Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Cloud & Infrastruktur

Datenhoheit: Was „Cloud in Deutschland“ tatsächlich bedeutet

Der Serverstandort allein sagt wenig aus. Entscheidend sind Betreiber, Zugriffswege und Verträge – drei Fragen, die im Angebot selten beantwortet werden.

Sichere Verwahrung von Daten in Deutschland
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

„Ihre Daten liegen in Deutschland“ ist ein beliebtes Verkaufsargument – und für sich genommen wenig aussagekräftig. Der physische Standort ist nur eine von mehreren Ebenen. Wer Datenhoheit ernst nimmt, prüft zusätzlich, wer das System betreibt, wer im Störfall darauf zugreifen kann und welchem Recht der Anbieter unterliegt.

Datenhoheit heißt in diesem Sinne: Das Unternehmen weiß, wo seine Daten liegen, wer sie sehen kann und unter welchen Bedingungen sie herausgegeben werden – und es kann das belegen. Der folgende Prüfweg richtet sich an Unternehmen, die ein konkretes Cloud-Angebot bewerten, ob für Dateiablage, Branchensoftware oder Datensicherung.

Fünf Ebenen hinter dem Standort

  • Standort: In welchen Rechenzentren liegen die Daten – einschließlich Sicherungskopien, Replikaten und Protokollen?
  • Betreiber und Rechtsordnung: Wer ist Vertragspartner, wo hat dieses Unternehmen seinen Sitz, und wem gehört es? Für Anbieter unter US-Kontrolle gilt der CLOUD Act unabhängig vom Speicherort, auch wenn der Vertrag mit einer deutschen Tochtergesellschaft geschlossen wird.
  • Zugriff: Welche Personen können administrativ auf die Systeme zugreifen, von wo aus – und werden diese Zugriffe protokolliert?
  • Unterauftragnehmer: Werden weitere Dienstleister eingesetzt, für welche Aufgaben, und in welchen Ländern arbeiten sie?
  • Schlüssel: Wer verwaltet die Schlüssel, mit denen die Daten verschlüsselt sind?

Die ersten beiden Ebenen lassen sich meist aus Vertrag, Impressum und Handelsregister beantworten. Die übrigen drei sind aufwendiger – und gerade dort entscheidet sich, ob die Zusage „Cloud in Deutschland“ trägt.

Zugriffswege: wer im Störfall hineinschaut

Ein System kann in Frankfurt stehen und trotzdem von Technikern auf anderen Kontinenten betreut werden. Support rund um die Uhr wird häufig über Teams in mehreren Zeitzonen organisiert. Das ist betrieblich nachvollziehbar, bedeutet aber, dass im Störfall Personen außerhalb der EU Zugriff erhalten können. Fragen Sie deshalb gezielt nach: Gibt es Zugriffe aus Drittstaaten, auch nur ausnahmsweise? Muss der Kunde einem solchen Zugriff im Einzelfall zustimmen? Und erhalten Sie auf Anfrage einen Nachweis, wer wann zugegriffen hat?

Ähnliches gilt für Daten, die nebenbei entstehen: Diagnose- und Nutzungsdaten, Protokolle, Metadaten über Dateien und Anmeldungen. Sie werden oft anders behandelt als die eigentlichen Inhalte und nicht selten zentral ausgewertet. Auch sie können personenbezogen sein und gehören deshalb in dieselbe Prüfung.

Verträge sind Teil der Technik

Zur Datenhoheit gehört ein sauberer Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Er muss unter anderem regeln, dass weitere Auftragsverarbeiter nur mit Genehmigung des Kunden eingesetzt werden und der Kunde über Änderungen informiert wird und widersprechen kann, dass der Anbieter die Einhaltung seiner Pflichten nachweist und Überprüfungen ermöglicht und dass die Daten nach Vertragsende nach Wahl des Kunden gelöscht oder zurückgegeben werden.

In der Praxis lohnt der Blick auf drei Anlagen: die Liste der Unterauftragnehmer mit Ländern und Aufgaben, die Beschreibung der technischen und organisatorischen Maßnahmen und die Regelung zum Vertragsende. Letztere sollte nicht nur die Löschung beschreiben, sondern auch, in welchem Format und in welcher Frist Sie Ihre Daten vorher zurückerhalten.

