Schlüsselhoheit
Kurz gesagtVerschlüsselung hilft nur, wenn der Anbieter den Schlüssel nicht hat.
Auf einen Blick
- Kernfrage
- Kann der Anbieter die Daten ohne Ihre Mitwirkung lesbar machen?
- Drei Stufen
- Schlüssel beim Anbieter, Schlüssel vom Kunden erzeugt aber beim Anbieter verwahrt, Schlüssel außerhalb der Reichweite des Anbieters
- Wirksam gegen
- Herausgabeanordnungen, unbefugten Zugriff durch Personal des Anbieters, Kompromittierung des Speichers
- Unwirksam gegen
- Ausfall des Anbieters, Verlust der Verfügbarkeit, fehlende Exportmöglichkeit
- Was der EDSA sagt
- Verschlüsselung ist eine anerkannte ergänzende Maßnahme, aber nur wenn der Schlüssel dem Zugriff im Empfängerland entzogen ist
- Preis
- Verlorene Funktionen — Serverseitige Suche, Vorschaubilder und Volltextindizes setzen lesbare Daten voraus
Fast jeder Cloud-Anbieter wirbt mit Verschlüsselung. Fast jeder verschlüsselt auch tatsächlich — im Transport und im Ruhezustand, meist nach dem Stand der Technik. Die Angabe sagt trotzdem wenig, solange eine zweite Frage offen ist: Wer hat den Schlüssel?
Denn Verschlüsselung schützt nicht gegen den, der entschlüsseln darf.
Die drei Stufen
Schlüssel beim Anbieter. Der Normalfall. Der Anbieter erzeugt, verwahrt und benutzt den Schlüssel. Das schützt gegen den Diebstahl von Datenträgern und gegen Angreifer, die den Speicher erreichen. Gegen eine Anordnung an den Anbieter schützt es nicht, denn der Adressat kann liefern.
Schlüssel vom Kunden, verwahrt beim Anbieter. Häufig als Bring Your Own Key vermarktet. Sie erzeugen den Schlüssel und übergeben ihn. Das verbessert die Nachvollziehbarkeit und erlaubt es Ihnen, den Zugriff zu widerrufen. In dem Moment, in dem eine Anordnung kommt, ist die Lage dieselbe wie auf Stufe eins.
Schlüssel außerhalb der Reichweite des Anbieters. Im eigenen Rechenzentrum, in einem Hardware-Sicherheitsmodul oder bei einem Treuhänder, der einer anderen Rechtsordnung unterliegt. Erst hier kann der Anbieter die Daten nicht lesbar machen — und erst hier wird aus einer Herausgabe die Übergabe unbrauchbarer Blöcke.
Warum das rechtlich zählt
Der Europäische Datenschutzausschuss führt Verschlüsselung ausdrücklich als ergänzende Maßnahme im Sinne von Schrems II — allerdings mit einer Bedingung, die oft überlesen wird: Der Schlüssel muss dem Zugriff im Empfängerland entzogen sein.
Genau daran scheitern die ersten beiden Stufen. Sie sind Betriebssicherheit, nicht Übermittlungsschutz. Für die Prüfung, die Sie ohnehin dokumentieren müssen, ist das der Unterschied zwischen einer wirksamen und einer unwirksamen Maßnahme.
Der Preis, den niemand gern nennt
Schlüsselhoheit kostet Funktionen. Eine serverseitige Volltextsuche braucht lesbare Daten. Vorschaubilder, automatische Kategorisierung, Dublettenerkennung, maschinelle Auswertung und ein großer Teil der Integrationen ebenfalls.
Deshalb ist die vernünftige Antwort selten „alles auf Stufe drei". Sie lautet: klassifizieren, und die höchste Stufe für die Kategorien reservieren, bei denen ein Zugriff wirklich schadet — Personalakten, Konstruktionsdaten, Mandantenunterlagen, Verhandlungsstände.
Was in den Vertrag gehört
Wer den Schlüssel erzeugt, wo er liegt, wer ihn benutzen darf und unter welchen Bedingungen. Dazu ein Notfallverfahren: Was passiert, wenn Ihr Schlüsselverwalter ausfällt? Ohne diese Regelung tauschen Sie ein Zugriffsrisiko gegen ein Verfügbarkeitsrisiko — und das zweite trifft Sie mit deutlich höherer Wahrscheinlichkeit.
Der Zusammenhang mit den Nachbarbegriffen ist einfach: Datenresidenz beantwortet, wo die Daten liegen. Schlüsselhoheit beantwortet, wer sie lesen kann. Die zweite Frage ist die wirksamere.
Häufige Fragen
- Was ist der Unterschied zwischen Bring Your Own Key und Hold Your Own Key?
- Beim ersten erzeugen Sie den Schlüssel und übergeben ihn dem Anbieter, der ihn für Sie verwahrt und benutzt. Beim zweiten verlässt der Schlüssel Ihren Bereich nicht; der Anbieter erhält allenfalls kurzzeitig eine Freigabe. Nur das zweite Modell verändert die Lage bei einer behördlichen Anordnung.
- Reicht Verschlüsselung im Ruhezustand?
- Gegen gestohlene Festplatten ja, gegen einen Zugriff auf das laufende System nein. Für die Frage der Übermittlung zählt vor allem, ob Daten im Verarbeitungszustand lesbar sind — und ob der Anbieter den Schlüssel dafür hat.
- Was kostet Schlüsselhoheit im Alltag?
- Funktionen. Serverseitige Suche, Vorschauen, maschinelle Auswertung und viele Integrationen brauchen lesbare Daten. Sinnvoll ist deshalb eine Klassifizierung: höchste Stufe nur für die Kategorien, bei denen ein Zugriff wirklich schadet.
- Wer sollte den Schlüssel verwahren, wenn nicht wir selbst?
- Ein unabhängiger Dritter, der weder dem Anbieter noch dessen Rechtsordnung unterliegt — in der Praxis ein Treuhänder oder ein Hardware-Sicherheitsmodul im eigenen Rechenzentrum. Die Regelung gehört in den Vertrag, samt Verfahren für den Notfallzugriff.
Quellen
Siehe auch
Verwandte Begriffe
- US CLOUD ActUS-Anbieter müssen Daten herausgeben, auch wenn sie in Frankfurt liegen.
- DatenresidenzDatenresidenz sagt, wo die Daten liegen. Nicht, wer darauf zugreifen darf.
- Schrems IISeit 2020 müssen Sie selbst prüfen, ob Daten im Empfängerland sicher sind — der Anbieter kann Ihnen das nicht abnehmen.