Blog · Souveränität

„Hosting in Deutschland" ist nicht Datenhoheit

31. Mai 20268 Min. Lesezeitvon Strobel Industry GbR

„Unsere Server stehen in Deutschland." Dieser Satz steht auf fast jeder KI-Anbieterseite und soll Sicherheit vermitteln. Er ist richtig und trotzdem irreführend, denn ein deutscher Serverstandort allein sagt wenig darüber aus, wer am Ende auf Ihre Daten zugreifen kann. Dieser Artikel erklärt den Unterschied, der wirklich zählt.

Die kurze Antwort

Standort ist nicht gleich Kontrolle. Wo die Server stehen, ist nur die halbe Frage. Die andere Hälfte lautet: Wer kontrolliert den Anbieter, und welchem Recht unterliegt er?

Ein US-Konzern mit Servern in Frankfurt unterliegt weiterhin dem US CLOUD Act. Echte Datenhoheit entsteht erst, wenn die Verarbeitung in Ihrer eigenen Kontrolle liegt.

Drei Stufen der Kontrolle

Wenn Anbieter über Datenschutz sprechen, werfen sie oft drei sehr unterschiedliche Konzepte in einen Topf. Die Unterscheidung ist der Kern der ganzen Debatte.

  • EU-Cloud: Ihre Daten liegen bei einem externen Anbieter, dessen Server in Europa stehen. Besser als ein US-Rechenzentrum, aber die Daten sind weiterhin in fremder Hand.
  • On-Premise: Die Software läuft auf Servern in Ihrem eigenen Haus oder Ihrer eigenen Kontrolle. Die Daten verlassen Ihren Bereich nicht.
  • Air-gapped: Wie On-Premise, zusätzlich aber ohne jede Verbindung nach außen. Das höchste Maß an Kontrolle, sinnvoll bei besonders schützenswerten Daten.
Drei Stufen der Datenkontrolle im Vergleich: EU-Cloud, On-Premise und air-gapped. Von links nach rechts steigt die Kontrolle über die eigenen Daten, von extern gehostet bis vollständig vom Internet getrennt.
Von der EU-Cloud bis air-gapped steigt die Kontrolle über Ihre Daten Stufe für Stufe.

Warum der Serverstandort allein nicht reicht

Der wichtigste Grund heißt US CLOUD Act. Dieses US-Gesetz von 2018 verpflichtet US-Unternehmen, auf Anordnung amerikanischer Behörden Daten herauszugeben, und zwar unabhängig davon, wo auf der Welt diese Daten gespeichert sind.

Das bedeutet: Selbst wenn ein US-Anbieter seine Server brav in Frankfurt betreibt, kann er rechtlich gezwungen sein, Daten an US-Behörden zu übermitteln. Für ein europäisches Unternehmen, das der DSGVO unterliegt, entsteht damit ein Konflikt, den ein deutscher Serverstandort nicht auflöst. Die Frage ist nicht nur, wo die Daten liegen, sondern wer über sie verfügen kann.

Die ehrliche Faustregel

Fragen Sie nicht nur „Wo stehen die Server?", sondern „Wer kontrolliert den Anbieter und welchem Recht unterliegt er?". Erst beide Antworten zusammen ergeben ein verlässliches Bild. Ein deutscher Standort bei einem US-Konzern ist nicht dasselbe wie ein deutscher Anbieter unter deutschem Recht.

Wann welche Stufe sinnvoll ist

Nicht jedes Unternehmen braucht die höchste Stufe. Die richtige Wahl hängt von Ihren Daten ab.

Für unkritische, öffentliche Inhalte kann eine EU-Cloud völlig ausreichen. Sobald Sie aber mit sensiblen oder regulierten Daten arbeiten, etwa in der Medizintechnik, der Lebensmittelproduktion, im Finanzwesen oder als Berufsgeheimnisträger wie Kanzlei oder Arztpraxis, wird On-Premise zur naheliegenden Wahl. Air-gapped lohnt sich dort, wo schon die theoretische Möglichkeit eines Zugriffs von außen ausgeschlossen sein muss.

Der Denkfehler vieler Anbieter ist, Datenhoheit als Marketingbegriff zu behandeln. In Wahrheit ist sie eine technische Eigenschaft: Entweder können Ihre Daten Ihr Haus verlassen, oder sie können es nicht.

Datenhoheit ist bei uns der Standard, nicht der Aufpreis.

Agentority Hub läuft auf Ihren eigenen Servern, auf Wunsch vollständig vom Internet getrennt. Ihre Geschäftsdaten verlassen Ihr Netz nicht, kein Drittland, kein CLOUD Act. Im Erstgespräch zeigen wir, wie das für Ihr Haus aussieht.

Erstgespräch vereinbaren →

Häufige Fragen

Macht ein deutscher Serverstandort eine KI automatisch DSGVO-konform? +
Nein. Ein Serverstandort in Deutschland oder der EU ist ein wichtiger Baustein, genügt aber allein nicht. Entscheidend ist auch, wer den Anbieter kontrolliert. Gehört er einem US-Mutterkonzern, kann er über den US CLOUD Act zur Herausgabe von Daten verpflichtet werden, selbst wenn die Server in Frankfurt stehen.
Was ist der Unterschied zwischen EU-Cloud, On-Premise und air-gapped? +
Bei einer EU-Cloud liegen die Daten bei einem externen Anbieter auf Servern in Europa. Bei On-Premise läuft die Software auf Servern in Ihrer eigenen Kontrolle. Air-gapped bedeutet zusätzlich, dass dieses System keine Verbindung nach außen hat, also vollständig vom Internet getrennt ist.
Was ist der US CLOUD Act? +
Der US CLOUD Act ist ein US-Gesetz von 2018. Es verpflichtet US-Unternehmen, auf Anordnung US-amerikanischer Behörden Daten herauszugeben, auch wenn diese außerhalb der USA gespeichert sind. Dadurch kann ein US-Anbieter selbst mit europäischem Serverstandort in einen Konflikt mit der DSGVO geraten.
Wann lohnt sich On-Premise gegenüber der Cloud? +
On-Premise lohnt sich besonders bei sensiblen oder regulierten Daten, etwa in Medizintechnik, Lebensmittelproduktion, Finanzwesen oder bei Berufsgeheimnisträgern, oder wenn Datenhoheit ein strategisches Ziel ist. Sie verschiebt Aufwand vom laufenden Datenschutzrisiko hin zu einer einmaligen Einrichtung im eigenen Haus.
Quellen & weiterführend
  • US CLOUD Act (2018) zur Reichweite US-amerikanischer Herausgabeverlangen
  • Verordnung (EU) 2016/679 (DSGVO), Kapitel V zur Übermittlung in Drittländer
  • Einordnung des EuGH-Urteils Schrems II zur Drittland-Problematik (2020)

Dieser Artikel ist eine allgemeine Einordnung und keine Rechtsberatung. Für eine verbindliche Bewertung Ihres konkreten Falls ziehen Sie bitte eine fachkundige Stelle hinzu.