DSGVO und Cloud-Speicher: Wo dürfen meine Daten liegen?

Abstrakte redaktionelle Illustration zum Thema Datenspeicher: Schutzschild mit abstrakten EU-Sternen als DSGVO-Symbol, dunkles Schiefergrau mit warmen Amber-Akzenten

Verfasst von

in

Kurzantwort: Ihre Daten dürfen in der Cloud liegen – auch außerhalb der EU –, solange die DSGVO-Regeln eingehalten werden. Entscheidend sind drei Punkte: ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO), ein angemessenes Datenschutzniveau am Serverstandort und eine solide Verschlüsselung. Bei US-Anbietern prüfen Sie zusätzlich, wie Drittlandtransfers abgesichert sind.

Abstrakte Illustration: Schutzschild mit abstrakten EU-Sternen als DSGVO-Symbol, dunkles Schiefergrau mit Amber-Akzenten

Was die DSGVO von Ihnen verlangt, wenn Daten in der Cloud liegen

Sobald Sie personenbezogene Daten in einen Cloud-Speicher hochladen – also alles, womit sich eine Person identifizieren lässt: Fotos mit Gesichtern, Adresslisten, Rechnungen mit Namen, E-Mails, Gesundheitsdaten – greift die Datenschutz-Grundverordnung. Das gilt unabhängig davon, ob Sie ein Unternehmen führen oder als Freiberufler Kundendaten verarbeiten.

Der Kernpunkt ist einfach: Sie bleiben verantwortlich. Die Cloud ist nur Ihr verlängerter Serverraum.

Für die Praxis heißt das: Bevor Sie einen Cloud-Dienst produktiv einsetzen, klären Sie drei Fragen. Erstens: Welche Datenkategorien landen dort überhaupt? Zweitens: Wo stehen die Server physisch, und was passiert bei einem Transfer in ein Drittland? Drittens: Welche technischen und organisatorischen Maßnahmen – kurz TOMs – trifft der Anbieter, und welche treffen Sie selbst? Wer diese drei Fragen schriftlich beantworten kann, hat bereits 80 Prozent der DSGVO-Hausaufgaben erledigt.

Ein häufiger Irrtum: „Der Anbieter ist DSGVO-konform, also bin ich es auch." So funktioniert es nicht. Die Konformität des Anbieters ist eine Voraussetzung, aber Ihre eigenen Pflichten – Auswahl, Vertrag, Dokumentation – bleiben bei Ihnen. Genau deshalb lohnt sich der Blick auf den nächsten Punkt.

Auftragsverarbeitung: Der Vertrag, den viele vergessen

Nutzen Sie Cloud-Speicher für personenbezogene Daten anderer Menschen – Kunden, Mitarbeiter, Mandanten –, liegt in aller Regel eine Auftragsverarbeitung nach Art. 28 DSGVO vor. Der Cloud-Anbieter verarbeitet die Daten dann in Ihrem Auftrag und nach Ihren Weisungen. Das ist kein Detail für Juristen, sondern die rechtliche Grundlage der gesamten Zusammenarbeit.

Was Art. 28 konkret verlangt: einen schriftlichen Vertrag – den Auftragsverarbeitungsvertrag, kurz AV-Vertrag –, der unter anderem regelt, welche Daten zu welchem Zweck verarbeitet werden, dass der Anbieter nur auf dokumentierte Weisung handelt, dass er zur Vertraulichkeit verpflichtete Personen einsetzt, dass er Sie bei Betroffenenanfragen unterstützt und dass er Unterauftragsverarbeiter nur mit Ihrer Zustimmung einsetzt. Seriöse Anbieter stellen einen solchen AV-Vertrag standardmäßig bereit, oft direkt in den Kontoeinstellungen zum Download oder per Klick zu akzeptieren.

