Eine unterzeichnete Datenverarbeitungsvereinbarung mit einem Kunden in Deutschland oder Frankreich begründet an sich keine EU-Speicherpflicht. Diese ergibt sich vielmehr aus dem tatsächlichen Sitz oder den Verarbeitungsbedingungen des Vertrags, den Rollen der Vertragsparteien und den geltenden Datenschutz- oder Branchenvorschriften – nicht allein aus dem Standort des Kunden. Dennoch tritt dieses Szenario regelmäßig bei Lieferantenaudits, Sicherheitsüberprüfungen oder Vertragsverlängerungen auf, wenn Beschaffungsteams feststellen, dass 'EU-basierte" Marketingaussagen und tatsächliche rechtliche Risiken zwei verschiedene Dinge sind, insbesondere wenn die zugrunde liegenden Daten technisch auf einer Infrastruktur verarbeitet werden, deren Betreiber ausländischem Offenlegungsrecht unterliegt.
Dieser Artikel stellt keine weitere Rangliste von Speicheranbietern dar. Stattdessen beschreibt er einen schrittweisen Bewertungsprozess, der den Serverstandort von der Rechtsordnung trennt und B2B-Entscheidern hilft, eine fundierte Entscheidung zu treffen. Dieses Rahmenwerk konzentriert sich auf den EU-Wohnsitz und die EU-DSGVO. Käufer, die Daten aus dem EWR, Großbritannien oder der Schweiz verarbeiten, sollten die jeweiligen Übertragungsbestimmungen separat prüfen, da diese Rechtsordnungen nicht austauschbar sind.
Was bedeutet "EU Cloud Storage" eigentlich?
EU-Cloud-Speicher ist keine einheitliche, rechtlich definierte Kategorie. Er umfasst ein Spektrum von "EU-gehostet" (Daten, die physisch auf Servern innerhalb des EU-Gebiets gespeichert sind) bis hin zu "im Besitz der EU und betrieben" (ein Unternehmen mit Sitz in der EU, EU-Eigentum und ohne ausländische Muttergesellschaft, die dem extraterritorialen Recht unterliegt).
Der Unterschied zwischen DSGVO-Konformität Datensouveränität ist der erste entscheidende Unterschied. Die Einhaltung der DSGVO stellt ein rechtliches Minimum dar: Sie erfordert geeignete technische und organisatorische Maßnahmen, rechtmäßige Verarbeitungsgrundlagen und die Rechte der betroffenen Personen. Datensouveränität hingegen ist kein einheitlicher, rechtlich festgelegter Status. Im Beschaffungswesen beschreibt sie üblicherweise den Grad der Kontrolle, den eine Organisation über ihre Daten behält: Standort, Eigentumsverhältnisse und Gerichtsstand des Anbieters, Unterauftragnehmer, administrative Zugriffsrechte und – ganz entscheidend – wer technisch Zugriff auf den Klartext hat.
Serverstandort und Gerichtsstand des Anbieters sind zwar relevant, bestimmen aber allein nicht den Grad der Souveränität, den ein Dienst tatsächlich bietet. Ein in den USA ansässiges Unternehmen oder dessen Tochtergesellschaft unterliegt in der Regel dem US-amerikanischen CLOUD Act, selbst wenn es Daten ausschließlich auf Servern in Frankfurt oder Amsterdam speichert. Der CLOUD Act erlaubt es US-Behörden, die Offenlegung von Daten zu erzwingen, die von einem Unternehmen unter US-amerikanischer Gerichtsbarkeit gespeichert werden, unabhängig vom Standort der Server. Dies bedeutet jedoch nicht, dass ein in der EU ansässiger Anbieter automatisch vor jeder ausländischen Offenlegung gefeit ist oder dass ein US-amerikanischer Anbieter niemals wirksamen Schutz bieten kann – vieles hängt von der Vertragsstruktur, Unterauftragnehmern und davon ab, ob der Anbieter überhaupt verwertbare Klartextdaten speichert.
