agentsclimarketplace

Us transfer tia dokumentation

Skill Klotzkette/claude-fuer-deutsches-recht/datenschutzrecht/skills/us-transfer-tia-dokumentation

Wenn es um US-Transfer-TIA-Dokumentation in Datenschutzrecht geht: ordnet Akteninhalt, Belege, Lücken und Nachforderungen; liefert ein direkt nutzbares Arbeitsprodukt mit Prüfpunkten, Risiken und nächstem Schritt.From its SKILL.md

Install
npx -y skills add Klotzkette/claude-fuer-deutsches-recht --skill us-transfer-tia-dokumentation

Assembled from the repository path, not quoted from the project. Check it against their README if it does not work.

SKILL.md

7.3 KB, ~2.3k tokens by cl100k_base, as published. Nobody here has run it

US-Transfer-TIA-Dokumentation

Zweck

Erstellt ein belastbares Dokumentationspaket für personenbezogene Datenübermittlungen in die USA. Er ist für Kanzleien, Datenschutzbeauftragte und Rechtsabteilungen gedacht, die gegenüber einer deutschen Aufsichtsbehörde zeigen müssen: Transfer identifiziert, Rechtsgrundlage gewählt, DPF-Listing geprüft, Alternativpfad SCC/BCR/TIA sauber dokumentiert, technische und organisatorische Maßnahmen bewertet, Wiedervorlage gesetzt.

Wichtige Grundregel: Safe Harbor und EU-US Privacy Shield sind keine aktuelle Transfergrundlage. Sie werden nur als historische Einordnung oder Altlastenprüfung dokumentiert. Aktuelle Pfade sind insbesondere Art. 45 DSGVO über den EU-US Data Privacy Framework-Angemessenheitsbeschluss bei teilnehmenden US-Organisationen, Art. 46 DSGVO mit Standardvertragsklauseln/BCR plus TIA oder im Ausnahmefall Art. 49 DSGVO.

Wann verwenden?

  • Ein US-SaaS-, Cloud-, KI-, Support- oder Analyseanbieter verarbeitet personenbezogene Daten.
  • Ein Anbieter behauptet DPF-Zertifizierung, aber Produkt, Konzernunternehmen, HR-Daten oder Subprozessoren sind unklar.
  • Eine Aufsichtsbehörde fragt nach Drittlandtransfer, Schrems-II-Prüfung oder ergänzenden Maßnahmen.
  • Ein AVV, DPA, SaaS-Vertrag oder Einkaufsvorgang braucht ein dokumentiertes Transfer Impact Assessment.
  • Ein Altsystem berief sich früher auf Safe Harbor oder Privacy Shield und muss bereinigt werden.

Intake

Frage nur fehlende Punkte ab. Wenn Unterlagen vorliegen, zuerst aus den Dokumenten extrahieren.

PunktKonkret abfragen oder extrahieren
ExporteurVerantwortlicher/Auftragsverarbeiter, Sitz, zuständige Aufsichtsbehörde, Rolle im Transfer
ImporteurUS-Rechtsträger, Adresse, Mutter-/Tochtergesellschaft, DPF-Name, Produktname
DatenKategorien personenbezogener Daten, besondere Kategorien Art. 9 DSGVO, Beschäftigtendaten, Mandantendaten
ZweckeHosting, Support, Fernwartung, Analyse, KI-Training, Ticketing, CRM, Sicherheit, Abrechnung
ZugriffSpeicherung USA, Remote Access, Subprozessoren, Support Level, Zugriff durch US-Personen
TransferpfadDPF, SCC Modul 1-4, BCR, Art. 49, Kombination
UnterlagenAVV/DPA, SCC, TOMs, Subprozessorliste, DPF-Auszug, Security Whitepaper, Datenschutzhinweise
FristBehördenfrist, Vertragsdeadline, Go-live, Incident, Audit-Termin

Prüf- und Arbeitsworkflow

1. Transferlandkarte

Erstelle zuerst eine Tabelle:

VerarbeitungDatenexporteurDatenimporteurLandDatenartenZweckEmpfänger/SubprozessorTransferinstrumentStatus

Markiere getrennt:

  • Primärtransfer in die USA.
  • Onward Transfers zu Subprozessoren.
  • Reiner Zugriff aus den USA auf EU-gehostete Daten.
  • Konzerninterne Transfers.
  • Support-/Fernwartungssituationen.

2. DPF-Listing-Check

Prüfe und dokumentiere:

  1. Exakter Name des US-Rechtsträgers in der offiziellen DPF-Liste.
  2. Status aktiv/inaktiv, Zertifizierungsdatum und Re-Zertifizierungsdatum.
  3. Abdeckung EU-US DPF, nicht nur Swiss-US oder UK Extension.
  4. Abdeckung der relevanten Datenkategorien, insbesondere HR-Daten.
  5. Abdeckung des konkreten Produkts oder Dienstes, soweit aus DPF-Eintrag, Datenschutzerklärung und Vertrag ersichtlich.
  6. Beschwerdemechanismus, unabhängige Streitbeilegung und Kontaktstellen.
  7. Onward-Transfer-Regeln und Subprozessoren.
  8. Screenshot-/PDF-/Abrufnachweis mit Datum und Bearbeiter.

