Die Diskussion um digitale Souveränität und den Schutz personenbezogener Daten vor extraterritorialen Zugriffen hat durch aktuelle internationale Entwicklungen neue Brisanz erhalten. Bereits länger bekannt ist das Risiko durch den US CLOUD Act, der US-Anbietern – unabhängig vom physischen Speicherort der Daten – die Herausgabe von Daten an US-Behörden auch ohne Rechtshilfeverfahren ermöglicht. Aktuell zeigt ein Fall in Kanada eine alarmierende […]
Der Beitrag Digitale Souveränität und grenzüberschreitende Datenzugriffe erschien zuerst auf CompliPro GmbH.
Die Diskussion um digitale Souveränität und den Schutz personenbezogener Daten vor extraterritorialen Zugriffen hat durch aktuelle internationale Entwicklungen neue Brisanz erhalten. Bereits länger bekannt ist das Risiko durch den US CLOUD Act, der US-Anbietern – unabhängig vom physischen Speicherort der Daten – die Herausgabe von Daten an US-Behörden auch ohne Rechtshilfeverfahren ermöglicht.
Aktuell zeigt ein Fall in Kanada eine alarmierende Ausweitung dieser Praxis: Die kanadischen Behörden haben den französischen Cloud-Anbieter OVHcloud direkt zur Datenherausgabe aufgefordert, obwohl der Anbieter seinen Sitz in Frankreich hat und die Daten in mehreren Ländern außerhalb Kanadas lagern. Kanada verfügt über ein ähnliches Gesetz wie der CLOUD Act und genießt zudem durch einen Angemessenheitsbeschluss der EU eigentlich das Vertrauen eines angemessenen Datenschutzniveaus.
Dieser Vorfall verdeutlicht, dass die physische Lokalisierung von Daten allein keinen ausreichenden Schutz mehr darstellt. Selbst die Nutzung von Dienstleistern aus als „sicher“ eingestuften Drittstaaten oder der Wechsel zu europäischen „souveränen Clouds“ bietet keine absolute Immunität gegen solche direkten behördlichen Zugriffsansprüche.
Es zeigt sich, dass beim Einsatz von Clouddiensten nicht mehr nur auf den Sitz des Auftragnehmers oder dessen Unterauftragnehmer geschaut werden darf, wenn es um Risiken von Datenzugriffen ausländischer Behörden geht. Diese Risiken sind viel mehr grundsätzlich zu erwarten und in allen Fällen zu berücksichtigen.
Natürlich muss auch weiterhin auf ein angemessenes Datenschutzniveau beim Dienstleister geachtet werden, ABER:
Die Idee der digitalen Souveränität muss grundlegend neu gedacht werden. Nicht der Standort der Daten (das „WO“), sondern der Umgang mit den Daten (das „WAS“ und „WIE“) sollte im Mittelpunkt stehen.
Wir empfehlen Ihnen, Ihre Cloud- und Datenschutzstrategie daraufhin zu überprüfen und folgende Maßnahmen zu erwägen:
Digitale Souveränität ist kein Zustand, den man durch die Wahl eines bestimmten Anbieters oder Landes erreicht. Sie ist ein kontinuierlicher Prozess, der auf einer kombinierten Strategie aus rechtlicher Absicherung, technologischen Schutzvorkehrungen und einer bewussten Datenpolitik basiert. Die Cloudnutzung wird nie frei von Risiken sein, aber der Umgang mit den Risiken bestimmt die eigene digitale Souveränität.
Wir stehen Ihnen gerne bei Fragen und für eine individuelle Beratung zur Bewertung Ihrer aktuellen Cloud-Nutzung und zur Entwicklung eines souveränen Datenschutzkonzepts zur Verfügung.
Diese Information dient der ersten Risikosensibilisierung und stellt keine individuelle Rechtsberatung dar. Bitte wenden Sie sich für konkrete Maßnahmen an uns.
Quellen:
heise: Strafgerichtshof: Microsofts E-Mail-Sperre als Weckruf für digitale Souveränität
Golem: Microsoft und AWS geben zu, dass sie Daten nicht schützen können
Rechtsgutachten: Frag den Staat / Universität zu Köln / im Auftrag des BMI
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Datenschutz & Informationssicherheit Ausgabe Februar 2026 | 0 | 20.51 | 20-02-2026 |
| 2 | Digitale Souveränität: Was wir vom niederländischen Solvinity-Verbot lernen können | 0 | 23.38 | 03-06-2026 |
| 3 | 🚨 Patch-Stress im Mai 2026 | 0 | 27.8 | 09-05-2026 |
| 4 | Betroffenenrechte: Erster Antrag kann missbräuchlich sein! | 0 | 16.92 | 29-04-2026 |
| 5 | Digital Omnibus Report V3: Analysis of Select GDPR and ePrivacy Proposals by the Commission | 0 | 5.23 | 24-02-2026 |
| 6 | Digital Omnibus: EU Commission wants to wreck core GDPR principles | 0 | 6.86 | 19-11-2025 |
| 7 | US Supreme Court just blew up EU-US Data Transfers | 0 | 8.75 | 29-06-2026 |
| 8 | #heiseshow: EU-US-Datendeal, KI-Euphorie, Streaming-Abgabe | -2 | 6 | 02-07-2026 |
| 9 | The Law Bytes Podcast, Episode 275: David Loukidelis on Why Stripping Privacy Enforcement from Canada’s Privacy Commissioner in Bill C-36 is Unnecessarily Risky Policy | 0 | 8.63 | 06-07-2026 |