Zum Inhalt springen
Datenschutz

US CLOUD Act trotz EU-Rechenzentrum: Warum der Serverstandort allein keine Datensouveränität bringt

Ein deutsches Rechenzentrum macht einen US-Anbieter nicht DSGVO-sicher. Warum der CLOUD Act an die Jurisdiktion knüpft, nicht an die Postleitzahl des Servers.

Der häufigste Irrtum bei der Anbieterwahl lautet 2026 immer noch: Wer Daten in einem Frankfurter oder deutschen Rechenzentrum ablegt, sei automatisch DSGVO-sicher und vor fremdem Zugriff geschützt. Das stimmt nicht. Der US CLOUD Act knüpft nicht an den Serverstandort an, sondern an die Jurisdiktion des Betreibers. Wer den Unterschied zwischen Standort und Kontrolle nicht trennt, kauft sich ein Gefühl von Souveränität, das rechtlich nicht trägt.

Standort ist nicht gleich Kontrolle: Wie der CLOUD Act funktioniert

Der Clarifying Lawful Overseas Use of Data Act von 2018 verpflichtet US-Unternehmen, auf richterliche Anordnung Daten herauszugeben - unabhängig davon, wo diese physisch liegen. Entscheidend ist nicht die Postleitzahl des Servers, sondern ob der Betreiber der US-Jurisdiktion unterliegt. Ein US-Konzern mit Rechenzentrum in Frankfurt fällt genauso darunter wie eine europäische Tochter, die von einer US-Muttergesellschaft kontrolliert wird.

Das führt zu einem direkten Konflikt mit der DSGVO. Eine Herausgabe nach CLOUD Act ohne Rechtshilfeabkommen kollidiert mit Artikel 48 DSGVO, der eine Übermittlung an Drittstaaten-Behörden grundsätzlich nur auf Basis internationaler Abkommen erlaubt. Der Anbieter steht damit zwischen zwei Rechtsordnungen - und Sie tragen das Risiko.

Warum Sovereign-Labeling von US-Hyperscalern nur die halbe Wahrheit ist

Die großen US-Anbieter haben reagiert und vermarkten Sovereign-Cloud-Angebote, oft mit europäischem Betreiberkonstrukt und lokalem Personal. Das adressiert reale Punkte: Datenresidenz, technische Zugriffskontrollen, Transparenzberichte. Was es in der Regel nicht auflöst, ist die Eigentümerstruktur. Solange eine US-Muttergesellschaft die kontrollierende Gewalt über das Konstrukt behält, bleibt die Jurisdiktionsfrage offen.

Ehrlich bleibt: Solche Angebote senken das Risiko gegenüber einer reinen US-Region spürbar. Sie eliminieren es nicht. Wer Souveränität als Marketingbegriff verkauft, ohne die Betreiber-Jurisdiktion offenzulegen, liefert nur die halbe Wahrheit.

Die vier Prüfsteine echter Souveränität: Jurisdiktion, Schlüsselhoheit, AVV, Subdienstleister

Souveränität hängt an vier konkreten Faktoren. Erstens die Betreiber-Jurisdiktion: Wem gehört das Unternehmen, das Ihre Daten verarbeitet, und welchem Recht unterliegt die kontrollierende Muttergesellschaft. Zweitens die Schlüsselhoheit: Wer hält die Verschlüsselungsschlüssel. Eine Verschlüsselung schützt nur dann gegen behördlichen Zugriff, wenn der Anbieter die Schlüssel technisch nicht herausgeben kann - Stichwort Hold Your Own Key oder client-seitige Verschlüsselung.

Drittens der Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO: Er muss klare Weisungsbindung, Löschpflichten und Auditrechte enthalten. Viertens die Subdienstleister-Kette: Ein sauberer Hauptvertrag nützt wenig, wenn Support, Backup oder Monitoring an einen US-Subdienstleister durchgereicht werden. Die Liste der Subprozessoren gehört offengelegt und vertraglich kontrolliert.

Wann der deutsche Serverstandort einen echten Unterschied macht - und wann nicht

Der Standort ist nicht bedeutungslos. Bei einem Betreiber, der ausschließlich deutschem oder europäischem Recht unterliegt, ist der deutsche Serverstandort ein echter Schutzfaktor: kurze Latenzen, klare Zuständigkeit deutscher Aufsichtsbehörden, keine Drittstaaten-Übermittlung. Hier verstärken sich Standort und Jurisdiktion gegenseitig.

Wertlos wird das Standortargument, sobald die Kontrolle bei einem Unternehmen außerhalb der EU liegt. Dann ist der Frankfurter Server nur ein technischer Aufstellort, während die rechtliche Zugriffsmöglichkeit an der Jurisdiktion des Betreibers hängt. Standort ohne Kontrolle ist Kosmetik.

Praxis-Checkliste: So bewerten Sie einen Anbieter ehrlich

Fragen Sie konkret nach: Wem gehört das verarbeitende Unternehmen, und gibt es eine kontrollierende Muttergesellschaft außerhalb der EU. Wer hält die Verschlüsselungsschlüssel, und kann der Anbieter Daten technisch überhaupt im Klartext herausgeben. Enthält der AVV Weisungsbindung, Löschkonzept und Auditrechte. Liegt eine vollständige, aktuelle Liste der Subdienstleister vor, inklusive Support und Backup.

Ein seriöser Anbieter beantwortet diese Punkte schriftlich und ohne Ausweichen. Wer bei der Eigentümerstruktur oder der Subdienstleister-Kette vage bleibt, hat die Frage der Souveränität für Sie nicht gelöst.

Selbst kontrollierte Alternativen aus deutschen Rechenzentren

Wer Standort und Kontrolle zusammenführen will, kommt an selbst betriebenen oder voll betreuten Systemen kaum vorbei. Self-hosted Nextcloud, eigenes E-Mail-Hosting oder ein eigenes GitLab geben Ihnen die Schlüsselhoheit zurück, weil die Daten auf Infrastruktur unter Ihrer Kontrolle liegen statt im Backend eines Hyperscalers. Der Tradeoff ist ehrlich: mehr Eigenverantwortung für Betrieb, Updates und Verfügbarkeit.

Genau diesen Betriebsaufwand nimmt NETARO mit Managed Hosting ab - aus deutschen Rechenzentren, mit deutschem Betreiber und klarer Jurisdiktion. Sie behalten die Kontrolle über Ihre Daten, wir übernehmen Wartung, Sicherheit und Monitoring. Souveränität entsteht nicht durch ein Label, sondern durch nachweisbare Kontrolle - und genau die machen wir vertraglich und technisch überprüfbar.

Geschrieben von NETARO
Frage dazu stellen

Notwendige Cookies sichern Formulare und Anmeldung. Marketing oder Weitergabe an Dritte gibt es nicht. Optional: Ihre gewählte Darstellung und eine Reichweitenmessung auf unseren eigenen Servern. Details zum Datenschutz

Notwendig Sicherheit, Sitzung und Ihre Consent-Entscheidung. Immer aktiv.