Prüfen Sie dabei zwei Dinge besonders genau. Erstens: Wer sind die Unterauftragsverarbeiter? Viele Cloud-Dienste lagern Teile der Infrastruktur an Dritte aus – etwa für Support oder Rechenzentrumsbetrieb. Die Liste muss transparent sein. Zweitens: Wo sitzen diese Unterauftragsverarbeiter? Eine Kette, die in einem Drittland ohne angemessenes Datenschutzniveau endet, macht Ihre Dokumentation angreifbar.

Wie der Fachdienst Computer Weekly in seiner Ausarbeitung zum Thema festhält, muss bei Cloud Storage geklärt und dokumentiert sein, „wie das erforderliche Datenschutzniveau durch den Cloud-Provider garantiert wird" – über Zertifizierungen ebenso wie über Garantien beim Drittlandtransfer.

EU-Server oder US-Anbieter: Wo dürfen Daten physisch liegen?

Die kurze Antwort: Der Serverstandort allein entscheidet nicht über DSGVO-Konformität – aber er bestimmt, wie aufwendig Ihr Nachweis wird. Daten in der EU oder im EWR sind der einfache Weg: Es findet kein Drittlandtransfer statt, Kapitel V der DSGVO greift nicht, und Sie konzentrieren sich auf Vertrag und TOMs.

Anders sieht es bei Anbietern aus den USA oder anderen Drittländern aus. Ein Transfer ist möglich, aber nur mit einer der in der DSGVO vorgesehenen Garantien: einem Angemessenheitsbeschluss der EU-Kommission, Standardvertragsklauseln (SCCs) oder – in engen Grenzen – ausdrücklicher Einwilligung. Seit dem Schrems-II-Urteil des EuGH wissen wir zudem: Bei Transfers in Länder mit weitreichenden behördlichen Zugriffsbefugnissen reicht ein Standardvertrag allein möglicherweise nicht aus. Dann wird eine ergänzende Risikobewertung erwartet, das sogenannte Transfer Impact Assessment.

Was bedeutet das für Ihre Anbieterwahl? Deutsche und europäische Cloud-Anbieter mit Rechenzentren in der EU – einen Überblick über die hiesige Anbieterschaft finden Sie in unserem Vergleich deutscher Cloud-Anbieter – ersparen Ihnen die komplette Drittlandtransfer-Prüfung. Das ist kein Freibrief: AV-Vertrag, TOMs und Dokumentation bleiben Pflicht. Aber die Prüfung wird deutlich schlanker.

Bei US-Anbietern lohnt der Blick ins Kleingedruckte: Bietet der Anbieter EU-Rechenzentren als Speicheroption an? Gibt es eine Datenresidenz-Garantie, also die Zusage, dass Ihre Daten die EU nicht verlassen? Welche SCCs werden verwendet, und gibt es ergänzende technische Maßnahmen wie eine Verschlüsselung, bei der nur Sie den Schlüssel halten? Je mehr dieser Fragen Sie mit Ja beantworten können, desto solider steht Ihre Dokumentation.

Vorsicht bei einer verbreiteten Annahme: „Server in Frankfurt, also alles gut." Der Standort ist nur ein Baustein. Entscheidend ist die Gesamtbetrachtung aus Vertrag, Unterauftragsverarbeitern, Zugriffsrechten des Anbieters und Ihren eigenen Maßnahmen. Einen breiteren Marktüberblick – inklusive der Frage, welche Anbieter welche Standorte bieten – liefert unser Cloud-Speicher-Vergleich.

Was für private Nutzer, Fotos und Familien-Backups gilt

Gute Nachricht für alle, die nur ihre eigenen Fotos, Videos und Dokumente sichern: Die DSGVO kennt eine Haushaltsausnahme. Verarbeiten Sie personenbezogene Daten ausschließlich für persönliche oder familiäre Zwecke – etwa das Backup Ihrer Urlaubsfotos in der Cloud –, fallen Sie nicht unter die vollen Pflichten der Verordnung. Kein AV-Vertrag, kein Verarbeitungsverzeichnis, keine Aufsichtsbehörde im Nacken.

