternehmen mit aktuellen Vorschriften und möglichen Unsicherheiten umgehen und welche Lösungen insbesondere für kleine und mittlere Unternehmen ohne eigenen EU-Standort möglich sind. Zudem erfahren Sie, wie Sie als Nicht-EU-Unternehmen Datenschutzkonformität erreichen und Bußgelder vermeiden können.

Sicherer Datenfluss zwischen EU und Ukraine, symbolisiert durch Schloss-Icons

Das Wichtigste in Kürze

  • Für die Ukraine gibt es keinen Angemessenheitsbeschluss der EU-Kommission.
  • Übermittlungen aus der EU an ukrainische Unternehmen laufen deshalb in der Regel über Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) mit Transfer Impact Assessment.
  • Der Privacy Shield galt nur für Übermittlungen an US-Unternehmen und ist seit 2020 ungültig. Für die Ukraine hat er nie eine Rolle gespielt.
  • Bietet ein ukrainisches Unternehmen Waren oder Dienstleistungen für Personen in der EU an, gilt die DSGVO unmittelbar (Art. 3 Abs. 2) – und damit meist auch die Pflicht, einen EU-Vertreter zu benennen (Art. 27). Der EU-Vertreter ist Ansprechpartner für Behörden und betroffene Personen, aber kein Instrument für den Datentransfer.
  • Für Kunden in der Schweiz ist zusätzlich ein Vertreter nach Art. 14 revDSG zu prüfen; der EU-Vertreter deckt die Schweiz nicht ab.

Stand: Oktober 2026

Datentransfer EU–Ukraine: Rechtliche Rahmenbedingungen

Viele kleine und mittlere Unternehmen aus Nicht-EU-Staaten benötigen einen effizienten und zugleich rechtssicheren EU–Ukraine-Datentransfer – etwa im Rahmen der Zusammenarbeit mit ukrainischen Dienstleistern oder IT-Spezialisten. Da die Ukraine im Sinne der DSGVO nicht als „sicheres Drittland“ anerkannt ist, müssen für die Übermittlung personenbezogener Daten an Empfänger in der Ukraine besondere Maßnahmen ergriffen werden. Eine zentrale Rolle spielen dabei Standardvertragsklauseln (SCC): Sie stellen sicher, dass auch außerhalb der EU vergleichbare Datenschutzstandards eingehalten werden. Seit dem Schrems-II-Urteil sind Standardvertragsklauseln jedoch nicht immer ausreichend. Es ist notwendig, Risiken richtig einzuschätzen und zusätzliche Maßnahmen zu ergreifen, um sicherzustellen, dass personenbezogene Daten – z. B. von EU-Kunden – in Drittländern nicht rechtswidrig verarbeitet werden. Nur so kann gewährleistet werden, dass der EU–Ukraine-Datentransfer den Anforderungen der DSGVO entspricht.

Schrems II: Auswirkungen auf Datentransfers

Das Schrems-II-Urteil des Europäischen Gerichtshofs (EuGH) von Juli 2020 hat die Regeln für internationale Datentransfers grundlegend verändert. Der EuGH erklärte das Privacy Shield-Abkommen zwischen der EU und den USA für ungültig. Der Privacy Shield galt nur für Übermittlungen an US-Unternehmen; die im Urteil formulierten Anforderungen an Standardvertragsklauseln gelten aber für alle Drittländer – also auch für die Ukraine. Für Unternehmen bedeutet dies:

  • Die Übermittlung personenbezogener Daten in Drittländer ist nur unter strengen Bedingungen zulässig.
  • Standardvertragsklauseln sind weiterhin anwendbar, erfordern jedoch eine zusätzliche Risikoanalyse.
  • Es muss sichergestellt sein, dass im Empfängerland ein angemessenes Datenschutzniveau besteht – andernfalls sind zusätzliche technische und organisatorische Maßnahmen erforderlich.

Besonders relevant ist diese Einschätzung beim EU–Ukraine-Datentransfer, da spezifische Risiken bestehen, zum Beispiel durch staatlichen Zugriff, unklare Rechtslage oder fehlende unabhängige Aufsichtsbehörden. Die DSGVO verpflichtet Unternehmen zudem, Betroffene transparent über Datentransfers und ihre Rechte (Auskunft, Berichtigung, Löschung, Widerspruch) zu informieren.

Das Schrems-II-Urteil verpflichtet Unternehmen, bei Anwendung von Standardvertragsklauseln eine sogenannte Transfer Impact Assessment (TIA) durchzuführen. Ziel ist die Bewertung individueller Risiken und die Einführung zusätzlicher Schutzmechanismen, wo nötig. Ohne diese Maßnahmen drohen hohe Bußgelder und Reputationsschäden. Datenschutz bleibt somit ein zentrales Element für jedes Unternehmen, das personenbezogene Daten von Personen in der EU international verarbeitet.

