EuGH C-703/25 P (Latombe ./. Kommission, Beschluss (EU) 2023/1795) – Rechtsmittel gegen das EuG-Urteil T-553/23 zum EU-US Data Privacy Framework In Kraft
Kernfakten
| Punkt | Wert |
|---|---|
| Aktenzeichen Rechtsmittel | C-703/25 P (Philippe Latombe ./. Europäische Kommission) |
| Angefochtenes Urteil | EuG, Urteil vom 03.09.2025, Rs. T-553/23 (Latombe ./. Kommission) – Klage abgewiesen |
| Einlegung des Rechtsmittels | 31.10.2025 (Bekanntmachung im ABl. C/2025/6610) |
| Gegenstand des Ausgangsverfahrens | Nichtigkeit des Durchführungsbeschlusses (EU) 2023/1795 vom 10.07.2023 (Angemessenheit der USA für DPF-zertifizierte Organisationen, Art. 45 DSGVO) |
| Rechtsmittelgründe (laut Presseberichten) | Das Data Protection Review Court (DPRC) sei weder unparteiisch noch von der US-Exekutive unabhängig; unzureichende Schranken für massenhafte, nicht gezielte Datenerhebung durch US-Nachrichtendienste |
| Prüfungsumfang des EuGH | Rechtsmittel sind auf Rechtsfragen beschränkt (Art. 256 Abs. 1 AEUV, Art. 58 Satzung des Gerichtshofs); neue Tatsachenfeststellungen trifft der EuGH grundsätzlich nicht |
| Aufschiebende Wirkung | Keine – ein Rechtsmittel hindert den Beschluss nicht am Fortgelten (Art. 278 AEUV: Klagen haben keine aufschiebende Wirkung) |
| Verhandlungs-/Urteilstermin | nach sekundären Quellen (Stand 08/2026) nicht terminiert; Einschätzungen sprechen für eine Entscheidung nicht vor Ende 2026/Anfang 2027 – nicht amtlich bestätigt |
| Bußgeldrisiko bei Übermittlung ohne Rechtsgrundlage | bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes (Art. 83 Abs. 5 lit. c DSGVO) |
| Rechtsnatur | Angemessenheitsbeschluss = Durchführungsbeschluss der Kommission, für alle Verantwortlichen in der EU unmittelbar maßgeblich; kein deutsches Umsetzungsgesetz nötig |
| Rückfalllösung | SCC (Durchführungsbeschluss (EU) 2021/914) + TIA, siehe unten |
Geltungsbereich
Das Verfahren betrifft jeden Verantwortlichen und Auftragsverarbeiter in Deutschland und der EU, der personenbezogene Daten an in den USA ansässige, DPF-zertifizierte Empfänger übermittelt – etwa bei Cloud-Diensten, Analyse-, Marketing- und Kollaborationstools. Es betrifft nicht Übermittlungen an nicht zertifizierte US-Empfänger; dort gelten schon heute Art. 46 DSGVO (SCC/BCR) und die Prüfpflichten aus „Schrems II" (C-311/18). Ein Wegfall des Angemessenheitsbeschlusses würde alle auf Art. 45 gestützten US-Transfers zugleich treffen.
Verfahrensstand und Einordnung
1. EuG-Urteil vom 03.09.2025 (T-553/23). Nach Berichten über das Urteil hat das EuG die Klage abgewiesen. Es hat die Rechtmäßigkeit des Beschlusses nach den Verhältnissen zum Zeitpunkt seines Erlasses (10.07.2023) geprüft, die Unabhängigkeit des DPRC bejaht und ausreichende Garantien auch für die Datenerhebung durch Nachrichtendienste ohne vorherige gerichtliche Genehmigung angenommen. Es hat zugleich betont, dass die Kommission die Entwicklung der Rechtslage in den USA laufend beobachten und den Beschluss bei veränderten Umständen anpassen, aussetzen oder aufheben kann (Art. 45 Abs. 5 DSGVO).
2. Rechtsmittel C-703/25 P. Latombe hat das Urteil mit dem Rechtsmittel angegriffen. Der EuGH prüft nur, ob das EuG das Recht fehlerhaft angewandt hat, insbesondere den Maßstab der „im Wesentlichen gleichwertigen" Schutzniveaus (Art. 45 Abs. 1 DSGVO i. V. m. Art. 7, 8 und 47 GRCh). Entscheidend dürfte sein, ob das EuG den Prüfungszeitpunkt und die Unabhängigkeit des DPRC richtig bewertet hat.
