• Datenschutz
    • Datenschutz
    • Für Bürgerinnen und Bürger
    • Für Unternehmen
    • Für Vereine
    • Themen A-Z
    • Gastbeiträge Medien
    • Datenschutztag
      • Datenschutztag
      • Datenschutztag 2025
      • Datenschutztag 2024
      • Datenschutztag 2023
      • Datenschutztag 2022
      • Datenschutztag 2020
      • Datenschutztag 2019
  • Services
    • Services
    • Muster und Checklisten
    • Formulare
      • Formulare
      • Beschwerdeformular
      • Meldung Datenschutzverletzung
      • Meldung Videoüberwachung
      • Mitteilung Datenschutzbeauftragter
      • Sichere Übermittlung von Dateien
    • Archiv
  • Über uns
    • Über uns
    • Tätigkeitsberichte
    • Team
  • Rechtsgrundlagen
    • Rechtsgrundlagen
    • Nationale Gesetze
    • Europäische Rechtsgrundlagen
    • Glossar zur DSGVO
    • FAQs zur DSGVO
    • Internationale Abkommen
    • Rechtsprechung
  • Internationales
    • Internationales
    • Europäischer Datenschutzausschuss
      • Europäischer Datenschutzausschuss
      • Publikationen
    • Artikel-29-Datenschutzgruppe
    • Schengen/Dublin
    • Europarat
    • Global Privacy Assembly (GPA)
    • privatim
    • Datenschutzkonferenz (DSK)
    • Andere Datenschutzaufsichtsbehörden
Datenschutzstelle Fürstentums Liechtenstein
  • Datenschutz
    • Für Bürgerinnen und Bürger
    • Für Unternehmen
    • Für Vereine
    • Themen A-Z
    • Gastbeiträge Medien
    • Datenschutztag
      • Datenschutztag 2025
      • Datenschutztag 2024
      • Datenschutztag 2023
      • Datenschutztag 2022
      • Datenschutztag 2020
      • Datenschutztag 2019
  • Services
    • Muster und Checklisten
    • Formulare
      • Beschwerdeformular
      • Meldung Datenschutzverletzung
      • Meldung Videoüberwachung
      • Mitteilung Datenschutzbeauftragter
      • Sichere Übermittlung von Dateien
    • Archiv
  • Über uns
    • Tätigkeitsberichte
    • Team
  • Rechtsgrundlagen
    • Nationale Gesetze
    • Europäische Rechtsgrundlagen
    • Glossar zur DSGVO
    • FAQs zur DSGVO
    • Internationale Abkommen
    • Rechtsprechung
  • Internationales
    • Europäischer Datenschutzausschuss
      • Publikationen
    • Artikel-29-Datenschutzgruppe
    • Schengen/Dublin
    • Europarat
    • Global Privacy Assembly (GPA)
    • privatim
    • Datenschutzkonferenz (DSK)
    • Andere Datenschutzaufsichtsbehörden
DATENSCHUTZSTELLE
FÜRSTENTUM LIECHTENSTEIN
  • Datenschutz
    • Für Bürgerinnen und Bürger
    • Für Unternehmen
    • Für Vereine
    • Themen A-Z
    • Gastbeiträge Medien
    • Datenschutztag
      • Datenschutztag 2025
      • Datenschutztag 2024
      • Datenschutztag 2023
      • Datenschutztag 2022
      • Datenschutztag 2020
      • Datenschutztag 2019
  • Services
    • Muster und Checklisten
    • Formulare
      • Beschwerdeformular
      • Meldung Datenschutzverletzung
      • Meldung Videoüberwachung
      • Mitteilung Datenschutzbeauftragter
      • Sichere Übermittlung von Dateien
    • Archiv
  • Über uns
    • Tätigkeitsberichte
    • Team
  • Rechtsgrundlagen
    • Nationale Gesetze
    • Europäische Rechtsgrundlagen
    • Glossar zur DSGVO
    • FAQs zur DSGVO
    • Internationale Abkommen
    • Rechtsprechung
  • Internationales
    • Europäischer Datenschutzausschuss
      • Publikationen
    • Artikel-29-Datenschutzgruppe
    • Schengen/Dublin
    • Europarat
    • Global Privacy Assembly (GPA)
    • privatim
    • Datenschutzkonferenz (DSK)
    • Andere Datenschutzaufsichtsbehörden

Binding Corporate Rules (BCR)

