← Zurück zum Blog
Data Privacy FrameworkDSGVOInternationale DatentransfersSchremsAngemessenheitsbeschlussSCCCloud-SouveränitätDACH

Ein neues Schrems III? Diesmal kommt es von der anderen Seite des Atlantiks

Das Urteil des US Supreme Court in Trump v. Slaughter hat der Kernannahme des EU-US Data Privacy Framework — unabhängige US-Aufsicht — das verfassungsrechtliche Fundament entzogen. Was das für CISOs und DSB im DACH-Raum bedeutet und was in diesem Quartal zu tun ist.

DS
Dr. Sait Yalazay, PhD / LLM / MBA
CISO — DPO — Author | CISM — CIPP — AAISM — LA 27001, 27701, 22301, 42001
Architekt automatisierter Compliance-Systeme für NIS2, DSGVO, ISMS, BCM, DORA, Tisax, AI Act & NATO Cyber Security Framework

Veröffentlicht am 6. Juli 2026

Am 29. Juni 2026 entschied der US Supreme Court einen Fall, der auf den ersten Blick nichts mit Datenschutz zu tun hat. In Trump v. Slaughter erklärte eine 6:3-Mehrheit den gesetzlichen Schutz der Mitglieder der Federal Trade Commission vor einer Abberufung ohne wichtigen Grund für verfassungswidrig — und gab damit Humphrey’s Executor weitgehend auf, das Präjudiz von 1935, das unabhängige Behörden in den USA überhaupt erst möglich machte1. Die Begründung folgt der „Unitary Executive Theory“: Alle Exekutivgewalt liegt beim Präsidenten, also muss jeder, der sie ausübt, von ihm jederzeit abberufen werden können2. Für Washington ist das eine Gewaltenteilungsfrage. Für Brüssel — und für jedes europäische Unternehmen mit Daten in einer US-Cloud — ist es etwas anderes: Der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework stützt sich — nach der Zählung von noyb, die sämtliche Verweise im Beschluss erfasst — 259-mal auf die FTC als unabhängige Durchsetzungsbehörde3. Die tragende Annahme der institutionellen Unabhängigkeit der FTC hat durch das Urteil ihr verfassungsrechtliches Fundament verloren.

Um zu verstehen, warum dieses eine Urteil so hart einschlägt, muss man den ganzen Weg sehen, der zu ihm geführt hat. Das ist kein neues Argument. Es ist die dritte Runde eines Streits, der im Jahr 2000 begann — und jede vorherige Runde endete gleich.

Key Takeaways

  • Das Urteil ist real und reicht weit. Trump v. Slaughter (No. 25-332, entschieden am 29. Juni 2026) erklärt den Abberufungsschutz der FTC für verfassungswidrig und gibt Humphrey’s Executor weitgehend auf — mit Ausstrahlung auf rund zwei Dutzend als unabhängig konzipierte Bundesbehörden4, 5.
  • Das Muster ist sechsundzwanzig Jahre alt. Safe Harbour (2000) fiel in Schrems I (2015); Privacy Shield (2016) fiel in Schrems II (2020); das DPF (2023) baut auf denselben strukturellen Grundannahmen auf — und die institutionellen Tatsachen in den USA, auf denen es beruht, verändern sich seit Januar 20256, 7.
  • Unabhängigkeit ist im EU-Recht keine Dekoration — sie ist Vertragsrecht. Art. 16 Abs. 2 AEUV und Art. 8 Abs. 3 der Grundrechtecharta verlangen die Kontrolle durch eine unabhängige Stelle; ein Drittland muss ein der EU im Wesentlichen gleichwertiges Schutzniveau bieten8.
  • Die Rechtsbehelfsebene des DPF war immer exekutiv, nie judikativ. Der Data Protection Review Court (DPRC) ist eine Stelle innerhalb des US-Justizministeriums, geschaffen durch Executive Order 14086 — durch eine spätere Executive Order änderbar oder aufhebbar; das PCLOB ist seit Januar 2025 beschlussunfähig9, 10.
  • Nichts ist heute ungültig. Der Angemessenheitsbeschluss gilt, bis die Kommission ihn aufhebt oder der EuGH ihn für nichtig erklärt. noyb hat die Kommission förmlich zu einem geordneten Rückzug aufgefordert und eine neue Klage angekündigt; das Rechtsmittel Latombe ist seit Oktober 2025 beim EuGH anhängig11, 12.
  • SCC sind kein sauberer Notausgang. Ein Transfer Impact Assessment, das die Unabhängigkeit von DPRC oder PCLOB zitiert, beschreibt eine Rechtsarchitektur, die so nicht mehr existiert. TIAs müssen aktualisiert werden — unabhängig vom gewählten Transferinstrument13.

