LEITFADEN · AKTUALISIERT AM APRIL 2026 · 3 MIN. LESEZEIT

Datensouveränität: Warum Sie auf einen europäischen SaaS-Anbieter setzen sollten

Was Datensouveränität bei einem SaaS-Tool wirklich bedeutet: Speicherort, anwendbares Recht, extraterritoriale Gesetze und die Fragen, die Sie einem Anbieter stellen sollten.

KURZ GESAGT
  • Serverstandort und anwendbares Recht sind zwei verschiedene Fragen, die oft verwechselt werden.
  • Hosting in Europa reicht nicht, wenn der Anbieter einer extraterritorialen Rechtsordnung unterliegt.
  • Synchronisierte Verzeichnisdaten sind Daten Ihrer Beschäftigten: Ihr Speicherort ist ein Compliance-Thema.
  • Fünf schriftliche Fragen genügen, um jeden Anbieter in diesem Punkt einzuordnen.

„Daten in der EU gehostet“ steht auf den Websites der meisten europäischen Anbieter, ohne dass immer klar ist, was die Formulierung umfasst. Für eine IT-Abteilung, die eine Entscheidung vorbereitet, stellen sich zwei verschiedene Fragen – und sie werden regelmäßig verwechselt.

Zwei verschiedene Fragen

Wo liegen die Daten physisch? Das ist der Speicherort. Er lässt sich überprüfen: Name des Hosting-Dienstleisters, Rechenzentrumsregionen, eventuelle Replikationen.

Welches Recht gilt für das Unternehmen, das sie hält? Das ist die Rechtsordnung. Sie hängt von der Nationalität des Anbieters und seiner Eigentümerstruktur ab, nicht vom Standort seiner Server.

Die Verwechslung entsteht, weil die erste Frage leicht zu stellen ist und die zweite selten gestellt wird. Ein Dienst, dessen Server in Europa stehen, dessen Anbieter aber einer extraterritorialen Gesetzgebung unterliegt, könnte theoretisch verpflichtet werden, Daten unabhängig von ihrem Speicherort herauszugeben.

Genau diese Überlegung hat IT-Abteilungen und öffentliche Auftraggeber dazu gebracht, Anforderungen an die Souveränität zu formulieren statt nur an den Speicherort.

Was die DSGVO vorschreibt – und was nicht

Ein wichtiger Punkt, um die Diskussion einzuordnen: Die DSGVO schreibt kein Hosting in einem bestimmten Land vor. Sie regelt Übermittlungen personenbezogener Daten außerhalb der Europäischen Union und macht sie von geeigneten Garantien abhängig.

Hosting innerhalb der EU ist also keine gesetzliche Pflicht, sondern eine Risikominimierung: Ohne Übermittlung außerhalb der EU stellt sich die Frage der Garantien nicht mehr, und der Dienst unterliegt allein europäischem Recht. Das ist einfacher zu dokumentieren und belastbarer zu vertreten.

Den allgemeinen DSGVO-Rahmen für Signaturen behandelt der Artikel E-Mail-Signatur und DSGVO.

Welche Daten tatsächlich betroffen sind

Bei einem Tool zur Signaturverwaltung ist der Umfang klar begrenzt und sollte ausdrücklich benannt werden.

Die synchronisierten Verzeichnisattribute: Vorname, Nachname, Funktion, Abteilung, geschäftliche Adresse, Telefonnummer. Das sind personenbezogene Daten Ihrer Beschäftigten – was allein schon reicht, um das Thema ernst zu nehmen.

Vorlagen und Grafiken: Logos, Banner, Vorlagen. Geringe Sensibilität, aber es sind Markenwerte.

Klickstatistiken: In einem gut konzipierten System werden sie pro Kampagne und Team aggregiert und sollten nicht personenbezogen sein.

Was dort nicht hingehört: der Inhalt Ihrer E-Mails. Ein korrekt konzipiertes Tool greift nie darauf zu – siehe Kann ein Signatur-Tool Ihre E-Mails lesen?

Dieser enge Umfang ist an sich ein Argument: Es gibt wenig zu schützen – vorausgesetzt, dieses Wenige wird gut behandelt.

Die fünf Fragen, die Sie schriftlich stellen sollten

Sie genügen, um jeden Anbieter einzuordnen, und die Antworten müssen schriftlich vorliegen.

