(Schweizerische) DSK warnt vor internationalen Cloud-Lösungen
privatim, die Konferenz der schweizerischen Datenschutzbeauftragten, hat am 24. November 2025 eine »Resolution zur Auslagerung von Datenbearbeitungen in die Cloud« verabschiedet. Damit sprechen sich die Datenschutzbehörden gegen die Nutzung internationaler Public Clouds bzw. SaaS-Dienste durch öffentliche Stellen aus, wenn besonders schützenswerte oder gesetzlich geheimhaltungspflichtige Personendaten betroffen sind.
Wesentliche Kritikpunkte
- Viele etablierte Cloud- und SaaS-Anbieter, etwa die großen „Hyperscaler“, bieten derzeit keine echte Ende-zu-Ende-Verschlüsselung. Damit bleibt der Anbieter in der Lage, auf Klartextdaten zuzugreifen.
- Die Kontrolle über technische und organisatorische Schutzmaßnahmen, Subunternehmerketten und Release- bzw. Change-Management bleibt globalen Anbietern oft unüberschaubar – was öffentliche Stellen nicht verlässlich beurteilen können.
- Zudem besteht das Risiko, dass US-Anbieter auf Grundlage des CLOUD Act verpflichtet werden könnten, Daten an US-Behörden herauszugeben – selbst wenn die Daten in Schweizer oder EU-Rechenzentren gespeichert sind.
Bedingungen für eine zulässige Nutzung
Die Resolution stellt klar: Eine Auslagerung sensibler oder geheimhaltungspflichtiger Daten sei nur dann akzeptabel, wenn die verantwortliche Behörde die Daten selbst verschlüsselt und der Cloud-Anbieter keinen Zugang zu den Entschlüsselungsschlüsseln erhält. Andernfalls sei die Nutzung solcher internationalen Cloud-Dienste in der Regel unzulässig.
Bedeutung für Datenschutzpraxis und Behörden
Die Stellungnahme von privatim sendet ein deutliches Signal für Behörden und öffentliche Stellen: Der Datenschutz und die Informationssicherheit personenbezogener Daten müssen Vorrang haben – insbesondere, wenn es sich um besonders schützenswerte Informationen handelt. Für Datenschutzverantwortliche bedeutet das: Vor dem Einsatz von SaaS- oder Public-Cloud-Diensten ist eine sorgfältige Risikoanalyse erforderlich. Wo technische und organisatorische Garantien wie Verschlüsselung nicht zweifelsfrei gegeben sind, sollte auf Cloud-Outsourcing verzichtet oder auf Alternativen wie Private Clouds bzw. eigene On-Premises-Lösungen ausgewichen werden.
(Foto: john – stock.adobe.com)
Letztes Update:01.12.25
Verwandte Produkte
-
0,00 € Mehr erfahren
-
0,00 € Mehr erfahren
-
0,00 € Mehr erfahren
Das könnte Sie auch interessieren
-
Folge 90: KI Omnibus Update März 2026 reloaded: Reallabore Spezial
Im DataAgenda-Podcast Folge 89 hat Kai Zenner über die anstehenden Änderungen der KI-Verordnung berichtet, die im August 2026 Geltung erlangen sollen. Einer der Gegenstände der Änderung betrifft das sog. New Legal Framework in Anhang 1. Die dort unter Abschnitt A aufgelisteten Harmonisierungsvorschriften führen zu einer Doppelregulierung. Deshalb sollen die dort aufgeführten Produkte in Abschnitt B
Mehr erfahren -
Folge 89: KI Omnibus Update März 2026
Änderungen der KI-VO stehen in den Startblöcken. So wie es aussieht, wird das am 1. August 2024 in Kraft getretene EU-Gesetz geändert, noch bevor der Großteil der maßgeblichen Pflichten am 2. August 2026 Geltung erlangt. Kai Zenner, Büroleiter von MdEP Axel Voss berichtet am Tag der Ausschussabstimmung im Europäischen Parlament tagesaktuell von Zeitplan und Inhalten
Mehr erfahren -
Folge 88: „NIS-2: Regulierung als Chance oder Bürokratiemonster?“
Mit der fortschreitenden Digitalisierung wachsen nicht nur die Risiken für die Datensicherheit, sondern auch die regulatorischen Anforderungen. Dr. Judith Nink, Fachbereichsleiterin Cybersicherheit bei Unternehmen, Digitale Sicherheit beim Bundesamt für Sicherheit in der Informationstechnologie (BSI), erläutert NIS-2 im europäischen Regulierungskontext. Warum ist NIS-2 notwendig? Was ist zu tun? Wie können Unternehmen das Recht umsetzen und welche
Mehr erfahren

