Das Zitat lautet „Rechenzentrum Frankreich“. Das Rechtsteam validiert. Dann fragt die Prüfung: Wohin gehen die Verwaltungsprotokolle, die nächtlichen Snapshots, das Standard-CDN, der Support, der aus welchem Land eine Verbindung herstellt? Schweigen. Die französische Flagge auf der Homepage beschreibt den Ausgangspunkt, nicht die vollständige Reise.
Beim modernen Hosting „leben“ Ihre Daten nicht an einem Ort. Sie zirkulieren, kopieren sich gegenseitig, überwachen sich gegenseitig. Compliance – und die versprochene Souveränität – werden in dieser Grafik dargestellt, nicht auf einer Stecknadel auf einer Karte.
Jenseits des Rechenzentrums: Sechs Schritte, die Sie unternehmen müssen
1. Production. VM, Shared, Bucket – der sichtbare Baustein.
2. Replikation. Hohe Verfügbarkeit zwischen AZ oder Regionen: Wo ist die Hot Copy?
3. Backups. Gleiche Site, andere Region, anderes Land? Verschlüsselt wie?
4. Protokolle und Überwachung. Zentralisierung in einem US-amerikanischen SaaS? Aufbewahrung wo?
5. CDN / WAF / Anti-DDoS. Datenverkehr und manchmal auch Inhalte werden über globale PoPs geleitet.
6. Support und Verwaltung. Bastion-Zugang, Tickets, Remote-Hands – wer berührt was, von wo aus?
| Schritt | Frage | Risiko bei Unklarheit |
|---|---|---|
| Produktion | Region vertraglich gesperrt? | In günstigere Region wechseln |
| Backups | Kopien außerhalb der ursprünglichen Gerichtsbarkeit? | Undokumentierter Transfer |
| CDN | Statischer Inhalt aus den USA bereitgestellt? | Erweiterte „In-Transit“-Daten |
| Subunternehmer | Aktualisierte Liste im DPA? | Gesetz über unadressierte Cloud |
EU-Flagge vs. Unterauftragskette
Ein „französischer“ Host kann sich auf einen Hypervisor, Objektspeicher, verwaltetes DNS oder ein Backup-Tool eines US-amerikanischen Players verlassen. Die Zentrale reicht nicht aus.
Fragen Sie nach der DPA (Datenverarbeitungsvereinbarung) mit Anhängen für Unterauftragnehmer, nicht nach der Folie „100 % europäisch“. Querverweis mit OVHcloud, Infomaniak oder Hetzner: Jeder dokumentiert seinen Umfang und seine Regionen unterschiedlich.
Die Flagge beruhigt Käufer. Das Architekturdiagramm beruhigt die Zuhörer.
Der Gipfel: Der Ort steht in den Kopien, nicht im Slogan
Entscheide dich und gehe ohne blinden Fleck voran
Zeichnen Sie Ihren Ablauf: Benutzer → App → Basis → Backup → Wiederherstellungstest. Geben Sie für jeden Pfeil die Zuständigkeit und den Unterauftragnehmer an.
Region für Befehl sperren, Replikation deaktivieren (nicht erforderlich), aktuelles DPA erforderlich.
Konsultieren Sie unser Verzeichnis und den Artikel HDS-Gesundheitsdaten für sensible Projekte.
Häufig gestellte Fragen
Reicht die Flagge auf der Website für die Einhaltung der DSGVO aus?
Nein. Die DSGVO verlangt Transparenz über die gesamte Verarbeitungskette, einschließlich Unterauftragnehmern und Übermittlungen außerhalb der EU. Das Hauptrechenzentrum ist nur einen Schritt entfernt.
Wohin können Kopien meiner Daten gelangen, ohne dass ich es weiß?
Backups, regionsübergreifende Replikation, zentralisierte Protokolle, CDN, Ticketing-Unterstützung, Anti-DDoS-Tools, Analysepanel – jede Ebene kann eine andere Gerichtsbarkeit einbeziehen.
Wie erhalte ich einen Standortnachweis?
Vertrag + DPA-Auflistung von Subunternehmern, gesperrte Regionsauswahl, vom technischen Vertriebsmitarbeiter bereitgestelltes Architekturdiagramm und standardmäßige Ablehnung von Optionen für mehrere Regionen.
Garantiert ein europäischer Host die Abwesenheit des Cloud Act?
Nicht automatisch. Wenn ein US-amerikanisches Mutterunternehmen oder ein Subunternehmer technischen Zugriff auf die Daten hat, muss das extraterritoriale Rechtsrisiko vertraglich und architektonisch berücksichtigt werden.
Wenn Ihnen das nächste Mal eine Flagge angezeigt wird, fragen Sie nach dem Schaltplan der Kopien – nicht nach der Karte des Rechenzentrums.
