Mittwoch, September 30, 2026

Mehrwert für Manager

Ticker

Datenschutz in der US-Cloud

Können Daten europäischer Unternehmen bedenkenlos bei US-Cloud-Anbietern gespeichert werden? Katharina Bisset empfiehlt, die Richtlinien des »European Data Privacy Board« zu beachten. Ein Expertinnenkommentar von Rechtsanwältin Katharina Bisset.

Am Weg in die Cloud kommt man heutzutage schwer an US-Providern vorbei. Spätestens seit der Schrems-II Entscheidung des EuGH Mitte 2020, in der das Privacy Shield aufgehoben wurde, stellte der EuGH auch fest, dass die Standardvertragsklauseln allein nicht ausreichen, wenn im Empfängerland kein angemessenes Datenschutzniveau besteht.

Da sich nunmehr immer mehr europäische Unternehmen die Frage stellen, ob eine Nutzung von US-Cloud-Anbietern überhaupt noch möglich ist, hat das EDPB (European Data Privacy Board) eine Guideline herausgegeben, wie Daten außerhalb des europäischen Wirtschaftsraums – nicht nur in die USA – übermittelt werden können.

1. Kenntnis der Datenverarbeitung: Werden Daten exportiert, muss man die Inhalte und allfällige weitere Empfänger (zum Beispiel Sub-Auftragsverarbeiter) genau kennen. Dies beinhaltet ein vollständiges Verzeichnis der Verarbeitungstätigkeiten, aber auch die Informationspflichten gegenüber den Betroffenen.

2. Rechtsgrundlage für den Export: Sollen Daten in ein Drittland übermittelt werden, muss dies auf einer Rechtsgrundlage (Art 44 ff DSGVO) basieren. Es sollte also beispielsweise überprüft werden, ob es für den Empfängerstaat einen Angemessenheitsbeschluss gibt, das Empfängerunternehmen beispielsweise genehmigten Binding Corporate Rules unterliegt, oder ob Daten auf Basis von Standardvertragsklauseln exportiert werden sollen.

3. Effektivität der Rechtsgrundlage: Nach der Schrems-II Entscheidung wurden beispielsweise vielmals Standardvertragsklauseln abgeschlossen. Diese reichen aber nicht aus, wenn im Empfängerland (wie in den USA) kein angemessener Schutz der Daten gewährleistet werden kann, weshalb die Effektivität der Rechtsgrundlage überprüft werden muss. In dem Fall müssen weitere Maßnahmen getroffen werden.

4. Zusätzliche Maßnahmen: Rein vertragliche Maßnahmen reichen meist nicht aus, da diese nicht vor behördlichen Zugriffen schützen. Maßnahmen sind zum Beispiel die Verschlüsselung der Daten ohne Zugriff des Anbieters oder ein Transfer ausschließlich pseudonymisierter Daten.

5. Implementierung der Maßnahmen: Diese Maßnahmen müssen auch technisch implementiert werden.

6. Prüfung der Maßnahmen: In regelmäßigen Abständen müssen die Maßnahmen überprüft werden.

Schlussendlich muss noch auf die Datenübermittlung im Einzelfall (Art 49 DSGVO) eingegangen werden. Hier muss klargestellt werden, dass diese Rechtsgrundlagen nur im Einzelfall herangezogen werden können. Diese sind zum Beispiel:

- Übermittlung auf Basis einer Einwilligung des Betroffenen inklusive Aufklärung über die Risiken
- Übermittlung zur Vertragserfüllung
- Verteidigung oder Geltendmachung von Rechtsansprüchen

Als Alternative wird nunmehr immer wieder von US-Anbietern angeboten, dass Daten auf EU-Servern von europäischen Tochterunternehmen verarbeitet werden. Hier gibt es aber auch ein Restrisiko. Auf Grund der geltenden rechtlichen Rahmenbedingungen ist es für US-Behörden im Einzelfall auch möglich, auf Daten von Tochterunternehmen mit Sitz in der EU zuzugreifen, selbst dann, wenn sich die Daten auf europäischen Servern befinden.

In der Praxis bedeutet das, dass jedenfalls europäische Alternativen zu US-Anbietern geprüft werden sollten. Werden US-Anbieter gewählt, sollten jedenfalls die technischen und vertraglichen Rahmenbedingungen im Detail geprüft und weitere Maßnahmen getroffen werden.

