Die Frage nach dem Serverstandort gehört inzwischen zu jedem Beschaffungsgespräch, und die Antwort „Frankfurt“ oder „Region Deutschland“ beendet sie meist. Das ist zu früh. Ein Server in Frankfurt, der von einem Unternehmen mit Sitz in den Vereinigten Staaten betrieben wird, unterliegt in einer entscheidenden Hinsicht amerikanischem Recht – unabhängig davon, in welchem Land das Gebäude steht. Der Grund hat einen Namen: der Clarifying Lawful Overseas Use of Data Act, kurz CLOUD Act, aus dem Jahr 2018.
Dieser Beitrag erklärt, was das Gesetz regelt, warum der Standort allein die Frage nicht beantwortet, was die DSGVO dazu verlangt – und warum ein Anbieter von Angriffserkennung diese Frage anders beantworten muss als ein Anbieter von Bürosoftware.
Was der CLOUD Act regelt
Der CLOUD Act ergänzt das amerikanische Strafprozessrecht um eine Klarstellung: Ein Anbieter, der der US-Gerichtsbarkeit unterliegt, muss auf Anordnung Daten herausgeben, die sich in seinem Besitz, seiner Verwahrung oder unter seiner Kontrolle befinden – unabhängig davon, ob sie innerhalb oder außerhalb der Vereinigten Staaten gespeichert sind. Das ist der Satz, auf den es ankommt. Der Speicherort ist nach diesem Gesetz unerheblich; die Kontrolle entscheidet.
Das Gesetz sieht Möglichkeiten vor, einer Anordnung zu widersprechen, etwa wenn die Herausgabe gegen das Recht eines Staates verstößt, mit dem die USA ein entsprechendes Abkommen haben. Mit der Europäischen Union existiert ein solches Abkommen bislang nicht. Was im Einzelfall geschieht, ist eine Frage für Juristen; für die Beschaffung genügt die Einsicht, dass ein deutscher Standort unter amerikanischer Kontrolle kein deutscher Rechtsraum ist.
Was die DSGVO dazu sagt
Die Datenschutz-Grundverordnung regelt in Kapitel V die Übermittlung personenbezogener Daten in Drittländer. Sie ist zulässig, wenn ein Angemessenheitsbeschluss der Kommission vorliegt, wenn geeignete Garantien wie Standardvertragsklauseln vereinbart sind, oder in eng begrenzten Ausnahmen. Artikel 48 stellt zusätzlich klar, dass Urteile und Entscheidungen von Behörden eines Drittlands, die eine Herausgabe verlangen, nur anerkannt werden, wenn sie auf einer internationalen Übereinkunft beruhen.
Für ein Unternehmen, das einen Dienst mit amerikanischem Betreiber nutzt, bedeutet das Prüfaufwand: Angemessenheitsbeschluss prüfen, Standardvertragsklauseln einholen, eine Bewertung vornehmen, ob das Recht des Drittlands den Schutz unterläuft. Das ist machbar und wird täglich gemacht. Es ist aber Arbeit, die bei einem Betreiber in Deutschland schlicht entfällt – nicht weil der deutsche Betreiber sicherer wäre, sondern weil keine Übermittlung in ein Drittland stattfindet.
Warum die Frage bei Angriffserkennung schwerer wiegt
Eine Bürosoftware verarbeitet Dokumente. Eine Angriffserkennung verarbeitet das Verhalten jeder Person an jedem Gerät: Anmeldungen, gestartete Programme, Netzverbindungen, Dateizugriffe, Kontonamen. Das ist die Grundlage, auf der sie Angriffe erkennt, und zugleich eines der detailliertesten Bilder, das von einem Unternehmen und seinen Beschäftigten existiert. Wer diese Daten unter eine Kontrolle gibt, die einem fremden Zugriffsrecht unterliegt, trifft eine andere Entscheidung als bei einer Tabellenkalkulation.
Hinzu kommt der Rückkanal. Eine Angriffserkennung kann in Systeme eingreifen – isolieren, Prozesse beenden, Konten sperren. Der Kanal, über den das geschieht, ist der sensibelste in der gesamten Umgebung. Wer ihn kontrolliert und welchem Recht er unterliegt, ist deshalb nicht nur eine Datenschutzfrage, sondern eine Frage der Souveränität über die eigene IT.
