DSGVO-konforme Cloud: worauf es wirklich ankommt
DSGVO-konforme Cloud verständlich: Auftragsverarbeitungsvertrag, Datenstandort, Drittlandtransfer, Sicherheitsmaßnahmen und Checkliste zur Anbieterwahl.
EU-CloudVeröffentlicht
Cloud-Hosting ist DSGVO-konform, wenn drei Bedingungen erfüllt sind: Der Anbieter verarbeitet personenbezogene Daten in Ihrem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags, die Daten sind durch dem Risiko angemessene Maßnahmen geschützt, und jede Übermittlung außerhalb des Europäischen Wirtschaftsraums stützt sich auf eine gültige Rechtsgrundlage. Ein Werbesiegel des Anbieters entscheidet das nicht. Verantwortlicher bleiben Sie, und Sie dokumentieren, warum Ihre Wahl tragfähig ist.
Dieser Beitrag ist eine Orientierung für Entwicklerteams, IT-Leitung und Geschäftsführung, keine Rechtsberatung. Ziehen Sie Ihre Datenschutzbeauftragten und bei Bedarf rechtlichen Rat hinzu.
Wer ist wofür zuständig?
Nach der Datenschutz-Grundverordnung ist Verantwortlicher, wer über Zweck und Mittel der Verarbeitung entscheidet. Ein Cloud-Anbieter, der Daten nach Ihren Weisungen speichert oder verarbeitet, ist Auftragsverarbeiter. Daraus folgen unterschiedliche Pflichten:
| Rolle | Typischerweise | Wichtigste Pflichten |
|---|---|---|
| Verantwortlicher | Ihr Unternehmen | Rechtsgrundlage, Auswahl eines geeigneten Auftragsverarbeiters, Verzeichnis der Verarbeitungstätigkeiten, Betroffenenrechte |
| Auftragsverarbeiter | Cloud- oder Hosting-Anbieter | Verarbeitung nur auf Weisung, Sicherheitsmaßnahmen, Unterstützung bei Betroffenenanfragen, Meldung von Datenpannen |
| Unterauftragsverarbeiter | Dienstleister des Anbieters (Rechenzentrum, Support, CDN) | über den Auftragsverarbeiter an dieselben Pflichten gebunden |
Fünf Punkte, auf die es ankommt
1. Der Auftragsverarbeitungsvertrag
Art. 28 DSGVO verlangt einen Vertrag zwischen Verantwortlichem und Auftragsverarbeiter. Die meisten Anbieter stellen einen Standard-AVV im Kundenportal oder auf ihren Rechtsseiten bereit, deutsche Anbieter häufig direkt zum Abschluss per Klick. Prüfen Sie, ob er die tatsächlich genutzten Dienste abdeckt, die technischen und organisatorischen Maßnahmen (TOM) beschreibt, die Unterauftragsverarbeiter nennt und regelt, wie Sie über Änderungen informiert werden.
2. Datenstandort und Drittlandtransfer
Wer Daten in der EU oder im EWR speichert, umgeht die meisten Transferfragen. Übermittlungen in Drittländer regelt Kapitel V der DSGVO; sie brauchen eine Grundlage wie einen Angemessenheitsbeschluss oder Standardvertragsklauseln mit Transfer-Folgenabschätzung. Für die USA hat die EU-Kommission im Juli 2023 einen Angemessenheitsbeschluss für Unternehmen erlassen, die nach dem EU-US Data Privacy Framework zertifiziert sind, nachdem der Europäische Gerichtshof den Vorgänger Privacy Shield 2020 gekippt hatte.
Eine Übermittlung kann auch stattfinden, ohne dass Daten die EU physisch verlassen, etwa wenn Support-Mitarbeitende in einem Drittland per Fernzugriff darauf zugreifen können. Fragen Sie nach, wo Support und Betrieb sitzen.
3. Der Firmensitz des Anbieters
Sitzt die Muttergesellschaft außerhalb der EU, kann der Anbieter ausländischen Gesetzen unterliegen, die eine Herausgabe von Daten verlangen, unabhängig vom Speicherort. Ob das für Ihre Daten tragbar ist, gehört in Ihre Risikobewertung. Den Hintergrund erklärt souveräne Cloud.
4. Technische und organisatorische Maßnahmen
Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. In der Cloud heißt das typischerweise:
- Verschlüsselung bei Übertragung (TLS) und Speicherung
- strenge Zugriffskontrolle mit Mehr-Faktor-Anmeldung und minimalen Rechten
- Protokollierung administrativer Zugriffe
- regelmäßige, getestete Backups
- ein Prozess für Patches und Sicherheitsvorfälle
Nachweise wie ISO/IEC 27001 oder das BSI-C5-Testat können Ihre Bewertung stützen, sofern ihr Geltungsbereich die genutzten Dienste umfasst. Gerade bei Ausschreibungen der öffentlichen Hand in Deutschland wird C5 häufig angefragt.