Sechsundzwanzig Jahre dasselbe Argument: 2000–2026

Jedes EU-US-Datenabkommen war eine Wette darauf, dass amerikanische Aufsichtsstrukturen eine europäische Verfassungsanforderung erfüllen können. Diese Wette wurde nun dreimal getestet.

DatumEreignis
26.07.2000Safe Harbour: erster US-Angemessenheitsbeschluss der Kommission (2000/520/EG)
Juni 2013Snowden-Enthüllungen machen die US-Massenüberwachung aktenkundig
06.10.2015Schrems I (C-362/14): EuGH erklärt Safe Harbour für nichtig
12.07.2016Privacy Shield: zweiter Angemessenheitsbeschluss
16.07.2020Schrems II (C-311/18): EuGH kippt Privacy Shield — Überwachungsrecht plus fehlender unabhängiger, bindender Rechtsschutz
07.10.2022Executive Order 14086 schafft CLPO und Data Protection Review Court — per Präsidentenerlass, nicht per Gesetz
10.07.2023Data Privacy Framework: dritter Angemessenheitsbeschluss (Durchführungsbeschluss (EU) 2023/1795), mit 259 Verweisen auf die FTC
Jan. 2025Das PCLOB verliert seine Beschlussfähigkeit nach der Entlassung seiner demokratischen Mitglieder
März 2025Trump entlässt die FTC-Kommissare Rebecca Slaughter und Alvaro Bedoya ohne gesetzlichen Grund; am 27. März klagen sie
17.07.2025Bezirksgericht D.C.: Die Abberufung war rechtswidrig; Slaughter wird wieder eingesetzt
03.09.2025Das Gericht der EU weist die Klage Latombe ab — das DPF übersteht die erste Instanz
Sept. 2025Der Supreme Court setzt die Wiedereinsetzung aus und zieht den Fall vor der Berufungsentscheidung an sich (certiorari before judgment)
31.10.2025Latombe-Rechtsmittel beim EuGH eingelegt — Rechtsschutz und Überwachungsgarantien direkt angegriffen
08.12.2025Mündliche Verhandlung in Trump v. Slaughter
29.06.20266:3-Urteil: Abberufungsschutz verfassungswidrig; Humphrey’s Executor weitgehend aufgegeben. Am selben Tag: noyb fordert die Kommission förmlich zum Rückzug vom Angemessenheitsbeschluss auf und kündigt eine Klage an

Als Abfolge gelesen dokumentiert Januar 2025 bis Juni 2026 eine schrittweise Veränderung — erst durch Personalentscheidungen, dann durch ein Verfassungsurteil — genau der Aufsichtsschicht, die der Angemessenheitsbeschluss beschreibt. Für die rechtliche Bewertung kommt es auf Motive nicht an. Entscheidend ist etwas Engeres und Härteres: Die institutionellen Tatsachen, auf denen der Beschluss von 2023 beruhte, sind nicht mehr die institutionellen Tatsachen von 2026.