Ein US-amerikanischer Anbieter kann personenbezogene Daten aus der EU rechtmäßig verarbeiten, Verträge allein reichen jedoch möglicherweise nicht aus. Abhängig vom Übermittlungsweg können sich Organisationen auf einen Angemessenheitsbeschluss wie den EU-US-Datenschutzrahmen für zertifizierte Empfänger stützen oder Standardvertragsklauseln zusammen mit einer Folgenabschätzung für die Datenübermittlung und gegebenenfalls ergänzenden Maßnahmen wie starker Verschlüsselung verwenden. Schrems II, Der Gerichtshof der EU erklärte den EU-US Privacy Shield hauptsächlich wegen Bedenken hinsichtlich des US-Überwachungsrechts (einschließlich FISA Abschnitt 702 und Executive Order 12333) und des Mangels an effektivem Rechtsschutz für EU-Bürger für ungültig – er erklärte Standardvertragsklauseln nicht für ungültig, die bei ordnungsgemäßer Prüfung weiterhin ein gültiger Übertragungsmechanismus sind.
Initiativen wie Gaia-X und der jüngere EuroStack-Vorschlag wurden genau für dieses vielschichtige Problem entwickelt: Sie zielen darauf ab, Infrastruktur- und Governance-Standards zu etablieren, bei denen nicht nur die EU-Geografie, sondern auch die EU-Rechtsprechung den Datenschutz prägt. Für Organisationen, die Speicheranbieter evaluieren, erklärt dieser Kontext, warum "in der EU gehostet" und "EU-Cloud-Speicher" im Sinne der Souveränität nicht gleichzusetzen sind und warum die Gerichtsbarkeit zwar ein wichtiger Faktor unter mehreren, aber nicht der allein ausschlaggebende ist.
Schritt 1: Klassifizieren Sie, welche Daten tatsächlich EU-Speicher benötigen.

Nicht jede Datei erfordert eine Speicherung in der EU. Die Klassifizierung sollte vor jedem Anbietervergleich erfolgen, da sie Umfang, Budget und Migrationsaufwand bestimmt.
Ein praktischer Ausgangspunkt ist ein vierstufiges Sensitivitätsmodell:
- Gesundheitsdaten und andere besondere Kategorien gemäß Artikel 9: unterliegt den strengeren Verarbeitungsbedingungen der DSGVO. Gewöhnliche Kundendaten und Finanzdaten fallen nicht automatisch aufgrund ihrer Natur unter Artikel 9, jedoch können branchenspezifische Vorschriften (Bankwesen, Versicherungswesen, Gesundheitswesen) zusätzliche Verarbeitungs- oder Aufbewahrungspflichten vorsehen.
- Vertraglich ausgelöste Daten: jeder Datensatz, der unter eine Klausel der Datenschutz-Grundverordnung (DSGVO) fällt, die eine ausschließliche Verarbeitung oder Speicherung innerhalb der EU vorschreibt – oft eine direkte Anforderung von Unternehmenskunden in regulierten Sektoren, unabhängig davon, ob es sich bei den Daten selbst um eine besondere Kategorie handelt.
- Interne BetriebsdatenPersonalakten, Finanzplanungsdokumente, interne Kommunikation – sensible Daten, die jedoch nicht immer vertraglich zur Aufbewahrung in der EU verpflichtet sind.
- Marketing- und öffentlichkeitswirksame MaterialienBroschüren, öffentliche Website-Inhalte, nicht-personenbezogene Analysen – im Allgemeinen geringes Risiko und selten eine Migration allein aus Compliance-Gründen wert.
Muss jede Datei in eine EU-Cloud verschoben werden? In den meisten Organisationen nicht. Die DSGVO selbst schreibt in der Regel keine ausschließliche Speicherung innerhalb der EU vor; solche Verpflichtungen ergeben sich typischerweise aus spezifischen Verträgen, Branchenvorschriften oder einer dokumentierten Risikobewertung und nicht aus der Verordnung als Ganzem.
