Datenschutz

Klar eingeordnet - Serverstandort Außerhalb Europas

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Klar eingeordnet - Serverstandort Außerhalb EuropasKlar eingeordnet - Serverstandort Außerhalb Europas

TL;DR, Kurzantwort

7 Min. Lesezeit

Der Gerichtsstand liegt beim Unternehmen, nicht beim Server-Rack. Um echte digitale Souveränität zu erreichen, brauchen europäische Unternehmen wirklich europäische Infrastruktur- und Softwareanbieter.

Dieser Leitfaden erklärt das Thema Serverstandort Außerhalb Europas im praktischen Kontext. Ein Rechenzentrum in der EU beantwortet die entscheidende Frage nicht: Was gilt, wenn der Serverstandort außerhalb Europas liegt oder der Anbieter trotz EU-Hosting US-Recht unterliegt?

Für Datenschutzteams ist Souveränität wichtig, da der GDPR internationale Übermittlungen regelt und von den Verantwortlichen verlangt, personenbezogene Daten in der gesamten Verarbeitungskette zu schützen. Für Unternehmensleiter ist es wichtig, weil Analyse-, Cloud-, KI- und Kundendatenplattformen zu einer betrieblichen Infrastruktur geworden sind.

Der Standort ist notwendig, aber nicht ausreichend

Das Speichern von Daten im EU ist nützlich. Dadurch können Latenzzeiten reduziert, die Beschaffung vereinfacht und einige Übertragungsrisiken vermieden werden. Aber der Standort allein beantwortet nicht:

  • Steht der Anbieter im Besitz oder unter der Kontrolle eines nicht in der EU ansässigen Mutterunternehmens?
  • Können Remote-Support-Teams außerhalb des EWR auf Daten zugreifen?
  • Werden Backups, Protokolle oder Telemetriedaten an anderer Stelle verarbeitet?
  • Welche Unterauftragsverarbeiter werden eingesetzt?
  • Wer besitzt Verschlüsselungsschlüssel?
  • Kann der Anbieter Zugriffsanfragen ausländischer Behörden widerstehen oder diese anfechten?

Aus diesem Grund geht es bei Souveränitätsgesprächen häufig um die Zuständigkeit und Betriebskontrolle des Anbieters und nicht nur um die Geografie des Servers.

Der transferrechtliche Hintergrund

Die internationalen Transferregeln des GDPR finden Sie in Kapitel V. Übertragungen außerhalb des EWR können auf Angemessenheitsentscheidungen, Standardvertragsklauseln, verbindlichen Unternehmensregeln oder anderen Mechanismen beruhen. Nach Schrems II mussten Organisationen, die SCCs nutzen, außerdem prüfen, ob das Recht des Ziellandes den Schutz untergräbt und ob ergänzende Maßnahmen helfen können.

Das EU-US-Datenschutzrahmenwerk hat einen neuen Angemessenheitsweg für zertifizierte US-Organisationen geschaffen, der jedoch nicht universell ist. Für Übertragungen an nicht zertifizierte Anbieter ist noch ein weiterer Mechanismus erforderlich, und selbst zertifizierte Anbieter erfordern eine kontinuierliche Überwachung.

Ein Techniker arbeitet an Serverracks in einem Rechenzentrum und zeigt die physische Infrastruktur, um die es beim CLOUD Act eigentlich geht.

Was sich durch den CLOUD Act ändert

Der US CLOUD Act wird in Souveränitätsdebatten herangezogen, da er von bestimmten US-Anbietern verlangen kann, Daten im Rahmen eines US-Rechtsverfahrens bereitzustellen, einschließlich Daten, die außerhalb der Vereinigten Staaten gespeichert sind. Die praktischen Auswirkungen hängen von der Anbieterstruktur, dem Datentyp, der Verschlüsselung, den vertraglichen Kontrollen und davon ab, ob der Anbieter auf Klartext zugreifen kann. Es ist keine einfache Regel, dass jeder EU-Server in US-Besitz automatisch rechtswidrig ist, aber es handelt sich um ein echtes Beschaffungs- und Risikobewertungsproblem.

CLOUD-Act-Risiko einschätzen
1
Anbieterstruktur. Ist der Anbieter ein US-Unternehmen oder eine von ihm kontrollierte Tochtergesellschaft.
2
Datenart und Verschlüsselung. Kann der Anbieter die Daten im Klartext lesen.
3
Vertragliche Kontrollen. Gelten SCCs, Subprozessor-Beschränkungen und Benachrichtigungspflichten.
4
Risikoergebnis. Keine automatische Rechtswidrigkeit, aber ein reales Beschaffungs- und Risikothema.
Wie weit der CLOUD Act reicht, hängt von diesen Faktoren ab, nicht allein vom Serverstandort.