3. Entwicklungen in den USA. Nach Berichten hat der US Supreme Court am 29.06.2026 in der Sache *Trump v. Slaughter* die Weisungsfreiheit von FTC-Kommissionsmitgliedern eingeschränkt. Der Angemessenheitsbeschluss stützt sich auf die Aufsicht der FTC und auf die Rolle des PCLOB, der seit Januar 2025 nicht mehr beschlussfähig ist. Beides wird als Risikofaktor für die künftige Überprüfung diskutiert. Daraus folgt aber keine automatische Unwirksamkeit: Solange der Beschluss nicht aufgehoben ist, bleibt er bindend. (Diese Angaben stammen aus Sekundärquellen und sind gegen den Volltext zu prüfen.)
4. Historischer Kontext. Der EuGH hat die beiden Vorgänger – Safe Harbor (C-362/14, „Schrems I", 2015) und Privacy Shield (C-311/18, „Schrems II", 2020) – für ungültig erklärt. Das erklärt, warum die Datenschutzaufsicht und die Fachwelt das Verfahren aufmerksam verfolgen.
Was Verantwortliche jetzt tun sollten (Nachweispflichten)
Zertifizierung prüfen und dokumentieren. Vor jeder Übermittlung auf Basis des DPF ist zu prüfen, ob der Empfänger auf der Data Privacy Framework List des US-Handelsministeriums aktiv geführt wird, und der Prüfzeitpunkt (Screenshot, Datum) zu dokumentieren. Die Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) liegt beim Verantwortlichen.
Rückfallebene vorbereiten. Viele Anbieter bieten SCC schon heute parallel an. Wer sie vertraglich vereinbart und ein [Transfer Impact Assessment](/fakten/transfer-impact-assessment-tia-schrems-ii.html) dokumentiert hat, kann bei einem EuGH-Urteil gegen das DPF ohne Übermittlungsstopp auf Art. 46 DSGVO wechseln. Grundlage: [Standardvertragsklauseln 2021/914](/fakten/dsgvo-standardvertragsklauseln-scc-2021-914.html).
Verzeichnis und Informationspflichten aktuell halten. Die Übermittlung in ein Drittland und die Garantie (hier: Angemessenheitsbeschluss) sind im [Verzeichnis nach Art. 30](/fakten/dsgvo-verzeichnis-verarbeitungstaetigkeiten-art-30.html) und in den [Informationen nach Art. 13/14](/fakten/dsgvo-informationspflichten-art-13-14.html) anzugeben. Bei einem Wechsel der Garantie sind beide anzupassen.
Entscheidungsdaten beobachten. Maßgeblich sind das Curia-Verfahrensregister zu C-703/25 P, Mitteilungen der Kommission und des EDSA sowie die Bewertung der Aufsichtsbehörden.
Häufige Fehler
- „Das EuG hat das DPF bestätigt, also ist es endgültig sicher." Falsch – das Urteil ist nicht rechtskräftig, ein Rechtsmittel (C-703/25 P) ist anhängig.
- „Das Rechtsmittel setzt das DPF aus." Falsch – es hat keine aufschiebende Wirkung; der Beschluss gilt fort.
- „Ein Urteil gegen das DPF verbietet alle US-Dienste." Falsch – SCC/BCR mit TIA bleiben möglich, verlangen aber eine dokumentierte Risikoprüfung.
- „DPF gilt für jedes US-Unternehmen." Falsch – nur für zertifizierte Organisationen; nicht zertifizierte brauchen Art. 46-Garantien.
- „Wir warten das Urteil ab." Riskant – ein Wechsel unter Zeitdruck ist teuer; die Rückfalllösung sollte vorher stehen.
- „Eine Klage von Latombe ist eine Klage gegen die USA." Falsch – angegriffen wird der Beschluss der Kommission, nicht US-Recht als solches.
