Bitte einloggen
Zugang nur für Kunden mit aktivem Abonnement.
Passwort vergessen?
Noch kein Konto? Produkte ansehen →
Wird geprüft…
🔒

Kein Zugang

Dieses Portal erfordert ein aktives Abonnement für dieses Produkt.

Produkt kaufen →
Transfer Impact Assessment

15 Länder-Risikoscores —
Ihr TIA in 9 Schritten

Aktuelle Länderbewertungen nach EDPB-Kriterien. Score aus dem Portal entnehmen und ins TIA-Dokument eintragen, Ihr Datenrisiko ergänzen — fertig in 20 Minuten statt 2 Anwaltsstunden.

Warum Sie ein TIA brauchen

EuGH «Schrems II» (2020) — seit dann ist das TIA Pflicht

VORBEREITUNG
Transfer-Metadaten festhalten
Exporteur, Empfänger (Land + Dienstleister) und Zweck der Übermittlung dokumentieren.
SCHRITT 1 — TIA NÖTIG?
Angemessenheitsbeschluss vorhanden?
Wenn ja (z.B. UK, Japan, Südkorea, Kanada): kein TIA — nur Adequacy-Kurzdokumentation. Wenn nein: weiter.
SCHRITT 2 — K.-O.-PRÜFUNG
Zwei Extremfälle → sofort ROT
(a) kein gültiger Transfermechanismus (keine SCCs/DPF/Angemessenheit); (b) besondere Daten (Art. 9/10) in einen Überwachungsstaat im Klartext ohne wirksame Massnahme. Sonst läuft die Bewertung normal weiter.
SCHRITT 3 — LÄNDERRISIKO
Score aus dem Portal entnehmen
Länderrisiko-Score aus dem Country Intelligence Portal (0.00–1.00, nach den 4 European Essential Guarantees).
SCHRITT 4 — DATENRISIKO
15 Kriterien zu Ihren Daten
15 Fragen zu Datenkategorien, Empfänger und Kontext beantworten → Datenrisiko-Wert (0–1).
SCHRITT 5 — AUSGANGSRISIKO
Land + Daten kombinieren
(Länderrisiko + Datenrisiko) ÷ 2 = Ausgangsrisiko.
SCHRITT 6 — SCHUTZMASSNAHMEN
TOMs dokumentieren
TOMs dokumentieren (SCCs, EU/CH-Server, Pseudonymisierung, Datenminimierung; Verschlüsselung — Wirkung je nach Fall) — senken das Risiko messbar.
SCHRITT 7 — RESTRISIKO → AMPEL
Ergebnis nach Massnahmen
Restrisiko = Ausgangsrisiko − Wirkung der Massnahmen → Ampel Grün / Gelb / Rot (siehe unten).
SCHRITT 8 — LÄNDERANALYSE (EEG)
Rechtsanalyse nach 4 EEG
Länderspezifische Rechtsanalyse nach den 4 European Essential Guarantees — in den Templates USA, China, Vietnam und Hongkong bereits vorausgefüllt.
SCHRITT 9 — FREIGABE & ARCHIV
Dokumentieren und ablegen
Ergebnis dokumentieren, freigeben und revisionssicher archivieren. Jährlich überprüfen.
A
Länderrisiko
(aus Tabelle)
+
B
Datenrisiko
(aus TIA-Dokument)
÷
2
Divisor
=
Ausgangs­risiko
0.0 – 1.0
GRÜN
≤ 0.25
Restrisiko gering — Transfer mit Standardmassnahmen zulässig. TIA archivieren, jährlich prüfen.
GELB
0.26 – 0.50
Transfer möglich mit dokumentiertem Restrisiko — SCCs + wirksame Zusatzmassnahmen erforderlich; DPO-Freigabe.
ROT
> 0.50
Transfer nicht zulässig — Ursache beseitigen (Mechanismus, Datenminimierung, EU/CH-Speicherung) oder nicht übermitteln.

Schutzmassnahmen senken das Risiko messbar, können ein hohes Rechtsrisiko aber nicht wegzaubern. Hochrisikoland + Klartext-Zugriff = realistisch höchstens GELB; ein echter K.-o.-Fall bleibt ROT.