5. Löschung und Ausstieg
Der Vertrag sollte festlegen, wie und wann Daten bei Vertragsende gelöscht werden und wie Sie sie vorher exportieren. Portable Formate und dokumentierte Exportwege schützen vor Lock-in ebenso wie vor Compliance-Lücken.
Checkliste für die Anbieterwahl
- Gibt es einen AVV für die Dienste, die Sie brauchen?
- Lässt sich eine Region in der EU oder im EWR wählen, auch für Backups?
- Wo sitzen Support und Betrieb, wer kann auf Kundendaten zugreifen?
- Ist die Liste der Unterauftragsverarbeiter veröffentlicht, wie werden Sie über Änderungen informiert?
- Wo hat das Unternehmen seinen Sitz, wie geht es mit behördlichen Anfragen um?
- Welche Zertifizierungen und Testate gibt es, und decken sie Ihre Dienste ab?
- Können Sie eigene Schlüssel verwalten?
- Wie laufen Datenexport und Löschung bei Vertragsende?
Bei europäischen Anbietern lassen sich die Punkte 2, 3 und 5 oft einfacher beantworten. Wer was bietet, zeigen europäische Cloud-Anbieter im Vergleich und der Vergleich STACKIT, IONOS Cloud und OVHcloud.
Verbreitete Missverständnisse
- „Der Anbieter ist DSGVO-zertifiziert.“ Ein allgemeines DSGVO-Zertifikat, das Sie von Ihren Pflichten entbindet, gibt es nicht.
- „EU-Region heißt kein Transfer.“ Fernzugriffe und Unterauftragsverarbeiter können trotzdem Übermittlungen auslösen.
- „Logs sind unkritisch.“ IP-Adressen und Kennungen in Logs sind oft personenbezogen. Prüfen Sie die Aufbewahrungsfristen.
- „Backups zählen nicht.“ Backup-Standorte müssen dieselben Anforderungen erfüllen wie der Hauptspeicher.
Weiterführende Quellen
Der Europäische Datenschutzausschuss (EDSA) veröffentlicht Leitlinien und Empfehlungen, unter anderem zu ergänzenden Maßnahmen bei internationalen Übermittlungen (EDSA-Leitlinien). Auch die Datenschutzaufsichtsbehörden von Bund und Ländern sowie die Datenschutzkonferenz geben Hinweise zur Cloud-Nutzung. Wer einen Umzug plant, findet die praktischen Schritte unter von AWS oder Azure zu einem europäischen Anbieter wechseln.
Häufige Fragen
Darf ich einen US-Cloud-Anbieter nutzen?
Grundsätzlich ja. Für Übermittlungen an US-Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind, gilt der Angemessenheitsbeschluss der EU-Kommission vom Juli 2023. Andernfalls braucht es Standardvertragsklauseln samt Transfer-Folgenabschätzung. Viele Unternehmen setzen dennoch auf EU-Anbieter, um Rechtsunsicherheit zu verringern.
Reicht eine EU-Region aus?
Sie hilft, ist aber nicht das ganze Bild. Prüfen Sie, ob Support oder Unterauftragsverarbeiter außerhalb der EU auf Daten zugreifen können und welchem Recht der Anbieter unterliegt. Davon hängt ab, ob im Sinne der DSGVO doch eine Übermittlung stattfindet.
Was regelt ein Auftragsverarbeitungsvertrag?
Der AVV nach Art. 28 DSGVO regelt zwischen Ihnen als Verantwortlichem und dem Anbieter als Auftragsverarbeiter, was mit den Daten geschehen darf, welche Sicherheitsmaßnahmen gelten, wie Unterauftragsverarbeiter eingesetzt werden und was bei Vertragsende passiert.
Muss ich verschlüsseln?
Die DSGVO verlangt Sicherheit, die dem Risiko angemessen ist, und nennt Verschlüsselung als eine mögliche Maßnahme. In der Cloud ist Verschlüsselung bei Übertragung und Speicherung üblicher Standard. Eigene Schlüssel schützen zusätzlich vor Zugriffen durch den Anbieter.
Mehr aus EU-Cloud
Hetzner vs. DigitalOcean: Vergleich für Entwickler
Hetzner oder DigitalOcean? Preismodell, Traffic, EU-Standorte, Managed Services und Firmensitz im direkten Vergleich, mit klarer Empfehlung je Einsatz.
VPS-Vergleich für Entwickler: 7 Anbieter für Europa
VPS-Vergleich für Entwickler: Hetzner, Scaleway, OVHcloud, UpCloud, DigitalOcean, Vultr und Hostinger nach Standort, Abrechnung, API und Extras geprüft.