Ein realistischer Ansatz besteht darin, anhand einer tatsächlichen Dateninventur zu ermitteln, welche Daten einen tatsächlichen vertraglichen oder regulatorischen Auslöser haben, und die übrigen Daten im normalen Betrieb zu behandeln. Eine unkontrollierte Migration aller Daten erhöht sowohl die Speicherkosten als auch den Migrationsaufwand, ohne einen entsprechenden Compliance-Vorteil zu bringen. Überklassifizierung ist ein häufiger und vermeidbarer Kostentreiber bei Cloud-Migrationen in der EU.
Schritt 2: Prüfen Sie die Rechtslage, nicht nur den Serverstandort.
Die Gerichtsbarkeit ist einer von mehreren Faktoren, die darüber entscheiden, ob ein Anbieter zur Offenlegung von Daten verpflichtet werden kann – neben der tatsächlichen Kontrolle über die Daten, Unterauftragnehmervereinbarungen und dem technischen Zugriff auf Klartextdaten. Diese Kombination wird bei der Anbieterbewertung am häufigsten übersehen und ist der Grund dafür, dass viele Unternehmen, die sich als "EU-Cloud-Speicher" vermarkten, dennoch ein erhebliches Risiko der Offenlegung von Daten im Ausland bergen.
Kann ein US-Unternehmen mit Servern in der EU im Marketing noch als "EU-Cloud-Speicher" bezeichnet werden? Ja – und genau diese Unklarheit birgt Risiken. Das Unternehmen kann Daten in Dublin oder Frankfurt speichern und dabei ein in den USA ansässiges Unternehmen oder eine Tochtergesellschaft eines solchen bleiben. Dadurch kann es, abhängig von den jeweiligen Eigentums- und Geschäftsverhältnissen, unabhängig vom physischen Datenstandort, US-amerikanischen Offenlegungsanordnungen unterliegen.
Folgende Dokumente und Punkte sollten vor Vertragsabschluss von jedem potenziellen Anbieter angefordert werden. Überprüfen Sie das Vertragsunternehmen und dessen Eigentums- oder Kontrollstruktur, alle Verarbeitungs- und Supportstandorte, die aktuelle Liste der Unterauftragnehmer einschließlich der Bedingungen für Änderungsmitteilungen sowie den verwendeten Übermittlungsmechanismus für alle Daten, die die EU verlassen:
| Dokument / Frage | Was es offenbart |
|---|---|
| Gründungsland und Muttergesellschaftsstruktur | Ein Indikator für mögliche Risiken im Zusammenhang mit ausländischen Offenlegungsgesetzen, wobei die tatsächliche Kontrolle und Geschäftstätigkeit ebenfalls eine Rolle spielen. |
| Vollständige Liste der Unterauftragnehmer mit den Fristen für Änderungen (Artikel 28 DSGVO) | Ob Backup-, CDN- oder Supportfunktionen über Anbieter außerhalb der EU laufen und wie Änderungen kommuniziert werden |
| Historie der Datenanfragen der Regierung (Transparenzbericht, falls veröffentlicht) | Bisherige Vorgehensweise bei Auskunftsersuchen und wie der Anbieter darauf reagiert hat |
| Unterzeichnete Datenverarbeitungsvereinbarung (DPA) | Verarbeitungsbedingungen und anwendbares Recht für den Vertrag selbst – bitte beachten Sie, dass eine Rechtswahlklausel nicht festlegt, wie der Anbieter mit behördlichen Offenlegungsanordnungen umgeht. |
| Anwendbarer Transfermechanismus gemäß Kapitel V (SCCs, Angemessenheitsbeschluss usw.). | Rechtsgrundlage für jeden Datenfluss, der die EU verlässt, wie begrenzt er auch sein mag. |
Ein Anbieter, der seine Liste der Unterauftragnehmer nicht innerhalb eines angemessenen Zeitraums offenlegt – setzen Sie im Beschaffungsplan eine klare Frist und werten Sie Fristversäumnisse als Warnsignal –, sollte im Rahmen der Due-Diligence-Prüfung unbedingt beachtet werden. Viele als "europäisch" vermarktete Anbieter nutzen Hyperscaler außerhalb der EU für Backup-Redundanz oder die Inhaltsbereitstellung, wodurch die gleichen rechtlichen Risiken, die der Käufer eigentlich vermeiden möchte, erneut entstehen können.
