{
    "slug": "dsgvo-binding-corporate-rules-art-47",
    "titre": "Binding Corporate Rules (BCR, Art. 47 VO 2016/679) – Konzerninterne Drittlandtransfers, Genehmigungsverfahren, Pflichtinhalte",
    "domaine": "datenschutz",
    "statut_juridique": "in_force",
    "niveau_autorite": "A",
    "description": "Verbindliche interne Datenschutzvorschriften (englisch Binding Corporate Rules, BCR) sind konzerninterne Datenschutzregeln, mit denen eine Unternehmensgruppe personenbezogene Daten in Drittländer übermitteln darf, für die kein Angemessenheitsbeschluss besteht.",
    "resume_court": "Verbindliche interne Datenschutzvorschriften (englisch Binding Corporate Rules, BCR) sind konzerninterne Datenschutzregeln, mit denen eine Unternehmensgruppe personenbezogene Daten in Drittländer übermitteln darf, für die kein Angemessenheitsbeschluss besteht. Rechtsgrundlage sind Art. 46 Abs. 2 lit. b und Art. 47 der Verordnung (EU) 2016/679 (DSGVO).\n\nBCR sind die einzige geeignete Garantie nach Kapitel V, die eine förmliche behördliche Genehmigung voraussetzt: Die federführende Aufsichtsbehörde (BCR Lead) genehmigt sie nach Art. 47 Abs. 1 DSGVO im Kohärenzverfahren nach Art. 63 ff. DSGVO, nachdem der Europäische Datenschutzausschuss (EDSA/EDPB) nach Art. 64 Abs. 1 lit. f DSGVO eine Stellungnahme abgegeben hat. Anders als Standardvertragsklauseln (SCC) wirken BCR nur innerhalb der Unternehmensgruppe – für Übermittlungen an konzernfremde Empfänger sind sie kein Instrument.\n\nDamit die Genehmigung erteilt wird, müssen die BCR nach Art. 47 Abs. 1 DSGVO rechtlich bindend für jedes Gruppenmitglied einschließlich der Beschäftigten sein, den betroffenen Personen ausdrücklich durchsetzbare Rechte einräumen und den Katalog von 14 Pflichtangaben in Art. 47 Abs. 2 lit. a–n DSGVO vollständig abbilden. Zentral ist die Haftungsübernahme nach Art. 47 Abs. 2 lit. f DSGVO: Das in der EU niedergelassene Gruppenmitglied haftet für Verstöße von Konzerngesellschaften außerhalb der Union – mit Beweislastumkehr, denn es wird nur frei, wenn es *nachweist*, dass der Schaden dem betreffenden Mitglied nicht zur Last gelegt werden kann.\n\nVerstöße gegen die Übermittlungsvorschriften des Kapitels V fallen in den höheren Bußgeldrahmen des Art. 83 Abs. 5 lit. c DSGVO: bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.",
    "faits": [
        {
            "point": "Rechtsgrundlage",
            "valeur": "Art. 46 Abs. 2 lit. b i. V. m. Art. 47 DSGVO (Verordnung (EU) 2016/679) [EUR-Lex, CELEX:32016R0679]",
            "autorite": "A"
        },
        {
            "point": "Rechtsnatur",
            "valeur": "EU-Verordnung → unmittelbar in Deutschland anwendbar, kein Umsetzungsgesetz erforderlich",
            "autorite": "A"
        },
        {
            "point": "Anwendbar seit",
            "valeur": "25.05.2018 (Geltungsbeginn DSGVO, Art. 99 Abs. 2)",
            "autorite": "A"
        },
        {
            "point": "Zweck",
            "valeur": "Geeignete Garantie für Drittlandsübermittlungen innerhalb einer Unternehmensgruppe",
            "autorite": "A"
        },
        {
            "point": "Zwei Typen",
            "valeur": "BCR-C (Controller, Verantwortliche) und BCR-P (Processor, Auftragsverarbeiter)",
            "autorite": "A"
        },
        {
            "point": "Genehmigung erforderlich",
            "valeur": "Ja – Art. 47 Abs. 1 DSGVO; einzige Kapitel-V-Garantie mit behördlichem Genehmigungsakt",
            "autorite": "A"
        },
        {
            "point": "Genehmigende Stelle",
            "valeur": "Federführende Aufsichtsbehörde am Sitz der EU-Hauptniederlassung („BCR Lead\u0022)",
            "autorite": "A"
        },
        {
            "point": "Verfahren",
            "valeur": "Kohärenzverfahren nach Art. 63 ff. DSGVO; EDSA-Stellungnahme nach Art. 64 Abs. 1 lit. f DSGVO",
            "autorite": "A"
        },
        {
            "point": "Frist EDSA-Stellungnahme",
            "valeur": "8 Wochen, bei Komplexität um 6 Wochen verlängerbar [Art. 64 Abs. 3 DSGVO]",
            "autorite": "A"
        },
        {
            "point": "Pflichtinhalte",
            "valeur": "14 Angaben, Art. 47 Abs. 2 lit. a–n DSGVO (abschließender Mindestkatalog)",
            "autorite": "A"
        },
        {
            "point": "Haftungsregel",
            "valeur": "Art. 47 Abs. 2 lit. f – EU-Mitglied haftet für Nicht-EU-Mitglieder; Exkulpation nur bei Nachweis",
            "autorite": "A"
        },
        {
            "point": "Rechte betroffener Personen",
            "valeur": "Müssen als Drittbegünstigtenrechte durchsetzbar sein, inkl. Rechtsbehelf nach Art. 79 und Schadenersatz",
            "autorite": "A"
        },
        {
            "point": "Verfahrensdokument EDSA",
            "valeur": "„Co-Operation procedure for the approval of BCR for controllers and processors\u0022, angenommen 13.03.2025 (ersetzt Verfahren vom 11.04.2018)",
            "autorite": "A"