Was der Supreme Court tatsächlich entschieden hat

Der Sachverhalt ist einfach. Im März 2025, zu Beginn seiner zweiten Amtszeit, entließ Präsident Trump die beiden demokratischen FTC-Kommissarinnen Rebecca Slaughter und Alvaro Bedoya, ohne einen der gesetzlich vorgesehenen Gründe — „inefficiency, neglect of duty, or malfeasance in office“ — zu benennen14. Slaughter klagte am 27. März und gewann erstinstanzlich: Am 17. Juli 2025 erklärte das Bezirksgericht die Abberufung für ultra vires und setzte sie wieder ein15. Der Supreme Court setzte diese Anordnung im September aus, zog den Fall vor der Berufungsentscheidung an sich, verhandelte am 8. Dezember 2025 — und entschied am 29. Juni 2026, dass der Abberufungsschutz selbst gegen die Gewaltenteilung der Verfassung verstößt. Wer Exekutivgewalt ausübt, muss dem Präsidenten verantwortlich sein — und von ihm jederzeit abberufen werden können16.

Drei Merkmale machen die Entscheidung größer als eine einzelne Behörde. Erstens hat das Gericht Humphrey’s Executor nicht etwa eingegrenzt, sondern verworfen — und damit das verfassungsrechtliche Fundament unter jeder vergleichbar konstruierten Einrichtung entfernt17. Zweitens ist die Logik kategorisch: Sie knüpft an die Funktion an (Ausübung von Exekutivgewalt), nicht an die FTC im Besonderen. US-Kommentatoren zählen rund zwei Dutzend betroffene Bundesbehörden mit Kollegialstruktur18. Drittens — und für die europäische Analyse am relevantesten — zog das Gericht eine einzige Ausnahme: Im parallelen Fall um Fed-Gouverneurin Lisa Cook entschied es, dass der Präsident ein Mitglied des Zentralbankrats nicht nach Belieben entlassen kann — die Notenbank als eigenständige verfassungsrechtliche Kategorie19. Die rechtliche Konsequenz für Europa ist präzise: Die geschützte Kategorie ist eng — und die wesentlichen institutionellen Garantien des DPF orientieren sich stärker am FTC-Modell als an der verfassungsrechtlich privilegierten Stellung der Federal Reserve. Wie man das Urteil auch bewertet — diese Einordnung ist jetzt geltendes Recht des Ziellandes, das jede Angemessenheitsprüfung beschreiben muss.

Warum das ein Brüsseler Problem ist

Das Drittlandregime der DSGVO beruht auf einem Konzept: der wesentlichen Gleichwertigkeit. Ein Drittland braucht keine identischen Regeln, um einen Angemessenheitsbeschluss zu erhalten — aber ein im Wesentlichen gleichwertiges Schutzniveau. Und das EU-Recht erhebt die unabhängige Aufsicht zur Anforderung mit Verfassungsrang: Art. 16 Abs. 2 AEUV und Art. 8 Abs. 3 der Grundrechtecharta verlangen die Kontrolle der Datenschutzregeln durch eine unabhängige Stelle20. Genau deshalb scheiterte Privacy Shield in Schrems II nicht an Formalien, sondern an Institutionen: Überwachung ohne Verhältnismäßigkeit — und eine „Ombudsperson“, die weder unabhängig war noch die Nachrichtendienste binden konnte21. Und diese Anforderung ist keine politische Präferenz: Die Kommission kann sie nicht durch politische Vereinbarungen unterschreiten — nach überwiegender Auffassung wären Änderungen dieser verfassungsrechtlichen Anforderungen nur durch eine Änderung des Primärrechts denkbar22. Die EU-Seite der Gleichung ist fixiert; ob sie erfüllt ist, bestimmt allein der Stand des US-Rechts — und die tatsächlichen institutionellen Voraussetzungen haben sich am 29. Juni 2026 verändert.

