(Schweizerische) DSK warnt vor internationalen Cloud-Lösungen
privatim, die Konferenz der schweizerischen Datenschutzbeauftragten, hat am 24. November 2025 eine »Resolution zur Auslagerung von Datenbearbeitungen in die Cloud« verabschiedet. Damit sprechen sich die Datenschutzbehörden gegen die Nutzung internationaler Public Clouds bzw. SaaS-Dienste durch öffentliche Stellen aus, wenn besonders schützenswerte oder gesetzlich geheimhaltungspflichtige Personendaten betroffen sind.
Wesentliche Kritikpunkte
- Viele etablierte Cloud- und SaaS-Anbieter, etwa die großen „Hyperscaler“, bieten derzeit keine echte Ende-zu-Ende-Verschlüsselung. Damit bleibt der Anbieter in der Lage, auf Klartextdaten zuzugreifen.
- Die Kontrolle über technische und organisatorische Schutzmaßnahmen, Subunternehmerketten und Release- bzw. Change-Management bleibt globalen Anbietern oft unüberschaubar – was öffentliche Stellen nicht verlässlich beurteilen können.
- Zudem besteht das Risiko, dass US-Anbieter auf Grundlage des CLOUD Act verpflichtet werden könnten, Daten an US-Behörden herauszugeben – selbst wenn die Daten in Schweizer oder EU-Rechenzentren gespeichert sind.
Bedingungen für eine zulässige Nutzung
Die Resolution stellt klar: Eine Auslagerung sensibler oder geheimhaltungspflichtiger Daten sei nur dann akzeptabel, wenn die verantwortliche Behörde die Daten selbst verschlüsselt und der Cloud-Anbieter keinen Zugang zu den Entschlüsselungsschlüsseln erhält. Andernfalls sei die Nutzung solcher internationalen Cloud-Dienste in der Regel unzulässig.
Bedeutung für Datenschutzpraxis und Behörden
Die Stellungnahme von privatim sendet ein deutliches Signal für Behörden und öffentliche Stellen: Der Datenschutz und die Informationssicherheit personenbezogener Daten müssen Vorrang haben – insbesondere, wenn es sich um besonders schützenswerte Informationen handelt. Für Datenschutzverantwortliche bedeutet das: Vor dem Einsatz von SaaS- oder Public-Cloud-Diensten ist eine sorgfältige Risikoanalyse erforderlich. Wo technische und organisatorische Garantien wie Verschlüsselung nicht zweifelsfrei gegeben sind, sollte auf Cloud-Outsourcing verzichtet oder auf Alternativen wie Private Clouds bzw. eigene On-Premises-Lösungen ausgewichen werden.
(Foto: john – stock.adobe.com)
Letztes Update:01.12.25
Verwandte Produkte
-
0,00 € Mehr erfahren
-
0,00 € Mehr erfahren
-
0,00 € Mehr erfahren
Das könnte Sie auch interessieren
-
Datenschutz in der medizinischen Forschung
Ddie Deutsche Gesellschaft für Innere Medizin (DGIM) und der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) haben im Dezember 2025 einen gemeinsam erarbeiteten Leitfaden zur datenschutzkonformen Nutzung von Gesundheitsdaten in der medizinischen Forschung vorgelegt. Ziel ist es, Forschenden eine praxisnahe und rechtssichere Anleitung zu bieten, damit Studien mit sensiblen Patientendaten im Einklang mit der Datenschutz‑Grundverordnung
Mehr erfahren -
Leitfaden für „moderne verteidigungsfähige IT-Architektur“
Das BSI hat Anfang November 2025 einen neuen Leitfaden veröffentlicht, der unter dem Begriff Modern Defensible Architecture (MDA) firmiert. Ziel ist es, Organisationen (öffentliche wie private) eine praxisnahe Orientierung für den Aufbau und Betrieb sicherer, resilienter IT‑Architekturen zu geben. Warum MDA wichtig ist In Zeiten zunehmender Cyberbedrohungen und wachsender Komplexität digitaler Infrastrukturen reichen traditionelle Sicherheitskonzepte
Mehr erfahren -
Sechs Empfehlungen für eine vertrauenswürdige ePA
Die Datenschutzbehörde des Landes Rheinland‑Pfalz und die Verbraucherzentrale Rheinland-Pfalz haben am 6. November 2025 mit der „Mainzer Erklärung“ sechs zentrale Anforderungen formuliert, die nach ihrer Auffassung erfüllt sein müssen, damit die elektronische Patientenakte (ePA) in Deutschland datenschutzgerecht, nutzerfreundlich und alltagstauglich umgesetzt wird. Zielsetzung der Erklärung Die Initiatoren betonen, dass die ePA nur dann erfolgreich sein
Mehr erfahren

