In diesem Leitfaden werden die blinden Flecken, die die Regionsbox offen lässt, detailliert beschrieben und eine konkrete Methode beschrieben, wie Sie diese von Lieferant zu Lieferant selbst überprüfen können. Das vollständige DSGVO- und CLOUD Act-Framework finden Sie in unserem Leitfaden DSGVO-konformes und EU-souveränes Backend. Hier bleibt der Blickwinkel praktisch: Was fehlt in der Regionsauswahl wirklich und wie kann man das in weniger als einer Stunde überprüfen?
Das Wesentliche
Die Regionsauswahl eines Cloud-Anbieters konfiguriert in der Regel die primäre Basis und nicht die anderen vier Ebenen, die die tatsächliche Gefährdung bestimmen: Backups und Wiederherstellungsplan, Protokolle und Telemetrie, Drittanbieter (Support, E-Mail-Versand, Analysen) und die Nationalität des Betreiberunternehmens. Mit einer sechsstufigen Checkliste können Sie diese Punkte anhand öffentlicher Dokumente überprüfen: DPA, Datenschutzrichtlinie, technische Dokumentation. Im Aurabase-Bereitstellungs-Repository überprüft: Produktionssicherungen verweisen auf den Hetzner-Objektspeicher von Falkenstein, nicht auf einen Bucket eines Drittanbieters außerhalb der EU.
Was das Regionsfeld tatsächlich konfiguriert
Die Regionsauswahl eines Cloud-Anbieters ändert normalerweise eine bestimmte Sache: den geografischen Bereich, in dem die Primärdatenbank ihre Dateien speichert. AWS RDS in eu-west-1, Cloud SQL in europe-west1oder das Äquivalent in einem BaaS: Diese Einstellung bestimmt das Rechenzentrum, das die Tabellen und Indizes im Normalbetrieb hostet. Hierbei handelt es sich um reale und überprüfbare Informationen, die jedoch nur einen Bruchteil der Verarbeitungskette personenbezogener Daten abdecken.
Ein Postgres-Projekt erzeugt Daten an anderer Stelle als in seinen Haupttabellen: Abfrageprotokolle, Überwachungsmetriken, Debug-Traces, Anwendungs-Caches, Backups. Jeder dieser Flows kann einer Standortrichtlinie folgen, die sich von der Primärdatenbank unterscheidet und separat konfiguriert wird, manchmal sogar standardmäßig ohne einen speziellen Bildschirm in der Konsole. Die Regionseinstellung deckt sie nicht automatisch ab.
Eine gute Vorgehensweise besteht darin, den Anbieter um ein genaues Diagramm seiner Datenarchitektur zu bitten, nicht nur um den Namen der im Dashboard angezeigten Region. Ein seriöser Anbieter dokumentiert diese Architektur. Ein Lieferant, der nur antwortet: „Wir sind DSGVO-konform“, ohne überprüfbare technische Details, hinterlässt ein Signal, das hinterfragt werden muss.
Die Nationalität des Unternehmens ist ebenso wichtig wie die geografische Lage des Servers
Auch wenn sich eine Datenbank und Backups physisch in der EU befinden, unterliegt ein Anbieter weiterhin dem amerikanischen CLOUD Act, sobald das Unternehmen, das ihn betreibt, eine rechtliche Präsenz in den Vereinigten Staaten hat. Das Gesetz zielt auf die juristische Person ab, nicht auf das Rechenzentrum: Es ist die Nationalität des Unternehmens, die die Verpflichtung auslöst, nicht der Standort der Festplatte.
Dieser Mechanismus wird in unserer Analyse detailliert beschrieben, warum der CLOUD Act die Wahl Ihres BaaS ändert und in unserem Artikel über der Nationalität des Anbieters. Dieser Abschnitt beschränkt sich auf die Schnellprüfungsmethode.
Um diesen Punkt ohne vorherige Rechtsberatung zu überprüfen, suchen Sie nach den Wörtern „Datenverantwortlicher“ oder „Datenverantwortlicher“ in der Datenschutzerklärung des Anbieters und der Klausel zum anwendbaren Recht in seinen Allgemeinen Geschäftsbedingungen. Diese beiden Zeilen reichen im Allgemeinen aus, um den tatsächlichen Auftraggeber zu identifizieren, unabhängig vom auf der Website angezeigten Markennamen.
Backups und Disaster Recovery: eine zweite, oft versteckte Einstellung
Eine verwaltete Postgres-Datenbank repliziert aus Gründen der Haltbarkeit und des Notfallwiederherstellungsplans im Allgemeinen ihre Sicherungen in einen vom primären Computer getrennten Objektspeicher. Dieser Speicher folgt seiner eigenen Netzwerkkonfiguration (Endpunkt, Bucket, manchmal Region), die nicht automatisch mit der in der Hauptkonsolenauswahl angezeigten übereinstimmt.
Im Aurabase-Bereitstellungs-Repository überprüft (values.hetzner.yaml): Die Variable, die CloudNativePG-Backups auf das Speicherobjekt verweist, lautet fsn1.your-objectstorage.com, der Hetzner-Endpunkt von Falkenstein, im selben deutschen Perimeter wie der primäre Cluster, kein Bucket eines Drittanbieters an anderer Stelle. Dies ist genau die Art von Konfigurationszeile, die jeder Anbieter vor der Signatur fragen sollte: nicht „Sind Ihre Backups sicher“, sondern „auf welche Endpunkt-URL verweisen sie“.
Wenn ein Anbieter diese spezielle Frage nicht beantworten kann oder nur auf eine allgemeine Marketingseite verlinkt, betrachten Sie die Antwort als unbestätigt und nicht als beruhigend.