Der Angemessenheitsbeschluss von 2023 war die Antwort auf dieses Urteil, und er stützt sich im Bereich der kommerziellen Durchsetzung maßgeblich auf die FTC — 259-mal in Bezug genommen23. Auf der Seite der staatlichen Überwachung stützt er sich auf den durch Executive Order 14086 vom 7. Oktober 2022 geschaffenen Rechtsbehelfsmechanismus: den Civil Liberties Protection Officer innerhalb der Nachrichtendienste und darüber den Data Protection Review Court. Der DPRC ist — trotz seines Namens — kein Gericht im Sinne von Article III. Er sitzt im US-Justizministerium, und seine Unabhängigkeit existiert von Gnaden derselben Executive Order, die ihn geschaffen hat — ein Instrument, das durch eine spätere Executive Order geändert oder aufgehoben werden kann24. Das Privacy and Civil Liberties Oversight Board, die dritte Aufsichtssäule, verlor bereits im Januar 2025 seine Beschlussfähigkeit, als dessen demokratische Mitglieder entlassen wurden — eine Tatsache, die Monate vor Beginn des FTC-Verfahrens aktenkundig war25.

Setzt man die Teile zusammen, stellt sich zwangsläufig die Frage: Wenn der Abberufungsschutz für FTC-Kommissare verfassungswidrig ist, weil der Präsident jeden kontrollieren muss, der Exekutivgewalt ausübt — auf welcher Grundlage wären dann CLPO oder DPRC, reine Geschöpfe der Exekutive, unabhängiger? Der Supreme Court hat nichts über das DPF entschieden. Er hat etwas unter dem DPF entschieden.

Das Schrems-III-Szenario — und sein realer Zeithorizont

Die Reaktion kam umgehend. Noch am Tag des Urteils richtete noyb ein förmliches Schreiben an die Europäische Kommission mit der Forderung nach einem geordneten Rückzug vom Angemessenheitsbeschluss und kündigte eine Klage an, die das DPF vor den EuGH bringen soll26. Max Schrems’ Zuspitzung — die gesamte Struktur des Frameworks sei „gerade zusammengebrochen“ — ist Interessenvertretung. Aber das zugrunde liegende Argument braucht nicht mehr viel Konstruktion: Der EuGH hat Safe Harbour 2015 und Privacy Shield 2020 auf Grundlage institutioneller Defizite für nichtig erklärt, die nach Auffassung vieler Beobachter weniger weit reichten als die heutigen27.

Es gibt zudem bereits ein Verfahren in Bewegung. Die Nichtigkeitsklage des französischen Abgeordneten Philippe Latombe wurde vom Gericht der EU am 3. September 2025 abgewiesen — eine Entscheidung, die das DPF nach dem Tatsachenstand jenes Tages bestätigte. Sein Rechtsmittel ist jedoch seit dem 31. Oktober 2025 beim EuGH anhängig und greift genau die Angemessenheit von Rechtsschutz und Überwachungsgarantien an28. Der EuGH war in US-Überwachungsfragen historisch strenger als das Gericht erster Instanz — es ist das Gericht, das beide Vorgängerabkommen gekippt hat. Jede Tatsache in der Tabelle oben, die nach dem 3. September 2025 liegt, ist eine Tatsache, die das Gericht erster Instanz nie gewürdigt hat. Trump v. Slaughter liefert dem Rechtsmittelführer eine Aktenlage, die kein Verteidiger der Angemessenheit je vortragen wollte.

Und dennoch: Schnell ist hier nichts. Ein Nichtigkeitsverfahren vor dem EuGH dauert typischerweise zwei bis drei Jahre29. Die Kommission hat keinen Rückzug signalisiert. Der Angemessenheitsbeschluss ist heute geltendes Recht, und darauf gestützte Übermittlungen bleiben rechtmäßig, bis er fällt. Panik ist keine Compliance-Strategie — aber so zu tun, als hätte sich der Boden nicht bewegt, auch nicht.

