Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Technik · 2 Min. Lesezeit · Aktualisiert 16. August 2026

Datenresidenz

Kurz gesagtDatenresidenz sagt, wo die Daten liegen. Nicht, wer darauf zugreifen darf.

Auf einen Blick

Was es regelt
Speicher- und Verarbeitungsorte, meist als Regionsauswahl im Anbieterportal und als Zusicherung im Vertrag
Was es nicht regelt
Welchem Recht die Muttergesellschaft unterliegt und wer im Betrieb administrativen Zugriff hat
Typische Lücke
Support, Wartung und Missbrauchsabwehr laufen häufig aus Drittländern, auch wenn der Speicher in der EU liegt
Zweite Lücke
Sicherungen, Protokolldaten und Telemetrie werden oft getrennt behandelt und verlassen die Region
Wofür es taugt
Latenz, Ausfallzonen, aufsichtsrechtliche Vorgaben zum Speicherort, Nachweispflichten
Wofür nicht
Als Antwort auf Herausgabeanordnungen gegen eine Muttergesellschaft im Drittland

Datenresidenz ist die Zusage eines Anbieters, Daten in bestimmten Ländern zu speichern und zu verarbeiten. Sie ist in fast jedem Cloud-Vertrag zu haben, sie ist meist mit zwei Klicks im Portal einzustellen, und sie ist der am häufigsten missverstandene Begriff dieses Feldes.

Der Grund für das Missverständnis ist verständlich: Der Ort fühlt sich wie die entscheidende Größe an. Rechtlich ist er es nicht.

Datenresidenz Schlüsselhoheit beantwortet: wo liegen die Daten? geregelt im Vertrag prüfbar per Rechenzentrumsliste wirkt gegen: Latenz, Ausfallzonen wirkt nicht gegen: Herausgabeanordnung beantwortet: wer kann sie lesen? geregelt in der Architektur prüfbar per Schlüsselverwaltung wirkt gegen: fremden Zugriff wirkt nicht gegen: Ausfall des Anbieters
Zwei Fragen, die ständig verwechselt werden. Residenz ist eine Standortangabe, Hoheit eine Zugriffsfrage.

Was Residenz tatsächlich leistet

Sie regelt Latenz und Ausfallzonen — für ein Unternehmen mit Nutzern in Europa ein echter Betriebsvorteil. Sie erfüllt aufsichtsrechtliche Vorgaben, die ausdrücklich einen Speicherort verlangen, etwa in Teilen des Gesundheits- und Finanzbereichs. Und sie erleichtert Nachweise gegenüber Kunden, die in Fragebögen danach fragen.

Das ist mehr als nichts. Es ist nur nicht die Frage, die in einer Souveränitätsdiskussion gestellt wird.

Wo die Zusage regelmäßig endet

Beim Support. Ein Anbieter mit europäischem Speicher, dessen Zweit- und Drittlinien-Support in einem Drittland sitzt, greift im Störungsfall aus diesem Drittland auf Ihre Daten zu. Das ist datenschutzrechtlich eine Übermittlung, und in vielen Verträgen steht sie nur in der Anlage zur Auftragsverarbeitung.

Bei Sicherungen und Telemetrie. Produktivdaten in der gewählten Region, Sicherungen anderswo, Fehlerberichte und Nutzungstelemetrie in einer globalen Auswertung — diese Aufteilung ist verbreitet und wird selten in der Regionsangabe erwähnt.

Bei der Muttergesellschaft. Der Speicherort ändert nichts an der Frage, welchem Recht das Unternehmen unterliegt. Genau darauf zielt der US CLOUD Act: Er knüpft an Besitz, Gewahrsam und Kontrolle an, nicht an Geografie.

Wie man es sauber prüft

Fragen Sie nicht nach der Region, sondern nach der Zugriffsmatrix: Welche Rollen können auf Produktivdaten zugreifen, von welchen Ländern aus, in welchen Fällen, und wie wird das protokolliert? Ein Anbieter, der diese Frage in zwei Wochen sauber beantwortet, ist qualifizierter als einer mit dem schöneren Regionsschalter.

Ergänzend gehören drei Punkte in den Vertrag: die Region ausdrücklich auch für Sicherungen und Protokolle, ein Ausschluss oder eine Genehmigungspflicht für Fernzugriffe aus Drittländern, und die Pflicht, Änderungen an Unterauftragnehmern anzukündigen.

Der Zusammenhang mit den anderen Begriffen

Residenz beantwortet das Wo. Schlüsselhoheit beantwortet das Wer. Souveräne Cloud beschreibt das Gesamtpaket aus beidem plus Eigentümerstruktur und Betriebsmodell.

Wer nur eines davon regelt, hat eine Teilantwort — was in Ordnung ist, solange man weiß, welcher Teil fehlt.

Häufige Fragen

Reicht Datenresidenz in der EU für die DSGVO?
Für die Frage der Übermittlung in ein Drittland reicht sie nicht, wenn ein Anbieter mit Drittlandsbezug administrativen Zugriff hat. Ein Fernzugriff aus einem Drittland auf Daten in der EU ist datenschutzrechtlich ebenfalls eine Übermittlung. Entscheidend ist also nicht nur, wo die Daten ruhen, sondern wer sie erreichen kann.
Wie prüfe ich, ob die Zusage stimmt?
Drei Dokumente: die Regionsangabe im Vertrag, die Liste der Unterauftragnehmer mit Sitzländern und die Beschreibung der Support- und Wartungsprozesse. Wenn das dritte Dokument fehlt oder ausweicht, ist genau dort die Lücke.
Gilt die Zusage auch für Sicherungen und Protokolle?
Nur wenn sie es ausdrücklich sagt. In vielen Verträgen ist die Produktivumgebung regional festgelegt, während Sicherungen, Telemetrie und Fehlerberichte separat geregelt sind — oder gar nicht.
Was ist der Unterschied zur souveränen Cloud?
Datenresidenz ist eine einzelne Eigenschaft: der Ort. Eine souveräne Cloud beschreibt zusätzlich Betriebsmodell, Eigentümerstruktur, Personalzugriff und Schlüsselverwaltung. Residenz ist eine notwendige, aber keine hinreichende Bedingung.

Quellen

Siehe auch

Verwandte Begriffe