Datensouveränität: Warum Sie auf einen europäischen SaaS-Anbieter setzen sollten
Was Datensouveränität bei einem SaaS-Tool wirklich bedeutet: Speicherort, anwendbares Recht, extraterritoriale Gesetze und die Fragen, die Sie einem Anbieter stellen sollten.
- Serverstandort und anwendbares Recht sind zwei verschiedene Fragen, die oft verwechselt werden.
- Hosting in Europa reicht nicht, wenn der Anbieter einer extraterritorialen Rechtsordnung unterliegt.
- Synchronisierte Verzeichnisdaten sind Daten Ihrer Beschäftigten: Ihr Speicherort ist ein Compliance-Thema.
- Fünf schriftliche Fragen genügen, um jeden Anbieter in diesem Punkt einzuordnen.
„Daten in der EU gehostet“ steht auf den Websites der meisten europäischen Anbieter, ohne dass immer klar ist, was die Formulierung umfasst. Für eine IT-Abteilung, die eine Entscheidung vorbereitet, stellen sich zwei verschiedene Fragen – und sie werden regelmäßig verwechselt.
Zwei verschiedene Fragen
Wo liegen die Daten physisch? Das ist der Speicherort. Er lässt sich überprüfen: Name des Hosting-Dienstleisters, Rechenzentrumsregionen, eventuelle Replikationen.
Welches Recht gilt für das Unternehmen, das sie hält? Das ist die Rechtsordnung. Sie hängt von der Nationalität des Anbieters und seiner Eigentümerstruktur ab, nicht vom Standort seiner Server.
Die Verwechslung entsteht, weil die erste Frage leicht zu stellen ist und die zweite selten gestellt wird. Ein Dienst, dessen Server in Europa stehen, dessen Anbieter aber einer extraterritorialen Gesetzgebung unterliegt, könnte theoretisch verpflichtet werden, Daten unabhängig von ihrem Speicherort herauszugeben.
Genau diese Überlegung hat IT-Abteilungen und öffentliche Auftraggeber dazu gebracht, Anforderungen an die Souveränität zu formulieren statt nur an den Speicherort.
Was die DSGVO vorschreibt – und was nicht
Ein wichtiger Punkt, um die Diskussion einzuordnen: Die DSGVO schreibt kein Hosting in einem bestimmten Land vor. Sie regelt Übermittlungen personenbezogener Daten außerhalb der Europäischen Union und macht sie von geeigneten Garantien abhängig.
Hosting innerhalb der EU ist also keine gesetzliche Pflicht, sondern eine Risikominimierung: Ohne Übermittlung außerhalb der EU stellt sich die Frage der Garantien nicht mehr, und der Dienst unterliegt allein europäischem Recht. Das ist einfacher zu dokumentieren und belastbarer zu vertreten.
Den allgemeinen DSGVO-Rahmen für Signaturen behandelt der Artikel E-Mail-Signatur und DSGVO.
Welche Daten tatsächlich betroffen sind
Bei einem Tool zur Signaturverwaltung ist der Umfang klar begrenzt und sollte ausdrücklich benannt werden.
Die synchronisierten Verzeichnisattribute: Vorname, Nachname, Funktion, Abteilung, geschäftliche Adresse, Telefonnummer. Das sind personenbezogene Daten Ihrer Beschäftigten – was allein schon reicht, um das Thema ernst zu nehmen.
Vorlagen und Grafiken: Logos, Banner, Vorlagen. Geringe Sensibilität, aber es sind Markenwerte.
Klickstatistiken: In einem gut konzipierten System werden sie pro Kampagne und Team aggregiert und sollten nicht personenbezogen sein.
Was dort nicht hingehört: der Inhalt Ihrer E-Mails. Ein korrekt konzipiertes Tool greift nie darauf zu – siehe Kann ein Signatur-Tool Ihre E-Mails lesen?
Dieser enge Umfang ist an sich ein Argument: Es gibt wenig zu schützen – vorausgesetzt, dieses Wenige wird gut behandelt.
Die fünf Fragen, die Sie schriftlich stellen sollten
Sie genügen, um jeden Anbieter einzuordnen, und die Antworten müssen schriftlich vorliegen.
- Wie heißt der Hosting-Dienstleister, und wo stehen die Rechenzentren? Eine präzise Antwort, nicht „in Europa“.
- Welcher Rechtsordnung unterliegt der Anbieter? Nationalität, Sitz und Eigentümerstruktur, falls diese eine Bindung an ein anderes Rechtssystem nach sich ziehen kann.
- Welche Unterauftragsverarbeiter sind beteiligt? Die Liste muss im Auftragsverarbeitungsvertrag stehen. Oft taucht genau dort ein Drittanbieter außerhalb der EU auf.
- Gibt es Replikationen oder Backups außerhalb der EU? Eine selten gestellte Frage, deren Antworten manchmal überraschen.
- Was geschieht mit den Daten bei Vertragsende, und innerhalb welcher Frist? Die Exit-Fähigkeit gehört zur Souveränität: Daten, die man weder zurückbekommt noch löschen lassen kann, bleiben gefangen.
Gut zu wissen: Fragen Sie diese Angaben vor der Vertriebsdemo ab, nicht danach. Ein Anbieter, der drei Wochen braucht, um Frage 3 zu beantworten, hat Ihnen damit bereits etwas mitgeteilt.
Was das in der Praxis ändert
Für viele Organisationen sind diese Fragen nicht theoretisch: Von ihnen hängt die Freigabe ab.
Im öffentlichen und öffentlichkeitsnahen Sektor stehen Anforderungen an den Speicherort häufig in den Ausschreibungsunterlagen.
In regulierten Branchen – Gesundheitswesen, Banken, Versicherungen, Verteidigung – enthalten Sicherheitsprüfungen diesen Aspekt systematisch.
In großen Konzernen wenden Einkauf und IT Bewertungsraster an, die diese Kriterien umfassen, auch ohne regulatorische Pflicht.
Deshalb steht dieser Punkt auch in der Vergleichsmatrix für Signatur-Tools: Er ist ein trennscharfes Kriterium, leicht zu überprüfen, und die Antworten der Anbieter unterscheiden sich tatsächlich.
Die Position von Signally
Unsere Daten – synchronisiertes Verzeichnis, Vorlagen, Kampagnengrafiken – werden auf einer Infrastruktur in Frankreich gehostet, und im Rahmen des Dienstes übermitteln wir keine Daten außerhalb der Europäischen Union. Signally handelt als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, mit dem entsprechenden Auftragsverarbeitungsvertrag.
Die Details, einschließlich dessen, was wir nicht tun, finden Sie auf unserer Seite Sicherheit und DSGVO. Die genauen vertraglichen Angaben – Name des Hosting-Dienstleisters, genauer Standort, Zertifizierungen, AVV zum Herunterladen – stellen wir im Rahmen einer Sicherheitsprüfung auf Anfrage bereit.
Häufige Fragen
Garantiert Hosting in Europa bereits Datensouveränität?
Um welche Daten geht es bei einem Signatur-Tool?
Wie überprüft man die Angaben eines Anbieters?
Ist Datensouveränität gesetzlich vorgeschrieben?
Rollen Sie Ihre Signatur mit Signally aus
Erstellen Sie Ihre Vorlage kostenlos und verteilen Sie sie dann über Ihre Admin-Konsole im ganzen Unternehmen.
Signatur erstellen