Souveränitätsebenen für Analysen

Denken Sie in Ebenen:

Stufe 1: EU-Datenresidenz. Daten werden im EU gespeichert, aber der Anbieter kann außerhalb der EU ansässig sein und der Support kann global sein.

Stufe 2: EU Verarbeitungskontrollen. Speicherung, Backups, Support-Zugriff und Unterauftragsverarbeiter sind auf die EU/den EWR oder Angemessenheitsländer beschränkt.

Stufe 3: Europäische Anbieterkontrolle. Der Anbieter hat seinen Hauptsitz, sein Eigentum und seine Geschäfte hauptsächlich unter EU oder der Gerichtsbarkeit eines Angemessenheitslandes.

Stufe 4: Dedizierte oder selbst gehostete Kontrolle. Der Kunde kontrolliert Infrastruktur, Schlüssel, Netzwerkzugriff, Aufbewahrung und Administratorzugriff.

Die meisten Unternehmen benötigen nicht für jedes Tool Level 4. Sensible Sektoren sollten jedoch wissen, welches Niveau jedes System erfüllt.

So bewerten Sie Anbieter

Fordern Sie für Analyseanbieter Folgendes an:

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

  • Verpflichtungen zur Datenresidenz.
  • Unterauftragsverarbeiterliste.
  • Fernzugriffsrichtlinie.
  • Verschlüsselungsdetails und Schlüsselbesitz.
  • Datenverarbeitungsvereinbarung.
  • Auswirkungsdokumentation übertragen.
  • Aufbewahrungs- und Löschkontrollen.
  • Bedingungen für die Meldung von Vorfällen.
  • Exportrechte und Offboarding-Prozess.

Fügen Sie für den öffentlichen Sektor, das Gesundheitswesen, das Bildungswesen, das Finanzwesen und kritische Infrastrukturen Beschaffungsanforderungen in Bezug auf Prüfungsrechte, Supportstandort, Souveräne Cloud-Optionen und vom Kunden verwaltete Schlüssel hinzu.

Die Privatsphäre-erste Verbindung

Datenschutzorientierte Analysen reduzieren den Souveränitätsdruck, indem sie die Daten reduzieren, die souverän sein müssen. Aggregierte Seitenaufrufdaten ohne Cookies, Fingerabdrücke, IP-Speicher oder Benutzerprofile stellen ein geringeres Risiko dar als ein Verhaltensanalysedatensatz, der an Konten und Anzeigen IDs gebunden ist. Datenminimierung ist daher nicht nur ein Datenschutzgrundsatz; es ist eine Souveränitätsstrategie.

Die richtige Frage lautet nicht: „Sind die Server in Europa?“ Es lautet: „Können wir nachweisen, wer nach welchem ​​Recht, zu welchem ​​Zweck und für wie lange auf diese Daten zugreifen kann?“ Das ist digitale Souveränität in operativer Form.

Zwei Personen gehen an einem Tisch einen ausgedruckten Vertrag durch, was die klauselweise Prüfung widerspiegelt, die Souveränitätsklauseln erfordern.

Vertragsklauseln, auf die Sie achten sollten

Eine starke Souveränitätssprache sollte mehr als nur Marketingansprüche abdecken. Suchen Sie nach Klauseln, die Verarbeitungsstandorte, Unterauftragsverarbeiter, Vorankündigung von Unterauftragsverarbeiteränderungen, Support-Zugriffsbeschränkungen, Prüfungsrechte, Löschung nach Beendigung und Benachrichtigung über rechtsverbindliche Zugriffsanfragen definieren, sofern der Anbieter zur Benachrichtigung berechtigt ist. Wenn im Vertrag festgelegt ist, dass die Datenresidenz nur für gespeicherte Inhalte verfügbar ist, Protokolle, Diagnosen oder Supportanhänge jedoch ausgeschlossen sind, bleibt ein erhebliches Restrisiko bestehen.

