DSGVO-konforme Cloud: Was STACKIT gerade für regulierte Branchen einsetzbar macht.

Datenschutz ist für Unternehmen zwar ein unliebsames, aber unumgängliches und wichtiges Thema, insbesondere dann, wenn sie sensible oder besonders schützenswerte Daten verarbeiten. Eine DSGVO-konforme Cloud ist damit Grundvoraussetzung in vielen Bereichen. Aber was bedeutet DSGVO-Konformität bei der Wahl eines Cloud-Anbieters genau? In diesem Artikel erklären wir die rechtlichen Grundlagen und zeigen, warum US-Hyperscaler in regulierten Bereichen oft an ihre Grenzen stoßen. Außerdem erfahren Sie, welche Branchen besonders betroffen sind und wie STACKIT eine europäische Lösung darstellen kann.

Was eine DSGVO-konforme Cloud überhaupt bedeutet

Die DSGVO wird schnell zum kleinen Häkchen auf einer langen Checkliste, wenn es um den Einsatz der Cloud im Unternehmen geht. Dabei ist sie gerade in regulierten Branchen wie dem Gesundheitswesen oder der Finanzbranche einer der wichtigsten Faktoren. Damit ein Cloud-Dienst den europäischen Datenschutzanforderungen gerecht wird, müssen mehrere Voraussetzungen erfüllt sein:

  • Datenstandort: Wichtige Grundlage ist, wo Daten physisch gespeichert und verarbeitet werden. Stehen die Server innerhalb der EU, müssen europäische Datenschutzstandards automatisch eingehalten werden. Bei Standorten in Drittländern ist es meist deutlich komplexer.
  • Auftragsverarbeitungsvertrag: Ein AVV regelt, wie ein Cloud-Anbieter im Auftrag eines Unternehmens mit personenbezogenen Daten umgehen darf. Ein solcher Vertrag ist gesetzlich vorgeschrieben, sobald ein externer Dienstleister personenbezogene Daten verarbeitet und definiert klar die Verantwortlichkeiten und Pflichten.
  • Drittlandtransfer: Sobald Daten die EU verlassen, zum Beispiel, weil sie in Serverstandorten außerhalb der EU verarbeitet werden oder Zugriff aus einem Drittland möglich ist, gelten weitere rechtliche Anforderungen. Solche Transfers sind zwar nicht verboten, müssen aber strenge Bedingungen erfüllen.

Unternehmen sollten also bei der Wahl ihres Cloud-Anbieters einen genauen Blick auf diese Punkte werfen. Sie nehmen großen Einfluss darauf, wie unkompliziert Cloud-Dienste datenschutzkonform zum Einsatz kommen können.

US-Hyperscaler und ihre Grenzen durch Datenschutzvorgaben

Die bekannten Hyperscaler wie AWS, Azure und Google Cloud aus den USA sind technisch gut aufgestellt und bieten vielfältige Funktionen an, die für viele Unternehmen ausreichen. In regulierten Branchen sorgen die rechtlichen Rahmenbedingungen dieser Anbieter jedoch für zusätzliche Risiken, die eine wichtige Rolle bei der Auswahl spielen.

Der CLOUD Act und FISA 702

Zwei US-Gesetze sind relevant für das Thema DSGVO-konforme Cloud. Der CLOUD Act erlaubt es US-Behörden, unter bestimmten Voraussetzungen auf Daten zuzugreifen, die von US-Unternehmen verwaltet werden. Der tatsächliche Speicherort der Daten ist dabei irrelevant. Zusätzlich ermöglicht FISA 702 US-Nachrichtendiensten den Zugriff auf Daten ausländischer Personen, wenn sie über US-Dienste verarbeitet werden. Das bedeutet für europäische Unternehmen: Ein Datenzugriff durch US-Behörden kann grundsätzlich auch dann möglich sein, wenn die Rechenzentren in Europa betrieben werden.