Schritt 3: Vergleich der Anbieter anhand festgelegter technischer und Compliance-Kriterien
Der Vergleich von Anbietern sollte anhand fester Kriterien und nicht anhand von Marketingaussagen erfolgen, da Marketingfloskeln ("sicher", "DSGVO-konform", "für Unternehmen geeignet") nicht unabhängig überprüfbar sind und je nach Anbieter unterschiedliche Bedeutungen haben.
Welche Kriterien unterscheiden die EU-Cloud-Speicheranbieter eigentlich voneinander? Die folgende Tabelle erläutert die wichtigsten Vergleichsdimensionen, warum jede einzelne wichtig ist und welche Fragen Sie einem Anbieter direkt stellen sollten – bewusst ohne Nennung konkreter Produkte oder Preise, da zum Zeitpunkt der Erstellung dieses Dokuments keine verifizierten Zahlen vorlagen.
| Kriterium | Warum es wichtig ist | Was man fragen sollte |
|---|---|---|
| Serverstandort und Redundanz des Rechenzentrums | Bestimmt den physischen Datenspeicherort und den Umfang der Notfallwiederherstellung | In welchen Ländern werden die primären und die Sicherungskopien gehostet? |
| Eigentums- und Kontrollstruktur der Muttergesellschaft | Trägt neben der tatsächlichen Datenkontrolle auch zu einem potenziellen Risiko der Verletzung von Offenlegungspflichten außerhalb der EU bei. | Ist die Muttergesellschaft außerhalb der EU ansässig, und wer kann sie dazu zwingen? |
| Verschlüsselungsmodell und technischer Zugriff auf Klartext | Ermittelt, ob der Anbieter selbst jemals auf lesbare Daten zugreifen könnte. | Erfolgt die Verschlüsselung clientseitig oder Ende-zu-Ende, und kann der Anbieter technisch gesehen Klartext erhalten? |
| Unabhängige Qualitätssicherung (ISO/IEC 27001, BSI C5, SecNumCloud) | Begrenzte Nachweise über ausgewählte Sicherheits- und Compliance-Kontrollen – keine pauschale DSGVO-Garantie | Welche juristische Person, welche Regionen und welche Dienstleistungen sind abgedeckt, und ist das Zertifikat bzw. die Bescheinigung aktuell? |
| Subprozessor-Transparenz | Deckt versteckte Abhängigkeiten von Drittanbietern auf, einschließlich solcher von außerhalb der EU. | Kann die vollständige Liste der Unterprozessoren schriftlich übermittelt werden? |
| Preismodell und Gesamtbetriebskosten | Der Grundpreis für Speicherplatz spiegelt selten die Migrations- oder Ausstiegskosten wider. | Welche Gebühren fallen für Migration, API und Datenexport an? |
Zur Verschlüsselung im Detail: Serverseitige Verschlüsselung mit einem vom Kunden verwalteten Schlüssel kann die Kontrolle verbessern. Abhängig von der Architektur kann der Anbieter jedoch während der Verarbeitung weiterhin auf Klartext zugreifen oder die Entschlüsselung technisch kontrollieren. Ein wirksamer Schutz vor dem Zugriff des Anbieters erfordert in der Regel clientseitige oder Ende-zu-Ende-Verschlüsselung, bei der der Anbieter weder den Schlüssel noch den Klartext speichert – obwohl Metadaten, Identitätsinformationen und Nutzungsmuster auch dann sichtbar bleiben können. Fragen Sie daher direkt nach der Verschlüsselungsarchitektur, anstatt nur zu fragen, wer den Schlüssel speichert.