Präzision hilft auch bei der Frage, was selbst im schlimmsten Fall nicht fiele. Die DSGVO regelt nur personenbezogene Daten — nicht-personenbezogene Daten fließen ohnehin frei. Und Art. 49 DSGVO erlaubt tatsächlich erforderliche Übermittlungen in jedes Drittland: die Hotelbuchung, den Vertrag mit einem US-Geschäftspartner, die einzelne Transaktion. Was Art. 49 nicht erlaubt, ist das, was die meisten Organisationen tatsächlich tun — das strukturelle, flächendeckende Verlagern personenbezogener EU-Daten in US-Verarbeitungsumgebungen als Architekturentscheidung statt aus Erforderlichkeit30. Genau diese Exposition gilt es zu vermessen — und genau dort würde ein Schrems-III-Urteil die Linie ziehen.

Das unbequeme Detail: Ihre SCC trifft es auch

Die Reflexantwort — „dann nehmen wir eben Standardvertragsklauseln“ — verdient einen zweiten Blick. SCC kommen seit Schrems II mit Hausaufgaben: einem Transfer Impact Assessment, das prüft, ob das Recht des Ziellandes dem Importeur die Einhaltung der Klauseln tatsächlich erlaubt. Für die USA zitieren praktisch alle seit 2023 geschriebenen TIAs die Architektur der EO 14086 — CLPO, DPRC, PCLOB-Aufsicht — als Grund, warum das Risiko staatlichen Zugriffs tragbar sei31. Nach Januar 2025 (PCLOB) und Juni 2026 (Slaughter) beschreibt ein TIA, das sich auf die Unabhängigkeit dieser Stellen stützt, eine Welt, die so nicht mehr existiert. noyb zieht daraus die maximale Konsequenz, solche Bewertungen müssten nun „logischerweise zu dem Schluss kommen, dass Datentransfers nicht mehr rechtmäßig sind“32; die pragmatische Lesart ist enger — die Bewertungen müssen neu gemacht werden, ehrlich, mit den neuen Tatsachen. So oder so: Ein auf den damaligen institutionellen Annahmen beruhendes TIA sollte überprüft und gegebenenfalls aktualisiert werden.

Es ist dieselbe Lektion, die uns in wechselnden Kostümen begegnet: Ein unterschriebenes Dokument ist kein Control. Ein AVV verarbeitet Daten nicht dadurch rechtmäßig, dass er existiert (Der AVV ist ein Versprechen, kein Control) — und ein Angemessenheitsbeschluss schützt Daten auch nicht dadurch, dass er existiert. Was Daten schützt, ist Architektur. Deshalb ist die belastbarste Antwort auf diesen gesamten Nachrichtenzyklus technisch, nicht vertraglich: Wenn eine US-Behörde Ihren Anbieter in die Pflicht nimmt, entscheidet über den Ausgang die Frage, wo der Schlüssel liegt (Wo ist der Schlüssel?).

Was ein CISO/DSB im DACH-Raum in diesem Quartal konkret tun sollte

Erstens: Kennen Sie Ihre Exposition. Erstellen Sie ein aktuelles Inventar der Übermittlungen, die auf dem DPF beruhen — direkt oder mittelbar über Auftragsverarbeiter und Unterauftragsverarbeiter, deren Zertifizierung Sie akzeptiert haben. Für die meisten Organisationen umfasst die ehrliche Antwort den Hyperscaler-Stack, die Productivity-Suite und die halbe SaaS-Landschaft (Das Microsoft-365-Dilemma).

Zweitens: Fahren Sie kritische Übermittlungen zweigleisig. Für Transfers, deren Ausfall Sie sich nicht leisten können, vereinbaren Sie SCC neben dem DPF — einschließlich einer aktualisierten TIA, denn auch SCC tragen nur mit belastbarer Transferbewertung —, damit eine künftige Nichtigerklärung ein Verwaltungsvorgang bleibt und kein Betriebsstillstand. Genau das war im Juli 2020 der Unterschied zwischen Unternehmen, die Schrems II achselzuckend zur Kenntnis nahmen, und solchen, die ein Jahr in der juristischen Notaufnahme verbrachten.