Wenn Selbsthosting hilft

Selbsthosting ist nützlich, wenn die Organisation über die betriebliche Reife verfügt, den Dienst sicher auszuführen. Es kann die Kontrolle über Schlüssel, Netzwerke, Backups und Zugriffe verbessern. Aber schlechtes Selbsthosting kann schlimmer sein als ein stark verwalteter Anbieter. Patch-Management, Überwachung, Backup-Wiederherstellung, Administratorzugriff und Reaktion auf Vorfälle liegen allesamt in Ihrer Verantwortung. Wählen Sie Selbsthosting zur Kontrolle, nicht weil es automatisch konform klingt.

Ein Anbieterbewertungsansatz

Bewerten Sie Analyseanbieter nicht nur nach dem Serverstandort. Geben Sie Punkte für die Verarbeitung im EU- oder Angemessenheitsland, keine weitere Werbenutzung, begrenzte Unterauftragsverarbeiter, vom Kunden kontrollierte Aufbewahrungs-, Export- und Löschrechte, klare Support-Zugriffsregeln und einen Vertrag, der Protokolle und Diagnosen sowie Primärdaten abdeckt. Abzug von Punkten für eine vage Formulierung der „globalen Infrastruktur“, umfassende Produktverbesserungsrechte oder unklare Änderungen bei Unterauftragsverarbeitern.

Bewerten Sie dann die Daten selbst. Ein Tool, das nur aggregierte Seiten- und Kampagnenmetriken sammelt, kann mit einer geringeren Souveränitätsstufe akzeptabel sein als ein Tool, das Benutzerprofile, Konto-IDs, Sitzungsaufzeichnungen und detaillierte Ereignispfade speichert. Souveränität liegt nicht nur dort, wo Daten gespeichert sind. Es geht darum, wie viel Macht die Daten jedem geben, der darauf zugreifen kann.

Anbieter bewerten
Punkte dafür
  • Verarbeitung in der EU oder einem Land mit Angemessenheitsbeschluss
  • Keine Weiterverwendung für Werbung
  • Begrenzte Subprozessoren
  • Vom Kunden kontrollierte Aufbewahrung
  • Export- und Löschrechte
  • Vertrag deckt Logs und Diagnosedaten ab
Punkte dagegen
  • Vage Formulierungen wie "globale Infrastruktur"
  • Weitreichende Rechte zur Produktverbesserung
  • Unklare Änderungen bei Subprozessoren
Der Serverstandort ist nur ein Posten im Souveränitätswert eines Anbieters.

Checkliste zur Überprüfung der Souveränität

Der Datenstandort ist eine Kontrolle, nicht die ganze Antwort. Fragen Sie, wer nach welchem ​​Recht, von welchen Supportstandorten, über welche Unterauftragsverarbeiter, mit welchen Schlüsseln und zu welchen Zwecken auf Analysedaten zugreifen kann. Eine europäische Hosting-Region löst nicht automatisch das Übertragungs-, Zugriffs- oder Anbieter-Wiederverwendungsrisiko.

Bewerten Sie Anbieter nach Infrastrukturkontrolle, Vertragsgrenzen, Transparenz der Unterauftragsverarbeiter, Supportzugriff, vom Kunden verwalteten Schlüsseloptionen, Löschung, Export und Vorfallprozess. Nutzen Sie Selbsthosting nur, wenn Ihr Team die Kontrollen besser bedienen kann als ein dokumentierter Anbieter.

Häufig gestellte Fragen

Macht die Speicherung von Daten in der EU einen Dienst automatisch DSGVO-konform?

Nein. Die Speicherung in der EU kann die Latenz senken und die Beschaffung vereinfachen, beantwortet aber nicht, wer auf die Daten zugreifen kann, welche Subprozessoren eingesetzt werden oder ob ein Mutterunternehmen außerhalb der EU die Kontrolle hat. Der Standort ist eine Kontrolle, kein Nachweis der Konformität.

Was unterscheidet Stufe 1 von Stufe 4 bei der Souveränität?

Stufe 1 bedeutet, dass die Daten in der EU gespeichert werden, während der Anbieter selbst nicht-europäisch sein kann und der Support global erfolgt. Stufe 4 bedeutet, dass der Kunde Infrastruktur, Verschlüsselungscodes, Netzwerkzugriff, Aufbewahrung und Administratorzugriff selbst kontrolliert. Die meisten Tools brauchen keine Stufe 4, aber sensible Branchen sollten wissen, welche Stufe jedes System tatsächlich erreicht.

Kann der US CLOUD Act auf Daten zugreifen, die auf EU-Servern liegen?