Trotzdem gibt es zwei Einschränkungen, die Sie kennen sollten. Erstens: Sobald Sie die Daten veröffentlichen – etwa Fotos mit erkennbaren Personen öffentlich teilen –, greifen andere Rechtsgebiete wie das Recht am eigenen Bild. Zweitens: Die Haushaltsausnahme schützt Sie nicht vor den AGB des Anbieters. Manche Dienste räumen sich weitreichende Nutzungsrechte an hochgeladenen Inhalten ein, etwa zum „Betrieb und zur Verbesserung der Dienste". Lesen Sie diese Passagen, bevor Sie Ihr komplettes Fotoarchiv hochladen.

Auch ohne DSGVO-Pflichten lohnt sich datenschutzbewusstes Verhalten: starke, einmalige Passwörter, Zwei-Faktor-Authentifizierung und – wo angeboten – Ende-zu-Ende-Verschlüsselung. Gerade bei Familien-Backups mit Kinderfotos ist das kein übertriebener Aufwand, sondern schlichte Vorsicht. Denn die Haushaltsausnahme entbindet Sie nicht davon, dass Ihre Daten bei einem Datenleck des Anbieters in falsche Hände geraten können.

Für Freiberufler und kleine Unternehmen gilt die Ausnahme übrigens nicht, sobald Kundendaten im Spiel sind. Die Steuerunterlagen beim Cloud-Anbieter, die Kundenfotos des Fotografen, die Patientenlisten der Praxis – all das ist Auftragsverarbeitung mit voller Dokumentationspflicht. Im Zweifel gilt: Lieber einen AV-Vertrag zu viel abgeschlossen als einen zu wenig.

Checkliste: So prüfen Sie einen Cloud-Anbieter

Bevor Sie sich für einen Anbieter entscheiden, arbeiten Sie diese Punkte ab. Die Liste ist bewusst praxisnah gehalten – Sie brauchen dafür keine juristische Ausbildung, nur etwas Zeit.

1. Serverstandort und Datenresidenz: Wo stehen die Rechenzentren? Gibt es eine Option „nur EU", und ist sie vertraglich zugesichert oder nur eine Marketingaussage? Bei US-Anbietern: Wie wird der Drittlandtransfer abgesichert – Angemessenheitsbeschluss, SCCs oder beides?

2. AV-Vertrag: Stellt der Anbieter einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit? Ist er ohne Aufpreis und ohne Enterprise-Tarif verfügbar? Manche Anbieter koppeln den AV-Vertrag an teure Business-Pläne – das ist ein Kostenfaktor, den Sie einplanen müssen.

3. Unterauftragsverarbeiter: Gibt es eine öffentliche Liste? Werden Sie über Änderungen informiert, und haben Sie ein Widerspruchsrecht? Intransparente Ketten sind ein Warnsignal.

4. Zertifizierungen: Verfügt der Anbieter über anerkannte Nachweise wie ISO 27001 oder – für europäische Anbieter zunehmend relevant – C5 des BSI? Zertifikate ersetzen Ihre eigene Prüfung nicht, aber sie sind ein starkes Indiz für professionelle Prozesse.

5. Verschlüsselung: Werden Daten bei der Übertragung (TLS) und im Ruhezustand (AES-256 ist Standard) verschlüsselt? Gibt es optional eine clientseitige Verschlüsselung, bei der der Anbieter keinen Zugriff auf Ihre Inhalte hat? Für besonders sensible Daten ist das der entscheidende Punkt.

6. Löschung und Datenportabilität: Wie löschen Sie Ihre Daten vollständig – auch aus Backups des Anbieters? In welchen Formaten bekommen Sie Ihre Daten zurück, wenn Sie kündigen? Ein Anbieter, der den Ausstieg erschwert, verdient Skepsis beim Einstieg.

7. Support und Reaktionszeiten: Wer antwortet bei einer Datenpanne, und wie schnell? Die DSGVO verlangt die Meldung einer Verletzung innerhalb von 72 Stunden an die Aufsichtsbehörde – dafür brauchen Sie Informationen vom Anbieter, und zwar schnell.