Drittens: Aktualisieren Sie das TIA ehrlich. Schreiben Sie Ihre Transferbewertungen so um, dass sie Slaughter, den Zustand des PCLOB und den Executive-Order-Charakter des DPRC abbilden. Kommt die Bewertung weiterhin zu „vertretbar“, dann wegen ergänzender Maßnahmen, die Sie kontrollieren — Verschlüsselung mit kundengehaltenen Schlüsseln, Pseudonymisierung vor der Übermittlung, Verarbeitung innerhalb der EU-Grenze — und nicht wegen institutioneller Versprechen der USA.

Viertens: Behandeln Sie Souveränität als Roadmap-Punkt, nicht als Parole. Mehrere Mitgliedstaaten haben angekündigt, sich von US-Dienstleistern zu entkoppeln, und einige US-Anbieter reagieren mit separaten EU-Verarbeitungsangeboten33. Sie müssen die US-Cloud nicht in diesem Quartal verlassen. Aber Sie brauchen eine schriftliche Antwort auf die Frage, die Ihr Vorstand stellen wird, sobald die Schrems-III-Schlagzeilen kommen: „Was ist unser Plan, wenn die Angemessenheit fällt?“

Safe Harbour hielt fünfzehn Jahre. Privacy Shield hielt vier. Die zentrale Annahme des DPF wurde vom US Supreme Court erheblich geschwächt, bevor das Framework drei wurde. Die Trendlinie ist nicht subtil.

Das DPF hat Latombe in erster Instanz überstanden und ist geltendes Recht. Aber seine zentrale Annahme — dass die EU sich auf unabhängige Aufsicht innerhalb der US-Exekutive verlassen kann — ist nun durch das höchste Gericht des Landes, das dieses Versprechen gegeben hat, ernsthaft in Frage gestellt. Ob das Framework in zwei Jahren in Luxemburg fällt oder vorher still nachverhandelt wird: Den Organisationen, denen beides gleichgültig sein kann, ist gemeinsam, dass ihr Transfer-Stack nie von dem Versprechen abhing. Gehört Ihrer dazu?


  1. Trump v. Slaughter, No. 25-332, 609 U.S. ___ (2026), verhandelt am 8. Dezember 2025, entschieden am 29. Juni 2026 (6:3). Slip Opinion: https://www.supremecourt.gov/opinions/25pdf/25-332_qn12.pdf . Gesetzliche Grundlage des Abberufungsschutzes: 15 U.S.C. §41 („inefficiency, neglect of duty, or malfeasance in office“).

  2. Zur Unitary-Executive-Begründung: Wer die Macht des Präsidenten ausübt, muss von ihm abberufbar sein; der Kongress darf die Abberufung nicht an einen Grund binden. Siehe SCOTUSblog, Court allows Trump to fire FTC commissioner and overturns major restraint on presidential power, 29. Juni 2026: https://www.scotusblog.com/2026/06/court-allows-trump-to-fire-ftc-commissioner-and-overturns-major-restraint-on-presidential-power/

  3. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  4. Trump v. Slaughter, No. 25-332, 609 U.S. ___ (2026), verhandelt am 8. Dezember 2025, entschieden am 29. Juni 2026 (6:3). Slip Opinion: https://www.supremecourt.gov/opinions/25pdf/25-332_qn12.pdf . Gesetzliche Grundlage des Abberufungsschutzes: 15 U.S.C. §41 („inefficiency, neglect of duty, or malfeasance in office“).

  5. Zur Aufgabe von Humphrey’s Executor v. United States, 295 U.S. 602 (1935), und zur Ausstrahlung auf rund zwei Dutzend Kollegialbehörden: NPR, Supreme Court cements Trump’s power over agencies long considered independent, 29. Juni 2026: https://www.npr.org/2026/06/29/nx-s1-5816232/supreme-court-ftc-independent-agencies-humphreys-executor ; The Hill, 29. Juni 2026: https://thehill.com/regulation/court-battles/5935135-supreme-court-trump-independent-agencies-firing-protections/

  6. Safe Harbour: Entscheidung 2000/520/EG der Kommission vom 26. Juli 2000, für nichtig erklärt durch EuGH, C-362/14 (Schrems I), Urteil vom 6. Oktober 2015; Privacy Shield: Angemessenheitsbeschluss vom 12. Juli 2016, für nichtig erklärt durch EuGH, C-311/18 (Schrems II), Urteil vom 16. Juli 2020. Chronologie zusammengefasst in der noyb-Stellungnahme (Fn. 3).