Illustration: Katharina Bisset

×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

10.000 Nagarrians, 10.000 Bäume
Als Unternehmer über den Tellerrand blicken

By accepting you will be accessing a service provided by a third-party external to https://www.report.at/

Firmen | News

AWS (Amazon Web Services)
29 September 2026
Firmen | News
Amazon Web Services (AWS) ist als erster Cloud-Anbieter für die Verarbeitung von sogenannten "NATO-Restricted-"Informationen (NR) durch alle NATO-Mitgliedstaaten zugelassen. David Appel, Acting Vice President of Worldwide Public Sector bei AWS, verkü...
Vertiv
28 September 2026
Firmen | News
Neue Produktionskapazitäten von rund 22.000 Quadratmetern in der Slowakei werden die Fertigung von Stromversorgungs- und Wärmemanagementlösungen für die digitale Infrastruktur der nächsten Generation vorantreiben. Vertiv (NYSE: VRT), ein weltweit füh...
Südtirol
23 September 2026
Architektur, Bauen & Wohnen
Firmen | News
Die Paneele für die 7.000 m² Fassadenfläche des Durst HQ in Brixen wurden vollständig im FRENER & REIFER-Werk gefertigt und über Nummerncodes bis zur Montageposition rückverfolgbar gemacht (© Paolo Riolzi) Südtirol kann nicht nur Tourismus. ...
AWS (Amazon Web Services)
23 September 2026
Firmen | News
Schnelle Vermittlungen, präzise Ankunftszeiten, stabiler Service auch zu Stoßzeiten: Dafür baut Uber seine Infrastruktur auf AWS aus. Matthias Patzak, Enterprise Strategist bei Amazon Web Services (AWS) erklärt, wie spezialisierte Cloud-Technologie u...

Populär

IT-Projekte: Einreichen und gewinnen – eAward 2026!

IT-Projekte: Einreichen und gewinnen – eAward 2027!

Der Wirtschaftspreis eAward zeichnet Digitalisierungsprojekte aus dem Raum...

Best of ... Connectivity

Vernetzung und Kommunikation auf Wasserstraßen, im Außendienst, im Vertrieb, im...
Elektrischer Mercedes-Benz eActros 600 mit Holcim-Silosattelauflieger an einer Ladestation in Mannersdorf, daneben drei Mitarbeiter.

Strom für die schweren Aufgaben

Holcim Österreich und Daimler Truck Austria zeigten im Zementwerk Mannersdorf, welche...
Bürogebäude von Primetals Technologies

Primetals: Brownfield-Conversion auf SAP S/4HANA

Atos hat gemeinsam mit Primetals Technologies ein weiteres internationales...
Visualisierung des Projekts PIER05 an der Seestädter Waterfront mit mehreren Gebäuden direkt am Wasser.

Viermal ÖGNI-Gold für PIER05

Für PIER05 in der Seestadt Wien liegen nun ÖGNI-Gold-Vorzertifikate für alle...
Kosmos und IBM: Modernes Deployment und automatische Skalierung

Kosmos und IBM: Modernes Deployment und automatische Skalierung

Ob zu Ostern oder zu Weihnachten, während der Geschenkesaison geht es beim...

Neue Blog Beiträge

30 September 2026
Qualität und Effizienz
Seit 1. August 2026 gilt die neue ÖNORM S2500 – Neuzertifizierungen erfolgen ab sofort ausschließlich nach dem neuen Standard, für bestehende Zertifikate empfiehlt sich der zeitnahe Umstieg bis Ende 2027. Mit der Publikation am 1. August 2026 lö...
28 September 2026
Qualität und Effizienz
 Unternehmen stehen derzeit nicht nur vor vielen langfristigen Herausforderungen, die von KI bis Klimawandel reichen - auch der monetäre Leistungsdruck steigt täglich. Umsatz, Effizienz und Einsparungen werden aktuell priorisiert: Für viele bede...
25 September 2026
Qualität und Effizienz
Die internationale Normung im Bereich Arbeitssicherheit befindet sich derzeit in einer dynamischen Entwicklungsphase. Während die Revision der ISO 45001 auf die Zielgerade einbiegt und die ISO 45003 weiterhin die zentrale Orientierung für den Umgang ...

Leben & StilView all

Office & TalkView all

Produkte & ProjekteView all