Arbeiten Sie die Liste einmal sauber durch und dokumentieren Sie die Antworten in ein bis zwei Seiten. Diese Mini-Dokumentation ist im Ernstfall Gold wert – und sie zwingt Sie gleichzeitig, Anbieter wirklich zu vergleichen statt nur nach Preis und Speicherplatz zu entscheiden.

Stilisierte Szene: Aktenordner mit Schutzschild, dunkles Schiefergrau mit Amber-Akzenten

Verschlüsselung: Ihre zweite Verteidigungslinie

Selbst der beste AV-Vertrag schützt nicht davor, dass Daten beim Anbieter im Klartext vorliegen. Deshalb ist Verschlüsselung die Maßnahme, mit der Sie die Kontrolle behalten – unabhängig vom Serverstandort. Dabei unterscheiden Sie zwei Ebenen.

Die erste Ebene übernimmt der Anbieter: Transportverschlüsselung und Verschlüsselung im Ruhezustand gehören heute zum Standard jedes seriösen Dienstes. Das schützt vor Abhören auf dem Übertragungsweg und vor dem Zugriff Unbefugter auf die Speichermedien – aber nicht vor dem Anbieter selbst oder vor behördlichen Herausgabeverlangen an ihn.

Die zweite Ebene liegt bei Ihnen: clientseitige Verschlüsselung, bei der die Daten bereits auf Ihrem Gerät verschlüsselt werden und der Anbieter nur Chiffretext sieht. Tools dafür gibt es für jede Plattform; eine Schritt-für-Schritt-Anleitung finden Sie in unserem Beitrag zum Festplatte verschlüsseln. Der Preis dieser Sicherheit: Verlieren Sie Ihr Passwort oder Ihren Schlüssel, sind die Daten unwiederbringlich verloren – auch für Sie. Hinterlegen Sie Schlüssel daher getrennt und redundant, etwa auf einem zweiten Medium an einem anderen Ort.

Für Unternehmen mit sensiblen Daten – Gesundheitsdaten, Anwalts- oder Steuerunterlagen – ist die clientseitige Verschlüsselung faktisch Pflichtprogramm im Rahmen einer vernünftigen Risikoabwägung. Für private Nutzer ist sie die einfachste Antwort auf die Frage „Was, wenn der Anbieter gehackt wird?": Dann liegen dort nur unlesbare Datenblöcke.

Was tun, wenn Sie unsicher sind?

Wenn nach der Checkliste Zweifel bleiben, haben Sie zwei saubere Optionen. Option eins: Wechseln Sie zu einem europäischen Anbieter mit EU-Rechenzentren und transparentem AV-Vertrag.

Option zwei: Fahren Sie zweigleisig. Legen Sie unkritische Daten – etwa Ihr öffentliches Fotoportfolio – in die günstige US-Cloud und sensible Daten – Kundendaten, Finanzunterlagen – in einen EU-Dienst oder auf Ihr eigenes NAS zu Hause. Diese Trennung nach Sensibilität ist in der Praxis der häufigste Kompromiss und datenschutzrechtlich sauber abbildbar.

Option drei: Holen Sie sich externen Rat. Bei komplexen Konstellationen – etwa internationalen Konzernen mit Datenflüssen über mehrere Länder – ersetzt keine Checkliste die Beratung durch einen Datenschutzbeauftragten oder eine spezialisierte Kanzlei. Die Kosten dafür sind im Vergleich zu einem Bußgeldverfahren verschwindend gering.

Was Sie auf keinen Fall tun sollten: das Thema aussitzen. „Das machen doch alle so" ist keine Rechtsgrundlage, und Aufsichtsbehörden verhängen Bußgelder gerade auch gegen kleine Unternehmen, wenn die Grundlagen – AV-Vertrag, Dokumentation, TOMs – fehlen. Die gute Nachricht: Mit der Checkliste aus diesem Artikel und einem Nachmittag Arbeit sind Sie weiter als die meisten.

