Cloud-Speicher und DSGVO: Serverstandort, AV-Vertrag und Verschlüsselung

Cloud ComputingAktualisiert am 1. Oktober 202610 Min. Lesezeit

Ein Serverstandort in der EU, ein AV-Vertrag und Verschlüsselung sind wichtige Bausteine, aber keiner davon reicht für sich allein. Erst zusammen mit klaren Zugriffsregeln ergibt sich ein belastbares Bild.

Cloud-Speicher und DSGVO: die drei zentralen Prüfpunkte

Wer personenbezogene Daten in einem Cloud-Speicher ablegt, muss neben der technischen Funktion auch den Datenschutz berücksichtigen. Für kleine Unternehmen und einzelne Anwender sind dabei drei Fragen besonders wichtig: Wo werden die Daten verarbeitet? Welche vertraglichen Regelungen gelten mit dem Anbieter? Und wie werden die Inhalte verschlüsselt?

Die Antworten hängen von der konkreten Nutzung ab. Ein Ordner mit öffentlich verfügbaren Dokumenten stellt andere Anforderungen als ein Speicher mit Kundendaten, Personalunterlagen oder Zugangsinformationen. Entscheidend ist deshalb, vor der Ablage zu klären, welche Daten verarbeitet werden und wer darauf zugreifen kann.

Ein Serverstandort innerhalb der Europäischen Union ist ein hilfreicher Orientierungspunkt, aber kein alleiniger Nachweis für Datenschutzkonformität. Ebenso ersetzt ein Vertrag zur Auftragsverarbeitung keine sorgfältige Prüfung der technischen und organisatorischen Schutzmaßnahmen. Und Verschlüsselung schützt Daten nicht automatisch in jeder Situation: Ihre Wirkung hängt davon ab, wo und durch wen die Schlüssel verwaltet werden. Die Grundlagen zu Betriebsmodellen und geteilter Verantwortung fasst die Themenseite Cloud Computing zusammen.

Serverstandort: Wo werden Daten gespeichert und verarbeitet?

Der Serverstandort beschreibt, in welchem Land oder welcher Region Cloud-Daten gespeichert werden. Für die Datenschutzprüfung ist jedoch auch relevant, an welchen weiteren Orten eine Verarbeitung stattfinden kann. Dazu gehören beispielsweise Zugriffe durch Support, der Betrieb von Sicherungskopien oder die Nutzung von Unterauftragnehmern.

EU-Standort ist nicht die ganze Antwort

Ein Speicherort in der EU kann die Einordnung erleichtern. Er beantwortet aber nicht automatisch, ob alle Verarbeitungsschritte auf dieses Gebiet begrenzt sind oder welche Stellen Zugriff erhalten. Auch ein Anbieter mit Rechenzentren in der EU kann für Support oder technische Dienstleistungen weitere Unternehmen einbinden.

Prüfen Sie daher, ob der Anbieter die Speicherregion eindeutig benennt und Informationen zu möglichen Verarbeitungen außerhalb dieser Region bereitstellt. Relevant sind außerdem die Bedingungen, unter denen der Anbieter oder seine Dienstleister auf Inhalte zugreifen können. Allgemeine Formulierungen wie „globale Infrastruktur“ sagen für sich genommen wenig darüber aus, wo konkrete Daten liegen.

Drittlandzugriffe berücksichtigen

Werden personenbezogene Daten außerhalb der EU verarbeitet oder können Stellen aus einem Drittland darauf zugreifen, sind zusätzliche datenschutzrechtliche Fragen zu klären. Maßgeblich sind die konkreten Umstände, die vertraglichen Grundlagen und die vorhandenen Schutzmaßnahmen. Das lässt sich nicht allein aus der Adresse des Anbieters oder dem Standort eines einzelnen Rechenzentrums ableiten.

Achten Sie auf nachvollziehbare Angaben zu Datenregionen, Unterauftragnehmern und möglichen Übermittlungen. Wenn diese Informationen fehlen oder unklar bleiben, lässt sich das Risiko nur schwer einschätzen. Bei einer Verarbeitung mit erhöhtem Schutzbedarf kann eine datenschutzkundige Fachperson beurteilen, welche Anforderungen im konkreten Fall gelten.

Datenarten und Speicherzweck festlegen

Vor der Auswahl eines Speicherorts sollte klar sein, welche Informationen in die Cloud gelangen. Personenbezogene Daten können auch in Dateinamen, Kommentaren, Versionsverläufen oder Metadaten stecken. Eine Übersicht hilft dabei, unnötige Ablagen zu vermeiden und sensible Inhalte von weniger kritischen Dokumenten zu unterscheiden.