Grundsätzlich Unsicherheiten rund um das EU-US Data Privacy Framework

Rechtliche Grundlage für die Nutzung von US-Diensten bei personenbezogenen Daten ist das EU-US Data Privacy Framework (DPF). Es schafft Rechtssicherheit für Unternehmen, die Daten an US-Anbieter übermitteln. Dieses Abkommen ist allerdings schon der dritte Anlauf für einen datenschutzkonformen Datentransfer zwischen der EU und den USA. Beide vorherige Vereinbarungen wurden vom Europäischen Gerichtshof für ungültig erklärt. Erneute rechtliche Überprüfungen sind nicht unwahrscheinlich, weshalb viele Unternehmen vorsichtig sind, sich auf das Abkommen zu verlassen.

 

Es gibt also gerade für regulierte Branchen, die besonders strengen Vorgaben unterliegen, erhebliche Risiken beim Einsatz der großen Hyperscaler. Umso stärker zeigt sich, welchen Unterschied eine europäische Cloud-Lösung wie STACKIT macht: Als Anbieter mit Sitz in Deutschland und Rechenzentren in Deutschland und Österreich sind weder der CLOUD Act noch FISA 702 oder das DPF relevant, da kein Datentransfer in die USA stattfindet. Unternehmen reduzieren so ihren rechtlichen Prüfaufwand und profitieren von Anfang an von einer klaren Rechtslage.

Welche Branchen besonders betroffen sind und wie STACKIT als DSGVO-konforme Cloud auftritt

Einige Branchen in Deutschland müssen sich an deutlich strengere Auflagen halten als andere. Hintergrund ist, dass sie mit besonders sensiblen Daten arbeiten.

  • Im Gesundheitswesen werden sensible Patientendaten verarbeitet. Sie zählen zu den besonderen Kategorien personenbezogener Daten nach Artikel 9 DSGVO und unterliegen deshalb einem erhöhten Schutzniveau. Schon kleine Datenschutzverstöße können gravierende Folgen haben.
  • Im Finanzwesen gelten neben der DSGVO noch weitere regulatorische Vorgaben, unter anderem von der BaFin. Grundsätzlich werden hohe Anforderungen an Sicherheit und Nachvollziehbarkeit der Datenverarbeitung gestellt.
  • In der öffentlichen Verwaltung werden sensible Bürgerdaten verarbeitet. Da in diesem Bereich ein besonderes öffentliches Interesse an lückenloser Kontrolle besteht, gibt es hier zusätzliche Vorgaben zur Datenhoheit.

Für diese drei Bereiche, aber auch für Unternehmen, die Datenschutz von sich aus sehr ernst nehmen, gilt deshalb: Die Wahl des Cloud-Anbieters hängt stark mit organisatorischen und rechtlichen Fragen zusammen und ist weit mehr als eine rein technische Entscheidung.

 

STACKIT ist als europäischer Anbieter mit Serverstandorten in Deutschland und Österreich auf die Anforderungen der DSGVO ausgelegt. Das spüren Unternehmen in mehreren Punkten:

Grafik DSGVO-konforme Cloud

  • Ein Drittlandtransfer findet nicht statt, da sämtliche Daten innerhalb Deutschlands oder Österreichs verarbeitet werden.
  • Unternehmen können den Auftragsverarbeitungsvertrag unkompliziert und ohne Sonderregelungen abschließen, da STACKIT den europäischen Datenschutzstandards unterliegt.
  • Für Unternehmen aus regulierten Branchen entfällt der Aufwand, rechtliche Entwicklungen zu US-Datentransfers zu beobachten.

Daraus ergibt sich für Unternehmen weniger rechtlicher Prüfaufwand, mehr Planungssicherheit und eine Cloud-Infrastruktur, die den eigenen Compliance-Anforderungen von Anfang an entspricht.