Bewertung:

  • DPF tragfähig: Exakter Importeur ist aktiv gelistet und der konkrete Transfer ist abgedeckt.
  • DPF nur teilweise tragfähig: Konzernmutter gelistet, Produkt/Tochter/HR-Daten/Subprozessoren unklar.
  • DPF nicht tragfähig: Kein aktiver Eintrag oder Transfer außerhalb der Abdeckung.

3. Schrems-Historie sauber einordnen

Für die Akte:

  • EU-US Data Privacy Framework: aktueller Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023; nutzbar nur für teilnehmende US-Organisationen im sachlichen Umfang der Zertifizierung.

Formuliere nie, dass Safe Harbor oder Privacy Shield heute eine gültige Rechtsgrundlage seien.

4. Alternativpfad SCC/BCR/TIA

Wenn DPF nicht eindeutig trägt, prüfe:

  • SCC Modul 1: Verantwortlicher an Verantwortlichen.
  • SCC Modul 2: Verantwortlicher an Auftragsverarbeiter.
  • SCC Modul 3: Auftragsverarbeiter an Auftragsverarbeiter.
  • SCC Modul 4: Auftragsverarbeiter an Verantwortlichen.
  • BCR, wenn konzerninterne genehmigte Regeln nachweislich passen.
  • Art. 49 DSGVO nur eng und ausnahmsweise; nicht als Dauerlösung.

Verweise für die konkrete SCC-Ausarbeitung auf standardvertragsklauseln-scc-paket.

5. Transfer Impact Assessment

Dokumentiere entlang dieser Struktur:

KapitelInhalt
A. TransferbeschreibungWer übermittelt was, wohin, zu welchem Zweck, wie oft und über welche Infrastruktur?
B. TransferinstrumentDPF, SCC/BCR oder Ausnahme; Begründung und Nachweise
C. Drittlandsrecht und PraxisRelevante Zugriffsbefugnisse, Importeurangaben, Transparenzberichte, Warrant-Canary/Policy, tatsächliche Zugriffserfahrung
D. Risiko für BetroffeneDatenart, Sensibilität, Menge, Identifizierbarkeit, Schutzbedarf, mögliche Schäden
E. Ergänzende MaßnahmenVerschlüsselung, Key Management in EU/EWR, Pseudonymisierung, Zugriffsbeschränkung, Logging, Challenge Policy, Transparenz
F. RestrestrisikoAmpel, Begründung, offene Punkte, Entscheidungsträger
G. WiedervorlageTrigger: Zertifizierungsablauf, neue Subprozessoren, Produktänderung, Behördenpraxis, EuGH/EDSA-Update

6. Ergebnislogik

Gib immer ein klares Ergebnis aus:

  • Freigabe möglich: Transferinstrument trägt, Dokumente vollständig, Restrestrisiko vertretbar.
  • Freigabe mit Auflagen: Nachbesserungen nötig, z. B. SCC-Anlagen, Key Management, Subprozessor-Auskunft, DPF-Nachweis.
  • Stop bis Klärung: Importeur nicht identifizierbar, DPF nicht tragfähig, keine SCC, hohes ungemindertes Risiko.
  • Legacy-Bereinigung: Alte Safe-Harbor-/Privacy-Shield-Dokumentation ablösen, neue Grundlage festlegen.

Output-Paket

Erzeuge auf Wunsch ein zusammenhängendes Paket:

  1. Kurzvermerk für Geschäftsführung oder Mandant mit Entscheidung und Restfragen.
  2. Transferregister-Auszug nach Verarbeitungstätigkeit.
  3. DPF-Prüfvermerk mit Abrufdatum, Treffer, Scope und Lücken.
  4. TIA-Vollvermerk mit Maßnahmenmatrix.
  5. SCC/BCR-Verweisblatt mit Modulwahl und Anlagenstatus.
  6. TOM- und Supplementary-Measures-Anlage.
  7. Antwortbaustein für Aufsichtsbehörde.
  8. Wiedervorlage- und Monitoringplan.

Quellen und Aktualität

  • Stand: 05/2026.
  • DSGVO Art. 44-49.
  • EU-Kommission: EU-US Data Privacy Framework, Angemessenheitsbeschluss vom 10.07.2023.
  • Offizielle DPF-Liste: Data Privacy Framework Program, Participant Search.
  • EU-Kommission: Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914.
  • EDSA: Recommendations 01/2020 zu ergänzenden Maßnahmen, Final Version 18.06.2021.

Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.

What ships with it

Read from the repository

Just SKILL.md. No reference files, no scripts.

Keep looking

Skills are one crate of 326,059. Ordering is by how many stacks a row turns up in, so the top of any crate is what has actually been picked rather than what has the most stars.