Legen Sie außerdem fest, wofür der Speicher genutzt werden soll und wer Zugriff benötigt. Werden dieselben Daten an mehreren Orten abgelegt, wachsen Aufwand und Fehlerpotenzial. Eine klare Zweck- und Zugriffsregelung ist deshalb auch dann sinnvoll, wenn der technische Dienst einen geeigneten Serverstandort bietet.

AV-Vertrag: Rollen und Pflichten klären

Ein Vertrag zur Auftragsverarbeitung, häufig als AV-Vertrag bezeichnet, regelt die Zusammenarbeit, wenn ein Dienstleister personenbezogene Daten im Auftrag eines Unternehmens verarbeitet. Der Vertrag soll unter anderem festhalten, welche Verarbeitung stattfindet, welche Pflichten gelten und wie der Anbieter mit den Daten umzugehen hat.

Ob eine Auftragsverarbeitung vorliegt, hängt von der konkreten Beziehung und Nutzung ab. Ein bloßer Hinweis in den allgemeinen Nutzungsbedingungen lässt nicht automatisch erkennen, ob alle erforderlichen Inhalte geregelt sind. Prüfen Sie, ob ein gesondertes Vertragsdokument verfügbar ist und ob es zur tatsächlich verwendeten Leistung passt. Welche technischen Aufgaben überhaupt beim Anbieter liegen, hängt zudem vom Servicemodell ab; die Unterschiede erklärt der Beitrag zu IaaS, PaaS und SaaS.

Was ein AV-Vertrag abdecken sollte

Für die Prüfung sind insbesondere folgende Punkte relevant:

Diese Punkte sind keine bloße Formalität. Wenn zum Beispiel unklar ist, welche Unterauftragnehmer beteiligt sind, kann auch die Bewertung des Serverstandorts unvollständig bleiben. Fehlen Informationen zu Löschung oder Rückgabe, ist schwer einzuschätzen, wie die Verarbeitung endet.

Vertrag und tatsächliche Nutzung abgleichen

Ein AV-Vertrag ist nur dann aussagekräftig, wenn er zum verwendeten Dienst und zur tatsächlichen Nutzung passt. Prüfen Sie daher, ob die genannten Leistungen, Speicherregionen und Sicherheitsmaßnahmen mit den Einstellungen des Kontos übereinstimmen. Auch die internen Abläufe müssen dazu passen: Ein vertraglich eingeschränkter Zugriff hilft wenig, wenn Zugangsdaten ungeschützt geteilt werden.

Dokumentieren Sie, welche Personen Zugriff erhalten und aus welchem Grund. Regelmäßige Überprüfungen helfen, nicht mehr benötigte Berechtigungen zu erkennen. Bei Fragen zur rechtlichen Einordnung sollten Unternehmen fachkundige Beratung einholen, statt aus allgemeinen Vertragsformulierungen eine verbindliche Bewertung abzuleiten.

Verschlüsselung: Schutz während Übertragung und Speicherung

Verschlüsselung macht Daten ohne passenden Schlüssel schwer lesbar. Für Cloud-Speicher ist wichtig, an welchen Stellen sie eingesetzt wird. Eine Verbindung zum Dienst kann verschlüsselt sein, während Dateien auf den Servern zusätzlich oder alternativ verschlüsselt gespeichert werden. Diese Schutzebenen haben unterschiedliche Aufgaben.

Verschlüsselung bei der Übertragung

Bei der Übertragung schützt eine verschlüsselte Verbindung Daten auf dem Weg zwischen Gerät und Cloud-Dienst. Sie ist besonders wichtig, wenn Dateien über öffentliche oder gemeinsam genutzte Netzwerke übertragen werden. Sie schützt jedoch nicht automatisch vor unberechtigtem Zugriff auf ein bereits angemeldetes Konto oder auf ein Gerät, das kompromittiert wurde.

Achten Sie darauf, dass der Dienst eine sichere Verbindung verwendet und dass Zugänge durch geeignete Kontoschutzmaßnahmen abgesichert sind. Verschlüsselung der Verbindung ist eine wichtige technische Grundlage, aber sie ersetzt weder starke Zugangsdaten noch eine sorgfältige Rechtevergabe.

