Redaktioneller Stand: 07.10.2026 · Deutschland
Speicherung und tatsächliche Verarbeitung erfassen
Beschreiben Sie Hauptspeicher, Sicherungen, technische Protokolle und weitere beteiligte Systeme. Eine ausgewählte Serverregion betrifft nicht automatisch alle Verarbeitungsschritte. Prüfen Sie Leistungsumfang und verwendete Konfiguration zusammen. Auch temporäre Kopien oder Diagnoseinformationen können relevant sein. Die Übersicht soll zeigen, welche Daten wo verarbeitet werden und welche Zusagen der Vertrag tatsächlich erfasst, statt einen einzelnen Rechenzentrumsstandort pauschal als vollständige Antwort auf sämtliche Fragen zum Datenort zu behandeln.
Rechtsträger und weitere Anbieter zuordnen
Ermitteln Sie die vertragliche Gesellschaft und die Stellen, die an der Leistung beteiligt sind. Rollen werden anhand der tatsächlichen Verarbeitung eingeordnet. Bei Auftragsverarbeitung sind Unteranbieter und Genehmigungsabläufe zu prüfen. Ein Konzernname ersetzt diese Zuordnung nicht. Die Dokumentation sollte konkrete Empfänger und Leistungen erkennen lassen. Sie verbindet damit die vertragliche Datenortzusage mit den Stellen, die Speicherung, Betrieb oder Support tatsächlich durchführen und gegebenenfalls weitere Verarbeitung übernehmen.
Fernzugriffe und internationale Übermittlungen prüfen
Ein europäischer Speicherort bedeutet nicht automatisch, dass jeder weitere Zugriff innerhalb des Europäischen Wirtschaftsraums erfolgt. Erfassen Sie relevante Support- und Administrationskonstellationen. Bei Drittlandübermittlungen werden die einschlägigen Voraussetzungen nach Kapitel V DSGVO geprüft. Eine internationale Konzernstruktur allein beantwortet die konkrete Rechtsfrage nicht. Maßgeblich sind die tatsächlichen Beteiligten und Datenflüsse. Die Prüfung soll deshalb zeigen, welche Grundlage und gegebenenfalls ergänzenden Maßnahmen den vorgesehenen Übermittlungsrahmen tatsächlich abdecken.
Standortwechsel und Informationswege regeln
Prüfen Sie, ob der Anbieter Speicherorte oder weitere Beteiligte ändern darf und wie das Unternehmen davon erfährt. Eine jederzeit veränderbare Regionalliste kann die betriebliche Bewertung erschweren. Stimmen Sie Information, notwendige Prüfung und mögliche Reaktion ab. Zusätzliche Anforderungen können sich aus Branche oder vertraglichen Zusagen gegenüber Kunden ergeben. Die Regelung soll wesentliche Änderungen rechtzeitig sichtbar machen, damit die Cloudnutzung nicht auf einer früher zutreffenden Standortannahme weiterläuft, obwohl sich der tatsächliche Datenfluss verändert hat.
Beispiel: EU-Region mit externem Support
Eine Anwendung speichert Daten in einer ausgewählten EU-Region. Der Anbieter nutzt jedoch einen weiteren Supportdienst, dessen Zugriffsmöglichkeiten gesondert untersucht werden müssen. Die Prüfung erfasst konkrete Gesellschaft, Aufgabe und Zugriffsweg und gleicht sie mit Verträgen und Übermittlungsgrundlagen ab. Das Beispiel zeigt, weshalb Region und Unterstützung getrennt zu betrachten sind und eine Standortauswahl nicht automatisch sämtliche anderen Verarbeitungsorte oder internationalen Zugriffe erklärt.
Datenortentscheidung nachvollziehbar freigeben
Halten Sie Standorte, Empfänger, Rollen und geprüfte Grundlagen zusammen fest. Bei nicht personenbezogenen Daten können zusätzlich besondere Vorgaben der EU-Datenverordnung relevant sein, etwa zum unrechtmäßigen Zugriff ausländischer staatlicher Stellen. Diese sind kein allgemeines Verbot internationaler Geschäftsdatenflüsse. Ergebnis ist eine konkrete Datenortbewertung mit passenden Vertragspflichten und offenen Punkten. Sie wird bei wesentlichen Änderungen erneut geprüft und ermöglicht damit eine begründete Cloudentscheidung anhand der tatsächlichen Verarbeitung.
Checkliste für Ihre Vorbereitung
- Speicherregionen, Backups und technische Datenflüsse
- Vertragspartner, Rollen und Unteranbieter
- Supportzugriffe und internationale Grundlagen
- Änderungsinformation und begründete Standortfreigabe
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Garantiert eine EU-Region alle Verarbeitung innerhalb der EU?
Weitere Systeme, Empfänger und relevante Zugriffe müssen konkret geprüft werden.
Reicht der Name des Anbieterkonzerns?
Vertragliche Gesellschaften und tatsächlich beteiligte Stellen sind zuzuordnen.
Verbietet die Datenverordnung jeden internationalen Austausch?
Die einschlägigen Regeln, insbesondere zu staatlichem Zugriff, sind vom normalen Datenfluss zu unterscheiden.
Fachliche Einordnung
Grundlagen: Art. 28 DSGVO; Art. 44 DSGVO; Art. 46 DSGVO; EU-Datenverordnung: Wechsel von Datenverarbeitungsdiensten. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.