Fragen zu Ihrem konkreten Fall?Kontaktieren Sie uns

Sicherstellung des Datenschutzes beim EU–Ukraine-Datentransfer

Unternehmen, die personenbezogene Daten von Personen in der EU in die Ukraine übertragen möchten, müssen die Anforderungen der DSGVO erfüllen und einen rechtskonformen Datentransfer sicherstellen – unabhängig vom Unternehmensstandort. Folgende Lösungen kommen in Betracht:

  1. Einsatz von Standardvertragsklauseln (SCC): Musterverträge der EU-Kommission verpflichten den Empfänger in der Ukraine, EU-Datenschutzstandards einzuhalten. Der Wortlaut der Klauseln darf nicht verändert werden; individuell auszufüllen sind das passende Modul und die Anhänge (Beschreibung der Übermittlung, technische und organisatorische Maßnahmen). Beide Parteien unterzeichnen die Klauseln verbindlich.
  2. Durchführung einer Transfer Impact Assessment (TIA): Seit Schrems II ist vor jedem EU–Ukraine-Datentransfer eine Risikoanalyse notwendig. Diese umfasst:

    Bewertung der Rechtslage im Empfängerland (Ukraine)

  3. Prüfung möglicher Risiken für die Betroffenen
  4. Dokumentation der Ergebnisse und ergriffenen Maßnahmen

Zusätzliche Garantien und technische Maßnahmen: Falls das Datenschutzniveau in der Ukraine nicht ausreicht, sollten weitere Maßnahmen getroffen werden, z. B.: Ende-zu-Ende-Verschlüsselung sensibler Daten

Pseudonymisierung vor der Übertragung

Einschränkung des Zugriffs auf personenbezogene Daten beim Empfänger – Regelmäßige Datenschutzschulungen für ukrainische Partner

Transparente Information der Betroffenen: Nach der DSGVO müssen Datentransfers in Drittländer offengelegt werden. Die Betroffenen sind über Art, Umfang, Zweck der Übermittlung und ihre Rechte nach der DSGVO zu informieren.

Dokumentation und Nachweis: Alle umgesetzten Maßnahmen, insbesondere Standardvertragsklauseln, Bewertungen und technische Schutzmaßnahmen, müssen dokumentiert und auf Anfrage der Aufsichtsbehörde vorgelegt werden.

Bestellung eines erfahrenen EU-Vertreters: Zur Sicherstellung der Kommunikation mit Aufsichtsbehörden und Einhaltung der Vorgaben empfiehlt sich die Benennung eines EU-Vertreters gemäß Art. 27 DSGVO. Er ist Ansprechpartner für Aufsichtsbehörden und betroffene Personen; für den Datentransfer selbst ist er kein Instrument – dafür gelten die Art. 44 ff. DSGVO.

Fiktives Praxisbeispiel (zur Veranschaulichung, kein Kundenfall)

Ein Softwareunternehmen mit Sitz in den USA arbeitet mit ukrainischen Entwicklern zusammen und erhält Zugriff auf Daten von EU-Kunden. Um die Datenschutzkonformität sicherzustellen, schließt das Unternehmen Standardvertragsklauseln mit dem ukrainischen Partner ab, verschlüsselt alle Daten, führt eine detaillierte Transfer Impact Assessment durch und protokolliert sämtliche Maßnahmen. Die Kommunikation mit den Datenschutzbehörden übernimmt ein bestellter EU-Vertreter. Durch diese Maßnahmen erfüllt das Unternehmen die Anforderungen der DSGVO und des Schrems-II-Urteils für internationale Datentransfers zwischen der EU und der Ukraine – und minimiert so das Risiko von Datenschutzverstößen.

Fazit

Die Einhaltung der DSGVO beim EU–Ukraine-Datentransfer ist unerlässlich. Seit dem Schrems-II-Urteil reichen Standardvertragsklauseln allein häufig nicht mehr aus – ergänzende Risikoanalysen und technische Schutzmaßnahmen sind zwingend erforderlich. Nur so ist gewährleistet, dass personenbezogene Daten von Personen in der EU auch in der Ukraine angemessen geschützt sind. Unternehmen außerhalb der EU müssen alle Prozesse dokumentieren, Betroffenenrechte sichern und einen EU-Vertreter benennen. Suchen Sie professionelle Beratung, um Datenschutzkonformität sicherzustellen und hohe Bußgelder zu vermeiden. Kontaktieren Sie uns für maßgeschneiderte Lösungen für internationale Datentransfers zwischen der EU und der Ukraine.

Weiterführende Informationen

  • Standardvertragsklauseln (SCCs) und internationale Datentransfers
  • Gemeinsame Stellungnahme des Europäischen Datenschutzausschusses (EDSA) und des Europäischen Datenschutzbeauftragten (EDPS) zu SCCs
  • Informationsblätter/FAQs des EDSA zu Datentransfers (einschließlich USA)

Kontakt & Beratung Sichern Sie DSGVO-Compliance für Ihr Unternehmen! Rufen Sie uns an Vereinbaren Sie eine kostenlose Beratung Alle FAQs ansehen → Aktuelle Artikel → Glossar

Noch Fragen?

Im kostenlosen Erstgespräch klären wir, welche Pflichten für Ihr Unternehmen gelten – unverbindlich, auf Deutsch, Englisch oder Ukrainisch.

Kostenloses Erstgespräch

Scroll to Top