Fazit: Die DSGVO-konforme Cloud als Grundlage für Sicherheit und Souveränität

DSGVO-Konformität ist für alle Unternehmen relevant. Besonders wichtig ist das Thema aber in regulierten Branchen wie dem Gesundheits- und Finanzwesen und der öffentlichen Verwaltung. Die Unsicherheiten rund um US-Hyperscaler bremsen hier schon seit Jahren die Einführung von Cloud-Lösungen aus. Eine europäische Cloud wie STACKIT schafft sowohl Rechtssicherheit als auch digitale Souveränität. Die eigenen Daten bleiben nachvollziehbar in europäischer Hand und Unternehmen bleiben unabhängig von politischen oder rechtlichen Entwicklungen außerhalb Europas. Das wird immer stärker als klarer strategischer Vorteil angesehen.

STACKIT Beratung Bereich erkunden

Finden Sie hier eine Übersicht unserer Leistungen , Produkte, Whitepaper und Best Practices zum Thema.  

Best Practices aus der Praxis

Einblicke in echte Projekte

konkrete Handlungsempfehlungen

Ansprechpartner

Buchen Sie einen Termin mit unseren Experten oder schreiben Sie uns eine Nachricht um mehr zu erfahren.
Sebastian-Tappe-rund.webp

Sebastian Tappe

Ihr Partner für IT-Beratung und Services.

Wir sind für Sie da
Erfolgreiche Projekte mit Rewion als Trusted Advisor
DHBW
stack it
Dr. Frontheim
IKK Kliniken
Landes Krankenhaus
AWO
Röchling
TÜV Rheinland
thyssenkrupp
SWR
Siemens
Schwarz Gruppe
Die Stuttgarter
LVM
FEIN
Kärcher
HSD
HITACHI
Frankfurt Airport
EF Eugster Frismag
dm Tech
dataport
Carthago
Bucher
DHBW
stack it
Dr. Frontheim
IKK Kliniken
Landes Krankenhaus
AWO
Röchling
TÜV Rheinland
thyssenkrupp
SWR
Siemens
Schwarz Gruppe
Die Stuttgarter
LVM
FEIN
Kärcher
HSD
HITACHI
Frankfurt Airport
EF Eugster Frismag
dm Tech
dataport
Carthago
Bucher
Deichmann
Bauwerk
Ritter Sport
Dürr
Ilm-Kreis-Kliniken
Robert-Bosch Krankenhaus
ARD
Fritz
RAPS
Bayrisches Staatsministerium
coop
BALLUFF
hr
NDR
MDR
Universitätsklinikum Freiburg
Konstruktionsgruppe Bauen
BIM Cluster
Bayern Tourismus
Bürger
Pflugfelder
GSG Neuwied
VRR
VOSS
Deichmann
Bauwerk
Ritter Sport
Dürr
Ilm-Kreis-Kliniken
Robert-Bosch Krankenhaus
ARD
Fritz
RAPS
Bayrisches Staatsministerium
coop
BALLUFF
hr
NDR
MDR
Universitätsklinikum Freiburg
Konstruktionsgruppe Bauen
BIM Cluster
Bayern Tourismus
Bürger
Pflugfelder
GSG Neuwied
VRR
VOSS

Technischer Support

Willkommen bei unserem exklusiven Support für Bestandskunden. Hier finden Sie alle nötigen Informationen, um schnell und unkompliziert Hilfe bei technischen Anfragen zu erhalten.

Support-Hotline

Für dringende Anfragen erreichen Sie uns telefonisch unter:

Support E-Mail

Senden Sie uns Ihr Anliegen mit allen relevanten Details an:

Fernwartung via TeamViewer

Für eine direkte Unterstützung per Fernwartung, laden Sie bitte unser TeamViewer-Modul herunter:

Bitte beachten Sie: Dieser Kanal ist speziell für technische Anfragen unserer Bestandskunden vorgesehen. Für allgemeine Anfragen, Informationen zu unseren Dienstleistungen oder eine Erstberatung nutzen Sie bitte unser Kontaktformular oder schreiben Sie eine E-Mail an [email protected].