Verschlüsselung gespeicherter Dateien

Auch die Speicherung selbst kann verschlüsselt erfolgen. Dabei ist entscheidend, wer die Schlüssel kontrolliert. Verwaltet der Anbieter die Schlüssel, kann er je nach technischer Architektur und Berechtigung unter bestimmten Umständen auf Inhalte zugreifen. Bei einer clientseitigen Verschlüsselung werden Dateien bereits auf dem eigenen Gerät verschlüsselt, bevor sie zum Dienst übertragen werden. Der Anbieter erhält dann im Regelfall nicht denselben Zugriff auf Klartextinhalte, allerdings kann die Nutzung dadurch eingeschränkt oder aufwendiger sein.

Prüfen Sie, welche Verschlüsselung tatsächlich gilt und welche Daten sie umfasst. Dateiinhalte, Dateinamen, Vorschauen und Metadaten können unterschiedlich behandelt werden. Auch Freigabelinks oder Funktionen zur gemeinsamen Bearbeitung können beeinflussen, wie Inhalte verarbeitet und zugänglich gemacht werden.

Schlüsselverwaltung und Wiederherstellung mitdenken

Eine starke Verschlüsselung schützt nur dann zuverlässig, wenn Schlüssel sicher verwaltet werden. Gehen Schlüssel verloren, können verschlüsselte Dateien unter Umständen nicht wiederhergestellt werden. Sind sie für zu viele Personen zugänglich, sinkt der Schutz vor unberechtigtem Zugriff.

Klären Sie deshalb, wer Schlüssel erzeugt, verwahrt und wiederherstellen darf. Für Unternehmen braucht es nachvollziehbare Zuständigkeiten und einen sicheren Ablauf für Ausfälle oder Personalwechsel. Bei besonders sensiblen Informationen kann eine unabhängige Schlüsselverwaltung sinnvoll sein, sofern die Organisation den zusätzlichen Aufwand zuverlässig bewältigen kann.

So prüfen Sie einen Cloud-Speicher systematisch

Eine kompakte Prüfung verbindet Technik, Vertrag und interne Abläufe. Gehen Sie die folgenden Punkte durch, bevor personenbezogene Daten abgelegt werden:

Die Prüfung sollte nicht nur einmal bei der Einrichtung stattfinden. Ändern sich der Dienst, seine Unterauftragnehmer oder die verwendeten Funktionen, können sich auch die Datenschutzbedingungen verändern. Eine verantwortliche Stelle sollte deshalb die relevanten Informationen aufbewahren und bei wesentlichen Änderungen erneut bewerten. Neben dem Datenschutz gehört auch die Kostenseite regelmäßig auf den Prüfstand, siehe Cloud-Kosten kontrollieren.

Fazit

Ein datenschutzgerechter Cloud-Speicher lässt sich nicht an einem einzelnen Merkmal erkennen. Serverstandort, AV-Vertrag, Verschlüsselung und interne Zugriffsregeln müssen zusammen betrachtet werden. Wer Verarbeitung und Zuständigkeiten nachvollziehbar dokumentiert, kann Risiken besser einordnen und offene rechtliche Fragen gezielt mit Fachleuten klären.

Häufige Fragen

Reicht ein Serverstandort in Deutschland für die Datenschutzprüfung aus?

Nein. Neben dem Speicherort zählen auch weitere Verarbeitungsschritte, beteiligte Dienstleister und mögliche Zugriffe aus anderen Ländern. Der Standort ist ein wichtiger Baustein, ersetzt aber nicht die Prüfung der Verträge und Schutzmaßnahmen.

Müssen alle Cloud-Dateien verschlüsselt werden?

Welche Schutzmaßnahmen erforderlich sind, hängt unter anderem von Art, Umfang und Zweck der Datenverarbeitung ab. Verschlüsselung kann ein wichtiger Baustein sein, ist aber nicht pauschal die einzige erforderliche Maßnahme. Bei sensiblen Daten sollte die konkrete Schutzbedarfsbewertung fachkundig erfolgen.

Was passiert mit Cloud-Daten nach Ende des Vertrags?

Das sollte im Vertrag und in den Bedingungen des Dienstes nachvollziehbar geregelt sein. Relevant ist, ob Daten zurückgegeben oder gelöscht werden und wie mit Sicherungskopien umgegangen wird. Bewahren Sie wichtige Informationen zum vereinbarten Ablauf auf.

Kann ein Cloud-Anbieter selbst auf verschlüsselte Dateien zugreifen?

Das hängt davon ab, wo die Verschlüsselung stattfindet und wer die Schlüssel kontrolliert. Bei einer Verschlüsselung durch den Anbieter kann dessen technische Architektur Zugriffe ermöglichen, während eine clientseitige Verschlüsselung den Zugriff auf Klartext stärker begrenzen kann. Die konkreten Angaben des Dienstes sind hierfür entscheidend.