Drei Antworten aus der Beschaffungspraxis – und was sie wert sind
Die erste Antwort lautet: „Unsere Daten liegen in einer EU-Region.“ Das ist eine Aussage über den Speicherort und sagt nichts über die Kontrolle. Die Nachfrage lautet: Wer betreibt die Region, und welchem Recht unterliegt dieses Unternehmen? Lautet die Antwort „ein Konzern mit Sitz in den Vereinigten Staaten“, ist die Region ein Gebäude, kein Rechtsraum.
Die zweite Antwort lautet: „Die Daten bleiben in Europa, nur der Support sitzt in Übersee.“ Ein Support, der auf Daten zugreifen kann, hat Zugriff – unabhängig davon, wo die Daten gespeichert sind. Für die DSGVO ist das eine Übermittlung, und für den CLOUD Act ist es Kontrolle. Die Nachfrage lautet: Kann der Support die Rohdaten einsehen, und wenn ja, von wo aus?
Die dritte Antwort lautet: „Die Analyse läuft bei unserem Technologiepartner.“ Das ist bei Managed-XDR-Diensten häufig: Ein Anbieter betreibt das Analystenteam, das Backend gehört einem anderen. Dann ist der Betreiber des Backends der, auf den es ankommt – und der steht oft nicht im Angebot. Die Nachfrage lautet: Wer ist der Unterauftragsverarbeiter für das Analyse-Backend, wo sitzt er, und steht er im Vertrag zur Auftragsverarbeitung?
Wie G DATA die Frage beantwortet
G DATA nennt in seinen Unterlagen zu MXDR drei Angaben, die genau diese Frage adressieren. Erstens: Die Daten werden ausschließlich in Deutschland verarbeitet und gespeichert, in Rechenzentren in Bochum, Frankfurt und Berlin. Zweitens: Betreiber ist IONOS, ein deutscher Anbieter – ausdrücklich keine internationalen Cloud-Dienstleister, die dem CLOUD Act unterliegen. Drittens, in der Formulierung des Herstellers: Kundendaten verlassen Deutschland in keinem Fall, auch nicht bei Anfragen ausländischer Behörden.
Wir geben das als Herstellerangabe wieder, nicht als eigene Prüfung. Was wir beitragen können, ist die Einordnung: Mit diesen drei Angaben entfällt für die datenschutzrechtliche Prüfung das gesamte Kapitel V. Der Auftragsverarbeiter sitzt in Deutschland, der Unterauftragsverarbeiter ebenfalls, eine Drittlandübermittlung findet nicht statt. Das macht die Prüfung nicht überflüssig – der Vertrag zur Auftragsverarbeitung nach Artikel 28 bleibt –, aber es macht sie kürzer.
Die drei Fragen, die den Standort erst aussagekräftig machen
- Wer betreibt die Server – nicht wer sie vermietet, sondern wer die Kontrolle über die Daten hat – und wo sitzt dieses Unternehmen?
- Unterliegt dieser Betreiber oder seine Muttergesellschaft einem Recht, das Herausgabe unabhängig vom Speicherort erlaubt?
- Findet eine Übermittlung in ein Drittland statt – auch für Support, Wartung oder Analyse –, und wenn ja, auf welcher Grundlage nach Kapitel V der DSGVO?
Erst mit diesen drei Antworten sagt „Frankfurt“ etwas aus. Ohne sie ist es eine Adresse.
Verwandte Themen: Wer hier weiterdenkt, liest bei Datenhoheit, Drittlandübermittlung und KI Datenschutz weiter.
Quellen
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Kapitel V und Artikel 48 · Amtsblatt der Europäischen Unionamtlich
- Clarifying Lawful Overseas Use of Data Act (CLOUD Act), 18 U.S.C. § 2713 · Kongress der Vereinigten Staatenamtlich
- G DATA MXDR – Managed Extended Detection and Response (Datenhaltung, Betreiber) · G DATA CyberDefense AG