Änderungsverlauf
- 2026-10-04: Erstveröffentlichung durch EU-Recht-Bot. Aufgenommen: Rechtsmittel C-703/25 P (Einlegung 31.10.2025, EUR-Lex ABl. C/2025/6610), angefochtenes Urteil EuG T-553/23 vom 03.09.2025, Durchführungsbeschluss (EU) 2023/1795. factcheck_status=review_needed, weil (1) die Inhalte des EuG-Urteils, die Rechtsmittelgründe, der Verfahrensstand (keine Terminierung, Stand 08/2026) und das Urteil *Trump v. Slaughter* nur aus Sekundärquellen belegt sind, (2) EUR-Lex-Volltext und Curia-Register per Fetch nicht abrufbar waren, (3) das ECLI des EuG-Urteils nicht gegen die Primärquelle geprüft wurde. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Nexvyra EU-Recht-Bot"
- 2026-10-05: Faktencheck – freigegeben, keine Inhaltsänderung. Primärbeleg EUR-Lex ABl. C/2025/6610: Rechtsmittel C-703/25 P, Philippe Latombe ./. Kommission, eingelegt 31.10.2025, gegen EuG-Urteil T-553/23 vom 03.09.2025 (Zehnte erweiterte Kammer). EuG-Inhalte (Prüfzeitpunkt 10.07.2023, DPRC-Unabhängigkeit bejaht, Garantien bei Datenerhebung, fortlaufende Überwachungspflicht der Kommission) per IAPP bestätigt; Trump v. Slaughter am 29.06.2026 entschieden (6:3, FTC-Kündigungsschutz verfassungswidrig; insideprivacy.com). Angemessenheitsbeschluss weiterhin gültig (Stand 10/2026). Verfahrensstand 'nicht terminiert' bleibt ausdrücklich als nicht amtlich bestätigt gekennzeichnet. | change_type=factcheck field="factcheck_status" old="review_proposed" new="ok" reviewed_by="Claude (Freigabe-Aufholer)"
Siehe auch
- [EU-US Data Privacy Framework (2023/1795)](/fakten/eu-us-data-privacy-framework-2023-1795.html)
- [Drittlandtransfer nach Schrems II](/fakten/drittlandtransfer-schrems-ii.html)
- [Transfer Impact Assessment (TIA)](/fakten/transfer-impact-assessment-tia-schrems-ii.html)
- [Standardvertragsklauseln (SCC) 2021/914](/fakten/dsgvo-standardvertragsklauseln-scc-2021-914.html)
- [DSGVO Art. 49 – Ausnahmen bei Drittlandtransfer](/fakten/dsgvo-drittlandtransfer-ausnahmen-art-49.html)
- [Binding Corporate Rules (Art. 47)](/fakten/dsgvo-binding-corporate-rules-art-47.html)
- [DSGVO-Bußgelder](/fakten/dsgvo-bussgelder.html)
Stand
- Stand: 2026-10-05
- Verfahren: EuGH C-703/25 P (Rechtsmittel vom 31.10.2025) gegen EuG T-553/23 (03.09.2025)
- Status: aktuell (Verfahren anhängig)
- Quellenautorität: A (EUR-Lex ABl. C/2025/6610, Beschluss (EU) 2023/1795, VO (EU) 2016/679), B (Fachpresse zu Urteilsinhalt und Verfahrensstand)
- Lizenz: CC BY 4.0
- Aktenzeichen, Parteien, Daten (Einlegung, EuG-Urteil) primär belegt (EUR-Lex); Urteilsinhalt T-553/23, Rechtsmittelgründe, Terminierung nach Sekundärquellen und als solche gekennzeichnet
Quellen
- EUR-Lex – Rechtsmittel C-703/25 P, Latombe ./. Kommission (ABl. C/2025/6610, Einlegung 31.10.2025): https://eur-lex.europa.eu/eli/C/2025/6610/oj/eng
- EUR-Lex – Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10.07.2023 (Angemessenheit EU-US DPF): https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
- EUR-Lex – Verordnung (EU) 2016/679 (DSGVO), Art. 5, 30, 44–49, 83: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679
- EUR-Lex – Urteil C-311/18 (Schrems II), CELEX 62018CJ0311: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ0311
- Curia – Verfahrensregister, Rs. T-553/23 und C-703/25 P: https://curia.europa.eu/juris/liste.jsf?num=C-703/25
- EU-Kommission – Datenschutz und Datenübermittlung in Drittländer: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection_de
- Data Privacy Framework Program (US-Handelsministerium, Zertifizierungsliste): https://www.dataprivacyframework.gov/