Sorgt ein „deutscher Server“ automatisch für DSGVO-Konformität?

Deutsches Rechenzentrum
Symbolbild (KI-generiert)

Wer die Verarbeitung personenbezogener Daten auslagert, muss der Datenschutz-Grundverordnung in drei Bereichen genügen: bei der Übermittlung, im Vertrag mit dem Dienstleister und im laufenden Betrieb, also bei den technischen Maßnahmen und den Meldewegen. Ein Serverstandort berührt den ersten Bereich. Die beiden anderen bleiben davon unberührt, und in ihnen liegt der größere Teil der Arbeit.


Gefällt Ihnen unser Magazin?
Fügen Sie uns als bevorzugte Quelle bei Google hinzu. So erscheinen unsere neuesten Artikel häufiger in Ihren Google-Schlagzeilen und KI-Ergebnissen.
⭐ Bei Google als bevorzugte Quelle hinzufügen

Der Standort verkauft sich trotzdem gut, aus nachvollziehbaren Gründen. Deutsche Rechenzentren wachsen, getrieben von der Nachfrage nach KI-Anwendungen und digitalen Diensten, und „Server in Deutschland“ ist ein Satz, den ein Einkäufer sofort versteht. Er beschreibt eine Teilmenge dessen, was geprüft wird.

Der in Deutschland stehende Server beantwortet die kleinste der drei Fragen

Cloud-Dienste sind in deutschen Unternehmen inzwischen der Normalfall, verteilt sind sie ungleich. Nach Angaben des Statistischen Bundesamtes nutzten 2025 insgesamt 54 Prozent der Unternehmen ab zehn Beschäftigten kostenpflichtige Cloud-Dienste, nach Größe aufgeschlüsselt 51 Prozent bei 10 bis 49 Beschäftigten, 65 Prozent bei 50 bis 249 und 86 Prozent ab 250 Beschäftigten. Zwischen dem kleinsten und dem größten Größenband liegen 35 Prozentpunkte, und der Datenschutz gehört zu den Gründen, aus denen kleinere Betriebe zögern.

Was ein Standort in Deutschland tatsächlich erledigt, ist die Drittlandübermittlung. Bleiben die Daten in der EU, entfällt der gesamte Apparat aus Kapitel V der Verordnung: das Übermittlungsinstrument, die Bewertung der Rechtslage im Empfängerland und die zusätzlichen Schutzmaßnahmen, die der Europäische Datenschutzausschuss in seinen Empfehlungen 01/2020, Endfassung vom 18. Juni 2021, neben dieses Instrument stellt. Dazu kommen kurze Signallaufzeiten und ein Argument, das im Vertrieb zieht.

Offen bleibt, wer auf die Daten zugreifen darf. Der US CLOUD Act knüpft an die US-Jurisdiktion über den Anbieter an, nicht an den Standort des Racks. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte haben das in ihrer gemeinsamen Stellungnahme vom 10. Juli 2019 festgehalten: Das Gesetz erfasst Daten ausdrücklich unabhängig davon, ob sie innerhalb oder außerhalb der Vereinigten Staaten liegen. Ein US-Konzern und dessen europäische Tochter können also zur Herausgabe verpflichtet werden, auch wenn die Festplatte in Frankfurt steckt, während ein europäischer Betreiber davon unabhängig bleibt. Standort und Jurisdiktion sind zwei getrennte Angaben, und im Angebot steht meistens eine davon.

siehe auch:  Energiewende in NRW: Was Städte und Regionen aktuell wirklich nachhaltig verändert

Wäre der Standort die Antwort, bräuchte niemand einen Vertrag

Zwei Annahmen halten sich hartnäckig.

Die erste lautet: deutscher Server, Thema erledigt. Verantwortlicher im Sinne der Verordnung bleibt das Unternehmen, das über Zwecke und Mittel der Verarbeitung entscheidet, also Ihres; der Hoster ist Auftragsverarbeiter. Geprüft wird bei Ihnen, anhand Ihrer Verträge, Ihrer Dokumentation und Ihrer technischen Maßnahmen. Die Postleitzahl des Rechenzentrums taucht in dieser Prüfung an einer einzigen Stelle auf, und das ist die Übermittlung.

Die zweite lautet: Cloud-Dienste mit US-Bezug sind ohnehin unzulässig. Der Befund ist differenzierter. Die Europäische Kommission hat am 10. Juli 2023 einen Angemessenheitsbeschluss für das EU-US Data Privacy Framework erlassen; auf dieser Grundlage können personenbezogene Daten aus der EU frei an US-Unternehmen fließen, die am Framework teilnehmen. Maßgeblich ist damit die Teilnahme, und ob ein bestimmter Anbieter teilnimmt, lässt sich im öffentlichen Verzeichnis des Frameworks nachsehen. Wer jede US-Beteiligung pauschal ausschließt, ersetzt eine Prüfung durch eine Faustregel.

Angemessenheitsbeschlüsse sind allerdings gerichtlich überprüfbar und in der Vergangenheit auch aufgehoben worden, weshalb jede Antwort auf diese Frage ein Datum tragen sollte.

