(Schweizerische) DSK warnt vor internationalen Cloud-Lösungen
privatim, die Konferenz der schweizerischen Datenschutzbeauftragten, hat am 24. November 2025 eine »Resolution zur Auslagerung von Datenbearbeitungen in die Cloud« verabschiedet. Damit sprechen sich die Datenschutzbehörden gegen die Nutzung internationaler Public Clouds bzw. SaaS-Dienste durch öffentliche Stellen aus, wenn besonders schützenswerte oder gesetzlich geheimhaltungspflichtige Personendaten betroffen sind.
Wesentliche Kritikpunkte
- Viele etablierte Cloud- und SaaS-Anbieter, etwa die großen „Hyperscaler“, bieten derzeit keine echte Ende-zu-Ende-Verschlüsselung. Damit bleibt der Anbieter in der Lage, auf Klartextdaten zuzugreifen.
- Die Kontrolle über technische und organisatorische Schutzmaßnahmen, Subunternehmerketten und Release- bzw. Change-Management bleibt globalen Anbietern oft unüberschaubar – was öffentliche Stellen nicht verlässlich beurteilen können.
- Zudem besteht das Risiko, dass US-Anbieter auf Grundlage des CLOUD Act verpflichtet werden könnten, Daten an US-Behörden herauszugeben – selbst wenn die Daten in Schweizer oder EU-Rechenzentren gespeichert sind.
Bedingungen für eine zulässige Nutzung
Die Resolution stellt klar: Eine Auslagerung sensibler oder geheimhaltungspflichtiger Daten sei nur dann akzeptabel, wenn die verantwortliche Behörde die Daten selbst verschlüsselt und der Cloud-Anbieter keinen Zugang zu den Entschlüsselungsschlüsseln erhält. Andernfalls sei die Nutzung solcher internationalen Cloud-Dienste in der Regel unzulässig.
Bedeutung für Datenschutzpraxis und Behörden
Die Stellungnahme von privatim sendet ein deutliches Signal für Behörden und öffentliche Stellen: Der Datenschutz und die Informationssicherheit personenbezogener Daten müssen Vorrang haben – insbesondere, wenn es sich um besonders schützenswerte Informationen handelt. Für Datenschutzverantwortliche bedeutet das: Vor dem Einsatz von SaaS- oder Public-Cloud-Diensten ist eine sorgfältige Risikoanalyse erforderlich. Wo technische und organisatorische Garantien wie Verschlüsselung nicht zweifelsfrei gegeben sind, sollte auf Cloud-Outsourcing verzichtet oder auf Alternativen wie Private Clouds bzw. eigene On-Premises-Lösungen ausgewichen werden.
(Foto: john – stock.adobe.com)
Letztes Update:01.12.25
Verwandte Produkte
-
0,00 € Mehr erfahren
-
0,00 € Mehr erfahren
-
0,00 € Mehr erfahren
Das könnte Sie auch interessieren
-
Neue Datenschutz‑Hilfen von Microsoft für M365 und Copilot
Microsoft hat im November 2025 ein Paket neuer Dokumentations‑ und Compliance‑Hilfen vorgestellt, das Unternehmen bei der datenschutzkonformen Nutzung von Cloud- und KI‑Diensten unterstützen soll. Inhalte der neuen Hilfsmittel Ziel und Selbstverständnis Microsoft gibt an, mit diesen Hilfen den Nachweis der DSGVO‑Konformität und Erfüllung von Rechenschaftspflichten zu erleichtern – gerade im Kontext von KI‑gestützten Anwendungen und
Mehr erfahren -
HBDI gibt grünes Licht für Microsoft 365 – unter Bedingungen
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) hat mit seinem am 15. November 2025 veröffentlichten Bericht bestätigt, dass Microsoft 365 unter bestimmten Bedingungen datenschutzkonform genutzt werden kann. Hintergrund der Einschätzung Nach früherer Kritik der Datenschutzkonferenz (DSK), wonach das Vertragswerk (Data Protection Addendum, DPA) von Microsoft im Jahr 2022 nicht den Anforderungen des Art. 28 DS-GVO genügen
Mehr erfahren -
BSI: IT‑Sicherheitslage bleibt angespannt
Das BSI hat am 11. November 2025 den neuen Jahresbericht „Die Lage der IT-Sicherheit in Deutschland 2025“ veröffentlicht. Die Bewertung der Behörde fällt klar aus: Deutschland bleibt trotz Verbesserungen bei der Cyberresilienz weiterhin eine angreifbare Zielstruktur für Cyberkriminelle und staatlich organisierte Angreifer. Wachsende Schwachstellen und vergrößerte Angriffsflächen Cyberbedrohungen in Vielfalt und Professionalisierung Fortschritte – aber
Mehr erfahren