  7. Executive Order 14086 vom 7. Oktober 2022; der Data Protection Review Court wurde darunter innerhalb des US-Justizministeriums eingerichtet: https://www.justice.gov/opcl/redress-data-protection-review-court ; https://www.justice.gov/opcl/executive-order-14086

  8. Art. 16 Abs. 2 AEUV: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:12016E/TXT ; Art. 8 Abs. 3 der Charta der Grundrechte: https://eur-lex.europa.eu/eli/treaty/char_2012/oj/deu . Maßstab der wesentlichen Gleichwertigkeit: EuGH, C-311/18 (Schrems II).

  9. Executive Order 14086 vom 7. Oktober 2022; der Data Protection Review Court wurde darunter innerhalb des US-Justizministeriums eingerichtet: https://www.justice.gov/opcl/redress-data-protection-review-court ; https://www.justice.gov/opcl/executive-order-14086

  10. noyb, US Cloud soon illegal? Trump punches first hole in EU-US Data Deal (Abberufung der PCLOB-Mitglieder, Gremium beschlussunfähig), 23. Januar 2025: https://noyb.eu/en/us-cloud-soon-illegal-trump-punches-first-hole-eu-us-data-deal

  11. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  12. Gericht der EU, Urteil vom 3. September 2025, Abweisung der Klage Latombe (Pressemitteilung): https://curia.europa.eu/site/upload/docs/application/pdf/2025-09/cp250106en.pdf ; zum am 31. Oktober 2025 eingelegten, beim EuGH anhängigen Rechtsmittel: WilmerHale, European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework, 1. Dezember 2025: https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20251201-european-court-of-justice-to-review-challenge-to-eu-us-data-privacy-framework

  13. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  14. Trump v. Slaughter, No. 25-332, 609 U.S. ___ (2026), verhandelt am 8. Dezember 2025, entschieden am 29. Juni 2026 (6:3). Slip Opinion: https://www.supremecourt.gov/opinions/25pdf/25-332_qn12.pdf . Gesetzliche Grundlage des Abberufungsschutzes: 15 U.S.C. §41 („inefficiency, neglect of duty, or malfeasance in office“).

  15. Verfahrensgeschichte (Entlassungen März 2025; Klage vom 27. März 2025; Summary Judgment und Wiedereinsetzung durch das Bezirksgericht am 17. Juli 2025; Aussetzung und certiorari before judgment durch den Supreme Court im September 2025): Trump v. Slaughter, Justia: https://supreme.justia.com/cases/federal/us/609/25-332/ ; Constitutional Accountability Center, Verfahrensübersicht: https://www.theusconstitution.org/litigation/slaughter-v-trump/

  16. Zur Unitary-Executive-Begründung: Wer die Macht des Präsidenten ausübt, muss von ihm abberufbar sein; der Kongress darf die Abberufung nicht an einen Grund binden. Siehe SCOTUSblog, Court allows Trump to fire FTC commissioner and overturns major restraint on presidential power, 29. Juni 2026: https://www.scotusblog.com/2026/06/court-allows-trump-to-fire-ftc-commissioner-and-overturns-major-restraint-on-presidential-power/

  17. Zur Aufgabe von Humphrey’s Executor v. United States, 295 U.S. 602 (1935), und zur Ausstrahlung auf rund zwei Dutzend Kollegialbehörden: NPR, Supreme Court cements Trump’s power over agencies long considered independent, 29. Juni 2026: https://www.npr.org/2026/06/29/nx-s1-5816232/supreme-court-ftc-independent-agencies-humphreys-executor ; The Hill, 29. Juni 2026: https://thehill.com/regulation/court-battles/5935135-supreme-court-trump-independent-agencies-firing-protections/