Sind Unterauftragnehmer in Drittstaaten beteiligt, braucht die Übermittlung eine eigene Grundlage nach Kapitel V der DSGVO. Für die USA ist das häufig der Angemessenheitsbeschluss zum EU-US Data Privacy Framework vom Juli 2023, den das Gericht der EU im September 2025 bestätigt hat; ein Rechtsmittel vor dem Europäischen Gerichtshof ist anhängig. Der Beschluss regelt, ob Daten übermittelt werden dürfen – die Herausgabepflichten eines US-Anbieters nach dem CLOUD Act lässt er unberührt. Die DSGVO erkennt Herausgabeverlangen von Gerichten und Behörden aus Drittstaaten nach Art. 48 grundsätzlich nur an, wenn sie auf ein internationales Abkommen gestützt sind. Der daraus entstehende Rechtskonflikt liegt beim Anbieter; vertraglich auflösen kann ihn der Kunde nicht.

Schlüssel beim Kunden – was das praktisch heißt

Technisch flankiert wird die Vertragslage durch Verschlüsselung, idealerweise so, dass die Schlüssel im Verantwortungsbereich des Kunden verbleiben. Hier unterscheiden sich die Angebote erheblich. Verwaltet der Anbieter die Schlüssel, schützt die Verschlüsselung vor dem Diebstahl eines Datenträgers, nicht aber vor einem Zugriff über den Anbieter selbst. Lädt der Kunde eigene Schlüssel in den Schlüsseldienst des Anbieters, gewinnt er Kontrolle über Wechsel und Sperrung, der Schlüssel liegt aber weiterhin auf dessen Plattform. Erst wenn die Schlüssel außerhalb verbleiben, etwa in einem eigenen Hardware-Sicherheitsmodul, ist ein Zugriff ohne Mitwirkung des Kunden deutlich erschwert.

Eine Einschränkung bleibt: Daten, die in der Cloud verarbeitet werden – durchsucht, bearbeitet, ausgewertet –, müssen dort zumindest zeitweise entschlüsselt vorliegen. Verschlüsselung mit eigenen Schlüsseln eignet sich deshalb vor allem für Ablage und Sicherung, weniger für Anwendungen, die laufend mit den Inhalten arbeiten.

Nachweise richtig lesen

Zertifikate ersetzen die eigene Prüfung nicht, können sie aber abkürzen – wenn klar ist, worauf sie sich beziehen. Bei einer ISO-27001-Zertifizierung entscheidet der Geltungsbereich: Umfasst er den konkreten Dienst oder nur den Betrieb des Rechenzentrumsgebäudes? Der Kriterienkatalog C5 des BSI verlangt im Prüfbericht zusätzlich sogenannte Umfeldparameter, darunter Angaben zu Gerichtsbarkeit, Ort der Datenverarbeitung und Offenbarungspflichten gegenüber staatlichen Stellen. Das BSI hat den Katalog überarbeitet und im März 2026 als C5:2026 veröffentlicht; Prüfberichte nach C5:2020 bleiben für eine Übergangszeit maßgeblich.

Wer einen solchen Prüfbericht anfordert, erhält einen Teil der hier gestellten Fragen in geprüfter Form beantwortet. Erst die Kombination aus Standort, Betreiber, Vertrag und Verschlüsselung ergibt das, was viele meinen, wenn sie von einer deutschen Cloud sprechen. Fehlt eine dieser Ebenen, beschreibt das Etikett einen Serverstandort – mehr nicht.

Verwandte Themen: Wer hier weiterdenkt, liest bei Cloud-Vertrag, Cloud-Exit und digitale Souveränität weiter.

Quellen

  1. Mindeststandard des BSI zur Nutzung externer Cloud-Dienste (Version 2.1) · BSIamtlich
  2. Kurzpapier Nr. 13 Auftragsverarbeitung, Art. 28 DS-GVO · Datenschutzkonferenz (DSK)amtlich
  3. Digitale Souveränität 2025 · Bitkom

Verwandte Beiträge

Zur Titelseite →
Cloud & Infrastruktur

Den Cloud-Vertrag lesen, bevor er drei Jahre gilt

Ein Cloud-Vertrag ist kein Dokument, sondern ein Stapel. Wo die entscheidenden Sätze stehen – zu Auftragsverarbeitung, Unterauftragnehmern, Standort, Verfügbarkeit, Haftung und Löschung am Ende.

Cloud & Infrastruktur

Digitale Souveränität: Zwischen Anspruch und Rechnung

85 Prozent der deutschen Unternehmen halten die Abhängigkeit von US-Cloudanbietern für zu hoch. 71 Prozent nutzen sie weiter. Dieser Widerspruch ist kein Zynismus, sondern eine betriebswirtschaftliche Realität – die man planen kann.

KI & Automatisierung

KI-Verordnung: Warum die Entwarnung keine ist

Seit August 2026 gelten zentrale Teile der KI-Verordnung. Kurz zuvor hat die EU den größten Pflichtenblock für Hochrisiko-Systeme nach hinten verschoben. Wer daraus „später“ liest, verpasst, was schon jetzt gilt.