Zu den Zertifizierungen: ISO/IEC 27001 bescheinigt ein Informationssicherheits-Managementsystem innerhalb eines definierten Geltungsbereichs; BSI C5 wird üblicherweise durch einen aktuellen Bestätigungsbericht und nicht durch ein Zertifikat im ISO-Sinne nachgewiesen; SecNumCloud ist eine französische ANSSI-Qualifikation mit eigenen technischen und rechtlichen Kriterien. Keine dieser Zertifizierungen allein bestätigt die DSGVO-Konformität eines gesamten Anbieters – entscheidend ist, welche juristische Person, welche Regionen und welchen Zeitraum das jeweilige Dokument abdeckt.
Preisvergleiche, die den Migrationsaufwand und die Integrationskosten außer Acht lassen, sind ebenfalls irreführend, da eine niedrigere monatliche Speichergebühr durch einen erheblichen Entwicklungsaufwand für den Wiederaufbau von Integrationen, die ein vorheriger Anbieter nativ angeboten hat, kompensiert werden kann.
Schritt 4: Integration mit bestehenden Geschäftstools überprüfen
Die Kompatibilität mit bestehenden Arbeitsabläufen ist ein Kostenfaktor, der bei der Anbieterauswahl leicht unterschätzt wird. Eine Speicherlösung, die für die Anbindung an bestehende Kollaborationstools benutzerdefinierte Skripte erfordert, verursacht einen laufenden Wartungsaufwand, der im ersten Preisvergleich selten berücksichtigt wird.
Wichtige Integrationspunkte, die vor dem Commit überprüft werden sollten:
- Native Synchronisierungsclients für Desktop- und mobile Betriebssysteme, getestet mit realen Dateimengen und nicht mit Herstellerdemos.
- API-Verfügbarkeit und Dokumentationsqualität, insbesondere für automatisierte Datensicherungen oder Workflow-Auslöser.
- SSO/SAML-Unterstützung, sodass der Speicheranbieter sich in bestehende Identitätsmanagementsysteme integrieren kann, anstatt Folgendes zu erfordern separate Anmeldeinformationen.
- Kompatibilität mit Europäische Kollaborationssuiten, wodurch die Abhängigkeit von Produktivitätstools außerhalb der EU für die tägliche Dokumentenbearbeitung verringert wird.
- Dateiversionierung und Konfliktlösungsverhalten, insbesondere für Teams, die in Echtzeit an gemeinsamen Dokumenten zusammenarbeiten.
Wie lange dauert eine Migration zu EU-Cloud-Speicher tatsächlich? Dies hängt stark von der Anzahl der Dateien, der verfügbaren Bandbreite, der Komplexität des Berechtigungsmodells, der Datenqualität, der Anzahl der Integrationen, den Testanforderungen und dem verfügbaren Personal ab. Anstatt sich auf eine allgemeine Schätzung zu verlassen, ist es zuverlässiger, einen Zeitplan aus dem im nächsten Schritt beschriebenen Pilotprojekt abzuleiten, da dieses die meisten dieser Variablen direkt aufdeckt. Organisationen ohne dedizierte interne Ressourcen für das Projekt sollten mit einer entsprechenden Verlängerung der Projektdauer rechnen.
Schritt 5: Führen Sie vor der vollständigen Migration einen Pilotversuch durch.
Ein Pilotprojekt verringert das Risiko, sich allein aufgrund von Dokumentationen für einen Anbieter zu entscheiden. Support-Level-Agreements und Marketingaussagen lassen sich leicht formulieren; die tatsächliche Leistung unter realen Bedingungen nicht.
Ein strukturierter Pilotversuch sollte Folgendes beinhalten:
- Geltungsbereich beschränkt auf ein Team oder eine Abteilung, Der Testlauf sollte lange genug dauern, um realistische Nutzungsmuster aufzudecken, bevor eine Entscheidung über die vollständige Einführung getroffen wird.
- Zuverlässigkeitsprüfung der Synchronisierung Bei normalem täglichem Dateivolumen werden Konflikte, Duplikate und Synchronisierungsfehler überwacht.