  • Sie bleiben verantwortlich: Die Cloud ist Ihr verlängerter Serverraum. AV-Vertrag nach Art. 28 DSGVO, Dokumentation und eigene Schutzmaßnahmen sind Ihre Pflicht, nicht die des Anbieters allein.
  • Serverstandort vereinfacht oder verkompliziert: EU/EWR-Rechenzentren ersparen die Drittlandtransfer-Prüfung; bei US-Anbietern prüfen Sie SCCs, Datenresidenz-Garantien und ergänzende Maßnahmen.
  • Private Nutzer sind weitgehend ausgenommen: Die Haushaltsausnahme der DSGVO deckt persönliche Backups ab – trotzdem lohnen sich 2FA und Verschlüsselung.
  • Verschlüsselung schlägt Standort: Clientseitige Verschlüsselung schützt Ihre Daten unabhängig davon, wo die Server stehen.
  • Dokumentieren Sie Ihre Auswahl: Ein bis zwei Seiten mit den Antworten auf die Checkliste sind im Ernstfall mehr wert als jede Beteuerung.

Häufige Fragen

Darf ich Google Drive, Dropbox oder iCloud für Kundendaten nutzen?

Grundsätzlich ja – aber nur mit AV-Vertrag, dokumentierter Drittlandtransfer-Absicherung und passenden technischen Maßnahmen. Prüfen Sie, ob der Anbieter EU-Datenresidenz anbietet und ob der AV-Vertrag in Ihrem Tarif enthalten ist. Ohne diese Grundlagen ist die Nutzung für Kundendaten riskant.

Reicht ein Serverstandort in Deutschland für die DSGVO aus?

Nein, der Standort ist nur ein Baustein. Sie brauchen zusätzlich den AV-Vertrag, eine Prüfung der Unterauftragsverarbeiter, angemessene technische Maßnahmen und Dokumentation. Ein deutscher Server verschiebt lediglich die Drittlandtransfer-Prüfung – er ersetzt nicht den Rest der Pflichten.

Brauche ich als Privatperson einen AV-Vertrag für mein Cloud-Backup?

Nein. Für ausschließlich persönliche oder familiäre Zwecke greift die Haushaltsausnahme der DSGVO. Sobald Sie aber Kundendaten, Mitarbeiterdaten oder sonstige fremde personenbezogene Daten verarbeiten, brauchen Sie einen.

Was passiert, wenn mein Anbieter die Daten in die USA überträgt?

Dann muss der Transfer über eine DSGVO-Garantie abgesichert sein – etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln, ggf. ergänzt um eine Risikobewertung. Fragen Sie den Anbieter konkret danach und lassen Sie sich die Antwort schriftlich geben.

Hilft Verschlüsselung bei der DSGVO?

Ja, deutlich. Sie ist eine der in Art. 32 DSGVO ausdrücklich genannten Schutzmaßnahmen und reduziert das Risiko bei Datenpannen erheblich. Bei clientseitiger Verschlüsselung mit eigenem Schlüssel bleiben Ihre Inhalte selbst bei einem Zugriff auf die Server unlesbar.

Quellen

  • Computer Weekly: „Datenschutz: Cloud Storage in den Verfahren dokumentieren" – Cloud Storage als Auftragsverarbeitung nach Art. 28 DSGVO, Dokumentationspflichten: https://www.computerweekly.com/de/tipp/Datenschutz-Cloud-Storage-in-den-Verfahren-dokumentieren
  • Verordnung (EU) 2016/679 (DSGVO), insbesondere Art. 28 (Auftragsverarbeiter), Art. 30 (Verzeichnis von Verarbeitungstätigkeiten) und Art. 32 (Sicherheit der Verarbeitung)

Hinweis: Dieser Artikel dient der Orientierung und ersetzt keine Rechtsberatung. Bei konkreten Fragen zu Ihrer Situation wenden Sie sich an einen Datenschutzbeauftragten oder eine spezialisierte Kanzlei.