Ja. Der CLOUD Act kann ein US-Unternehmen oder eine von einem solchen kontrollierte Tochtergesellschaft zur Herausgabe von Daten im Rahmen eines US-Rechtsverfahrens verpflichten, selbst wenn diese Daten außerhalb der USA gespeichert sind. Wie groß das Risiko tatsächlich ist, hängt von der Anbieterstruktur, der Verschlüsselung und davon ab, ob der Anbieter die Daten im Klartext lesen kann. Es handelt sich um ein Beschaffungs- und Risikothema, nicht um einen automatischen Ausschlussgrund für jeden US-eigenen EU-Server.

Deckt das EU-US Data Privacy Framework jeden US-Anbieter ab?

Nein, das Framework gilt nur für US-Organisationen, die sich selbst zertifiziert haben. Für Übermittlungen an nicht zertifizierte Anbieter braucht es weiterhin Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften oder einen anderen Übermittlungsmechanismus, und auch zertifizierte Anbieter erfordern nach Schrems II eine laufende Überwachung.

Was sollte eine Auftragsverarbeitungsvereinbarung mit einem Analyseanbieter abdecken?

Eine Auftragsverarbeitungsvereinbarung sollte Zusagen zum Datenstandort, die Liste der Subprozessoren, die Richtlinie für den Fernzugriff sowie Verschlüsselungsdetails samt Kontrolle der Schlüssel abdecken. Hinzu kommen Aufbewahrungs- und Löschkontrollen, Bedingungen zur Vorfallmeldung sowie Exportrechte für das Offboarding. Für regulierte Branchen kommen Prüfrechte, der Support-Standort und Anforderungen an kundenverwaltete Schlüssel hinzu.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Warum zählt Datenminimierung als Souveränitätsstrategie?

Aggregierte Seitenaufrufdaten ohne Cookies, Fingerprints, IP-Speicherung oder Nutzerprofile bergen ein geringeres rechtliches Risiko als ein Verhaltensdatensatz, der an Konten und Werbe-IDs gebunden ist. Je weniger sensible Daten ein Anbieter hält, desto geringer ist das Risiko, wenn eine ausländische Regierung oder ein ungeprüfter Subprozessor Zugriff erhält. Wer die Datenmenge reduziert, die souverän behandelt werden muss, reduziert damit auch die Souveränitätslast selbst.

Was passiert, wenn eine Klausel zum Datenstandort Logs und Diagnosedaten ausschließt?

Die gespeicherten Inhalte bleiben dann zwar in der EU, aber Support-Anhänge, Diagnosedaten oder Telemetrie werden anderswo verarbeitet, was eine echte Lücke in dem Schutz lässt, den die Klausel zu bieten scheint. Starke Verträge definieren Verarbeitungsorte, Subprozessoren und Grenzen für den Support-Zugriff für alle Datenkategorien, nicht nur für die primären Inhalte.

Wann verbessert Selbsthosting die Souveränität tatsächlich?

Selbsthosting hilft, wenn die Organisation bereits die betriebliche Reife besitzt, um Patches, Monitoring, Backup-Wiederherstellung, Administratorzugriff und Vorfallreaktion selbst zu managen. Es bringt mehr Kontrolle über Schlüssel, Netzwerke und Backups, aber schlechtes Selbsthosting kann ein Unternehmen schlechter dastehen lassen als ein starker Managed-Provider. Wählen Sie es wegen der Kontrolle, die es bietet, nicht weil es automatisch konform wirkt.

Was hat sich durch Schrems II für Organisationen geändert, die Standardvertragsklauseln nutzen?

Nach Schrems II müssen Organisationen, die sich auf SCCs stützen, zusätzlich prüfen, ob das Recht des Zielstaats den Schutz untergräbt, den die SCCs bieten sollen. Besteht dieses Risiko, müssen sie bewerten, ob ergänzende Maßnahmen die Lücke schließen können. SCCs allein gelten nicht mehr als ausreichend.

Was sollte ein Bewertungsansatz für Anbieter über den Serverstandort hinaus berücksichtigen?

Punkte gibt es für Verarbeitung in der EU oder einem Land mit Angemessenheitsbeschluss, keine Weiterverwendung für Werbung, begrenzte Subprozessoren, vom Kunden kontrollierte Aufbewahrung, Export- und Löschrechte sowie einen Vertrag, der Logs und Diagnosedaten abdeckt. Punkte abgezogen werden für vage Formulierungen wie "globale Infrastruktur", weitreichende Rechte zur Produktverbesserung oder unklare Änderungen bei Subprozessoren, gefolgt von einer Einschätzung, wie sensibel die zugrunde liegenden Daten tatsächlich sind.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel