{
  "bam_id": "DSGVO-044-DRITTLAND",
  "regulation": "DSGVO",
  "article": "Art. 44-49",
  "status": "ausstehend",
  "tags": [
    "drittlandtransfer",
    "cloud",
    "scc"
  ],
  "cross_refs": [
    "CROSS-DSGVO-AVV"
  ],
  "requirement": {
    "text": "Die Uebermittlung personenbezogener Daten in Drittlaender (ausserhalb EU/EWR) ist nur zulaessig, wenn ein angemessenes Schutzniveau gewaehrleistet ist – z. B. durch Angemessenheitsbeschluss, Standardvertragsklauseln (SCC) mit zusaetzlichen Massnahmen oder verbindliche interne Datenschutzvorschriften (BCR).",
    "source": "DSGVO Art. 44-49",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind alle Datenfluesse in Drittlaender (insb. USA, z. B. ueber US-Cloud-Anbieter) identifiziert und durch eine gueltige Rechtsgrundlage (Angemessenheitsbeschluss, SCC + Transfer Impact Assessment) abgesichert?",
    "if_yes": "Anforderung erfuellt – Rechtsentwicklungen (z. B. neue Angemessenheitsbeschluesse, EuGH-Urteile) beobachten.",
    "if_no": "Kritische Luecke: Unzulaessige Drittlandtransfers sind ein Schwerpunktthema europaeischer Aufsichtsbehoerden und Verbandsklagen.",
    "if_partial": "SCC vorhanden, aber kein Transfer Impact Assessment (TIA) oder zusaetzliche Massnahmen fehlen."
  },
  "remediation": {
    "summary": "Drittlandtransfers identifizieren und rechtssicher absichern",
    "steps": [
      "Alle eingesetzten Cloud-/SaaS-Dienste auf Serverstandort und Konzernstruktur (US-Mutterkonzern?) pruefen",
      "Fuer Transfers in Laender ohne Angemessenheitsbeschluss: SCC abschliessen und Transfer Impact Assessment (TIA) durchfuehren",
      "Zusaetzliche technische Massnahmen (Verschluesselung mit EU-Schluesselhoheit, Pseudonymisierung) pruefen",
      "Alternativen mit EU-Serverstandort evaluieren, wo TIA ein unzureichendes Schutzniveau ergibt (Cross-Framework-Bezug: BAM selbst wird mit DE-Serverstandorten beworben)"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "Cloud-Dienstleister-Inventar",
      "SCC-Vorlagen",
      "TIA-Vorlage"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 13 – Datentransfers in Drittlaender"
    },
    "cost_estimate": {
      "pt_min": 5,
      "pt_max": 15,
      "note": "Stark abhaengig von Anzahl genutzter Nicht-EU-Cloud-Dienste"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 5,
    "score": 8,
    "description": "Drittlandtransfers (insb. USA-Clouddienste) stehen seit mehreren EuGH-Entscheidungen unter besonderer Beobachtung der Aufsichtsbehoerden.",
    "regulatory_fine": {
      "max_eur": 20000000,
      "max_pct": "4% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 5"
    }
  },
  "control": {
    "measure": "Drittlandtransfers identifiziert, durch SCC + TIA abgesichert, EU-Alternativen geprueft",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "TIA-Dokumentation je Drittlandtransfer",
    "template": "Transfer Impact Assessment (TIA)",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.19",
      "A.5.34"
    ],
    "coverage": "teilweise"
  },
  "iso27001_2022_controls": [
    "5.19",
    "5.34"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-044-DRITTLAND",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}