So bleibt Ihr Dokument aktuell: Der Länderrisiko-Score wird zentral im Country Intelligence Portal gepflegt und laufend aktualisiert. Sie entnehmen ihn dort und tragen ihn in Schritt 3 Ihres TIA-Dokuments ein — die Templates selbst sind nicht mehr score-vorausgefüllt.
Länderbewertungen

15 Jurisdiktionen (13 Drittländer) — EDPB-basierte Risikoscores

Risikobewertung nach den 4 European Essential Guarantees (EDPB Recommendations 02/2020): Klare Regeln · Verhältnismässigkeit · Unabhängige Aufsicht · Wirksame Rechtsbehelfe. Methodik-Rahmen: EDPB-6-Schritte-Rahmen (Recommendations 01/2020), hier operativ in 9 Schritten umgesetzt. Score 0.00 (kein Risiko) bis 1.00 (kritisch).

Klicken Sie auf «Details» — die 4 EEG ergeben den Score, getrennt davon Kontextfaktoren zur Einordnung.

ℹ️ Methodische Heuristik · DPO-Einzelfallbewertung erforderlich — Die Scores stellen eine strukturierte Risiko-Heuristik zur Unterstützung Ihrer TIA-Arbeit dar, ersetzen aber keine einzelfallbezogene juristische Bewertung. Mehr ›
Land Risikoscore (0–1) Risiko EU-Angemessenheit TIA nötig? Details
Methodik · Hinweise zur Nutzung

Methodik und Hinweise zur Nutzung

Das Country Intelligence Portal stellt eine strukturierte Risiko-Heuristik zur Unterstützung der DPO-Arbeit bei Drittstaaten-Transfers nach Art. 44 ff. DSGVO und Art. 16-19 DSG zur Verfügung.

Methodik
Die Scores basieren auf der EDPB-Methodik «Essential European Guarantees» (Recommendations 02/2020, 01/2020) und integrieren vier zentrale Bewertungskriterien (EEG[0]–[3]): staatlicher Zugriff, Verhältnismässigkeit, unabhängige Kontrolle und wirksame Rechtsbehelfe. Bewertung aus öffentlich zugänglichen juristischen Quellen (Gesetze, EU-Adäquanzbeschlüsse, Aufsichtsberichte, einschlägige Rechtsprechung), fortlaufend aktualisiert.
Verlässlichkeit und Grenzen
Die Inhalte werden mit grosser fachlicher Sorgfalt durch qualifizierte Datenschutzexpertise (lic.iur., LL.M., CIPP/E) gepflegt. Eine Gewähr für vollständige Aktualität, Richtigkeit und juristische Anwendbarkeit im konkreten Einzelfall kann naturgemäss nicht übernommen werden — Datenschutzrecht ist dynamisch und länderspezifisch geprägt.
⚠️ Erforderliche Eigenleistung
Die im Portal angezeigten Scores und EEG-Bewertungen sind eine Heuristik. Sie ersetzen weder:
  • die einzelfallbezogene Transfer Impact Assessment (TIA) gemäss Art. 46 DSGVO bzw. Art. 16–19 DSG,
  • die juristische Einzelbewertung durch qualifizierte Fachpersonen bei sensiblen Datenkategorien, hohem Verarbeitungsvolumen oder Re-Transfer-Konstellationen,
  • die laufende eigene Beobachtung relevanter rechtlicher Entwicklungen.
Aktualisierung
Stand der Bewertungen: jeweils sichtbar auf Länder-Detail-Karten. Bei wesentlichen Änderungen (neue Adäquanzbeschlüsse, Gesetzesnovellen, Gerichtsentscheidungen) erfolgt zeitnahe Aktualisierung.
Haftung
Die Nutzung des Portals erfolgt im Bewusstsein dieser methodischen Grundlagen. Eine Haftung für Schäden, die aus ausschliesslicher Stützung auf Portal-Inhalte ohne eigene Einzelfallbewertung entstehen, ist im gesetzlich zulässigen Umfang ausgeschlossen.
TIA-Dokumente herunterladen

Welches Dokument wofür?