- Ein Wiederherstellungstest, der zwischen den integrierten Wiederherstellungsfunktionen des Anbieters und einer unabhängigen Datensicherung unterscheidet. Synchronisierung, Papierkorb und Versionsverlauf stellen nicht automatisch ein unabhängiges Backup dar: Fehler, kompromittierte Konten, Ransomware oder fehlerhafte Synchronisierung können auch replizierte Kopien und Versionen beeinträchtigen. Testen Sie sowohl die systemeigene Wiederherstellung des Anbieters als auch ein separates Backup, das Daten nach versehentlichem Löschen, Kontokompromittierung oder Dienstausfall wiederherstellen kann.
- Zugriffsrechte und Berechtigungsprüfung, um zu überprüfen, ob die rollenbasierte Zugriffskontrolle sich wie konfiguriert verhält und nicht nur wie beschrieben.
- Direkte Unterstützungsreaktionstests, indem man ein echtes Ticket einreicht und die tatsächliche Reaktionszeit misst, anstatt sich auf die veröffentlichte Service-Level-Vereinbarung (SLA) zu verlassen.
- Ein dokumentierter Rücknahmeplan, wobei im Voraus festgelegt wird, unter welchen Bedingungen eine Rückkehr zur vorherigen Speicherlösung ausgelöst würde.
Wie sollte ein Unternehmen einen Anbieter testen, bevor es sich langfristig bindet? Die Kombination aus einem definierten Pilotzeitraum, messbaren technischen Tests – einschließlich eines echten Backup-Tests und nicht nur eines Tests der Wiederherstellungsfunktionen – und einem dokumentierten Ausstiegskriterium macht die Anbieterauswahl zu einer evidenzbasierten Entscheidung und nicht zu einer vertrauensbasierten.
Schritt 6: Gemeinsam die Einführungs- und Ausstiegsstrategie planen
Das Risiko einer Anbieterbindung lässt sich am besten vor Vertragsabschluss, nicht danach, minimieren. Die Planung der Ausstiegsstrategie parallel zur Einführungsphase verhindert, dass Wechselkosten unbemerkt zum ausschlaggebenden Faktor bei zukünftigen Vertragsverlängerungen werden.
Vor Abschluss des Vertrags sollten folgende Punkte schriftlich geklärt werden:
- Datenexportformate und etwaige damit verbundene Exportgebühren, was im Vertrag bestätigt und nicht aus dem Verkaufsgespräch abgeleitet wurde.
- Zeitrahmen für den Massenexport bei Vertragsbeendigung, Da die Verpflichtungen zwischen den Anbietern erheblich variieren, sollten sie vertraglich festgelegt und nicht einfach vorausgesetzt werden.
- Eine schrittweise Einführung durch die Abteilungen statt einer einzigen unternehmensweiten Umstellung, wodurch die Auswirkungen unerwarteter Probleme auf jeweils ein Team beschränkt werden.
- Interne Dokumentation der Auswahlbegründung, einschließlich der verwendeten Kriterien und der Antworten der Anbieter, die für zukünftige Audits oder Anfragen von Kunden im Rahmen der Sorgfaltspflicht archiviert werden.
Worauf sollten Unternehmen bei der Prüfung der Ausstiegsklausel eines EU-Cloud-Vertrags achten? Die Klausel sollte das Exportformat, einen definierten maximalen Zeitraum für die Datenrückgabe und ein etwaiges Bestätigungsverfahren für die Löschung festlegen – vage Formulierungen wie "angemessene Vorankündigung" ohne definierten Zeitrahmen sollten als Verhandlungspunkt und nicht als Standard akzeptiert werden.
Häufig gestellte Fragen zu EU-Cloud-Speicher
Ist EU-Cloud-Speicher automatisch DSGVO-konform?
