Das Wesentliche
Zwei kumulative Bedingungen bestimmen die tatsächliche Gefährdung eines Backends: der Standort des Hostings UND die Gerichtsbarkeit des Unternehmens, das es betreibt. Ein amerikanischer Hyperscaler in der Region eu-west-1 unterliegt weiterhin dem CLOUD Act. Aurabase dokumentiert beides: geprüfte Produktionsinfrastruktur in Deutschland und Finnland, betrieben von Aurabase SAS, einer Gesellschaft französischen Rechts.
DSGVO und CLOUD Act: Verwechseln Sie die beiden Regelungen nicht
Die DSGVO (EU-Verordnung 2016/679) regelt die Verarbeitung personenbezogener Daten, unabhängig vom Anbieter. Der CLOUD Act ist ein amerikanisches Gesetz, das US-Bundesbehörden ermächtigt, Daten anzufordern, die von einem Unternehmen nach amerikanischem Recht gespeichert werden – auch wenn diese Daten physisch in Europa gespeichert sind. Dabei handelt es sich um zwei unterschiedliche Rechtsordnungen, und die eine mit der anderen zu verwechseln ist der kostspieligste Fehler, den ein CTO bei der Bewertung eines Anbieters machen kann.
Ein Lieferant kann die DSGVO auf dem Papier perfekt einhalten (unterzeichnetes DPA, aktuelles Verarbeitungsregister) und gleichzeitig dem CLOUD Act unterliegen, wenn seine Muttergesellschaft amerikanisch ist. Die Überprüfung einer „EU“-Region in einem Hosting-Panel löst nur die Hälfte des Problems.
Was die DSGVO eigentlich von einem Backend verlangt
Über den allgemeinen Grundsatz hinaus gelten vier konkrete Verpflichtungen direkt für die technische Architektur eines Backends: eine Rechtsgrundlage für die Verarbeitung, die Minimierung der erhobenen Daten, das Recht auf Löschung (Art. 17) und das Recht auf Portabilität (Art. 20).
Auf einem Postgres-Backend führen diese Verpflichtungen zu überprüfbaren technischen Fähigkeiten: Row Level Security ermöglicht es, den Zugriff auf Daten auf den unbedingt erforderlichen Umfang zu beschränken (Minimierung auf Zeilenebene), und ein standardmäßiger pg_dump-Export deckt die Portabilität ab – ein offenes SQL-Format, kein proprietärer Export, der wiederhergestellt werden muss.
Die Rolle der Datenschutzbehörde in der Kette
Bei der Datenverarbeitungsvereinbarung (AVV) handelt es sich um den Vertrag, der Ihren Lieferanten als Unterauftragnehmer personenbezogener Daten im Sinne des Art. 28 DSGVO. Es muss vorhanden sein, datiert sein und die Subunternehmer des Lieferanten selbst aufführen – ohne ein aktuelles DPA bleibt das eigene Verarbeitungsregister (Art. 30) unvollständig. Siehe die Aurabase DPA-Seite und die Aurabase DSGVO-Seite.
Welche Kosten verursacht die Nichteinhaltung?
Kunst. Art. 83 DSGVO sieht zwei Bußgeldstufen vor: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für die geringsten schwerwiegenden Verstöße (fehlendes Register, fehlende DPA) und bis zu 20 Millionen Euro oder 4 % des weltweiten Umsatzes – je nachdem, welcher Betrag höher ist – für Verstöße gegen die Grundprinzipien der Verarbeitung. Dieses vertragliche Risiko lastet auf dem Datenverantwortlichen und nicht nur auf seinem Unterauftragnehmer: Die Wahl eines schlecht dokumentierten Backend-Anbieters bleibt Ihr Risiko, nicht dessen.
CLOUD Act: was es autorisiert und wen es betrifft
Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt amerikanische Justizbehörden, ein nach amerikanischem Recht gegründetes Unternehmen zur Bereitstellung von Daten zu verpflichten, die es besitzt oder kontrolliert – wo auch immer diese Daten physisch auf der Welt gehostet werden. Der Geltungsbereich ist konstruktionsbedingt extraterritorialer Natur: Es ist die Nationalität des Unternehmens, die die Verpflichtung auslöst, nicht der Standort des Rechenzentrums.
Teilweise sind diese Anfragen mit einer Geheimhaltungsklausel (Gag-Order) verbunden, die das betreffende Unternehmen daran hindert, den Endkunden zu informieren. Es ist genau dieser Punkt – das Fehlen von Rückgriffen oder Benachrichtigungen auf Seiten des europäischen Kunden –, der das CLOUD-Act-Risiko von einer einfachen Frage des Serverstandorts unterscheidet. Das vollständige Entscheidungsraster für die Wahl eines BaaS finden Sie in unserem speziellen Artikel: Warum der CLOUD Act die Wahl Ihres BaaS ändert.
AWS, GCP, Azure im EU-Raum: eine unvollständige Garantie
Die Auswahl einer eu-west-1 (AWS), europe-west1 (GCP) oder europäischen Azure-Region reduziert die Latenz und erfüllt die Anforderungen an die Datenresidenz – ändert jedoch nichts an der Nationalität des Unternehmens, das diese Plattformen betreibt. AWS, Google Cloud und Microsoft Azure bleiben Unternehmen nach amerikanischem Recht und unterliegen dem CLOUD Act, unabhängig von der von ihren Kunden gewählten Region.