Welches Dokument wofür? Eigene länderspezifische Templates (mit vorausgefüllter Rechtsanalyse) gibt es für USA, China, Vietnam und Hongkong. Andere nicht-adäquate Länder (z.B. Indien, Singapur, Australien, Serbien): allgemeines Template + Länderrisiko-Score aus der Tabelle oben. Adäquate Länder (UK, Japan, Südkorea, Kanada, Brasilien u.a.): nur Adequacy-Kurzdokumentation, kein TIA.
Allgemeines Template
TIA — Allgemeine Vorlage
Verwenden für: Indien, Singapur, Australien und andere nicht-adäquate Länder ohne eigenes länderspezifisches Template
9-Schritte-Prozess: Länderrisiko aus Portal entnehmen → Datenrisiko (15 Kriterien) → Ausgangsrisiko → Schutzmassnahmen → Restrisiko/Ampel. Mit eingebetteter Formel und Legende.
DEEN
↓ DE herunterladen ↓ EN herunterladen
USA — Länderspezifisch
TIA — USA
Verwenden für: Transfers von EU/CH/UK nach USA — WENN der Empfänger NICHT DPF-zertifiziert ist
Enthält: FISA 702 und CLOUD Act Analyse (vorausgefüllt), DPF-Prüfschritt, spezifische Schutzmassnahmen für US-Transfers. Wichtig: Zuerst DPF-Status prüfen auf dataprivacyframework.gov — falls zertifiziert ist kein TIA nötig.
DEEN
↓ DE herunterladen ↓ EN herunterladen
China — Länderspezifisch
TIA — China
Verwenden für: Transfers von EU/CH/UK nach China (VR China)
Kritisches Risiko (Score 0.90). Enthält: PIPL / CSL / DSL Analyse (vorausgefüllt), CAC-Anforderungen, Datenlokalisierungspflichten. Für sensible Daten: Prüfung ob Transfer vermeidbar.
DEEN
↓ DE herunterladen ↓ EN herunterladen
Indien — Länderspezifisch
TIA — Indien
Für: Transfers von EU/CH/UK nach Indien
DPDPA 2023 in Kraft. Score 0.45 — MITTEL. EU SCCs + Schutzmassnahmen erforderlich. Kein EU-Angemessenheitsbeschluss.
DEEN
↓ DE herunterladen ↓ EN herunterladen
Vietnam — Länderspezifisch
TIA — Vietnam
Für: Transfers von EU/CH/UK nach Vietnam
Score 0.70 — ERHÖHT. Breite staatliche Zugriffsrechte (Cybersecurity-Gesetz 116/2025, in Kraft seit 1.7.2026, + PDPL 91/2025). E2E-Verschlüsselung empfohlen. Keine sensiblen Daten.
DEEN
↓ DE herunterladen ↓ EN herunterladen
Hongkong — Länderspezifisch
TIA — Hongkong
Für: Transfers von EU/CH/UK nach Hongkong
Score 0.70 — ERHÖHT. Nationales Sicherheitsgesetz (2020) + Artikel-23-Verordnung (2024): breite, extraterritoriale Sicherheitsbefugnisse mit begrenzter unabhängiger richterlicher Kontrolle. Eigenes Template mit vorausgefüllter Rechtsanalyse (4 EEG). SCCs + Zusatzmassnahmen erforderlich.
DEEN
↓ DE herunterladen ↓ EN herunterladen
Unterstützende Dokumente
EU SCCs · UK IDTA · Entscheidungsbaum
Verwenden für: Auswahl des richtigen Transfermechanismus und Vertragsgrundlage
EU SCCs (Modul 1 C→C): Wenn beide Parteien eigenständige Verantwortliche.
EU SCCs (Modul 2 C→P): Wenn Empfänger Auftragsverarbeiter ist (häufigster Fall).
UK IDTA: Für Transfers aus UK in Drittstaaten.
Entscheidungsbaum: Welcher Mechanismus für welchen Transfer?
EU SCCs C→C UK IDTA Entscheidungsbaum DE Entscheidungsbaum EN
Kein TIA nötig
Angemessenheitsbeschlüsse — Dokumentationsvorlage
Für: UK, Japan, Südkorea, Kanada, Brasilien, Argentinien, Neuseeland, Israel u.a.
Bei Angemessenheitsbeschluss kein TIA und kein EU SCCs-Mechanismus erforderlich. Dennoch empfohlen: Kurze Dokumentation dass der Beschluss geprüft wurde und wann er abläuft / überprüft wird.
DEEN
↓ DE herunterladen ↓ EN herunterladen
Transfer Impact Modul: Als TIA-Modul-Kunde haben Sie Zugriff auf alle Länderdokumente, Anleitung und jährliche Updates. Das Modul beinhaltet alle hier verlinkten Dokumente plus Support bei Fragen zur Anwendung. Transfer Impact Modul buchen →