Datenresidenz
Kurz gesagtDatenresidenz sagt, wo die Daten liegen. Nicht, wer darauf zugreifen darf.
Auf einen Blick
- Was es regelt
- Speicher- und Verarbeitungsorte, meist als Regionsauswahl im Anbieterportal und als Zusicherung im Vertrag
- Was es nicht regelt
- Welchem Recht die Muttergesellschaft unterliegt und wer im Betrieb administrativen Zugriff hat
- Typische Lücke
- Support, Wartung und Missbrauchsabwehr laufen häufig aus Drittländern, auch wenn der Speicher in der EU liegt
- Zweite Lücke
- Sicherungen, Protokolldaten und Telemetrie werden oft getrennt behandelt und verlassen die Region
- Wofür es taugt
- Latenz, Ausfallzonen, aufsichtsrechtliche Vorgaben zum Speicherort, Nachweispflichten
- Wofür nicht
- Als Antwort auf Herausgabeanordnungen gegen eine Muttergesellschaft im Drittland
Datenresidenz ist die Zusage eines Anbieters, Daten in bestimmten Ländern zu speichern und zu verarbeiten. Sie ist in fast jedem Cloud-Vertrag zu haben, sie ist meist mit zwei Klicks im Portal einzustellen, und sie ist der am häufigsten missverstandene Begriff dieses Feldes.
Der Grund für das Missverständnis ist verständlich: Der Ort fühlt sich wie die entscheidende Größe an. Rechtlich ist er es nicht.
Was Residenz tatsächlich leistet
Sie regelt Latenz und Ausfallzonen — für ein Unternehmen mit Nutzern in Europa ein echter Betriebsvorteil. Sie erfüllt aufsichtsrechtliche Vorgaben, die ausdrücklich einen Speicherort verlangen, etwa in Teilen des Gesundheits- und Finanzbereichs. Und sie erleichtert Nachweise gegenüber Kunden, die in Fragebögen danach fragen.
Das ist mehr als nichts. Es ist nur nicht die Frage, die in einer Souveränitätsdiskussion gestellt wird.
Wo die Zusage regelmäßig endet
Beim Support. Ein Anbieter mit europäischem Speicher, dessen Zweit- und Drittlinien-Support in einem Drittland sitzt, greift im Störungsfall aus diesem Drittland auf Ihre Daten zu. Das ist datenschutzrechtlich eine Übermittlung, und in vielen Verträgen steht sie nur in der Anlage zur Auftragsverarbeitung.
Bei Sicherungen und Telemetrie. Produktivdaten in der gewählten Region, Sicherungen anderswo, Fehlerberichte und Nutzungstelemetrie in einer globalen Auswertung — diese Aufteilung ist verbreitet und wird selten in der Regionsangabe erwähnt.
Bei der Muttergesellschaft. Der Speicherort ändert nichts an der Frage, welchem Recht das Unternehmen unterliegt. Genau darauf zielt der US CLOUD Act: Er knüpft an Besitz, Gewahrsam und Kontrolle an, nicht an Geografie.
Wie man es sauber prüft
Fragen Sie nicht nach der Region, sondern nach der Zugriffsmatrix: Welche Rollen können auf Produktivdaten zugreifen, von welchen Ländern aus, in welchen Fällen, und wie wird das protokolliert? Ein Anbieter, der diese Frage in zwei Wochen sauber beantwortet, ist qualifizierter als einer mit dem schöneren Regionsschalter.
Ergänzend gehören drei Punkte in den Vertrag: die Region ausdrücklich auch für Sicherungen und Protokolle, ein Ausschluss oder eine Genehmigungspflicht für Fernzugriffe aus Drittländern, und die Pflicht, Änderungen an Unterauftragnehmern anzukündigen.
Der Zusammenhang mit den anderen Begriffen
Residenz beantwortet das Wo. Schlüsselhoheit beantwortet das Wer. Souveräne Cloud beschreibt das Gesamtpaket aus beidem plus Eigentümerstruktur und Betriebsmodell.
Wer nur eines davon regelt, hat eine Teilantwort — was in Ordnung ist, solange man weiß, welcher Teil fehlt.
Häufige Fragen
- Reicht Datenresidenz in der EU für die DSGVO?
- Für die Frage der Übermittlung in ein Drittland reicht sie nicht, wenn ein Anbieter mit Drittlandsbezug administrativen Zugriff hat. Ein Fernzugriff aus einem Drittland auf Daten in der EU ist datenschutzrechtlich ebenfalls eine Übermittlung. Entscheidend ist also nicht nur, wo die Daten ruhen, sondern wer sie erreichen kann.
- Wie prüfe ich, ob die Zusage stimmt?
- Drei Dokumente: die Regionsangabe im Vertrag, die Liste der Unterauftragnehmer mit Sitzländern und die Beschreibung der Support- und Wartungsprozesse. Wenn das dritte Dokument fehlt oder ausweicht, ist genau dort die Lücke.
- Gilt die Zusage auch für Sicherungen und Protokolle?
- Nur wenn sie es ausdrücklich sagt. In vielen Verträgen ist die Produktivumgebung regional festgelegt, während Sicherungen, Telemetrie und Fehlerberichte separat geregelt sind — oder gar nicht.
- Was ist der Unterschied zur souveränen Cloud?
- Datenresidenz ist eine einzelne Eigenschaft: der Ort. Eine souveräne Cloud beschreibt zusätzlich Betriebsmodell, Eigentümerstruktur, Personalzugriff und Schlüsselverwaltung. Residenz ist eine notwendige, aber keine hinreichende Bedingung.