Unterauftragsverarbeiter: Support, E-Mail-Versand, Analysen
Ein Backend ist fast nie ein isolierter Dienst. Es ist auf Subunternehmer angewiesen: ein Kundensupport-Tool, einen transaktionalen E-Mail-Versanddienst, eine Analyse- oder Fehlerverfolgungsplattform. Jedes dieser Tools kann Daten, die Ihre Anwendung durchlaufen, auch nur kurzzeitig an einem eigenen Standort verarbeiten, unabhängig von der für die Datenbank ausgewählten Region.
Die DSGVO verlangt, dass der Verantwortliche diese Zeichenfolge kennt (Art. 28 und 30). Ein seriöser Lieferant veröffentlicht die Liste seiner eigenen Unterauftragsverarbeiter mit deren Rolle und Standort. Eine fehlende oder veraltete Liste ist ein Signal, vor der Unterzeichnung Fragen zu stellen, nicht nach einem vom Kunden auferlegten Compliance-Audit. Ein Beispiel für diesen Dokumenttyp finden Sie auf der Seite DPA Aurabase.
Ein US-amerikanisches Support-Tool mit Zugriff auf Kundentickets kann personenbezogene Daten einer anderen Gerichtsbarkeit als der Datenbank aussetzen, selbst wenn die Datenbank physisch in der EU verbleibt. Fragen Sie ausdrücklich nach, welche Tools von Drittanbietern Zugriff auf Produktionsdaten haben und unter welcher Gerichtsbarkeit sie tätig sind.
Die Checkliste mit sechs Schritten für die Prüfung über das Kästchen „Region hinaus“ hinaus
Dies ist die Methode zur Überprüfung der in diesem Leitfaden genannten Fakten, die für jeden Cloud- oder BaaS-Anbieter in weniger als einer Stunde und ohne vorherige Rechtsberatung anwendbar ist.
| Schritt | Wo kann ich nachsehen? | Was soll erscheinen |
|---|---|---|
| 01 · Primärbasis | Anbieterkonsole, Regionsseite | Der genaue Name des Rechenzentrums, nicht nur das „EU“-Label |
| 02 · Backups und DR | Technische Dokumentation, Dokumentensicherung | Der Endpunkt oder die Zielregion der Sicherungen |
| 03 · Protokolle und Telemetrie | Datenschutzrichtlinie, Dokumentenüberwachung | Speicherort der gesammelten Protokolle, Metriken und Spuren |
| 04 · Unterauftragsverarbeiter | „Unterauftragsverarbeiter“ oder DPA-Seite | Eine datierte, aktuelle Liste mit der jeweiligen Gerichtsbarkeit |
| 05 · Betreibergesellschaft | Datenschutzrichtlinie („Datenverantwortlicher“) | Der offizielle Name und das Gründungsland des Unternehmens |
| 06 · Anwendbares Recht | Allgemeine Geschäftsbedingungen, Klausel „Anwendbares Recht“. | Der Gerichtsstand, unter dem der Vertrag unterzeichnet wird |
Wenn diese sechs Antworten gesammelt werden, passen sie im Allgemeinen auf eine einzige Seite. Bewahren Sie sie auf: Sie dienen auch als Nachweis bei einem Compliance-Audit oder einer Überprüfung durch einen Datenschutzbeauftragten.
Was sich dadurch für Ihr Kunstregister ändert. 30 und eine DPIA
Das Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) verlangt für jeden Unterauftragnehmer die Dokumentation seines Standorts und der geltenden Übertragungsgarantien. Ein angekreuztes Regionskästchen ohne Angaben zu Backups, Protokollen und nachfolgenden Subunternehmern führt dazu, dass dieses Register unvollständig ist, ein Punkt, der im Allgemeinen beim ersten Besuch eines Prüfers oder eines externen Datenschutzbeauftragten festgestellt wird.
Für die Verarbeitung von Hochrisikodaten, Gesundheitsdaten, Biometrie und groß angelegtem Profiling wird eine Datenschutz-Folgenabschätzung (DSFA, Art. 35) verpflichtend. Die sechs Antworten aus der vorherigen Checkliste bilden eine direkte Grundlage für diese Analyse: Sie beantworten die zentrale Frage, wohin die Daten tatsächlich gehen und unter welcher Autorität.
Mithilfe dieser Checkliste können Sie einen Lieferanten schnell qualifizieren, bevor Sie Zeit in die technische Integration investieren. Bei einer Behandlung mit hohem Risiko oder einem mehrjährigen Vertrag empfiehlt sich weiterhin eine Prüfung durch einen DSB oder einen Fachanwalt vor der Unterzeichnung.
Das vollständige DSGVO-Rahmenwerk und die Schlichtung zwischen Selbsthosting und souveränem BaaS finden Sie in unserem Leitfaden DSGVO-konform und EU-souverän. Die Aurabase-Konformitätsdokumentation finden Sie unter DSGVO.
FAQs
Ein angekreuztes Regionskästchen ist kein Beweis für die Einhaltung der DSGVO. Dies ist ein Ausgangspunkt, keine Schlussfolgerung. Die vollständige Überprüfung umfasst fünf verschiedene Ebenen: die Primärdatenbank, Backups, Protokolle, Subunternehmer und die Betreibergesellschaft.
Die hier beschriebene Methode dauert weniger als eine Stunde und basiert ausschließlich auf öffentlichen Dokumenten. Wenden Sie es vor der Unterzeichnung an, nicht nach einer von einem Kunden oder einer Aufsichtsbehörde auferlegten Prüfung.