Transfer Impact Assessment (TIA)
Stand: Juli 2026
Zweck und Methodik
Dieses Transfer Impact Assessment folgt der Struktur der EDPB-Empfehlungen 01/2020 (Sechs-Schritte-Prüfung). Es beschreibt, welche Datenkategorien bei der Nutzung von mcpwerk wohin fließen, auf welchen Übermittlungsinstrumenten Drittlandtransfers beruhen und welche zusätzlichen Maßnahmen greifen. Es unterstützt Kunden bei ihrer eigenen Risikobewertung nach Art. 44 ff. DSGVO und ersetzt sie nicht.
Schritt 1: Transfer-Mapping – wohin fließen welche Daten?
- mcpwerk selbst (Deutschland – kein Drittlandtransfer): Konto-Stammdaten, verschlüsselte OAuth-Tokens, Nutzungs-Logs. Vollständig auf Servern der Hetzner Online GmbH, Nürnberg. E-Mail-Postfächer ebenfalls bei Hetzner (Deutschland).
- Google Ireland Ltd. / Google LLC (Irland/USA): Quelle der Marketing-Daten. Der Kunde unterhält ein eigenes Vertragsverhältnis mit Google; Abrufe erfolgen ausschließlich auf seine Veranlassung über die offiziellen Google-APIs. Übertragen werden API-Anfragen mit OAuth-Token; zurück fließen die angeforderten Reporting-/Kampagnendaten.
- Stripe Payments Europe Ltd. (Irland/USA): Zahlungsdaten werden direkt beim Zahlungsdienstleister erhoben und verarbeitet; mcpwerk speichert keine Zahlungsdaten.
- KI-Anbieter des Kunden (z. B. Anthropic/OpenAI, USA): Die vom Kunden angeforderten Daten werden in dessen eigene KI-Umgebung übertragen. Dieses Verhältnis besteht direkt zwischen Kunde und KI-Anbieter.
Schritt 2: Übermittlungsinstrumente
- Google LLC: EU-US Data Privacy Framework (zertifiziert); Standardvertragsklauseln (SCC) als vertraglicher Fallback in den Google-Bedingungen.
- Stripe: EU-US Data Privacy Framework (zertifiziert); SCC als Fallback.
- KI-Anbieter: maßgeblich sind die Verträge des Kunden mit seinem Anbieter (Anthropic und OpenAI sind DPF-zertifiziert; Enterprise-Verträge enthalten regelmäßig SCC).
Schritt 3: Rechtslage und Praxis im Drittland (USA)
Relevante US-Zugriffsbefugnisse sind insbesondere FISA Section 702 und Executive Order 12333 (nachrichtendienstliche Erhebung) sowie der CLOUD Act (behördlicher Zugriff auf Daten bei US-Anbietern). Die Executive Order 14086 begrenzt nachrichtendienstliche Zugriffe auf das „notwendige und verhältnismäßige“ Maß und errichtet den Data Protection Review Court als Rechtsbehelf – dies ist die Grundlage des Angemessenheitsbeschlusses (DPF).
Aktuelle Unsicherheit (Stand Juli 2026): Der Fortbestand des DPF ist Gegenstand politischer und gerichtlicher Auseinandersetzungen (u. a. Debatte um die Unabhängigkeit der Aufsichtsgremien nach Personalentscheidungen der US-Regierung, „Schrems III“-Diskussion). Ein Wegfall des Angemessenheitsbeschlusses würde die genannten Transfers auf die SCC-Fallbacks samt ergänzender Maßnahmen verlagern.
Schritt 4: Zusätzliche Maßnahmen
- Strukturell: Die gesamte Verarbeitungsschicht von mcpwerk liegt in Deutschland – die bei vergleichbaren Diensten übliche zusätzliche US-Cloud-Instanz (Hosting des Vermittlungsdienstes in den USA) entfällt.
- Technisch: TLS-Transportverschlüsselung; AES-256-GCM- Verschlüsselung der Tokens at rest; Datenminimierung (keine Speicherung der durchgeleiteten Dateninhalte, Logs ohne Inhaltsdaten); kurzlebige Zugriffstokens.
- Organisatorisch: Limited-Use-Selbstverpflichtung (keine Weitergabe, keine Werbung, kein KI-Training); Zugriffe nur auf Veranlassung des Kunden; dokumentierte Unterauftragsverarbeiter.
Schritt 5: Verfahrensschritte
Für die von mcpwerk beauftragten Empfänger (Hetzner, Stripe) bestehen Auftragsverarbeitungsverträge; Drittlandtransfers stützen sich auf die in Schritt 2 genannten Instrumente. Für Google und den KI-Anbieter schließt der Kunde die maßgeblichen Verträge selbst; mcpwerk stellt die technischen Schutzmaßnahmen aus Schritt 4 sowie Transparenz über die Datenflüsse (Seite „Sicherheit & Hosting“) bereit.
Schritt 6: Regelmäßige Überprüfung
Wir überprüfen dieses Assessment mindestens halbjährlich sowie anlassbezogen (insbesondere bei Entscheidungen zum Fortbestand des DPF, Änderungen der US-Rechtslage oder Wechsel von Unterauftragsverarbeitern) und aktualisieren die veröffentlichte Fassung.
Verantwortlichkeiten
Dieses Dokument ist eine Vorlage und ersetzt nicht die eigene Bewertung des Verantwortlichen. Für die Datenverarbeitung in den Google-Diensten und im KI-Client gelten die jeweiligen Verträge des Kunden mit diesen Anbietern. Keine Rechtsberatung.