Das EU-USA Data Privacy Framework regelt die Datenübertragung an zertifizierte amerikanische Unternehmen und ersetzt das vom Gerichtshof der Europäischen Union für ungültig erklärt Privacy Shield (Urteil Schrems II, 2020). Dieses Rahmenwerk befasst sich mit dem Problem der -Übertragung von Daten in die Vereinigten Staaten – es beseitigt nicht die CLOUD Act-Gefährdung eines US-Unternehmens, das Daten in der EU hostet, was weiterhin ein separates Rechtssubjekt ist.
Dabei handelt es sich nicht um eine Frage der technischen Qualität amerikanischer Hyperscaler, sondern um eine Frage der rechtlichen Struktur. Eine technisch einwandfreie Leistung kann juristisch exponiert bleiben und die beiden Urteile sind unabhängig voneinander.
Was Aurabase prüft und dokumentiert
Die Aurabase-Produktionsinfrastruktur ist in Deutschland (Nürnberg, Falkenstein) und Finnland (Helsinki) bei Hetzner verifiziert – weitere Standorte sind derzeit nicht bestätigt. Aurabase SAS, das Unternehmen, das es betreibt, ist ein französisches Unternehmen mit Sitz in Paris.
Eine dedizierte Bereitstellungsumgebung bei Scaleway (Region Paris) ist im Aurabase-Infrastruktur-Repository vorhanden und kann angewendet werden – es handelt sich jedoch derzeit nicht um eine aktive Produktionsbereitstellung. Um in diesem Punkt ehrlich zu bleiben: Erwarten Sie kein „Frankreich-Hosting“ von Aurabase, bis diese Bereitstellung in der Produktion bestätigt ist; Die korrekte Formulierung bleibt „EU-Souveränität“, wobei auf Anfrage auch die Option „Scaleway Paris“ verfügbar ist.
Checkliste vor der Unterzeichnung bei einem Backend-Anbieter
Diese Checkliste gilt für jeden Backend-Anbieter, einschließlich Aurabase. Überprüfen Sie jede Antwort auf der öffentlichen Compliance-Seite des Anbieters und nicht das Verkaufsversprechen in einer Verkaufs-E-Mail.
01Wo befinden sich die Produktionsserver physisch?
Der Standort allein reicht nicht aus, aber es bleibt die erste Frage, die gestellt werden muss – fordern Sie eine genaue Antwort (Land, Gastgeber), nicht „in Europa“.
02Welche Nationalität hat das Unternehmen, das den Dienst betreibt?
Ein nach amerikanischem Recht gegründetes Unternehmen unterliegt auch mit Servern in der EU weiterhin dem CLOUD Act. Überprüfen Sie den Hauptsitz und die Rechtsform, nicht nur die Marke.
03Ist eine DPA (Datenverarbeitungsvereinbarung) verfügbar und aktuell?
Zwingend erforderlich, sobald ein Subunternehmer in Ihrem Auftrag personenbezogene Daten verarbeitet (Art. 28 DSGVO). Sein Fehlen oder Dienstalter ist ein Warnsignal.
04Werden Unterauftragsverarbeiter öffentlich bekannt gegeben?
Ein seriöser Anbieter listet seine eigenen Subunternehmer (Hosting-Anbieter, E-Mail-Dienst usw.) auf – eine fehlende oder undurchsichtige Liste erschwert Ihr eigenes Kunstregister. 30.
05Welches Recht regelt den Vertrag im Streitfall?
Ein Vertrag, der dem Recht eines Drittstaates unterliegt, kann einen Rechtsbehelf erschweren, selbst wenn die Unterkunft in der EU liegt.
06Dokumentiert der Lieferant eine spezielle und datierte Compliance-Seite?
Eine aktuell gehaltene Compliance-Seite ist ein verlässlicheres Signal für Seriosität als eine isolierte Erwähnung auf der Homepage.
Um tiefer in die damit verbundene technische Sicherheitslage einzutauchen, lesen Sie die Aurabase-Sicherheitsseite.
Selbsthosting vs. souveränes EU-BaaS: Welche Option soll ich wählen?
Ein KMU, das der DSGVO unterliegt, wählt im Allgemeinen zwischen drei Optionen: Erstellen und Hosten eines eigenen Backends, Verwenden eines amerikanischen BaaS mit einer EU-Regionsoption oder Wählen eines durchgängigen souveränen EU-BaaS. Selbsthosting bietet maximale rechtliche Kontrolle, überträgt jedoch die gesamte betriebliche Belastung (Sicherheitspatches, Backups, Verfügbarkeit) auf ein internes Team, das bereits vorhanden sein muss.
Ein souveränes EU-BaaS – Infrastruktur und Muttergesellschaft beide in der EU – verlagert diese Betriebslast auf den Anbieter, ohne die CLOUD Act-Exposition eines US-Hyperscalers in der EU-Region wieder einzuführen. Dies ist ein relevanter Kompromiss für ein Team, das nicht in der Lage ist, seine Infrastruktur selbst zu warten, ohne seine Compliance gegen seine Produktgeschwindigkeit einbüßen zu wollen.