  1. Wie heißt der Hosting-Dienstleister, und wo stehen die Rechenzentren? Eine präzise Antwort, nicht „in Europa“.
  2. Welcher Rechtsordnung unterliegt der Anbieter? Nationalität, Sitz und Eigentümerstruktur, falls diese eine Bindung an ein anderes Rechtssystem nach sich ziehen kann.
  3. Welche Unterauftragsverarbeiter sind beteiligt? Die Liste muss im Auftragsverarbeitungsvertrag stehen. Oft taucht genau dort ein Drittanbieter außerhalb der EU auf.
  4. Gibt es Replikationen oder Backups außerhalb der EU? Eine selten gestellte Frage, deren Antworten manchmal überraschen.
  5. Was geschieht mit den Daten bei Vertragsende, und innerhalb welcher Frist? Die Exit-Fähigkeit gehört zur Souveränität: Daten, die man weder zurückbekommt noch löschen lassen kann, bleiben gefangen.

Gut zu wissen: Fragen Sie diese Angaben vor der Vertriebsdemo ab, nicht danach. Ein Anbieter, der drei Wochen braucht, um Frage 3 zu beantworten, hat Ihnen damit bereits etwas mitgeteilt.

Was das in der Praxis ändert

Für viele Organisationen sind diese Fragen nicht theoretisch: Von ihnen hängt die Freigabe ab.

Im öffentlichen und öffentlichkeitsnahen Sektor stehen Anforderungen an den Speicherort häufig in den Ausschreibungsunterlagen.

In regulierten Branchen – Gesundheitswesen, Banken, Versicherungen, Verteidigung – enthalten Sicherheitsprüfungen diesen Aspekt systematisch.

In großen Konzernen wenden Einkauf und IT Bewertungsraster an, die diese Kriterien umfassen, auch ohne regulatorische Pflicht.

Deshalb steht dieser Punkt auch in der Vergleichsmatrix für Signatur-Tools: Er ist ein trennscharfes Kriterium, leicht zu überprüfen, und die Antworten der Anbieter unterscheiden sich tatsächlich.

Die Position von Signally

Unsere Daten – synchronisiertes Verzeichnis, Vorlagen, Kampagnengrafiken – werden auf einer Infrastruktur in Frankreich gehostet, und im Rahmen des Dienstes übermitteln wir keine Daten außerhalb der Europäischen Union. Signally handelt als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, mit dem entsprechenden Auftragsverarbeitungsvertrag.

Die Details, einschließlich dessen, was wir nicht tun, finden Sie auf unserer Seite Sicherheit und DSGVO. Die genauen vertraglichen Angaben – Name des Hosting-Dienstleisters, genauer Standort, Zertifizierungen, AVV zum Herunterladen – stellen wir im Rahmen einer Sicherheitsprüfung auf Anfrage bereit.

Häufige Fragen

Garantiert Hosting in Europa bereits Datensouveränität?
Nicht unbedingt. Der physische Standort der Server und die Rechtsordnung, der der Anbieter unterliegt, sind zwei verschiedene Fragen. Ein Anbieter, der einer extraterritorialen Gesetzgebung unterliegt, kann verpflichtet werden, Daten unabhängig von ihrem Speicherort herauszugeben.
Um welche Daten geht es bei einem Signatur-Tool?
Um die synchronisierten Verzeichnisattribute – Namen, Funktionen, geschäftliche Telefonnummern Ihrer Beschäftigten – sowie um Vorlagen und Kampagnengrafiken. E-Mail-Inhalte gehören nicht dazu, sofern das Tool nicht darauf zugreift.
Wie überprüft man die Angaben eines Anbieters?
Indem Sie schriftlich nach dem Namen des Hosting-Dienstleisters, dem Standort der Rechenzentren, der Rechtsordnung des Anbieters und der Liste der Unterauftragsverarbeiter fragen. Diese Angaben stehen normalerweise im Auftragsverarbeitungsvertrag (AVV).
Ist Datensouveränität gesetzlich vorgeschrieben?
Nein, die DSGVO schreibt kein Hosting in einem bestimmten Land vor. Sie regelt Übermittlungen außerhalb der Europäischen Union. Datensouveränität ist daher eine Entscheidung zur Risikominimierung, die IT-Abteilungen und öffentliche Auftraggeber häufig verlangen.

Rollen Sie Ihre Signatur mit Signally aus

Erstellen Sie Ihre Vorlage kostenlos und verteilen Sie sie dann über Ihre Admin-Konsole im ganzen Unternehmen.

Signatur erstellen