        },
        {
            "point": "Kriterien BCR-C",
            "valeur": "EDSA-Empfehlungen 1/2022 (Endfassung 2023) – ersetzen WP256 rev.01",
            "autorite": "A"
        },
        {
            "point": "Kriterien BCR-P",
            "valeur": "EDSA-Empfehlungen 1/2026, angenommen 15.01.2026 zur öffentlichen Konsultation (bis 02.03.2026) – sollen WP257 rev.01 und WP265 ersetzen",
            "autorite": "A"
        },
        {
            "point": "Wirksamwerden BCR-P-Empfehlungen",
            "valeur": "Erst mit Veröffentlichung der Endfassung; Anpassung bestehender BCR-P dann im Rahmen des jährlichen Updates",
            "autorite": "A"
        },
        {
            "point": "Genehmigte BCR (Register)",
            "valeur": "252 Einträge im EDSA-Register (Abruf 13.09.2026), inkl. vor der DSGVO genehmigter BCR",
            "autorite": "A"
        },
        {
            "point": "BCR-Lead-Behörden in Deutschland",
            "valeur": "Landesbehörden BW, BY, HE, NW, RP (laut EDSA-Register)",
            "autorite": "A"
        },
        {
            "point": "Pflicht zur jährlichen Aktualisierung",
            "valeur": "Ja – Änderungen sind nach Art. 47 Abs. 2 lit. k zu erfassen und der Aufsichtsbehörde zu melden",
            "autorite": "A"
        },
        {
            "point": "Bußgeldrahmen",
            "valeur": "bis zu 20 Mio. € oder 4 % weltweiter Jahresumsatz [Art. 83 Abs. 5 lit. c DSGVO]",
            "autorite": "A"
        },
        {
            "point": "Abgrenzung SCC",
            "valeur": "SCC gelten auch konzernfremd und brauchen keine Genehmigung; BCR nur konzernintern, aber mit Genehmigung",
            "autorite": "A"
        }
    ],
    "sources": [
        {
            "titre": "Verordnung (EU) 2016/679 (DSGVO) – Art. 47 „Verbindliche interne Datenschutzvorschriften\u0022, Volltext (EUR-Lex)",
            "url": "https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679",
            "autorite": "A"
        },
        {
            "titre": "Verordnung (EU) 2016/679 – amtliche Fassung (ELI, EUR-Lex)",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=de",
            "autorite": "A"
        },
        {
            "titre": "Europäische Kommission – Binding Corporate Rules (BCR), Genehmigungsverfahren und Referenzdokumente",
            "url": "https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/binding-corporate-rules-bcr_de",
            "autorite": "A"
        },
        {
            "titre": "EDSA/EDPB – Register der genehmigten Binding Corporate Rules",
            "url": "https://www.edpb.europa.eu/our-work-tools/accountability-tools/bcr_en",
            "autorite": "A"
        },
        {
            "titre": "EDSA/EDPB – Document Setting Forth a Co-Operation procedure for the approval of Binding Corporate Rules for controllers and processors, angenommen 13.03.2025",
            "url": "https://www.edpb.europa.eu/our-work-tools/our-documents/procedure/edpb-document-setting-forth-co-operation-procedure-approval_en",
            "autorite": "A"
        },
        {
            "titre": "EDSA/EDPB – Empfehlungen 1/2022 zum Antrag auf Genehmigung und zu den Elementen und Grundsätzen von Controller BCR (Art. 47 DSGVO), Endfassung",
            "url": "https://www.edpb.europa.eu/our-work-tools/our-documents/recommendations/recommendations-12022-application-approval-and_en",
            "autorite": "A"
        },
        {
            "titre": "EDSA/EDPB – Empfehlungen 1/2026 zu Processor BCR (Art. 47 DSGVO), angenommen 15.01.2026 zur öffentlichen Konsultation",
            "url": "https://www.edpb.europa.eu/our-work-tools/documents/public-consultations/2026/recommendations-12026-application-approval-and_en",
            "autorite": "A"
        },
        {
            "titre": "EDSA/EDPB – Empfehlungen 1/2026, Volltext des Konsultationsentwurfs (PDF)",
            "url": "https://www.edpb.europa.eu/system/files/2026-01/edpb_recommendations202601_bcr-p_v1_en.pdf",
            "autorite": "A"
        },
        {
            "titre": "EuGH, Urteil v. 16.07.2020, C-311/18 (Schrems II) – Maßstäbe für Garantien nach Art. 46 DSGVO (dejure.org)",
            "url": "https://dejure.org/dienste/vernetzung/rechtsprechung?Gericht=EuGH\u0026Datum=16.07.2020\u0026Aktenzeichen=C-311%2F18",
            "autorite": "A"
        },
        {
            "titre": "BfDI – Internationale Datenübermittlungen (Grundlagen Kapitel V DSGVO)",
            "url": "https://www.bfdi.bund.de/DE/Fachthemen/Inhalte/Europa-Internationales/Internationaler_Datentransfer.html",
            "autorite": "A"
        }
    ],
    "faq": [],
    "wikidata": [
        "Q1172506"
    ],
    "valid_from": "2018-05-25",
    "valid_to": null,
    "derniere_revision": "2026-09-14",
    "derniere_verification": "2026-09-14",
    "statut_factcheck": "ok",
    "url": "https://nexvyra.de/fakten/dsgvo-binding-corporate-rules-art-47"
}