Nein. Die Einhaltung der DSGVO hängt von der Auftragsverarbeitungsvereinbarung, technischen Sicherheitsvorkehrungen und Vereinbarungen mit Unterauftragnehmern ab – nicht allein vom Serverstandort. Ein Anbieter kann Daten in der EU hosten und dennoch die DSGVO-Anforderungen aufgrund schwacher Zugriffskontrollen oder nicht offengelegter Unterauftragnehmer außerhalb der EU nicht erfüllen.
Kann ein US-amerikanisches Unternehmen mit Servern in der EU noch als "EU-Cloud-Speicher" bezeichnet werden?
Aus Marketingsicht ja, und genau diese Unklarheit führt zu Verwirrung. Abhängig von der Eigentums- und Kontrollstruktur kann das Unternehmen weiterhin ausländischer Gerichtsbarkeit unterliegen, einschließlich des US-amerikanischen CLOUD Act, unabhängig vom physischen Standort der Server – die genauen Bestimmungen hängen jedoch vom jeweiligen Unternehmen und den bestehenden Transfersicherungen ab.
Wie vergleicht sich der Preis für Cloud-Speicher in der EU mit dem von Anbietern außerhalb der EU?
Die Preise variieren je nach Anbieter und Speicherkapazität erheblich, und es gibt keine allgemeingültige Preisangabe für den gesamten Markt. Kleinere, in der EU ansässige Anbieter verlangen in der Regel aufgrund ihrer kleineren Infrastruktur einen höheren Preis. Die Gesamtbetriebskosten hängen jedoch maßgeblich vom Aufwand für Migration und Integration ab und weniger vom Listenpreis allein.
Gewährleistet der Wechsel zu EU-Cloud-Speicher automatisch Datensouveränität?
Nein. Wahre Datensouveränität hängt im Allgemeinen von einer Kombination aus Speicherort, Gerichtsstand des Betreibers, Unterauftragnehmerstruktur und technischer Kontrolle über Verschlüsselungsschlüssel ab – nicht von einem einzelnen Faktor. Ein Anbieterwechsel ohne vorherige Überprüfung all dieser Aspekte kann dazu führen, dass unter einer anderen Marke ein ähnliches Sicherheitsrisiko besteht.
Was geschieht, wenn sich ein Anbieter später als nicht konform erweist?
Dies hängt von der Art des Befundes und der Entscheidung der zuständigen Aufsichtsbehörde ab, die von erforderlichen Abhilfemaßnahmen bis hin zu Verarbeitungseinschränkungen reichen kann. Die Aufrechterhaltung eines alternativen Exportwegs und einer aktuellen Dokumentation der ursprünglichen Lieferantenauswahl verringert die betrieblichen Unterbrechungen bei einer Statusänderung eines Anbieters.
Die EU-Cloud-Speicherung ist eine fortlaufende Entscheidungsfindung, keine einmalige Anschaffung.
Gerichtsbarkeit, Eigentümerstruktur und Liste der Unterauftragnehmer sind zum Zeitpunkt der Vertragsunterzeichnung nicht festgelegt – Anbieter werden übernommen, erweitern ihre Infrastruktur oder fügen im Laufe der Zeit neue Unterauftragnehmer hinzu. Ein Anbieter, der bei Vertragsunterzeichnung alle Souveränitätskriterien erfüllte, erfüllt diese möglicherweise 18 Monate später nicht mehr.
Die wichtigste Erkenntnis für die Auswahl von Cloud-Speicheranbietern in der EU ist, dass Serverstandort, Gerichtsstand des Anbieters, vertragliche Kontrolle und Verschlüsselungsarchitektur jeweils einen anderen Aspekt der Frage beantworten und keiner dieser Faktoren allein die Datensouveränität bestimmt. Indem man die in diesem Rahmen aufgeworfenen Fragen als wiederkehrende interne Checkliste behandelt – überprüft bei jeder Vertragsverlängerung, jedem Update von Unterauftragnehmern oder jeder jährlichen Compliance-Prüfung –, bleibt die ursprüngliche Entscheidung nachvollziehbar und wird nicht zu einer einmaligen Annahme, die stillschweigend an Bedeutung verliert.









