Warum der Ort zählt
Daten in der Cloud wirken ortlos, liegen aber immer auf einer konkreten Festplatte in einem konkreten Land. Dort gelten die Gesetze dieses Landes: für den Datenschutz, für den Zugriff von Behörden und für Gerichtsverfahren. Für Unternehmen in Österreich und Deutschland ist deshalb die Frage, ob Daten in der EU bleiben, oft die erste in jeder Prüfung eines Cloud-Dienstes.
Innerhalb der EU und des Europäischen Wirtschaftsraums gilt einheitlich die DSGVO. Wer personenbezogene Daten in ein Land außerhalb davon übermittelt, ein sogenanntes Drittland, muss nach Kapitel V der DSGVO zusätzliche Voraussetzungen erfüllen – etwa einen Angemessenheitsbeschluss der EU-Kommission für dieses Land oder Standardvertragsklauseln. Mehr dazu unter Drittlandtransfer.
Was „Server in der EU“ nicht automatisch heißt
Ein Serverstandort in Frankfurt oder Wien ist ein gutes Zeichen, beantwortet aber nicht alle Fragen. Drei Punkte werden häufig übersehen:
- Speicherort ist nicht gleich Verarbeitungsort: Daten können in der EU gespeichert, aber zur Verarbeitung – etwa durch ein KI-Modell – kurz in ein anderes Land geschickt werden.
- Zugriff aus der Ferne: Greift Support-Personal aus einem Drittland auf die Daten zu, kann auch das als Übermittlung gelten, obwohl der Server in der EU steht.
- Wer betreibt den Server? Ein US-Anbieter mit Rechenzentrum in Europa unterliegt weiterhin US-Recht. Der CLOUD Act von 2018 verpflichtet US-Unternehmen, Behörden unter bestimmten Voraussetzungen Daten herauszugeben – unabhängig davon, wo diese gespeichert sind.
Für eine ehrliche Einschätzung braucht es deshalb drei Angaben: wo gespeichert wird, wo verarbeitet wird und welchem Recht der Betreiber und seine Unterauftragnehmer unterliegen.
Wo du den Serverstandort findest
Seriöse Anbieter nennen den Standort auf einer Sicherheits- oder Datenschutzseite und in der Liste der Unterauftragsverarbeiter, die zum Auftragsverarbeitungsvertrag gehört. Dort sollte für jeden beteiligten Dienst – Hosting, Datenbank, E-Mail-Versand, KI-Verarbeitung – stehen, wer er ist und wo er die Daten verarbeitet.
Bei großen Cloud-Plattformen lässt sich die Region oft selbst wählen. Bei fertigen SaaS-Diensten entscheidet der Anbieter. Fehlt eine klare Angabe, lohnt eine schriftliche Nachfrage, bevor sensible Daten in den Dienst wandern.
Serverstandort und KI-Dienste
Bei KI-Werkzeugen ist der Weg der Daten oft länger als bei klassischer Software. Eine Meeting-Aufnahme etwa kann zuerst gespeichert, dann an einen Transkriptionsdienst und anschließend an ein Sprachmodell geschickt werden – drei Stationen, die jeweils eigene Standorte haben können. Wer KI-Dienste prüft, sollte sich deshalb die ganze Kette zeigen lassen: welcher Schritt wo läuft und wie lange Daten dort bleiben.
Für Transkription und Zusammenfassung lohnt außerdem die Frage, ob der KI-Anbieter Inhalte zum Training seiner Modelle verwendet. Das hat mit dem Standort nichts zu tun, gehört aber in dieselbe Prüfung – und sollte vertraglich ausgeschlossen sein, wenn vertrauliche Gespräche verarbeitet werden.
Anbieter A: „Ihre Daten werden in Rechenzentren in der EU gespeichert.“ – Das sagt nichts über die Verarbeitung, den Betreiber oder Unterauftragnehmer.
Anbieter B: „Speicherung: Rechenzentrum in Frankfurt. Transkription: Dienstleister X, Rechenzentrum in der EU, Audio wird danach gelöscht. Zusammenfassung: Dienstleister Y, Sitz und Verarbeitung siehe Liste der Unterauftragsverarbeiter.“ – Hier lässt sich jeder Schritt nachvollziehen und prüfen.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.