  18. Zur Aufgabe von Humphrey’s Executor v. United States, 295 U.S. 602 (1935), und zur Ausstrahlung auf rund zwei Dutzend Kollegialbehörden: NPR, Supreme Court cements Trump’s power over agencies long considered independent, 29. Juni 2026: https://www.npr.org/2026/06/29/nx-s1-5816232/supreme-court-ftc-independent-agencies-humphreys-executor ; The Hill, 29. Juni 2026: https://thehill.com/regulation/court-battles/5935135-supreme-court-trump-independent-agencies-firing-protections/

  19. Zur Ausnahme für die Federal Reserve (Gouverneurin Lisa Cook nicht nach Belieben abberufbar — entschieden parallel zur Ausweitung der Abberufungsmacht über andere Behörden): NBC News, Supreme Court rules Trump can’t fire Fed member Lisa Cook, grants him more power over other independent agencies: https://www.nbcnews.com/politics/supreme-court/supreme-court-rules-trump-cannot-fire-fed-member-lisa-cook-grants-powe-rcna234931

  20. Art. 16 Abs. 2 AEUV: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:12016E/TXT ; Art. 8 Abs. 3 der Charta der Grundrechte: https://eur-lex.europa.eu/eli/treaty/char_2012/oj/deu . Maßstab der wesentlichen Gleichwertigkeit: EuGH, C-311/18 (Schrems II).

  21. Safe Harbour: Entscheidung 2000/520/EG der Kommission vom 26. Juli 2000, für nichtig erklärt durch EuGH, C-362/14 (Schrems I), Urteil vom 6. Oktober 2015; Privacy Shield: Angemessenheitsbeschluss vom 12. Juli 2016, für nichtig erklärt durch EuGH, C-311/18 (Schrems II), Urteil vom 16. Juli 2020. Chronologie zusammengefasst in der noyb-Stellungnahme (Fn. 3).

  22. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  23. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  24. Executive Order 14086 vom 7. Oktober 2022; der Data Protection Review Court wurde darunter innerhalb des US-Justizministeriums eingerichtet: https://www.justice.gov/opcl/redress-data-protection-review-court ; https://www.justice.gov/opcl/executive-order-14086

  25. noyb, US Cloud soon illegal? Trump punches first hole in EU-US Data Deal (Abberufung der PCLOB-Mitglieder, Gremium beschlussunfähig), 23. Januar 2025: https://noyb.eu/en/us-cloud-soon-illegal-trump-punches-first-hole-eu-us-data-deal

  26. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  27. Safe Harbour: Entscheidung 2000/520/EG der Kommission vom 26. Juli 2000, für nichtig erklärt durch EuGH, C-362/14 (Schrems I), Urteil vom 6. Oktober 2015; Privacy Shield: Angemessenheitsbeschluss vom 12. Juli 2016, für nichtig erklärt durch EuGH, C-311/18 (Schrems II), Urteil vom 16. Juli 2020. Chronologie zusammengefasst in der noyb-Stellungnahme (Fn. 3).

  28. Gericht der EU, Urteil vom 3. September 2025, Abweisung der Klage Latombe (Pressemitteilung): https://curia.europa.eu/site/upload/docs/application/pdf/2025-09/cp250106en.pdf ; zum am 31. Oktober 2025 eingelegten, beim EuGH anhängigen Rechtsmittel: WilmerHale, European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework, 1. Dezember 2025: https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20251201-european-court-of-justice-to-review-challenge-to-eu-us-data-privacy-framework

  29. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  30. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  31. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  32. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.

  33. noyb, US Supreme Court just blew up EU-US Data Transfers, 29. Juni 2026: https://noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers — einschließlich der Zählung von 259 FTC-Verweisen im Durchführungsbeschluss (EU) 2023/1795 ( https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng ), des förmlichen Schreibens an die Kommission, der angekündigten Klage, des EuGH-Zeithorizonts von 2–3 Jahren und der Position zu SCC/BCR-Bewertungen.