Vor dem Vertragsschluss sind zwei Dokumente zu lesen

Das erste ist der Auftragsverarbeitungsvertrag. Artikel 28 DSGVO richtet sich zuerst an Sie: Sie dürfen ausschließlich mit Auftragsverarbeitern arbeiten, die hinreichend Garantien für geeignete technische und organisatorische Maßnahmen bieten, und die Verarbeitung muss auf einem Vertrag beruhen, der Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen festhält. Der Vertrag ist damit eine Bringschuld auf Ihrer Seite. Fehlt er, fehlt er in Ihrer Dokumentation.

siehe auch:  Wie lange dauert ein Verfahren gegen die Berufsunfähigkeitsversicherung?

Das zweite sind die technischen und organisatorischen Maßnahmen nach Artikel 32. Die Verordnung nennt dort ausdrücklich die Pseudonymisierung und Verschlüsselung personenbezogener Daten, die dauerhafte Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme, die rasche Wiederherstellbarkeit der Daten nach einem physischen oder technischen Zwischenfall sowie ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit dieser Maßnahmen. Der letzte Punkt entscheidet über die anderen: Erfüllt ist er erst, wenn der Wiederherstellungsvorgang regelmäßig getestet wird.

Zertifikate und Testate liefern Material für diese Prüfung. ISO 27001 bescheinigt dem Anbieter ein Informationssicherheits-Managementsystem. Der Kriterienkatalog C5 des BSI ist der deutsche Maßstab für Cloud-Dienste; das BSI weist dabei selbst darauf hin, dass die Auswahl der Prüfer und die Kontrolle der Prüfberichte außerhalb seiner Zuständigkeit liegen und der Kunde den Bericht im Rahmen seiner eigenen Risikobetrachtung auswerten muss. Ein Testat ist damit ein Dokument, das Sie lesen, und kein Status, den Sie abhaken.

Nach der Panne bleiben 72 Stunden

Artikel 33 verlangt vom Verantwortlichen, eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde zu melden. Der Auftragsverarbeiter meldet dabei unverzüglich an Sie, und die Frist gegenüber der Behörde läuft anschließend bei Ihnen. Für Unternehmen in Nordrhein-Westfalen ist die zuständige Stelle die Landesbeauftragte für Datenschutz und Informationsfreiheit NRW, die für diese Meldung ein eigenes Verfahren bereithält und daran erinnert, dass jede Verletzung intern zu dokumentieren ist, auch wenn sie unterhalb der Meldeschwelle bleibt.

Für die Anbieterauswahl folgt daraus eine konkrete Vertragsfrage: In welcher Frist, an welche Adresse und über welchen Kanal meldet der Dienstleister einen Vorfall an Sie? Steht dort das Wort „unverzüglich“ ohne Empfänger und ohne Kanal, beginnt Ihre Frist in der Praxis mit einem Support-Ticket, das jemand am Montagmorgen öffnet.

siehe auch:  Ladendiebstähle - die Entwicklung der letzten Jahre

Der Standort ist eine Auswahl im Bestellprozess

Deutsche Rechenzentren betreiben auch europäische Anbieter mit Sitz außerhalb Deutschlands. Kimsufi etwa, die Einstiegsmarke des französischen Anbieters OVHcloud, führt Deutschland neben Frankreich, Großbritannien, Polen, Kanada, Australien, Singapur und Indien unter seinen Standorten und wirbt auf https://www.kimsufi.com/de/ mit ISO-27001-zertifizierten Rechenzentren, standardmäßig enthaltenem DDoS-Schutz, unbegrenztem Datenverkehr und vollem Root-Zugriff, die Einstiegsreihe ab 10,08 Euro im Monat zuzüglich Mehrwertsteuer.

Der Root-Zugriff ist dabei die Stelle, an der die Verantwortung wechselt. Auf einem dedizierten Server ohne Managed-Leistungen liefert der Anbieter Hardware, Netzanbindung, Standort und die Zertifizierung seines Rechenzentrums; Betriebssystem, Updates, Verschlüsselung, Zugriffsrechte und Sicherung richten Sie selbst ein. Damit liegt der größere Teil der Maßnahmen aus Artikel 32 bei Ihnen, und zwar auf genau der Maschine, die Sie des Datenschutzes wegen gemietet haben. Weil der Standort bei den meisten Anbietern im Bestellvorgang ausgewählt wird, gehört er außerdem in die Bestellung und in die Rechnung, wo er sich nachlesen lässt; die Länderendung des Shops sagt darüber wenig.

Vier Fragen an den Anbieter, bevor Sie unterschreiben

Erstens, wo genau werden die Daten verarbeitet, und steht dieser Ort im Vertrag oder im Werbetext? Zweitens, wer kontrolliert das Unternehmen, und welchem Recht unterliegt es? Drittens, liegt ein Auftragsverarbeitungsvertrag nach Artikel 28 vor, und benennt er die Unterauftragsverarbeiter samt ihren Standorten? Viertens, in welcher Frist und an welche Adresse meldet der Anbieter einen Vorfall, und wann haben Sie zuletzt eine Wiederherstellung getestet?

Damit zur Frage im Titel. Ein deutscher Server sorgt nicht automatisch für DSGVO-Konformität. Er nimmt eine Risikoklasse aus der Prüfung heraus, die Übermittlung in ein Drittland, und lässt die übrigen unverändert stehen. Konform wird ein Unternehmen dort, wo es das auch belegen kann: im Vertrag, in den technischen Maßnahmen und in dem Ablauf, den es an dem Tag braucht, an dem etwas schiefgeht.