Datenschutzstelle /Datenschutz /Themen A-Z /

Verbindliche interne Datenschutzvorschriften bzw. Binding Corporate Rules (BCR) nach Art. 47 DSGVO sind interne Datenschutzregelungen, die von multinationalen Unternehmen verabschiedet und von der jeweils zuständigen Aufsichtsbehörde (im internationalen Kohärenzverfahren) genehmigt werden. Es wird damit der Schutz personenbezogener Daten bei ihrer Übermittlung von einer Gruppengesellschaft im EU/EWR-Raum an eine Gruppengesellschaft in einem Drittstaat (ohne Angemessenheitsbeschluss) sichergestellt. BCR decken dabei immer nur unternehmensinterne Transfers ab.

BCR sind aber keinesfalls ein Ersatz für die Einhaltung der datenschutzrechtlichen Gesetzesbestimmungen; ganz im Gegenteil müssen sie diesen Vorschriften genügen. Da es sich jedoch um ein vom Unternehmen ausgearbeitetes Vertragswerk handelt, bieten sie nebst den Voraussetzungen nach Art. 47 DSGVO einen gewissen Spielraum. Sie können zum Beispiel auch als unternehmensinterne Datenschutzrichtlinie ausgestaltet werden.

Controller BCR und Processor BCR

Es gibt grundsätzlich zwei Arten von BCR:

  1. Controller BCR (BCR-C) sind für Konzerne geeignet, die Daten, deren Verantwortlicher sie sind, an ein konzerninternes Unternehmen in einem Drittstaat weitergeben möchten.
  2. Processor BCR (BCR-P) sind geeignet für Konzerne, die Daten im Auftrag eines externen Unternehmens verarbeiten und dazu die Daten an ein konzerninternes Unternehmen in einem Drittstaat weiterleiten. 

Beide Arten von BCR können auch parallel bestehen.

Antrag für BCR-C: Für die praktische Orientierung und Umsetzung von BCR-C hat der Europäische Datenschutzausschuss im Juni 2023 Empfehlungen bezüglich des Antrags auf Genehmigung und der in BCR-C enthaltenen Elemente verabschiedet. In diesem Dokument finden sich Erläuterungen zur Anwendbarkeit von BCR-C, der Antrag auf Genehmigung wie auch eine Tabelle mit Elementen und Prinzipien, die in BCR-C enthalten sein müssen.

Antrag für BCR-P: Ein Äquivalent dieser Empfehlungen wird derzeit auch für BCR-P ausgearbeitet. Bis dahin sind für BCR-P weiterhin insbesondere die Arbeitspapiere WP 257 (de/en) und WP 265 (PDF, DOC) von Relevanz.

Die Ausgestaltung wie auch die Genehmigung von BCR stellen einen komplexeren und vor allem langwierigen Prozess dar. Aus diesem Grund wird angeraten, sich bei Interesse frühzeitig mit der Datenschutzstelle in Verbindung zu setzen.

Weitere Informationen zu Instrumenten für den internationalen Datentransfer, einschliesslich BCR, finden sich auch hier.

  • EDPB, Recommendations 1/2022 on the Application for Approval and on the elements and principles to be found in Controller Binding Corporate Rules (Art. 47 GDPR)
  • Artikel-29-Datenschutzgruppe, Arbeitsdokument mit einer Übersicht über die Bestandteile und Grundsätze verbindlicher interner Datenschutzvorschriften (BCR) für Auftragsverarbeiter (wp257, DE)
  • Artikel-29-Datenschutzgruppe, Working Document setting up a table with the elements and principles to be found in Processor Binding Corporate Rules (wp257, EN)
  • Artikel-29-Datenschutzgruppe, Recommendation on the Standard Application form for Approval of Processor Binding Corporate Rules for the Transfer of Personal Data (wp265, EN)
  • Artikel-29-Datenschutzgruppe, Recommendation on the Standard Application form for Approval of Processor Binding Corporate Rules for the Transfer of Personal Data (wp265, EN, DOC)

Büro

Kirchstrasse 8
Postfach 684
FL-9490 Vaduz

T +423 236 60 90
info.dss(at)llv.li

Öffnungszeiten

Montag bis Freitag
08.30 - 11.30
13.30 - 16.30

Rechtliches

Impressum
Datenschutz
Barrierefreiheit
 

AKTUELLES

Newsletter abonnieren
Feed abonnieren